【问题标题】:How can I prevent other admins from exporting a private key without knowing the password of a certificate key in IIS?如何防止其他管理员在不知道 IIS 中证书密钥密码的情况下导出私钥?
【发布时间】:2020-10-02 15:00:31
【问题描述】:

我有一个 Windows Server,我的许多管理员都可以访问。

问题是,任何有权访问的人都可以访问 IIS。在 IIS 中,有许多证书。 现在,任何管理员都可以在不知道密码的情况下从 IIS 中的所有证书中导出密钥。 我怎样才能防止这种情况发生?

我尝试将 IIS 限制为一个特定的管理员,但找不到此选项。

【问题讨论】:

  • 证书/私钥应该在别处进行管理,当您将它们安装在 IIS 机器上时,选择禁止导出私钥(但即便如此,它也没有您想象的那么安全)。不完全是编程相关,而是 Windows 安全管理。所以一个安全相关的论坛更合适。如果您为公司工作,请上报给安全专家或聘请顾问了解更多信息。
  • 好的,有道理。对不起,不恰当的帖子。非常感谢!

标签: windows iis certificate


【解决方案1】:

1) 将证书保存到 IIS,而不能导出它们(中间导入对话框中的复选框)。 2) 重新组织服务器上的 locadmin 策略 3)将原始证书文件存储在其他受限存储中

【讨论】:

  • 知道了!非常感谢!
  • 请注意,即使 export false 设置为 false,每个拥有管理员权限的人都可以使用 mimikatz 之类的工具导出存储在软件中的密钥。只有硬件安全模块 (HSM) 才能保证对密钥的真正保护。
猜你喜欢
  • 1970-01-01
  • 2021-12-20
  • 1970-01-01
  • 2011-02-08
  • 2021-11-14
  • 1970-01-01
  • 2013-08-19
  • 2022-09-24
  • 2019-04-20
相关资源
最近更新 更多