Data/Locales/checks/it/ADCertificateServicesChecks.json
|
{ "_family": "ADCertificateServicesChecks.json", "ADCS-001": { "name": { "value": "Inventario dei server CA", "status": "machine-draft" }, "description": { "value": "Un inventario di tutti i server Autorità di certificazione presenti nell'ambiente costituisce la base per la valutazione della sicurezza di AD CS. Include le CA aziendali, le CA autonome, i loro ruoli (radice o subordinata), le versioni del sistema operativo e i modelli di certificato pubblicati. Comprendere la gerarchia PKI è essenziale per individuare la superficie di attacco", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario CA completo documentato con tipo di CA, ruolo, versione del sistema operativo e modelli pubblicati per ciascun server CA", "status": "machine-draft" }, "remediationSteps": { "value": "Enumera tutti i server CA interrogando il contenitore PKI Enrollment Services in AD (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration). Documenta per ciascuna CA il tipo (aziendale/autonoma), il ruolo (radice/subordinata), il nome host, la versione del sistema operativo e i modelli di certificato pubblicati. Verifica che tutti i server CA eseguano versioni del sistema operativo supportate e dispongano delle patch correnti.", "status": "machine-draft" } }, "ADCS-002": { "name": { "value": "ESC1 - Il richiedente fornisce il nome alternativo del soggetto", "status": "machine-draft" }, "description": { "value": "ESC1 si verifica quando un modello di certificato consente al richiedente di specificare un nome alternativo del soggetto (SAN) nella richiesta di certificato, dispone di Autenticazione client o di un qualsiasi EKU che permette l'autenticazione e consente la registrazione da parte di utenti a bassi privilegi. Un aggressore può richiedere un certificato con un SAN per qualsiasi utente di dominio, inclusi i Domain Admins, quindi usare il certificato per autenticarsi come tale utente", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun modello di certificato con CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT che consenta la registrazione a bassi privilegi e disponga di EKU di autenticazione", "status": "machine-draft" }, "remediationSteps": { "value": "Individua i modelli in cui msPKI-Certificate-Name-Flag include CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1), il modello dispone dell'EKU Autenticazione client o Accesso con smart card e la registrazione è consentita agli utenti non amministratori. Rimuovi il flag CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, limita le autorizzazioni di registrazione ai gruppi con privilegi oppure rimuovi l'EKU di autenticazione. Se la specifica del SAN è operativamente necessaria, implementa l'approvazione del gestore CA.", "status": "machine-draft" } }, "ADCS-003": { "name": { "value": "ESC2 - Utilizzo chiavi esteso Qualsiasi scopo", "status": "machine-draft" }, "description": { "value": "ESC2 si verifica quando un modello di certificato specifica l'EKU Qualsiasi scopo (OID 2.5.29.37.0) o nessun EKU (equivalente al modello SubCA). I certificati con EKU Qualsiasi scopo possono essere usati per qualsiasi finalità, inclusi l'autenticazione client, l'autenticazione server e la firma del codice. In combinazione con SAN controllati dal richiedente o requisiti di registrazione ridotti, questo abilita la compromissione del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun modello di certificato con EKU Qualsiasi scopo o EKU vuoto che consenta la registrazione a bassi privilegi", "status": "machine-draft" }, "remediationSteps": { "value": "Individua i modelli in cui pKIExtendedKeyUsage contiene l'OID Qualsiasi scopo (2.5.29.37.0) o è vuoto e la registrazione è consentita agli utenti non amministratori. Sostituisci l'EKU Qualsiasi scopo con gli EKU specifici richiesti (ad esempio, solo Autenticazione client). Se si tratta di un modello SubCA, limita la registrazione ai soli Enterprise Admins. Implementa l'approvazione del gestore CA per eventuali modelli rimanenti con EKU ampi.", "status": "machine-draft" } }, "ADCS-004": { "name": { "value": "ESC3 - Abuso del modello agente di registrazione condizione 1", "status": "machine-draft" }, "description": { "value": "La condizione 1 di ESC3 individua i modelli di certificato che dispongono dell'EKU Certificate Request Agent (OID 1.3.6.1.4.1.311.20.2.1) e consentono la registrazione da parte di utenti a bassi privilegi. Un certificato di agente di registrazione consente al suo titolare di registrarsi in altri modelli per conto di qualsiasi utente, potenzialmente inclusi modelli con EKU di autenticazione che normalmente richiedono l'approvazione del gestore CA", "status": "machine-draft" }, "recommendedValue": { "value": "Modelli Certificate Request Agent limitati ai soli agenti di registrazione autorizzati; non registrabili da utenti a bassi privilegi", "status": "machine-draft" }, "remediationSteps": { "value": "Individua i modelli con l'EKU Certificate Request Agent che consentono la registrazione agli utenti non amministrativi. Limita le autorizzazioni di registrazione su questi modelli a un gruppo di sicurezza dedicato di agenti di registrazione. Configura le restrizioni per gli agenti di registrazione sulla CA per limitare i modelli e gli utenti per cui gli agenti di registrazione possono effettuare registrazioni. Monitora l'emissione dei certificati Certificate Request Agent.", "status": "machine-draft" } }, "ADCS-005": { "name": { "value": "ESC3 - Abuso del modello agente di registrazione condizione 2", "status": "machine-draft" }, "description": { "value": "La condizione 2 di ESC3 individua i modelli di certificato che accettano la registrazione per conto di altri utenti (richiedono la firma di un agente di registrazione) e dispongono di un EKU di autenticazione. In combinazione con la condizione 1 di ESC3, un aggressore che ottiene un certificato di agente di registrazione può registrarsi per certificati di autenticazione per conto di qualsiasi utente, inclusi i Domain Admins", "status": "machine-draft" }, "recommendedValue": { "value": "Modelli che richiedono la firma di un agente di registrazione limitati a utenti di destinazione specifici tramite le restrizioni per gli agenti di registrazione sulla CA", "status": "machine-draft" }, "remediationSteps": { "value": "Individua i modelli che richiedono una firma autorizzata con i criteri applicativi Certificate Request Agent e dispongono dell'EKU Autenticazione client o Accesso con smart card. Configura le restrizioni per gli agenti di registrazione sulla CA per limitare i modelli per cui questi agenti possono registrarsi e gli utenti per conto dei quali possono farlo. Questo si configura nelle proprietà della CA, nella sezione delle restrizioni per gli agenti di registrazione.", "status": "machine-draft" } }, "ADCS-006": { "name": { "value": "ESC4 - ACL vulnerabili dei modelli di certificato", "status": "machine-draft" }, "description": { "value": "ESC4 si verifica quando gli utenti a bassi privilegi dispongono di autorizzazioni di scrittura sugli oggetti modello di certificato in AD, consentendo loro di modificare gli attributi del modello per creare una condizione ESC1, ESC2 o ESC3. Un aggressore con accesso in scrittura può aggiungere CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, cambiare l'EKU, modificare le autorizzazioni di registrazione o alterare altri attributi rilevanti per la sicurezza per abilitare l'elevazione dei privilegi basata sui certificati", "status": "machine-draft" }, "recommendedValue": { "value": "Nessuna autorizzazione di scrittura sugli oggetti modello di certificato per le entità non amministrative", "status": "machine-draft" }, "remediationSteps": { "value": "Enumera gli ACL su tutti gli oggetti modello di certificato in CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Rimuovi le ACE WriteDACL, WriteOwner, WriteProperty e GenericAll/GenericWrite per le entità non amministrative. Solo gli Enterprise Admins e gli amministratori PKI designati dovrebbero avere accesso in scrittura agli oggetti modello. Monitora le modifiche agli ACL sugli oggetti modello di certificato.", "status": "machine-draft" } }, "ADCS-007": { "name": { "value": "ESC4 - Proprietà vulnerabile dei modelli di certificato", "status": "machine-draft" }, "description": { "value": "Se un oggetto modello di certificato è di proprietà di un'entità non amministrativa, tale entità può modificare la DACL del modello per concedersi l'accesso in scrittura e quindi modificare il modello per creare condizioni sfruttabili. La proprietà dei modelli dovrebbe essere limitata agli Enterprise Admins o al gruppo di amministrazione PKI del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti gli oggetti modello di certificato di proprietà degli Enterprise Admins o degli amministratori PKI designati", "status": "machine-draft" }, "remediationSteps": { "value": "Controlla il campo Proprietario su ogni oggetto modello di certificato in CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Trasferisci la proprietà dei modelli con proprietario errato agli Enterprise Admins usando Set-Acl o la scheda Sicurezza in adsiedit.msc. Indaga su come gli account non amministrativi siano diventati proprietari per prevenire il ripetersi del problema.", "status": "machine-draft" } }, "ADCS-008": { "name": { "value": "ESC5 - ACL vulnerabili degli oggetti PKI", "status": "machine-draft" }, "description": { "value": "ESC5 riguarda le autorizzazioni di scrittura su altri oggetti AD correlati alla PKI oltre ai modelli di certificato, inclusi l'oggetto AD del server CA, l'oggetto NTAuthCertificates, il contenitore Enrollment Services e il contenitore Certificate Templates. L'accesso in scrittura a questi oggetti può consentire a un aggressore di aggiungere CA non autorizzate, modificare le impostazioni di registrazione o pubblicare modelli dannosi", "status": "machine-draft" }, "recommendedValue": { "value": "Nessuna autorizzazione di scrittura sugli oggetti contenitore PKI per le entità non amministrative; accesso in scrittura limitato agli Enterprise Admins", "status": "machine-draft" }, "remediationSteps": { "value": "Verifica gli ACL su tutti gli oggetti sotto CN=Public Key Services,CN=Services,CN=Configuration, inclusi il contenitore Enrollment Services, il contenitore AIA, l'oggetto NTAuthCertificates e il contenitore Certificate Templates. Rimuovi le autorizzazioni di scrittura per le entità non amministrative. Assicurati che l'oggetto computer della CA in AD non disponga di autorizzazioni di scrittura per gruppi ampi. Monitora questi oggetti per modifiche non autorizzate.", "status": "machine-draft" } }, "ADCS-009": { "name": { "value": "ESC6 - Flag EDITF_ATTRIBUTESUBJECTALTNAME2", "status": "machine-draft" }, "description": { "value": "Quando il flag EDITF_ATTRIBUTESUBJECTALTNAME2 è abilitato su una CA, qualsiasi richiesta di certificato può includere un nome alternativo del soggetto definito dall'utente indipendentemente dalla configurazione del modello. Questo di fatto rende ogni modello sulla CA vulnerabile ad attacchi in stile ESC1, in cui un aggressore specifica un SAN per un utente con privilegi", "status": "machine-draft" }, "recommendedValue": { "value": "Flag EDITF_ATTRIBUTESUBJECTALTNAME2 disabilitato su tutti i server CA", "status": "machine-draft" }, "remediationSteps": { "value": "Controlla la configurazione della CA usando certutil -getreg policy\\EditFlags su ogni server CA. Se il flag EDITF_ATTRIBUTESUBJECTALTNAME2 (0x00040000) è impostato, rimuovilo usando certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2. Riavvia il servizio CertSvc dopo la modifica. Esamina tutti i certificati emessi di recente alla ricerca di SAN imprevisti che potrebbero indicare uno sfruttamento pregresso.", "status": "machine-draft" } }, "ADCS-010": { "name": { "value": "ESC7 - ACL vulnerabili della CA", "status": "machine-draft" }, "description": { "value": "ESC7 si verifica quando un'entità non amministrativa dispone delle autorizzazioni ManageCA o ManageCertificates sulla CA. ManageCA consente di modificare la configurazione della CA, inclusa l'abilitazione di EDITF_ATTRIBUTESUBJECTALTNAME2 (creando una condizione ESC6). ManageCertificates consente di approvare le richieste di certificato in sospeso, aggirando i requisiti di approvazione del