使用组策略为域中计算机配置受信任证书颁发机构

作者:佚名 上传时间:2019-04-21 版权申诉

配置受信任证书颁发机构

如果网站的安全要求高,可以配置Web站点使用HTTPS协议访问,HTTPS协议可以实现Web站点和客户端之间进行安全通信(SSL),同时也可以向客户端出示Web站点证书,这样也可以确保该网站不可被冒充。

为了防止证书被假冒,Web站点出示的证书必须是证书颁发机构颁发,客户端必须信任证书颁发机构,如果Web站点出示的证书客由不信任的证书颁发机构颁发的,则出示安全警告。

计算机在安装操作系统是就已经将Internet上知名的证书颁发机构的证书放到了受信任的证书颁发机构。因此Internet上的Web站点如果出示的证书由这些证书颁发机构颁发的,客户端能够使用受信任的证书颁发机构的证书验证Web证书是否仿造。

以下示例将演示使用组策略配置域用户信任某个证书颁发机构。

3.17.1示例:使用组策略管理受信任的证书颁发机构

本示例将会演示用户访问石家庄商业银行网站,查看网站出示的证书,找到为该网站颁发证书的证书颁发机构。

然后使用https协议访问一个网站,该网站出示的证书由合作伙伴的证书颁发机构颁发,由于不信任证书颁发机构,出现安全提示。

现在你需要使用组策略统一配置,使域用户信任合作伙伴的证书颁发机构。这样再访问时就不出现安全提示了。

任务:

u 使用https访问银行Web站点

u 查看网站出示的证书以及颁发该证书的证书颁发机构

u 查看默认用户受信任的证书颁发机构

u 访问由不受信任证书颁发机构颁发的证书的Web站点

u 使用组策略配置域受信任根证书颁发机构

u 验证配置

步骤:

1. 如图3-387所示,在eduPC上,打开IE浏览器,输入 http://www.sccb.com.cn/ 访问石家庄市商业银行的网站。

2. 如图3-388所示,点击“个人网上银行”,重定向到 https://www.sccb.com.cn/perbank/logon_pro.jsp ,点击 使用组策略为域中计算机配置受信任证书颁发机构 ,可以看到网站标识,提示与该服务器的链接是加密的,点击“查看证书”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-387 访问银行网站 图 3-388 查看网站出示的证书

3. 如图3-389所示,在出现的证书对话框,在常规标签下,可以看到证书的目的,颁发者和颁发给以及有效期。

4. 如图3-390所示,在证书对话框,在证书路径标签下,可以看到根证书颁发机构和子证书颁发机构。用户只要信任根证书颁发机构即可。点中根证书颁发机构的证书,点击“查看证书”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-389 证书详细信息 图 3-390 证书路径

5. 如图3-391所示,在出现的证书对话框,可以看到根证书颁发机构的信息。

6. 如图3-392所示,访问 https://mail.edu2act.org 该网站是合作伙伴的网站,出现提示:此网站的安全证书有问题,点击“继续浏览此网站”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-391 根证书颁发机构证书 图 3-392 安全提示

7. 如图3-393所示,可以看到证书错误提示,点击“证书错误”,出现对话框,提示:不受信任的证书,点击“查看证书”。

8. 如图3-394所示,在出现的证书对话框,在常规标签下,可以看到颁发者为edu2act-BDC-CA。以下步骤将会使用组策略配置域中的计算机信任该证书颁发机构,使用户访问该网站不再出现安全警告。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-393 查看证书 图 3-394 查看证书颁发者

9. 如图3-395所示,在DCServer上,访问edu2act-BDC-CA证书颁发机构的网站, http://bdc.edu2act.org/certsrv ,点击“下载CA证书、证书链或CRL”。

10. 如图3-395所示,在出现的新页面,点击“下载CA证书”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-395 下载CA证书 图 3-396 下载CA证书

11. 如图3-396所示,在出现的文件下载对话框,点击“保存”,下载完成后点击“关闭”。默认下载路径是C:\Users\Administrator\Downloads。

12. 如图3-397所示,打开组策略管理工具,右击ess.com域上链接的组策略Default Domain Policy,点击“编辑”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-397 下载CA证书 图 3-398 编辑组策略

13. 如图3-399所示,在出现的组策略管理编辑器对话框,右击“计算机配置”à“策略”à“Windows设置”à“安全设置”à“公钥策略”à“受信任的根证书颁发机构”,点击“导入”。

