微软明确禁止在生产环境域控制器上部署企业CA,因私钥泄露将导致全域信任崩塌;仅限测试环境且需以企业管理员身份安装AD CS角色、配置企业根CA,并通过GPO分发根证书。

在域控制器上安装配置证书服务(PKI)需格外谨慎——微软明确不推荐、甚至禁止在生产环境的域控制器上直接部署企业CA。这是因安全隔离原则:CA私钥一旦泄露,整个域的信任体系将崩塌。若确为测试或小型实验环境且已充分评估风险,可按以下步骤操作;否则应使用独立成员服务器部署企业根CA。
前提条件与注意事项
确保满足以下硬性要求:
- 操作系统为 Windows Server 2016/2019/2022,已加入域并以企业管理员(Enterprise Admins)身份登录;
- 未预先安装 IIS 或其他可能冲突的服务(如Web服务器、远程桌面网关等);
- 域控制器角色与CA角色共存时,必须接受额外安全加固负担(如禁用不必要的服务、严格审计日志);
- 证书数据库默认存于系统盘,建议提前规划磁盘空间并考虑日志分离(非必需但推荐)。
安装 Active Directory 证书服务(AD CS)
打开【服务器管理器】→【添加角色和功能】→ 按向导进行:
- 安装类型选【基于角色或基于功能的安装】,目标服务器选本机;
- 在【服务器角色】中勾选【Active Directory 证书服务】,弹出依赖提示时点【添加功能】;
- 进入【角色服务】页,务必勾选【证书颁发机构】和【证书注册 Web 服务】(后者自动触发 IIS 安装);
- 后续保持默认,直至点击【安装】完成。
配置企业根CA(关键步骤)
安装完成后,服务器管理器右上角出现黄色提示 → 点击【配置目标服务器上的 Active Directory 证书服务】:
- 身份验证页使用当前企业管理员账户,直接【下一步】;
- 角色服务页确认勾选【证书颁发机构】和【证书注册 Web 服务】;
- 【CA 类型】页必须选择【企业 CA】+【根 CA】(不可选“独立CA”);
- 私钥选【创建新的私钥】,加密算法保持默认 SHA256 + RSA 2048;
- CA 名称、有效期(默认5年)、数据库路径均可用默认值,确认后点【配置】。
启用 Web 注册与客户端信任
CA 配置完成后,还需让域内用户能申请证书:
- 打开【Internet Information Services (IIS) 管理器】,确认站点
certsrv已绑定 HTTPS(端口443),SSL证书使用刚签发的CA自身证书; - 客户端(如 Windows 10/11)访问
https://<DC-FQDN>/certsrv,首次会提示证书不受信——需手动下载并安装该CA的根证书到【受信任的根证书颁发机构】存储区; - 可通过组策略(GPO)自动分发根证书:计算机配置 → 策略 → Windows 设置 → 安全设置 → 公钥策略 → 受信任的根证书颁发机构 → 导入。
配置完毕后,打开【证书颁发机构】MMC 管理单元即可审核请求、颁发证书、查看吊销列表。记住:域控制器上的CA仅适用于非关键场景验证;生产环境务必用专用成员服务器承载CA角色。

















