Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

[. 748 Службы сертификации Active Directory Глава 15

В случае использования физических систем применяйте уровень RAID (Redundant Array Of Inexpensive Disks) с целью балансировки между стабильностью и производительностью.

ВНИМАНИЕ! Установка AD CS в Windows Server 2008

Роль AD CS нельзя установить на машине с ядром сервера (Server Core), поскольку для ее функционирования требуется полная установка Windows Server 2008. Это означает, что при установке центров сертификации в периметре сети сервер следует блокировать с помощью мастера настройки безопасности (Security Configuration Wizard). Кроме того, службы AD CS нельзя установить в системах Itanium.

В различных выпусках Windows Server 2008 для поддержки AD CS предоставляются различные компоненты. В табл. 15-3 описаны поддерживаемые компоненты в каждом выпуске Windows Server 2008.

Табл. 15-3. Компоненты AD CS в каждом выпуске Windows Server 2008

fyyunp'MMWfl компоненты и возможности

Web

Standard

Enterprise

Datacenter

Независимый центр сертификации

0

0

Центр сертификации предприятия

0

0

Служба подачи заявок на регистрацию сетевых

121

0

устройств (Network Device Enrollment Service,

 

 

 

 

NDES)

 

 

Служба сетевого ответчика

121

0

Архивация ключей

121

0

Разделение ролей

0

0

Ограничения диспетчера сертификации

0

0

(Certificate Manager)

0

0

Ограничения делегированного агента подачи

заявок

Подготовка к установке АО CS

Перед установкой AD CS нужно подготовить среду. Далее описаны предварительные условия установки AD CS.

Лес AD DS как минимум с корневым доменом. Рекомендуется также добавить дочерний производственный домен.

Компьютеры для запуска центров сертификации, используемых в иерархии. В самом простом сценарии развертывания это означает наличие хотя бы двух компьютеров: для корневого СА и для СА выдачи сертификатов. Компьютер СА выдачи сертификатов также может содержать службу сетевого ответчика и службу NDES. На компьютере с СА выдачи сертификатов необходимо установить IIS, однако процесс установки AD CS автоматически добавляет веб-сервер (IIS). Оба компьютера должны быть членами производственного домена.

о Помните, что корневой центр сертификации можно установить в Windows Server 2008 Standard Edition. Кроме того, из соображений безопасности после установки СА сервер следует отключить от сети.

З а н я т ие

1

 

Установка

с л у ж б с е р т и ф и к а ц и и

 

Active

Directory

75 - ]

 

Ц е н т р С Л

в ы д а ч и

с е р т и ф и к а т о в с л е д у е т у с т а н о в и т ь в

W i n d o w s

Ser -

 

 

ver 2 0 0 8 E n t e r p r i s e

E d i t i o n

и л и

W i n d o w s Server 2008

D a t a c e n t e r Edition .

 

К о р н е в о м у

С А т р е б у ю т с я

к а к

м и н и м у м д в а диска,

а

С А в ы д а ч и серти -

 

 

ф и к а т о в — т р и : д л я х р а н е н и я б а з ы д а н н ы х с е р т и ф и к а т о в и ее журналов .

Д л я у с т а н о в к и

с л у ж б ы N D E S

п о т р е б у е т с я о с о б а я у ч е т н а я з а п и с ь пользо -

 

в а т е л я . С о з д а й т е у ч е т н у ю з а п и с ь д о м е н а и д о б а в ь т е ее в г р у п п у I I S _ I U S R S

 

н а

к а ж д о м с е р в е р е , к о т о р ы й у п р а в л я е т э т о й с л у ж б о й . Н а п р и м е р , в ы можете

 

з а д а т ь д л я э т о й у ч е т н о й з а п и с и и м я N D E S S e r v i c e .

 

 

 

 

К л и е н т с к и е к о м п ь ю т е р ы (в и д е а л е — W i n d o w s V i s t a )

д л я запроса и

полу -

че н и я с е р т и ф и к а т о в .

КС В Е Д Е Н И Ю Развертывание AD CS

Б о л е е п о д р о б н у ю и н ф о р м а ц и ю о

развертывании AD CS можно найти по адресу

http://technet2Microsoft.com/windowsserver2008/en/library/a8/53a9b-f3/6-4b13-8253-

dbf183a5aa621033.mspx?mfr-true.

 

 

Т е п е р ь м о ж е т е п е р е х о д и т ь к

с а м о м у

п р о ц е с с у у с т а н о в к и . Д л я установки

н е з а в и с и м о г о к о р н е в о г о ц е н т р а

с е р т и ф и к а ц и и и с п о л ь з у й т е и н с т р у к ц и и , при-

в е д е н н ы е в м а т е р и а л а х п р а к т и ч е с к и х з а н я т и й .

