Windows OS [LAB 2] Triển Khai Active Directory Certificate Services Cho ManageEngine PAM360

Sau khi hoàn thành LAB 1 với việc xây dựng mô hình mạng, cấu hình Máy DC, cài đặt ManageEngine PAM360Join domain cho máy PAM360, bước tiếp theo là triển khai Active Directory Certificate Services.

Trong môi trường doanh nghiệp, PAM360 thường tích hợp với Active Directory thông qua LDAP hoặc LDAPS để xác thực người dùng và đồng bộ tài khoản. Nếu sử dụng LDAP thông thường, dữ liệu đăng nhập được truyền dưới dạng không mã hóa. Vì vậy, LDAPS sử dụng chứng chỉ số (SSL/TLS) để mã hóa toàn bộ quá trình giao tiếp, giúp tăng cường bảo mật.

Trong LAB này, mục tiêu là xây dựng một hệ thống CA nội bộ bằng AD CS để cấp phát chứng chỉ cho Domain Controller và các dịch vụ cần thiết, tạo nền tảng cho việc cấu hình LDAPS ở các LAB tiếp theo.

Mục tiêu​

  • Hiểu kiến trúc của Active Directory Certificate Services (AD CS).
  • Tìm hiểu vai trò của Enterprise CA.
  • Cài đặt AD CS trên Windows Server.
  • Cấu hình Enterprise Root CA.
  • Cấp phát chứng chỉ cho Domain Controller.
Mô Hình

1784851691078.png

Hiện tại bài LAB 2, đang xoay quanh khu vực Management Zone.


I. Tổng quan về Active Directory Certificate Services (AD CS)

1. Active Directory Certificate Services (AD CS) là gì?​
- Active Directory Certificate Services (AD CS) là một vai trò (Server Role) trên Windows Server, cho phép xây dựng Public Key Infrastructure (PKI) trong mạng nội bộ. AD CS hoạt động như một Certificate Authority (CA), chịu trách nhiệm tạo, cấp phát, gia hạn và thu hồi chứng chỉ số (Digital Certificate) cho người dùng, máy tính và các dịch vụ trong hệ thống.​
Thông qua AD CS, doanh nghiệp có thể triển khai nhiều cơ chế bảo mật như:​
  • Xác thực người dùng và máy tính.
  • Mã hóa dữ liệu bằng SSL/TLS.
  • Chữ ký số (Digital Signature).
  • Mã hóa email (S/MIME).
  • Xác thực thiết bị trong miền Active Directory.
  • Cấu hình LDAPS cho Domain Controller.
  • Cấp phát chứng chỉ cho VPN, IIS, RDP, Wi-Fi (802.1X), IPsec và nhiều dịch vụ khác.
Trong môi trường Active Directory, AD CS giúp các hệ thống tin cậy lẫn nhau thông qua chứng chỉ số thay vì chỉ sử dụng mật khẩu.​
2. Tại sao cần AD CS?​
- Mặc định, nhiều dịch vụ của Windows hoạt động mà không cần chứng chỉ số. Tuy nhiên, khi doanh nghiệp yêu cầu mức độ bảo mật cao hơn, việc triển khai AD CS là cần thiết.​
Ví dụ:​
  • LDAP mặc định sử dụng cổng 389 và không mã hóa dữ liệu.
  • Khi triển khai LDAPS (cổng 636), Domain Controller cần có chứng chỉ SSL/TLS do CA cấp.
  • Website nội bộ sử dụng HTTPS cần chứng chỉ số.
  • Máy chủ VPN cần chứng chỉ để xác thực người dùng.
  • Người dùng có thể sử dụng Smart Card hoặc Certificate để đăng nhập Domain.
Nhờ đó, dữ liệu được mã hóa trong quá trình truyền tải và giảm nguy cơ bị đánh cắp hoặc giả mạo.​
II. Vai trò của Enterprise Certificate Authority.
1. Ý nghĩa​
- Enterprise Certification Authority (Enterprise CA) là một loại Certification Authority (CA) được tích hợp trực tiếp với Active Directory Domain Services (AD DS). Enterprise CA chịu trách nhiệm cấp phát, quản lý, gia hạn và thu hồi chứng chỉ số (Digital Certificate) cho người dùng, máy tính và các dịch vụ trong miền (Domain).​
- Không giống như Standalone CA, Enterprise CA tận dụng cơ sở dữ liệu của Active Directory để xác thực danh tính và tự động cấp phát chứng chỉ dựa trên Certificate Template, giúp đơn giản hóa việc quản lý trong môi trường doanh nghiệp.​
2. Vai trò​
- Enterprise CA đóng vai trò là trung tâm tin cậy (Trusted Authority) trong hệ thống Public Key Infrastructure (PKI). Mọi chứng chỉ số được cấp bởi Enterprise CA đều được các máy tính và thiết bị trong Domain tin cậy.​
- Các vai trò chính bao gồm:​
  • Cấp phát chứng chỉ số (Certificate Issuance)
  • Xác thực danh tính
  • Hỗ trợ mã hóa dữ liệu
  • Tự động cấp phát chứng chỉ (Auto Enrollment)
  • Quản lý vòng đời chứng chỉ
  • Tích hợp với Active Directory
III. Cấu hình CA Root.
1.Cài đặt AD CS


1784858933568.png
1784858970627.png
Tick vào 2 Certi Auth cần thiết như trên ảnh
Màn Credentials → giữ nguyên tài khoản Enterprise Admin → Next.
Màn Role Services → tick Certification Authority và Certification Authority Web EnrollmentNext
1784859064342.png

Màn Setup Type → chọn Enterprise CA (vì đã có AD, cho phép cấp cert tự động qua domain) → Next.

