配置AD、CA、SSL,绑定keystore

记一次java实现修改windows AD域的密码 前一段时间接到一个修改windows ad域密码的需求,也是第一次接触ad域操作的需求,特记录在博客以备后需,也希望能给有需要的朋友提供一点点解决问题的思路。 根据windows帮助文档说明,修改ad域密码是需要使用ssl认证方式。https://support.microsoft.com/zh-cn/help/269190/how-to-change-a-windows-active-dire... 阅读详情

在这就简单的介绍一下配置过程,未提到的设置基本就都采用默认即可。

1)安装AD:
开始 -> 运行 -> dcpromote
域名: testad.com.cn
NT域名: ldap
即 Fully Qualified Domain Name (FQDN) 为 ldap.testad.com.cn
注意,一定要先安装 IIS , 再安装 CA.
2)安装 IIS:
开始-> 程序 -> 管理工具 -> 配置您的服务器向导 -> 应用服务器 (IIS, ASP.NET)
进入 http:// ldap.testad.com.cn /iisstart.htm 表示安装成功.
3)安装CA:
开始-> 设置 -> 控制面板-> 添加或删除程序 ->添加/删除Windows组件 -> 证书服务
选择 企业根CA
共用名称 CA: testca
进入 http:// ldap.testad.com.cn /CertSrv 表示安装成功.
4)生成证书请求:
开始->程序->管理工具-> Internet 信息服务 (IIS) 管理器 -> Internet信息服务-> (本地计算机) -> 网站
->  右键点选 默认网站 -> 属性 ->选择 "目录安全性" -> 服务器证书
->新建证书 -> 准备证书,但稍后发送
公共名称最好设置为 ldap.testad.com.cn, 这是给使用者连ssl 的 站点.
最后产生证书请求文件 , 默认为c:/certreq.txt
5)在CA上请求证书:
进入 http:// ldap.testad.com.cn /CertSrv
按 申请一个证书 -> 高级证书申请
-> 使用 base64 编码的 CMC 或 PKCS #10 文件提交一个证书申请,或使用 base64 编码的 PKCS #7 文件续订证书申请。
使用 记事本 打开 c:/certreq.txt , copy c:/certreq.txt 内容贴至 保存的申请:
证书模板 选择 Web 服务器, 按 提交
然后点选 下载证书 , 将 certnew.cer 储存至 c:/certnew.cer
6)安装证书:
开始->程序->管理工具-> Internet 信息服务 (IIS) 管理器 -> Internet信息服务-> (本地计算机) -> 网站
->  右键点选默认网站->属性 -> 选择 "目录安全性" ->服务器证书
->处理挂起的请求,安装证书 -> 路径和文件名: c:/certnew.cer
网站SSL 端口: 443
7)将 CA 证书 加入至keystore 里:
进入 http:// ldap.testad.com.cn /CertSrv
点选 下载一个 CA 证书,证书链或 CRL
点选 下载 CA 证书, 然后下载并改名为 c:/ca_cert.cer
安装CA后LDAP服务器C盘根目录会生成一文件ldap.testad.com.cn_testca.crt
然后执行 命令:
keytool -import -keystore "c:/testca.keystore" -file "ldap.testad.com.cn_testca.crt" -storepass "changeit"
keytool -import -keystore "c:/testca.keystore" -alias mkey -file "c:/ca_cert.cer" -storepass "changeit"
出现 Trusted this certificate? 按 "y" 即新增成功.

但经过个人的测试,其实只需使用ldap.testad.com.cn_testca.crt这个证书就可以连接上SSL AD 636。

AD域用户认证登录(包含SSL)-UnboundID LDAP SDK方式 目录前言普通登录SSL登录 且 筛选获取某用户组下用户 前言 这篇比较精华,亲身踩坑两天完成,利用UnboundID LDAP SDK完成对AD域用户进行普通登录和ssl登录场景实现,挺实用来着。 普通登录 package com.example.demo.controller; import com.unboundid.ldap.sdk.LDAPConnection; import com.unboundid.ldap.sdk.LDAPException; import lombok.extern.s. 阅读详情