Практические занятия. Установка иерархии центров

сертификации

 

 

В п р е д л о ж е н н ы х д а л е е у п р а ж н е н и я х в ы

с о з д а д и т е д в у х ъ я р у с н у ю архитектуру

A D C S и у с т а н о в и т е к о м п о н е н т

N D E S .

Д л я в ы п о л н е н и я у п р а ж н е н и й нужно

п о д г о т о в и т ь х о т я бы

т р и в и р т у а л ь н ы х сервера, как описано в подразделе «Пре-

ж д е в с е г о » в н а ч а л е

э т о й г л а в ы .

Упражнение 1. Установка AD CS в качестве независимого центра сертификации

В э т о м у п р а ж н е н и и в ы с о з д а д и т е н е з а в и с и м ы й к о р н е в о й центр сертификации, к о т о р ы й б у д е т и с п о л ь з о в а т ь с я в и е р а р х и и СА . У п р а ж н е н и е н у ж н о в ы п о л -

н и т ь н а м а ш и н е S E R V E R 0 3 . Д л я

в ы п о л н е н и я

у п р а ж н е н и я т а к ж е требуется

з а п у с т и т ь к о н т р о л л е р S E R V E R 0 1

д о м е н а , р я д о в ы м членом которого я в л я е т с я

м а ш и н а S E R V E R 0 3 .

 

 

 

 

 

 

1 . В о й д и т е н а

м а ш и н у

S E R V E R 0 3 к а к а д м и н и с т р а т о р домена .

 

Н а с а м о м д е л е в а м

н у ж н ы л и ш ь п р а в а

д о с т у п а л о к а л ь н о г о

администра -

т о р а , о д н а к о

д л я в ы п о л н е н и я

д а н н о г о

у п р а ж н е н и я следует

использовать

р а з р е ш е н и я

д о с т у п а

а д м и н и с т р а т о р а д о м е н а . Н а сервере м о ж н о использо-

в а т ь с и с т е м ы W i n d o w s

S e r v e r 2 0 0 8 S t a n d a r d

Edition, W i n d o w s Server 2008

E n t e r p r i s e E d i t i o n и л и

W i n d o w s S e r v e r 2 0 0 8

D a t a c e n t e r Edition.

2. В п р о г р а м м н о й г р у п п е А д м и н и с т р и р о в а н и е (Administrative Tools) запустите Д и с п е т ч е р с е р в е р а ( S e r v e r M a n a g e r ) .

3 . На п а н е л и д е р е в а

щ е л к н и т е п р а в о й к н о п к о й м ы ш и узел Р о л и (Roles) и вы-

п о л н и т е к о м а н д у

Д о б а в и т ь р о л и ( A d d Roles).

[. 7 5 0

Службы сертификации Active Directory

Глава 15

4 . Просмотрите сведения на с т р а н и ц е П е р е д н а ч а л о м р а б о т ы

( B e f o r e You

Begin) и щелкните кнопку Далее (Next) .

 

5. На странице Выбор ролей сервера (Select Server Roles) выберите роль С л у ж -

бы сертификации Active Directory (Active D i r e c t o r y C e r t i f i c a t e

Services)

и щелкните кнопку Далее (Next) .

 

6 . На странице З н а к о м с т в о со с л у ж б а м и с е р т и ф и к а ц и и A c t i v e

D i r e c t o r y

(Active Directory

Certificate Services) п р о с м о т р и т е с в е д е н и я о в ы б р а н н о й

роли и щелкните

кнопку Далее (Next) .

 

7. На странице Выбор служб ролей (Select Role Services) выберите службу Центр

сертификации

(Certification A u t h o r i t y ) и

щ е л к н и т е к н о п к у Д а л е е ( N e x t ) .

Поскольку вы

устанавливаете

к о р н е в о й

СА, к о т о р ы й будет о т к л ю ч е н от

сети сразу после создания СА

выдачи с е р т и ф и к а т о в ,

не н а з н а ч а й т е э т о м у

серверу дополнительные роли и службы .

 

 

8 . На странице

Задание типа установки (Specify S e t u p

Т у р е ) в ы б е р и т е т и п

Автономный

ЦС (Standalone)

и щ е л к н и т е к н о п к у Д а л е е ( N e x t ) .

9 . На странице Задание типа ЦС ( С А Туре) выберите т и п К о р н е в о й ЦС ( R o o t СА) и щелкните кнопку Далее (Next) .

