Configuration GPO Autoenrollment
L’autoenrollment permet aux ordinateurs et aux utilisateurs du domaine de demander, renouveler et installer automatiquement leurs certificats selon les modèles publiés par l’autorité de certification.
Principe
- Le client applique la GPO depuis Active Directory.
- Il détecte les modèles de certificats pour lesquels il possède les droits Lire, Inscrire et Inscription automatique.
- Il contacte directement la SubCA par RPC/DCOM.
- La SubCA délivre le certificat, qui est installé dans le magasin local.
- Le client consulte ensuite les emplacements CRL/AIA publiés sur IIS.
Créer et lier la GPO
- Ouvrir
gpmc.msc. - Créer une GPO, par exemple
GPO_PKI_Autoenrollment_Ordinateurs. - Lier la GPO à l’OU contenant les ordinateurs concernés.
- Ne pas la lier à tout le domaine si seuls certains postes doivent recevoir les certificats.
Paramètre pour les certificats ordinateur
Chemin :
Configuration ordinateur
└─ Stratégies
└─ Paramètres Windows
└─ Paramètres de sécurité
└─ Stratégies de clé publique
└─ Client des services de certificats – Inscription automatiqueChoisir Activé, puis cocher :
- Renouveler les certificats expirés, mettre à jour les certificats en attente et supprimer les certificats révoqués.
- Mettre à jour les certificats qui utilisent des modèles de certificats.
Paramètre pour les certificats utilisateur
Le réglage équivalent se trouve dans :
Configuration utilisateur
└─ Stratégies
└─ Paramètres Windows
└─ Paramètres de sécurité
└─ Stratégies de clé publique
└─ Client des services de certificats – Inscription automatiqueDroits indispensables sur le modèle
| Droit | Utilité |
|---|---|
| Lire | Le client peut voir le modèle dans Active Directory. |
| Inscrire | Le client peut demander un certificat. |
| Inscription automatique | Le client peut obtenir automatiquement le certificat par GPO. |
Attribuer ces droits au groupe dédié, par exemple GG_PKI_Ordinateurs, et ajouter uniquement les machines autorisées dans ce groupe.
⚠️ Flux réseau nécessaires
L’application de la GPO ne suffit pas. Le client doit pouvoir joindre :
- les contrôleurs de domaine pour DNS, Kerberos, LDAP et SYSVOL ;
- la SubCA sur TCP 135 puis TCP 49152–65535 pour RPC/DCOM ;
- le serveur IIS PKI sur TCP 80, ou 443 si configuré, pour télécharger les CRL et AIA.
Voir la fiche Pare-feu PKI : flux SubCA pour le détail complet.
Forcer et vérifier l’autoenrollment
gpupdate /force
certutil -pulsePour les certificats ordinateur :
certlm.mscPour les certificats utilisateur :
certmgr.mscConsulter également l’Observateur d’événements :
Journaux des applications et des services
└─ Microsoft
└─ Windows
└─ CertificateServicesClient-AutoEnrollment
└─ OperationalCommandes de diagnostic
gpresult /r
certutil -pulse
certutil -config - -ping
Test-NetConnection NOM-SUBCA -Port 135
Test-NetConnection pki.warx.home -Port 80Test-NetConnection ne permet pas à lui seul de tester toute la plage RPC dynamique. Si le port 135 répond mais que l’inscription échoue, vérifier les règles TCP 49152–65535 entre le client et la SubCA.
🎯 À retenir
- La GPO active le mécanisme, mais les droits du modèle autorisent réellement la délivrance.
- Le modèle doit être publié sur la SubCA.
- Le client contacte d’abord Active Directory, puis directement la SubCA.
- TCP 135 seul ne suffit pas : RPC utilise ensuite un port dynamique.
certutil -pulseforce une nouvelle tentative sans attendre le prochain cycle.