- Seminar / Kurs
- Deutsch
-
- Keine
- 40 h
- Anbieterbewertung (22)
In diesem „high level“ Intensivkurs lernen Sie eine mehrstufige (2 und 3) Windows Server 2025 PKI mit dem Key Storage Provider (KSP) und SHA-256 aufzubauen und zu verwalten. Die Sicherheit von der gesamten PKI soll auf das 128-Bit Sicherheitsniveau von Suite-B „Secret“ angehoben werden, auch wenn „nur“ RSA Key (Digital Signature und Key Exchange) und noch kein Elliptic Curve ECDSA (Digital Signature) und ECDH (Key Exchange) wegen diversen Anwendungen eingesetzt werden soll.
In diesem Kurs wird auch SCAMA (Smart Card Authentication Mechanism Assurance) praktiziert um die höchste Sicherheit bei der Anmeldung zu erreichen. SCAMA sorgt dafür, dass erst nach der Anmeldung mit Smart Card (mit Issuance Policy) der angemeldete Benutzer einer Universal Gruppe z.B. T0-DomAdmins auf dem Kerberos Ticket (PAC) zugeordnet wird. Die UG bleibt auch danach leer. Somit ist der Benutzer, selbst nach der Anmeldung, unsichtbar!
Aktuell ist das Thema Umstellung von SHA1 auf SHA-256, weil ab Januar 2016 keine Windows CA noch mit SHA1 und „Legacy CSP“ arbeiten soll. Sie lernen im Kurs selbstverständlich alle CA-Stufen (Root CA, Policy CA, Issuing CA) mit dem Key Storage Provider und SHA-256 zu konfigurieren. Da viele Anwendungen noch Probleme mit den Elliptic Curve Cryptography, die in der Suite-B Cryptography durch NSA und NIST publiziert wurden, setzen wir im Moment noch RSA anstatt ECDSA (Digital Signature) und ECDH (Key Exchange) ein. Auch in vielen RFCs werden RSA und 2048 vorgeschrieben. Um dennoch die kryptographische Gesamtstärke auf das 128-Bit Niveau von Suite-B Level „Secret“ zu erreichen, arbeiten wir ab 2018 nur noch mit RSA 4096 Key, sowohl für alle CA inkl. Issuing CA als auch für die normalen Zertifikate. Bis 2017 haben wir RSA 4096 nur für die Root CA und Policy CA eingesetzt.
Alle PKI-fähigen Anwendungen wie SmartCard-Authentifizierung, Websites (SSL/TLS), Encrypted File System (EFS) etc. werden im Kurs praktiziert.
Im ersten Einführungsblock verschaffen wir uns einen Überblick über die verschiedenen Kryptographische Verfahren (Symmetric Key AES-128, AES-256, Public Key RSA vs. ECDSA und ECDH, One-Way-Hash SHA-128, SHA-256, SHA-512) und über die Windows Server 2025 PKI Komponenten. Eine 2025 PKI ist kaum anders als eine 2019 PKI. Der Grund ist, dass Microsoft eher Azure Cloud CA forciert. Dennoch die On-Premises PKI bleibt uns noch eine Weile erhalten, denn wer will schon seine komplette PKI in der Microsofts Azure Cloud haben?
Im zweiten Block wird eine 3-stufige PKI mit Standalone Root-CA (offline), Standalone Policy CA (offline) und Enterprise SubCA (online) mit OCSP korrekt aufgebaut. Auch 2-stufige PKI können unter der gemeinsamen Root-CA aufgebaut und später in eine 3-stufige PKI erweitert werden. Dabei wird jede CA mit CAPolicy.Inf und Script ConfigMe.cmd konfiguriert, sodass die Revocation List (*.CRL) und CA-Zertifikat (*.CRT) in Active Directory und auf Webserver publiziert werden können. Von vorne herein wird der Standard ISIS-MTT (Common Criteria) beachtet. Dabei wird der Verwendungszweck der Private Key einer CA eingeschränkt, dass dieser nur für Zertifikatsignierung und nicht für Dokumentensignierung eingesetzt werden darf.
