Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Установка служб сертификации Active Directory 75-]

вать системы Windows Server 2008 Standard Edition, Windows Server 2008 Enterprise Edition или Windows Server 2008 Datacenter Edition.

2.В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

3.В п а н е л и дерева щелкните правой кнопкой мыши узел Роли (Roles) и выполните команду Добавить роли (Add Roles).

4.П р о с м о т р и т е сведения на странице Перед началом работы (Before You Begin) й щелкните кнопку Далее (Next).

5.На странице Выбор ролей сервера (Select Server Roles) выберите роль Служ-

бы

с е р т и ф и к а ц и и Active

Directory (Active Directory Certificate

Services)

И щ е л к н и т е кнопку Далее (Next).

 

6. На

с т р а н и ц е З н а к о м с т в о

со службами сертификации Active

Directory

(Active Directory Certificate Services) просмотрите сведения о выбранной р о л и и щелкните кнопку Далее (Next).

7. На с т р а н и ц е Выбор служб ролей (Select Role Services) выберите Центр с е р т и ф и к а ц и и (Certification Authority), Служба сетевого ответчика (Online Responder) и щелкните кнопку Далее (Next). При выборе сетевого ответчика также потребуется добавить роль веб-сервера (IIS) вместе с необхо- д и м ы м и службами. Щелкните кнопку Добавить необходимые службы роли ( A d d Required Role Services).

8. Щ е л к н и т е кнопку Далее (Next).

Вы не в ы б р а л и службу подачи заявок в центр сертификации через Интернет ( С А Web Enrollment), поскольку она представляет внутренний СА п р е д п р и я т и я , а для распространения сертификатов среди пользователей и устройств центры сертификации предприятия задействуют AD DS. Если вы установили этот СА во внешней сети, можете включить подачу заявок

' через Интернет, чтобы пользователи могли запрашивать сертификаты в вашем СА.

Вы не можете сейчас установить службу подачи заявок на сетевые устройства (Network Device Enrollment Service, NDES), поскольку службы AD CS не поддерживают одновременную установку СА и NDES. Чтобы установить N D E S , после установки СА нужно применить команду Добавить службы ролей (Add Role Services) диспетчера сервера.

9. На странице Задание типа установки (Specify Setup Туре) выберите тип Предприятие (Enterprise) и щелкните кнопку Далее (Next).

10. На странице Задание типа ЦС (Specify СА Туре) выберите тип Подчинен- н ы й ЦС (Subordinate СА) и щелкните кнопку Далее (Next).

11.На странице Установка закрытого ключа (Set Up Private Key) выберите параметр Создать новый закрытый ключ (Create A New Private Key) и щелкните кнопку Далее (Next).

12.На странице Настройка шифрования для ЦС (Configure Cryptography For СА) задайте параметры по умолчанию и щелкните кнопку Далее (Next).

[ . 7 5 4

Службы сертификации Active Directory

 

 

 

 

 

 

 

 

 

 

 

 

Глава 15

13. Н а

странице

З а д а н и е

и м е н и

Ц С ( C o n f i g u r e

C A N a m e )

в в е д и т е

и м я

Contoso-

Issuing-CA01, оставьте

с у ф ф и к с и м е н и

по

у м о л ч а н и ю

и

щ е л к н и т е

к н о п к у

Далее (Next) .

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

В ы

используете п о д л и н н о е и м я и

н о м е р ,

п о с к о л ь к у

д л я

о б е с п е ч е н и я в ы -

сокой г о т о в н о с т и вам н у ж н о

с о з д а т ь

н е с к о л ь к о

ц е н т р о в

в ы д а ч и с е р т и ф и -

катов.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

14. Н а странице

З а п р о с с е р т и ф и к а т а и з р о д и т е л ь с к о г о

Ц С ( R e q u e s t

C e r t i f i c a t e

From A Parent С А )

в ы б е р и т е п а р а м е т р С о х р а н и т ь

з а п р о с с е р т и ф и к а т а в

ф а й л и позднее отправить

в р у ч н у ю в р о д и т е л ь с к и й

ЦС

( S a v e

A

C e r t i f i c a t e

Request То File And

M a n u a l l y

Send

It

L a t e r

To A

P a r e n t

C A ) .

