Rating: 4.9/5. (13 Stimmen) Details
Bitte warten...

Zertifikate einer Microsoft PKI (AD CS) haben standardmäßig eine maximale Gültigkeit von 2 Jahren. Selbst wenn ein Template eine höhere Gültigkeitsdauer vorsieht, können keine Zertifikate mit mehr als 2 Jahren ausgestellt werden. Das betrifft auch das Zertifikat einer untergeordneten Zertifikatsstelle (Subordinate CA). Wie man das ändert, erklärt dieser Beitrag.

Die Konfiguration der Zertifikatsstelle (CA) ist in der Registry (HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CertSvc\Configuration)  gespeichert. Mit certutil.exe greift man darauf zu und kann Änderungen vornehmen.

Anzeigen der Dauer:

PS C:\> certutil.exe /getreg ca\validity*

Values:
  ValidityPeriod REG_SZ = Years
  ValidityPeriodUnits REG_DWORD = 2

Um die Dauer zu ändern, verwendet man den Schalter SetReg und übergibt die entsprechenden Werte. Setzen der Gültigkeit von 10 Jahren:

PS C:\> certutil.exe /setreg ca\ValidityPeriod "Years"
PS C:\> certutil.exe /setreg ca\ValidityPeriodUnits "10"

Die CA muss neugestartet werden, um die Änderungen zu aktivieren.

PS C:\> Restart-Service CertSvc

Nun kann man Zertifikate mit der neuen maximalen Gültigkeitsdauer ausstellen.

 

 

 


Mac

Mac

Seit über 20 Jahren beschäftige ich mich mit Themen aus dem Bereich IT. Mein Schwerpunkt liegt dabei auf Produkte aus dem Hause Microsoft. Dazu gehören neben Active Directory und Windows Server insbesondere Netzwerkdienste wie DNS, DFS und DHCP. Zudem bin ich ein großer Verfechter des Internet Information Service, also dem Windows Webserver. Berührungspunkte im Bereich Citrix XenApp sowie XenDesktop, als auch VMware runden meinen Erfahrungsschatz ab.

0 Kommentare

Kommentar verfassen

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre mehr darüber, wie deine Kommentardaten verarbeitet werden.