Flux nécessaires entre la CA subordonnée, Active Directory, les clients et le serveur IIS de publication CRL/AIA.

Duplication et publication des modèles de certificats

Les modèles déterminent qui peut demander un certificat, pour quel usage, avec quelle durée et si l’inscription peut être automatique.

Modèles courants à dupliquer

BesoinModèle de départGroupe conseillé
Ordinateurs du domaineOrdinateurGG_PKI_Ordinateurs
Contrôleurs de domaineAuthentification du contrôleur de domaine / Kerberos AuthenticationGG_PKI_DC
Serveurs WebServeur WebGG_PKI_Serveurs_Web
NPS / RADIUSAuthentification RAS et IAS ServerGG_PKI_NPS
UtilisateursUtilisateurGG_PKI_Utilisateurs

Dupliquer un modèle

  1. Ouvrir certtmpl.msc.
  2. Faire un clic droit sur le modèle de départ.
  3. Choisir Dupliquer le modèle.
  4. Donner un nom explicite, par exemple WARX - Ordinateurs.
  5. Configurer la durée de validité, le renouvellement et les usages de clé.
  6. Dans l’onglet Sécurité, attribuer les droits au groupe dédié.

Droits pour l’autoenrollment

GroupeLireInscrireInscription automatique
Groupe GG_PKI_* correspondantOuiOuiOui

Ne pas ajouter un groupe générique très large si seuls certains appareils doivent obtenir ce type de certificat.

Publier le modèle sur la SubCA

  1. Ouvrir la console Autorité de certification.
  2. Développer la SubCA.
  3. Clic droit sur Modèles de certificats.
  4. Choisir Nouveau → Modèle de certificat à délivrer.
  5. Sélectionner le modèle dupliqué.

Un modèle créé mais non publié ne pourra pas être délivré par cette CA.

⚠️ Groupes administratifs existants

Ne supprime pas aveuglément les entrées administratives héritées. Vérifie leur rôle avant modification. Pour limiter la délivrance, l’essentiel est que seuls les groupes autorisés possèdent Inscrire et Inscription automatique. Les administrateurs peuvent conserver des droits de gestion sans nécessairement recevoir automatiquement le certificat.