 

 

 

 

15. В поле И м я

ф а й л а

(File N a m e ) в ы д е л и т е

и м я

ф а й л а

з а п р о с а

с е р т и ф и к а т а ,

скопируйте

его в

б у ф е р обмена с

п о м о щ ь ю

к о м б и н а ц и и

к л а в и ш

C t r l + C ,

а затем щ е л к н и т е

к н о п к у О б з о р

( B r o w s e )

и н а й д и т е

 

п а п к у

Д о к у м е н т ы

(Documents),

Вставьте и м я ф а й л а в п о л е И м я ф а й л а ( F i l e N a m e )

с п о м о щ ь ю

комбинации к л а в и ш

Ctrl+V,

щ е л к н и т е к н о п к у С о х р а н и т ь ( S a v e ) ,

а з а т е м

кнопку Далее

(Next) .

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

16. На

странице

Настройка б а з ы

д а н н ы х

с е р т и ф и к а т о в

( C o n f i g u r e

C e r t i f i c a t e

Database) у к а ж и т е

р а з м е щ е н и е б а з ы данных, с е р т и ф и к а т о в и

ее

ж у р н а л а .

Поскольку этот центр в ы д а ч и с е р т и ф и к а т о в

б у д е т

и с п о л ь з о в а т ь с я

т о л ь к о

для тестирования, д а н н ы е и ж у р н а л ы

м о ж н о п о м е с т и т ь н а д и с к D . О д н а к о

в производственной среде выдача с е р т и ф и к а т о в д о л ж н а

о с у щ е с т в л я т ь с я без

осложнений. Поэтому базу д а н н ы х н у ж н о р а з м е с т и т ь

н а д и с к е

D , а ж у р н а -

лы — на диске Е.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

17. Чтобы указать размещение б а з ы д а н н ы х , щ е л к н и т е к н о п к у

О б з о р

( B r o w s e ) ,

откройте диск

D, щ е л к н и т е к н о п к у

С о з д а т ь

п а п к у ( M a k e

N e w F o l d e r ) и з а -

дайте д л я папки и м я

C e r t D a t a . Щ е л к н и т е О К .

 

 

 

 

 

 

 

 

 

 

18. Д л я журналов создайте папку на д и с к е D

и

з а д а й т е

д л я

н е е и м я

C e r t L o g s .

Щ е л к н и т е кнопку

Д а л е е

( N e x t ) .

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

19. Просмотрите

п а р а м е т р ы

у с т а н о в к и в е б - с е р в е р а

( I I S ) .

Щ е л к н и т е

к н о п к у

Далее (Next).

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

20. Н а

странице

выбора

с л у ж б р о л е й

в е б - с е р в е р а п р о с м о т р и т е

н е о б х о д и м ы е

службы и щелкните к н о п к у Д а л е е

( N e x t ) .

 

 

 

 

 

 

 

 

 

 

 

 

21. Н а

с т р а н и ц е

П о д т в е р д и т е в ы б р а н н ы е п а р а м е т р ы

 

( C o n f i r m I n s t a l l a t i o n

Selections)

п р о с м о т р и т е

в ы б р а н н ы е

п а р а м е т р ы

и

щ е л к н и т е

к н о п к у Ус-

тановить (Install).

После

з а в е р ш е н и я

у с т а н о в к и

п р о с м о т р и т е

р е з у л ь т а т ы

и щелкните кнопку

З а к р ы т ь

(Close) .

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Подчиненный центр

с е р т и ф и к а ц и и н е л ь з я

и с п о л ь з о в а т ь

д о

тех

пор, п о к а

не

будет выдан с е р т и ф и к а т к о р н е в о г о СА,

к о т о р ы й

и с п о л ь з у е т с я

д л я за -

вершения установки этого п о д ч и н е н н о г о

С Л .

