Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

[. 7 3 8

Службы сертификации Active Directory

 

 

Глава 15

подачи заявок для

смарт-карт и получения списков отзыва с е р т и ф и к а т о в

(Certificate Revocation List, CLR). В списках C L R содержатся сертификаты,

которые являются недействительными или отозваны организацией . Систе-

мы, использующие PKI, опрашивают серверы СА д л я п о л у ч е н и я списков

CRL каждый раз при предъявлении сертификата . Е с л и п р е д с т а в л е н н ы й

сертификат присутствует в этом списке, он автоматически отклоняется .

• Сетевой ответчик

Эта служба предназначена д л я

о б р а б о т к и з а п р о с о в

подтверждения сертификатов через п р о т о к о л

O C S P

( O n l i n e C e r t i f i c a t e

Status Protocol). С помощью сетевого ответчика

системе, п р и м е н я ю щ е й

PKI, нет необходимости получать п о л н ы й список

C L R д л я запроса под-

тверждения конкретного сертификата. Сетевой

ответчик ш и ф р у е т запрос

подтверждения и определяет подлинность сертификата . П р и о п р е д е л е н и и

состояния запрошенного сертификата ответчик пересылает обратно з а ш и ф -

рованный ответ, содержащий информацию д л я

з а п р а ш и в а ю щ е й стороны .

Сетевые ответчики работают намного быстрей и э ф ф е к т и в н е й , чем списки

CLR. Сетевые ответчики в AD CS являются н о в ы м к о м п о н е н т о м W i n d o w s

Server 2008.

 

 

 

 

 

К СВЕДЕНИЮ

Сетевые ответчики

 

 

 

Сетевые ответчики часто являются альтернативой или дополнением к спискам CLR, которые поддерживают процесс отзыва сертификатов. Сетевые ответчики Microsoft соответствуют стандартам RFC 2560 для OCSP. Более подробную информацию об этих стандартах RFC можно найти по адресу http://go.microsoft.com/ fwlink/?LinkID-67082.

• Служба подачи заявок сетевых устройств Устройства, к о т о р ы е исполь - зуют низкоуровневые операционные системы, например м а р ш р у т и з а т о р ы и коммутаторы, также могут принимать участие в инфраструктуре P K I через службу NDES (Network Device Enrollment Service) с п о м о щ ь ю п р о т о к о л а SCEP (Simple Certificate Enrollment Protocol), разработанного к о м п а н и е й Cisco Systems, Inc. Эти устройства обычно не участвуют в каталоге AD DS и поэтому не располагают учетными записями AD DS. О д н а к о с п о м о щ ь ю службы NDES и протокола C S E P их также можно сделать частью иерархии PKI, которая поддерживается и управляется службами AD CS.

Эти четыре компонента ф о р м и р у ю т я д р о с л у ж б ы AD CS в W i n d o w s Server 2008.

К СВЕДЕНИЮ Новые компоненты AD CS

Более подробную информацию о новых компонентах, поддерживаемых службами AD CS в Windows Server 2008, можно найти по адресу http://technet2.microsoft.com/ windowsserver2008/en/library/171362c0-3773-498d-8cc3-0ddcd8082bf51033.mspx.

Независимые СА и центры с е р т и ф и к а ц и и п р е д п р и я т и я

При подготовке к развертыванию AD CS особое в н и м а н и е следует уделить структурированию основных четырех служб AD CS. Прежде всего нужно за-

Занятие 1

Установка служб сертификации Active Directory 75-]

няться первой ролыо: центрами сертификации, которые необходимо развернуть. Службы AD CS поддерживают два типа СА.

Автономные СА

Центр сертификации, который необязательно интегри-

 

ровать в службу ее каталогов. Независимые центры сертификации уста-

 

навливаются на рядовых или независимых серверах (в рабочей группе).

 

Автономные центры сертификации часто используются в качестве внутрен-

 

них корневых СА, и после генерирования сертификатов для подчиненных

 

серверов их часто отключают от сети из соображений безопасности. Выдача

 

и подтверждение сертификатов выполняются вручную, а сами сертифика-

 

ты основаны на стандартных шаблонах, которые нельзя модифицировать.

