域控制器证书微软支持目前,Microsoft支持第三方域控制器证书应用于智能卡登录
目前,Microsoft不支持第三方域控制器证书使用SMTP方法在域控制器之间复制
不支持第三方ca自动注册和域控制器、计算机证书的续订
域控制器证书要求可以手动为域控制器发布证书
为域控制器颁发的证书必须符合以下特定格式要求:o证书必须有一个指向有效的证书吊销列表(CRL)的CRL分发点扩展
o(可选)证书主区域应包含服务器目录的路径:CN=server1
northwindtraders
comOU=DomainControllersDC=northwwindtradersDC=como证书密钥部分中必须包含:数字签名,加密密钥o(可选)证书基本限制部分应包含:[使用者类型=结束实体,路径长度限制=无]o证书增强密钥部分中必须包含:客户端身份验证(1
2)服务器验证(1
1)o证书主题名称部分中必须包含域控制器对象在dns目录中的全局唯一标识符(GUID),例如:Othername:1
1=ac4b2906aad65d4fa99c4cbcb06a65d9DNSName=server1
northwindtraders
como证书模板必须具有BMP数据类型的扩展:"域控制器"注意dsstore
exe-dcmon命令不能识别没有这些扩展的证书
o您必须使用Schannel加密服务提供程序(CSP)来生成密钥
域控制器证书必须安装在本地计算机的证书存储区中
示例证书X509Certificate:Version:3SerialNumber:61497f5e000000000006SignatureAlgorithm:AlgorithmObjectId:1
113549