ADCS Health Check by certmon.de

Zustand Ihrer Microsoft-PKI · Domäne contoso.local (DEMO)
Erstellt 25.09.2026 12:34
auf PKI01 · Version 0.2.0
Gesamtstatus
Kritisch
Sofortiger Handlungsbedarf
3
Kritisch
4
Warnungen
6
OK
3
Hinweise

Umgebung

Domänecontoso.local (DEMO)
Enterprise-CAsCONTOSO-ISSUING-CA
CA-Zertifikate im AD4
Geprüft alsCONTOSO\admin

Zertifizierungsstellen

StatusObjektBefundDatum
OKCONTOSO-ISSUING-CACA-Dienst auf pki01.contoso.local antwortet. 14 Vorlagen veröffentlicht.

CA-Zertifikate

StatusObjektBefundDatum
WarnungCONTOSO-ISSUING-CASigniert mit veraltetem Hash-Verfahren SHA-1.
Empfehlung: CA auf SHA-256 umstellen und CA-Zertifikat erneuern. Moderne Clients und Browser lehnen SHA-1 teilweise ab.
WarnungCONTOSO-ISSUING-CANoch 214 Tage gültig. Fundort: Enterprise-CA CONTOSO-ISSUING-CA, AIA-Container (AD), NTAuth-Speicher. Dies ist das aktuelle Zertifikat einer Enterprise-CA.
Empfehlung: CA-Zertifikat rechtzeitig erneuern. Eine CA stellt keine Zertifikate aus, die länger gültig sind als ihr eigenes Zertifikat - Laufzeiten neuer Zertifikate verkürzen sich bereits jetzt.
27.04.2027 12:34
InfoOLD-ROOT-CAAbgelaufenes CA-Zertifikat liegt noch im AD (AIA-Container (AD)).
Empfehlung: Kann nach Prüfung entfernt werden (certutil -viewdelstore), damit Clients keine veralteten Zertifikate laden.
17.07.2024 12:34
OKCONTOSO-ROOT-CANoch 2900 Tage gültig. Fundort: Vertrauenswürdige Stamm-CAs (AD), AIA-Container (AD).03.09.2034 12:34

Sperrlisten (CRL)

StatusObjektBefundDatum
KritischCONTOSO-ROOT-CA - Base-CRL (HTTP)Sperrliste noch 5 Tage gültig (Laufzeit 180 Tage, typisch für Offline-CA). Nummer 11, 0 Einträge. Ort: http://pki.contoso.com/CertEnroll/CONTOSO-ROOT-CA.crl.
Empfehlung: Offline-CA: CA starten, neue CRL mit "certutil -crl" signieren und an alle CDP-Orte (AD und Webserver) kopieren. Termin für die nächste Erneuerung im Kalender eintragen.
30.09.2026 12:34
Warnunghttp://pki.contoso.com/CertEnroll/CONTOSO-ISSUING-CA.crlVeraltete Kopie: CRL-Nummer 409, an anderem Ort liegt bereits Nummer 412.
Empfehlung: Veröffentlichung an diesen Ort prüfen (Kopierjob, Freigabe, Schreibrechte der CA). Clients können hier eine veraltete oder bald abgelaufene Liste laden.
OKCONTOSO-ISSUING-CA - Base-CRL (LDAP)Sperrliste aktuell, nächste Aktualisierung 01.10.2026 12:34. Nummer 412, 37 Einträge. Ort: CN=CONTOSO-ISSUING-CA,CN=pki01,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=contoso,DC=local.01.10.2026 12:34

CDP/AIA-Erreichbarkeit

StatusObjektBefundDatum
Kritischhttp://pki.contoso.com/CertEnroll/CONTOSO-ISSUING-CA+.crlSperrliste nicht abrufbar (404). Verwendet in: von CA CONTOSO-ISSUING-CA ausgestellte Zertifikate.
Empfehlung: Delta-CRL mit "+" im Namen: Im IIS für das CDP-Verzeichnis "allowDoubleEscaping" aktivieren (Anforderungsfilterung).
OKhttp://pki.contoso.com/CertEnroll/pki01_CONTOSO-ISSUING-CA.crtCA-Zertifikat abrufbar (CONTOSO-ISSUING-CA, noch 214 Tage gültig). Verwendet in: von CA CONTOSO-ISSUING-CA ausgestellte Zertifikate.

NTAuth

StatusObjektBefundDatum
OKCONTOSO-ISSUING-CAAktuelles CA-Zertifikat ist im NTAuth-Speicher eingetragen.

Ausgestellte Zertifikate

StatusObjektBefundDatum
Kritischrds-gw.contoso.comNoch 4 Tage gültig. Vorlage: Webserver, Antragsteller: CONTOSO\admin, Anforderungs-ID 8812, CA CONTOSO-ISSUING-CA.
Empfehlung: Zertifikat erneuern oder prüfen, warum die automatische Registrierung nicht greift. Wird es nicht mehr gebraucht: bewusst auslaufen lassen.
29.09.2026 12:34
Warnungwlan-radius.contoso.localNoch 19 Tage gültig. Vorlage: RAS- und IAS-Server, Antragsteller: CONTOSO\NPS01$, Anforderungs-ID 7310, CA CONTOSO-ISSUING-CA.
Empfehlung: Zertifikat erneuern oder prüfen, warum die automatische Registrierung nicht greift. Wird es nicht mehr gebraucht: bewusst auslaufen lassen.
14.10.2026 12:34
InfoCONTOSO-ISSUING-CA1.284 gültige ausgestellte Zertifikate, 402 Inhaber/Vorlagen-Kombinationen, davon 2 laufen in den nächsten 30 Tagen ab und sind noch nicht erneuert.

Lokaler Zertifikatsspeicher

StatusObjektBefundDatum
InfoWeitere ServerGeprüft wurde nur dieser Rechner. Zertifikate auf anderen Servern (IIS, RDS, Exchange, LDAPS) wurden nicht erfasst.
OKPKI016 Zertifikate im Computer-Speicher, keines läuft in den nächsten 30 Tagen ab.

Dieser Check ist eine Momentaufnahme.

Sperrlisten und Zertifikate laufen jeden Tag weiter ab. Der ADCS Monitor überwacht Ihre PKI dauerhaft, prüft auch die Zertifikate auf allen Servern und warnt per E-Mail oder Teams, bevor WLAN, VPN oder RDP ausfallen. Einmallizenz statt Abo, läuft komplett in Ihrem Netz.
Auf die Warteliste setzen
Fragen oder Hilfe bei einem Befund: mail@247-it.com