M2SSI………………………………………………………………………………………………………………………………Sec Sys Ava
TP2
Installation et configuration d'une Autorité de certification
Objectifs
L’objectif de ce TP est de :
Installer une Autorité secondaire d'entreprise en utilisant une
Autorité racine autonome.
Configurer, implémenter et tester les points de publication de la liste
de révocation de certificats et de l'accès aux informations de
l'Autorité.
Pour réaliser ces travaux pratiques, vous devez disposer les machines
suivantes :
2304_DC1 (Contrôleur de domaine [Link] + Autorité racine)
2304_Server1 (membre de domaine [Link] + Autorité secondaire
d'entreprise)
2304_Client1
2304_Web1 (Serveur Web)
Scénario
Dans ces travaux pratiques, vous allez installer et configurer des Autorités
de certification pour le domaine « [Link] ». Vous configurerez une
Autorité secondaire en utilisant une Autorité racine existante. Vous
ajouterez, à l'aide d'entrées de configuration, des points de distribution de
la liste de révocation de certificats et des points d'accès aux informations
de l'Autorité supplémentaires qui seront accessibles aux utilisateurs
externes, et vous testerez également les paramètres de configuration.
Exercice 1
Installation d'une Autorité racine et secondaire d'entreprise en utilisant
une Autorité racine existante.
1. Dans le tableau de bord Gestionnaire de serveur, cliquez sur Ajouter
des rôles et fonctionnalités pour ouvrir l'assistant, puis cliquez
sur Suivant.
2. Sur la page Sélectionnez un type d'installation, sélectionnez une
installation basée sur les rôles ou sur les fonctionnalités et cliquez
sur Suivant.
3. Sur la page Sélection du serveur, conservez les paramètres par défaut
et cliquez sur Suivant.
4. Sur la page Rôles de serveur :
a. Sélectionnez Services de certificats Active Directory.
b. Dans la boîte de dialogue, sélectionnez Inclure les outils de
gestion (le cas échéant) et cliquez sur Ajouter des
fonctionnalités.
c. Cliquez sur Suivant.
5. Sur la page Fonctionnalités, cliquez sur Suivant.
6. Sur la page AD CS, cliquez sur Suivant.
7. Sur la page Services de rôle, sélectionnez Autorité de Certification et
cliquez sur Suivant.
1/5
M2SSI………………………………………………………………………………………………………………………………Sec Sys Ava
8. Sur la page Confirmation, sélectionnez Redémarrer le serveur de
destination automatiquement et cliquez sur Installer.
La progression de l'installation s'affiche. Lorsque l'installation est
terminée, un lien URL s'affiche, et vous pouvez configurer l'autorité
de certification récemment installée via l'option « Configurer les
services de certificats Active Directory » sur le serveur de
destination.
9. Cliquez sur le lien de configuration pour lancer l'assistant de
configuration.
10. Sur la page Informations d'identification, entrez les
informations d'identification utilisateur du groupe d'administrateur
d'entreprise et cliquez sur Suivant.
11. Sur la page Services de rôle, sélectionnez Autorité de
certification et cliquez sur Suivant.
12. Sur la page Type d'installation, sélectionnez Autorité de
certification d'entreprise et cliquez sur Suivant.
13. Sur la page Type d'autorité de certification, sélectionnez
Autorité de certification racine ou subordonnée selon le cas (dans
notre exemple, il s'agit d'une autorité de certification racine) et
cliquez sur Suivant.
14. Sur la page Clé privée, sélectionnez Créer une nouvelle clé
privée et cliquez sur Suivant.
15. Sur la page Chiffrement, sélectionnez les informations
nécessaires (Fournisseur de services de chiffrement, Longueur de clé,
Algorithme de hachage).
16. Sur la page Nom de l'autorité de certification, effectuez la
configuration de votre choix ou acceptez les valeurs par défaut et
cliquez sur Suivant.
17. Sur la page Période de validité, effectuez la configuration de
votre choix et cliquez sur Suivant.
18. Sur la page Base de données de certificats, cliquez sur Suivant.
19. Sur la page Confirmation, passez en revue les informations
fournies et cliquez sur Configurer.
Tâche 2 : Configuration du serveur membre et l’Installation d’une Autorité
secondaire d'entreprise sur l'ordinateur virtuel 2304_Server1.
1. Intégrer la machine 2304_Server1 dans le domaine [Link]
2. Ajouter le rôle service de certificats active directory. Utiliser les
informations suivantes :
Type d'Autorité de certification : Autorité secondaire d'entreprise
Nom commun de cette Autorité de certification : domain1SubCA
Base de données de certificats : Laissez la valeur par défaut.
Demande de certificat d'Autorité de certification : Sauvegarder la
requête dans un fichier. Gardez le nom de fichier par défaut.
Emplacement des fichiers source Windows : \\dc1\setup\i386
3. Cliquez sur OK pour accuser réception des boîtes de dialogue Services de
certificats Microsoft, puis cliquez sur Terminer.
Tâche 3 : Délivrer le nouveau certificat au Server1 à l'aide du fichier de
demande de certificat
1. Vérifiez que vous êtes connecté à l'ordinateur virtuel 2304_Server1 en
tant que administrateur.
