Windows CA - Zertifikate und SAN Attribute
Bezieht sich auf Windows 2012 R2.
Eine eigene CA für interne Zertifikate ist eine praktische Sache und gehört in jede Domäne.
Mit dem erscheinen von Chrome 58 gibt es damit jedoch Probleme, da per default in diesen Zertifikaten kein SAN Attribut erfasst ist.
Die meisten Quellen, die dieses Problem beschreiben, erklären zwar korrekt, das im Wizard das Feld “Attribute” zu füllen ist, verscheiben jedoch, das der Zertifikatsdienst vorher angepasst werden muss.
Also zuerst in der Shell auf dem Rechner mit Zertifikatsdienst folgendes ausführen:
certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2 net stop certsvc net start certsvc
Nun kann man über den Webwizard http://<SERVER>/certsrv das Zertifikat anfordern. Die richtige Vorlage auswählen und im Feld Attribute folgendes einfügen:
san:dns=full-dns-name-client
“full-dns-name-client” ersetzt man durch den vollständigen DNS-Name des Zertifikatsempfänger, also z.B. des Webservers.
Danach kann das Zertifikat normal installiert werden und Chrome gibt Ruhe.
BTW: Ein riesen Vorteil von Chrome gegenüber Firefox: Chrome nutzt die Zertifikat-Infrastruktur von Windows, somit ist es hier ein leichtes das eigene CA-Zertifikat per GPO zu pushen.
















