З а н я т ие |
1 |
|
Установка |
с л у ж б с е р т и ф и к а ц и и |
|
Active |
Directory |
75 - ] |
||
|
• |
Ц е н т р С Л |
в ы д а ч и |
с е р т и ф и к а т о в с л е д у е т у с т а н о в и т ь в |
W i n d o w s |
Ser - |
||||
|
|
ver 2 0 0 8 E n t e r p r i s e |
E d i t i o n |
и л и |
W i n d o w s Server 2008 |
D a t a c e n t e r Edition . |
||||
|
• |
К о р н е в о м у |
С А т р е б у ю т с я |
к а к |
м и н и м у м д в а диска, |
а |
С А в ы д а ч и серти - |
|||
|
|
ф и к а т о в — т р и : д л я х р а н е н и я б а з ы д а н н ы х с е р т и ф и к а т о в и ее журналов . |
||||||||
• |
Д л я у с т а н о в к и |
с л у ж б ы N D E S |
п о т р е б у е т с я о с о б а я у ч е т н а я з а п и с ь пользо - |
|||||||
|
в а т е л я . С о з д а й т е у ч е т н у ю з а п и с ь д о м е н а и д о б а в ь т е ее в г р у п п у I I S _ I U S R S |
|||||||||
|
н а |
к а ж д о м с е р в е р е , к о т о р ы й у п р а в л я е т э т о й с л у ж б о й . Н а п р и м е р , в ы можете |
||||||||
|
з а д а т ь д л я э т о й у ч е т н о й з а п и с и и м я N D E S S e r v i c e . |
|
|
|
|
|||||
• |
К л и е н т с к и е к о м п ь ю т е р ы (в и д е а л е — W i n d o w s V i s t a ) |
д л я запроса и |
полу - |
|||||||
че н и я с е р т и ф и к а т о в .
КС В Е Д Е Н И Ю Развертывание AD CS
Б о л е е п о д р о б н у ю и н ф о р м а ц и ю о |
развертывании AD CS можно найти по адресу |
|
http://technet2Microsoft.com/windowsserver2008/en/library/a8/53a9b-f3/6-4b13-8253- |
||
dbf183a5aa621033.mspx?mfr-true. |
|
|
Т е п е р ь м о ж е т е п е р е х о д и т ь к |
с а м о м у |
п р о ц е с с у у с т а н о в к и . Д л я установки |
н е з а в и с и м о г о к о р н е в о г о ц е н т р а |
с е р т и ф и к а ц и и и с п о л ь з у й т е и н с т р у к ц и и , при- |
|
в е д е н н ы е в м а т е р и а л а х п р а к т и ч е с к и х з а н я т и й . |
||
Практические занятия. Установка иерархии центров |
||
сертификации |
|
|
В п р е д л о ж е н н ы х д а л е е у п р а ж н е н и я х в ы |
с о з д а д и т е д в у х ъ я р у с н у ю архитектуру |
|
A D C S и у с т а н о в и т е к о м п о н е н т |
N D E S . |
Д л я в ы п о л н е н и я у п р а ж н е н и й нужно |
п о д г о т о в и т ь х о т я бы |
т р и в и р т у а л ь н ы х сервера, как описано в подразделе «Пре- |
ж д е в с е г о » в н а ч а л е |
э т о й г л а в ы . |
Упражнение 1. Установка AD CS в качестве независимого центра сертификации
В э т о м у п р а ж н е н и и в ы с о з д а д и т е н е з а в и с и м ы й к о р н е в о й центр сертификации, к о т о р ы й б у д е т и с п о л ь з о в а т ь с я в и е р а р х и и СА . У п р а ж н е н и е н у ж н о в ы п о л -
н и т ь н а м а ш и н е S E R V E R 0 3 . Д л я |
в ы п о л н е н и я |
у п р а ж н е н и я т а к ж е требуется |
|||||
з а п у с т и т ь к о н т р о л л е р S E R V E R 0 1 |
д о м е н а , р я д о в ы м членом которого я в л я е т с я |
||||||
м а ш и н а S E R V E R 0 3 . |
|
|
|
|
|
|
|
1 . В о й д и т е н а |
м а ш и н у |
S E R V E R 0 3 к а к а д м и н и с т р а т о р домена . |
|
||||
Н а с а м о м д е л е в а м |
н у ж н ы л и ш ь п р а в а |
д о с т у п а л о к а л ь н о г о |
администра - |
||||
т о р а , о д н а к о |
д л я в ы п о л н е н и я |
д а н н о г о |
у п р а ж н е н и я следует |
использовать |
|||
р а з р е ш е н и я |
д о с т у п а |
а д м и н и с т р а т о р а д о м е н а . Н а сервере м о ж н о использо- |
|||||
в а т ь с и с т е м ы W i n d o w s |
S e r v e r 2 0 0 8 S t a n d a r d |
Edition, W i n d o w s Server 2008 |
|||||
E n t e r p r i s e E d i t i o n и л и |
W i n d o w s S e r v e r 2 0 0 8 |
D a t a c e n t e r Edition. |
|||||
2. В п р о г р а м м н о й г р у п п е А д м и н и с т р и р о в а н и е (Administrative Tools) запустите Д и с п е т ч е р с е р в е р а ( S e r v e r M a n a g e r ) .