 

Клиентами независимого СА могут быть члены каталога AD DS, однако

 

членство в каталоге AD DS необязательно. Независимые СА можно уста-

 

новить в системах Windows Server 2008 Standard Edition, Windows Server

 

2008 Enterprise Edition и Windows Server 2008 Datacenter Edition.

CA предприятия

Центр сертификации, интегрируемый в службу катало-

 

гов AD DS. Центры сертификации предприятия обычно устанавливаются

 

на рядовых серверах и часто используются в иерархии как подчиненные

 

еще одному СА, предоставляя сертификаты конечным пользователям

 

и устройствам. Поскольку центры сертификации интегрируются в каталоги

 

AD DS, центры сертификации предприятия автоматически выпускают и

подтверждают сертификаты, запрашиваемые членами каталога. Расширенные шаблоны таких сертификатов можно редактировать в соответствии с требованиями. Все ключи шифрования защищены с помощью интеграции каталогов. Центры сертификации предприятия можно установить только в системах Windows Server 2008 Enterprise Edition и Windows Server 2008 Datacenter Edition.

В табл. 15-1 описаны различные компоненты, поддерживаемые независимыми центрами сертификации, а также центрами сертификации предприятий.

Как описано в табл. 15-1, независимые центры сертификации сфокусированы на предоставлении конкретных служб и должны устанавливаться в автономных средах, где не нужно использовать автоматику. В качестве примеров можно привести корневые центры сертификации и СА, локализованные в периметре сети и предоставляющие услуги в Интернете.

Центры сертификации предприятия следует использовать в основном для выдачи сертификатов СА во внутренних сетях, включая структуры лесов AD DS. Центры сертификации предприятия автоматизируют процесс выдачи сертификатов. Их удобно использовать для выдачи сертификатов устройствам беспроводных сетей и пользователям с целью интеграции смарт-карт. Представьте себе управление целым лесом с процессом подтверждения, выполняемым вручную для тысяч пользователей и устройств.

СОВЕТ К ЭКЗАМЕНУ

Изучите различия между независимым СА и центром сертификации предприятия, поскольку эти вопросы включены в темы сертификационного экзамена, связанные с тематикой AD CS.

[. 7 4 0

Службы сертификации Active Directory

Глава 15

Табл. 15-1.

Сравнение независимых СА и центров сертификации предприятий

Компонент

 

Независимый

Предприятие

Публикация конфигурации СА

Опциональная

Обязательная

в каталогах доменных служб

 

 

Active Directory

 

 

Интеграция данных сертификатов

Опциональная (вы-

Обязательная и автома-

СА с лесами AD DS

полняется вручную)

тическая

Публикация списка отзыва серти-

Опциональная (вы-

Обязательная и.автома-

фикатов (CLR) в лесах AD DS

полняется вручную)

тическая, с включением

 

 

 

списков Delta CLR

Публикация леса AD DS, назна-

Нет данных

Поддерживается

чаемая на уровне шаблона как его

 

 

атрибут

 

 

 

Подача заявок в Веб для запроса

Поддерживается

Поддерживается

и подтверждения сертификатов

 

 

ММС-консоль управления сер-

Нет данных

Поддерживается

тификатами (Certificate Microsoft

 

 

Management Console) для запроса

 

 

и подтверждения сертификатов

 

 

Запросы сертификатов через

Поддерживается

Поддерживается

HTTP и HTTPS

 

 

Запросы сертификатов через удаленный вызов процедур (Remote Procedure Call, RPC) в модели DCOM (Distributed Component Object Model)

Шаблоны V i c настраиваемыми идентификаторами объектов

(Object Identifier, OID) в качестве источника сертификатов Настраиваемые шаблоны V2 и V3 как источник сертификатов. Шаблоны также можио дублировать Ввод данных пользователем в процессе создания сертификата Поддерживаемые методы подачи заявок

Процесс подтверждения сертификата

Публикация сертификатов

Нет данных

По умолчанию

Нет данных

Вручную

Автоматически или в режиме очереди для всех шаблонов Вручную

Вручную для клиента или СА. Можно выполнять в AD DS, но только через настраиваемый модуль политики

Режим по умолчанию

Нет данных

По умолчанию

Данные извлекаются из AD DS .

