Skip to main content

2026 年 8 月 21 日

設定企業憑證授權機構

如果您尚未設定憑證授權機構,則必須新增 Active Directory 憑證服務 (AD CS) 角色至 Windows Server,並將該伺服器設定為企業 CA。

先決條件

如果您有現有的 Microsoft 憑證服務執行個體,請考慮是否要為 True SSO 設定子 CA。如需瞭解現有執行個體支援 True SSO 所需的變更,請參閱知識庫文章 2149312

如果您沒有現有的 Microsoft 憑證服務執行個體,請參閱 Microsoft 說明文件以決定要使用的部署類型。如需參閱 Microsoft 說明文件,請在 https://docs.microsoft.com 上的 Microsoft 說明文件中搜尋字串「伺服器憑證部署概觀」。

若要部署新的根憑證授權機構,請在 https://docs.microsoft.com 上的 Microsoft 說明文件中搜尋字串「安裝憑證授權機構」。

程序

  1. 開啟命令提示字元並輸入下列命令,以設定非持續性憑證處理的 CA:

    certutil -setreg DBFlags +DBFLAGS_ENABLEVOLATILEREQUESTS 
    
  2. 如果允許根 CA CRL 過期,請輸入下列命令以防止服務中斷:

    certutil -setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE
    

是否啟用 CRLF_REVCHECK_IGNORE_OFFLINE 設定取決於 PKI 架構,且對 True SSO 並非嚴格必要的要求。若發生根 CRL 無法存取的極少數情況,請設定此選項以避免憑證撤銷檢查失敗。

  1. 輸入以下命令重新啟動服務:

    sc stop certsvc
    sc start certsvc
    

後續步驟

建立憑證範本。請參閱建立與 True SSO 搭配使用的憑證範本

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…