Nastavení důvěryhodnosti
Tento návod popisuje postup pro zajištění důvěryhodnosti certifikátů ve vašem prostředí. Cílem je vytvořit tzv. Chain of Trust (řetězec důvěry) importem kořenového a zprostředkujících certifikátů do příslušných systémových úložišť.
Přehled certifikátů
Section titled “Přehled certifikátů”Pro úspěšnou konfiguraci je nutné nainstalovat těchto 5 souborů (stáhněte je):
Root CA (Kořen):
root3.cer → patří do Důvěryhodné kořenové certifikační autority / Trusted Root Certification Authorities
Sub-CA (Zprostředkující):
- Doporučené pro podpis: aca3-2.cer, aca3-3.cer
- Doporučené pro e-mailovou komunikaci: cca3-2.cer, cca3-3.cer
→ všechny patří do Zprostředkující certifikační autority / Intermediate Certification Authorities
Hromadné nasazení přes GPO
Section titled “Hromadné nasazení přes GPO”Tato metoda automaticky nainstaluje certifikáty na všechny počítače v doméně.
Domain Admin. Krok 1: Vytvoření GPO
Section titled “Krok 1: Vytvoření GPO”- Spusťte
gpmc.msc. - Vytvořte novou zásadu (např. CERT-EIDENTITY) a propojte ji s požadovanou OU nebo doménou.
- Klikněte na zásadu pravým tlačítkem a zvolte Edit (Upravit).
Krok 2: Import Kořenového certifikátu
Section titled “Krok 2: Import Kořenového certifikátu”- V editoru přejděte na:
Computer Configuration>Policies>Windows Settings>Security Settings>Public Key Policies - Klikněte pravým tlačítkem na složku Trusted Root Certification Authorities (Důvěryhodné kořenové certifikační autority) > Import…
- Vyberte soubor
root3.cer. - Potvrďte, že cílové úložiště je Trusted Root Certification Authorities.
- Dokončete import.
Krok 3: Import Zprostředkujících certifikátů
Section titled “Krok 3: Import Zprostředkujících certifikátů”- Ve stejném umístění klikněte pravým tlačítkem na složku Intermediate Certification Authorities (Zprostředkující certifikační autority) > Import…
- Postupně importujte všechny 4 soubory (
aca3-2.cer,aca3-3.cer,cca3-2.cer,cca3-3.cer). - U každého se ujistěte, že cílové úložiště je Intermediate Certification Authorities.
Krok 4: Aplikace
Section titled “Krok 4: Aplikace”Na klientských stanicích se změna projeví po restartu nebo spuštěním příkazu v CMD (jako správce):
gpupdate /forceRuční instalace (pro běžné uživatele)
Section titled “Ruční instalace (pro běžné uživatele)”Tato metoda je určena pro počítače mimo doménu nebo pro uživatele, kteří si certifikáty instalují sami.
Windows
Section titled “Windows”1. Instalace Kořenového certifikátu (root3.cer)
Section titled “1. Instalace Kořenového certifikátu (root3.cer)”- Otevřete soubor
root3.cer. - Klikněte na Nainstalovat certifikát…
- Vyberte Aktuální uživatel a klikněte na Další.
- Zvolte Všechny certifikáty umístit do následujícího úložiště.
- Klikněte na Procházet… a vyberte Důvěryhodné kořenové certifikační autority.
- Potvrďte OK > Další > Dokončit.
- Potvrďte bezpečnostní upozornění systému (klikněte na Ano).
2. Instalace Zprostředkujících certifikátů (ostatní 4 soubory)
Section titled “2. Instalace Zprostředkujících certifikátů (ostatní 4 soubory)”Opakujte tento postup pro každý ze souborů: aca3-2, aca3-3, cca3-2, cca3-3.
- Otevřete soubor certifikátu.
- Klikněte na Nainstalovat certifikát… > Aktuální uživatel > Další.
- Zvolte Všechny certifikáty umístit do následujícího úložiště.
- Klikněte na Procházet… a vyberte Zprostředkující certifikační autority.
- Potvrďte OK > Další > Dokončit.
MAC / OS X
Section titled “MAC / OS X”Tento postup zopakujte pro každý z následujících souborů:
root3.cer, aca3-2, aca3-3, cca3-2, cca3-3
-
Import certifikátu: Dvojklikem otevřete soubor certifikátu. Systém se zeptá na přidání do klíčenky – potvrďte tlačítkem Přidat a v případě výzvy zadejte své heslo k počítači.
-
Vyhledání v Klíčence: Otevřete aplikaci Přístup ke klíčence (Keychain Access).
Do vyhledávacího pole vpravo nahoře zadejte název certifikátu (např.ACAneboroot).
-
Nastavení důvěry: Dvojklikem otevřete nalezený certifikát a rozbalte sekci Trust / Důvěra:
U položky When using this certificate / Při použití tohoto certifikátu vyberte možnost Always Trust / Vždy důvěřovat.
-
Potvrzení: Zavřete okno certifikátu. Systém si vyžádá heslo administrátora (nebo otisk prstu) pro uložení změn. Správně nastavený certifikát bude mít u ikonky malý modrý symbol plus (+).

