Майстер імпорту сертифікатів windows 10
Windows 10 має вбудовані сертифікати та автоматично оновлює їх. Однак ви можете вручну додати додаткові кореневі сертифікати в Windows 10 з центрів сертифікації (ЦС). Існує безліч органів з видачі сертифікатів, серед яких найбільш відомі Comodo та Symantec.
Як додати сертифікати Windows 10 вручну?
- Встановити сертифікати із довірених ЦС
- Встановіть сертифікати за допомогою консолі керування Microsoft
Спосіб 1. Встановіть сертифікати із довірених ЦС
Ось як ви можете додати цифрові сертифікати до Windows 10 з довірених центрів сертифікації.
Спосіб 2. Встановіть сертифікати за допомогою консолі керування Microsoft
- Ви також можете додати цифрові сертифікати до Windows за допомогою консолі керування Microsoft. Натисніть клавішу Win + R і введіть "mmc" у "Виконати", щоб відкрити вікно нижче.
- Натисніть Файл , а потім виберіть Додати/видалити оснастки , щоб відкрити вікно на екрані нижче.
- Потім виберіть Сертифікати та натисніть кнопку Додати.
- Відкриється вікно оснащення «Сертифікати», в якому можна вибрати Обліковий запис комп'ютера >Локальний обліковий запис та натиснути Готово , щоб закрити вікно.
- Потім натисніть кнопку ОК у вікні "Додати або видалити оснастку".
- Тепер ви можете вибрати Сертифікати та клацнути правою кнопкою миші Довірені кореневі центри сертифікації у вікні консолі MMC, як показано нижче.
- Потім натисніть Все задачи >Импорт , щоб відкрити вікно майстра імпорту сертифікатів, з якого можна додати цифровий сертифікат у Windows.
Тепер ви встановили новий довірений кореневий сертифікат у Windows 10.Так само можна додати ще багато цифрових сертифікатів для цієї ОС та інших платформ Windows. Просто переконайтеся, що сторонні цифрові сертифікати надходять від довірених центрів сертифікації, таких як GoDaddy, DigiCert, Comodo, GlobalSign, Entrust та Symantec.
Примітка редактора. Цей пост був спочатку опублікований у квітні 2017 року і з того часу був повністю перероблений та оновлений для забезпечення свіжості, точності та повноти.
Система цифрових сертифікатів використовується аналогічно паролям для підтвердження особистості користувача або ПК, обміну електронною інформацією у віртуальній мережі. Легкові файли містять особисті дані, які застосовуються при ідентифікації особистості. Сховище сертифікатів в Windows 10 знаходиться в секретному місці. Іноді фірмам доводиться налаштовувати особисті сертифікати, тому їм важливо знати розташування файлів.
Навіщо знати, де зберігаються сертифікати?
Кожен файл у сховищі призначений для захисту операційної системи цифрового пристрою. Вони перешкоджають проникненню шкідливих програм у систему. Окремий цифровий підпис відповідає за певний завантажений софт.
Знання про те, де зберігаються такі файли, потрібне для перегляду або встановлення кореневих, особистих сертифікатів. У «десятці» інструменти перебувають у контейнері двох типів:
- Certificate store локального ПК – включають перелік файлів для перевірки оригінальності сервера.
- Certificate store для користувача – зберігають сертифікати утиліт, які запускає користувач.
Сертифікати є кореневі та особисті файли. Перші є складовим елементом секретного ключа. Другі призначені для ідентифікації користувачів під час обміну електронних даних.Поміняти налаштування в «десятці» можна через mmc оснастки, у тому числі через сховище.
Перегляд встановлених сертифікатів Windows 10
Список важливих об'єктів: сертифікати для обладнання, персональні файли – знаходять кількома способами за допомогою вбудованих інструментів, сторонніх утиліт.
