數位憑證認證機構 (全名:Certificate Authority)

作者Meteoroid
進度完成
週次2021/4

Certificate Authority 簡單介紹


Certificate Authority 概述


Certificate Authority,縮寫為 CA,也被稱為電子商務認證授權機構

負責發放和管理數位憑證(digital certificate)的機構,

作為電子商務交易中受信任的第三方,

承擔公鑰系統中公鑰的合法性驗證責任。

Certificate Authority 介紹


CA 中心為每個使用公開金鑰(Public-key)的使用者發放一個數位憑證

數位憑證的作用是證明憑證中列出的使用者合法擁有憑證中列出的公開金鑰。

CA 機構的數位簽章使得攻擊者不能偽造和篡改憑證。

它是負責簽發憑證、認證憑證、管理已頒發憑證的機關。

它要制定政策和具體步驟來驗證、辨識使用者身分,

並對使用者憑證進行簽章,以確保憑證持有者的身分和公鑰的擁有權。

它負責產生、分配並管理所有參與網上交易的個體所需的數位憑證,

因此是安全電子交易的核心環節。

憑證


憑證實際是由 CA 簽發對使用者的公鑰認證,

憑證的內容包括:

.電子簽證機關的資訊。

.公鑰使用者資訊。

.公鑰。

.權威機構的簽字和有效期。

目前,憑證的格式和驗證方法普遍遵循X.509國際標準:

.加密:CA認證將文字轉換成不能直接閱讀的形式(即密文)的過程稱為加密。

.解密:將密文轉換成能夠直接閱讀的文字(即明文)的過程稱為解密。

在數位簽章中有重要作用的數字指紋是通過一類特殊的雜湊函式(HASH 函式)生成的。

對這些 HASH 函式的特殊要求是:

.接受的輸入報文資料沒有長度限制。

.對任何輸入報文資料生成固定長度的摘要(數字指紋)輸出。

.從報文能方便地算出摘要。

.難以對指定的摘要生成一個報文,而由該報文可以算出該指定的摘要。

.兩個不同的報文難以生成具有相同的摘要。

數位憑證


數位憑證為實現雙方通信提供電子認證。

網際網路公司內部網路外網中,

使用數位憑證實現身分辨識和電子資訊加密,

數位憑證中還有金鑰對(公鑰私鑰)所有者辨識資訊,

通過驗證辨識資訊的真偽實現對憑證持有者身分的認證。

數位身分認證原理


若註冊者認定一個人的身分是通過註冊者信任的另一個人來執行,

註冊者信任的那個人就是身分認證機構(可以是一個自然人)。

實作


Windows Server


請先確認網域的部分已製作完成

安裝篇:


先至 Manage 底下的 Add Roles and Features 裡面去安裝 Active Directory Certificate Services

到了 Role Services 後,需要勾選安裝的有:

Certification Authority

Certificate Enrollment Web Service

Certification Authority Web Enrollment

設定篇:


安裝好後,應該會發現右上角的旗子會有驚嘆號,如下圖所示

請不要猶豫,點開後,按下 Configure Active Directory Certificate Services on the ...

如右圖所示,請先勾選最上面的兩個,到了 Cryptography 後,

請依照題目需求來選擇要用哪種密碼編譯,完成後就無腦下一步

設定完後會跳出一個畫面,請直接按下 Yes ,

之後會看到跟右圖很像的畫面,這裡就是要勾選剛剛沒選到的,

到了 Service Account for CES ,請選擇 Use the built-in application pool identity

下一步後會到 Server Certificate 請選擇剛剛創建的憑證,之後就無腦下一步。

匯出篇:


上述步驟都完成後,Tools 裡面會有一個 Certification Authority ,請打開

打開後的介面應該會出現你剛剛創的憑證,右鍵選擇 Properties

打開後會見到如下圖的介面,選擇 View Certificate,裡面會有 Details,按下去,

按下後,選擇 Copy to File,一直下一步到無法按為止,

此時請選擇存放的路徑和名字 EX:我要放在 C 槽 並且名字是 CAA,那我就要輸入 C:\CAA.cer

後續就無腦下一步。

部署篇:


打開 Group Policy Management,將左邊展開後,對 Default Domain Policy 按下右鍵 Edit

之後到 Computer Configuration/Policy/Windows Settings/Security Settings/Public Key Policies

之後對底下的 Trusted Root Certification Authorities 按下右鍵 Import... 選擇剛剛匯出的憑證,

完成後到 cmd 裡輸入 gpupdate /force 就完成部署啦