Active Directory: LDAP через SSL между двумя доменами

Active Directory: LDAP через SSL между двумя доменами

Может, это глупый вопрос, но я не хочу рисковать испортить работающую систему.

У нас есть два отдельных Active Directory, скажем, "example.local" и "example.com". Между ними есть доверие, поэтому эти домены фактически связаны.

Мы настроим новое программное обеспечение в течение пары дней, и оно требует безопасного LDAP-подключения к обоим доменам (LDAP через SSL). В настоящее время CA недоступен.

В соответствии сМайкрософтнам необходимо настроить центр сертификации, создать новый сертификат аутентификации сервера и распространить его среди всех контроллеров домена.

Мне интересно, должен ли я распространять тот же самый сертификат на DC другого домена? Или мне нужно настроить два отдельных CA (по одному на каждый домен) и распространять каждый сертификат только на соответствующие DC? Я немного запутался, извините заранее!

решение1

Благодаря @GregAskew мне удалось найти официальногоРуководство Microsoft.

Источник:https://social.technet.microsoft.com/Forums/windowsserver/en-US/2e56e765-566c-401b-8d1e-ee034ad8316a/does-certificate-work-in-cross-domain-environment?forum=winserversecurity

По сути всю процедуру можно разделить на четыре этапа:

  1. Создайте двустороннее доверие между лесом ресурсов (лесом, в котором развернута ADCS) и лесом учетных записей.
  2. Настройте ЦС в лесу ресурсов для поддержки регистрации между лесами.
  3. Копировать шаблоны сертификатов.
  4. Копировать объекты PKI в лес учетных записей.

Связанный контент