Через «КриптоПро»
Криптопровайдер призначений для організації захисту програмного забезпечення методом шифрування. Менеджер захищає конфіденційну інформацію під час обміну даними через Інтернет, забезпечує юридичну достовірність електронних документів.
Для включення програми її потрібно завантажити з офіційного сайту розробника, інсталювати на комп'ютер. Усі дії виконуються з правами адміністратора. Під час встановлення програмного забезпечення можна виконувати налаштування через панель властивостей. Після інсталяції потрібно перезавантажити пристрій.
Перегляд перевірочних ключів ЕЦП відбувається за таким алгоритмом:
У вікні користувач побачить всі актуальні кореневі, особисті файли. Маючи адміністраторські права, можна керувати файлами в «десятці»: виконувати копіювання, редагування, деінсталювати файли.
Через Certmgr
Диспетчер дозволяє проводити різні події з цифровими документами. Консоль є частиною операційної системи, що включає інструменти для функцій управління.
Для перегляду даних потрібно виконати інструкції:
- У меню вікна вибрати «Особисте» і «Корневі сертифікати…». Зайшовши до розділів, можна розгорнути реєстри з повним списком ключів.
Без прав Адміністратора утиліта не почне працювати. Софт має обмеження у шифруванні даних, де відбувається спеціальне кодування файлів.
Через Internet Explorer
Браузер інтегрований в ОС Віндовс 10, включає набір інструментів, які дозволяють шукати та переглядати інформацію у віртуальній мережі.
За допомогою браузера можна знайти ЕЦП, дотримуючись інструкцій:
- Тапнути по розділу «Зміст».
- Натиснути на підрозділ "Сертифікати".
В результаті відкриється вміст з повним списком шуканих файлів.
Аналогічний спосіб пошуку документів виконується через Центр керування мережами або загальним доступом:
Перевага методу полягає в тому, що переглянути список ЕЦП можна без адміністраторських прав.
Через контроль управління
Є одним з найважливіших компонентів ОС Віндовс 10. За допомогою вбудованого засобу здійснюється керування, запуск, налаштування більшості системних функцій.
Всі дії користувач може виконувати лише з правами Адміністратора. Такий варіант підходить не кожній людині, оскільки деякі запити вводяться через Командний рядок.
Існує цілий список сторонніх ресурсів, що дозволяють керувати сертифікатами, інстальованими в ОС Віндовс 10. Але користуватися такими утилітами не рекомендується, оскільки немає гарантії, що в них є команда відправки сертифіката на зовнішній сервер.Надійний сертифікований додаток – це «КриптоПро», який дає гарантію захисту від несанкціонованого доступу сторонніх осіб до ЕЦП.
Також в останніх версіях Вінди зашифровані файли переглядають, перейшовши шляхом: C:Users\КОРИСТУВАЧ\AppData\Roaming\Microsoft\System\Certificates. Словосполучення «Користувач» змінюється на назву облікового запису. В результаті відкриється повний перелік засекречених даних.
Сертифікати призначені для безпечної роботи цифрової техніки. Їхня достовірність гарантована сертифікаційним центром. Управління ЕЦП потребує певних знань, тому роботу має виконувати спеціаліст чи просунутий користувач.
Щоб скористатися сертифікатом на своєму або іншому комп'ютері під керуванням Windows, його потрібно імпортувати або експортувати відповідно.
Імпорт сертифіката та закритого ключа
Якщо вам хтось надіслав сертифікат або передали його з одного комп'ютера на інший, сертифікат та закритий ключ необхідно імпортувати, перш ніж користуватися ними. Імпорт сертифіката передбачає його розміщення у відповідну папку сертифікатів.
Примітка: Якщо пошук сертифіката майстром імпорту сертифікатів виконується за допомогою кнопки Огляд , зауважте, що у діалоговому вікні відкрити стандартне мовчання відображаються лише сертифікати X.509. Якщо потрібно імпортувати інший тип сертифіката, виберіть тип у діалоговому вікні Відкрити.
