Куди встановлюються CRL




Куди встановлюються CRL



Куди встановлюються CRL?

Перед початком використання КриптоПро SVS необхідно встановити кореневі сертифікати, які будуть використовуватися при побудові та перевірці ланцюжка сертифікатів підпису. Кореневі сертифікати КриптоПро SVS встановлюються в сховище -TSL.

Примітка

Якщо під час використання КриптоПро SVS список кореневих сертифікатів змінювався (сертифікати додавалися або видалялися), то для набрання чинності необхідно перезапустити сервіс.

Сертифікати підлеглих УЦ повинні бути встановлені в сховищі -CA або сховищі Проміжні Центри Ідентифікації Локального комп'ютера.

Якщо для перевірки статусів сертифікатів не використовується служба OCSP, необхідно встановити списки сертифікатів, які достроково припинили дію (CRL). CRL встановлюються в сховищі -CA або сховищі Проміжні Центри Ідентифікації Локального комп'ютера.

Примітка

При великій кількості сертифікатів підлеглих УЦ та CRL рекомендується встановлювати їх лише у сховищі -CA.

Якщо сервер SVS не має доступу до мережі Internet, необхідно перевести його в режим перевірки статусу сертифікатів Offline, тобто по локально встановленим CRL. Для перемикання SVS у режим перевірки Offline виконайте команду:

Set-VsProperties -RevocationMode Offline

Керування сертифікатами за допомогою Диспетчера Сертифікатів Windows та PowerShell

Робота з сертифікатами зазвичай є одним із тих додаткових завдань, які змушений брати на себе системний адміністратор Windows. Диспетчер Сертифікатів Windows (Windows Certificate Manager) - це один із основних інструментів, який дозволяє виконувати цю роботу.

У цій статті ми розглянемо роботу з сертифікатами стосовно операційної системи Windows. Якщо ж ви хочете дізнатися більше про те, як працюють сертифікати в цілому, ознайомтеся зі статтею "Your Guide to X509 Certificates".

Розуміння сховищ сертифікатів

У диспетчері сертифікатів Windows всі сертифікати знаходяться в логічних сховищах, які називаються "сховищами сертифікатів". Сховища сертифікатів – це "кошики", в яких Windows зберігає всі сертифікати, які в даний час встановлені, і сертифікат може знаходитись більш ніж в одному сховищі.

На жаль, сховища сертифікатів - не інтуїтивно зрозуміла концепція для роботи. Про те, як розрізняти ці сховища та як з ними працювати, ви прочитаєте нижче.

Кожне сховище знаходиться у Реєстрі Windows та у файловій системі. При роботі з сертифікатом у сховищі ви взаємодієте з логічним сховищем, не змінюючи реєстр або файлову систему. Цей простіший спосіб дозволяє вам працювати з одним об'єктом, в той час як Windows піклується про те, як уявити цей об'єкт на диску.

Іноді можна зустріти сховища сертифікатів, які називаються фізичними або логічними сховищами. Фізичні сховища посилаються на фактичну файлову систему чи місце у реєстрі, де зберігаються розділи реєстру та/або файл(и). Логічні сховища - це динамічні посилання, які посилаються одне чи кілька фізичних сховищ. З логічними сховищами набагато простіше працювати, ніж із фізичними сховищами для найпоширеніших випадків використання.

Windows зберігає сертифікати у двох різних областях – у контексті користувача та комп'ютера. Сертифікат міститься в одному з цих двох контекстів залежно від того, чи сертифікат повинен використовуватися одним користувачем, кількома користувачами або самим комп'ютером. В решті цієї статті сертифікат у контексті користувача та комп'ютера буде неофіційно називатися сертифікатами користувачів та сертифікатами комп'ютерів.

Сертифікати користувачів

Якщо ви хочете, щоб сертифікат використовувався одним користувачем, то ідеальним варіантом буде сховище сертифікатів всередині Диспетчера сертифікатів Windows. Це загальний варіант використання процесів аутентифікації на основі сертифікатів, таких як провідний IEEE 802.1x.

