Root/Sub CA in Hybrid Umgebung

GucciGünther

Lt. Junior Grade
Registriert
Dez. 2020
Beiträge
355
Hi zusammen,

ich bin momentan dabei in unserem Netzwerk eine Root und eine Enterprise Subordinate CA zu implementieren. Die Root CA ist Standalone, nicht im Netzwerk und auch nicht der Domäne gejoined. Nach erfolgreicher Konfiguration möchte ich die Root CA runterfahren.

Unsere Server sind on-prem und dem lokalen AD gejoined. Unsere Clients sind ausschließlich Azure AD joined.
Die Zertifikate möchte ich bspw. für Firewall und interne Systeme nutzen (RDP usw.). Für die Clients möchte ich die Zertifikate für VPN Verifizierung nutzen. WPA3-Enterprise ist auch noch auf der Liste.

Das Problem:
Wie bekomme ich das mit der CRL hin? Diese kann man wohl lokal im Netzwerk bereitstellen, über LDAP im AD speichern oder über http. Dabei bin ich auch über Azure App Proxy gestoßen, um nicht direkt den Server ins Internet zu hängen.
Was ist hier Best Practice bzw. habt ihr Erfahrungen mit so etwas? Bin leider ein absoluter Neuling was CAs angeht.

Viele Grüße
Gucci
 
Das Thema mit den Revocation Lists ist ziemlich bäh. Wenn man sich mit der Sicherheitsaspekten dahinter beschäftigt wird es sehr schnell sehr eklig und man kommt vom hundertsten ins tausendste.

Du solltest dir da wirklich genug Zeit nehmen dich eingehend mit der Problematik zu beschäftigen und genau spezifizieren wie viel Sicherheit du brauchst.
 
GucciGünther schrieb:
Was ist hier Best Practice bzw. habt ihr Erfahrungen mit so etwas?
Meine Meinung: auf eine zweistufige CA verzichten und alles über eine Enterprise CA (Online, Domain-joined) abbilden. Die CRL mit 3 Tagen + 2 Overlap ausschließlich über http veröffentlichen. Je nach Unterbau (VMware HA, Standalone Hypervisor) kann man auch darüber nachdenken, die CRL über einen dedizierten Webserver zu veröffentlichen.
 
Zurück
Oben