如何搭建Active Directory证书服务(AD CS)企业CA?

来源:AI编程作者:狼行天下头衔:草根站长
导读:本期聚焦于狼行天下创作的《如何搭建Active Directory证书服务(AD CS)企业CA?》,敬请观看详情。企业内网中大量使用HTTPS、802.1X认证、IPsec加密和代码签名,如果每一台服务器都去公共CA购买证书,成本高且管理分散。这篇文章从Windows Server的Active Directory证书服务(AD CS)入手,完整演示企业根CA的规划、安装、配置和证书模板调整过程。你会看到如何把CA角色添加到域成员服务器,通过企业管理员完成根证书的自动信任发布,再结合组策略让域内所有计算机自动信任该CA。文章还重点解释证书模板的版本兼容性、密钥长度选择和自动注册策略,避免常见的“证书已颁发但客户端不信任”问题。整个过程基于图形界面和PowerShell两种方式,方便在无桌面环境中批量操作。学完可以直接在测试域中复现一套可用的内部PKI体系,为后续部署LDAPS、RDP证书和无线认证打好基础。

搭建企业CA并不是简单地点几下“下一步”就能完成的工作,证书服务的规划会直接影响后续所有依赖证书的业务系统稳定性。AD CS的角色安装只是第一步,真正需要花时间思考的是CA类型的选择、密钥的存储方式、证书模板的权限分配以及根证书如何在域内自动分发。下面从零开始,在Windows Server 2025域环境中逐步演示企业根CA的完整搭建过程。

如何搭建Active Directory证书服务(AD CS)企业CA?

一、AD CS角色安装与CA类型选择

在开始安装之前,需要确认当前服务器已经加入域,并且使用域管理员或具有等效权限的账户登录。企业CA与独立CA的最大区别在于企业CA依赖Active Directory,能够将根证书自动发布到域内所有计算机的受信任根证书颁发机构存储中,同时支持基于证书模板的自动注册。如果计划在内网只部署一套PKI体系,选择企业根CA是最合理的起点。

安装AD CS角色可以通过服务器管理器完成。在“添加角色和功能向导”中勾选“Active Directory证书服务”,系统会提示需要同时安装证书颁发机构、证书注册策略Web服务等角色服务,对于基础的企业CA场景,只勾选“证书颁发机构”和“证书颁发机构Web注册”即可,后者用于浏览器申请证书。安装完成后不要立即点击“配置目标服务器上的Active Directory证书服务”,而是先确认域功能级别和林功能级别至少为Windows Server 2016,否则部分证书模板的兼容性会受影响。

如果习惯使用PowerShell,可以用一条命令完成角色安装,省去图形界面的多步操作:

Install-WindowsFeature AD-Certificate -IncludeManagementTools
Install-WindowsFeature ADCS-Cert-Authority -IncludeManagementTools
Install-WindowsFeature ADCS-Web-Enrollment -IncludeManagementTools

安装完成后,在“通知”中选择“配置目标服务器上的Active Directory证书服务”,进入AD CS配置向导。企业CA的配置需要指定一个域账户作为CA服务的身份,默认使用本地系统账户即可,但密钥存储时建议选择“使用现有私钥”或新建私钥时选择RSA#Microsoft Software Key Storage Provider,长度至少2048位。根CA的有效期建议设置为10年或更长,避免频繁更新根证书造成客户端重新配置。

二、配置企业根CA与根证书自动分发

在配置向导中选择“企业CA”和“根CA”,这一步会生成一个新的自签名证书,该证书的公钥和私钥由当前服务器生成并存储在本地计算机的密钥容器中。根CA的私钥是所有信任关系的源头,一旦泄露,整个域内的PKI体系就必须重建,因此要严格限制物理和远程访问权限。配置完成后,证书颁发机构管理控制台会出现一个名为“contoso-DC-CA”之类的CA条目,表明服务正在运行。

企业根CA的证书会自动发布到Active Directory的配置分区,但客户端计算机并不会立刻信任它。要实现自动信任,需要依赖组策略中的“公钥策略”。打开组策略管理控制台,编辑默认域策略,在“计算机配置”->“Windows设置”->“安全设置”->“公钥策略”下找到“受信任的根证书颁发机构”,右键选择“导入”,将CA证书导入到策略中。这样所有域成员计算机在刷新组策略后,会自动把该根证书安装到本地受信任根存储中,避免手动下载cer文件再逐一导入。

验证客户端是否已信任根CA,可以在任意域成员计算机上运行 certlm.msc 查看“受信任的根证书颁发机构”下是否出现该CA名称,或者用以下命令行查询:

certutil -store root

输出列表中如果出现CA的公用名,说明组策略已经生效。如果未出现,可以手动执行 gpupdate /force 后重新查询。根证书分发完成后,企业CA就可以开始签发证书了,但默认的证书模板权限可能不够用,需要根据业务需求调整。