Сертифікати користувачів знаходяться у профілі поточного користувача та логічно відображаються лише у контексті цього користувача. Сертифікати користувачів "порівняні" і унікальні для кожного користувача навіть в одних і тих же системах.

Комп'ютерні сертифікати

Якщо сертифікат буде використовуватись усіма користувачами комп'ютера або будь-яким системним процесом, його слід помістити в сховище в контексті комп'ютера. Наприклад, якщо сертифікат буде використовуватися на веб-сервері для шифрування зв'язку для всіх клієнтів, розміщення сертифіката в контексті комп'ютера буде відповідним варіантом.

Ви побачите, що сховище сертифікатів комп'ютера логічно зіставлено для всіх контекстів користувача. Це дозволяє всім користувачам використовувати сертифікати у сховищі сертифікатів комп'ютера залежно від дозволів, налаштованих для закритого ключа.

Сертифікати комп'ютера знаходяться в кущі реєстру локального комп'ютера та підкаталогах \ProgramData. Сертифікати користувача знаходяться в кущі реєстру поточного користувача та підкаталогах \AppData.Нижче ви можете побачити, де кожен тип сховища знаходиться в реєстрі та файловій системі.

Контекст Шлях реєстру Пояснення
User HKEY_CURRENT_USER
SOFTWARE\Microsoft\SystemCertificates\
Фізичне сховище для відкритих ключів користувача
User HKEY_CURRENT_USER
SOFTWARE\Policies\Microsoft\SystemCertificates\
Фізичне сховище для відкритих ключів користувача, встановлених об'єктами групової політики Active Directory (AD) (GPO)
Комп'ютер HKEY_LOCAL_MACHINE
SOFTWARE\Microsoft\SystemCertificates\
Фізичне сховище загальнодоступних ключів для всієї машини
Комп'ютер HKEY_LOCAL_MACHINE
SOFTWARE\Microsoft\Cryptography\Services\
Фізичне сховище ключів, пов'язаних із певною службою
Комп'ютер HKEY_LOCAL_MACHINE
SOFTWARE\Policies\Microsoft\SystemCertificates\
Фізичне сховище відкритих ключів для всієї машини встановлено об'єктами групової політики.
Комп'ютер HKEY_LOCAL_MACHINE
SOFTWARE\Microsoft\EnterpriseCertificates\
Фізичне сховище загальнодоступних ключів, встановлених корпоративними контейнерами PKI у домені AD
Контекст Розташування файлу Пояснення
User $env:APPDATA\Microsoft\SystemCertificates\ Фізичне сховище для відкритих ключів користувача та вказівників на закриті ключі
User $env:APPDATA\Microsoft\Crypto\ Фізичне сховище для контейнерів закритих ключів для конкретних користувачів
Комп'ютер $env:ProgramData\Microsoft\Crypto\ Фізичне сховище для контейнерів закритих ключів для всієї машини
Попередні вимоги

У частині цієї статті, що залишилася, ви знайдете кілька прикладів, що демонструють взаємодію зі сховищами сертифікатів Windows. Щоб відтворити ці приклади, переконайтеся, що виконуються такі вимоги:

  • Windows Vista, Windows Server 2008 або новіша операційна система. У наведених прикладах використовується Windows 10 Корпоративна версії 1903.
  • Ознайомлення з PowerShell. Хоча це не обов'язково, ця мова буде використовуватися для посилання на сертифікати, де це необхідно. Всі наведені приклади були створені за допомогою Windows PowerShell 5.1.
  • Вам не потрібно встановлювати будь-які спеціальні сертифікати, але використання сертифіката, що самозавіряє, корисно.
Управління сертифікатами у Windows

У Windows є три основних способів управління сертифікатами:

  • Оснащення консолі керування Microsoft (MMC) сертифікатів (certmgr.msc)
  • PowerShell
  • Інструмент командного рядка certutil

У цій статті ви дізнаєтесь, як керувати сертифікатами за допомогою оснащення Certificates MMC і PowerShell. Якщо ви хочете дізнатися більше про те, як використовувати certutilознайомтеся з документацією Microsoft.