gestore CA sui modelli sensibili", "status": "machine-draft" }, "recommendedValue": { "value": "Autorizzazioni ManageCA e ManageCertificates limitate ai soli amministratori CA designati", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina le autorizzazioni di sicurezza della CA usando certsrv.msc > Proprietà > scheda Sicurezza o certutil -getacl. Rimuovi le autorizzazioni ManageCA dalle entità non amministrative. Rimuovi ManageCertificates da qualsiasi entità che non sia un gestore di certificati autorizzato. Documenta tutte le entità con autorizzazioni di gestione della CA. Implementa la separazione dei compiti tra amministratori CA e gestori di certificati.", "status": "machine-draft" } }, "ADCS-011": { "name": { "value": "ESC8 - Relay NTLM verso endpoint HTTP di AD CS", "status": "machine-draft" }, "description": { "value": "ESC8 sfrutta gli endpoint HTTP di registrazione web di AD CS (certsrv) e del Certificate Enrollment Service (CES) che accettano l'autenticazione NTLM. Un aggressore può forzare l'autenticazione da un controller di dominio o da un account con privilegi e inoltrare l'autenticazione NTLM all'endpoint HTTP della CA per richiedere un certificato come identità inoltrata, portando alla compromissione del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun endpoint di registrazione basato su HTTP; se necessario, imponi HTTPS con Extended Protection for Authentication (EPA) abilitata", "status": "machine-draft" }, "remediationSteps": { "value": "Individua tutti gli endpoint di registrazione web della CA usando Get-CertificateEnrollmentService e controllando i binding IIS. Disabilita gli endpoint di registrazione basati su HTTP e imponi HTTPS. Abilita Extended Protection for Authentication su IIS per impedire il relay NTLM. In alternativa, disabilita completamente il ruolo di registrazione web e usa solo l'interfaccia di registrazione basata su DCOM. Disabilita l'autenticazione NTLM sui server CA dove possibile.", "status": "machine-draft" } }, "ADCS-012": { "name": { "value": "ESC9 - Assenza dell'estensione di sicurezza", "status": "machine-draft" }, "description": { "value": "ESC9 sfrutta l'assenza dell'estensione di sicurezza szOID_NTDS_CA_SECURITY_EXT nei certificati emessi. In mancanza di questa estensione e quando StrongCertificateBindingEnforcement non è impostato su 2, un aggressore in grado di modificare l'attributo UPN di un utente (tramite GenericWrite sull'oggetto utente) può richiedere un certificato, ripristinare l'UPN e usare il certificato per autenticarsi come identità modificata", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement impostato su 2 su tutti i controller di dominio; CT_FLAG_NO_SECURITY_EXTENSION non impostato sui modelli di autenticazione", "status": "machine-draft" }, "remediationSteps": { "value": "Cerca i modelli con CT_FLAG_NO_SECURITY_EXTENSION (0x80000) in msPKI-Enrollment-Flag. Rimuovi questo flag da tutti i modelli abilitati all'autenticazione. Imposta il valore del Registro di sistema StrongCertificateBindingEnforcement su 2 in HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc su tutti i controller di dominio per imporre il mapping forte dei certificati. Testa l'autenticazione basata sui certificati dopo aver abilitato l'imposizione.", "status": "machine-draft" } }, "ADCS-013": { "name": { "value": "ESC11 - Relay RPC senza crittografia", "status": "machine-draft" }, "description": { "value": "ESC11 prende di mira l'interfaccia RPC di registrazione di AD CS (ICertPassage) quando la CA non impone la crittografia sulla connessione RPC. Analogamente a ESC8 per HTTP, un aggressore può inoltrare l'autenticazione NTLM all'endpoint RPC non cifrato per richiedere certificati come identità inoltrata. Questo interessa l'interfaccia di registrazione predefinita basata su DCOM", "status": "machine-draft" }, "recommendedValue": { "value": "Flag IF_ENFORCEENCRYPTICERTREQUEST abilitato su tutti i server CA per richiedere la crittografia RPC", "status": "machine-draft" }, "remediationSteps": { "value": "Controlla i flag dell'interfaccia della CA usando certutil -getreg CA\\InterfaceFlags. Abilita