Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 728

Службы облегченного доступа к каталогам

Глава 14

Компания Contoso, Ltd работает с несколькими старыми приложениями. Недавно менеджеры Contoso приняли решение перейти на Доменные службы Active Directory (Active Directory Domain Services) и технологии Windows Server 2008. Поэтому они считают нужным переместить старые приложения в экземпляры служб Active Directory облегченного доступа к каталогам (Active Directory Lightweight Directory Services).

Вы как потенциальный администратор AD LDS внутри организации должны помочь решить некоторые специфические вопросы, связанные с предварительными реквизитами экземпляров. В частности, менеджерам необходима следующая информация.

1.Где следует хранить файлы каждого экземпляра?

2.Как именовать каждый экземпляр?

3.Какие порты должны использоваться для подключения к экземплярам?

4.Следует ли использовать раздел каталогов приложений и почему?

5.Каким образом запускать каждый экземпляр?

Практические задания

Чтобы успешно справиться с заданиями сертификационного экзамена, выполните следующие упражнения.

Работа с экземплярами AD LDS

Поскольку эта глава посвящена лишь одной теме сертификационного экзамена, сфокусируйтесь на трех ключевых задачах для подготовки к экзамену: установка роли сервера AD LDS, настройка экземпляра AD L D S и получение доступа к экземпляру AD LDS с помощью административных инструментов.

• Упражнение 1 На сервере (виртуальном и л и ф и з и ч е с к о м ) с системой Windows Server 2008 Standard Edition или Windows Server 2008 Enterprise Edition установите роль сервера AD LDS. Этот сервер должен быть не контроллером домена, а рядовым сервером домена Active Directory.

Упражнение 2 Создайте экземпляр AD LDS с именем MyADLDSInstance, но сначала подготовьте предварительные реквизиты. Выберите для экземпляра порты 50010 и 50011. Создайте внутри экземпляра раздел приложения и назначьте ему учетную запись службы. Д л я управления экземпляром используйте группу безопасности AD DS и включите в эту группу свою учетную запись. Сохраните экземпляр на диске данных отдельно от диска с операционной системой. В процессе создания экземпляра импортируйте в него все файлы LDIF.

Упражнение 3 После создания экземпляра попрактикуйтесь в подключении и работе с ним. Используйте следующие инструменты:

а оснастку Схема Active Directory (Active Directory Schema); •

аоснастку Active Directory — сайты и службы (Active Directory Sites And Services);

 

 

 

 

 

Пробный экзамен

7 2 9

 

• у т и л и т у

LDP.eхе;

 

 

 

 

 

• о с н а с т к у

Р е д а к т и р о в а н и е A D S I ( A D S I

Edit).

 

С п о м о щ ь ю

э т и х и н с т р у м е н т о в

откройте

и просмотрите содержимое эк-

 

з е м п л я р а . В ы . т а к ж е можете попрактиковаться в создании объектов внутри

 

э к з е м п л я р а . Н а п р и м е р ,

создайте

подразделение и добавьте в него группу

 

и п о л ь з о в а т е л я .

 

 

 

 

Пробный экзамен

 

 

 

 

На

п р и л а г а е м о м

к к н и г е

к о м п а к т - д и с к е представлено несколько вариантов

т р е н и р о в о ч н ы х тестов. Проверка з н а н и й выполняется или только по одной теме с е р т и ф и к а ц и о н н о г о э к з а м е н а 7 0 - 6 4 0 , и л и по всем экзаменационным темам. Т е с т и р о в а н и е м о ж н о о р г а н и з о в а т ь т а к и м образом, чтобы оно проводилось как э к з а м е н , л и б о н а с т р о и т ь на р е ж и м обучения . В последнем случае вы сможете

п о с л е к а ж д о г о

с в о е г о о т в е т а н а в о п р о с просматривать правильные ответы

и п о я с н е н и я .

 

ПРИМЕЧАНИЕ

Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Г Л А В А

1 5

Службы сертификации Active Directory и инфраструктура открытых ключей

З а н я т и е !

Установка служб сертификации Active Directory

 

736

Занятие 2.

Настройка и использование служб сертификации Active Directory

761

Инфраструктуры открытых ключей (Public Key Infrastructure,

P K I ) очень часто

используются современными организациями . С е р т и ф и к а т ы

о т к р ы т ы х к л ю ч е й

применяют практически в каждой компании . О р г а н и з а ц и и м о г у т и с п о л ь з о в а т ь

PKI для защиты беспроводных к о м м у н и к а ц и й ,

п р е д о с т а в л е н и я б е з о п а с н ы х

коммерческих служб на веб-сайтах, и н т е г р а ц и и

в и р т у а л ь н ы х ч а с т н ы х сетей

(Secure Sockets Layer, SSL) и даже д л я п о д п и с к и на э л е к т р о н н у ю почту и иден - тификации самих себя в веб-средах.

Для сертификатов PKI необходимо создать и к о н т р о л и р о в а т ь и н ф р а с т р у к -

туру. Корпорация Microsoft еще н е с к о л ь к о л е т н а з а д в к л ю ч и л а

в о з м о ж н о с т и

генерирования и технической п о д д е р ж к и

P K I н е п о с р е д с т в е н н о

в о п е р а ц и о н -

ную систему. В Windows Server 2008 эти

в о з м о ж н о с т и о б е с п е ч и в а е т

С л у ж б а

сертификации Active Directory

(Active D i r e c t o r y

C e r t i f i c a t e Services,

AD CS),

которая в

предыдущих версиях

W i n d o w s

п р о с т о

н а з ы в а л а с ь с л у ж б о й

серти -

фикации

(Certificate Services).