Автоматически или в режиме очереди и применяется на основе шаблона Вручную или автоматически проверяются подлинность и контроль доступа AD DS

Зависит от типа сертификата и параметров шаблона, однако может выполняться автоматически в хранилищах сертификатов клиента

и публиковаться в AD DS

Занятие 1

 

Установка служб сертификации Active Directory 75-]

Табл. 15-1

(окончание)

 

 

Компонент

 

Независимый

Предприятие

Публикация сертификатов

Нет даииых

Поддерживается

и управление с помощью AD DS

 

Параметры развертывания

Контроллер домена,

Только контроллер доме-

 

 

рядовой и независи-

на или рядовой сервер

 

 

мый сервер

 

С о з д а н и е

и е р а р х и и центров

с е р т и ф и к а ц и и

 

Вторым важным аспектом планирования иерархии СА является безопасность. Поскольку иерархия СА основана на цепочке сертификатов, при взломе любого корневого СА или центра сертификации высшего уровня автоматически взламываются все его сертификаты. По этой причине корневые центры сертификации нужно максимально защитить. Обычно для этого создается связанная иерархия СА и члены высшего уровня связанной архитектуры отключаются от сети. Смысл в том, что если сервер отключен от сети, он защищен от сетевых атак.

Однако определение количества уровней архитектуры AD CS также зависит от некоторых других факторов. Следует учесть размер и географическое распределение сети. Кроме того, необходимо идентифицировать доверительную связь между центрами сертификации и обладателями сертификатов. Помните, что сертификат каждый раз необходимо подтверждать с помощью списка CLR или сетевого ответчика. Поэтому для использования сертификатов требуются сетевые коммуникации .

Учтите также потенциальные сценарии развертывания AD CS. Будете ли вы взаимодействовать с партнерами вне вашей сети? Будут ли использоваться смарт-карты? Будут ли задействованы беспроводные сети? Будет ли использоваться IPSec или новый SSTP? Для сертификации подлинности устройства, приложения или пользователя необходимо использовать AD CS и, возможно, сторонние коммерческие центры сертификации.

Получив ответы на эти вопросы, можно переходить к планированию иерархии AD CS. При этом необходимо учесть следующее.

Единая связанная иерархия с одним корневым центром сертификации создается только в тех случаях, когда корневые СА нельзя взломать ни при каких обстоятельствах.

Иерархия их двух уровней с корневым центром сертификации и подчиненными СА для защиты корневого СА создается, когда для организации не нужно создавать более сложную иерархию. В этой модели корневой центр сертификации можно отключить от сети для защиты, как показано на рис. 15-4.

Иерархия из трех уровней с корневым СА, промежуточными СА и СА выдачи сертификатов создается в тех случаях, когда для СА выдачи сертификатов требуется более высокий уровень безопасности и готовности, а административная модель, популяция пользователей и географическая область требуют создания дополнительного уровня. Часто в этой модели для поддержки различных политик в разных средах используется множество

[. 765 Службы сертификации Active Directory

Глава 15

промежуточных центров сертификации. При использовании этой модели отключите от сети корневой и промежуточные центры сертификации для обеспечения их безопасности, как показано на рис. 15-5.

Реализация иерархии из двух уровней

Службы сертификации Active Directory

Центры сертификации предприятия

Легенда

 

В сети

Не в сети i

Рис. 15-4. Иерархия из двух уровней

ш Более трех уровней рекомендуется создавать только в очень сложных средах, где требуются самый высокий уровень безопасности и постоянная защита инфраструктуры СА.

Как видите, чем больше уровней в иерархии, тем выше уровень сложности процессов управления и администрирования. Однако по мере усложнения иерархии также нужно повышать уровень безопасности. Кроме того, нужно учесть тип СА, который будет развернут на каждом уровне. Типы СА в зависимости от количества уровней в этой модели описаны в табл. 15-2.

Табл. 15-2. Назначение типа СА в зависимости от числа уровней в модели

Тип СА

Один уровень

Два уровня

Три уровня

Корневой СА

СА предприятия

Автономный С А

Автономный СА

 

(в сети)

(не в сети)

(не в сети)

Промежуточный СА

Автономный СА

 

 

 

(не в сети)

СА выдачи сертификатов

-

СА предприятия

СА предприятия

 

 

(в сети)

(в сети)

Источник: https://studfile.net/preview/16435895/