Всем привет! Настраиваю LDAPS на FortiGate. Он не хочет подключаться к

доменному контроллеру, так как ему надо, чтобы в сертификате с доменного контроллера был SAN с IP-адресом. Ок, удалил сертификат, создал новый темплейт, добавил в него требуемую информацию, выпустил новый сертификат - все работает. Сегодня прихожу и вижу, что доменный контроллер сам себе (или CA ему) выпустил сертификат по темплейту Domain Controller и, конечно, в нём в SAN IP-адреса нет. И, соответственно, подключение не работает.

Покопался, но не понимаю, чем он этот сертификат выпускает. В Default Domain Controller policy вроде пусто, в Task Scheduler на доменном контроллере тоже (хотя там чёрт ногу сломит).
Может у кого-нибудь есть идеи, как решить?

8 ответов

7 просмотров

а Вы в сертификате гляньте кто выпустил его CA или Domain Controller это хотя бы сузит круг поисков.

а сертификационный центр есть ?

Slava
Выпустил CA.

тааак, соответственно должна быть политика autoenroll

Slava- Автор вопроса
Karen Zakaryan
а сертификационный центр есть ?

Да, AD CA. Там оно и выпускается.

Slava- Автор вопроса
Andrey Sergeev
тааак, соответственно должна быть политика autoenr...

Та вот я уже все глаза проглядел - не вижу.

Slava- Автор вопроса
Andrey Sergeev
шаблона?

Политики. Брался дефолтный шаблон Domain Controller, который непонятно как менять. Видимо от таких умных. :)

Похожие вопросы

Обсуждают сегодня

есть ПО, которое лежит папкой, по сути и не инсталится, а просто запускается. Надо раскидать по машинам в домене. Я так понял, что прям настройками GPO, копировать я смогу тол...
Dmitriy
8
Добрый день, подскажите, пожалуйста, по проблеме. Сегодня на работе утром обнаружилось что по рдп подключиться не получается к серверу 2022. В серверную зашел - на системно...
srv
19
Поделитесь фото своих панелей в Zabbix, кто что мониторит?
vashamamasha
9
Или нужен не постгрес про?
V
4
Добрый день. Есть домен ActiveDirectory sklad.domain.ru у пользователей сейчас UPN вида: Фамилия_ИО@sklad.domain.ru Надо сделать, чтобы UPN был вида фамилия.имя@domain.ru ...
Dmitriy
4
если человек не способен собрать свой запрос в одно сообщение, то как он сможет собрать сеть? вообще себе не представляю
Сергей Галушка
3
Все привет! Есть доменная учетная запись 1@domen.ru, ей создали почту в Экч2016, выдали лицензию скайпа для бизнеса. У этой учетки все хорошо работает. Далее есть доменная у...
PRTGmall
3
кто знает что делать?!
Папа Дима
34
подскажите коллеги 10 Ом на контакте дежурки относительно земли на МП - это ведь хреново?
Dim Dim
4
LAPS внедрял кто? читаю и нифига не понимаю, если у меня DFL 2016, но все контроллеры 2016ые, Я могу как-то использовать современную LAPS? https://learn.microsoft.com/en-us/wi...
Dmitriy
4
Карта сайта