[. 746 |
Службы сертификации Active Directory |
Глава 15 |
сертификатов. Затем выдаваемым сертификатам можно назначить срок действия год или два. Установка именно такого времени жизни сертификатов в иерархии обусловливается тем, что по истечении срока действия сертификата сервера также заканчивается время жизни всех подчиненных сертификатов. Поэтому сертификатам серверов следует назначать самое длительное время жизни.
И наконец, вы должны распланировать и подготовить правила и требования сертификации (Certificate Practice Statement, CPS), которые основываются на политиках сертификации. Политики определяют обязанности организации по выдаче всех типов сертификатов. Организация, в ы д а в ш а я сертификаты, в конечном счете отвечает за злонамеренное или некорректное их использование. Поэтому для определения политик в организации используйте традиционные отделы кадров и безопасности и на их основе генерируйте требования CPS. Правила CPS должны включать несколько элементов, например: четкую идентификацию создавшего их лица, список политик сертификации, общую инструкцию процедур выдачи и отзыва сертификатов, метод защиты центров сертификации и т. д.
Правила CPS также должны отражать п о л и т и к у отзыва сертификатов . Отзыв осуществляется для отмены действия сертификата, если, к примеру, некое лицо не придерживается правил политики этого отдельного типа сертификата. Помните, что отзыв сертификата — всего лишь метод аннулирования некорректно используемого сертификата.
Правила CPS должны быть общедоступны для внутренних и внешних пользователей СА. Обычно доступ к правилам предоставляется в Интернете или интрасетях.
К СВЕДЕНИЮ |
Правила и требования сертификации CPS |
Более подробную информацию об определении правил и требований сертификации CPS можно найти по адресу http://technet2.microsoft.com/z0indoz0sserver/en/library/
78c89e0f-44f8-452a-922c-5dd5b8eaa63b1033.mspx?mfr-*true.
СОВЕТ К ЭКЗАМЕНУ
Ознакомьтесь с политиками сертификации и правилами CPS, поскольку они являются важной темой экзамена 70-640.
Контрольные вопросы
1.Опишите различные типы центров сертификации, поддерживаемые в AD CS.
2.Вы планируете установить корневой центр сертификации в двухъярусной архитектуре. Какой тип СА следует установить?
3.Каким образом обновляется список доверенных центров сертификации в Windows Vista и Windows Server 2008?
Занятие 1 |
Установка служб сертификации Active Directory 75-] |
Ответы на контрольные вопросы
1.Службы AD CS поддерживают два типа центров сертификации. Независимый СА используется в средах, где не поддерживается интеграция с доменными службами Active Directory (AD DS), поскольку по умолчанию он не взаимодействует с AD DS. Центры сертификации предприятия (Enterprise СА) непосредственно интегрируются в каталог AD DS и могут обеспечить автоматизированный процесс подачи заявок пользователей или устройств.
2.Следует использовать независимый СА. Корневые центры сертификации обычно отключаются от сети сразу после развертывания инфраструктуры открытых ключей. Поэтому имеет смысл использовать самый простой тип СА, поддерживаемый в AD CS.
3.Список доверенных центров сертификации в Windows Vista и Windows Server 2008 обновляется параметрами групповой политики, которые включены по умолчанию. В предыдущих версиях Windows список доверенных СА являлся компонентом Windows, управление которым осуществлялось в панели управления (Control Panel).
Установка AD CS
Процесс у с т а н о в к и AD CS более сложный, чем инсталляция служб Active Directory облегченного доступа к каталогам (AD LDS). Причина заключается в выборе между независимым АС и центром сертификации предприятия (Enterprise С А) и последующем выборе на основе исходного.
В б о л ь ш и н с т в е случаев устанавливается структура из двух уровней, где вначале инсталлируется независимый СА, а затем СА предприятия. В более крупных организациях развертываются несколько уровней и на каждом уровне, за исключением корневого, устанавливается несколько серверов.
Серверы, у п р а в л я ю щ и е ролью AD CS, в качестве которых можно использовать ф и з и ч е с к и е компьютеры и виртуальные машины, следует отконфигурировать со с л е д у ю щ и м и параметрами.
•Мультипроцессорные системы, поскольку они ускоряют процесс распространения сертификатов .
• М и н и м а л ь н ы й объем оперативной памяти, поскольку RAM практически не влияет на обработку сертификатов. Д л я виртуальной машины можно выделить 512 М б а й т памяти.
•Отдельные диски для хранилища сертификатов. В идеале, нужен хотя бы один диск данных, на котором будет храниться база данных. Серверы, издающие сертификаты для крупных сообществ, также должны располагать жесткими дисками для файлов журналов.
•Д л и н а ключа влияет на использование процессоров и диска. Для коротких ключей требуется более высокая нагрузка диска, для длинных — больше ресурсов процессоров и меньше диска. Используйте ключи средних размеров для обеспечения оптимальной производительности серверов.