Certificaattransparantie afdwingen voor een lijst met verouderde certificeringsinstanties uitschakelen

Hiermee schakelt u uit dat de vereisten voor certificaattransparantie worden afgedwongen voor een lijst met verouderde certificeringsinstanties (CA's).

Met dit beleid kunt u de bekendmakingsvereisten voor certificaattransparantie uitschakelen voor certificaatketens die certificaten bevatten met een van de opgegeven subjectPublicKeyInfo-hashes. Zo kunt u toelaten dat certificaten worden gebruikt voor Enterprise-hosts, die anders niet zouden worden vertrouwd omdat ze niet op correcte wijze openbaar zijn bekendgemaakt.

Om het afdwingen van certificaattransparantie uit te schakelen, moet u de hash instellen op een subjectPublicKeyInfo, die voorkomt op een CA-certificaat dat is erkend als een verouderde certificeringsinstantie (Certificate Authority of CA). Een verouderde CA is een CA die publiekelijk standaard wordt vertrouwd door een of meer van de besturingssystemen die worden ondersteund door Microsoft Edge.

Een subjectPublicKeyInfo-hash geeft u op door de volgende tekenreeksen samen te voegen: de naam van het hash-algoritme, het teken "/" en de Base64-codering van dat hash-algoritme, toegepast op de DER-gecodeerde subjectPublicKeyInfo van het opgegeven certificaat. Deze Base64-codering heeft dezelfde indeling als een SPKI Fingerprint, zoals gedefinieerd in RFC 7469, Section 2.4. Hash-algoritmes die niet worden herkend, worden genegeerd. Het enige hash-algoritme dat momenteel wordt ondersteund, is sha256.

Als u dit beleid niet configureert, wordt ieder certificaat dat bekendgemaakt moet worden via certificaattransparantie, beschouwd als niet-vertrouwd als het niet bekend is gemaakt conform het beleid voor certificaattransparantie.

Voorbeeldwaarde:

sha256/AAAAAAAAAAAAAAAAAAAAAA==
sha256//////////////////////w==

Ondersteund op: Microsoft Edge versie 77, Windows 7 of hoger

Certificaattransparantie afdwingen voor een lijst met verouderde certificeringsinstanties uitschakelen

Registry HiveHKEY_LOCAL_MACHINE or HKEY_CURRENT_USER
Registry PathSoftware\Policies\Microsoft\Edge\CertificateTransparencyEnforcementDisabledForLegacyCas
Value Name{number}
Value TypeREG_SZ
Default Value

msedge.admx

Beheersjablonen (computers)

Beheersjablonen (gebruikers)