Erzwingung der Zertifikattransparenz für eine Liste von subjectPublicKeyInfo-Hashes deaktivieren

Deaktiviert die Erzwingung der Zertifikatstransparenzanforderungen für eine Liste von subjectPublicKeyInfo-Hashes.

Mit dieser Richtlinie können Sie die Offenlegungsanforderungen für die Zertifikatstransparenz für Zertifikatketten deaktivieren, die Zertifikate mit einem der angegebenen subjectPublicKeyInfo-Hashes enthalten. Auf diese Weise können Zertifikate, die ansonsten nicht vertrauenswürdig wären, weil sie nicht ordnungsgemäß öffentlich bekannt gegeben wurden, weiterhin für Enterprise-Hosts verwendet werden.

Um die Erzwingung der Zertifikatstransparenz zu deaktivieren, wenn diese Richtlinie festgelegt ist, muss eine der folgenden Bedingungen erfüllt sein:
1. Der Hash muss im subjectPublicKeyInfo-Element des Serverzertifikats enthalten sein.
2. Der Hash muss in einem subjectPublicKeyInfo-Element enthalten sein, das in einem Zertifizierungsstellenzertifikat in der Zertifikatkette enthalten ist, das Zertifizierungsstellenzertifikat muss durch die X.509v3-Erweiterung „nameConstraints" beschränkt sein, „permittedSubtrees" muss mindestens eine Namensbeschränkung vom Typ „directoryName" enthalten, und „directoryName" muss ein organizationName-Attribut enthalten.
3. Der Hash muss in einem subjectPublicKeyInfo-Element enthalten sein, das in einem Zertifizierungsstellenzertifikat in der Zertifikatkette enthalten ist, der Antragsteller des Zertifizierungsstellenzertifikats muss mindestens ein organizationName-Attribut enthalten, und das Zertifikat des Servers muss die gleiche Anzahl von organizationName-Attributen enthalten (in der gleichen Reihenfolge und Byte für Byte identisch).

Zur Angabe eines subjectPublicKeyInfo-Hashs werden der Name des Hashalgorithmus, das Zeichen „/" und die Base64-Codierung des Hashalgorithmus verkettet, der auf das DER-codierte subjectPublicKeyInfo-Element des angegebenen Zertifikats angewendet wurde. Diese Base64-Codierung hat das gleiche Format wie ein SPKI-Fingerabdruck gemäß Definition in RFC 7469, Abschnitt 2.4. Nicht erkannte Hashalgorithmen werden ignoriert. Aktuell wird nur der Hashalgorithmus „sha256" unterstützt.

Wenn Sie diese Richtlinie deaktivieren oder nicht konfigurieren, werden alle Zertifikate, die über Certificate Transparency offengelegt werden müssen, als nicht vertrauenswürdig behandelt, wenn sie nicht gemäß der Certificate Transparency-Richtlinie offengelegt werden.

Beispielwert:

sha256/AAAAAAAAAAAAAAAAAAAAAA==
sha256//////////////////////w==

Unterstützt auf: Microsoft Edge Version 77, Windows 7 oder höher

Erzwingung der Zertifikattransparenz für eine Liste von subjectPublicKeyInfo-Hashes deaktivieren

Registry HiveHKEY_LOCAL_MACHINE or HKEY_CURRENT_USER
Registry PathSoftware\Policies\Microsoft\Edge\CertificateTransparencyEnforcementDisabledForCas
Value Name{number}
Value TypeREG_SZ
Default Value

msedge.admx

Administrative Vorlagen (Computer)

Administrative Vorlagen (Benutzer)