PowerShell проти диспетчера сертифікатів Windows

Оскільки в Windows можна керувати сертифікатами декількома способами, виникає питання вибору, що краще використовувати - GUI (MMC) або командний рядок з PowerShell.

По-перше, розглянемо життєвий цикл сертифікату. Якщо ви збираєтеся встановити або видалити один сертифікат лише один раз, розгляньте можливість використання MMC. Але якщо ви керуєте кількома сертифікатами або виконуєте одне й те саме завдання знову і знову, використання командного рядка може виявитися правильним рішенням. Навіть якщо ви не вмієте писати сценарії PowerShell, вам варто навчитися, якщо у вас є багато різних сертифікатів, якими потрібно керувати.

Давайте спочатку подивимося, як знайти сертифікати, встановлені у Windows, за допомогою диспетчера сертифікатів і PowerShell.

Використання диспетчера сертифікатів Windows (certmgr.msc)

Щоб переглянути сертифікати за допомогою MMC, відкрийте Диспетчер сертифікатів: відкрийте меню "Пуск" та введіть certmgr.msc. Це викликає Windows Certificates MMC. Це початкове уявлення надасть огляд всіх логічних сховищ, що відображаються у лівому вікні.

На знімку екрана нижче видно, що вибране логічне сховище довірених кореневих центрів сертифікації

Перегляд фізичних сховищ

За промовчанням Диспетчер сертифікатів Windows не відображає фізичні сховища. Щоб показати їх, у верхньому меню оснастки вибирайте "View" > "OptionsПотім ви побачите варіанти відображення фізичних сховищ сертифікатів. Увімкнення цього параметра спрощує визначення конкретних шляхів у Windows.

Тепер ви можете бачити, що додаткові контейнери показані на прикладі логічного сховища довірених кореневих центрів сертифікації, показаному раніше. Сертифікати, як і раніше, згруповані щодо їх логічних сховищ, але тепер ви можете побачити фізичне сховище "Реєстр".

Перевірка атрибутів у диспетчері сертифікатів Windows

Є багато атрибутів сертифіката, які ви можете побачити під час перегляду їх за допомогою MMC. Наприклад, ви, ймовірно, захочете вибрати певні сертифікати щодо їх атрибутів. Найпростіший спосіб зробити це – вказати Serial Number сертифіката або значення Thumbprint. Якщо сертифікат був підписаний центром сертифікації (CA), під час видачі він матиме серійний номер. Thumbprint обчислюється щоразу під час перегляду сертифіката.

Ви можете побачити деякі атрибути сертифіката, відкривши його в MMC, як показано нижче.

Слід зазначити одну важливу особливість - вбудовані закриті ключі. Сертифікати Windows також можуть мати відповідний закритий ключ.Ці закриті ключі зберігаються у відповідних фізичних сховищах як зашифрованих файлів.

Щоб швидко розрізняти сертифікати з відповідним закритим ключем і без нього, перегляньте значок сертифіката. У Диспетчері сертифікатів Windows, якщо значок просто виглядає як аркуш паперу зі стрічкою, відповідний закритий ключ відсутній. Якщо сертифікат має закритий ключ, ви побачите ключ на значку MMC, а ключ у нижній частині вкладки «Загальні» при відкритті сертифіката

Використання PowerShell з фізичного сховища

Як і у випадку з MMC, можна переглядати сертифікати та керувати ними за допомогою PowerShell. Давайте спочатку перевіримо сертифікати в них фізичних сховищах (реєстр та файлова система).

Використовуючи PowerShell командлет Get-ChildItem, ви можете перерахувати всі ключі та значення всередині батьківського шляху у реєстрі. Наведена нижче команда перерахує всі сертифікати користувача, що увійшов до системи, в логічному сховищі проміжних центрів сертифікації.

Get-ChildItem
-Path
'HKCU:\Software\Microsoft\SystemCertificates\CA\Certificates'

Кожен запис у кущі реєстру, який ви бачите, відповідатиме відбитку сертифіката довіреного центру сертифікації та його сертифікату у відповідній властивості. Ви можете побачити приклад виводу нижче.

