組織にPKIをインストールする必要があります。私はWindows環境で作業しています。すでにオフラインCAを設定しています。次に、下位CAをインストールする必要があります。下位CAをドメインコントローラーにインストールするか、他のサービス(WSUSなど)を実行しているサーバーにインストールするかを選択できます。セキュリティの観点から、私の最善の選択肢は何ですか、そしてなぜですか?
運用上の制約を無視して簡単な答えは?
状況1:CAのセキュリティが(1)ドメインコントローラーと同様にセキュリティにとって非常に重要である場合(2)十分な予備容量があり、(3)DCのセキュリティを低下させる必要がない場合CAへの特別なアクセスを許可したり、ファイアウォールルールを変更したりして、ドメインコントローラーで実行するだけです。理由は次のとおりです。
状況2:CAより重要度が低い。それはどこかでの便宜のためです、またはテストと証明書はあなたのセキュリティにとって重要ではありません。次に、別のサーバーで実行します。なぜなら:
状況3:DCセキュリティよりも重要です。たとえば、商用CAを実行しているとします。