3 . На п а н е л и д е р е в а |
щ е л к н и т е п р а в о й к н о п к о й м ы ш и узел Р о л и (Roles) и вы- |
п о л н и т е к о м а н д у |
Д о б а в и т ь р о л и ( A d d Roles). |
[. 7 5 0 |
Службы сертификации Active Directory |
Глава 15 |
4 . Просмотрите сведения на с т р а н и ц е П е р е д н а ч а л о м р а б о т ы |
( B e f o r e You |
|
Begin) и щелкните кнопку Далее (Next) . |
|
|
5. На странице Выбор ролей сервера (Select Server Roles) выберите роль С л у ж -
бы сертификации Active Directory (Active D i r e c t o r y C e r t i f i c a t e |
Services) |
|
и щелкните кнопку Далее (Next) . |
|
|
6 . На странице З н а к о м с т в о со с л у ж б а м и с е р т и ф и к а ц и и A c t i v e |
D i r e c t o r y |
|
(Active Directory |
Certificate Services) п р о с м о т р и т е с в е д е н и я о в ы б р а н н о й |
|
роли и щелкните |
кнопку Далее (Next) . |
|
7. На странице Выбор служб ролей (Select Role Services) выберите службу Центр
сертификации |
(Certification A u t h o r i t y ) и |
щ е л к н и т е к н о п к у Д а л е е ( N e x t ) . |
|||
Поскольку вы |
устанавливаете |
к о р н е в о й |
СА, к о т о р ы й будет о т к л ю ч е н от |
||
сети сразу после создания СА |
выдачи с е р т и ф и к а т о в , |
не н а з н а ч а й т е э т о м у |
|||
серверу дополнительные роли и службы . |
|
|
|||
8 . На странице |
Задание типа установки (Specify S e t u p |
Т у р е ) в ы б е р и т е т и п |
|||
Автономный |
ЦС (Standalone) |
и щ е л к н и т е к н о п к у Д а л е е ( N e x t ) . |
|||
9 . На странице Задание типа ЦС ( С А Туре) выберите т и п К о р н е в о й ЦС ( R o o t СА) и щелкните кнопку Далее (Next) .
10. На странице Установка закрытого к л ю ч а ( S e t Up P r i v a t e K e y ) в ы б е р и т е параметр Создать новый закрытый ключ (Create A N e w Private Key) и щ е л к - ните кнопку Далее (Next).
Новый частный ключ необходим, поскольку вы создаете н о в ы й к о р н е в о й центр сертификации. Однако если вы переустанавливаете СА и з - з а с и с т е м - ного сбоя, нужно использовать с у щ е с т в у ю щ и й ключ, к о т о р ы й б ы л сгене - рирован во время исходной установки корневого СА. К р о м е того, е с л и вы создавали корневой СА для связывания с в н е ш н и м с т о р о н н и м СА, следует выбрать последний параметр и использовать к л ю ч с т о р о н н е г о СА . Ч т о б ы получить доступ к этой опции, перед инсталляцией AD CS этот к л ю ч н у ж н о установить на сервере. Д л я установки сертификата используйте и н с т р у к ц и и стороннего СА.
