L'extension de certificat "S/MIME Capabilities

Lorsque l'on émet des certificats S/MIME, ceux-ci contiennent généralement une extension de certificat „S/MIME Capabilities“. Cette extension de certificat est spécifiée dans la RFC 4262 et peut être utilisée par les programmes de messagerie compatibles pour spécifier les algorithmes symétriques pris en charge par le destinataire d'un message chiffré. L'expéditeur doit alors choisir l'algorithme le plus puissant pris en charge par le destinataire.

Entre autres, l'extension de Microsoft Outlook est évaluée et utilisée pour déterminer l'algorithme symétrique d'un e-mail crypté.

Continuer la lecture de « Die „S/MIME Capabilities“ Zertifikaterweiterung »

Étendre l'extension de certificat „S/MIME Capabilities“ aux algorithmes Cryptography Next Generation (CNG) dans les certificats émis.

Lorsque l'on émet des certificats S/MIME, ceux-ci contiennent généralement une extension de certificat „S/MIME Capabilities“. Cette extension de certificat est spécifiée dans la RFC 4262 et peut être utilisée par les programmes de messagerie compatibles pour spécifier les algorithmes symétriques pris en charge par le destinataire d'un message chiffré. L'expéditeur doit alors choisir l'algorithme le plus puissant pris en charge par le destinataire.

Si l'on jette un coup d'œil aux algorithmes symétriques contenus dans un tel certificat, on constatera probablement que la liste contient plutôt des algorithmes obsolètes - le plus „fort“ de ces algorithmes est le Triple DES (3DES), désormais considéré comme dépassé.

Continuer la lecture de « Die „S/MIME Capabilities“ Zertifikaterweiterung in ausgestellten Zertifikaten um die Cryptography Next Generation (CNG) Algorithmen erweitern »

Utiliser SSH (PuTTY) sous Windows avec un certificat / une carte à puce

L'administration sécurisée d'un système Linux implique d'éviter les connexions SSH par mot de passe et d'utiliser à la place une connexion par clé RSA.

Le standard de facto pour les connexions SSH sur Windows est PuTTY. Ici, l'ouverture de session avec des clés RSA est certes implémentée, mais seuls des fichiers de clés peuvent être utilisés, ce qui présente l'inconvénient qu'ils se trouvent presque sans protection dans le système de fichiers.

Une option intéressante serait certainement d'utiliser des clés RSA issues du monde Windows, et peut-être même stockées sur une carte à puce physique ou virtuelle.

Continuer la lecture de « SSH (PuTTY) auf Windows mit einem Zertifikat / einer Smartcard verwenden »

Utilisation de noms distinctifs relatifs (RDN) non définis dans les certificats délivrés

Il est parfois nécessaire d'autoriser les noms distinctifs relatifs (RDN) dans les certificats délivrés qui ne sont pas définis et qui ne sont donc pas inclus dans le certificat. SubjectTemplate valeur de l'enregistrement de l'autorité de certification pourraient être configurés.

Un exemple est l'identifiant d'organisation avec l'identifiant d'objet 2.5.4.97, qui est par exemple nécessaire pour les certificats utilisés pour la eIDAS sont conformes au règlement.

Continuer la lecture de « Verwenden von nicht definierten Relative Distinguished Names (RDN) in ausgestellten Zertifikaten »

Installer SSCEP pour Linux (Debian Buster) et demander des certificats via le service d'enregistrement des périphériques réseau (NDES)

Si l'on souhaite équiper une grande quantité de systèmes avec des certificats, il faut une demande manuelle et le renouvellement des certificats ne sont pas une option. La seule voie possible est l'automatisation.

Pour les systèmes qui ne sont pas membres de la structure globale d'Active Directory, une demande automatique de certificat via RPC/DCOM pas une option.

Pour certains cas d'application, le Simple Certificate Enrollment Protocol (SCEP) est une alternative intéressante. Pour ce protocole, il n'existe pas seulement des clients pour Windows, mais aussi pour Linux avec SSCEP. SSCEP est notamment utilisé par les clients légers avec le protocole Système d'exploitation eLux est utilisé.

Voici comment configurer le client SSCEP sur un système Debian Buster Linux, soit pour administrer des serveurs, soit pour tester le comportement côté client.

Continuer la lecture de « SSCEP für Linux (Debian Buster) installieren und Zertifikate über den Registrierungsdienst für Netzwerkgeräte (NDES) beantragen »

Demande de certificat pour les systèmes Windows à l'aide du protocole SCEP via le service d'enregistrement des périphériques réseau (NDES) avec Windows PowerShell

Si l'on souhaite équiper de certificats des systèmes Windows qui n'ont pas la possibilité de communiquer directement avec une autorité de certification intégrée à Active Directory ou qui ne se trouvent pas du tout dans la même structure globale d'Active Directory, il ne reste dans la plupart des cas que l'installation manuelle des certificats.