Інше поширене сховище – це Personal store. Сертифікати цього сховища знаходяться у файловій системі, а не в реєстрі. У наступних командах ми покажемо ці різні фізичні шляхи та їхні цілі.

Кожен файл у каталозі, повернутий нижче наведеною командою, відповідає сертифікату, встановленому в особистому сховищі поточного користувача.

Get-ChildItem
-Path
$env:APPDATA\Microsoft\SystemCertificates\My\Certificates\

Кожен файл, який повертається у наведеній нижче команді, є посиланням на об'єкт закритого ключа, створений постачальником сховища ключів (KSP). Ім'я файлу відповідає ідентифікатору ключа суб'єкта сертифіката. До кожного встановлюваного вами закритого ключа буде додано відповідний файл.

Get-ChildItem
-Path
$env:APPDATA\Microsoft\SystemCertificates\My\Keys\

Кожен файл у каталозі, який повертається наступною командою, є унікальним контейнером для зашифрованого закритого ключа, створеного KSP. Немає прямого зв'язку між ім'ям файлу та сертифікатом, але файл є метою вказівника у попередній команді.

Get-ChildItem
-Path
$env:APPDATA\Microsoft\Crypto\Keys
Використання PowerShell з логічного сховища

Оскільки робота з сертифікатами на їх фізичних шляхах зустрічається рідко, в інших прикладах ви працюватимете з логічними сховищами.

PowerShell може отримати доступ до логічних сховищ Windows за допомогою PSDrive-об'єкта "Cert:\", який зіставляє сертифікати з фізичними сховищами так само, як це робить MMC.

На жаль, MMC та "Cert:" не маркують логічні сховища однаково. Нижче ви можете побачити порівняльну таблицю загальних сховищ та їх назв як у MMC, так і в Cert: PSDrive.

Cert: Certificates MMC
My Personal
Remote Desktop Remote Desktop
Root Trusted Root Certification Authorities
CA Intermediate Certification Authorities
AuthRoot Third-Party Root Certification Authorities
TrustedPublisher Trusted Publishers
Trust Enterprise Trust
UserDS Active Directory User Object
Вибір сертифікатів

Коли ви працюєте з сертифікатами, вам знадобиться спосіб фільтрації та вибору сертифікатів для виконання певних операцій.У більшості випадків ви будете фільтрувати та вибирати сертифікати на основі значення певного розширення.

Для наведених нижче прикладів вам потрібно почати з перерахування всіх встановлених сертифікатів у сховище кореневого ЦС.

Get-ChildItem
-Path
'Cert:\CurrentUser\Root\'

Повернені об'єкти будуть об'єктами сертифікатів, які можна використовувати у таких прикладах.

Загальні розширення доступні як властивості об'єктів сертифіката. У наведеному нижче прикладі ви використовуєте Get-Member для виведення списку всіх властивостей об'єктів, що повертаються.

Get-ChildItem
-Path
'Cert:\CurrentUser\Root\'
|
Get-Member
-MemberType Properties

Як бачимо, деякі з цих розширень, наприклад Issuer, допомагають знайти сертифікат, який ви шукаєте. Розширення надають інформацію про сертифікат, наприклад, кому він виданий, для чого його можна використовувати будь-які обмеження на нього.

У більш складних випадках використання вам знадобиться знайти сертифікати інших розширень, таких як шаблон сертифіката. Складність у цьому, що значення цих розширень повертаються як масив цілих чисел. Ці цілі числа відповідають вмісту кодування ASN.1.

Покажемо приклад взаємодії із властивостями типу ScriptProperty. У наведеній нижче команді ви отримуєте Key Usages.

((Get-ChildItem
-Path
'Cert:\CurrentUser\Root\'
|
Select
-First
1).Extensions |
Where-Object
$_.Oid.FriendlyName -eq
'Key Usage'>).format($true)

Нова частина, яку ми вводимо у наведеній вище команді, – це метод форматування, який виконує декодування ASN.1. Ви передаєте йому логічне значення (наприклад, $true), щоб визначити, чи хочемо ми, щоб об'єкт, що повертається, був однорядковим або багаторядковим.