10. На странице Установка закрытого к л ю ч а ( S e t Up P r i v a t e K e y ) в ы б е р и т е параметр Создать новый закрытый ключ (Create A N e w Private Key) и щ е л к - ните кнопку Далее (Next).

Новый частный ключ необходим, поскольку вы создаете н о в ы й к о р н е в о й центр сертификации. Однако если вы переустанавливаете СА и з - з а с и с т е м - ного сбоя, нужно использовать с у щ е с т в у ю щ и й ключ, к о т о р ы й б ы л сгене - рирован во время исходной установки корневого СА. К р о м е того, е с л и вы создавали корневой СА для связывания с в н е ш н и м с т о р о н н и м СА, следует выбрать последний параметр и использовать к л ю ч с т о р о н н е г о СА . Ч т о б ы получить доступ к этой опции, перед инсталляцией AD CS этот к л ю ч н у ж н о установить на сервере. Д л я установки сертификата используйте и н с т р у к ц и и стороннего СА.

11. Н а странице Настройка ш и ф р о в а н и я д л я Ц С ( C o n f i g u r e C r y p t o g r a p h y For СА) выберите рекомендуемого поставщика с л у ж б ы ш и ф р о в а н и я C S P (Cryptographic Service Provider). Выберите д л и н у к л ю ч а 2048. В ы б е р и т е алгоритм хэширования shal для подписи сертификатов, в ы д а в а е м ы х э т и м СА. Кроме того, установите ф л а ж о к Использовать н а д е ж н ы е средства защиты закрытого ключа, предоставленные C S P ( U s e S t r o n g P r i v a t e Key Protection Features Provided By This C S P ) .

На этой странице есть несколько опций.

• Поставщики служб шифрования ( C S P ) представляют собой механизмы,

которые будут использоваться программным

A P I - и н т е р ф е й с о м прило -

жения Microsoft Crypto для генерирования

пары к л ю ч е й этого корне -

вого СА. Поставщики CS могут быть

аппаратными и п р о г р а м м н ы м и .

Например, поставщик R S A # M i c r o s o f t

Software Key

S t o r a g e

P r o v i d e r

является программным, а поставщик

R S A # M i c r o s o f t

S m a r t

C a r d Key

Storage Provider — аппаратным.

 

 

 

 

Занятие 1

 

Установка служб сертификации Active Directory

75-]

.

Д л и н а к л ю ч а в з н а к а х определяет д л и н у ключей в паре. На странице

 

 

д о с т у п н ы

ч е т ы р е з н а ч е н и я д л и н ы . Помните: чем длиннее ключ,

тем

 

 

б о л ь ш е м о щ н о с т е й потребуется серверу для его обработки и расшиф-

 

 

р о в к и .

 

 

 

 

А л г о р и т м ы х э ш и р о в а н и я и с п о л ь з у ю т с я д л я генерирования и назначе-

 

 

н и я х э ш - з н а ч е н и я к л ю ч е й в паре. Поскольку они назначаются ключам,

 

 

п р и подделке к л ю ч а будет изменено хэш-значение и ключ станет недейс-

 

 

т в и т е л ь н ы м . Х э ш - з н а ч е н и я обеспечивают дальнейшую защиту ключей.

 

 

В ы б и р а е м ы й а л г о р и т м просто использует другой метод вычисления для

 

 

г е н е р и р о в а н и я х э ш - з н а ч е н и я ,

 

 

ш

П о с л е д н я я о п ц и я на этой странице обеспечивает дальнейшую защиту

 

 

к о р н е в о г о

СА, п о с к о л ь к у д л я его использования необходимы админис-

 

 

т р а т и в н ы е

п р а в а доступа . Э т а опция н у ж н а для дальнейшей защиты

 

 

д а н н о г о к о р н е в о г о СА.

 

12.

Щ е л к н и т е к н о п к у Д а л е е ( N e x t ) .

 

13. На с т р а н и ц е

З а д а н и е и м е н и ЦС (Configure C A N a m e ) введите имя Contoso-

 

Root-CA, оставьте о б щ е е и м я и с у ф ф и к с по умолчанию и щелкните кнопку

 

Д а л е е ( N e x t ) .

 

 

 

Вы и с п о л ь з у е т е это и м я , п о с к о л ь к у оно вкладывается в каждый подчинен-

 

н ы й с е р т и ф и к а т , в ы д а в а е м ы й п о цепочке.

 

14.

На

с т р а н и ц е

 

У с т а н о в и т ь с р о к д е й с т в и я (Set Validity Period) выставьте

 

значение 20 л е т и щ е л к н и т е кнопку Далее (Next).

