Pular para o conteúdo principal

Com Microsoft AD CS

O Microsoft AD CS (Active Directory Certificate Services) permite emitir certificados internos via Enterprise CA on-premises. A comunicação entre o CLM e a CA é feita através de um agente instalado na rede interna.


Pré-requisitos

  • Ter acesso com role ADMIN ou OPERATOR
  • Ter um agente CLM instalado em um servidor Windows com acesso ao servidor AD CS
  • Ter as permissões necessárias configuradas na CA e nos templates
Requisitos detalhados do agente e da conta de serviço
Consulte o guia [Instalar o Agente On-Premises](/guias/agente/visao-geral) para os requisitos completos de instalação, permissões de conta de serviço e configuração de rede.

Permissões necessárias no AD CS

A conta de serviço do agente precisa das seguintes permissões:

No servidor CA (certsrv):

PermissãoFinalidade
Request CertificatesSubmeter CSRs via certreq
ReadListar e baixar certificados emitidos

Nos templates de certificado:

PermissãoFinalidade
EnrollEmitir certificados com o template
ReadListar templates disponíveis
Se o template exigir aprovação do CA Manager, o CLM ficará em status **pending_approval** até que o administrador aprove no console do AD CS. Para automação completa, use templates com aprovação automática.

Passo 1 — Instalar o agente Windows

O agente CLM precisa estar instalado e online em um servidor Windows com acesso ao servidor AD CS.

→ Siga o guia Instalar o Agente On-Premises — Windows

Após a instalação, confirme que o agente aparece com status Online em Agents no menu lateral antes de continuar.


Passo 2 — Configurar a integração AD CS

  1. Acesse Integrações no menu lateral
  2. Localize o card ADCS e clique em + Configurar
  3. Preencha os campos:
    • Nome da Integração — ex: adcs-producao
    • Windows Agent — selecione o agente instalado no Passo 1
    • CA Server FQDN — hostname ou IP do servidor AD CS, ex: WIN-9DTEAAV79IJ.lab2.com
  4. Clique em Salvar alterações

Após salvar, clique em Atualizar templates para carregar os templates de certificado publicados na CA. Isso precisa ser feito sempre que novos templates forem publicados no AD CS.


Passo 3 — Etapa 2 do CSR: CA e Configuração

  1. Em Certificate Authority, selecione Microsoft AD CS (Enterprise CA with agent)
  2. Preencha os campos:
CampoDescrição
Certificate AuthoritySelecione a integração AD CS cadastrada no Passo 2
Certificate TemplateSelecione o template a ser usado para a emissão
Organization (O)Nome legal da organização (obrigatório)
Organizational Unit (OU)Departamento ou divisão (opcional)
City/Locality (L)Cidade (obrigatório)
State/Province (ST)Estado ou província (obrigatório)
Country (C)Código do país com 2 letras, ex: BR (obrigatório)
NotesObservações opcionais

Passo 4 — Emissão do certificado

Após submeter a solicitação, o CLM envia o CSR ao agente Windows, que encaminha a requisição ao servidor AD CS via certreq.

Se o template estiver configurado com aprovação automática, o certificado é emitido imediatamente e o status muda para Issued. Clique em View Certificate para acessá-lo em Certificados.

Se o template exigir aprovação manual, o status ficará como pending_approval até que o administrador aprove o pedido no console do AD CS.