Експорт сертифіката та закритого ключа
Щоб створити резервну копію сертифіката або скористатися ним на іншому комп'ютері, слід спочатку експортувати сертифікат.
Експорт сертифіката передбачає перетворення сертифіката на файл, який можна передати з одного комп'ютера на інший або помістити в безпечне місце.Рекомендується експортувати сертифікати на знімний носій, наприклад, диск або USB флеш-пам'ять.
- Відкрийте Диспетчер сертифікатів.
- Клацніть правою кнопкою миші сертифікат, який потрібно експортувати, виберіть Усі завдання та виберіть команду Експорт.
- У майстрі експорту сертифікатів натисніть кнопку Далі.
- Якщо сертифікат використовуватиметься на іншому комп'ютері, клацніть Так , експортувати закритий ключ (якщо ні, виберіть Ні , не експортувати закритий ключ) і натисніть кнопку Далі .
- Виберіть потрібний формат і натисніть кнопку Далі.
Встановлення сертифікатів для Windows 10 (Vista, 7, 8)
Крок 1. Завантажте сертифікати КриптоПро CSP
cacer.p7b [7 кБ] — (оновлено 23 вересня 2021 р.) контейнер із сертифікатами посвідчувального центру ТОВ КРІПТО-ПРО, необхідними для функціонування сертифікату ssl.croinform.cer.
Крок 2. Встановлення сертифіката основного ssl.croinform.cer
Відкриється вікно «Майстер імпорту сертифікатів».
У наступних кроках інсталяції натисніть кнопку «Далі», не змінюючи параметрів інсталяції.
Натисніть кнопку «ОК», вікно буде закрито.
Крок 3. Встановлення сертифікатів із контейнера cacer.p7b
Клацніть правою клавішею миші по файлу cacer.p7b. У контекстному меню виберіть команду «Встановити сертифікат».
Відкриється вікно «Майстер імпорту сертифікатів».
Встановіть перемикач у положення «Помістити всі сертифікати в наступне сховище» та натисніть кнопку «Огляд».
Виберіть у списку «Довірені кореневі центри сертифікації» та натисніть кнопку «ОК». Вікно «Вибір сховища сертифікатів» буде закрито, і Ви повернетесь до вікна «Майстер імпорту сертифікатів». У полі «Сховище сертифікатів» з'явиться вибране сховище сертифікатів.
Натисніть кнопку «ОК», кно буде закрито. У всіх наступних вікнах попередження системи безпеки (вони будуть аналогічні першому) також натисніть кнопку «ОК». Після встановлення всіх сертифікатів на екран буде виведено вікно оповіщення.
Як зробити сертифікат довіреним windows 10
В одній із попередніх публікацій ми побачили, що таке кореневі сертифікати . Можуть бути випадки, коли деякі компанії або користувачі можуть відчувати необхідність керувати та налаштовувати довірені кореневі сертифікати, щоб інші користувачі в домені не могли налаштовувати власний набір. У цьому пості ми побачимо, як керувати довіреними кореневими сертифікатами та додавати сертифікати до сховища довірених кореневих центрів сертифікації у Windows 10/8.1.
Управління довіреними кореневими сертифікатами у Windows
Щоб додати сертифікати до сховища довірених кореневих центрів сертифікації для локального комп'ютера, у меню WinX у Windows 10/8.1 відкрийте вікно «Виконати» та введіть mmc та натисніть клавішу Enter, щоб відкрити Microsoft Management Control.
Натисніть посилання меню «Файл» та виберіть «Додати/видалити оснащення». Тепер у розділі «Доступні оснастки» натисніть Сертифікати та натисніть «Додати».
Натисніть кнопку ОК. У наступному діалоговому вікні виберіть Обліковий запис комп'ютера , а потім натисніть Далі.
Тепер виберіть Локальний комп'ютер та натисніть «Готово».
