Active Directory: LDAP через SSL между двумя доменами

Это может быть глупый вопрос, но я не хочу рисковать испортить работающую систему.

У нас есть два отдельных Active Directory, скажем "example.local" и "example.com". Между ними существует доверие, поэтому эти домены фактически связаны.

Мы настроим новое программное обеспечение в течение нескольких дней, и для него потребуется безопасное соединение LDAP с обоими доменами (LDAP через SSL). В настоящее время ЦС недоступен.

Согласно Microsoft , мы должны настроить центр сертификации, создать новый сертификат аутентификации сервера и распространить его среди всех контроллеров домена.

Мне интересно, должен ли я распространять тот же самый сертификат. к контроллерам домена другого домена тоже? Или мне нужно настроить два отдельных центра сертификации (по одному для каждого домена) и распространить каждый сертификат только на соответствующие контроллеры домена? Я немного запутался, заранее извините!

2
задан 27 February 2018 в 15:48
1 ответ

Благодаря @GregAskew мне удалось найти официальное руководство Microsoft .

Источник: https://social.technet.microsoft.com/ Форумы / windowsserver / en-US / 2e56e765-566c-401b-8d1e-ee034ad8316a / does-certificate-work-in-cross-domain-environment? Forum = winserversecurity

В основном всю процедуру можно разделить на четыре этапа:

  1. Создайте двустороннее доверие между лесом ресурсов (лесом, в котором развернут ADCS) и лесом учетных записей.
  2. Настройте ЦС в лесу ресурсов для поддержки регистрации между лесами.
  3. Скопируйте шаблоны сертификатов.
  4. Копировать Объекты PKI для учетной записи леса.
1
ответ дан 3 December 2019 в 12:33

Теги

Похожие вопросы