1784859158072.png
Màn CA Type → chọn Root CANext.

1784859195221.png
Màn Private Key → chọn Create a new private keyNext.

1784859243879.png
Màn Cryptography → để mặc định (RSA, key length 2048, hash SHA256) → Next.
1784859274301.png
Màn CA Name → có thể đổi tên CA (vd SecurityLab-Root-CA) → Next.

1784859289352.png
Màn Validity Period → để mặc định (5 năm) → Next.

1784859341654.png
Màn CA Database → để đường dẫn mặc định → Next.
Màn Confirmation → bấm Configure.
Chờ xong → Close.

2.) Cấu hình SSL Certificate cho PAM360

Trong PAM360 console → Admin → General Settings → Connection → SSL Certification


1784859450869.png
1784859504079.png
Common name được lấy từ náy DC → DNS Server → Forward Lookup Zones → securitylab.local
Sau khi tạo xong Certificates -> Vào CSR chọn Cert vừa tạo -> Export ra 1 Folder bất kỳ ở Desktop -> Chuột phải vào Folder bật tính năng Share lên -> Sau đó ở máy DC ta dùng tổ hợp phím Window + R -> Gõ \\Tên máy PAM360 -> Đi Tới thư mục đã lưu Cert CSR -> Copy về máy DC

Trên máy DC -> Chạy Open With Notepad của file CSR vừa Copy về -> truy cập link http://hoa-ad.securityzone.lab/certsrv (http://tenmaydc.domain/certsrv) -> Copy hết đoạn mã Code

1784859991023.png

1784860127011.png
Ở mục Cert Template chọn Webserver
1784860195381.png
Chọn định dạng Base 64 encoded để có thể import Cert vào PAM360 xong bấm Download Cert
Sau khi chọn định dạng và Download Cert lưu vào Folder bất kỳ ở Window trên máy DC -> Nhấp chuột phải vào Folder chọn Share -> Ở máy PAM360 -> dùng tổ hợp Window + R -> Ghi \\Tên máy DC -> đi tới folder lưu giữ Cert đã được tạo -> Copy về máy PAM360

Vào Certificates -> CSR -> Import Cert -> Chọn Cert được lấy từ máy DC -> chọn Import.

1784860735438.png
Vào Certificates -> Certificates -> Keystore -> chọn KeyStore/JKS -> tải về.
1784860816667.png
1784860821210.png
Vào Admin -> Server Settings -> PAM360 Server -> Tìm tới upload KeyStore -> Nhập Keystore Password -> Save
1784860913713.png
1784861026862.png
Sau khi Save -> dùng tổ hợp phím Window + R -> Gõ Services.msc -> Tìm tới ManageEngine PAM360 -> Chuột phải chọn Restart

1784861179932.png
Truy cập lại Web nội bộ ta thấy không còn hiện cảnh báo Security
1784861192270.png

Kết Luận
- Qua LAB này, chúng ta đã triển khai thành công Active Directory Certificate Services (AD CS) trên Windows Server và cấu hình Enterprise Root Certification Authority (Enterprise Root CA) để xây dựng hạ tầng Public Key Infrastructure (PKI) trong môi trường Active Directory. Bên cạnh đó, Domain Controller đã được cấp phát chứng chỉ số, tạo tiền đề để triển khai dịch vụ LDAPS (LDAP over SSL/TLS), giúp mã hóa kết nối giữa Active Directory và các hệ thống khác. Đây là một bước quan trọng nhằm nâng cao tính bảo mật, đảm bảo quá trình xác thực và trao đổi dữ liệu được thực hiện an toàn trong môi trường doanh nghiệp.
- Cảm ơn các bạn đã dành thời gian theo dõi bài viết, Hy vọng LAB này sẽ giúp các bạn hiểu rõ hơn về Active Directory Certificate Services (AD CS) cũng như vai trò của Enterprise Root CA trong việc xây dựng hạ tầng PKI và chuẩn bị môi trường cho việc tích - hợp ManageEngine PAM360 với Active Directory. Nếu bài viết có thiếu sót hoặc cần bổ sung thêm nội dung, rất mong nhận được những ý kiến đóng góp từ cộng đồng để các LAB ngày càng hoàn thiện hơn.
Hẹn gặp lại các bạn trong LAB 3.
 

Đính kèm

  • 1784857920270.png
    1784857920270.png
    105.1 KB · Lượt xem: 0
  • 1784858046950.png
    1784858046950.png
    197 KB · Lượt xem: 0
  • 1784859187474.png
    1784859187474.png
    212 KB · Lượt xem: 0
  • 1784859483205.png
    1784859483205.png
    77.3 KB · Lượt xem: 0
  • 1784860262628.png
    1784860262628.png
    212.3 KB · Lượt xem: 0
  • 1784860392488.png
    1784860392488.png
    212.3 KB · Lượt xem: 0
  • 1784860484525.png
    1784860484525.png
    212.3 KB · Lượt xem: 0
  • 1784860624083.png
    1784860624083.png
    212.3 KB · Lượt xem: 0
  • 1784860794217.png
    1784860794217.png
    142.9 KB · Lượt xem: 0
Back
Top