Quantcast
Channel: ÇözümPark
Viewing all articles
Browse latest Browse all 4130

Active Directory CA Üzerinden Otomatik Sertifika Yenileme ve IIS Otomatik Sertifika Rebind İşlemi

$
0
0

IIS üzerinde site ilk defa kurulurken CA üzerinden sertifika almak ve bunun bind edilmesi rutin bir işlem.

 

Ancak sorun, bu sertifikaların expire olma zamanlarında yaşanıyor. Özellikle büyük yapılarda bunun yaşanmaması için port dinleyerek bind edilen sertifikaları raporlayan ücretli uygulamalar mevcut. Çünkü yapı büyüdükçe sertifikaların expire olma süreçlerinin manuel takibi zorlaşıyor. Evet, en basit yöntem ile excel üzerinde tutularak her gün manuel kontrol edilebilir. Ancak IIS parkınız 100 veya binlercesi ile ifade ediliyor ise ve bu site lar kritik ise böyle bir risk almanız pek mümkün olmuyor.

 

Örneğin hafta sonu expire olacak bir sertifikayı gözden kaçırmanız SSL hataları nedeni ile ciddi sorunlar yaşatabilir. Ki bu SSL sorunu yüzünden erişilemeyen servis ya da site, işletmenize para kazandırıyor ise işte o zaman durum daha da vahimleşebilir.

 

Bu neden ile CA ve IIS üzerinde bu işlemi bizim yerimize otomatik olarak yapacak bir yapıyı ele alacağız.

 

IIS Rebind işlemi için IIS versiyonun minimum 8.5 olması gerekiyor ki bu da Server 2012 R2 ve sonrası sistemlere denk geliyor. Bundan önceki versiyonlar maalesef Rebind yapısını desteklemiyor.

 

CA konsolunu açarak Template alanından Manage kısmına geçiyoruz.

 

Not: Domain Admin hakkına sahip bir user ile işlemleri yapmamız gerekiyor.

 

clip_image002

 

Manage ekranında Default olarak gelen Web Server Template üzerinden Duplicate Template oluşturuyoruz.

 

clip_image004

 

General alanında sertifikamıza bir isim veriyoruz ve testi hızlı bir şekilde yapabilmek için “Validity Period” kısmını 1 hours, “Renewal Period” kısmını ise 0 hours olarak ayarlıyoruz.

 

clip_image006

 

Template özelliklerinde uyumluluğu 2012R2 olarak seçiyoruz.

 

clip_image008

 

Oluşturacağımız sertifikayı Private Key ile dışarı alabilmek için “Request Handling” kısmından “Allow private key to be exported” seçiyoruz.

 

clip_image010

AutoEnrollment özelliğini belirteceğimiz alan olan Subject Name kısmına gelerek aşağıdaki şekilde ayarları yapıyoruz.

 

clip_image012

 

Ardından Security alanına geçerek Enrollment yetkilerini düzenliyoruz. Bu kısımda iki seçeneğimiz mevcut;

 

1.      Bu işlemi yapmaya yetkili olacak computer objelerini manuel her seferinde bu alana eklemek.

2.      Ad üzerinde bir security grubu oluşturmak ve bu security grubunu buraya eklemek ardından yetkili olacak computer objelerini ise bu gruba üye yapmak.

 

Ben AD üzerinde “AutoEnrollment” isimli bir security grup oluşturdum ve bu yöntem üzerinden ilerliyorum.

 

Bu işlemi yapmam gereken her sistem oluşturduğumda bunu unutabilirim ya da bunu yapmak istemem derseniz. Aşağıdaki gibi basit bir PS task haline getirerek otomatikleştirebilirsiniz.

 

Aşağıdaki örnekte IIS OU içerisindeki tüm computer objelerini oluşturduğum ilgili gruba ekliyorum.

 

Get-ADComputer-SearchBase"OU=IIS,DC=cozumpark,DC=com"-Filter*|

 

ForEach-Object {Add-ADGroupMember-Identity"AutoEnrollment"-Members$_ }

 

Add ile oluşturduğumuz grubu ekliyoruz.

 

clip_image014

 

 

Eklediğimiz gruba “Enroll” ve “Autoenroll” yetkilerini veriyoruz.

 

clip_image016

 

Daha sonra OK ile sertifika template oluşturuyoruz. Oluşturduğumuz bu template biz ISSUE edene kadar Template üzerinde görünmez ve sertifika talebinde bulunan sistem bu template göremez. Template yayınlamasın için aşağıdaki adımları izleyerek ISSUE ediyoruz.

 

clip_image018

 

clip_image020

 

clip_image022

 

 Template oluşturduktan sonra Computer objesini AD üzerinde oluşturduğumuz gruba üye yapmamız gerekiyor. Eğer bu adımı atlarsak aşağıda olduğu gibi sadece default olarak ISSUE edilmiş Template görülür.

 

clip_image024

 

Ad üzerine giderek oluşturduğumuz grubun Members kısmına geliyoruz ve add ile ilerliyoruz.

 

clip_image026

 

Selected kısmı default olarak computer objelerini göstermediğinden Object Types kısmına girerek Computers seçiyoruz. Ardından eklemek istediğimiz sistemin ismini yazarak ekliyoruz.

 

clip_image028

 

clip_image030

clip_image032

 

clip_image034

 

AutoEnrollment uygulanacak sistemlerde aşağıdaki key' in oluşturulmuş olması gerekiyor.