 

 

 

 

 

 

 

 

 

 

СОВЕТ К ЭКЗАМЕНУ

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Помните, что центр сертификации и службу

N D E S нельзя установить одновре-

менно.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Занятие 1 Установка служб сертификации Active Directory 75-]

Упражнение 3. Получение и установка сертификата для центра выдачи сертификатов

Д а л е е в ы п о л у ч и т е

с е р т и ф и к а т д л я

з а в е р ш е н и я у с т а н о в к и ц е н т р а выдачи сер-

т и ф и к а т о в . О б ы ч н о

э т у п р о ц е д у р у

н у ж н о в ы п о л н я т ь в автономном режиме с

п о м о щ ь ю с ъ е м н о г о

у с т р о й с т в а х р а н е н и я , н а п р и м е р дискеты и л и флэш - памяти

U S B , о д н а к о в д а н н о м у п р а ж н е н и и вы и с п о л ь з у е т е о б щ у ю папку для передачи з а п р о с а с е р т и ф и к а т а и с а м о г о с е р т и ф и к а т а п о с л е его получения .

1 . Н а м а ш и н е S E R V E R 0 4 о т к р о й т е П р о в о д н и к W i n d o w s ( W i n d o w s Explorer), с о з д а й т е на д и с к е С н о в у ю п а п к у и з а д а й т е д л я нее и м я Temp.

2 . Щ е л к н и т е п р а в о й к н о п к о й м ы ш и п а п к у Тешр и примените команду Общий

д о с т у п ( S h a r e ) .

 

 

 

 

 

 

 

 

 

3. В

д и а л о г о в о м о к н е

 

О б щ и й д о с т у п

к ф а й л у (File Sharing) выберите в рас-

 

к р ы в а ю щ е м с я с п и с к е г р у п п у Все

( E v e r y o n e ) и щ е л к н и т е кнопку Добавить

 

( A d d ) .

 

 

 

 

 

 

 

 

 

 

4. В

с т о л б ц е

У р о в е н ь

р а з р е ш е н и й (Permission Level) выберите в раскрываю-

 

щ е м с я с п и с к е у р о в е н ь

С о а в т о р

( C o n t r i b u t o r ) д л я группы Все и щелкните

 

к н о п к у О б щ и й д о с т у п ( S h a r e ) .

 

 

 

 

 

5. С к о п и р у й т е в п а п к у T e m p з а п р о с

сертификата, сгенерированный в папке

 

Д о к у м е н т ы ( D o c u m e n t s ) .

 

 

 

 

 

 

6 . Н а м а ш и н е S E R V E R 0 3 в п р о г р а м м н о й г р у п п е А д м и н и с т р и р о в а н и е

 

( A d m i n i s t r a t i v e Tools)

о т к р о й т е к о н с о л ь

Центр сертификации (Certification

 

A u t h o r i t y ) .

 

 

 

 

 

 

 

 

 

7. В

п а н е л и д е р е в а к о н с о л и

Ц е н т р с е р т и ф и к а ц и и щелкните правой кнопкой

 

м ы ш и и м я

к о р н е в о г о

СА,

в ы б е р и т е Все задачи (All Tasks) и щелкните за-

 

д а ч у В ы д а т ь н о в ы й

з а п р о с ( S u b m i t N e w Request).

 

8. В

д и а л о г о в о м о к н е

 

О т к р ы т ь ф а й л запроса ( O p e n Request File) перейдите •

 

в

а д р е с н у ю с т р о к у

и

в в е д и т е

 

адрес

\\SERVER04\Temp. Выберите

в папке

 

з а п р о с и щ е л к н и т е к н о п к у О т к р ы т ь ( O p e n ) .

 

9. В

п а н е л и д е р е в а п е р е й д и т е в у з е л

З а п р о с ы в ожидании (Pending Request),

 

щ е л к н и т е

п р а в о й к н о п к о й м ы ш и

о ж и д а ю щ и й запрос в панели сведений,

 

в ы б е р и т е

Все з а д а ч и (All Tasks)

и щ е л к н и т е задачу Выдать (Issue).

10.

В

п а н е л и

д е р е в а

 

п е р е й д и т е

в

 

у з е л

В ы д а н н ы е с е р т и ф и к а т ы

(Issued

 

Certificates), в п а н е л и с в е д е н и й

щ е л к н и т е правой кнопкой мыши

выдан-

 

н ы й с е р т и ф и к а т и

в ы п о л н и т е команду

О т к р ы т ь (Open) .

 

11.

