Skip to main content

2025 年 7 月 21 日

设置企业证书颁发机构

如果尚未设置证书颁发机构,则必须将 Active Directory 证书服务 (Active Directory Certificate Service, AD CS) 角色添加到 Windows 服务器,并将该服务器配置为企业 CA。

必备条件

如果您当前已有 Microsoft 证书服务实例,请考虑是否为 True SSO 设置子 CA。要了解为使现有实例支持 True SSO 而需进行的更改,请参阅知识库文章 2149312

如果您当前没有 Microsoft 证书服务实例,请查阅相应 Microsoft 文档以确定要使用的部署类型。要查看相应 Microsoft 文档,请在 Microsoft 文档(位于 https://docs.microsoft.com/zh-cn/)中搜索“服务器证书部署概述”字符串。

要部署新的根证书颁发机构,请在 Microsoft 文档(位于 https://docs.microsoft.com/zh-cn/)中搜索“安装证书颁发机构”字符串。

步骤

  1. 打开命令提示符,然后输入以下命令以针对非永久证书处理配置 CA:

    certutil -setreg DBFlags +DBFLAGS_ENABLEVOLATILEREQUESTS 
    
  2. (可选) 输入以下命令以忽略 CA 上的脱机 CRL(证书吊销列表)错误:

    certutil -setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE
    

    **注意:**通常需要使用此设置来防止吊销检查失败,因为 True SSO 使用的根证书颁发机构通常处于脱机状态。但是,如果您计划将根证书颁发机构保持联机状态,则可以跳过此设置。

  3. 输入以下命令以重新启动该服务:

    sc stop certsvc
    sc start certsvc
    

后续步骤

创建证书模板。请参阅创建用于 True SSO 的证书模板

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…