По этой п р и ч и н е

т е п е р ь о р г а н и з а ц и и

отдают

предпочтение реализации собственных и н ф р а с т р у к т у р и у п р а в л е н и ю и м и .

К СВЕДЕНИЮ

Инфраструктуры открытых ключей

 

Более подробную информацию о различных аспектах P K I можно найти в

офици-

альном документе PKI по адресу http://www.reso-net.com/articles.asp7m~8 в

разделе

«Advanced Public Key Infrastructures».

 

Однако инфраструктуры P K I основаны не т о л ь к о на п р о г р а м м н о м обеспечении. Поскольку сертификаты P K I п р е д н а з н а ч е н ы д л я и д е н т и ф и к а ц и и себя в среде, необходимо реализовать а д м и н и с т р а т и в н ы е процессы, г а р а н т и р у ю щ и е четкую идентификацию лица с п о м о щ ь ю с е р т и ф и к а т а . П р е д о с т а в и в сертифи - каты всем сотрудникам в организации, вы задействуете инструмент, гарантиру - ющий подлинность каждого из них. Таким образом, и н ф р а с т р у к т у р ы открытых ключей предназначены для обеспечения д о в е р и я в н е н а д е ж н ы х средах.

Глава 15

 

 

Службы сертификации Active Directory

7 3 1

И н ф р а с т р у к т у р ы P K I м о ж н о

использовать для расширения в л и я н и я ор-

г а н и з а ц и и за п р е д е л ы сети, к о т о р о й

она управляет . В то время как доменные

с л у ж б ы Active D i r e c t o r y ( A c t i v e

Directory

Domain Services, AD DS), будучи

к а т а л о г о м сетевой о п е р а ц и о н н о й с и с т е м ы

(Network Operating System, NOS),

и з н а ч а л ь н о п р е д н а з н а ч е н ы

д л я

п р о в е р к и

подлинности и авторизации в пре-

делах

к о р п о р а т и в н о й сети,

с л у ж б ы

AD CS, как и остальные три технологии

Active

Directory, п р е д о с т а в л я ю т эти

с л у ж б ы во внутренней и внешней сетях.

О д н а к о п р и р а с ш и р е н и и в л и я н и я организации за пределы сети с помощью AD

C S н е о б х о д и м о и с п о л ь з о в а т ь с т о р о н н и й

коммерческий центр сертификации

( C e r t i f i c a t e A u t h o r i t y , С А)

д л я

пЪддержки утверждений в публикуемых сер-

т и ф и к а т а х ( р и с . 15-1).

 

 

 

 

 

I *

1

«5

1 AD FS

Клиенты

Рис. 15-1. Службы сертификации Active Directory могут предоставлять возможности проверки подлинности и авторизации внутри и вне сети организации

[. 7 3 2 Службы сертификации Active Directory Глава 15

Например, при переходе на веб-сайт с помощью протокола H T T P S (Secure Hypertext Transfer Protocol) с сертификатом SSL этот сертификат гарантирует, что вы попадете именно на тот сайт, который собирались посетить. С е р т и ф и к а т

содержит имя сервера,

название организации и

центра с е р

т и ф и к а ц и и ,

кото-

рый выдал сертификат.

Сертификат работает с

браузером,

п о с к о л ь к у

т а к и е

обозреватели, как Microsoft Internet Explorer и Firefox, уже содержат список доверенных центров сертификации, которые у п р а в л я ю т процессом с е р т и ф и - кации (рис. 15-2).

Certificate Manager

'У'ГоЗРэ" h S

Your Certificate} Other People"; ! Web Sites Authonties

 

You have certificates on file that identify these certificate authorities:

Certificate Name

Secunty Device

 

a

r

TDC Internet

 

 

-

 

TDC Internet Root CA

Builtin Object Token

 

 

te Thawte

 

 

 

 

Thawte Time stamping CA

Builtin Object Token

 

 

-

Thawte Consulting

 

 

 

 

Thawte Personal Basic CA

Builtin Object Token

 

 

 

Thawte Personal Premium CA

Builtin Object Token

 

 

 

Thawte Personal Freemail CA

Builtin Object Token

 

 

-

Thawte Consulting cc

 

 

 

 

Thawte Server CA

Builtin Object Token

 

 

 

Thiwte Premium Server CA

Builtin Object Token

 

-

 

Import J

j

 

 

 

 

L

OK

j

Рис. 15-2. Такие браузеры, как Internet Explorer и Firefox, содержат список доверенных центров сертификации

Список доверенных центров сертификации автоматически о

б н о в л я е т с я

механизмами обновления операционной системы. В Windows Vista

и W i n d o w s

Server 2008 это обновление управляется параметром, г р у п п о в о й п о л и т и к и , который по умолчанию отключен. В предыдущих версиях операционной системы Windows обновление Доверенные корневые сертификаты (Trusted Root Certificates) являлось компонентом Windows, доступ к которому м о ж н о было получить через панель управления.

К СВЕДЕНИЮ Поддержка сертификатов в Windows Vista

Информацию о поддержке сертификатов в Windows Vista можно найти по адресу http://technet2.microsoft.com/WindowsVista/en/library/5b350eae-8b08-4f2c-a09e- a17b1c93f3d01033.mspx?mfr=true, а список доверенных корневых сертификатов в Windows — по адресу http://support.microsoft.com/kb/931125.

При выдаче собственных сертификатов (не из внешних центров сертификации) на компьютеры пользователей, которые будут их применять, необходимо включить вашу организацию в качестве доверенного центра сертификации. Это

Источник: https://studfile.net/preview/16435895/