相关推荐

Windows Server 2016 AD CS搭建与Java证书集成实战指南

在企业级IT架构中,PKI(公钥基础设施)是构建安全通信的基石,其核心原理是通过非对称加密和数字证书实现身份认证与数据加密。AD CS(Active Directory证书服务)作为Windows Server的内置组件,通过与AD域深度集成,能够自动化地为企业内网颁发和管理数字证书,极大简化了内部HTTPS/TLS通信体系的构建。对于Java应用而言,其独立的证书信任库(cacerts)与Windows证书体系存在天然隔阂,常导致‘PKIX路径构建失败’等错误。本文聚焦于打通这一关键链路,详细解析如何利用

congdi7904的博客 380

JAVA修改AD域密码_免证书

java JNDI方式修改AD域密码 免ssl验证方式修改AD域密码 LDAP SSL 证书 javassl 很实用的一段代码,免去了复杂的证书操作过程。

Java SSL握手失败:PKIX路径构建错误原理与安全解决方案

SSL/TLS协议是保障网络通信安全的核心技术,通过非对称加密和数字证书实现身份认证与数据加密。其工作原理基于证书链验证机制,客户端需验证服务器证书是否由可信根证书颁发机构签发。这一机制的技术价值在于防止中间人攻击,确保通信双方身份可信。在实际应用场景中,Java应用常因无法验证自签名或内部CA证书而抛出PKIX路径构建失败异常。针对这一典型问题,本文深入解析了Java信任库机制与证书链验证原理,并提供了通过keytool管理cacerts文件、配置自定义信任库等安全解决方案,帮助开发者在不降低安全性的前提

weixin_30947043的博客 337

java使用ldap修改ad域用户密码

java使用ldap修改ad域用户密码

LDAP+AD域+SSL连接 总结版

LDAP(轻型目录访问协议) 通过IP协议提供访问控制和维护分布式信息的目录信息 是一个为查询、浏览和搜索而优化的数据库,它成树状结构组织数据,类似文件目录一样。 1、LDAP的结构用树来表示,而不是用表格。可以使用JDBC方式或者JNDI方式操作。 2、LDAP可以很快地得到查询结果,不过在写方面,就慢得多。 3、LDAP提供了静态数据的快速查询方式。 4、Client/server模型,Server 用于存储数据,Client提供操作目录信息树的工具。 5、LDAP是一种开放Internet标准,LD

weixin_49245941的博客 4208

JAVA设置AD域用户密码

1.创建用户 设置密码时,重点是密码的字段名为unicodePwd,密码需进行加密 context.setAttributeValue(“unicodePwd”, createUnicodePassword(password));//添加密码 @Override public boolean save(String username, String loginName, String password) { try { Name userDn = LdapN

weixin_44728369的博客 1887

Java添加、修改MS AD用户密码&配置ADCASSL绑定keystore

在这就简单的介绍一下配置过程,未提到的设置基本就都采用默认即可。 1)安装AD: 开始 -> 运行 -> dcpromote 域名: testad.com.cn NT域名: ldap 即 Fully Qualified Domain Name (FQDN) 为 ldap.testad.com.cn 注意,一定要先安装 IIS , 再安装 CA. 2)安装 IIS:

安迪的专栏 5671

ADCASSL绑定keystore

本文原文出处:http://blog.csdn.net/freewind88/archive/2007/08/17/1748225.aspx   对我帮助甚多。    配置ADCASSL绑定keystore 收藏 在这就简单的介绍一下配置过程,未提到的设置基本就都采用默认即可。 1)安装AD: 开始 -> 运行 -> dcpromote 域名: testad.com.cn...

haofeng0305的博客 181

Tomcat SSL配置及Tomcat CA证书安装

Tomcat既可以作为独立的Servlet容器,也可以作为其他HTTP服务器附加的Servlet容器。如果Tomcat在非独立模式下工作,通常不必配置SSL,由它从属的HTTP服务器来实现和客户的SSL通信。Tomcat和 …… Tomcat既可以作为独立的Servlet容器,也可以作为其他HTTP服务器附加的Servlet容器。如果Tomcat在非独立模式下工作,通常不必配置S

chenliujiang1989的专栏 686

【翻译】Java Keystore Tutorial

(技术小白,如有错误请指出。) 原文地址:http://www.javacodegeeks.com/2014/07/java-keystore-tutorial.html 目录 Introduction --简介 SSL and how it works --SSL的原理 Private Keys --私钥 Public Certificates --...

weixin_34414650的博客 120

内网HTTPS部署指南:私有CA搭建与Nginx/Tomcat/IIS配置实战

HTTPS(超文本传输安全协议)通过TLS/SSL加密层为HTTP通信提供安全保障,其核心原理基于非对称加密与证书信任链机制。这项技术不仅保护数据传输的机密性与完整性,更是现代网络安全架构的基石,对于满足等保合规、防范中间人攻击至关重要。在实际工程中,尤其是在企业内网环境,为Web服务部署HTTPS能够有效保护敏感业务数据,如财务、人事及研发系统信息。通过搭建私有证书颁发机构(CA),运维人员可以为内网域名或IP签发受信证书,从而构建一个可控的加密通信环境。本指南将详细阐述如何利用OpenSSL工具创建私有