Тепер повернувшись до MMC, у дереві консолі двічі клацніть Сертифікати , а потім клацніть правою кнопкою миші Сховище довірених кореневих центрів сертифікації . У розділі Усі завдання виберіть Імпорт .
Відкриється майстер імпорту сертифікатів.
Виконайте вказівки майстра, щоб завершити процес.
Тепер давайте подивимося, як налаштувати та довірені кореневі сертифікати для локального комп'ютера . комп'ютер, локальний об'єкт групової політики якого ви хочете редагувати, та натисніть «Готово»/«ОК».
Тепер поверніться в дерево консолі MMC, перейдіть до Політики локального комп'ютера > Конфігурація комп'ютера > Установки Windows > Установки безпеки. Політики відкритих ключів . Двічі клацніть «Параметри перевірки шляху сертифіката» та перейдіть на вкладку «Сховища».
Тут встановіть прапорці Визначити ці параметри політики , Дозволити використання довірених кореневих центрів сертифікації для перевірки сертифікатів і Дозволити користувачам довіряти сертифікатам рівноправної довіри . .
Нарешті, на вкладці «Сховища» > «Сховища кореневих сертифікатів» виберіть один із варіантів у розділі Кореневі центри сертифікації, яким клієнтські комп'ютери можуть довіряти , і натисніть кнопку «ОК».
Щоб дізнатися, як керувати довіреними кореневими сертифікатами для домену і як додати сертифікати до сховища довірених кореневих центрів сертифікації для домену, відвідайте Technet.
Windows 10 має вбудовані сертифікати та автоматично оновлює їх.Однак ви можете вручну додати додаткові кореневі сертифікати в Windows 10 з центрів сертифікації (ЦС). Існує безліч органів з видачі сертифікатів, серед яких найбільш відомі Comodo та Symantec.
Як додати сертифікати Windows 10 вручну?
- Встановити сертифікати із довірених ЦС
- Встановіть сертифікати за допомогою консолі керування Microsoft
Спосіб 1. Встановіть сертифікати із довірених ЦС
Ось як ви можете додати цифрові сертифікати до Windows 10 з довірених центрів сертифікації.
Спосіб 2. Встановіть сертифікати за допомогою консолі керування Microsoft
- Ви також можете додати цифрові сертифікати до Windows за допомогою консолі керування Microsoft. Натисніть клавішу Win + R і введіть "mmc" у "Виконати", щоб відкрити вікно нижче.
- Натисніть Файл , а потім виберіть Додати/видалити оснастки , щоб відкрити вікно на екрані нижче.
- Потім виберіть Сертифікати та натисніть кнопку Додати.
- Відкриється вікно оснащення «Сертифікати», в якому можна вибрати Обліковий запис комп'ютера >Локальний обліковий запис та натиснути Готово , щоб закрити вікно.
- Потім натисніть кнопку ОК у вікні "Додати або видалити оснастку".
- Тепер ви можете вибрати Сертифікати та клацнути правою кнопкою миші Довірені кореневі центри сертифікації у вікні консолі MMC, як показано нижче.
- Потім натисніть Все задачи >Импорт , щоб відкрити вікно майстра імпорту сертифікатів, з якого можна додати цифровий сертифікат у Windows.
Тепер ви встановили новий довірений кореневий сертифікат у Windows 10. Так само можна додати ще багато цифрових сертифікатів для цієї ОС та інших платформ Windows.Просто переконайтеся, що сторонні цифрові сертифікати надходять від довірених центрів сертифікації, таких як GoDaddy, DigiCert, Comodo, GlobalSign, Entrust та Symantec.
Примітка редактора. Цей пост був спочатку опублікований у квітні 2017 року і з того часу був повністю перероблений та оновлений для забезпечення свіжості, точності та повноти.
(S. 01 EP. 05)Прикольні помилки Windows. Windows 9х.
