{"id":144,"date":"2010-03-13T17:14:29","date_gmt":"2010-03-13T16:14:29","guid":{"rendered":"http:\/\/blog.forefront-tmg.de\/?p=144"},"modified":"2011-03-05T22:39:51","modified_gmt":"2011-03-05T21:39:51","slug":"pimp-my-ca","status":"publish","type":"post","link":"https:\/\/blog.forefront-tmg.de\/?p=144","title":{"rendered":"Pimp my CA&hellip;"},"content":{"rendered":"<p>\u2026Tach Allereits,<\/p>\n<p>HTTP + SSL = HTTPS \u2013 eine Gleichung, die dem ISA- oder TMG-Admin schnell gel\u00e4ufig wird.<br \/>\n\ud83d\ude42<br \/>\nHTTPS wird in vielen verschiedenen Szenarien verwendet, siehe z.B. Malware\u00fcberpr\u00fcfung und Webver\u00f6ffentlichungen. Im Rahmen von HTTPS werden Zertifikate eingesetzt und gerade f\u00fcr die Webver\u00f6ffentlichungen ben\u00f6tigt man schon Mal gerne ein Webserver-Zertifikat. Sch\u00f6n, wenn eine private, hausinterne Zertifizierungsinstanz (CA) verwendet wird. Dort kann man sich ohne gro\u00dfe Mehrkosten selber die passenden Zertifikate ausstellen (Nerven nicht mit eingerechnet).<\/p>\n<p>F\u00fcr die Beantragung eines Webserverzertifikates bietet sich unter Anderem die Weboberfl\u00e4che an, die \u00fcber die Microsoft-Zertifizierungsinstanz mit installiert werden kann. Jene sieht wie folgt aus, so die CA von W2K3 verwendet wird. Markiert habe ich 2 wichtige Funktionen imho. Der Button f\u00fcr das Exportieren des privaten Schl\u00fcssels ist leider standardm\u00e4\u00dfig deaktiviert. Aber immerhin l\u00e4sst sich das Webserverzertifikat im lokalen Zertifikatsspeicher abspeichern, wo es f\u00fcr unseren ISA\/TMG auch hingeh\u00f6rt:<\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_154621.jpg\"><img loading=\"lazy\" decoding=\"async\" style=\"display: inline; border-width: 0px;\" title=\"2010-03-13_154621\" src=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_154621_thumb.jpg\" border=\"0\" alt=\"2010-03-13_154621\" width=\"244\" height=\"193\" \/><\/a><\/p>\n<p>Eine unter W2K8R2 installierte CA zaubert folgende Weboberfl\u00e4che ins Browserfenster. Der private Schl\u00fcssel ist von Haus aus immer noch nicht exportierbar und <span style=\"text-decoration: line-through;\">bl\u00f6derweise<\/span> konsequenterweise fehlt die Option das Zertifikat im lokalen Zertifikatsspeicher abzuspeichern vollends:<\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_155822.jpg\"><img loading=\"lazy\" decoding=\"async\" style=\"display: inline; border-width: 0px;\" title=\"2010-03-13_155822\" src=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_155822_thumb.jpg\" border=\"0\" alt=\"2010-03-13_155822\" width=\"244\" height=\"163\" \/><\/a><\/p>\n<p>Fordert man ein Webserverzertifikat mit dieser Vorlage an, wird es im lokalen Benutzerzertifikatsspeicher unter \u201ceigene Zertifikate\u201d abgelegt. V\u00f6llig unbrauchbar f\u00fcr unseren ISA\/TMG um dieses Zertifikat beispielsweise auf einen Weblistener zu binden. Exportieren l\u00e4\u00dft es sich ja <span style=\"text-decoration: line-through;\">d\u00e4mlicherweise<\/span> konsequenterweise auch nicht. F\u00fcr die exklusive und elit\u00e4re Gruppe von Admins, die meinen diese Option vielleicht doch brauchen zu wollen gibt es Abhilfe in Form einer neuen Vorlage, die erstellt werden kann. Dazu wird eine neue MMC ge\u00f6ffnet mit dem Snap-In f\u00fcr Zertifikatsvorlagen. Man nehme die bereits existente Vorlage f\u00fcr \u201cWebserver\u201d(-Zertifikate) und erstelle eine \u201cDoppelte Vorlage\u201d. Diese l\u00e4sst sich dann editieren und passend nach unseren W\u00fcnschen konfigurieren:<\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_1612506.jpg\"><img loading=\"lazy\" decoding=\"async\" style=\"display: inline; border-width: 0px;\" title=\"2010-03-13_161250\" src=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_161250_thumb.jpg\" border=\"0\" alt=\"2010-03-13_161250\" width=\"244\" height=\"176\" \/><\/a><\/p>\n<p>Wer sich nun in Sicherheit wiegt, der ist get\u00e4uscht. Diese nun neu erstellte Vorlage erscheint noch nicht in der Weboberfl\u00e4che. Dazu bedarf es eines weiteren Snap-Ins, man nehme das f\u00fcr die Zertifizierungsinstanz und navigiere zu dem