weixin_33976072的博客 341

Apache Druid生产集群安全加固实战:SSL/TLS加密与RBAC权限控制

在数据驱动的现代架构中,数据传输安全与访问控制是保障企业核心资产的基础。SSL/TLS协议通过非对称加密与证书认证机制,为网络通信提供了端到端的机密性与完整性保护,防止数据在传输过程中被窃听或篡改。其技术价值在于,即便在不安全的网络环境中,也能构建可信的通信通道。与此同时,基于角色的访问控制(RBAC)模型通过将权限与角色绑定、再将角色赋予用户,实现了细粒度的权限管理,这是满足合规要求与最小权限原则的关键。这两种技术广泛应用于数据库、微服务及云原生场景,是构建安全数据平台的基石。本文聚焦于实时分析数据库Ap

dianwei5413的博客 414

一个hook ssl的方法

【代码】一个hook ssl的方法。

技术博客记录 396

混合架构下CAS单点登录HTTPS配置实战:Tomcat与Spring Boot双环境解决方案

HTTPS作为保障网络通信安全的基石,其核心原理是通过SSL/TLS协议在客户端与服务器之间建立加密通道,防止数据在传输过程中被窃听或篡改。在微服务与中台化架构中,单点登录(SSO)是实现统一身份认证的关键技术,而CAS(Central Authentication Service)作为广泛采用的企业级SSO解决方案,其安全性高度依赖于HTTPS,以确保认证票据等敏感信息的安全传输。然而,在由传统Tomcat应用与现代化Spring Boot微服务构成的混合技术栈中,HTTPS的配置面临显著挑战:Tomca

weixin_30553777的博客 391

java连接AD(Microsoft Active Directory)模拟用户登录认证

:公司项目当前采用http协议+shiro+mysql的登录认证方式,而现在想支持ldap协议认证登录然后能够访问自己公司的项目网站。:假设我们公司有自己的门户网站,现在我们收购了一家公司,他们数据库采用ldap存储用户数据,那么为了他们账户能登陆我们公司项目所以需要集成,而不是再把他们的账户重新在mysql再创建一遍,万一人家有1W个账户呢,不累死了且也不现实啊。需要安装AD+kerberos,且ldap和kerberos安装在同一台服务器上,当前版本如下:我公司电脑室windows10的,我是Vietu

刘大猫 1944

Cobalt Strike特征性信息修改玩转防火墙设备

0x00 前言 Cobalt Strike 服务端和客户端是通过 SSL 加密通讯的,由于SSL配置文件和代理配置文件由于默认配置导致keystore文件内容通常被用于防火墙识别。 后渗透中经常使用到CS,从两方面讲:一方面是内网设备对流量的管控十分严格,如果不对CS特征进行修改,很容易就被内网设备抓到,进行溯源或者直接封掉IP,间接凉西皮;另外一方面主要还是为了保证攻击队队员计算机的安全,防止被攻击队反制,前段时间看到大佬写的反制CS低版本尤为吊,所以呢,为了防止凉犊子,改了最好。不然的话,你有你..

Adminxe的博客 2323

Apache NiFi生产级安全配置实战:HTTPS、认证与授权全解析

在数据工程领域,数据传输安全与访问控制是构建可靠数据管道的基石。其核心原理在于通过加密通道、身份验证和权限管理,确保数据在流动过程中的机密性、完整性和可控性。这一技术价值不仅体现在满足合规性要求,更在于为敏感业务数据提供主动防护,防止未授权访问和数据泄露。在实际应用场景中,企业级数据集成平台如Apache NiFi,常需处理跨网络、多源异构的数据流,这使得安全配置从“可选”变为“必需”。本文聚焦于NiFi安全加固,深入探讨如何配置HTTPS加密传输、集成LDAP/OIDC认证,以及实施基于策略的精细授权模型

weixin_34062469的博客 393

OpenLDAP手动部署实战:Ubuntu 16.04下LDAPS与phpLDAPadmin安全配置

LDAP(轻量目录访问协议)是企业级身份认证与目录服务的基础协议,其核心价值在于提供集中化、可扩展、符合X.500标准的用户与资源管理能力。OpenLDAP作为最主流的开源实现,虽常被容器化方案替代,但在等保合规、医疗PACS、金融终端等强稳定性场景中仍不可替代。其技术关键在于TLS加密通信(LDAPS/StartTLS)的正确配置——涉及证书SAN字段、私钥无密码要求、OpenSSL协议版本兼容性及PHP/Java客户端的信任链对齐。本文聚焦真实生产约束(如Ubuntu 16.04基线环境、dcm4che

415
上一篇: Java添加、修改MS AD用户密码
下一篇: 在Domino中修改AD密码
freewind88
博客等级 码龄24年 10粉丝 31原创
评论 10
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值