11. Н а странице Настройка ш и ф р о в а н и я д л я Ц С ( C o n f i g u r e C r y p t o g r a p h y For СА) выберите рекомендуемого поставщика с л у ж б ы ш и ф р о в а н и я C S P (Cryptographic Service Provider). Выберите д л и н у к л ю ч а 2048. В ы б е р и т е алгоритм хэширования shal для подписи сертификатов, в ы д а в а е м ы х э т и м СА. Кроме того, установите ф л а ж о к Использовать н а д е ж н ы е средства защиты закрытого ключа, предоставленные C S P ( U s e S t r o n g P r i v a t e Key Protection Features Provided By This C S P ) .
На этой странице есть несколько опций.
• Поставщики служб шифрования ( C S P ) представляют собой механизмы,
которые будут использоваться программным |
A P I - и н т е р ф е й с о м прило - |
|||
жения Microsoft Crypto для генерирования |
пары к л ю ч е й этого корне - |
|||
вого СА. Поставщики CS могут быть |
аппаратными и п р о г р а м м н ы м и . |
|||
Например, поставщик R S A # M i c r o s o f t |
Software Key |
S t o r a g e |
P r o v i d e r |
|
является программным, а поставщик |
R S A # M i c r o s o f t |
S m a r t |
C a r d Key |
|
Storage Provider — аппаратным. |
|
|
|
|
Занятие 1 |
|
Установка служб сертификации Active Directory |
75-] |
||
. |
• |
Д л и н а к л ю ч а в з н а к а х определяет д л и н у ключей в паре. На странице |
|||
|
|
д о с т у п н ы |
ч е т ы р е з н а ч е н и я д л и н ы . Помните: чем длиннее ключ, |
тем |
|
|
|
б о л ь ш е м о щ н о с т е й потребуется серверу для его обработки и расшиф- |
|||
|
|
р о в к и . |
|
|
|
|
• |
А л г о р и т м ы х э ш и р о в а н и я и с п о л ь з у ю т с я д л я генерирования и назначе- |
|||
|
|
н и я х э ш - з н а ч е н и я к л ю ч е й в паре. Поскольку они назначаются ключам, |
|||
|
|
п р и подделке к л ю ч а будет изменено хэш-значение и ключ станет недейс- |
|||
|
|
т в и т е л ь н ы м . Х э ш - з н а ч е н и я обеспечивают дальнейшую защиту ключей. |
|||
|
|
В ы б и р а е м ы й а л г о р и т м просто использует другой метод вычисления для |
|||
|
|
г е н е р и р о в а н и я х э ш - з н а ч е н и я , |
|
||
|
ш |
П о с л е д н я я о п ц и я на этой странице обеспечивает дальнейшую защиту |
|||
|
|
к о р н е в о г о |
СА, п о с к о л ь к у д л я его использования необходимы админис- |
||
|
|
т р а т и в н ы е |
п р а в а доступа . Э т а опция н у ж н а для дальнейшей защиты |
||
|
|
д а н н о г о к о р н е в о г о СА. |
|
||
12. |
Щ е л к н и т е к н о п к у Д а л е е ( N e x t ) . |
|
|||
13. На с т р а н и ц е |
З а д а н и е и м е н и ЦС (Configure C A N a m e ) введите имя Contoso- |
||||
|
Root-CA, оставьте о б щ е е и м я и с у ф ф и к с по умолчанию и щелкните кнопку |
||||
|
Д а л е е ( N e x t ) . |
|
|
||
|
Вы и с п о л ь з у е т е это и м я , п о с к о л ь к у оно вкладывается в каждый подчинен- |
||||
|
н ы й с е р т и ф и к а т , в ы д а в а е м ы й п о цепочке. |
|
|||
14. |
На |
с т р а н и ц е |
|
У с т а н о в и т ь с р о к д е й с т в и я (Set Validity Period) выставьте |
|
|
значение 20 л е т и щ е л к н и т е кнопку Далее (Next). |
|
|||
15. На с т р а н и ц е |
Н а с т р о й к а базы данных сертификатов (Configure Certificate |
||||
|
Database) у к а ж и т е место хранения базы данных сертификатов и ее журнала. |
||||
|
П о с к о л ь к у этот к о р н е в о й СА н у ж н о отключить от сети и использовать |
||||
|
только с ц е л ь ю г е н е р и р о в а н и я сертификатов д л я СА, выдающих сертифи- |
||||
|
к а т ы по цепочке, базу д а н н ы х и ее журнал нужно поместить на диск D. |
||||
16. Ч т о б ы указать р а з м е щ е н и е базы данных, щелкните кнопку Обзор (Browse),
о т к р о й т е |
д и с к D, |
щ е л к н и т е к н о п к у Создать |
папку (Make New Folder) и |
задайте д л я п а п к и |
и м я C e r t D a t a . Щ е л к н и т е |
О К . Д л я журналов создайте |
|
на диске |
D п а п к у с и м е н е м CertLogs. Щ е л к н и т е кнопку Далее (Next). |
||
К о р н е в о й |
ц е н т р с е р т и ф и к а ц и и установлен. |
|
|
Отметим, что вы больше не сможете изменить имя этого сервера, пока пред- в а р и т е л ь н о не у д а л и т е с л у ж б ы AD CS. Поэтому не следует использовать имя сервера в и м е н и СА в шаге 12.
