Editor de Active Directory
Publicación en Active Directory
Al configurar Active Directory LDAP, el DN de enlace para los usuarios normalmente es:
cn=user,cn=Users,dc=domain-component1,dc=domain-component2Por ejemplo para el dominio primekey.com:
cn=User Usersson,cn=Users,dc=primekey,dc=comSi su DN y su DN base son como los siguientes ejemplos:
cn=Ejbca1, 0 =MyOrg,c=SE DC=Security,DC=Software,DC=MyOrgEntonces, el editor de AD debe tener un DN base como el siguiente ejemplo:
cn=Users,dc=Security,dc=Software,dc=MyOrgPara el DN de inicio de sesión, utilice el nombre LDAP completo, por ejemplo:
CN=Administrator,CN=Users,dc=primekey,dc=sePara conectarse a AD a través de SSL, emita un LDAP SSL P12 al controlador de dominio, de acuerdo con el ID del artículo de MS 321051.
Se utiliza el mismo certificado tanto para el AD como para el catálogo global (GC). Recuerde agregar el certificado de CA al equipo que almacena los certificados raíz de confianza.
Para publicar una CRL en Active Directory, utilice un DN base similar a:
CN=somename,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=somemachine,DC=primekey,DC=seEl punto de distribución de CRL en el certificado debe apuntar a:
ldap: ///CN=Test%20MS%20SC%20Logon%20CA%20v1,CN=somename,CN=CDP,CN=Public%20Key%20Services,CN=Services,CN=Configuration,DC=somemachine,DC=primekey,DC=se?certificateRevocationList?base?objectClass=cRLDistributionPoint Uso de LDAP
Para utilizar LDAP (LDAP sobre TLS) al publicar en AD, haga lo siguiente:
Configure su editor en EJBCA para usar TLS marcando la opción Conexión TLS y cambiando el puerto al puerto 636.
Desde que se utiliza la biblioteca LDAP, el certificado CA de la CA (raíz) utilizada para firmar el certificado del servidor AD debe estar presente en el almacén de confianza de certificados de Java ( $JAVA_HOME/jre/lib/security/cacerts ).
Agregue un certificado CA al almacén de confianza de Java mediante el siguiente comando:keytool -import-trustcacert -alias MyCA -keystore $JAVA_HOME/jre/lib/security/cacerts -storepass changeit -file myca.der