Спробуємо використовувати значення Thumbprint із сертифіката у наведеній нижче команді.Значення Thumbprint встановлюється як змінна PowerShell і використовується для вибору конкретного сертифіката у наведених нижче командах.

$thumb
=
"cdd4eeae6000ac7f40c3802c171e30148030c072"
Get-ChildItem
-Path
'Cert:\CurrentUser\Root\'
|
Where-Object
$_.Thumbprint -eq
$thumb>
Створення сертифікатів, що самозавіряють (self-signed) за допомогою PowerShell

PowerShell може створювати самозавірювальні (self-signed) сертифікати за допомогою командлета New-SelfSignedCertificate. Сертифікати, що самозавіряють, корисні для тестування, оскільки вони дозволяють генерувати пару відкритого і закритого ключів без використання центру сертифікації.

Тепер давайте створимо сертифікат, що самозавіряє, у сховищах поточного користувача та локального комп'ютера, щоб використовувати його в прикладах для наступних кроків.

У наведеному нижче прикладі PowerShell створює пару відкритого та закритого ключів, що самозасвідчує сертифікат і встановлює їх у відповідні сховища сертифікатів.

New-SelfSignedCertificate
-Subject
'User-Test'
-CertStoreLocation
'Cert:\CurrentUser\My'
New-SelfSignedCertificate
-Subject
'Computer-Test'
-CertStoreLocation
'Cert:\LocalMachine\My'

Використання сертифікатів для продуктивних сервісів, що самозавіряють, не рекомендується, оскільки не існує всіх механізмів, заснованих на довірі.

Імпорт та експорт сертифікатів у MMC

Криптографія з відкритим ключем ґрунтується на широкій доступності відкритого ключа. З огляду на це вам потрібні стандартні способи ефективного обміну сертифікатами. Не менш важливою є безпека ваших особистих ключів. Зберігання закритих ключів на недоступних носіях або з матеріалами для відновлення - звичайна практика для певних закритих ключів.

Обидва вони вимагають способів збереження цих криптографічних об'єктів у стандартних форматах. Експорт надає функції для збереження цих об'єктів та забезпечення використання найпоширеніших стандартних форматів файлів. Імпорт дозволяє переносити криптографічні об'єкти в операційні системи Windows.

Експорт сертифікатів із MMC відносно простий. Щоб експортувати сертифікат без закритого ключа, клацніть сертифікат у MMC, виберіть "Всі завдання" та "Експорт".

Під час експорту вам буде запропоновано вказати формат файлу, як показано нижче. Найбільш поширені варіанти кодування – DER або Base-64

Експорт закритих ключів

Щоб експортувати сертифікат із відповідним закритим ключем, ви повинні відповідати двом критеріям:

  • Обліковий запис, що увійшов до системи, повинен мати дозвіл на закритий ключ (тільки для сертифікатів комп'ютерів);
  • Закритий ключ має бути позначений як експортований.

Щоб перевірити дозволи для закритих ключів локального комп'ютера, ви можете вибрати сертифікат із закритим ключем, вибрати "Усі завдання" та "Керування закритими ключами" в MMC "Сертифікати". У діалоговому вікні відображаються записи керування доступом для закритих ключів.

Коли вищезазначені умови виконані, ви можете вибрати сертифікат, клацнути "Всі завдання", а потім "Експорт", ніби ви використовували сертифікат тільки з відкритим ключем. При експорті тепер у вас має бути можливість вибору експорту закритого ключа ("Yes, export the private key"), як показано нижче.

Коли ви експортуєте закритий ключ у Windows, можна зберегти файл тільки як PFX. Цей та інші типи файлів та формати кодування докладно описані в цьому пості.

Для інших параметрів, які відображаються у майстрі експорту, можна використовувати значення за промовчанням. У таблиці нижче наводиться короткий виклад кожного з них.