Управління довіреними кореневими сертифікатами у Windows
Кому додати сертифікати в довірений корінь Органи сертифікації зберігати для локального комп'ютера , з меню WinX в Windows 10 / 8.1, відкрийте поле "Виконати", введіть mmc і натисніть "Введення", щоб відкрити Microsoft Management Control.
Натисніть посилання меню «Файл» та оберіть «Додати / видалити оснастку». Тепер у розділі Доступні оснастки клацніть Сертифікати , а потім натисніть «Додати».
Натисніть "OK". У наступному діалоговому вікні виберіть Обліковий запис комп'ютера, а потім натисніть «Далі».
Тепер виберіть Локальний комп'ютер і натисніть Готово.
Тепер, на MMC, в консолі дерево, двічі клацніть Сертифікати , а потім клацніть правою кнопкою миші Сховище довірених кореневих центрів сертифікації . У розділі Усі завдання виберіть Імпорт.
Відкриється майстер імпорту сертифікатів.
Виконайте вказівки майстра, щоб завершити процес.
Тепер давайте подивимося як налаштувати та керувати довіреними кореневими сертифікатами для локального комп'ютера. Відкрийте MMC та натисніть посилання меню «Файл» та виберіть «Додати / видалити оснащення». Тепер у розділі Доступні оснастки клацніть Редактор об'єктів групової політики , а потім натисніть кнопку Додати.Виберіть комп'ютер, локальний об'єкт групової політики якого потрібно змінити, і натисніть «Готово» / «ОК».
Тепер, поверніться в дерево консолі MMC, перейдіть до «Політика локального комп'ютера» > «Конфігурація комп'ютера» > «Установки Windows» > «Параметри безпеки». Далі Політики відкритого ключа. Двічі клацніть Налаштування перевірки шляху сертифіката, а потім виберіть вкладку «Магазин».
Тут виберіть Визначити ці параметри політики , Дозволити довірені кореневі ЦС, які використовуються для перевірки сертифікатів та Дозволити користувачам довіряти сертифікати однорангових сертифікатів .
Нарешті, у кореневих сховищах сертифікатів виберіть кореневі ЦС, які можуть довіряти клієнтським комп'ютерам, та натисніть кнопку «ОК».
Щоб дізнатися, як ви можете керувати довіреними кореневими сертифікатами для домену і як додавати сертифікати до сховища довірених кореневих центрів сертифікації для домену , відвідувати Technet .
RCC є безкоштовним коренем Сканери сертифікатів, які можуть допомогти вам сканувати кореневий сертифікат Windows для ненадійних.
Twitter Зустрічайте більше проблем із цифровими сертифікатами
У Twitter виникають проблеми із цифровим сертифікатом, який забезпечує зв'язок із його веб-сайтом, що створює проблеми для сторонніх розробників додатків.
Керування брандмауером Windows: налаштування та керування настройками брандмауера Windows
Брандмауер Windows - це безкоштовна програма, яка забезпечує швидкий доступ до найчастіших параметрів та функцій брандмауера Windows. Використовуйте його для керування з'єднаннями.
Управління, зміна, керування, відключення запуску програм у Windows 10/8/7
Windows повільно запускається або завантажиться? Дізнайтеся, як видалити, змінити, керувати, вимкнути, керувати програмами запуску Windows, за допомогою диспетчера завдань, WMIC, MSCONFIG, безкоштовного програмного забезпечення для запуску і т.д. Д.
Windows 10, Windows 7, Windows Server 2012 R2, Windows Server 2016, Групові політики
У операційні системи сімейства Windows вбудовано систему автоматичного оновлення кореневих сертифікатів із сайту Microsoft. Компанія MSFT у рамках програми кореневих сертифікатів Microsoft Trusted Root Certificate Program, веде та публікує у своєму онлайн сховищі список сертифікатів для клієнтів та пристроїв Windows. Якщо сертифікат, що перевіряється, у своєму ланцюжку сертифікації відноситься до кореневого CA, який бере участь у цій програмі, система автоматично скачає з вузла Windows Update і додасть такий кореневий сертифікат у довірені.
