Com Microsoft AD CS
O Microsoft AD CS (Active Directory Certificate Services) permite emitir certificados internos via Enterprise CA on-premises. A comunicação entre o CLM e a CA é feita através de um agente instalado na rede interna.
Pré-requisitos
- Ter acesso com role ADMIN ou OPERATOR
- Ter um agente CLM instalado em um servidor Windows com acesso ao servidor AD CS
- Ter as permissões necessárias configuradas na CA e nos templates
Consulte o guia [Instalar o Agente On-Premises](/guias/agente/visao-geral) para os requisitos completos de instalação, permissões de conta de serviço e configuração de rede.
Permissões necessárias no AD CS
A conta de serviço do agente precisa das seguintes permissões:
No servidor CA (certsrv):
| Permissão | Finalidade |
|---|---|
| Request Certificates | Submeter CSRs via certreq |
| Read | Listar e baixar certificados emitidos |
Nos templates de certificado:
| Permissão | Finalidade |
|---|---|
| Enroll | Emitir certificados com o template |
| Read | Listar templates disponíveis |
Se o template exigir aprovação do CA Manager, o CLM ficará em status **pending_approval** até que o administrador aprove no console do AD CS. Para automação completa, use templates com aprovação automática.
Passo 1 — Instalar o agente Windows
O agente CLM precisa estar instalado e online em um servidor Windows com acesso ao servidor AD CS.
→ Siga o guia Instalar o Agente On-Premises — Windows
Após a instalação, confirme que o agente aparece com status Online em Agents no menu lateral antes de continuar.
Passo 2 — Configurar a integração AD CS
- Acesse Integrações no menu lateral
- Localize o card ADCS e clique em + Configurar
- Preencha os campos:
- Nome da Integração — ex:
adcs-producao - Windows Agent — selecione o agente instalado no Passo 1
- CA Server FQDN — hostname ou IP do servidor AD CS, ex:
WIN-9DTEAAV79IJ.lab2.com
- Nome da Integração — ex:
- Clique em Salvar alterações
Após salvar, clique em Atualizar templates para carregar os templates de certificado publicados na CA. Isso precisa ser feito sempre que novos templates forem publicados no AD CS.
Passo 3 — Etapa 2 do CSR: CA e Configuração
- Em Certificate Authority, selecione Microsoft AD CS (Enterprise CA with agent)
- Preencha os campos:
| Campo | Descrição |
|---|---|
| Certificate Authority | Selecione a integração AD CS cadastrada no Passo 2 |
| Certificate Template | Selecione o template a ser usado para a emissão |
| Organization (O) | Nome legal da organização (obrigatório) |
| Organizational Unit (OU) | Departamento ou divisão (opcional) |
| City/Locality (L) | Cidade (obrigatório) |
| State/Province (ST) | Estado ou província (obrigatório) |
| Country (C) | Código do país com 2 letras, ex: BR (obrigatório) |
| Notes | Observações opcionais |
Passo 4 — Emissão do certificado
Após submeter a solicitação, o CLM envia o CSR ao agente Windows, que encaminha a requisição ao servidor AD CS via certreq.
Se o template estiver configurado com aprovação automática, o certificado é emitido imediatamente e o status muda para Issued. Clique em View Certificate para acessá-lo em Certificados.
Se o template exigir aprovação manual, o status ficará como pending_approval até que o administrador aprove o pedido no console do AD CS.