Een intern certificaat van onze AD CS is verlopen en applicaties klagen.
Interne PKI-certificaten verlopen geluidloos. RDP, LDAPS, NPS en interne web-services breken dan zonder duidelijke melding. Een goede CA-roadmap voorkomt dat dit verrast.
Probeer dit eerst zelf
- 1Open Certification Authority op de issuing CA, kijk naar 'Issued Certificates' en sorteer op expiration. Identificeer welke applicaties nu kapot zijn.
- 2Vraag verlenging aan via de juiste template: meestal certreq op de doelmachine, of automatic enrollment via GPO als die hier had moeten werken.
- 3Voor servers: vervang het cert in de applicatie (IIS, RD Gateway, NPS), bind opnieuw en herstart de dienst. Controleer met openssl s_client of de chain klopt.
- 4Voor het CA-cert zelf (Root of Issuing): plan ruim, verleng vóór de helft van de looptijd. Een nieuwe CA-cert distribueren naar clients duurt soms weken.
- 5Zet voortaan een monitoring op cert-expiry (PRTG, Zabbix, of een PowerShell-script in scheduled task), met meldingen 60 en 30 dagen vooraf.
Wanneer ons inschakelen
Bij een verlopen Root CA met meerdere subordinates: documentatie van het oorspronkelijke ontwerp opzoeken, vaak is een rebuild met nieuwe Root CA en cross-cert minder pijnlijk dan een complete migratie.
Zie ook
- Eén DC of twee DC's voor een MKB-kantoor?Twee is bijna altijd het juiste antwoord; één DC is een single point of failure voor logon, DNS en GPO.
- Moet ik FSMO-rollen verdelen over twee DC's?Voor een klein domein mag alles op één DC; bij twee DC's is verdelen netter maar geen must.
- Hoe weet ik of mijn AD-replicatie gezond is?Replicatie-fouten sluipen er stilletjes in; ze worden pas zichtbaar als logins of GPO's gek doen.
Past het bovenstaande niet?
Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.
Of doe het helemaal niet zelf
Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.