 

15. На с т р а н и ц е

Н а с т р о й к а базы данных сертификатов (Configure Certificate

 

Database) у к а ж и т е место хранения базы данных сертификатов и ее журнала.

 

П о с к о л ь к у этот к о р н е в о й СА н у ж н о отключить от сети и использовать

 

только с ц е л ь ю г е н е р и р о в а н и я сертификатов д л я СА, выдающих сертифи-

 

к а т ы по цепочке, базу д а н н ы х и ее журнал нужно поместить на диск D.

16. Ч т о б ы указать р а з м е щ е н и е базы данных, щелкните кнопку Обзор (Browse),

о т к р о й т е

д и с к D,

щ е л к н и т е к н о п к у Создать

папку (Make New Folder) и

задайте д л я п а п к и

и м я C e r t D a t a . Щ е л к н и т е

О К . Д л я журналов создайте

на диске

D п а п к у с и м е н е м CertLogs. Щ е л к н и т е кнопку Далее (Next).

К о р н е в о й

ц е н т р с е р т и ф и к а ц и и установлен.

 

Отметим, что вы больше не сможете изменить имя этого сервера, пока пред- в а р и т е л ь н о не у д а л и т е с л у ж б ы AD CS. Поэтому не следует использовать имя сервера в и м е н и СА в шаге 12.

СОВЕТ К ЭКЗАМЕНУ

Изучите эти опции установки, поскольку они являются темой экзамена.

Корневой центр сертификации установлен. Вернитесь к Диспетчеру сервера (Server M a n a g e r ) и просмотрите результаты установки. Например, на странице результатов у с т а н о в к и р о л и AD CS должно быть перечислено событие с кодом 103, как показано на рис. 15-6. В этом событии указано, что имя центра сертификации будет добавлено в контейнер Центры сертификации (Certificate

[. 7 5 2

Службы сертификации Active Directory

Глава15

Authority) домена AD DS. В нем также указана команда, с помощью которой можно просмотреть информацию в каталоге после добавления имени.

Отключите этот центр сертификации от сети после обновления цикла групповой политики для обеспечения дальнейшей защиты сервера. Теперь можете приступать к установке первого центра выдачи сертификатов. Для обеспечения высокой готовности инфраструктуры AD CS нужно установить несколько центров выдачи сертификатов, однако установка каждого СА выполняется одним и тем же способом.

EES

Общие Подробности j

 

 

 

 

Службы сертификации Active Directory добавили корневой сертификат цепочки

 

 

сертификатов 0 в ыгружениое хранилище доверенных корневых цемтрое сертификации

 

 

предприятия на компьютере ЦС Это хранилище будет обновлено И5 контейнера центров

 

 

сертификации в Active Directory при следующем применении групповой политики.

 

 

Чтобы убедиться, что сертификат ЦС опубликован правильно в Active Directory,

 

 

выполните следующую команду: cwtutil -viewstore "ldap:///CN=cootoso-Raat-

 

 

CA,CN= Certification Authofities.CN=Public Key

 

 

j r j

•J

Имя журнала:

Приложение

 

 

 

 

 

 

•J

Подач a:

Certification Authority

Дата:

21Л 2.2008 6:56:35

 

Кед события;

103

Категория задачи:

Отсутствует

 

 

Уровень:

Предупреждение

Ключевые слова:

Классический

 

 

Пользователь:

S-1-5-1S

Компьютер:

SERVETO1 .contoso.com

 

 

Код операции:

Сведения

 

 

 

 

Подробности:

Веб-справка журнала

 

 

 

 

Кспиро«ать

 

 

 

Закрыть

 

Рис. 15-6. Просмотр содержимого сообщения 103

ПРИМЕЧАНИЕ Установки AD CS

Пошаговое руководство по установке AD CS можно найти по адресу http://go.microsoft. com/fwlink/?LinkI d=90856.

У п р а ж н е н и е 2. Установка AD CS в качестве СА п р е д п р и я т и я , выдающего с е р т и ф и к а т ы

Теперь вы можете приступать к установке СА выдачи сертификатов. Обычно следует установить несколько центров выдачи сертификатов, чтобы обеспечить высокую готовности инфраструктуры AD CS, однако мы ограничимся одним центром сертификации. Запустите машины SERVER01, SERVER03 и SERVER04.

1. Войдите на машину SERVER04 как администратор домена.

На самом деле вам нужны лишь права доступа локального администратора, однако для выполнения данного упражнения следует использовать разрешения доступа администратора домена. На сервере можно использо-

Источник: https://studfile.net/preview/16435895/