冗余的下属/发证 CA,如何实现负载平衡?

冗余的下属/发证 CA,如何实现负载平衡?

我的任务是实施 2 层 PKI (ADCS),其中包含 2 个下属 CA,以提供高可用性。现在我想知道,如果我有 2 个具有相同证书模板的下属 CA,将如何确定哪个 CA 将处理请求。(没有负载平衡器)

我可以期待均匀的流量吗,或者大多数时候会使用 1 CA 吗?

PKI 将与 Windows Server 2019 一起构建

答案1

[MS-WCCE]符合要求的客户端(Windows 和其他操作系统的一些第三方工具)会随机选择 CA。如果您有两个 CA 具有相同的分配证书模板集,则它们都有同等的机会被客户端联系。如果客户端站点感知,将联系距离客户端最近的 CA,否则,将选择随机 CA。

相关内容