 

Windows Registry Editor Version 5.00

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Cryptography\AutoEnrollment]

"AEPolicy"=dword:00000007

 

clip_image035

 

Bu key GPO ya da yapınızda kullandığınız bir dağıtım aracı ile sistemlere import edebilirsiniz.

 

CA tarafında yapacağımız işlemler tamamlandı. Şimdi 2012 R2 sistemimiz üzerindeki IIS giderek diğer işlemleri oradan gerçekleştiriyoruz.

 

Öncelikle IIS sunucuma bir sertifika oluşturmak için MMC üzerinden ilerliyorum. Bu işlem IIS üzerinden de gerçekleştirilebilir ancak Chrome gibi browserlar güvenlik için sertifika içerisinde SAN belirtilmiş olmasını istiyor. Aldığınız sertifika geçerli dahi olsa SAN bilgisi bulunmuyor ise güvensiz olarak göstermekte.

 

clip_image037

 

clip_image039

 

clip_image041

 

clip_image043

 

clip_image045

 

Yukarıdaki adımlar ile Sertifika Store’ a ulaşıyoruz.

Sertifika talebinde bulunuyoruz.

 

clip_image047

 

Template içerisinde yapılması gerekli işlemler olduğu için aşağıdaki uyarı alıyoruz. Uyarıya tıklayarak ilerliyoruz.

 

clip_image049

 

clip_image051

 

clip_image053

 

General alanından IIS üzerinde seçim yaparken göreceğimiz Friendly Name girişini yapıyoruz.

 

clip_image055

 

Son olarak Sertifikamızın Private Key ile export edilebilmesi için (pfx) aşağıdaki ayarı yapıyoruz.

 

clip_image057

 

 

OK dediğimiz de gerekli alanlarının girişini yaptığımız için uyarı almıyoruz ve Template seçimimizi yaparak Enroll ediyoruz.

 

clip_image059

 

clip_image061

 

Aldığımız Sertifikayı IIS üzerindeki Default Site üzerindeyken Binding kısmına giriyoruz.

 

clip_image063

 

Oluşturduğumuz sertifikayı site üzerine bind ediyoruz.

 

clip_image065

 

IIS üzerindeki Sertifikamızın Otomatik Rebind olması için “Actions” alanındaki “Enable Automatic Rebind of Renewed” seçeneğine tıklıyoruz.

 

clip_image067

 

Tabiki yazımızın başında da belirttiğim gibi bu işlemi tüm sunucuların IIS lerine bağlanarak gerçekleştirmek ciddi bir zaman kaybı. O neden ile onu da otomatikleştireceğiz.

 

Biz IIS üzerinde “Enable Automatic Rebind of Renewed” tıkladığımız zaman aslında sistem arka tarafta

 

Microsoft\Windows\CertificateServicesClient\IIS-AutoCertRebind sekmesinde bir Schedule Task oluşturuyor.

 

Bir kere bu işlemi manuel olarak yaparak Task’ ın oluşmasını sağlıyoruz ve export alıyoruz.

 

clip_image069

 

 Ben export “e:\” dizinime “IIS-AutoCertRebind_Task.xml” olarak alıyorum. Ardından aldığımız bu export yine yapımızda kullandığımız herhangi bir yaygınlaştırma uygulaması ile aşağıdaki cmd komutu ile yaygınlaştırabiliyoruz

 

schtasks.exe /create /xml IIS-AutoCertRebind_Task.xml -tn “\Microsoft\Windows\CertificateServicesClient\IIS-AutoCertRebind”

 

clip_image071

 

Site içerisine bind ettiğimiz sertifikanın doğru olup olmadığını kontrol etmek ve sertifikanın detaylarını görmek için sayfayı IE üzerinden çağırıyoruz.

 

Sayfa Https olarak sorunsuz bir şekilde açıldı. Valid From ve Valid to alanlarındaki bilgiler sertifikamızın geçerli olacağı zaman dilimi. Test için Template üzerinde 1 saat ayarladığımız için geçerlilik tarihi 1 saat görünüyor. Şimdi beklediğimiz aksiyon. Sistemin Expire zamanı ile sertifikayı yenileyerek otomatik olan bind etmesi.

 

clip_image073

 

Beklediğimiz şekilde sertifikamız yenilenmiş ve otomatik olarak bind edilmiş.

 

clip_image075

 

Burada en önemli nokta işaretlediğim 2. Alan olan Thumbprint alanının değişmiş olması. Eğer standart ayarlar ile IIS üzerinde bir binding yapıyorsanız sorun yok ancak web.config gibi bir yapı içerisinden Thumbprint ile doğrulama yapılıyor ise buna dikkat etmeniz gerekiyor.

 

 

Yapılan işlemin detayına aşağıdaki şekilde EventViewer üzerinden aşağıdaki şekilde kontrol edebiliriz.

 

EventViewer à Applications and Services Log à Microsoft à Windows à CertificateServicesClient-Lifecycle-System à Operational

 

clip_image077

 

Makalemizin sonuna geldik. Yararlı olması dileğimle.


Viewing all articles
Browse latest Browse all 4130

Latest Images

Trending Articles


NATO'nun savunma harcamalarını artırma kararı Türkiye ekonomisini nasıl...


SCCM 2012 Client Installation issue


Kara Noel Türkçe Dublaj izle (2019)


Ne zaman konuşsam insanlar esniyor.


png şık bayan resimleri, yeni eklenen en güzel png uzantılı bayan resimleri


Süfli Hadim-Cin Daveti


tevbe suresi 129. ayeti


Melek görme tecrübem


Bakla büyüsü


Azimetlerin kasemi