Règle de collecte pour événement avec CertificationAuthority de source et ID 62

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.62 (Rule)

Les services de certificats ont restauré les valeurs de publication par défaut de la liste des certificats de révocation.

Knowledge Base article:

Résumé

Fournir aux clients les informations dont ils ont besoin pour déterminer s'il faut faire confiance à un certificat est une des fonctions de sécurité les plus importantes d'une autorité de certification et d'une infrastructure à clé publique (PKI). Pour l'administrateur, ceci signifie qu'il faut révoquer rapidement des certificats non approuvés n'ayant pas atteint leur date d'expiration programmée et publier ces informations dans des listes de révocation de certificats. L'analyse et la correction de problèmes, associées à la publication de listes de révocation de certificats et à la disponibilité, sont un aspect critique de la sécurité PKI.

Résolutions

Configurer AD CS pour utiliser des valeurs de publication de liste de révocation de certificats spécifiées par l'utilisateur

Les services de certificats Active Directory (AD CS) sont exécutés mais utilisent des paramètres de période de publication de la liste de révocation de certificats par défaut au lieu des valeurs spécifiées par les utilisateurs. Pour corriger cette erreur :

Vérifier et corriger les paramètres de publication de la liste de révocation de certificats

Pour effectuer cette procédure, vous devez avoir une autorisation de Gérer l'autorité de certification ou l’autorité appropriée doit vous avoir été déléguée.

Pour vérifier et corriger des paramètres de publication corrects :

Pour utiliser l'outil en ligne de commande Certutil pour déterminer les paramètres de publication de la liste de révocation de certificats configurés :

Modifier les clés de Registre de la liste de révocation de certificats

Pour effectuer cette procédure, vous devez être membre du groupe Administrateurs local ou l’autorité appropriée doit vous avoir été déléguée.

Pour définir des clés de Registre valides :

Attention : Toute modification incorrecte du Registre peut endommager gravement votre système. Avant d'apporter des modifications au Registre, sauvegardez toutes vos données importantes.

Remarque : le nom du texte de l'autorité de certification dans la clé de Registre effective sera remplacé par le nom de votre autorité de certification.

Informations complémentaires

Pour confirmer que la publication de la liste de révocation de certificats fonctionne correctement, exécutez la procédure suivante sur un certificat (d'utilisateur ou d'ordinateur) d'entité de fin récemment émis :

Remplacez <cert.cer> par le nom d’un fichier de certificat que vous avez créé en exportant un certificat à l’aide de l’Assistant Exportation de certificat.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID62
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.62" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">62</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
</WriteActions>
</Rule>