I 728 |
Службы облегченного доступа к каталогам |
Глава 14 |
Компания Contoso, Ltd работает с несколькими старыми приложениями. Недавно менеджеры Contoso приняли решение перейти на Доменные службы Active Directory (Active Directory Domain Services) и технологии Windows Server 2008. Поэтому они считают нужным переместить старые приложения в экземпляры служб Active Directory облегченного доступа к каталогам (Active Directory Lightweight Directory Services).
Вы как потенциальный администратор AD LDS внутри организации должны помочь решить некоторые специфические вопросы, связанные с предварительными реквизитами экземпляров. В частности, менеджерам необходима следующая информация.
1.Где следует хранить файлы каждого экземпляра?
2.Как именовать каждый экземпляр?
3.Какие порты должны использоваться для подключения к экземплярам?
4.Следует ли использовать раздел каталогов приложений и почему?
5.Каким образом запускать каждый экземпляр?
Практические задания
Чтобы успешно справиться с заданиями сертификационного экзамена, выполните следующие упражнения.
Работа с экземплярами AD LDS
Поскольку эта глава посвящена лишь одной теме сертификационного экзамена, сфокусируйтесь на трех ключевых задачах для подготовки к экзамену: установка роли сервера AD LDS, настройка экземпляра AD L D S и получение доступа к экземпляру AD LDS с помощью административных инструментов.
• Упражнение 1 На сервере (виртуальном и л и ф и з и ч е с к о м ) с системой Windows Server 2008 Standard Edition или Windows Server 2008 Enterprise Edition установите роль сервера AD LDS. Этот сервер должен быть не контроллером домена, а рядовым сервером домена Active Directory.
•Упражнение 2 Создайте экземпляр AD LDS с именем MyADLDSInstance, но сначала подготовьте предварительные реквизиты. Выберите для экземпляра порты 50010 и 50011. Создайте внутри экземпляра раздел приложения и назначьте ему учетную запись службы. Д л я управления экземпляром используйте группу безопасности AD DS и включите в эту группу свою учетную запись. Сохраните экземпляр на диске данных отдельно от диска с операционной системой. В процессе создания экземпляра импортируйте в него все файлы LDIF.
•Упражнение 3 После создания экземпляра попрактикуйтесь в подключении и работе с ним. Используйте следующие инструменты:
а оснастку Схема Active Directory (Active Directory Schema); •
аоснастку Active Directory — сайты и службы (Active Directory Sites And Services);
|
|
|
|
|
Пробный экзамен |
7 2 9 |
|
• у т и л и т у |
LDP.eхе; |
|
|
|
|
|
• о с н а с т к у |
Р е д а к т и р о в а н и е A D S I ( A D S I |
Edit). |
|
||
• |
С п о м о щ ь ю |
э т и х и н с т р у м е н т о в |
откройте |
и просмотрите содержимое эк- |
||
|
з е м п л я р а . В ы . т а к ж е можете попрактиковаться в создании объектов внутри |
|||||
|
э к з е м п л я р а . Н а п р и м е р , |
создайте |
подразделение и добавьте в него группу |
|||
|
и п о л ь з о в а т е л я . |
|
|
|
|
|
Пробный экзамен |
|
|
|
|
||
На |
п р и л а г а е м о м |
к к н и г е |
к о м п а к т - д и с к е представлено несколько вариантов |
|||
т р е н и р о в о ч н ы х тестов. Проверка з н а н и й выполняется или только по одной теме с е р т и ф и к а ц и о н н о г о э к з а м е н а 7 0 - 6 4 0 , и л и по всем экзаменационным темам. Т е с т и р о в а н и е м о ж н о о р г а н и з о в а т ь т а к и м образом, чтобы оно проводилось как э к з а м е н , л и б о н а с т р о и т ь на р е ж и м обучения . В последнем случае вы сможете
п о с л е к а ж д о г о |
с в о е г о о т в е т а н а в о п р о с просматривать правильные ответы |
и п о я с н е н и я . |
|
ПРИМЕЧАНИЕ |
Пробный экзамен |
Подробнее о пробном экзамене рассказано во введении к данной книге.