Im dritten Block beginnt die Administration mit der Konfiguration der CA. Die Zertifikatsvorlagen des Typs 2 (Legacy CSP), 3 und 4 müssen für die unterschiedlichen Anwendungen erstellt und konfiguriert werden. Zu Beginn ist es wichtig, die CA für die Private Key Archivierung zu aktivieren. Bevor eine PKI-Anwendung wie z.B. EFS (Encrypting File System) mit Nutzung von Private Key ausgerollt werden kann, muss das Key-Recovery konfiguriert und getestet werden. Auch die verschiedenen Enrollment-Methoden – manuell und automatisch (Auto-Enroll) – für Zertifikate an Benutzer und Computer werden praktiziert.
Im vierten Block werden die unterschiedlichen PKI-Anwendungen durchgeführt.Die Smart Card Authentifizierung spielt eine immer wichtigere Rolle, da die Kerberos Pre-Authentifizierung nicht sicher ist. Noch wichtiger als die „normale“ Smart Card Anmeldung ist SCAMA (Smart Card Authentication Mechanism Assurance). Mit SCAMA ist es durch Issuance Policy und eindeutiger OID möglich bei der Anmeldung eine dynamische Zuordnung des angemeldeten Benutzers zu einer Universal Gruppe (UG) zu erreichen. Der SCAMA User sieht seine Gruppenmitgliedschaft nur auf seinem Windows Access Token (Whoami /all), die UG bleibt immer leer. Somit ist ein Administratorkonto in der UG unsichtbar und wird dadurch stark geschützt.» SCAMA wird zusammen mit anderen Sicherheitsmassnahmen in unserem Kurs ASAI (Advanced Security Active Directory Infrastructure) detailliert behandelt.Virtual Smart Card (VSC) wird von einem TPM Chip abgeleitet, wobei bis zu 10 VSC von einem TPM erstellt werden können.
Im fünften Block wird das Thema Certificate Revocation List (CRL) sowie die Erneuerung der CA-Zertifikate praktiziert. Es ist sehr wichtig zu erkennen, dass eine Base CRL immer verfügbar sein muss, besonders wenn die Smart Card Anmeldung anstelle Benutzername und Passwort erzwungen wird. Ohne eine gültige CRL kann kein Domain Controller eine Smart Card Anmeldung akzeptieren. Auch Emergency CRL-Methoden werden besprochen, also wenn keine CA bzw. gültige CRL verfügbar sind – vor allem aber, wie kann eine Base CRL im Fall eines CA-Ausfalls dennoch eine gewisse Zeit durch CRLOverlap überbrückt werden. Auch wenn keine CRLOverlapPeriod und CRLDeltaOverlapPeriod eingestellt sind, bekommen sowohl eine Base CRL als auch Delta CRL eine Lebensdauerverlängerung durch Overlap von 10% der Gesamtlebensdauer (CRLPeriodUnits) bei Base CRL bzw. 12 Stunden bei einer Delta CRL. Die Erneuerung eines CA-Zertifikats mit demselben oder neuen Schlüsselpaar wird von der Enterprise Issuing-CA, Policy CA bis zu Root CA praktiziert. Besonders interessant ist die Erneuerung des RootCA Zertifikats mit einem NEUEN Schlüsselpaar. Die Kursteilnehmer können sehen, wie das alte und das neue Root Zertifikat durch ein sog. Kreuzzertifikat (Cross CA Certificate) untereinander vertrauen, bis alle SubCA in der PKI vom neuen Root CA Zertifikat signiert worden sind.
Im letzten Block werden die Themen Certificate Lifecycle Notification (Optional), Backup & Recovery, Troubleshooting sowie Auditing von der CA behandelt. Ab Windows 8 und 2012 ist es möglich die Lebensdauer eines Zertifikats zu überwachen. In die neuen Crimson Channel Logs CertificateServicesClient-Lifecycle-System u. -User werden Events eingetragen, die für die Lebensdauer eines Zertifikats in MY Store relevant sind. Das wichtigste Event 1003 erscheint, wenn ein Zertifikat bald abläuft. Wir zeigen wie eine Benachrichtigung per E-Mail mit Hilfe von Task Scheduler und PowerShell Script automatisch erfolgen kann. Eleganter ist natürlich, mit einem SCOM (Operations Manager) Monitor diese Events zu überwachen. Wir demonstrieren im Kurs unser selbst entwickeltes Programm, um u.a. die Lebensdauer von allen Zertifikaten aller CAs aufzulisten und zu analysieren.