il flag IF_ENFORCEENCRYPTICERTREQUEST usando certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST. Riavvia il servizio CertSvc. Verifica che la registrazione dei certificati continui a funzionare correttamente dai client aggiunti al dominio dopo aver abilitato l'imposizione della crittografia.", "status": "machine-draft" } }, "ADCS-014": { "name": { "value": "ESC13 - Collegamento tra OID dei criteri di emissione e gruppo", "status": "machine-draft" }, "description": { "value": "ESC13 sfrutta il collegamento tra gli OID dei criteri di emissione dei certificati e i gruppi di sicurezza AD tramite l'attributo msDS-OIDToGroupLink. Quando un modello di certificato ha un criterio di emissione mappato a un gruppo di sicurezza, chiunque si registri in tale modello ottiene di fatto l'appartenenza al gruppo collegato per la durata dell'autenticazione basata sui certificati", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun OID dei criteri di emissione collegato a gruppi di sicurezza con privilegi; msDS-OIDToGroupLink solo su gruppi non sensibili", "status": "machine-draft" }, "remediationSteps": { "value": "Interroga tutti gli oggetti OID in CN=OID,CN=Public Key Services,CN=Services,CN=Configuration per l'attributo msDS-OIDToGroupLink. Individua gli OID collegati a gruppi con privilegi (Domain Admins, Enterprise Admins, ecc.). Rimuovi l'attributo msDS-OIDToGroupLink dagli OID collegati a gruppi sensibili. Se il collegamento è operativamente necessario, limita la registrazione sui modelli che usano il criterio di emissione alle sole entità autorizzate.", "status": "machine-draft" } }, "ADCS-015": { "name": { "value": "ESC15 - Criteri applicativi nei modelli con schema v1", "status": "machine-draft" }, "description": { "value": "ESC15 (noto anche come EKUwu) sfrutta i modelli di certificato con schema versione 1 in cui l'estensione Criteri applicativi può essere specificata dal richiedente nella richiesta di certificato. Poiché i modelli con schema v1 non impongono i criteri applicativi del modello, un aggressore può aggiungere Autenticazione client o qualsiasi altro EKU al certificato emesso, indipendentemente dalla configurazione del modello", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun modello con schema v1 pubblicato che consenta la registrazione a bassi privilegi; migra tutti i modelli necessari allo schema v2 o successivo", "status": "machine-draft" }, "remediationSteps": { "value": "Individua tutti i modelli con schema v1 (msPKI-Template-Schema-Version = 1) pubblicati sulle CA aziendali. Migra i modelli con schema v1 allo schema v2 o successivo creando nuovi modelli basati sul modello v1 con imposizione esplicita degli EKU. Limita la registrazione sui modelli v1 rimanenti ai soli account amministrativi. Annulla la pubblicazione dei modelli v1 non più necessari.", "status": "machine-draft" } }, "ADCS-016": { "name": { "value": "ESC16 - Configurazione errata del SAN UPN", "status": "machine-draft" }, "description": { "value": "ESC16 sfrutta una configurazione errata in cui StrongCertificateBindingEnforcement è impostato su 1 (modalità di compatibilità) e i modelli di certificato con CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT o CT_FLAG_SUBJECT_ALT_REQUIRE_UPN consentono al richiedente di impostare l'UPN nel SAN. Il binding debole consente di mappare i certificati agli utenti in base al solo UPN senza l'estensione di sicurezza OID, abilitando l'impersonificazione", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement impostato su 2; nessun modello che consenta un SAN UPN specificato dal richiedente con registrazione a bassi privilegi", "status": "machine-draft" }, "remediationSteps": { "value": "Imposta StrongCertificateBindingEnforcement su 2 su tutti i controller di dominio in HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc. Esamina tutti i modelli che consentono soggetti specificati dal richiedente o richiedono l'UPN nel SAN. Limita la registrazione su questi modelli alle entità autorizzate. Testa l'autenticazione basata sui certificati dopo aver imposto il binding forte per individuare eventuali