উইন্ডোজ 2008 আর 2 সিএ এবং স্বতঃ-তালিকাভুক্তি: কীভাবে> 100,000 জারি করা শংসাপত্রগুলি থেকে মুক্তি পাবেন?


14

আমার যে প্রাথমিক সমস্যাটি হচ্ছে তা হ'ল আমার> সিএএল> 100,000 অকেজো মেশিন শংসাপত্র রয়েছে এবং আমি সমস্ত মুদ্রা মোছা না করে বা সার্ভারের সামনে ঝাঁপিয়ে না ফেলে এবং কিছু কার্যকর শংসাপত্রকে অবৈধ করে দিয়ে এগুলি মুছতে চাই like আছে।

এটি আমাদের এন্টারপ্রাইজ রুট সিএ (২০০৮ আর ২) এর সাথে কয়েকটি ডিফল্ট গ্রহণ এবং আমাদের কর্পোরেট ওয়্যারলেস নেটওয়ার্কে প্রমাণীকরণের GPOজন্য শংসাপত্রগুলির জন্য স্বতঃ-তালিকাভুক্ত ক্লায়েন্ট মেশিনগুলি ব্যবহার করার ফলস্বরূপ ঘটেছিল 802.1x

দেখা যাচ্ছে যে ডিফল্ট Computer (Machine) Certificate Templateমেশিনগুলিকে তাদের কাছে ইতিমধ্যে থাকা শংসাপত্রটি ব্যবহারের নির্দেশ না দিয়ে আনন্দের সাথে পুনরায় নাম লেখার অনুমতি দেবে। এটি সেই লোকটির (আমার) পক্ষে বেশ কয়েকটি সমস্যা তৈরি করছে যে প্রতিবার ওয়ার্কস্টেশনটি পুনরায় বুট করার সময় লগ হিসাবে শংসাপত্র কর্তৃপক্ষকে ব্যবহার করার প্রত্যাশা করে।

আমার চোখ ধাঁধানো!

(পাশের স্ক্রোল বারটি পড়ে আছে, আপনি যদি এটি নীচে টানেন, স্ক্রিনটি বিরতি দেয় এবং পরবর্তী কয়েক ডজন সার্ট লোড করে))

উইন্ডোজ সার্ভার ২০০৮ আর ২ সিএ থেকে কীভাবে ১০০,০০০,০০০ ডলিট করতে হবে বা সময়-বৈধ, বিদ্যমান শংসাপত্রগুলি কীভাবে মুছে ফেলা যায় জানেন ?

আমি এখন যখন একটি শংসাপত্র মুছতে যাই, এখন, আমি একটি ত্রুটি পাই যা এটি মুছতে পারে না কারণ এটি এখনও বৈধ। সুতরাং, আদর্শভাবে, সেই ত্রুটিটি অস্থায়ীভাবে বাইপাস করার কিছু উপায়, যেহেতু মার্ক হেন্ডারসন এই বাধাটি পরিষ্কার হয়ে যাওয়ার পরে কোনও স্ক্রিপ্টের সাথে শংসাপত্রগুলি মোছার একটি উপায় সরবরাহ করেছিলেন।

(এগুলি প্রত্যাহার করা কোনও বিকল্প নয়, কারণ এটি কেবল তাদের দিকে পরিচালিত করে Revoked Certificates, যা আমাদের দেখতে সক্ষম হওয়া দরকার এবং তারা প্রত্যাহারকৃত "ফোল্ডার" থেকেও মুছতে পারে না))

হালনাগাদ:

আমি @ মারকহেন্ডারসন লিঙ্কযুক্ত সাইটটি চেষ্টা করেছি , যা আশাব্যঞ্জক, এবং আরও ভাল শংসাপত্রের ব্যবস্থাপনার প্রস্তাব দেয়, বুটগুলি এখনও তেমন পায় না। আমার ক্ষেত্রে ঘষাটি দেখে মনে হয় যে শংসাপত্রগুলি এখনও "সময়-বৈধ," (এখনও মেয়াদ উত্তীর্ণ হয়নি) তাই সিএ তাদের অস্তিত্ব থেকে মুছে ফেলাতে চায় না, এবং এটি প্রত্যাহার করা শংসাপত্রগুলির ক্ষেত্রেও প্রযোজ্য, সুতরাং প্রত্যাহার করা এগুলি সব এবং তারপরে এগুলি মুছে ফেলাও কার্যকর হবে না।

আমি এই টেকনেট ব্লগটি আমার গুগল-ফু-র সাথেও পেয়েছি , তবে দুর্ভাগ্যক্রমে, তারা মনে হয় কেবলমাত্র সত্যিকারের শংসাপত্র নয়, প্রচুর শংসাপত্রের অনুরোধগুলি মুছতে হবে।

অবশেষে, আপাতত, সিএ এগিয়ে যাওয়ার জন্য সময়টি যাতে আমি শংসাপত্রগুলির মেয়াদ শেষ হতে ছাড়তে চাই, এবং তাই সাইটের সাথে থাকা সরঞ্জামগুলির সাথে মুছে ফেলা যায় মার্ক লিঙ্ক করা কোনও দুর্দান্ত বিকল্প নয়, যেমনটি আমরা ব্যবহার করি এমন বৈধ শংসাপত্রগুলির মেয়াদ শেষ হয়ে যায় as যে ম্যানুয়ালি জারি করতে হবে। সুতরাং এটি সিএ পুনর্নির্মাণের চেয়ে ভাল বিকল্প, তবে দুর্দান্ত কোনও নয়।