Unterpunkt \u201cZertifikatsvorlagen\u201d. Dort wird die neue Zertifikatsvorlage aktiviert:<\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_161404.jpg\"><img loading=\"lazy\" decoding=\"async\" style=\"display: inline; border-width: 0px;\" title=\"2010-03-13_161404\" src=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_161404_thumb.jpg\" border=\"0\" alt=\"2010-03-13_161404\" width=\"244\" height=\"180\" \/><\/a><\/p>\n<p>(Gl\u00fccks-)Tr\u00e4nen in den Augen:<\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_161429.jpg\"><img loading=\"lazy\" decoding=\"async\" style=\"display: inline; border-width: 0px;\" title=\"2010-03-13_161429\" src=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_161429_thumb.jpg\" border=\"0\" alt=\"2010-03-13_161429\" width=\"244\" height=\"197\" \/><\/a><\/p>\n<p>Siehe da in der Weboberfl\u00e4che gibt es eine neue Vorlage mit Export-Funktion (getreu dem Motto: \u201cWozu einfach, wenn\u2019s kompliziert geht\u201d):<\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_155843.jpg\"><img loading=\"lazy\" decoding=\"async\" style=\"display: inline; border-width: 0px;\" title=\"2010-03-13_155843\" src=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_155843_thumb.jpg\" border=\"0\" alt=\"2010-03-13_155843\" width=\"244\" height=\"165\" \/><\/a><\/p>\n<p><a href=\"https:\/\/blog.forefront-tmg.de\/wp-content\/uploads\/2010\/03\/20100313_1612507.jpg\"><\/a><\/p>\n<p>Nach wie vor verschollen die Option \u201cZertifikat im lokalen Zertifikatspeicher aufbewahren\u201d. Finder dieses Ausrei\u00dfers m\u00f6gen sich doch bitte bei mir melden \u2013 ein paar Kilobyte elektronischen Danks auf dieser Site ist gewiss!<br \/>\n\ud83d\ude09<\/p>\n<p>\u00c0 propos Dank \u2013 vielen Dank an den werten Kollegen Oliver S\u00fctsch f\u00fcr die wertvollen Tipps (<a title=\"http:\/\/www.aixperts.de\/team.html\" href=\"http:\/\/www.aixperts.de\/team.html\" target=\"_blank\">http:\/\/www.aixperts.de\/team.html<\/a>)!<\/p>\n<p>Ebenfalls w\u00fcrde ich mich sehr freuen \u00fcber die M\u00f6glichkeit die zwingende Verwendung von HTTPS f\u00fcr die erweiterte Zertifikatserstellung abschalten zu k\u00f6nnen \u2013 auch hier bin ich f\u00fcr jeden Tipp dankbar!<\/p>\n<p>Gru\u00df, Karsten Hentrup aka Jens Mander\u2026<\/p>\n<p>|&lt;-|<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u2026Tach Allereits, HTTP + SSL = HTTPS \u2013 eine Gleichung, die dem ISA- oder TMG-Admin schnell gel\u00e4ufig wird. \ud83d\ude42 HTTPS wird in vielen verschiedenen Szenarien verwendet, siehe z.B. Malware\u00fcberpr\u00fcfung und Webver\u00f6ffentlichungen. Im Rahmen von HTTPS werden Zertifikate eingesetzt und gerade f\u00fcr die Webver\u00f6ffentlichungen ben\u00f6tigt man schon Mal gerne ein Webserver-Zertifikat. Sch\u00f6n, wenn eine private, hausinterne Zertifizierungsinstanz (CA) verwendet wird. Dort kann man sich ohne gro\u00dfe Mehrkosten selber die passenden Zertifikate ausstellen (Nerven nicht mit eingerechnet). F\u00fcr die Beantragung eines Webserverzertifikates&#8230;<\/p>\n<p class=\"read-more\"><a class=\"btn btn-default\" href=\"https:\/\/blog.forefront-tmg.de\/?p=144\">Weiterlesen<span class=\"screen-reader-text\"> Weiterlesen<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,6,3],"tags":[],"class_list":["post-144","post","type-post","status-publish","format-standard","hentry","category-common","category-karsten-hentrup","category-tmg"],"_links":{"self":[{"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=\/wp\/v2\/posts\/144","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=144"}],"version-history":[{"count":4,"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=\/wp\/v2\/posts\/144\/revisions"}],"predecessor-version":[{"id":550,"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=\/wp\/v2\/posts\/144\/revisions\/550"}],"wp:attachment":[{"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=144"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=144"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.forefront-tmg.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=144"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}