Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Глава 15

С л у ж б ы с е р т и ф и к а ц и и Active Directory

7 3 3

м о ж н о

с д е л а т ь н а к о м п ь ю т е р а х п о л ь з о в а т е л е й в в а ш е й о р г а н и з а ц и и , поскольку

в ы и м и

у п р а в л я е т е , о д н а к о д л я д р у г и х п о л ь з о в а т е л е й в ы п о л н е н и е этой задачи

с т а н о в и т с я п р о б л е м а т и ч н ы м .

 

В

э т о м о д н а и з п р и ч и н с о з д а н и я т а к о й а р х и т е к т у р ы P K I . П о сути,

к а ж д ы й

ч л е н

и н ф р а с т р у к т у р ы о т к р ы т ы х к л ю ч е й н а х о д и т с я в и е р а р х и ч е с к о й

цепочке,

к о т о р а я з а к а н ч и в а е т с я ц е н т р о м с е р т и ф и к а ц и и в ы с ш е г о у р о в н я . Э т о т ц е н т р с е р т и ф и к а ц и и в к о н е ч н о м с ч е т е о т в е ч а е т за в с е в к л ю ч е н н ы е в ц е п о ч к у сер- т и ф и к а т ы . Н а п р и м е р , е с л и в ы п о л у ч а е т е с е р т и ф и к а т о т с в о е й о р г а н и з а ц и и ,

к о т о р а я , в с в о ю о ч е р е д ь , п о л у ч и л а с в о й г л а в н ы й

с е р т и ф и к а т о т доверенного

к о м м е р ч е с к о г о ц е н т р а

с е р т и ф и к а ц и и ,

к а к п о к а з а н о

н а рис . 15-3, ваш с е р т и ф и -

к а т а в т о м а т и ч е с к и с т а н е т д о в е р е н н ы м ,

п о с к о л ь к у к а ж д ы й браузер уже доверяет

э т о м у к о м м е р ч е с к о м у

ц е н т р у с е р т и ф и к а ц и и .

С л е д о в а т е л ь н о , в н е ш н и й

центр

с е р т и ф и к а ц и и д о л ж е н

и с п о л ь з о в а т ь с т р о г у ю

п р о г р а м м у п о д т в е р ж д е н и я

под- ]

л и н н о с т и . В п р о т и в н о м с л у ч а е о н н е д о л г о п р о д е р ж и т с я н а р ы н к е .

 

Certllkate Hierarchy

 

• Корневой сертификат

 

. TRUSTEDCERTFCATC«AUTHORITY4

 

• Промежуточный сертификат

 

.- ExternalCorrretcuJCI A

 

 

CotvoiocMi)

• Клиентский сертификат

Certificate Field,

• Varilen

Serial

CertJteata•>'> - Algceithm

VaUty Not MOT

ШХ Alter

HeM Value

Рис. 15-3.

Цепочка доверенных сертификатов

 

С е р т и ф и к а т ы P K I и с п о л ь з у ю т с я н е с к о л ь к и м и т е х н о л о г и я м и , о д н о й и з

к о т о р ы х

я в л я е т с я M i c r o s o f t E x c h a n g e S e r v e r 2007. П о с к о л ь к у Exchange Server

с о с т о и т

из

н е с к о л ь к и х р о л е й

( H u b T r a n s p o r t , Client Access, Mailbox и т . д . ) и

передает к о н ф и д е н ц и а л ь н у ю

и н ф о р м а ц и ю через

п о д к л ю ч е н и я T C P / I P , каждый

с е р в е р п р и

у с т а н о в к е а в т о м а т и ч е с к и г е н е р и р у е т

с а м о з а в е р я ю щ и й с я сертифи -

кат. З а т е м

э л е к т р о н н а я п о ч т а с п о м о щ ь ю этих с е р т и ф и к а т о в транспортируется

ч е р е з б е з о п а с н ы е п о д к л ю ч е н и я .