2. Utilisez l’outil Gestion de l'ordinateur, puis cliquez sur Gestion de
l'ordinateur (local).
3. Dans le menu Action, cliquez sur Se connecter à un autre ordinateur.
2/5
M2SSI………………………………………………………………………………………………………………………………Sec Sys Ava
4. Dans la boîte de dialogue Sélectionner un ordinateur, cliquez sur Un autre
ordinateur, tapez DC1 puis cliquez sur OK.
5. Dans la fenêtre Gestion de l'ordinateur, développez Services et
Applications, cliquez sur Services, puis cliquez sur le service Services de
certificats.
6. Dans le menu Action, cliquez sur Propriétés.
7. Dans la boîte de dialogue Propriétés de Services de certificats (DC1),
sélectionnez Manuel pour le Type de démarrage, cliquez sur Appliquer, puis
sur Démarrer.
8. Cliquez sur OK pour fermer la boîte de dialogue Propriétés de Services de
certificats (DC1).
9. Utilisez Autorité de certification, cliquez sur Autorité de certification
(local), puis dans le menu Action, cliquez sur Rediriger l'Autorité de
certification.
10. Dans la boîte de dialogue Autorité de certification, cliquez sur Un autre
ordinateur, tapez DC1 puis cliquez sur Terminer.
11. Dans la fenêtre Autorité de certification, cliquez sur 1dRootCA, puis
dans le menu Action, pointez sur Toutes les tâches et cliquez sur Soumettre
une nouvelle demande.
12. Dans la boîte de dialogue Ouvrir un fichier de demande, naviguez jusqu'à
Disque local (C:), cliquez sur server1.1.com_ [Link], puis cliquez sur
Ouvrir.
13. Dans la fenêtre Autorité de certification, développez 1RootCA, puis
cliquez sur le dossier Demandes en attente.
14. Cliquez sur l'entrée en haut de la liste, puis dans le menu Action,
pointez sur Toutes les tâches et cliquez sur Délivrer.
15. Cliquez sur le dossier Certificats délivrés, puis double-cliquez sur
l'entrée en haut de la liste.
16. Dans la boîte de dialogue Certificat, cliquez sur l'onglet Détails, puis
cliquez sur Copier dans un fichier. Exécutez l'Assistant Exportation de
certificat en utilisant les paramètres suivants, puis cliquez sur OK pour
fermer la boîte de dialogue Certificat.
Format de fichier d'exportation : Binaire codé DER X.509 (.CER)
Fichier à exporter : \\server1\c$\1subca
17. Dans la fenêtre Autorité de certification, cliquez sur Autorité de
certification (DC1), puis dans le menu Action, cliquez sur Rediriger
l'Autorité de certification.
18. Dans la boîte de dialogue Autorité de certification, cliquez sur Un autre
ordinateur, tapez Server1 puis cliquez sur Terminer.
Tâche 4: Configurer l'Autorité secondaire pour qu'elle utilise le certificat
émis par l'Autorité racine
1. Vérifiez que vous êtes connecté à l'ordinateur virtuel 2304_Server1 en
tant que administrateur.
2. Dans la fenêtre Autorité de certification, cliquez sur 1SubCA, puis dans
le menu Action, pointez sur Toutes les tâches et cliquez sur Installer un
certificat d'Autorité de certification.
3. Dans la boîte de dialogue Choisissez un fichier pour terminer
l'installation de l'Autorité de certification, naviguez jusqu'à Disque local
(C:), puis dans la liste Fichiers de type, cliquez sur Certificat X.509
(*.cer;*.crt), cliquez sur 1SubCA, puis cliquez sur Ouvrir.
4. Dans le menu Action, pointez sur Toutes les tâches, puis cliquez sur
Démarrer le service.
Tâche 5 : Vérifier que l'Autorité de certification est démarrée et
opérationnelle
3/5
M2SSI………………………………………………………………………………………………………………………………Sec Sys Ava
1. Vérifiez que vous êtes connecté à l'ordinateur virtuel 2304_Server1 en
tant que administrateur.
2. Cliquez avec le bouton droit sur 1SubCA, puis cliquez sur Propriétés.
3. Dans la boîte de dialogue des propriétés de 1SubCA, sélectionnez
Certificat nº 0, puis cliquez sur Afficher le certificat.
4. Dans la boîte de dialogue Certificat, cliquez sur l'onglet Détails et
passez en revue les valeurs de chaque champ.
5. Dans la boîte de dialogue Certificat, cliquez sur l'onglet Chemin d'accès
de certification, puis cliquez sur 1RootCA.
6. Assurez-vous que l'État du certificat contient Ce certificat est valide.
7. Fermez tous les outils d'administration.
Exercice 2
Dans cet exercice, vous allez évaluer une infrastructure réseau et les
besoins des clients. Vous configurerez ensuite votre Autorité de
certification pour qu'elle publie des extensions d'accès aux informations de
l'Autorité et de point de distribution de la liste de révocation de
certificats.
