Из-за растущего разнообразия используемых сертификатов и в виду увеличения количества выпускаемых сертификатов некоторые организации могут захотеть управлять доверительными отношениями сертификатов и пожелают запретить пользователям в домене конфигурирование своих собственных наборов доверенных корневых сертификатов. Кроме того, в некоторых организациях могут пожелать определять и распределять конкретные доверенные корневые сертификаты для поддержки бизнес-сценариев, для которых необходимы дополнительные доверительные отношения.
В этом разделе описаны процедуры для следующих задач.
Управление доверенными корневыми сертификатами для локального компьютера
Для выполнения этой процедуры необходимо быть, как минимум, членом группы Администраторы.
![]() |
Чтобы управлять доверенными корневыми сертификатами локального компьютера, выполните следующие действия. |
-
Нажмите кнопку Пуск, выберите Начать поиск, введите mmc, а затем нажмите клавишу ВВОД.
-
В меню Файл выберите команду Добавить или удалить оснастку.
-
В группе Доступные оснастки щелкните Редактор объектов локальной групповой политики, , нажмите кнопку Добавить, выберите компьютер, на котором располагается изменяемый объект групповой политики (GPO), а затем нажмите кнопку Готово.
-
Если на консоль не нужно добавлять другие оснастки, нажмите кнопку ОК.
-
В дереве консоли щелкните Политика локального компьютера, Конфигурация компьютера, Параметры Windows, Настройка безопасности, а затем щелкните Политики открытого ключа.
-
Дважды щелкните Параметры подтверждения пути сертификата, , а затем щелкните вкладкуХранилища.
-
Установите флажок Определить следующие параметры политики .
-
В группе Хранилища сертификатов отдельных пользователей снимите флажки Разрешить использование корневых ЦС, которым доверяет пользователь, для проверки сертификатов и Разрешить пользователям доверять сертификатам одноранговой групп.
-
В группе Хранилища корневых сертификатов выберите корневые центры сертификации, которым могут доверять клиентские компьютеры, а затем нажмите кнопку ОК, чтобы применить новые параметры.
Управление доверенными корневыми сертификатами для домена
Для выполнения этой процедуры необходимо быть, как минимум, членом группы Администраторы домена.
![]() |
Чтобы управлять доверенными корневыми сертификатами домена, выполните следующие действия. |
-
Откройте Диспетчер сервера и в группе Сводка функций нажмите кнопку Добавить функции. Установите флажок Управление групповой политикой, нажмите кнопку Далее, а затем нажмите кнопку Установить.
-
После того как на странице Результаты установки появится сообщение об успешной установке консоли управления групповыми политиками, нажмите кнопку Закрыть.
-
Нажмите кнопку Пуск, наведите указатель мыши на пункт Администрирование, а затем щелкните элемент Управление групповой политикой.
-
В дереве консоли дважды щелкните узел Объекты групповой политики в лесу и домене, содержащем изменяемый объект групповой политики (GPO) Политика домена по умолчанию.
-
Щелкните правой кнопкой мыши объект групповой политики Политика домена по умолчанию и выберите командуИзменить.
-
В консоли GPMC перейдите к Конфигурация компьютера, Параметры Windows, Настройка безопасности, а затем щелкните Политики открытого ключа.
-
Дважды щелкните Параметры подтверждения пути сертификата, а затем щелкните вкладку Хранилища.
-
Установите флажок Определить параметры политики.
-
В группе Хранилища сертификатов отдельных пользователей снимите флажки Разрешить использование корневых ЦС, которым доверяет пользователь, для проверки сертификатов и Разрешить пользователям доверять сертификатам одноранговой групп в группе флажков Хранилища сертификатов отдельных пользователей.
-
В группе Хранилища корневых сертификатов выберите корневые центры сертификации, которым могут доверять клиентские компьютеры, а затем нажмите кнопку ОК, чтобы применить новые параметры.
Добавление сертификатов в хранилище доверенных корневых центров сертификации для локального компьютера
Для выполнения этой процедуры необходимо быть, как минимум, членом группы Администраторы.
![]() |
Чтобы добавить сертификаты в хранилище доверенных корневых центров сертификации локального компьютера, выполните следующие действия. |
-
Нажмите кнопку Пуск, выберите Начать поиск, введите mmc, а затем нажмите клавишу ВВОД.
-
В меню Файл выберите пункт Добавить или удалить оснастку.
-
В группе Доступные оснастки щелкните Сертификаты, а затем нажмите кнопку Добавить.
-
В группе Эта оснастка всегда будет управлять сертификатами для щелкните Учетная запись компьютера, а затем нажмите кнопку Далее
-
Щелкните Локальный компьютер, а затем нажмите кнопку Готово.
-
Если на консоль не нужно добавлять другие оснастки, нажмите кнопку ОК.
-
В дереве консоли дважды щелкните Сертификаты.
-
Щелкните правой кнопкой мыши хранилище Доверенные корневые центры сертификации.
-
Нажмите кнопку Импорт, чтобы импортировать сертификаты и выполнить инструкции мастера импорта сертификатов.
Добавление сертификатов в хранилище доверенных корневых центров сертификации для домена
Для выполнения этой процедуры необходимо быть, как минимум, членом группы Администраторы домена.
![]() |
Чтобы добавить сертификаты в хранилище доверенных корневых центров сертификации домена, выполните следующие действия. |
-
Откройте Диспетчер сервера и в группе Сводка компонентов нажмите кнопку Добавить компоненты. Установите флажок Управление групповой политикой, нажмите кнопку Далее, а затем кнопку Установить.
-
После того как на странице Результаты установки появится сообщение об успешной установке консоли управления групповой политикой (GPMC), нажмите кнопку Закрыть.
-
Нажмите кнопку Пуск, наведите указатель мыши на пункт Администрирование и выберите пункт Управление групповой политикой.
-
В дереве консоли дважды щелкните узел Объекты групповой политики в лесу и домене, содержащем изменяемый объект групповой политики Политика домена по умолчанию.
-
Щелкните правой кнопкой мыши объект групповой политики Политика домена по умолчанию и выберите команду Изменить.
-
В консоли управления групповой политикой перейдите в раздел Конфигурация компьютера, Параметры Windows, Настройка безопасности и щелкните Политики открытого ключа.
-
Щелкните правой кнопкой мыши хранилище Доверенные корневые центры сертификации.
-
Нажмите кнопку Импорт и выполните инструкции мастера импорта сертификатов, чтобы импортировать сертификаты.
Дополнительные источники информации