Der Intensivkurs ist so konzipiert, dass die Teilnehmer durch praktische Übungen rasch in die relativ komplexe PKI-Thematik einsteigen und nach 5 Tagen in der Lage sind, eine moderne sichere mehrstufige PKI aufzubauen und zu verwalten. Zum Schulungskonzept gehört unbedingt, dass der gesamte Zusammenhang einer PKI erklärt und durch praktische Übungen verdeutlicht wird. Der Kurs setzt nicht voraus, dass ein Teilnehmer schon vorher Erfahrung mit PKI haben muss!Block 1 Einführung:
Windows Server 2025 PKI
Block 2 Aufbau der 2025 PKI – RSA 4096 und KSP:
Design und Implementierung einer mehrstufigen PKI:
Block 3 Administration:
PKI-Administration mit Rollenseparation
Zertifikatsvorlagen Typ 1, 2, 3 und 4
Key Archivierung und Recovery
Windows 11 & Windows Server 2025 Enrollment
Block 4 PKI-Anwendungen:
Smart Cards
Virtual Smart Card (VSC) – SCAMA – TPM Key Attestation
EFS Encrypted File System
Block 5 Erneuerung von Zertifikat und CRL
Certificate Revocation List – CRLOverlap
Online Certificate Status Protocol (OCSP)
Certificate Erneuerung
Block 6 Auditing & Troubleshooting
Auditing & Troubleshooting
Network Device Enrollment Service (NDES)
Backup / Recovery von PKI-Database
Certificate Lifecycle Notification (Optional)
Zielgruppen
Das Seminar richtet sich an PKI-Administratoren.
In diesem „high level“ Intensivkurs lernen Sie eine mehrstufige (2 und 3) Windows Server 2025 PKI mit dem Key Storage Provider (KSP) und SHA-256 aufzubauen und zu verwalten. Die Sicherheit von der gesa...
Mehr Informationen| Datum | Uhrzeit | Dauer | Preis | ||
|---|---|---|---|---|---|
| Böblingen, DE | |||||
| 22.06.2026 - 26.06.2026 09:00 - 13:00 Uhr 40 h | 09:00 - 13:00 Uhr | 40 h | Details | Details Jetzt buchen | |
| 12.10.2026 - 16.10.2026 09:00 - 13:00 Uhr 40 h | 09:00 - 13:00 Uhr | 40 h | Details | Details Jetzt buchen | |
| 14.12.2026 - 18.12.2026 09:00 - 13:00 Uhr 40 h | 09:00 - 13:00 Uhr | 40 h | Details | Details Jetzt buchen | |
| 22.02.2027 - 26.02.2027 40 h | 40 h | Details | Details Jetzt buchen | ||
| 10.05.2027 - 14.05.2027 40 h | 40 h | Details | Details Jetzt buchen | ||
| Datum | Uhrzeit | Dauer | Preis | ||
|---|---|---|---|---|---|
| Böblingen, DE | |||||
| 22.06.2026 - 26.06.2026 09:00 - 13:00 Uhr 40 h | 09:00 - 13:00 Uhr | 40 h | Details | Details Jetzt buchen | |
| 12.10.2026 - 16.10.2026 09:00 - 13:00 Uhr 40 h | 09:00 - 13:00 Uhr | 40 h | Details | Details Jetzt buchen | |
| 14.12.2026 - 18.12.2026 09:00 - 13:00 Uhr 40 h | 09:00 - 13:00 Uhr | 40 h | Details | Details Jetzt buchen | |
| 22.02.2027 - 26.02.2027 40 h | 40 h | Details | Details Jetzt buchen | ||
| 10.05.2027 - 14.05.2027 40 h | 40 h | Details | Details Jetzt buchen | ||