ADCS Health Check herunterladen

Eine Datei, keine Installation. Prüfen Sie die Prüfsumme, bevor Sie das Skript starten.

Version
0.2.0
Veröffentlicht
Größe
95 KB (97.185 Bytes)
Signatur
noch nicht signiert (Signatur in Vorbereitung)
SHA256
12e450aeed46ea92cc4f743b42abfcf0df0c9ed8e8b07b44e507b8ea878c3e3a

Diese Version dauerhaft verlinken: ADCS-HealthCheck-0.2.0.ps1

Prüfsumme vergleichen

Der ausgegebene Hash muss mit dem SHA256-Wert oben übereinstimmen. Erst dann die Datei freigeben und starten:

Get-FileHash .\ADCS-HealthCheck.ps1 -Algorithm SHA256
Unblock-File .\ADCS-HealthCheck.ps1
powershell -ExecutionPolicy Bypass -File .\ADCS-HealthCheck.ps1

Systemvoraussetzungen

  • Windows Server oder Windows-Client, Mitglied der Domäne mit Enterprise-CA
  • Windows PowerShell 5.1 oder PowerShell 7 (unter Windows)
  • Domänenkonto; für die CA-Datenbank Leserecht auf der CA (z. B. CA-Administrator)
  • Keine Module, kein RSAT, kein Internetzugang erforderlich

Änderungen

0.2.0 – 2026-09-25

Zweisprachig und auf die neue Website certmon.de umgestellt.

  • Report und Konsole auf Deutsch und Englisch. Neuer Parameter -Language de|en; ohne Angabe richtet sich die Sprache nach der Windows-Anzeigesprache (Deutsch → Deutsch, sonst Englisch).
  • Alle Texte stehen in einer Sprachtabelle je Sprache; keine fest verdrahteten Texte mehr im Code.
  • Jeder Befund hat eine stabile Id (z. B. CRL_EXPIRED, CRL_ORPHANED, CA_CERT_EXPIRING). Kategorie und Status sind ebenfalls sprachunabhängige Ids (CRL, CA_CERTS …; Critical, Warning, Info, OK).
  • JSON-Ausgabe geändert: Felder jetzt id, category, status, object, message, recommendation, date (ISO 8601, UTC); zusätzlich language, exitCode und summary. Wer die JSON-Datei von 0.1.x auswertet, muss auf die Ids umstellen (vorher deutsche Kategorie- und Statusnamen).
  • Warteliste im Report verlinkt auf https://certmon.de/<de|en>/ (mit UTM-Parametern), Produktname „ADCS Health Check by certmon.de“. Hersteller bleibt 247-IT.
  • Englische Datumsangaben im Format yyyy-MM-dd, Zahlen je Sprache formatiert (1.284 / 1,284).
  • Kleinigkeiten: „seit 1 Tag abgelaufen“ statt „seit 1 Tagen“, Befundtexte beginnen mit Großbuchstaben, Hinweis „Freeware, alle Angaben ohne Gewähr“ im Report.
  • Build kopiert nach erfolgreichem Test Skript, versionierte Kopie, Prüfsumme, version.json und Demo-Reports (DE/EN) in die Website (website/public/).
  • README zusätzlich auf Englisch (README.en.md), Lizenzentwurf LICENSE.md.

0.1.2 – 2026-09-25

Nach Testläufen als Domain-Admin (DC) und als normaler Domänenbenutzer (Mitgliedsserver).

  • Mehrere abgelaufene CA-Zertifikate gleichen Namens werden zu einer Zeile mit allen Ablaufdaten zusammengefasst.
  • Verwaiste Sperrlisten: vorsichtigere Formulierung, wenn die Pfade der ausgestellten Zertifikate nicht ermittelbar waren.
  • Hinweis „Weitere Server nicht geprüft“ erscheint auch bei leerem lokalen Zertifikatsspeicher.

0.1.1 – 2026-09-24

Erkenntnisse aus dem ersten Lauf in einer echten Umgebung (DC mit Enterprise-CA, CA 2020 umgezogen).

  • Verwaiste Sperrlisten nach einem CA-Umzug werden erkannt und nur als Hinweis gemeldet statt als kritisch (Ort nicht referenziert und neuere Version an anderer Stelle). Ein Eintrag pro Ort statt je Base/Delta.
  • Neuer Hinweis, wenn die ausgestellten Zertifikate keinen HTTP-Sperrlistenpfad enthalten.
  • Sperrlisten-Befunde nennen, welche Zertifikate den Ort verwenden.
  • Lokaler Speicher: abgelaufene Zertifikate fremder Aussteller (z. B. Microsoft-Dienste) werden nur gezählt.
  • Fix: C#-Teil kompiliert unter Windows PowerShell 5.1 (Warnung als Fehler bei Bit-Operation).
  • Kleinigkeiten: Grammatik bei der Kettenprüfung.

0.1.0 – 2026-09-24

Erste Version.

  • Enterprise-CAs aus dem AD ermitteln, Erreichbarkeit prüfen
  • CA-Zertifikate: Ablauf, Schlüssellänge, Signaturalgorithmus, Kettenprüfung mit Sperrstatus
  • Sperrlisten aus AD und HTTP: Ablauf, überfällige Veröffentlichung, veraltete Kopien, fehlende LDAP-Objekte
  • CDP/AIA-Erreichbarkeit
  • NTAuth-Speicher
  • Ablaufende, nicht erneuerte Zertifikate aus der CA-Datenbank
  • Lokaler Computer-Speicher
  • HTML-Report mit Ampel (hell/dunkel, mobil, druckbar), optional JSON, Exitcodes für RMM
  • Demo-Modus für Screenshots

Freeware. Alle Angaben ohne Gewähr, Nutzung auf eigene Verantwortung. Kontakt bei Fragen: mail@247-it.com