Flux nécessaires entre la CA subordonnée, Active Directory, les clients et le serveur IIS de publication CRL/AIA.

Configuration GPO Autoenrollment

L’autoenrollment permet aux ordinateurs et aux utilisateurs du domaine de demander, renouveler et installer automatiquement leurs certificats selon les modèles publiés par l’autorité de certification.

Principe

  1. Le client applique la GPO depuis Active Directory.
  2. Il détecte les modèles de certificats pour lesquels il possède les droits Lire, Inscrire et Inscription automatique.
  3. Il contacte directement la SubCA par RPC/DCOM.
  4. La SubCA délivre le certificat, qui est installé dans le magasin local.
  5. Le client consulte ensuite les emplacements CRL/AIA publiés sur IIS.

Créer et lier la GPO

  1. Ouvrir gpmc.msc.
  2. Créer une GPO, par exemple GPO_PKI_Autoenrollment_Ordinateurs.
  3. Lier la GPO à l’OU contenant les ordinateurs concernés.
  4. Ne pas la lier à tout le domaine si seuls certains postes doivent recevoir les certificats.

Paramètre pour les certificats ordinateur

Chemin :

Configuration ordinateur
└─ Stratégies
   └─ Paramètres Windows
      └─ Paramètres de sécurité
         └─ Stratégies de clé publique
            └─ Client des services de certificats – Inscription automatique

Choisir Activé, puis cocher :

  • Renouveler les certificats expirés, mettre à jour les certificats en attente et supprimer les certificats révoqués.
  • Mettre à jour les certificats qui utilisent des modèles de certificats.

Paramètre pour les certificats utilisateur

Le réglage équivalent se trouve dans :

Configuration utilisateur
└─ Stratégies
   └─ Paramètres Windows
      └─ Paramètres de sécurité
         └─ Stratégies de clé publique
            └─ Client des services de certificats – Inscription automatique

Droits indispensables sur le modèle

DroitUtilité
LireLe client peut voir le modèle dans Active Directory.
InscrireLe client peut demander un certificat.
Inscription automatiqueLe client peut obtenir automatiquement le certificat par GPO.

Attribuer ces droits au groupe dédié, par exemple GG_PKI_Ordinateurs, et ajouter uniquement les machines autorisées dans ce groupe.

⚠️ Flux réseau nécessaires

L’application de la GPO ne suffit pas. Le client doit pouvoir joindre :

  • les contrôleurs de domaine pour DNS, Kerberos, LDAP et SYSVOL ;
  • la SubCA sur TCP 135 puis TCP 49152–65535 pour RPC/DCOM ;
  • le serveur IIS PKI sur TCP 80, ou 443 si configuré, pour télécharger les CRL et AIA.

Voir la fiche Pare-feu PKI : flux SubCA pour le détail complet.

Forcer et vérifier l’autoenrollment

gpupdate /force
certutil -pulse

Pour les certificats ordinateur :

certlm.msc

Pour les certificats utilisateur :

certmgr.msc

Consulter également l’Observateur d’événements :

Journaux des applications et des services
└─ Microsoft
   └─ Windows
      └─ CertificateServicesClient-AutoEnrollment
         └─ Operational

Commandes de diagnostic

gpresult /r
certutil -pulse
certutil -config - -ping
Test-NetConnection NOM-SUBCA -Port 135
Test-NetConnection pki.warx.home -Port 80

Test-NetConnection ne permet pas à lui seul de tester toute la plage RPC dynamique. Si le port 135 répond mais que l’inscription échoue, vérifier les règles TCP 49152–65535 entre le client et la SubCA.

🎯 À retenir

  • La GPO active le mécanisme, mais les droits du modèle autorisent réellement la délivrance.
  • Le modèle doit être publié sur la SubCA.
  • Le client contacte d’abord Active Directory, puis directement la SubCA.
  • TCP 135 seul ne suffit pas : RPC utilise ensuite un port dynamique.
  • certutil -pulse force une nouvelle tentative sans attendre le prochain cycle.