У цій статті спробуємо розібратися, як можна вручну оновити список кореневих сертифікатів у TrustedRootCA в ізольованих мережах чи комп'ютерах/серверах без прямого підключення до Інтернету.
Примітка. Якщо ваші комп'ютери виходять в Інтернет через проксі-сервер, для того, щоб працювало автоматичне оновлення кореневих сертифікатів на комп'ютері користувачів, Microsoft рекомендує відкрити прямий доступ (bypass) до веб-сайтів Microsoft. Але це не завжди можливо/застосовно.
Керування кореневими сертифікатами комп'ютера у Windows 10
Як переглянути список кореневих сертфікатів комп'ютера з Windows?
- Щоб відкрити сховище кореневих сертфікатів комп'ютера у Windows 10/8.1/7/Windows Server, запустіть консоль mmc.exe;
- Натисніть Файл (File) -> Додати або видалити оснастку (Add/Remove Snap-in), у списку оснасток виберіть Сертифікати (Certificates) -> Додати (Add);
- У діалоговому вікні виберіть, що ви хочете керувати сертифікатами обліковим записом комп'ютера (Computer account);
- Далі -> Ok -> Ok;
- Розгорніть Certificates (Сертифікати) -> Trusted Root Certification Authorities Store (Довірені кореневі сертифікати). Цей список містить список довірених кореневих сертифікатів комп'ютера.
Ви також можете отримати список довірених кореневих сертифікатів із термінами дії за допомогою PowerShell:
Get-Childitem cert:\LocalMachine\root |format-list
Можна вивести список сертифікатів, що минув, або які закінчаться в найближчі 30 днів:
Get-ChildItem cert:\LocalMachine\root | Where
У консолі mmc можна переглянути інформацію про будь-який сертифікат або видалити його з довірених.
З метою безпеки рекомендує періодично перевіряти сховище довірених сертифікатів на наявність підроблених сертифікатів за допомогою утиліти Sigcheck.
Ви можете вручну перенести файл кореневого сертифіката з одного комп'ютера на інший через Експорт/Імпорт.
Утиліта rootsupd.exe
У Windows XP для оновлення кореневих сертифікатів використовувалася утиліта rootsupd.exe. У цій утиліті міститься список кореневих та відкликаних сертифікатів, зашитих у якій регулярно оновлювався. Сама утиліта поширювалася як окреме оновлення KB931125 (Update for Root Certificates).
Але, як ви бачите, дата створення цих файлів 4 квітня 2013 року (майже за рік до закінчення офіційної підтримки Windows XP). Таким чином, утиліта з цього часу не оновлювалася і не може бути використана для встановлення актуальних сертифікатів.Однак нам трохи згодом знадобиться файл updroots.exe.
Certutil: отримання кореневих сертифікатів через Windows Update
Утиліта керування та роботи із сертифікатами Certutil (з'явилася у Windows 10), дозволяє завантажити з вузлів Windows Update та зберегти в SST файл актуальний список кореневих сертифікатів.
Для створення SST файлу, на комп'ютері Windows 10 з доступом в Інтернет, виконайте з правами адміністратора команду:
certutil.exe -generateSSTFromWU roots.sst
В результаті в цільовому каталозі з'явиться файл SST, що містить список сертифікатів. Двічі клацніть на ньому для відкриття. Цей файл є контейнером, що містить довірені кореневі сертифікати.
У mmc оснастці управління сертифікатами ви можете експортувати будь-який з отриманих сертифікатів. У моєму випадку список сертифікатів містив 358 елементів. Звичайно, експортувати сертифікати і встановлювати по одному не раціонально.
Порада. Для створення індивідуальних файлів сертифікатів можна використовувати команду certutil -syncWithWU . Отримані сертифікати можна поширити на клієнтів за допомогою GPO.