三、证书模板调整与自动注册策略

企业CA默认提供了一些基础模板,如“计算机”、“用户”、“Web服务器”等,但这些模板大多不启用自动注册,导致客户端无法在证书即将过期时自动续订。以一个常见的场景为例:需要为域内所有Web服务器签发绑定HTTPS的证书,而且希望证书到期前自动续订。管理员需要在证书颁发机构控制台中右键“证书模板”选择“管理”,找到“Web服务器”模板并复制一个,命名为“企业内网Web服务器”,然后修改模板属性。

模板的安全权限是很容易被忽视的地方。新复制的模板默认不会给其他计算机或用户授予“注册”和“自动注册”权限,导致申请证书时报错“拒绝访问”。在模板属性的“安全”选项卡中,添加“Domain Computers”或指定的服务器组,勾选“读取”和“自动注册”。随后回到证书颁发机构控制台,右键“证书模板”选择“新建”->“要颁发的证书模板”,选中刚才创建的模板并确定。这样模板才会出现在企业CA的可颁发列表中。

如果希望域内所有成员计算机都能自动请求计算机证书,可以修改默认的“计算机”模板或复制后的模板,启用自动注册并授予权限。客户端自动注册依赖组策略中的“证书服务客户端-自动注册”设置。在“计算机配置”->“Windows设置”->“安全设置”->“公钥策略”下找到“证书服务客户端-自动注册”,启用并勾选“续订过期证书、更新未决证书并删除吊销的证书”,刷新组策略后客户端就会根据模板设置自动申请证书。

证书模板的兼容性级别也会影响自动注册行为。如果模板的兼容性设置为Windows Server 2003,某些新型加密算法和自动续订选项会灰色不可用。建议将模板兼容性设置为Windows Server 2016或更高,这样可以使用SHA256签名和至少2048位密钥,同时支持基于Key Recovery Agent的私钥归档。

四、客户端申请证书与常见问题排查

完成模板配置后,客户端申请证书有两种典型方式:通过证书管理控制台手动申请,或者通过组策略自动注册。手动申请适合测试场景,在客户端运行 certlm.msc,展开“个人”->“证书”,右键选择“所有任务”->“申请新证书”,选择对应的模板并完成注册。如果模板权限正确,证书会很快出现在个人存储中,并自动带上私钥。

证书颁发成功后,客户端可能会遇到“Windows无法验证证书的颁发者”这类警告,即使根证书已经通过组策略下发。这种情况通常是因为客户端还没有刷新组策略,或者根证书被错误地导入到“中间证书颁发机构”存储中。可以先运行 certutil -pulse 强制触发证书服务客户端事件,再检查根证书存储。另一个常见问题是证书模板的“应用程序策略”设置不正确,导致证书虽然签发但用途不符合预期,例如用于HTTPS的证书必须包含服务器身份验证OID(1.3.6.1.5.5.7.3.1)。

对于需要批量部署的环境,可以使用PowerShell的 Get-Certificate cmdlet 或者 certreq 命令行工具提交请求。下面是一个通过certreq生成INF文件并申请证书的示例,适用于无图形界面的Server Core:

[NewRequest]
Subject = "CN=webserver.contoso.com"
KeyLength = 2048
Exportable = TRUE
MachineKeySet = TRUE
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
RequestType = PKCS10

把上述内容保存为 request.inf,然后执行 certreq -new request.inf request.req 生成请求文件,再使用 certreq -submit -config "contoso-DC-CA" request.req cert.cer 提交给企业CA,最后由管理员在CA控制台中颁发证书。对于自动注册已经配置完善的环境,大部分客户端无需手动干预,证书到期前会自动续订并更新绑定,这比手动管理要可靠得多。

企业CA上线后,建议定期备份CA数据库和私钥。备份命令可以参考:Backup-CARoleService -Path C:\CA-Backup -KeyOnly 或直接用certutil的备份功能。AD CS的日常维护还包括吊销列表的发布、增量CRL的配置、以及证书模板的定期审计。只有把根证书分发、模板权限和自动注册策略结合好,才能让这套内部PKI真正稳定地服务于业务系统。

Active Directory证书服务AD CS企业CA修改时间:2026-09-30 12:56:55

免责声明:已尽一切努力确保本网站所含信息的准确性。网站作品多为原创整理与精心创作,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们进行处理Email:chomcom@qq.com。
引用或转载本作品时,请注明当前出处:https://www.ipipp.com/html/0930/63830.html,基于非商业用途的前提下,欢迎转载或二创本作品。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。