incompatibilità prima della distribuzione completa.", "status": "machine-draft" } }, "ADCS-017": { "name": { "value": "EKEUwu - Abuso dell'utilizzo chiavi esteso", "status": "machine-draft" }, "description": { "value": "L'attacco EKEUwu prende di mira i modelli di certificato in cui il campo Utilizzo chiavi esteso può essere influenzato dal richiedente tramite la richiesta di certificato. Questo si verifica con determinate configurazioni di modello in cui l'EKU non è rigorosamente imposto dal modello, consentendo a un aggressore di aggiungere EKU di autenticazione a certificati non destinati a scopi di autenticazione", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti i modelli di certificato impongono rigorosamente l'EKU dalla definizione del modello; nessun EKU controllabile dal richiedente", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina tutti i modelli di certificato per l'imposizione degli EKU. Assicurati che i modelli siano con schema v2 o successivo, dove l'imposizione degli EKU è più robusta. Rimuovi i modelli non necessari che non definiscono e non impongono rigorosamente gli EKU. Testa le richieste di certificato per verificare che l'EKU del certificato emesso corrisponda alla definizione del modello. Implementa moduli di criteri di emissione della CA che convalidano l'EKU nelle richieste.", "status": "machine-draft" } }, "ADCS-018": { "name": { "value": "Configurazione dell'audit della CA", "status": "machine-draft" }, "description": { "value": "L'audit dell'Autorità di certificazione di AD CS controlla quali eventi correlati ai certificati vengono registrati, inclusi le richieste di certificato, l'emissione, la revoca e le modifiche alla configurazione della CA. In assenza di un audit CA adeguato, lo sfruttamento dei vettori di attacco basati sui certificati (ESC1-ESC16) non può essere rilevato o indagato e l'emissione non autorizzata di certificati passa inosservata", "status": "machine-draft" }, "recommendedValue": { "value": "Tutte le categorie di audit della CA abilitate: Avvio/Arresto, Backup/Ripristino, Certificato emesso, Certificato revocato, Richiesta di certificato, Sicurezza CA, Modifica configurazione CA", "status": "machine-draft" }, "remediationSteps": { "value": "Configura l'audit della CA usando certsrv.msc > Proprietà CA > scheda Controllo. Abilita tutte le categorie di audit: Esegui backup e ripristino del database CA, Modifica configurazione CA, Modifica impostazioni di sicurezza CA, Emetti e gestisci richieste di certificato, Revoca certificati e pubblica CRL, Archivia e recupera chiavi archiviate, Avvia e arresta AD CS. Verifica che il registro eventi di sicurezza di Windows abbia impostazioni di dimensione e conservazione sufficienti.", "status": "machine-draft" } }, "ADCS-019": { "name": { "value": "Enumerazione dei modelli di certificato", "status": "machine-draft" }, "description": { "value": "Un'enumerazione completa di tutti i modelli di certificato con i loro attributi rilevanti per la sicurezza fornisce la base di riferimento per la valutazione delle vulnerabilità ESC. Include la versione dello schema del modello, le autorizzazioni di registrazione, la configurazione degli EKU, i flag del nome, i flag di registrazione, il requisito di firme autorizzate e il periodo di validità. Queste informazioni alimentano tutti i controlli specifici degli ESC", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario completo dei modelli con attributi di sicurezza documentati; tutti i modelli esaminati per registrazione a privilegio minimo ed EKU appropriati", "status": "machine-draft" }, "remediationSteps": { "value": "Enumera tutti i modelli di certificato da CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration usando certutil -template o PowerShell. Per ogni modello, documenta: nome visualizzato, versione dello schema, autorizzazioni di registrazione, EKU, flag del nome (ENROLLEE_SUPPLIES_SUBJECT), flag di registrazione, requisito di firme autorizzate, periodo di validità e periodo di rinnovo. Incrocia i riferimenti con i modelli pubblicati su ciascuna CA.", "status": "machine-draft" } } } |