Для встановлення всіх сертифікатів із SST файлу та додавання їх до списку кореневих сертфікатів комп'ютера можна скористатися командами PowerShell:
$sstStore = (Get-ChildItem -Path C:\ps\rootsupd\roots.sst )
$sstStore | Import-Certificate -CertStoreLocation Cert:\LocalMachine\Root
Також можна скористатися утилітою updroots.exe (вона міститься в архіві rootsupd.exe, який ми розпакували у попередньому розділі):
Запустіть оснастку certmgr.msc і переконайтеся, що всі сертифікати були додані до сховища Trusted Root Certification Authority.
Список кореневих сертифікатів у форматі STL
Файл authroot.stl є контейнером зі списком довірених сертифікатів у форматі Certification Trust List.
Цей файл можна встановити в системі за допомогою контекстного меню STL (Install CTL).
Або за допомогою утиліти certutil:
certutil -addstore -f root authroot.stl
Також можна імпортувати сертифікати з консолі керування сертифікатами (Trust Root Certification Authorities –>Certificates -> All Tasks > Import).
Вкажіть шлях до файлу STL сертифікатами.
Після виконання команди в консолі керування сертифікатами (certmgr.msc) у контейнері Trusted Root Certification Authorities (Довірені кореневі сертифікати) з'явиться новий розділ з ім'ям Certificate Trust List (Список довіри сертифікатів).
certutil -addstore -f disallowed disallowedcert.stl
Оновлення кореневих сертифікатів у Windows за допомогою GPO у ізольованих середовищах
Якщо у вас виникло завдання регулярного оновлення кореневих сертифікатів в ізольованому від Інтернету домені Active Directory, є дещо складніша схема оновлення локальних сховищ сертифікатів на комп'ютерах домену за допомогою групових політик.
Перший спосіб передбачає, що ви регулярно вручну завантажуєте та копіюєте у вашу ізольовану мережу файл із кореневими сертифікатами, отриманий так:
certutil.exe –generateSSTFromWU roots.sst
Другий спосіб передбачає отримання актуальних кореневих сертифікатів за допомогою команди:
У вказаному мережевому каталозі з'явиться ряд файлів кореневих сертифікатів (CRT) і зокрема файли (authrootstl.cab, disallowedcertstl.cab, disallowedcert.sst, thumbprint.crt).
Потім за допомогою GPP потрібно змінити значення параметра реєстру RootDirURL у гілці HKLM\Software\Microsoft\SystemCertificates\AuthRoot\AutoUpdate. Цей параметр повинен вказувати на папку мережі, з якої клієнтам потрібно отримувати нові кореневі сертифікати. Перейдіть до секції редактора GPO Computer Configuration -> Preferences -> Windows Settings -> Registry. І створіть новий параметр реєстру зі значеннями:
Залишилося призначити цю політику на комп'ютери та після оновлення політик перевірити появу нових кореневих сертифікатів у сховищі.
Політика Turn off Automatic Root Certificates Update у розділі Computer Configuration -> Administrative Templates -> System -> Internet Communication Management -> Internet Communication settings має бути вимкнена чи настроєна.
У цій статті ми розглянули кілька способів оновлення кореневих сертифікатів на Windows, ізольованій від Інтернету.
Сховище сертифікатів центрів кореневої сертифікації.
Диспетчер Plug and Play (PnP) перевіряє підпис драйвера під час встановлення пристрою та драйвера. Перевірка завершується успішно, коли:
- Центр сертифікації видав сертифікат підпису, який використовується для створення підпису.
- Відповідний кореневий сертифікат для ЦС встановлюється у сховище сертифікатів довірених кореневих центрів сертифікації. Таким чином, сховище сертифікатів довірених кореневих центрів сертифікації містить кореневі сертифікати всіх ЦС, довірених Windows.