14. 如图3-400所示,在出现的欢迎使用证书导入向导对话框,点击“下一步”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-399 导入证书 图 3-400 导入证书

15. 如图3-401所示,在出现的要导入的文件对话框,浏览到下载的证书颁发机构的证书,点击“下一步”。

16. 如图3-402所示,在出现的证书存储对话框,选择“将所有证书放入下列存储”,点击“下一步”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-401 浏览CA证书 图 3-402 选择证书存储位置

17. 如图3-403所示,在出现的正在完成证书导入向导对话框,点击“完成”,在出现的导入成功对话框点击“确定”。

18. 如图3-404所示,在eduPC1上,使用gpupdate /force刷新组策略。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-403 导入成功 图 3-404 刷新组策略

19. 如图3-405所示,再次访问 https://mail.edu2act.org ,可以注意到不出现安全警告。

20. 如图3-406所示,点击 使用组策略为域中计算机配置受信任证书颁发机构 ,在出现的网站标识对话框,点击“查看证书。”

21. 如图3-407所示,在出现的证书对话框,在证书路径标签下,可以看到是哪个根证书颁发机构颁发给网站的证书。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-405 查看证书 图 3-406 查看证书路径

22. 如图3-407所示,点击IE浏览器“工具”à“Internet选项”。

23. 如图3-408所示,在出现的Internet选项对话框,在内容标签下,点击“证书”。

使用组策略为域中计算机配置受信任证书颁发机构 使用组策略为域中计算机配置受信任证书颁发机构

图 3-407 打开Internet选项 图 3-408 查看证书

24. 如图3-409所示,在出现的证书对话框,在受信任的根证书颁发机构标签下,可以看到组策略配置的edu2act-BDC-CA和为石家庄市商业银行网站颁发证书的根证书颁发机构Entrust Root Certification Authority,该证书颁发机构在装系统时就已经在计算机的受信任的根证书颁发机构了,所以不用配置信任就能够信任。

使用组策略为域中计算机配置受信任证书颁发机构

图 3-409 查看受信任的根证书颁发机构



本文转自 onesthan 51CTO博客,原文链接:http://blog.51cto.com/91xueit/1134015,如需转载请自行联系原作者

免责申明:文章和图片全部来源于公开网络,如有侵权,请通知删除 server@dude6.com

用户评论
相关推荐
使
配置受信任证书颁发机构 如果网站的安全要求高,可以配置Web站点使用HTTPS协议访问,HTTPS协议可以实现Web站点和客户端之间进行安全通信(SSL),同时也可以向客户端出示
使注册表安全
使用组策略配置注册表安全 开启远程桌面后,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\
2.控制器及
安装域控制器部分: 1.修改计算机名称IP地址 2.安装AD DNS 角色 运行服务器向导 3.配置AD域 (选定域名,推荐公网内网一致)
安装和配置证书颁发机构
学院网络结构主要由三大区域组成:教学教务区、学生资源共享区、对外展示区。在整个网络中,各信息点按功能又划分为行政办公、实验教室、普通教室、中心管理机房、电子阅览室、学生宿舍等不同区域,各区域与互联网连
DOC
0B
2019-03-08 03:20
到满足条件的---筛选
配置组策略筛选 Microsoft?Windows?Management Instrumentation (WMI) 大概是我们已知的 Microsoft 保存最好的秘密。尽管如
Windows Server CA续订
cantgis环境:windows server 2012 R2 用中英文写吧,方便阅读。
解决无法将这个证书验证到一个信任证书颁发机构方法
解决无法将这个证书验证到一个受信任的证书颁发机构方法
7Z
370B
2020-11-26 08:31
SSL的意义和作
SSL证书是一种用于保护网络通信安全的加密协议,可以有效防止信息被窃取和篡改。SSL证书颁发机构是为了保证SSL证书的真实性和可信度而存在的。AWS SSL证书管理AWS SSL证书管理是亚马逊云
TLS 1.3
DigiCert SSL证书
2023-03-16 06:32
使禁止安装特定设备
禁止安装特定设备 你可以使用组策略限制域中的计算机安装特定的设备驱动,设备都有一个硬件ID。这样可以基于硬件ID进行控制。 以下步骤将会在域控制器上链接两个移动硬盘,
使添加或删除成员
配置受限制的组 使用组策略中“受限制的组”可以控制组的成员或组所属的组。这样可以集中控制域中计算机或服务器的特定组的成员和特定组的所属的组。以下示例将会说明受限组的作用。