如果您尚未設定憑證授權機構,則必須新增 Active Directory 憑證服務 (AD CS) 角色至 Windows Server,並將該伺服器設定為企業 CA。
先決條件
如果您有現有的 Microsoft 憑證服務執行個體,請考慮是否要為 True SSO 設定子 CA。如需瞭解現有執行個體支援 True SSO 所需的變更,請參閱知識庫文章 2149312。
如果您沒有現有的 Microsoft 憑證服務執行個體,請參閱 Microsoft 說明文件以決定要使用的部署類型。如需參閱 Microsoft 說明文件,請在 https://docs.microsoft.com 上的 Microsoft 說明文件中搜尋字串「伺服器憑證部署概觀」。
若要部署新的根憑證授權機構,請在 https://docs.microsoft.com 上的 Microsoft 說明文件中搜尋字串「安裝憑證授權機構」。
程序
-
開啟命令提示字元並輸入下列命令,以設定非持續性憑證處理的 CA:
certutil -setreg DBFlags +DBFLAGS_ENABLEVOLATILEREQUESTS -
如果允許根 CA CRL 過期,請輸入下列命令以防止服務中斷:
certutil -setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE
是否啟用 CRLF_REVCHECK_IGNORE_OFFLINE 設定取決於 PKI 架構,且對 True SSO 並非嚴格必要的要求。若發生根 CRL 無法存取的極少數情況,請設定此選項以避免憑證撤銷檢查失敗。
-
輸入以下命令重新啟動服務:
sc stop certsvc sc start certsvc
後續步驟
建立憑證範本。請參閱建立與 True SSO 搭配使用的憑證範本。
此頁面對您有幫助嗎?