В д и а л о г о в о м окне С е р т и ф и к а т (Certificate) перейдите на вкладку Сведения

 

( D e t a i l s ) и щ е л к н и т е к н о п к у Копировать в ф а й л (Copy То File) в нижней

 

части д и а л о г о в о г о

окна .

 

 

 

 

 

 

 

З а п у с т и т с я М а с т е р

 

э к с п о р т а с е р т и ф и к а т а (Certificate Export Wizard).

12. Щ е л к н и т е

к н о п к у Д а л е е

(Next) .

 

 

 

 

13. В ы б е р и т е сначала C r y p t o g r a p h i c Message Syntax Standard — PKCS 27 Certificates ( P 7 B ) , затем — о п ц и ю Включить по возможности все сертификаты

в путь с е р т и ф и к а ц и и

( I n c l u d e All

Certificates In T h e Certification Path If

Possible) и щ е л к н и т е

к н о п к у Д а л е е

(Next) .

[. 7 5 6

Службы сертификации Active Directory

Глава 15

Существует несколько поддерживаемых ф о р м а т о в .

Формат Distinguished Encoding Rules ( D E R ) E n c o d e d

Binary X.509 час-

 

то используется для компьютеров не на п л а т ф о р м е

W i n d o w s . Ф а й л ы

 

сертификации создаются в ф о р м а т е C E R .

 

Формат Base-64 Encoded Х.509 поддерживает ф о р м а т S / M I M E , п р и м е -

 

няемый для пересылки з а щ и щ е н н о й

э л е к т р о н н о й

п о ч т ы по И н т е р н е -

 

ту. На серверах этот формат обычно

и с п о л ь з у е т с я

д л я о п е р а ц и о н н ы х

 

систем не на п л а т ф о р м е W i n d o w s .

Ф а й л ы с е р т и ф и к а ц и и с о з д а ю т с я

 

в формате CER.

 

 

 

Формат Cryptographic Message Syntax Standard ( P K C S # 7 ) и с п о л ь з у е т с я

 

для пересылки сертификатов и их пути в ц е п о ч к е с одного к о м п ь ю т е р а

 

на другой. Данный формат использует ф а й л о в ы й ф о р м а т Р 7 В .

Формат Personal Information Exchange

( P K C S # 1 2 )

т а к ж е и с п о л ь з у е т с я

 

для передачи сертификатов и их пути

в ц е п о ч к е с о д н о г о к о м п ь ю т е р а

 

на другой, однако этот формат т а к ж е

п о д д е р ж и в а е т п е р е д а ч у з а к р ы -

 

того ключа вместе с открытым . Д а н н ы й ф о р м а т и с п о л ь з у е т ф а й л о в ы й

 

формат PFX.

 

 

 

Настраиваемый формат Microsoft Serialized C e r t i f i c a t e S t o r e с л е д у е т

 

использовать для переноса корневых с е р т и ф и к а т о в с одного к о м п ь ю т е р а

 

на другой. Использует ф а й л о в ы й ф о р м а т SST.

 

14.

В диалоговом окне Экспортируемый ф а й л (File То E x p o r t ) щ е л к н и т е к н о п к у

 

Обзор (Browse) и сохраните сертификат в папке \ \ S E R V E R 0 4 \ T e m p . З а д а й -

 

те для файла имя Issuing-СА01 .р7Ь и щ е л к н и т е к н о п к у С о х р а н и т ь (Save) .

15.

Вернувшись к мастеру, щелкните кнопку Д а л е е

( N e x t ) .

16.

Просмотрите выбранные параметры и щ е л к н и т е

к н о п к у Готово ( F i n i s h ) .

17. Когда мастер отобразит сообщение об у с п е ш н о м экспорте, щ е л к н и т е О К . Вернитесь к машине S E R V E R 0 4 . Помните: о б ы ч н о д л я переноса с е р т и ф и - ката с одного сервера на другой используется с ъ е м н о е устройство .

18. Перейдите к Диспетчеру сервера (Server M a n a g e r ) и в п а н е л и дерева выбе - рите элемент Contoso-Issuing-CAOl в папке Р о л и \ С л у ж б ы с е р т и ф и к а ц и и Active Directory (Roles\Active Directory Certificate Services).

