SBS - Zertifikate

Alith Anar

bekommt Übersicht
Hallo,

ich bin gerade ein bischen mit Zertifikaten in einer Domäne am rumspielen.
Dafür habe ich mir ein Small Business Server 2008 Testinstallation gemacht und den in eine Domäne gehängt (meintest.local)

Von meinem Provider habe ichen eine Fest IP Adresse und ich hab auch noch die Domain meintest.de. den DNS Recorde dafür habe ich so geändert das ich es zu meiner festen IP übertragen wird. Das ganze funktioniert auch super :)

Jetzt möchte ich in meiner Umgebung gerne eine SSL Webseite testen. Port443 auf der Firewall geht klar. Aber wie kann ich auf meinem internen CA-Server ein Zertifikat für eine Webseite (sub.meintest.de) ausstellen? Gibt es da irgendwo detailierte Anleitungen wenn man den Windows CA-Server verwenden möchte? Habe bisher immer nur OpenSSL gefunden. In den Büchern in denen ich bisher nachgelesen habe, (Boddenberg - Server 2008 und Taschenratgeber für Admins vopn MS PRess) werden immer nur interne Sachen aufgezeigt. bzw Webseiten wird nur ganz grob behandelt.

Danke
Alith
 
Na ja. Best Pratice ist das dein DC auch für die Domäne meintest.de zuständig ist. Bei der Installation der CA wählst Du dann die Unternehmens-CA (Best Pratice ist ja eine Eigenständige Offline-CA als Root-CA zu nehmen aber wir haben gerade keine Kanonenkugeln ;) ).

Dann erstellst Du für deine Webserver das Zertifikat und importierst das in den IIS. Der muss dann den Hostnamen sub haben und in der Domäne sein. Nur Mitglieder der Domäne akzeptieren automatisch das Zertifikat. Du musst auf anderen Systemen das Root-CA deiner CA in die Browser bzw. den Zertifikatsspeicher importierten. Der Webserver sollte in diesem Fall lieber eine 2. VM sein, zwecks des Hostnamens.

Ach ja, .local-Domäne macht man nicht (mehr). .local ist wird für verschiedene Dienste (der Apple-Bonjour dürfte wohl der bekannteste sein, IPv6 macht da ihmo auch von Verwendung) verwendet. Stattdessen nimmt man tatsächlich richtige TLDs (.de, .com). Wenn man dann nen www-Host hat wird der halt in den DNS-Server eingetragen. Aber zum testen geht auch die .local-Domäne. Du kannst dann im IIS den auf meintest.de umbiegen damit das Zertifikat dann irgendwie zum Hostnamen passt.
 
Oben