Depuis Windows 8.1 / Windows Server 2012 R2, un client intégré pour le Simple Certificate Enrollment Protocoll (SCEP) se trouve toutefois à bord. Côté serveur, SCEP est géré par le Service d'enregistrement des périphériques réseau (Network Device Enrollment Service, NDES) mis en œuvre dans l'infrastructure à clés publiques de Microsoft depuis Windows Server 2003.

Une caractéristique particulièrement intéressante de SCEP est que le protocole permet de renouveler un certificat en indiquant un certificat déjà existant. Quoi de plus logique donc que d'utiliser cette interface ? Ce qui manque encore, c'est une automatisation correspondante via Windows PowerShell.

Continuer la lecture de « Zertifikatbeantragung für Windows-Systeme mit dem SCEP-Protokollüber den Registrierungsdienst für Netzwerkgeräte (NDES) mit Windows PowerShell »

Détails de l'événement ID 32 de la source Microsoft Windows Kerberos Key Distribution Center

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :32 (0x80000020)
Journal des événements :Système
Type d'événement :Avertissement
Texte de l'événement (en anglais) :Le Centre de distribution de clés (KDC) utilise un certificat sans KDC Extended Key Usage (EKU), ce qui peut entraîner des échecs d'authentification pour la connexion par certificat de périphérique et la connexion par carte à puce à partir de périphériques non associés à un domaine. L'inscription d'un certificat KDC avec KDC EKU (Kerberos Authentication template) est nécessaire pour supprimer ce message d'avertissement.
Texte de l'événement (en allemand) :Le Centre de distribution de clés (KDC, Key Distribution Center) utilise un certificat sans utilisation étendue de la clé (EKU, Extended Key Usage) pour le KDC. Cela peut entraîner des erreurs d'authentification lors de l'inscription de certificats de périphérique et de cartes à puce de périphériques n'appartenant pas à un domaine. L'enregistrement d'un certificat KDC avec KDC-EKU (modèle d'authentification Kerberos) est nécessaire pour éliminer cet avertissement.
Continuer la lecture de « Details zum Ereignis mit ID 32 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement ID 200 de la source Microsoft Windows Kerberos Key Distribution Center

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :200 (0xC8)
Journal des événements :Centre de distribution de clés Kerberos Microsoft Windows/Opérationnel
Type d'événement :Avertissement
Texte de l'événement (en anglais) :Le Centre de distribution de clés (KDC) ne parvient pas à trouver un certificat approprié à utiliser. Ce KDC n'est pas activé pour l'authentification par carte à puce ou par certificat.
Texte de l'événement (en allemand) :Le centre de distribution de clés (KDC) ne trouve pas de certificat approprié. Ce KDC n'est pas activé pour l'authentification par carte à puce ou par certificat.
Continuer la lecture de « Details zum Ereignis mit ID 200 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement avec ID 21 de la source Microsoft-Windows-Kerberos-Key-Distribution-Center

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :21 (0x80000015)
Journal des événements :Système
Type d'événement :Avertissement
Texte de l'événement (en anglais) :Le certificat client de l'utilisateur %1\%2 n'est pas valide et a entraîné l'échec de la connexion de la carte à puce. Veuillez contacter l'utilisateur pour plus d'informations sur le certificat qu'il essaie d'utiliser pour la connexion par carte à puce. Le statut de la chaîne était : %3
Texte de l'événement (en allemand) :Le certificat client pour l'utilisateur %1\%2 n'est pas valide. Cela a entraîné une erreur lors de la connexion à la carte à puce. Contactez l'utilisateur pour obtenir plus d'informations sur le certificat à utiliser pour l'application de la carte à puce. État de la chaîne : %3
Continuer la lecture de « Details zum Ereignis mit ID 21 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement ID 302 de la source Microsoft Windows Kerberos Key Distribution Center

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :302 (0x12E)
Journal des événements :Centre de distribution de clés Kerberos Microsoft Windows/Opérationnel
Type d'événement :Information
Texte de l'événement (en anglais) :Le centre de distribution de clés (KDC) utilise le certificat KDC ci-dessous pour l'authentification par carte à puce ou par certificat. Informations sur le certificat KDC : Nom de l'émetteur : %1 Numéro de série : %2 Empreinte digitale : %3 Modèle : %4
Texte de l'événement (en allemand) :Le centre de distribution de clés (KDC) utilise le certificat suivant pour l'authentification par carte à puce ou par certificat. Informations sur le certificat KDC : Nom de l'émetteur : %1 Numéro de série : %2 Empreinte digitale : %3 Modèle : %4
Continuer la lecture de « Details zum Ereignis mit ID 302 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement avec ID 19 de la source Microsoft-Windows-Kerberos-Key-Distribution-Center