Г Л А В А |
1 5 |
Службы сертификации Active Directory и инфраструктура открытых ключей
З а н я т и е ! |
Установка служб сертификации Active Directory |
|
736 |
Занятие 2. |
Настройка и использование служб сертификации Active Directory |
761 |
|
Инфраструктуры открытых ключей (Public Key Infrastructure, |
P K I ) очень часто |
||
используются современными организациями . С е р т и ф и к а т ы |
о т к р ы т ы х к л ю ч е й |
||
применяют практически в каждой компании . О р г а н и з а ц и и м о г у т и с п о л ь з о в а т ь
PKI для защиты беспроводных к о м м у н и к а ц и й , |
п р е д о с т а в л е н и я б е з о п а с н ы х |
коммерческих служб на веб-сайтах, и н т е г р а ц и и |
в и р т у а л ь н ы х ч а с т н ы х сетей |
(Secure Sockets Layer, SSL) и даже д л я п о д п и с к и на э л е к т р о н н у ю почту и иден - тификации самих себя в веб-средах.
Для сертификатов PKI необходимо создать и к о н т р о л и р о в а т ь и н ф р а с т р у к -
туру. Корпорация Microsoft еще н е с к о л ь к о л е т н а з а д в к л ю ч и л а |
в о з м о ж н о с т и |
||||||
генерирования и технической п о д д е р ж к и |
P K I н е п о с р е д с т в е н н о |
в о п е р а ц и о н - |
|||||
ную систему. В Windows Server 2008 эти |
в о з м о ж н о с т и о б е с п е ч и в а е т |
С л у ж б а |
|||||
сертификации Active Directory |
(Active D i r e c t o r y |
C e r t i f i c a t e Services, |
AD CS), |
||||
которая в |
предыдущих версиях |
W i n d o w s |
п р о с т о |
н а з ы в а л а с ь с л у ж б о й |
серти - |
||
фикации |
(Certificate Services). |
По этой п р и ч и н е |
т е п е р ь о р г а н и з а ц и и |
отдают |
|||
предпочтение реализации собственных и н ф р а с т р у к т у р и у п р а в л е н и ю и м и .
К СВЕДЕНИЮ |
Инфраструктуры открытых ключей |
|
Более подробную информацию о различных аспектах P K I можно найти в |
офици- |
|
альном документе PKI по адресу http://www.reso-net.com/articles.asp7m~8 в |
разделе |
|
«Advanced Public Key Infrastructures». |
|
|
Однако инфраструктуры P K I основаны не т о л ь к о на п р о г р а м м н о м обеспечении. Поскольку сертификаты P K I п р е д н а з н а ч е н ы д л я и д е н т и ф и к а ц и и себя в среде, необходимо реализовать а д м и н и с т р а т и в н ы е процессы, г а р а н т и р у ю щ и е четкую идентификацию лица с п о м о щ ь ю с е р т и ф и к а т а . П р е д о с т а в и в сертифи - каты всем сотрудникам в организации, вы задействуете инструмент, гарантиру - ющий подлинность каждого из них. Таким образом, и н ф р а с т р у к т у р ы открытых ключей предназначены для обеспечения д о в е р и я в н е н а д е ж н ы х средах.