Э т и м е т о д ы п р е к р а с н о подходят д л я внутрен-

н и х к о м м у н и к а ц и й , о д н а к о п р и

о т к р ы т и и к о м м у н и к а ц и й с в н е ш н и м миром,

н а п р и м е р ,

п у т е м п р е д о с т а в л е н и я д о с т у п а M i c r o s o f t OWA ( O u t l o o k

Web Access)

с л у ж а щ и м

в н е в н у т р е н н е й с е т и

с а м о з а в е р я ю щ и й с я

с е р т и ф и к а т

необходимо

з а м е н и т ь с е р т и ф и к а т о м п о д л и н н о г о п о с т а в щ и к а . В

п р о т и в н о м

случае поль-

з о в а т е л и н е с м о г у т п о л у ч а т ь д о с т у п O W A и з И н т е р н е т а .

 

[. 7 3 4

Службы сертификации Active Directory

Глава 15

К СВЕДЕНИЮ

Exchange Server 2007

 

Более подробную информацию о технологии

Exchange Server 2007 и принципах

ее работы можно найти в книге «МСГГР Self-Paced Training Kit (Exam 70-238): Deploying Messaging Solutions with Microsoft Exchange Server 2007», авторами которой являются Даниэль Реет и Нельсон Реет (Microsoft Press, 2008).

В некоторых случаях для самоидентификации имеет с м ы с л р е а л и з о в а т ь лишь внутреннюю структуру PKI, однако ситуация намного у с л о ж н я е т с я п р и работе с Интернетом. Как убедить других в том, что вы и м е н н о тот, кто есть? Если вы сами выдаете сертификаты, которые используете д л я э л е к т р о н н о й коммерции, вам никто не будет доверять. П о м н и т е об этом при р е а л и з а ц и и AD CS.

Темы экзамена:

Настройка служб сертификации Active Directory.

Установка служб сертификации Active Directory (Active Directory Cer - tificate Services).

• Настройка параметров сервера с центром с е р т и ф и к а ц и и ( С А ) .

Управление шаблонами сертификатов.

Управление подачей заявок.

Управление отзывом сертификатов.

Прежде всего

Для выполнения упражнений в этой главе потребуется следующее оборудо-

'вание.

Физический или виртуальный компьютер Windows Server 2008: М а ш и н е следует присвоить имя SERVER01 и назначить ее к о н т р о л л е р о м домена

corUoso.com. Инструкции по установке описаны в главах 1 и 2.

Физический или виртуальный компьютер Windows Server 2008 Enterprise

Edition с именем SERVER03, я в л я ю щ и

й с я р я д о в ы м сервером в

д о м е н е

contoso.com. Эта машина будет управлять

центрами с е р т и ф и к а ц и и

AD CS,

которые вы установите в ходе выполнения практических з а н я т и й этой главы. В идеале, на компьютер также следует добавить диск D д л я хранения данных AD CS. Рекомендуется выделить для этого диска 10 Гбайт.

Физический или виртуальный компьютер Windows Server 2008 Enterprise

Edition с именем SERVER04, я в л я ю щ и й с я р я д о в ы м сервером в домене contoso.com. Эта машина будет управлять выдачей сертификатов AD CS. На компьютер также следует добавить диск D д л я хранения данных AD CS. Рекомендуется выделить для этого диска 10 Гбайт.

Этих машин будет достаточно для эффективного тестирования базовой установки и конфигурации AD CS. Д л я тестирования всех возможностей AD CS требуется пять компьютеров, но большинство читателей не располагают такими возможностями.

Прежде всего

7 3 5

История из жизни

Даниэль Реет и Нельсон Реет

В 2003 году правительство Канады приняло постановление, касающееся несовершеннолетних преступников. Во время судебных слушаний по их делам выносились некорректные решения, поскольку некоторые представители закона, включая федеральную, местную и муниципальную полицию, полицейские надзиратели, а также чиновники из министерства по делам молодежи и социальных служб располагали информацией, недоступной судейской стороне. В связи с этим правительство приняло закон, требующий, чтобы все стороны, работающие с малолетними преступниками, имели равный доступ к информации, на основе которой судьи могли бы выносить корректные решения.

