Bereich 05 / 12
AD-Zertifikatdienste
AD-Zertifikatdienste sind Tier 0, und eine einzige falsch konfigurierte Vorlage kann einem Angreifer ein Domänenadmin-Zertifikat verschaffen. Dieser Bereich behandelt die ESC1–ESC8-Fehlkonfigurationen, deaktiviert das gefährliche CA-Flag, verlangt Manager-Genehmigung und erzwingt Authentifizierung an den CA-Web-Endpunkten.
Pfad startenLernpfad
0/4 erledigt- 01AD-CS-Härtung: Fehlkonfigurationen ESC1–ESC8 behebenActive Directory-Zertifikatdienste gegen die Fehlkonfigurationen ESC1–ESC8 härten: mit Vorlagenkontrollen, EPA und Überwachung der Zertifikatregistrierung.
- 02AD-CS-Zertifikatvorlagen auf ESC1–ESC4 prüfenJede AD-CS-Zertifikatvorlage auf ESC1–ESC4 prüfen: Antragsteller-Flags, EKUs, Registrierungsrechte und Vorlagen-ACLs, mit PowerShell und sicherer Korrekturreihenfolge.
- 03AD-CS-Webregistrierung gegen ESC8 und ESC11 absichernNTLM-Relay auf AD CS unterbinden: HTTP-Registrierungsendpunkte finden, HTTPS und EPA erzwingen, NTLM abschalten, Webregistrierung entfernen, RPC verschlüsseln.
- 04Starke Zertifikatzuordnung (KB5014754) in der PraxisZertifikatauthentifizierung fit für die volle Erzwingung nach KB5014754 machen: SID-Erweiterung, altSecurityIdentities, KDC-Ereignisse 39/40/41 und wirksame Lösungen.