Глава 15 |
|
|
Службы сертификации Active Directory |
7 3 1 |
||
И н ф р а с т р у к т у р ы P K I м о ж н о |
использовать для расширения в л и я н и я ор- |
|||||
г а н и з а ц и и за п р е д е л ы сети, к о т о р о й |
она управляет . В то время как доменные |
|||||
с л у ж б ы Active D i r e c t o r y ( A c t i v e |
Directory |
Domain Services, AD DS), будучи |
||||
к а т а л о г о м сетевой о п е р а ц и о н н о й с и с т е м ы |
(Network Operating System, NOS), |
|||||
и з н а ч а л ь н о п р е д н а з н а ч е н ы |
д л я |
п р о в е р к и |
подлинности и авторизации в пре- |
|||
делах |
к о р п о р а т и в н о й сети, |
с л у ж б ы |
AD CS, как и остальные три технологии |
|||
Active |
Directory, п р е д о с т а в л я ю т эти |
с л у ж б ы во внутренней и внешней сетях. |
||||
О д н а к о п р и р а с ш и р е н и и в л и я н и я организации за пределы сети с помощью AD |
||||||
C S н е о б х о д и м о и с п о л ь з о в а т ь с т о р о н н и й |
коммерческий центр сертификации |
|||||
( C e r t i f i c a t e A u t h o r i t y , С А) |
д л я |
пЪддержки утверждений в публикуемых сер- |
||||
т и ф и к а т а х ( р и с . 15-1). |
|
|
|
|
|
|
I * |
1 |
«5 |
1 AD FS |
Клиенты
Рис. 15-1. Службы сертификации Active Directory могут предоставлять возможности проверки подлинности и авторизации внутри и вне сети организации
[. 7 3 2 Службы сертификации Active Directory Глава 15
Например, при переходе на веб-сайт с помощью протокола H T T P S (Secure Hypertext Transfer Protocol) с сертификатом SSL этот сертификат гарантирует, что вы попадете именно на тот сайт, который собирались посетить. С е р т и ф и к а т
содержит имя сервера, |
название организации и |
центра с е р |
т и ф и к а ц и и , |
кото- |
рый выдал сертификат. |
Сертификат работает с |
браузером, |
п о с к о л ь к у |
т а к и е |
обозреватели, как Microsoft Internet Explorer и Firefox, уже содержат список доверенных центров сертификации, которые у п р а в л я ю т процессом с е р т и ф и - кации (рис. 15-2).
Certificate Manager |
'У'ГоЗРэ" h S |
Your Certificate} Other People"; ! Web Sites Authonties |
|
You have certificates on file that identify these certificate authorities:
Certificate Name |
Secunty Device |
|
a |
|
r |
TDC Internet |
|
|
- |
|
TDC Internet Root CA |
Builtin Object Token |
|
|
te Thawte |
|
|
|
|
|
Thawte Time stamping CA |
Builtin Object Token |
|
|
- |
Thawte Consulting |
|
|
|
|
Thawte Personal Basic CA |
Builtin Object Token |
|
|
|
Thawte Personal Premium CA |
Builtin Object Token |
|
|
|
Thawte Personal Freemail CA |
Builtin Object Token |
|
|
- |
Thawte Consulting cc |
|
|
|
|
Thawte Server CA |
Builtin Object Token |
|
|
|
Thiwte Premium Server CA |
Builtin Object Token |
|
- |
|
Import J |
j |
|
|
|
|
L |
OK |
j |
Рис. 15-2. Такие браузеры, как Internet Explorer и Firefox, содержат список доверенных центров сертификации
Список доверенных центров сертификации автоматически о |
б н о в л я е т с я |
механизмами обновления операционной системы. В Windows Vista |
и W i n d o w s |
Server 2008 это обновление управляется параметром, г р у п п о в о й п о л и т и к и , который по умолчанию отключен. В предыдущих версиях операционной системы Windows обновление Доверенные корневые сертификаты (Trusted Root Certificates) являлось компонентом Windows, доступ к которому м о ж н о было получить через панель управления.
К СВЕДЕНИЮ Поддержка сертификатов в Windows Vista
Информацию о поддержке сертификатов в Windows Vista можно найти по адресу http://technet2.microsoft.com/WindowsVista/en/library/5b350eae-8b08-4f2c-a09e- a17b1c93f3d01033.mspx?mfr=true, а список доверенных корневых сертификатов в Windows — по адресу http://support.microsoft.com/kb/931125.
При выдаче собственных сертификатов (не из внешних центров сертификации) на компьютеры пользователей, которые будут их применять, необходимо включить вашу организацию в качестве доверенного центра сертификации. Это