Налаштування Опис
Including all certificates in certification path if possible Допомагає з перенесенням емітентів сертифікатів та включає всі відповідні відкриті ключі у PFX.
Delete the private key if the export is successful Видаляє закритий ключ із файлу і має кілька поширених варіантів використання, але одним із прикладів є перевірка доступу до закритих ключів.
Export all extended properties Увімкнутиме будь-які розширення в поточному сертифікаті, вони відносяться до сертифікатів [конкретні налаштування] для інтерфейсів Windows.
Enable certificate privacy Зазвичай в PFX-файлі, що експортується, шифрується тільки закритий ключ, цей параметр шифрує весь вміст PFX-файлу.
Group or user names Ви можете використовувати учасника безпеки групи або користувача з Active Directory для шифрування вмісту файлу PFX, але пароль є найбільш переносимим варіантом для застарілих систем або комп'ютерів, які не приєднані до того ж домену.
Імпорт сертифікатів

Функція імпорту однакова для всіх типів файлів сертифікатів, що підтримуються. Єдина різниця в тому, що якщо файл містить закритий ключ, ви можете "Позначити цей ключ як експортований", про що ви дізнаєтесь докладніше. Windows використовуватиме майстер імпорту сертифікатів.

При використанні майстра імпорту сертифікатів для PFX вам потрібно буде вказати пароль, який використовується для шифрування закритого ключа. Ось ще один огляд варіантів імпорту.

Налаштування Опис
Enable strong private key protection Потрібен пароль для кожного доступу до закритого ключа. Будьте обережні з новими функціями, оскільки вони не будуть підтримуватись у всіх програмах.
Mark this key as exportable Ви повинні намагатися уникати використання цього параметра в будь-якій кінцевій системі, закриті ключі слід розглядати так само, як зберігання паролів.
Protect private key using [virtualization-based security] Цей параметр забезпечує додаткові функції безпеки захисту закритих ключів від складних атак шкідливого ПЗ.
Include all extended properties Належить до тих же параметрів Windows, що й під час експорту.

Сертифікати для підпису коду PowerShell - найкращий варіант використання надійного захисту закритого ключа.

З автоматичним розміщенням сертифікатів слід виявляти обережність. Швидше за все, ви отримаєте найкращі результати, вибравши вручну сховище сертифікатів.

Імпорт та експорт сертифікатів у PowerShell

Тепер за допомогою PowerShell експортуйте один із сертифікатів, які ви самі створили раніше. У цьому прикладі ви вибираєте сертифікат в особистому логічному сховищі CurrentUser, який був самозапевняючим.

$certificate
=
Get-Item
(Get-ChildItem
-Path
'Cert:\CurrentUser\My\'
|
Where-Object
$_.Subject -eq
$_.Issuer>).PSPath

Тепер, коли ви вибрали сертифікат, ви можете використовувати команду Export-Certificate, щоб зберегти файл у кодуванні DER, використовуючи команду нижче.

Export-Certificate
-FilePath
$env:USERPROFILE\Desktop\certificate.cer
-Cert
$certificate

Тепер погляньмо на експорт закритого ключа. Нижче ви перевіряєте, що вибраний сертифікат має закритий ключ. Якщо він не повертає True, то команда Get-Item швидше за все обрала неправильний сертифікат.

$certificate.HasPrivateKey

Нижче ви встановите пароль, який використовуватиметься для шифрування закритого ключа. Потім експортуйте вибраний сертифікат у файл PFX і використовуйте пароль, який ви ввели раніше, щоб зашифрувати файл.

$pfxPassword
=
"ComplexPassword!"
|
ConvertTo-SecureString
-AsPlainText
-Force
Export-PfxCertificate
-FilePath
$env:USERPROFILE\Desktop\certificate.pfx
-Password
$pfxPassword
-Cert
$certificate

У разі, якщо необхідно здійснити імпорт, як і під час експорту, є дві команди. Одна команда для імпорту сертифікатів та одна для імпорту файлів PFX.

Нижче команда Import-Certificate імпортує файл у форматі DER, який ви експортували раніше, до особистого сховища поточного користувача.

Import-Certificate
-FilePath
$env:USERPROFILE\Desktop\certificate.cer
-CertStoreLocation
'Cert:\CurrentUser\My'

Допустимо, ви також хочете встановити закритий ключ цього сертифіката.

