Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表安全概念

Active Directory Certificate Services (AD CS)

Active Directory Certificate Services (AD CS)

Active Directory Certificate Services (AD CS) 是一种 Windows Server 角色,可让组织在 Active Directory 环境中创建、管理并分发数字证书。它提供公共密钥基础设施(PKI)能力,支持身份验证、加密、数字签名以及安全通信。AD CS 也是许多企业级安全控制的基础,包括智能卡登录、用于内部服务的 TLS、设备身份验证以及基于证书的访问,使其成为以身份为中心的安全体系中的关键组成部分。

Active Directory Certificate Services (AD CS) 是什么?

Active Directory Certificate Services 是 Microsoft 在 Windows 环境中实现的公共密钥基础设施(PKI)。它允许组织充当自己的证书颁发机构(CA),为用户、计算机、设备和服务发放并管理数字证书。这些证书用于建立信任、验证身份,并保障整个企业的通信安全。

通过与 Active Directory 深度集成,AD CS 会基于身份属性、组成员身份和策略自动化证书的注册、更新与吊销。这使得基于证书的安全在大型、基于域的环境中更具可扩展性且易于管理。

AD CS 是如何工作的?

AD CS 的工作方式是由一个或多个证书颁发机构(CA)发放证书,而这些 CA 会被加入域的系统所信任。当用户、计算机或服务请求证书时,AD CS 会根据已定义的策略和证书模板对请求进行校验。如果获得批准,CA 就会签发将身份绑定到一对密码学密钥的证书。

证书一旦签发,就会被应用和服务用于身份验证、加密和签名。Active Directory 通过自动发布受信任的根证书和中间 CA 证书到域成员,简化了信任分发流程,从而确保整个环境中的验证保持一致。

AD CS 的关键组件有哪些?

Active Directory Certificate Services 由多个核心组件组成,这些组件协同工作以提供 PKI 功能:

  1. 证书授权机构(CA): 核心服务,负责签发、续订和吊销证书。
  2. 证书模板: 预定义的配置,用于控制证书用途、密钥用法、有效期以及注册权限。
  3. 注册服务: 允许用户、计算机和服务手动或自动请求证书的接口。
  4. 证书吊销机制: 证书吊销列表(CRL)以及在线证书状态协议(OCSP)响应方,用于指示证书是否仍然受信任。
  5. 与 Active Directory 的集成: 使用目录对象、组成员身份和策略来控制信任与访问。

为什么 Active Directory Certificate Services 对企业安全至关重要?

AD CS 签发的证书能够实现强大的、基于身份的安全控制,而仅靠密码无法提供这些控制。基于证书的身份验证有助于降低凭据窃取风险,支持双向(相互)认证,并使内部网络之间的加密通信成为可能。

AD CS 通常用于保护 VPN 访问、Wi‑Fi 身份验证、Web 服务、电子邮件以及设备信任。由于证书与 Active Directory 中的身份相关联,AD CS 的错误配置或被滥用同样可能带来显著风险,因此必须具备可视性与治理能力。

Active Directory Certificate Services 的最佳实践是什么?

遵循最佳实践对于降低风险并在 AD CS 部署中保持信任至关重要:

  1. 使用离线根证书颁发机构(root CA),并限制企业 CA 的数量。
  2. 限制对证书模板的访问,并定期审查注册(enrollment)权限。
  3. 监控并审计证书的签发、续期和吊销(revocation)活动。
  4. 在可能的情况下,使用硬件安全模块(HSM)来保护 CA 私钥。
  5. 禁用未使用或旧版(legacy)的模板,并实施强健的加密标准。
  6. 定期检查 AD CS 配置,查找可能被滥用于权限提升的错误配置。

Active Directory Certificate Services 的使用场景

  1. 基于证书的用户与设备认证
  2. 使用 TLS 保护内部 Web 应用程序
  3. 使用证书进行 VPN 和 Wi‑Fi 认证
  4. 智能卡登录和多因素认证
  5. 代码签名和安全邮件

Netwrix 如何提供帮助

Active Directory Certificate Services 可将信任扩展到整个环境,但如果对证书模板、权限或配置管理不当,该信任就可能被滥用。Netwrix 可通过识别错误配置、监控变更并检测与身份和权限相关的可疑活动,帮助您深入了解与 AD 和 AD CS 相关的风险。

借助 Netwrix,您可以评估与证书相关的权限,跟踪影响信任关系的变更,并降低攻击者滥用 AD CS 来提升权限或在您的环境中持久驻留的风险。

常见问题(FAQs)

分享到