Duplication et publication des modèles de certificats
Les modèles déterminent qui peut demander un certificat, pour quel usage, avec quelle durée et si l’inscription peut être automatique.
Modèles courants à dupliquer
| Besoin | Modèle de départ | Groupe conseillé |
|---|---|---|
| Ordinateurs du domaine | Ordinateur | GG_PKI_Ordinateurs |
| Contrôleurs de domaine | Authentification du contrôleur de domaine / Kerberos Authentication | GG_PKI_DC |
| Serveurs Web | Serveur Web | GG_PKI_Serveurs_Web |
| NPS / RADIUS | Authentification RAS et IAS Server | GG_PKI_NPS |
| Utilisateurs | Utilisateur | GG_PKI_Utilisateurs |
Dupliquer un modèle
- Ouvrir
certtmpl.msc. - Faire un clic droit sur le modèle de départ.
- Choisir Dupliquer le modèle.
- Donner un nom explicite, par exemple
WARX - Ordinateurs. - Configurer la durée de validité, le renouvellement et les usages de clé.
- Dans l’onglet Sécurité, attribuer les droits au groupe dédié.
Droits pour l’autoenrollment
| Groupe | Lire | Inscrire | Inscription automatique |
|---|---|---|---|
Groupe GG_PKI_* correspondant | Oui | Oui | Oui |
Ne pas ajouter un groupe générique très large si seuls certains appareils doivent obtenir ce type de certificat.
Publier le modèle sur la SubCA
- Ouvrir la console Autorité de certification.
- Développer la SubCA.
- Clic droit sur Modèles de certificats.
- Choisir Nouveau → Modèle de certificat à délivrer.
- Sélectionner le modèle dupliqué.
Un modèle créé mais non publié ne pourra pas être délivré par cette CA.
⚠️ Groupes administratifs existants
Ne supprime pas aveuglément les entrées administratives héritées. Vérifie leur rôle avant modification. Pour limiter la délivrance, l’essentiel est que seuls les groupes autorisés possèdent Inscrire et Inscription automatique. Les administrateurs peuvent conserver des droits de gestion sans nécessairement recevoir automatiquement le certificat.