19. Щелкните правой кнопкой м ы ш и элемент Contoso - Issuing - CAOl, в ы б е р и т е Все задачи (All Tasks) и щелкните задачу Установить с е р т и ф и к а т ЦС (Install

СА Certificate).

 

 

20. Перейдите к папке C:\Temp, выберите с е р т и ф и к а т и щ е л к н и т е к н о п к у

О т -

крыть (Open).

 

 

21. Сертификат будет импортирован на сервер.

 

 

22. Щелкните правой кнопкой м ы ш и и м я сервера,

в ы б е р и т е Все задачи

(АН

Tasks) и щелкните задачу Запуск службы ( S t a r t

Service).

 

Ваш центр выдачи сертификатов теперь может выдавать с е р т и ф и к а т ы . На этом этапе S E R V E R 0 3 следует отключить от сети, однако, поскольку мы работаем в тестовой среде и нам нужно экономить ресурсы процессоров и дискового пространства, оставьте сервер подключенным .

Занятие 1

Установка служб сертификации Active Directory 75-]

ВНИМАНИЕ1

Защита сертификата

Теперь, когда сервер готов к работе, сохраните переданный сертификат в безопасном месте. Кроме того, после выполнения этой задачи и выдачи сертификатов для всех СА в инфраструктуре также необходимо отключить корневой центр сертификации. Если корневой СА находится на виртуальной машине, выключите ее и удалите файлы виртуальной машины с хост-сервера. Например, их можно скопировать на DVD-диск, который следует хранить в безопасном месте.

Упражнение 4. Подготовка к установке службы NDES

Теперь вы у с т а н о в и т е с л у ж б у N D E S . Опять - таки, это упражнение необходимо в ы п о л н я т ь на м а ш и н е S E R V E R 0 4 , однако д л я создания учетной записи поль-

з о в а т е л я в н а ч а л е н у ж н о

и с п о л ь з о в а т ь машину SERVER01 .

1. В о й д и т е на м а ш и н у

S E R V E R 0 1 как администратор домена.

2. В п р о г р а м м н о й группе Администрирование (Administrative Tools) запустите оснастку Active D i r e c t o r y — пользователи и компьютеры (Active Directory

Users A n d

C o m p u t e r s ) .

3 . С о з д а й т е

с л е д у ю щ у ю с т р у к т у р у подразделений: Contoso . com\Admins\

Service Identities .

4. Щ е л к н и т е правой к н о п к о й м ы ш и подразделение Service Identities, примени-

те к о м а н д у С о з д а т ь ( N e w ) ,

а затем выберите объект Пользователь (User).

5. З а д а й т е д л я п о л ь з о в а т е л я

и м я NDESService, которое используйте для вхо-

да и в качестве и м е н и входа пред - Windows 2000. Щелкните кнопку Далее (Next) .

6. Н а з н а ч ь т е у ч е т н о й

з а п и с и строгий пароль. Сбросьте флажки Требовать

смену п а р о л я п р и с л е д у ю щ е м входе в систему (User Must Change Password

At N e x t L o g o n ) и

С р о к д е й с т в и я пароля не ограничен (Password Never

Expires).

 

7. Щ е л к н и т е к н о п к у Д а л е е (Next), а затем кнопку Готово (Finish) для создания учетной записи .

8. Вернитесь к м а ш и н е S E R V E R 0 4 и войдите как администратор домена.

9.

В программной группе Администрирование (Administrative Tools) запустите

 

Д и с п е т ч е р с е р в е р а (Server

Manager) .

10.

Разверните узел К о н ф и г у р а ц и я \ Л о к а л ь н ы е пользователи и группы\Группы

 

( C o n f i g u r a t i o n \ L o c a l Users

and Groups\Groups) .

11.

Д в а ж д ы щ е л к н и т е группу

I I S _ I U S R S .

12.

Добавьте в эту группу учетную запись NDESService и щелкните ОК.

Упражнение 5. Установка службы NDES

Теперь вы можете установить службу N D E S .

1. В

п а н е л и дерева Д и с п е т ч е р а сервера (Server Manager) щелкните пра-

вой

к н о п к о й м ы ш и узел С л у ж б ы сертификации Active Directory (Active

Directory Certificate Services) и примените команду Добавить службы ролей (Add Role Services).

Источник: https://studfile.net/preview/16435895/