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :19 (0x80000013)
Journal des événements :Système
Type d'événement :Avertissement
Texte de l'événement (en anglais) :Cet événement indique qu'une tentative a été faite pour utiliser la connexion par carte à puce, mais que le KDC est incapable d'utiliser le protocole PKINIT en raison de l'absence d'un certificat approprié.
Texte de l'événement (en allemand) :Cet événement indique qu'une tentative d'utilisation de la connexion par carte à puce a été effectuée, mais que le KDC ne peut pas utiliser le protocole PKINIT en raison de l'absence d'un certificat approprié.
Continuer la lecture de « Details zum Ereignis mit ID 19 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement ID 20 de la source Centre de distribution de clés Kerberos Microsoft Windows

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :20 (0x80000014)
Journal des événements :Système
Type d'événement :Avertissement
Texte de l'événement (en anglais) :Le certificat KDC actuellement sélectionné a été valable une fois, mais il est désormais invalide et aucun remplacement approprié n'a été trouvé. La connexion par carte à puce peut ne pas fonctionner correctement si ce problème n'est pas résolu. Demandez à l'administrateur système de vérifier l'état de l'infrastructure de clés publiques du domaine. L'état de la chaîne est indiqué dans les données d'erreur.
Texte de l'événement (en allemand) :Le certificat KDC actuellement sélectionné était auparavant valide, mais il n'est plus valide. Aucun remplacement approprié n'a été trouvé. La connexion par carte à puce peut ne pas fonctionner correctement si ce problème n'est pas résolu. Demandez à l'administrateur système de vérifier l'état de l'infrastructure à clé publique (PKI) du domaine. L'état de la chaîne est inclus dans les données d'erreur.
Continuer la lecture de « Details zum Ereignis mit ID 20 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement avec ID 29 de la source Microsoft-Windows-Kerberos-Key-Distribution-Center

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :29 (0x8000001D)
Journal des événements :Système
Type d'événement :Avertissement
Texte de l'événement (en anglais) :Le Centre de distribution de clés (KDC, Key Distribution Center) ne parvient pas à trouver un certificat approprié à utiliser pour les connexions par carte à puce, ou le certificat KDC n'a pas pu être vérifié. La connexion par carte à puce peut ne pas fonctionner correctement si ce problème n'est pas résolu. Pour résoudre ce problème, vérifiez le certificat KDC existant à l'aide de certutil.exe ou inscrivez-vous pour obtenir un nouveau certificat KDC.
Texte de l'événement (en allemand) :Le centre de distribution de clés (KDC) ne trouve pas de certificat approprié pour les connexions par carte à puce ou le certificat KDC n'a pas pu être vérifié. La connexion par carte à puce peut ne pas fonctionner correctement tant que ce problème n'est pas résolu. Pour résoudre ce problème, vérifiez le certificat KDC existant à l'aide de „ certutil.exe “ ou enregistrez-vous pour obtenir un nouveau certificat KDC.
Continuer la lecture de « Details zum Ereignis mit ID 29 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Détails de l'événement ID 120 de la source Centre de distribution de clés Kerberos Microsoft Windows

Source de l'événement :Centre de distribution de clés Microsoft-Windows-Kerberos
ID de l'événement :120 (0x78)
Journal des événements :Centre de distribution de clés Kerberos Microsoft Windows/Opérationnel
Type d'événement :Erreur
Texte de l'événement (en anglais) :Le centre de distribution de clés (KDC) n'a pas réussi à valider son certificat KDC actuel. Ce KDC n'est peut-être pas activé pour l'authentification par carte à puce ou par certificat. Informations sur le certificat KDC : Nom de l'émetteur : %1 Numéro de série : %2 Empreinte digitale : %3 Modèle : %4 Erreur Kerberos : %5 Erreur de validation : %6
Texte de l'événement (en allemand) :Le centre de distribution de clés (KDC) n'a pas pu vérifier le certificat KDC actuel. Ce KDC ne peut peut-être pas être utilisé pour l'authentification par carte à puce ou par certificat. Informations sur le certificat KDC : Nom de l'émetteur : %1 Numéro de série : %2 Empreinte digitale : %3 Modèle : %4 Erreur Kerberos : %5 Erreur de vérification : %6
Continuer la lecture de « Details zum Ereignis mit ID 120 der Quelle Microsoft-Windows-Kerberos-Key-Distribution-Center »

Configurer un modèle de certificat pour les contrôleurs de domaine

Même dans le cas d'un modèle de certificat pour contrôleurs de domaine supposé simple à configurer, certains points doivent être pris en compte.

Continuer la lecture de « Konfigurieren einer Zertifikatvorlage für Domänencontroller »
fr_FRFrançais