企业PKI信任链部署核心是自动分发根证书并合规签发服务器证书:先用AD CS部署企业根CA使域内终端自动信任,再为内网服务签发含正确SAN的证书,最后通过组策略同步和CRL机制保障持续信任与安全。

在域环境中配置和管理企业内部 PKI 信任链,核心是让所有终端自动信任你自己的根 CA,并用它验证内网服务身份。整个过程不依赖公网 CA,全程可控,关键在于“根证书自动分发”和“服务器证书合规签发”两个环节。
部署企业根证书颁发机构(CA)
这是信任链的源头。推荐使用 Windows Server 的 AD CS 角色,部署为“企业根 CA”:
- 在域控制器或专用服务器上安装“Active Directory 证书服务”角色
- 配置时选择“企业 CA”类型、“根 CA”层级,确保勾选“将 CA 证书发布到 Active Directory”
- 安装完成后,CA 证书会自动推送到域内所有计算机的“受信任的根证书颁发机构”存储区——这是域环境的最大优势,无需手动导入
- 若需更高安全性,可部署两层结构(根 CA + 颁发 CA),把根 CA 离线保存,仅用颁发 CA 对外签发
为内网服务签发合规服务器证书
证书必须由你的企业 CA 签发,且包含完整标识信息,否则浏览器或客户端会报“证书无效”:
- 为目标服务(如 intranet.contoso.local、10.1.2.3、teams-backend.corp)生成 CSR,重点填对 CN 和 subjectAltName(支持 DNS 名、IP 地址、多个域名)
- 使用证书模板(如“Web 服务器”)在 AD CS 控制台中提交申请并签发,或通过 PowerShell 自动化:
Get-Certificate -Template "WebServer" -Url http://ca-server/certsrv - 导出的证书需含完整链(server.crt + 中间证书),私钥必须标记为“可导出”,再合并为 PFX 导入 IIS/Nginx/应用服务
- 注意老系统兼容性:IIS 6/7 只认 SHA-256 RSA 证书,不支持 ECDSA 或 SHA-1
确保终端持续信任根 CA 并验证服务身份
信任不是一次性的,需兼顾自动性、更新性和验证闭环:
- 域成员机默认每 8 小时从 AD 同步一次组策略,包括“受信任的根证书”列表,因此新加入的根证书通常 1 小时内生效
- 用
certutil -syncwithdc手动触发同步,或运行gpupdate /force强制刷新组策略 - 验证终端是否已安装根证书:打开“certlm.msc” → “受信任的根证书颁发机构” → 查找你的 CA 名称
- 验证服务证书有效性:访问 https://intranet.contoso.local → 点地址栏锁形图标 → 查看证书路径是否完整指向你的企业根 CA
日常维护与安全加固要点
PKI 不是“部署完就不管”,需定期检查和响应变化:
- 监控 CA 服务状态:事件查看器中筛选“AD Certificate Services”日志,重点关注错误 11、12、13 类事件
- 证书到期前 90 天启动续期流程,尤其关注域控制器的“Kerberos 身份验证”证书,它直接影响登录
- 禁用默认的宽松证书模板(如“用户”模板),新建专用模板并限制 EKU(扩展密钥用法),比如只允许“服务器身份验证”或“客户端身份验证”
- 启用证书吊销检查(CRL):在 CA 属性中启用“发布 CRL”,并在组策略中配置“自动更新证书吊销列表”

