Будучи архитекторами инфраструктуры, мы должны были разработать систему, упрощающую совместное использование данных. Поскольку стороны не доверяли друг другу, задача усложнилась. В частности, полиция не хотела передавать свою информацию через Интернет. Кроме того, каждая сторона использовала разные технологии для хранения данных. Нам нужно было разработать решение, обеспечивающее полную безопасность передачи информации и гарантирующее, что эти данные не будут взломаны.

В то же время самые разные государственные институты Канады для обеспечения процесса безопасной идентификации служащих и поставщиков, с которыми работали, реализовали инфраструктуры PKI. Мы решили тоже использовать эту инфраструктуру. Таким образом, наши клиенты оказались среди первых, кто использовал преимущества этой новой реализации PKI.

Разработчикам указано использовать Microsoft SQL Server и .NET Framework для создания приложения, которое будет играть роль центрального репозитория всей собранной информации. Затем для регулярного извлечения информации мы создали процедуры в каждом локальном репозитории данных. Вот здесь и была использована структура PKI. Поскольку мы хотели создавать файлы выборки, а затем пересылать их через Интернет, для каждого партнера требовались два сертификата PKI: личный сертификат, используемый для идентификации каждого партнера, и сертификат проверки подлинности сервера, предназначенный для идентификации начальных и конечных точек коммуникаций. Чтобы получить эти сертификаты, каждый партнер должен был пройти учебную программу государственного ведомства PKI с целыо изучить свои обязанности, а затем пройти в государственном ведомстве процесс проверки подлинности.

Когда все получили сертификаты, мы реализовали их в решении. Вначале мы использовали открытые и частные ключи для цифрового подписания сжатых файлов выборки. Каждый партнер подписывает сжатый файл с помощью своего частного ключа, после чего другие партнеры используют открытый ключ подписавшего файл партнера для расшифровки этого файла. Подписанный и зашифрованный файл транспортируется через Интернет по туннелю IP Security (IPSec), который создается с помощью сертификатов проверки подлинности сервера. Каждый сертификат подтверждался в соответствии со списками отзыва сертификатов (Certificate Revocation Lists), поддерживаемыми государственным ведомством PKI. Все недействительные сертификаты автоматически сбрасывались приложением.

{см. след. стр.)

[. 736

Службы сертификации Active Directory

Глава 15

В результате было разработано веб-приложение .NET. Поскольку решение было основано на PKI, а ведомство PKI располагало доверенным центром, каждый партнер теперь мог доверять другим партнерам. В этом состоит суть PKI и служб сертификации: они обеспечивают основу доверия в ненадежных средах. Пять лет спустя это приложение по-прежнему использовалось.

Занятие 1. Установка служб сертификации Active Directory

Службы сертификации Active Directory (Active Directory Certificate Services) обеспечивают сервис, связанный с инфраструктурой открытых ключей и использованием сертификатов в целом. С помощью AD CS в Windows Server 2008 можно поддерживать следующие сценарии с и с п о л ь з о в а н и е м сертификатов.

Возможность шифровать все ф а й л ы д а н н ы х

Сегодня одна

из распро-

 

страненных проблем в области IT-технологий состоит в утере и л и хищении

 

мобильных компьютерных систем. Если д а н н ы е

з а ш и ф р о в а н ы , их утеря

 

не повлечет за собой серьезных последствий, однако если данные не за-

 

шифрованы, бизнес организации может оказаться под угрозой. В Windows

 

Server 2008 и Windows Vista все ф а й л ы данных пользователей можно шиф -

 

ровать автоматически посредством объектов групповой п о л и т и к и и внед-

 

рить строгие пароли для дальнейшей з а щ и т ы данных . Д л я

блокировки и

 

разблокировки зашифрованных файлов с е р т и ф и к а т ы используют шифру -

 

ющую файловую систему (Encrypting File

System, E F S ) .

 

 

Возможность шифровать все у д а л е н н ы е п о д к л ю ч е н и я

В W i n d o w s

 

Server 2008 добавлены подключения в и р т у а л ь н о й частной

сети IPSec и

 

SSTP (Secure Sockets Tunnelling Protocol). Оба типа п о д к л ю ч е н и й исполь-

 

зуют сертификаты для проверки подлинности начальной и конечной точек

 

коммуникации.

