AD CS Web-Registrierung veraltet oder unsicher

jasmine Smith 60 Zuverlässigkeitspunkte
2026-08-20T14:08:54.62+00:00

Unsere AD CS Web-Registrierungsseiten (/certsrv) sind laut Sicherheitsaudit alle unsicher wegen XSS-Schwachstellen. Auch wenn ich die Seiten absichern will oder auch auf moderne CES/CEP-Endpunkte umstellen möchte kommt die Frage wie man das richtig macht.

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Harry Phan 33,400 Zuverlässigkeitspunkte Unabhängiger Berater
2026-08-21T05:18:54.6166667+00:00

Hallo,

die AD CS Webregistrierungsseiten unter /certsrv sind tatsächlich ein bekanntes Problemfeld. Sie basieren auf sehr alten ASP-Seiten, die weder moderne Sicherheitsstandards noch aktuelle Best Practices erfüllen. Microsoft selbst weist darauf hin, dass diese Web Enrollment Pages nur für Legacy-Szenarien gedacht sind und nicht mehr weiterentwickelt werden. Die XSS-Schwachstellen, die im Audit auftauchen, sind nicht überraschend, da die Seiten keinerlei moderne Input-Validierung oder CSP-Header implementieren.

Die richtige Vorgehensweise ist, die Nutzung dieser Web-Registrierungsseiten komplett einzustellen und stattdessen auf die Certificate Enrollment Web Services (CES/CEP) umzusteigen. CES und CEP sind seit Windows Server 2008 R2 verfügbar und bieten eine sichere, servicebasierte Schnittstelle für Zertifikatsanforderungen. Sie unterstützen Kerberos, SSL und rollenbasierte Authentifizierung, wodurch die Angriffsfläche deutlich reduziert wird.

Wenn Sie die alten Seiten dennoch absichern wollen, müssten Sie selbst zusätzliche Schutzmechanismen wie Reverse Proxy mit WAF, CSP-Header, Input-Sanitizing und strikte Zugriffskontrollen implementieren. Das ist aber nur ein Workaround und nicht offiziell von Microsoft unterstützt. Der empfohlene Weg ist die Migration:

Deaktivieren Sie die Web Enrollment Pages über den Server Manager (Rolle „Certification Authority Web Enrollment“ entfernen).

Installieren und konfigurieren Sie die Certificate Enrollment Policy Web Service (CEP) und den Certificate Enrollment Web Service (CES). Diese Dienste laufen typischerweise unter https://servername/CEP und https://servername/CES.

Stellen Sie sicher, dass die Clients über Gruppenrichtlinien oder Registry-Einträge (HKLM\Software\Policies\Microsoft\Cryptography\PolicyServers) auf die neuen Endpunkte verweisen.

Damit erfüllen Sie die Anforderungen des Audits, da die alten XSS-anfälligen Seiten nicht mehr verfügbar sind und die Kommunikation über abgesicherte Webservices läuft.

Ich hoffe, Sie haben hier etwas Nützliches gefunden. Wenn es Ihnen hilft, mehr Einblick in das Problem zu bekommen, wäre es schön, die Antwort zu akzeptieren. Sollten Sie weitere Fragen haben, hinterlassen Sie gerne eine Nachricht. Einen schönen Tag noch!

HP.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.
0 Kommentare Keine Kommentare

0 zusätzliche Antworten

Sortieren nach: Neueste

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.