$pfxPassword
=
"ComplexPassword!"
|
ConvertTo-SecureString
-AsPlainText
-Force
Import-PfxCertificate
-Exportable -Password
$pfxPassword
-CertStoreLocation
'Cert:\CurrentUser\My'
-FilePath
$env:USERPROFILE\Desktop\certificate.pfx

Майте на увазі, що пароль має бути захищеним рядком. Крім того, якщо ви імпортуєте в сховище локального комп'ютера (наприклад, "Cert:\LocalMachine"), вам потрібно буде запустити команду з командного рядка адміністратора з підвищеними привілеями.

У наведеному вище прикладі ви також використовуєте параметр -Exportable з командою, відзначаючи закритий ключ як експортований у майбутньому. За промовчанням (без зазначення цього параметра) експорт не використовується. Експортовані закриті ключі – готельний аспект інформаційної безпеки, що заслуговує на окрему увагу.

Видалення сертифікатів за допомогою PowerShell

При видаленні сертифікатів пам'ятайте, що поняття "Кошик Windows" у цьому випадку немає. Як тільки ви видалите сертифікат, він зникне! Це означає, що дуже важливо підтвердити, що ви видаляєте правильний сертифікат шляхом перевірки унікального ідентифікатора, такого як серійний номер або розширення Thumbprint.

Як і вище, у наведеній нижче команді ми вибираємо сертифікат, що самозавірює, з особистого сховища поточного користувача.

$certificate
=
Get-Item
(Get-ChildItem
-Path
'Cert:\CurrentUser\My\'
|
Where-Object
$_.Subject  -eq
$_.Issuer>).PSPath

Нижче ви можете побачити властивості відбитка, серійного номера та теми для вибраного сертифіката, щоб переконатися, що це саме той сертифікат, який ви збираєтеся вибрати.

$certificate.Thumbprint  $certificate.SerialNumber  $certificate.Subject

Переконайтеся, що ви вибрали правильний сертифікат, який ви хочете видалити.

Наведена нижче команда видаляє все вибрані об'єкти сертифіката, використовуйте з обережністю! Передавши об'єкт $certificate через конвеєр у командлет Remove-Item у наведеній нижче команді, ви видалите весь вміст сертифіката без будь-яких запитів на перевірку.

$certificate
|
Remove-Item
Резюме

Протягом усієї цієї статті ви працювали з сертифікатами в Windows, вивчаючи, як отримати доступ до них, і деякі інструменти, які можна використовувати при роботі з ними. На цю тему можна вивчити набагато більше, у тому числі про те, як зв'язати встановлені сертифікати з конкретними службами або навіть про те, як реалізувати інфраструктуру закритого відкритого ключа (PKI) шляхом розгортання власних центрів сертифікації (CA).

Схожі статті

  • Куди звернутися зі скаргою на медсестру
  • Куди писати скаргу на начальника паспортного столу
  • Куди дзвонити якщо відключили світло Холмськ
  • Куди скаржитися на відсутність лікарів
  • Куди наносити пудру хайлайтер
  • Куди подається позовна заява про зняття з реєстраційного обліку
  • Куди наливати воду в пароварці Tefal
  • Куди використовують халапеньо
  • Недавні статті

  • Як бродить зернова брага
  • Що робити якщо не засмагаєш на сонці чому засмага погано лягає на шкіру або перестає прилипати
  • Як швидко зняти гель лак без апарату
  • Як робиться Каті голови
  • Яка гребінець краще для об'єму
  • Чим роблять м'яку покрівлю
  • Чи можна залишати крем для обличчя на ніч
  • Де знаходиться датчик селектора
  • географія нашої діяльності
    вулиця Драгоманова, 27
    вул. Курчатова 1Б
    вул. Міцкевича 130
    вул. Лабунського, 1
    вул. Макарова-Пржевальського
    вул. Толстого 10
    вул. Грушевського 28
    вул. Перший промінь (Черняхівського)
    напишіть нам

    сообщение успешно отправлено
    x