উত্তর:


8

আমি এটি চেষ্টা করে দেখিনি, তবে এখানে https://pspki.codeplex.com/ এর একজন পিকেআই পাওয়ারশেল সরবরাহকারী রয়েছে যার Revoke-Certificateঅনুসরণ করার মতো অনেক আকর্ষণীয় চেহারা রয়েছে Remove-Request:

শংসাপত্র কর্তৃপক্ষ (সিএ) ডাটাবেস থেকে নির্দিষ্ট শংসাপত্রের অনুরোধ সারি মুছে দেয়।

এই কমান্ডটি অপ্রয়োজনীয় শংসাপত্রের অনুরোধগুলি মোছার মাধ্যমে সিএ ডাটাবেসের আকার হ্রাস করতে ব্যবহার করা যেতে পারে। উদাহরণস্বরূপ, ব্যর্থ অনুরোধ এবং অব্যবহৃত মেয়াদোত্তীর্ণ শংসাপত্র মুছুন।

দ্রষ্টব্য: আপনি নির্দিষ্ট সারিটি মুছার পরে আপনি কোনও বৈশিষ্ট্য পুনরুদ্ধার করতে পারবেন না এবং (প্রয়োজনে) সংশ্লিষ্ট শংসাপত্রটি প্রত্যাহার করতে পারবেন।


উজ্জ্বল! আমি আপনার উত্সাহী গুগল-ফুকে প্রণাম জানাই, এবং আগামীকাল এটি চেষ্টা করব।
আশাহীন N00b

1
প্রায় উজ্জ্বল, জিম্মি। "সময় বৈধ" জারি বা বাতিল হওয়া শংসাপত্র প্রত্যাহার করতে পারবেন না কারণ সার্টসার্জ আপনাকে অনুমতি দেবে না। সুতরাং আমি অনুমান করি যে আমি সার্ভারটি অফলাইন-ইশ নিচ্ছি, কয়েক বছর আগে ঘড়িটি ঝাঁপিয়ে যাচ্ছি এবং তারপরে এটি চেষ্টা করছি। দীর্ঘশ্বাস শেষ করুন কাজের জিনিসগুলি সহ। blogs.technet.com/b/askds/archive/2010/08/31/...
HopelessN00b

2

আমার অন্ত্রে বলছেন এটি মুছুন এবং বোকা ছাড়াই শুরু করুন এবং আপনি পরে খুশি হবেন তবে আপনি যদি ইতিমধ্যে এডিটিতে শংসাপত্রগুলি সংরক্ষণ করার জন্য এটি পরিবর্তন করে থাকেন (যা আদর্শ) আপনি মুছে ফেলতে শুরু করেন তবে আপনার কাছে এখনও একটি টন থাকবে বোগাস শংসাপত্রগুলির এগুলি আপনার সিএ পরিবর্তে সমস্ত কম্পিউটার অ্যাকাউন্টের সাথে সংযুক্ত থাকবে AD সুতরাং এটি সত্যিই কোনওভাবেই গণ্ডগোল।

কলের মাধ্যমে. আপনি যেমন বলেছিলেন তেমন আপনি প্রত্যাহার করতে পারেন তবে আমি বিশ্বাস করি না যে আপনি এগুলি পুরোপুরি CA মিমি থেকে মুক্তি দিতে পারেন।

আপনি যদি আবার শুরু করেন তবে এটি যথাসম্ভব পরিষ্কার করার জন্য এখানে পদক্ষেপগুলি অনুসরণ করুন


ইতিমধ্যে AD এ একটি গোলমাল পেয়েছে, শেষ ... 4 (?) সিএ এর জন্য ধন্যবাদ এটি সঠিকভাবে / একেবারেই ডিকমোড না করে প্রতিস্থাপন করেছে। (আমাদের ডোমেনে ভুল "সমস্ত জিনিস" উল্লেখ না করে)) আমরা যেভাবেই হোক একটি নতুন ডোমেনে যাচ্ছি, সুতরাং আমি নিশ্চিত নই যে এই বেতনটি আমার যে সময়টি পেতে হবে তা মূল্যবান কিনা? এই পরিষ্কারভাবে সম্পন্ন।
আশাহীন N00b

2

কারণ আমি পরের দিন আরেকটি ~ 4000 জারি সার্টিফিকেট খুঁজে পেতে চান না, আমি ডিফল্ট "কম্পিউটার" "শংসাপত্র টেম্পলেট" সেটিকে বের করে সদৃশ যা সেট করা হয় যোগ করে অসচ্চরিত্র শংসাপত্র ইস্যু বন্ধ Publish certificate in Active Directory এবং Do not automatically reenroll if a duplicate certificate exists in Active Directory

  • খেলাপি হওয়া উচিত

এখনও ইতিমধ্যে সেখানে থাকা সমস্যাগুলি থেকে কীভাবে মুক্তি পাবেন সে সমস্যাটি আমাকে ছেড়ে দেয় তবে এটি শুরু।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.