Supposons le scénario suivant :
- On essaie de publier une nouvelle liste de révocation de certificats (CRL) sur une autorité de certification.
- L'autorité de certification est configurée pour publier les listes de révocation de certificats dans Active Directory (LDAP CDP).
- La publication de la liste de révocation des certificats échoue avec le message d'erreur suivant :
Directory object not found. 0x8007208d (WIN32: 8333 ERROR_DS_OBJ_NOT_FOUND)
Il est parfois nécessaire qu'un certificat délivré par une autorité de certification soit retiré avant sa date d'expiration. Pour ce faire, une autorité de certification tient à jour une liste de révocation. Il s'agit d'un fichier signé avec une date d'expiration relativement courte, qui est utilisé en combinaison avec le certificat pour vérifier sa validité.

Dans l'affichage des événements de l'autorité de certification, le Événement n° 74 sont consignées.

Active Directory Certificate Services could not publish a Base CRL for key 1 to the following location on server DC01.intra.adcslabor.de: ldap:///CN=ADCS Labor Issuing CA 1(1),CN=ADCS Labor Issuing CA 1,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=intra,DC=adcslabor,DC=de. Directory object not found. 0x8007208d (WIN32: 8333 ERROR_DS_OBJ_NOT_FOUND).
ldap: 0x20: LDAP_NO_SUCH_OBJECT: 0000208D: NameErr: DSID-03100288, problem 2001 (NO_OBJECT), data 0, best match of:
'CN=ADCS Labor Issuing CA 1,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=intra,DC=adcslabor,DC=de'
Solution
Connaissez-vous TameMyCerts? TameMyCerts est un add-on pour l'autorité de certification Microsoft (Active Directory Certificate Services). Il étend la fonction de l'autorité de certification et permet de Application de la réglementationIl s'agit d'un logiciel de gestion des certificats qui permet d'automatiser l'émission de certificats en toute sécurité. TameMyCerts est unique dans l'écosystème Microsoft, a déjà fait ses preuves dans d'innombrables entreprises du monde entier et est disponible sous une licence libre. Il peut téléchargé via GitHub et être utilisé gratuitement. Une maintenance professionnelle est également proposée.
Si la publication d'une liste de révocation de certificats (CRL) échoue avec l'erreur ERROR_DS_OBJ_NOT_FOUND, cela signifie que l'objet correspondant ne peut pas être trouvé dans Active Directory.
Cela peut se produire si la configuration de l'autorité de certification (CA) diffère de la configuration standard lors de l'installation. Lors de l'installation de l'autorité de certification, un objet est créé sous le conteneur CDP, qui est identique au nom (non qualifié, c'est-à-dire le nom NETBIOS) du serveur sur lequel l'autorité de certification a été installée. Le nom du serveur est représenté par le jeton SERVERSHORTNAME, en abrégé %2.
Il est tout à fait judicieux de modifier cela avant la mise en service d'une autorité de certification, afin de ne pas écrire le nom du serveur dans les certificats délivrés.
Le jeton CANAME, qui spécifie le nom commun de l'autorité de certification, peut remplacer le jeton SERVERSHORTNAME. Celui-ci ne changera pas pendant la durée de vie de l'autorité de certification.
Le jeton CANAME est décrit par la variable %3.

L'objet liste de blocage peut être réalisé en téléchargeant manuellement la liste de blocage dans l'Active Directory. Pour cela, on utilise Certutil -dspublish avec l'argument -f (force).
certutil -f -dspublish {crl-file.crl}

Pour cela, il faut disposer de droits d'écriture dans le conteneur CDP sous Public Key Services dans la partition de configuration. Ce droit est généralement accordé aux administrateurs de l'organisation (Enterprise Administrator).
De même, le fichier de la liste de blocage doit contenir une extension appelée "Published CRL Locations", qui est lue par certutil pendant la publication afin de déterminer le chemin correct pour la liste de blocage.

La présence de cette extension est contrôlée par l'option "Include in all CRLs" dans la configuration de l'extension CDP sur l'autorité de certification.

Les commentaires sont fermés.