 

 

 

 

 

Возможность защитить все с о о б щ е н и я э л е к т р о н н о й п о ч т ы

В Windows

 

Server 2008 включена поддержка стандартного

п р о т о к о л а

безопасности

 

электронной почты (Secure Multipurpose Internet Mail Extensions, S / M I M E ) .

 

Подписанные сообщения защищены от подделки и гарантируют, что их ис-

 

точником является доверенное лицо.

 

 

 

 

 

Возможность защитить все сценарии в х о д а в сеть

П р и использовании

 

смарт-карт сертификаты позволяют поддерживать процесс входа и гаран-

 

тируют, что все пользователи, особенно администраторы, я в л я ю т с я именно

 

теми, кем они себя представляют.

 

 

 

 

 

Возможность защитить все веб - сайты

С помощью

Internet Information

 

Services (IIS) 7.0 в Windows Server 2008

м о ж н о з а щ и т и т ь

все

коммуни-

 

кации с веб-сайтами, гарантируя при этом безопасность всех клиентских

 

транзакций.

 

 

 

 

 

Возможность защитить серверы для гарантии их подлинности

Например,

 

при назначении сертификатов серверам в инфраструктуре N A P (Network

 

Access Protection) или другой безопасной службе компьютеры в сети бу-

Занятие 1

Установка служб сертификации

Active

Directory 75-]

 

дут знать, что они работают с вашими серверами, и не будут связываться

 

с серверами, пытающимися олицетворить ваши серверы.

 

В о з м о ж н о с т ь защитить все беспроводные коммуникации

С помощью

 

Windows Server 2008 и Windows Vista можно гарантировать инициирование

 

всех беспроводных подключений из доверенных конечных точек.

Возможность защитить все данные от фальсификации

С помощью служб

 

управления правами Active Directory (Active Directory Rights Management

 

Services, AD R M S ) в Windows Server 2008 можно защитить от подделки и

 

несоответствующего использования всю генерируемую информацию.

 

Кроме того, всем сотрудникам можно выдать сертификат, чтобы они могли

сертифицировать себя во всех транзакциях через Интернет. Помните, что для автоматической работы с любым обозревателем все внешние сертификаты должны выдаваться доверенным центром сертификации.

Изучив материал этого занятия, вы сможете:

V Понять принципы использования AD CS. V Установить AD CS.

V Установить Сетевой ответчик (Online Responder).

V Локализовать и просмотреть данные установки AD CS.

Продолжительность занятия — около 30 мин.

Службы AD CS

Служба сертификации Active Directory (Active Directory Certificate Services) представляет собой движок Windows Server 2008 и используется для управления сертификатами открытых ключей. С помощью AD CS можно построить полную иерархию PKI, которую затем использовать для выдачи и управления сертификатами внутри организации. Службы AD CS состоят из нескольких компонентов.

Центры сертификации

Серверы, используемые для выдачи сертификатов

 

и управления ими. Поскольку структура PKI построена в виде иерархии,

 

службы AD CS поддерживают корневые и подчиненные, или дочерние,

 

центры сертификации СА (Certification Authority). Корневой центр серти-

 

фикации выдает сертификаты подчиненным центрам сертификации, поз-

 

воляя им выдавать сертификаты пользователям, компьютерам и службам.

 

Подчиненный центр сертификации может выдавать сертификаты только в

 

случае подлинности своего собственного сертификата. По истечении срока

 

действия этого сертификата подчиненный СА должен запросить обновление

 

сертификата в своем корневом СА. В связи с этим сроки действия корневых

 

СА часто намного больше, чем у подчиненных СА. В свою очередь, срок

 

действия сертификатов подчиненных центров сертификации обычно боль-

 

ше, чем сроки действия сертификатов пользователей, компьютеров н служб.

Подача заявок АС в Веб

С помощью подачи заявок в Веб пользователи

 

могут подключаться к СА через веб-обозреватель для запроса сертификатов,

Источник: https://studfile.net/preview/16435895/