Editor de Active Directory

Publicación en Active Directory

Al configurar Active Directory LDAP, el DN de enlace para los usuarios normalmente es:

cn=user,cn=Users,dc=domain-component1,dc=domain-component2

Por ejemplo para el dominio primekey.com:

cn=User Usersson,cn=Users,dc=primekey,dc=com

Si su DN y su DN base son como los siguientes ejemplos:

DN
cn=Ejbca1, 0 =MyOrg,c=SE
DN base
DC=Security,DC=Software,DC=MyOrg

Entonces, el editor de AD debe tener un DN base como el siguiente ejemplo:

cn=Users,dc=Security,dc=Software,dc=MyOrg

Para el DN de inicio de sesión, utilice el nombre LDAP completo, por ejemplo:

CN=Administrator,CN=Users,dc=primekey,dc=se

Para conectarse a AD a través de SSL, emita un LDAP SSL P12 al controlador de dominio, de acuerdo con el ID del artículo de MS 321051.

Se utiliza el mismo certificado tanto para el AD como para el catálogo global (GC). Recuerde agregar el certificado de CA al equipo que almacena los certificados raíz de confianza.

Para publicar una CRL en Active Directory, utilice un DN base similar a:

CN=somename,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=somemachine,DC=primekey,DC=se

El punto de distribución de CRL en el certificado debe apuntar a:

ldap: ///CN=Test%20MS%20SC%20Logon%20CA%20v1,CN=somename,CN=CDP,CN=Public%20Key%20Services,CN=Services,
CN=Configuration,DC=somemachine,DC=primekey,DC=se?certificateRevocationList?base?objectClass=cRLDistributionPoint

Uso de LDAP

Para utilizar LDAP (LDAP sobre TLS) al publicar en AD, haga lo siguiente:

  1. Configure su editor en EJBCA para usar TLS marcando la opción Conexión TLS y cambiando el puerto al puerto 636.

  2. Desde que se utiliza la biblioteca LDAP, el certificado CA de la CA (raíz) utilizada para firmar el certificado del servidor AD debe estar presente en el almacén de confianza de certificados de Java ( $JAVA_HOME/jre/lib/security/cacerts ).
    Agregue un certificado CA al almacén de confianza de Java mediante el siguiente comando:

    keytool - import -trustcacert -alias MyCA -keystore $JAVA_HOME/jre/lib/security/cacerts -storepass changeit -file myca.der