JEA-Endpunkt für Windows-Server
certmon liest Windows-Server über WinRM – aber nur über diesen JEA-Endpunkt (Just Enough Administration). Wer sich damit verbindet, kann genau zwei Funktionen aufrufen, beide nur lesend:
| Funktion | Liefert |
|---|---|
Get-CertmonInventory | Zertifikate der Speicher „Eigene Zertifikate“, „Remotedesktop“, „WebHosting“ (nur öffentlicher Teil, nie private Schlüssel), Bindungen von HTTP.sys/IIS, RDP, RD-Gateway, RDS-Rollen, WinRM-HTTPS-Listenern, Richtlinie und Ereignisse der automatischen Registrierung (7 Tage) |
Get-CertmonVersion | Version des Moduls |
Keine anderen Cmdlets, keine Laufwerke, keine externen Programme. Auf dem Server wird nichts verändert.
Einrichten
Gruppe im AD anlegen, z. B.
CONTOSO\certmon-Reader, und das Konto des certmon-Servers aufnehmen (ComputerkontoCONTOSO\CERTMON01$bzw. das gMSA). Danach den certmon-Dienst einmal neu starten (neues Kerberos-Ticket).Auf jedem zu überwachenden Server als Administrator (Windows PowerShell 5.1):
& 'C:\Program Files\certmon\jea\Install-CertmonJea.ps1' -Account 'CONTOSO\certmon-Reader'Verteilen z. B. per GPO-Startskript (Ordner
jeaauf eine Freigabe kopieren) oder Softwareverteilung. Das Skript ist wiederholbar und aktualisiert Modul und Endpunkt. WinRM muss laufen (Enable-PSRemoting, auf Server 2016+ Standard).Prüfen vom certmon-Server aus (als Mitglied der Gruppe):
& 'C:\Program Files\certmon\jea\Test-CertmonJea.ps1' -ComputerName srv01.contoso.localRestricted = Truebestätigt, dass andere Befehle abgewiesen werden.
Entfernen: Install-CertmonJea.ps1 -Uninstall.
Rechte in der Sitzung
- Mitgliedsserver: Die Sitzung läuft als temporäres virtuelles Konto mit lokalen Administratorrechten – nötig, weil IIS-, RDP- und RD-Gateway-Einstellungen nur für Administratoren lesbar sind. Die Rechte gelten nur innerhalb der zwei Funktionen.
- Domänencontroller: kein virtuelles Konto (es wäre Mitglied der Domänen-Admins). Die Sitzung läuft mit den Rechten des certmon-Kontos. Zertifikate, LDAPS und automatische Registrierung sind lesbar; RDP-/WinRM-Einstellungen meist nicht – certmon meldet das als Hinweis (
SRV_READ_LIMITED).
Firewall
Vom certmon-Server zu den Servern: TCP 5985 (WinRM, HTTP mit Kerberos-Verschlüsselung) oder 5986 (WinRM über HTTPS, in der Quelle einstellbar). Für die TLS-Gegenprobe zusätzlich die Ports der Dienste (443, 3389, 5986, 636 …).
Protokollierung
Jeder Aufruf erscheint im Ereignisprotokoll des Servers (Microsoft-Windows-PowerShell/Operational, WinRM). Auf Wunsch können JEA-Transkripte aktiviert werden (TranscriptDirectory in der Sitzungskonfiguration) – sie enthalten nur öffentliche Zertifikatsdaten.
Weitere Dokumente
Installation und Einrichtung
Voraussetzungen, Firewall, Dienstkonto, Rechte, Setup (auch still), Ersteinrichtung, Update, Sicherung und Fehlersuche.
Benachrichtigungen
Alarm-Logik, E-Mail per SMTP oder Microsoft 365, Microsoft Teams und Webhook mit HMAC-Signatur.
Befunde
Alle Befund-Ids mit Bedeutung und Schwere: Netzwerk-Scan, PKI und Windows-Server.
Windows-Ereignisprotokoll
Event-IDs der Quelle certmon für RMM- und SIEM-Systeme, mit Abfragebeispielen.