Tâche 1 : Ajouter à votre Autorité existante un accès aux informations de
l'Autorité et un point de distribution de la liste CRL de façon à pouvoir
placer la liste CRL et le certificat racine en cours sur votre site Web
public.
1. Démarrez les machines 2304_DC1, 2304_Web1 et 2304_Client1.
2. Vérifiez que vous êtes connecté à l'ordinateur virtuel 2304_ Serveur1 en
tant que administrateur.
3. Exécutez Outil Gestion des clés publiques ([Link]).
4. Cliquez sur Exécuter en tant que, puis sur L'utilisateur suivant.
5. Dans la boîte de dialogue Gestion de clés publiques, cliquez sur Autorité
de certification (local) et cliquez sur OK, puis dans le menu Action, cliquez
sur Rediriger l'Autorité de certification.
6. Dans la boîte de dialogue Autorité de certification, cliquez sur Un autre
ordinateur, tapez DC1 puis cliquez sur Terminer.
7. Cliquez sur 1dRootCA et, dans le menu Action, cliquez sur Propriétés.
8. Dans la boîte de dialogue Propriétés de 1dRootCA, cliquez sur l'onglet
Extensions, puis cliquez sur Ajouter.
9. Dans la boîte de dialogue Ajouter un emplacement, dans la zone de texte
Emplacement, tapez
[Link]
eCRLDeltaAutorisée>.crl, puis cliquez sur OK pour fermer la boîte de dialogue
Ajouter un emplacement.
10. Activez les cases à cocher Inclure dans les listes de révocation de
certificats afin de pouvoir rechercher les listes CRL delta et Inclure dans
l'extension CDP des certificats délivrés.
11. Dans la liste Sélectionner l'extension, sélectionnez Accès aux
informations de l'Autorité, puis cliquez sur Ajouter.
12. Dans la boîte de dialogue Ajouter un emplacement, dans la zone de texte
Emplacement, tapez
[Link]
ficat>.crt, puis cliquez sur OK pour fermer la boîte de dialogue Ajouter un
emplacement.
13. Activez la case à cocher Inclure dans l'extension AIA des certificats
délivrés.
14. Cliquez sur OK pour fermer la boîte de dialogue Propriétés de 1RootCA,
puis cliquez sur Oui pour redémarrer Services de certificats.
15. Fermez tous les outils d'administration.
4/5
M2SSI………………………………………………………………………………………………………………………………Sec Sys Ava
Tâche 2
Créer un répertoire sur votre site Web public pour héberger la liste CRL et
le certificat racine
1. Dans le menu Démarrer, cliquez sur Exécuter, tapez \\web1\c$ et appuyez
sur Entrée.
2. Dans la boîte de dialogue Se connecter à [Link], tapez le nom
d'utilisateur Administrateur et son mot de passe, puis cliquez sur OK.
3. Double-cliquez sur Inetpub, puis double-cliquez sur wwwroot.
4. Dans le menu Fichier, pointez sur Nouveau, puis cliquez sur Dossier.
5. Tapez PKI et appuyez sur ENTRÉE.
Tâche 3
Publier la liste CRL et le certificat racine sur le site Web public
1. Dans le menu Démarrer, cliquez sur Exécuter, tapez \\dc1\certenroll et
appuyez sur ENTRÉE.
2. Dans la fenêtre Certenroll sur dc1, cliquez sur Edition, sur sélectionner
tout et sur Edition, puis cliquez sur Copier.
3. Dans la fenêtre wwwroot, double-cliquez sur PKI, cliquez sur Edition, puis
cliquez sur Coller.
Tâche 4
S'inscrire pour obtenir un certificat et vérifier que les extensions d'accès
aux informations de l'Autorité et de point de distribution de la liste CRL
sont correctement configurées
1. Vérifiez que vous êtes connecté à l'ordinateur virtuel 2304_Client1 en
tant que utilisateur (user) de e.
2. Sur l'ordinateur 2304_Client1, dans le menu Démarrer, cliquez sur
Exécuter, tapez [Link] puis appuyez sur ENTRÉE.
3. Dans la fenêtre Certificats, cliquez sur Personnel et, dans le menu
Action, pointez sur Toutes les tâches, puis cliquez sur Demander un nouveau
certificat.
4. Dans l'Assistant Demande de certificat, cliquez sur Suivant. Exécutez
l'Assistant Demande de certificat à l'aide des informations suivantes. Pour
toutes les valeurs qui ne figurent pas ci-dessous, laissez la valeur par
défaut.
Types de certificat : Utilisateur
Nom convivial : User
5. Dans la fenêtre Certificats, développez Personnel, puis cliquez sur
Certificats.
6. Dans la fenêtre Certificats, dans le volet Sommaire, double-cliquez sur
user.
7. Dans la boîte de dialogue Certificats, cliquez sur l'onglet Détails.
8. Faites défiler la liste et examinez le contenu des champs Points de
distribution de la liste de révocation de certificats et Accès aux
informations de l'Autorité, et vérifiez que le nouveau chemin d'accès est
présent.
9. Cliquez sur OK pour fermer la boîte de dialogue Certificat.
10. Fermez la fenêtre Certificats.
5/5