Для чего контроллер домена (DC) использует сертификат?

12

Все говорят о контроллерах домена и о том, что у них должен быть установлен сертификат, но в конце концов это необязательно. После установки, что на самом деле использует этот сертификат? Насколько я понимаю, это как минимум необходимо для:

  • Проверка подлинности с помощью смарт-карты
  • LDAPS

Тем не менее, я пытаюсь узнать, существуют ли определенные собственные действия DC или Active Directory, когда контроллер домена использует сертификат?

Я знаю о последствиях безопасности / хорошей практике здесь :) Я просто заинтересован в механике в игре.

Бен Шорт
источник

Ответы:

14

Репликация между контроллерами домена будет по-прежнему выполняться через RPC даже после установки SSL-сертификатов. Полезная нагрузка зашифрована, но не с помощью SSL.

Если вы используете SMTP-репликацию, эта репликация может быть зашифрована с помощью SSL-сертификата контроллера домена ... но я надеюсь, что никто не использует SMTP-репликацию в 2017 году.

LDAPS похож на LDAP, но использует SSL / TLS, используя сертификат контроллера домена. Но обычные члены домена Windows не собираются автоматически использовать LDAPS для таких вещей, как DC Locator или присоединение к домену. Они по-прежнему будут использовать простые cLDAP и LDAP.

Один из основных способов использования LDAPS - для сторонних сервисов или систем, не входящих в домен, которым требуется безопасный способ запроса контроллера домена. С LDAPS эти системы могут по-прежнему пользоваться зашифрованной связью, даже если они не присоединены к домену. (Подумайте о концентраторах VPN, маршрутизаторах Wi-Fi, системах Linux и т. Д.)

Но присоединенные к домену клиенты Windows уже имеют подпись и печать SASL и Kerberos, который уже зашифрован и довольно безопасен. Так что они просто продолжат использовать это.

Клиенты смарт-карт используют сертификат SSL контроллера домена, когда включена строгая проверка KDC . Это просто дополнительная мера защиты для клиентов смарт-карт, чтобы они могли проверить, является ли KDC, с которым они общаются, законным.

Контроллеры домена могут также использовать свои сертификаты для связи IPsec, как между собой, так и с рядовыми серверами.

Это все, что я могу думать прямо сейчас.

Райан Райс
источник
Спасибо Райан, это хорошая информация, и я согласен со многим из того, что я прочитал. Меня особенно заинтересовал бит репликации DC, на который вы ответили. Отличный ответ :)
Бен Шорт
Является ли "RADIUS с современными параметрами протокола", например, для корпоративной беспроводной аутентификации, темой для этого вопроса? Это роль, обычно добавляемая в контроллеры домена, но, возможно, не основная функциональность ... Это интересный пример, потому что надлежащие сертификаты на самом деле имеют значение в этом приложении ...
rackandboneman
@rackandboneman Да, и это та же идея, о которой я говорил, упоминая об использовании SSL-сертификатов концентраторами / устройствами VPN.
Райан Райс