Щоб отримати доступ до сховища сертифікатів довірених кореневих центрів сертифікації на комп'ютері Windows, можна використовувати консоль керування Майкрософт (MMC) з оснасткою "Сертифікати".Нижче наведено кроки для комп'ютера з Windows 10 або пізнішої версії:
- Відкрийте діалогове вікно запуску Windows: натисніть клавіші Windows + R, щоб відкрити діалогове вікно "Запуск".
- Відкрийте консоль керування Майкрософт (MMC): введіть mmc у діалогове вікно "Запуск" і натисніть клавішу ВВЕДЕННЯ. Ця команда відкриває консоль керування Майкрософт. Якщо з'явиться запит на керування обліковими записами користувачів (UAC), виберіть Так, щоб MMC змінити пристрій.
- Додайте оснастку сертифікатів:
- У вікні MMC виберіть Файл у рядку меню та виберіть Додати/видалити оснащення.
- У вікні "Додавання або видалення оснастки" прокрутіть вниз і виберіть сертифікати, а потім виберіть Додати >.
- Спливаюче вікно запитує, якими сертифікатами ви хочете керувати. Виберіть обліковий запис комп'ютера, а потім виберіть Далі.
- Виберіть локальний комп'ютер: (комп'ютер, на якому виконується консоль), потім виберіть Готово.
- Ви також можете вибрати обліковий запис користувача або обліковий запис служби залежно від ваших потреб, але для доступу до довірених кореневих центрів сертифікації виберіть обліковий запис комп'ютера.
- Натисніть ОК, щоб закрити вікно "Додати або видалити оснастки".
- Доступ до довірених кореневих центрів сертифікації:
- У MMC у дереві Сертифікати (локальний комп'ютер) розгорніть папку Довірені кореневі центри сертифікації.
- Виберіть сертифікати у розділі Довірені кореневі центри сертифікації. Перегляньте всі сертифікати, яким довіряє комп'ютер.
- Управління сертифікатами:
- Тут можна переглянути відомості про кожен сертифікат, імпортувати нові довірені сертифікати або видалити існуючі.Однак будьте обережні при додаванні або видаленні сертифікатів, оскільки це може вплинути на безпеку та функціональні можливості вашої системи.
- Закрийте MMC:
- По завершенні можна закрити вікно MMC. Якщо ви внесли зміни та попросіть зберегти параметри консолі, виберіть Ні, якщо ви не плануєте повторно використовувати це налаштування консолі.
Пам'ятайте, що керування сертифікатами та сховищем довірених кореневих центрів сертифікації слід виконувати з обережністю та зазвичай потребує прав адміністратора. Неправильні зміни можуть скомпрометувати безпеку системи.
За промовчанням сховище сертифікатів довірених кореневих центрів сертифікації налаштовано з набором загальнодоступних ЦС, які відповідають вимогам програми кореневих сертифікатів Майкрософт.
Приватний ЦС навряд чи буде довіреним за межами мережевого середовища.
Наявність допустимого цифрового підпису гарантує справжність і цілісність пакета драйвера . Однак це не означає, що кінцевий користувач або системний адміністратор неявно довіряє видавцеві програмного забезпечення. видавця програмного забезпечення та саму програму За замовчуванням видавець є довіреним, лише якщо його сертифікат встановлений у сховищі сертифікатів довірених видавців.
Ім'я сховища сертифікатів довірених кореневих центрів сертифікації. кореневий. Кореневий сертифікат приватного ЦС можна встановити вручну у сховище сертифікатів довірених кореневих центрів сертифікації на комп'ютері за допомогою CertMgr.
Політика перевірки підпису драйвера, що використовується диспетчером PnP, вимагає, щоб кореневий сертифікат приватного ЦС був раніше встановлений у локальній версії сховища сертифікатів кореневих центрів сертифікації. Для отримання додаткових відомостей див. у розділі Локальний комп'ютер та сховища сертифікатів поточного користувача.
Щоб отримати додаткові відомості про підпис драйверів, див. у політиці підписування драйверів.