СОВЕТ К ЭКЗАМЕНУ
Изучите эти опции установки, поскольку они являются темой экзамена.
Корневой центр сертификации установлен. Вернитесь к Диспетчеру сервера (Server M a n a g e r ) и просмотрите результаты установки. Например, на странице результатов у с т а н о в к и р о л и AD CS должно быть перечислено событие с кодом 103, как показано на рис. 15-6. В этом событии указано, что имя центра сертификации будет добавлено в контейнер Центры сертификации (Certificate
[. 7 5 2 |
Службы сертификации Active Directory |
Глава15 |
Authority) домена AD DS. В нем также указана команда, с помощью которой можно просмотреть информацию в каталоге после добавления имени.
Отключите этот центр сертификации от сети после обновления цикла групповой политики для обеспечения дальнейшей защиты сервера. Теперь можете приступать к установке первого центра выдачи сертификатов. Для обеспечения высокой готовности инфраструктуры AD CS нужно установить несколько центров выдачи сертификатов, однако установка каждого СА выполняется одним и тем же способом.
EES
Общие Подробности j |
|
|
|
|
|
Службы сертификации Active Directory добавили корневой сертификат цепочки |
|
|
|||
сертификатов 0 в ыгружениое хранилище доверенных корневых цемтрое сертификации |
|
|
|||
предприятия на компьютере ЦС Это хранилище будет обновлено И5 контейнера центров |
|
|
|||
сертификации в Active Directory при следующем применении групповой политики. |
|
|
|||
Чтобы убедиться, что сертификат ЦС опубликован правильно в Active Directory, |
|
|
|||
выполните следующую команду: cwtutil -viewstore "ldap:///CN=cootoso-Raat- |
|
|
|||
CA,CN= Certification Authofities.CN=Public Key |
|
|
j r j |
•J |
|
Имя журнала: |
Приложение |
|
|
|
|
|
|
|
•J |
||
Подач a: |
Certification Authority |
Дата: |
21Л 2.2008 6:56:35 |
|
|
Кед события; |
103 |
Категория задачи: |
Отсутствует |
|
|
Уровень: |
Предупреждение |
Ключевые слова: |
Классический |
|
|
Пользователь: |
S-1-5-1S |
Компьютер: |
SERVETO1 .contoso.com |
|
|
Код операции: |
Сведения |
|
|
|
|
Подробности: |
Веб-справка журнала |
|
|
|
|
Кспиро«ать |
|
|
|
Закрыть |
|
Рис. 15-6. Просмотр содержимого сообщения 103
ПРИМЕЧАНИЕ Установки AD CS
Пошаговое руководство по установке AD CS можно найти по адресу http://go.microsoft. com/fwlink/?LinkI d=90856.
У п р а ж н е н и е 2. Установка AD CS в качестве СА п р е д п р и я т и я , выдающего с е р т и ф и к а т ы
Теперь вы можете приступать к установке СА выдачи сертификатов. Обычно следует установить несколько центров выдачи сертификатов, чтобы обеспечить высокую готовности инфраструктуры AD CS, однако мы ограничимся одним центром сертификации. Запустите машины SERVER01, SERVER03 и SERVER04.
1. Войдите на машину SERVER04 как администратор домена.
На самом деле вам нужны лишь права доступа локального администратора, однако для выполнения данного упражнения следует использовать разрешения доступа администратора домена. На сервере можно использо-