Which certificate template do I chose for WEC Server?

Anonymous
2024-01-07T14:42:42+00:00

Hello All,

I need to configure WEC server in the domain. There are domain member computers and several stand-alone servers in the network.

Then I set up Enterprise CA and CRL. But I don't know which type of template I should issue at the CA.

The Next step is to deplicate the certificate template in the CA.

Thanks,

Joe

ビジネス向け Windows | Windows Server | ディレクトリ サービス | 証明書および公開キー基盤 (PKI)

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。

0 件のコメント コメントはありません

14 件の回答

並べ替え方法: 古い順
  1. Anonymous
    2024-01-10T01:39:32+00:00

    グローバルなフォーラムだと思ったので英語で記載してしまいました。

    ご参考までに。英語での質問、回答をお望みなら以下からどうぞ。日本語ではなくて、グローバルなフォーラムです!

    https://answers.microsoft.com/en-us/

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  2. Anonymous
    2024-01-10T02:27:15+00:00

    アトムさん、ありがとうございます。

    いえ、純日本人で英語は苦手なので、日本語フォーラムで良かったです。
    仕事は海外でしているんですけど、同僚もネイティブイングリッシュはいないので、分法とか間違ってもとりあえず伝わればいいや、程度の英語力で頑張っています。

    事象は、Sentinelにログを送りたいので、WECサーバーにドメインのメンバーサーバーとワークグループのスタンドアロンサーバーからログを集めたいのです。

    ご存じの通り、ドメインのメンバーからは容易にログは集められます。Kerberosのおかげですね。

    スタンドアロンサーバーの方は、証明書使わないといけないので、エンタープライズCAを立てて、いろいろとやっているところでした。
    まだ壁が厚く、わからないことも多いので、こちらの日本語フォーラムでお世話になろうと思っています。

    教えていただいてありがとうございました。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  3. Anonymous
    2024-01-10T07:38:24+00:00

    チャブーンです。

    日本語を使われる方ということで、了解しました。

    もう問題は解決していると思いますが、興味があったのでコメントします。WECサーバーとはあまり聞かないですが、Windows Eventlog Collectorの事なんですね。つまりWindowsイベントログ転送の話しということで。

    答えの方なんですが、MSの方でLabで作成したstep by stepの資料がありましたので、お知らせしておきます。

    Windows Event Forwarding to a workgroup Collector Server | Microsoft Learn

    エンタープライズCAということであれば、基本は元テンプレートをコピーし、それように誂えた専用テンプレートの作成がお奨めです。公開→発行→対象マシンにインストールすればいいと思います。条件としてはコンピューター認証ができればよいということなので、コンピューター証明書(あるいはサーバー証明書)が適切だと思います。

    上記のWebServerに相当しますが、異なるサーバー(あるいはクライアント)にインストールする証明書を発行する際、問題なのは「秘密鍵」を外部に移せないという点です。テンプレートを作成する際「秘密鍵のエクスポートを許可する」を設定しておくと、最終的に.pfxファイル作成時に秘密鍵を含んでくれるので、うまくいきます。デフォルトのテンプレートではここはOFFになっているので、テンプレートの新規作成が望ましいわけです。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  4. Anonymous
    2024-01-10T08:00:56+00:00

    ありがとうございます。

    実はまだ悶々と作業を繰り返しては、VMを捨ててやり直しています。

    エンタープライズCAを立てるときに、セレクトするサービスについて質問してもいいでしょうか。

    まず、必要なのは、証明書を3つ
    ・IIS用:テンプレートは、webサーバー

    ・WECサーバー用:テンプレートはコンピュータ

    ・スタンドアロンサーバー(ワークグループのサーバー):テンプレートはコンピュータ

    ※ワークグループのからの要求は、Webからリクエストでインストールする

    ・CRLも必須とありました。

    そうすると、エンタープライズCAインストールするときに、

    ☑Certificate Authority

    ☑Certification Authority web enrollment

    ☑Certificate Enrollment Policy web service

    の3つになりますでしょうか?

    1つのサーバーで全部設定するとおおよそうまくいくことも、各ロールを1台1台設定すると、結構つまずくことが多く、時間を消費してしまっています(勉強にはなりますが)

    ご存じでしたら教えてくださると助かります。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  5. Anonymous
    2024-01-12T02:51:19+00:00

    この応答は自動的に翻訳されています。 その結果、文法上の誤りや奇妙な言い回しが生じる可能性があります。

    こんにちはジョー、

    はい、エンタープライズ CA を設定するときは、次のサービスを選択する必要があります。

    1. 認証局
    2. 証明機関の Web 登録
    3. 証明書登録ポリシー Web サービス

    これらのサービスは、エンタープライズ CA が適切に機能するために必要です。これらのサービスはすべて、1 台のサーバーにインストールすることも、要件に応じて別のサーバーにインストールすることもできます。

    すべてのサービスを 1 台のサーバーにインストールすると、ほとんどのシナリオで正常に機能します。ただし、各役割を別々のサーバーにインストールすると、スケーラビリティとフォールト トレランスが向上します。

    これがお役に立てば幸いです。他に質問があれば教えてください。

    よろしくお願いいたします

    秋陽

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません