Занятие 1 |
Установка служб сертификации Active Directory 75-] |
вать системы Windows Server 2008 Standard Edition, Windows Server 2008 Enterprise Edition или Windows Server 2008 Datacenter Edition.
2.В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).
3.В п а н е л и дерева щелкните правой кнопкой мыши узел Роли (Roles) и выполните команду Добавить роли (Add Roles).
4.П р о с м о т р и т е сведения на странице Перед началом работы (Before You Begin) й щелкните кнопку Далее (Next).
5.На странице Выбор ролей сервера (Select Server Roles) выберите роль Служ-
бы |
с е р т и ф и к а ц и и Active |
Directory (Active Directory Certificate |
Services) |
И щ е л к н и т е кнопку Далее (Next). |
|
||
6. На |
с т р а н и ц е З н а к о м с т в о |
со службами сертификации Active |
Directory |
(Active Directory Certificate Services) просмотрите сведения о выбранной р о л и и щелкните кнопку Далее (Next).
7. На с т р а н и ц е Выбор служб ролей (Select Role Services) выберите Центр с е р т и ф и к а ц и и (Certification Authority), Служба сетевого ответчика (Online Responder) и щелкните кнопку Далее (Next). При выборе сетевого ответчика также потребуется добавить роль веб-сервера (IIS) вместе с необхо- д и м ы м и службами. Щелкните кнопку Добавить необходимые службы роли ( A d d Required Role Services).
8. Щ е л к н и т е кнопку Далее (Next).
Вы не в ы б р а л и службу подачи заявок в центр сертификации через Интернет ( С А Web Enrollment), поскольку она представляет внутренний СА п р е д п р и я т и я , а для распространения сертификатов среди пользователей и устройств центры сертификации предприятия задействуют AD DS. Если вы установили этот СА во внешней сети, можете включить подачу заявок
' через Интернет, чтобы пользователи могли запрашивать сертификаты в вашем СА.
Вы не можете сейчас установить службу подачи заявок на сетевые устройства (Network Device Enrollment Service, NDES), поскольку службы AD CS не поддерживают одновременную установку СА и NDES. Чтобы установить N D E S , после установки СА нужно применить команду Добавить службы ролей (Add Role Services) диспетчера сервера.
9. На странице Задание типа установки (Specify Setup Туре) выберите тип Предприятие (Enterprise) и щелкните кнопку Далее (Next).
10. На странице Задание типа ЦС (Specify СА Туре) выберите тип Подчинен- н ы й ЦС (Subordinate СА) и щелкните кнопку Далее (Next).
11.На странице Установка закрытого ключа (Set Up Private Key) выберите параметр Создать новый закрытый ключ (Create A New Private Key) и щелкните кнопку Далее (Next).
12.На странице Настройка шифрования для ЦС (Configure Cryptography For СА) задайте параметры по умолчанию и щелкните кнопку Далее (Next).
[ . 7 5 4 |
Службы сертификации Active Directory |
|
|
|
|
|
|
|
|
|
|
|
|
Глава 15 |
|||||||||
13. Н а |
странице |
З а д а н и е |
и м е н и |
Ц С ( C o n f i g u r e |
C A N a m e ) |
в в е д и т е |
и м я |
Contoso- |
|||||||||||||||
Issuing-CA01, оставьте |
с у ф ф и к с и м е н и |
по |
у м о л ч а н и ю |
и |
щ е л к н и т е |
к н о п к у |
|||||||||||||||||
Далее (Next) . |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||
В ы |
используете п о д л и н н о е и м я и |
н о м е р , |
п о с к о л ь к у |
д л я |
о б е с п е ч е н и я в ы - |
||||||||||||||||||
сокой г о т о в н о с т и вам н у ж н о |
с о з д а т ь |
н е с к о л ь к о |
ц е н т р о в |
в ы д а ч и с е р т и ф и - |
|||||||||||||||||||
катов. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
14. Н а странице |
З а п р о с с е р т и ф и к а т а и з р о д и т е л ь с к о г о |
Ц С ( R e q u e s t |
C e r t i f i c a t e |
||||||||||||||||||||
From A Parent С А ) |
в ы б е р и т е п а р а м е т р С о х р а н и т ь |
з а п р о с с е р т и ф и к а т а в |
|||||||||||||||||||||
ф а й л и позднее отправить |
в р у ч н у ю в р о д и т е л ь с к и й |
ЦС |
( S a v e |
A |
C e r t i f i c a t e |
||||||||||||||||||
Request То File And |
M a n u a l l y |
Send |
It |
L a t e r |
To A |
P a r e n t |
C A ) . |
|
|
|
|
||||||||||||
15. В поле И м я |
ф а й л а |
(File N a m e ) в ы д е л и т е |
и м я |
ф а й л а |
з а п р о с а |
с е р т и ф и к а т а , |
|||||||||||||||||
скопируйте |
его в |
б у ф е р обмена с |
п о м о щ ь ю |
к о м б и н а ц и и |
к л а в и ш |
C t r l + C , |
|||||||||||||||||
а затем щ е л к н и т е |
к н о п к у О б з о р |
( B r o w s e ) |
и н а й д и т е |
|
п а п к у |
Д о к у м е н т ы |
|||||||||||||||||
(Documents), |
Вставьте и м я ф а й л а в п о л е И м я ф а й л а ( F i l e N a m e ) |
с п о м о щ ь ю |
|||||||||||||||||||||
комбинации к л а в и ш |
Ctrl+V, |
щ е л к н и т е к н о п к у С о х р а н и т ь ( S a v e ) , |
а з а т е м |
||||||||||||||||||||
кнопку Далее |
(Next) . |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||
16. На |
странице |
Настройка б а з ы |
д а н н ы х |
с е р т и ф и к а т о в |
( C o n f i g u r e |
C e r t i f i c a t e |
|||||||||||||||||
Database) у к а ж и т е |
р а з м е щ е н и е б а з ы данных, с е р т и ф и к а т о в и |
ее |
ж у р н а л а . |
||||||||||||||||||||
Поскольку этот центр в ы д а ч и с е р т и ф и к а т о в |
б у д е т |
и с п о л ь з о в а т ь с я |
т о л ь к о |
||||||||||||||||||||
для тестирования, д а н н ы е и ж у р н а л ы |
м о ж н о п о м е с т и т ь н а д и с к D . О д н а к о |
||||||||||||||||||||||
в производственной среде выдача с е р т и ф и к а т о в д о л ж н а |
о с у щ е с т в л я т ь с я без |
||||||||||||||||||||||
осложнений. Поэтому базу д а н н ы х н у ж н о р а з м е с т и т ь |
н а д и с к е |
D , а ж у р н а - |
|||||||||||||||||||||
лы — на диске Е. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
17. Чтобы указать размещение б а з ы д а н н ы х , щ е л к н и т е к н о п к у |
О б з о р |
( B r o w s e ) , |
|||||||||||||||||||||
откройте диск |
D, щ е л к н и т е к н о п к у |
С о з д а т ь |
п а п к у ( M a k e |
N e w F o l d e r ) и з а - |
|||||||||||||||||||
дайте д л я папки и м я |
C e r t D a t a . Щ е л к н и т е О К . |
|
|
|
|
|
|
|
|
|
|
||||||||||||
18. Д л я журналов создайте папку на д и с к е D |
и |
з а д а й т е |
д л я |
н е е и м я |
C e r t L o g s . |
||||||||||||||||||
Щ е л к н и т е кнопку |
Д а л е е |
( N e x t ) . |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||||
19. Просмотрите |
п а р а м е т р ы |
у с т а н о в к и в е б - с е р в е р а |
( I I S ) . |
Щ е л к н и т е |
к н о п к у |
||||||||||||||||||
Далее (Next). |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||
20. Н а |
странице |
выбора |
с л у ж б р о л е й |
в е б - с е р в е р а п р о с м о т р и т е |
н е о б х о д и м ы е |
||||||||||||||||||
службы и щелкните к н о п к у Д а л е е |
( N e x t ) . |
|
|
|
|
|
|
|
|
|
|
|
|
||||||||||
21. Н а |
с т р а н и ц е |
П о д т в е р д и т е в ы б р а н н ы е п а р а м е т р ы |
|
( C o n f i r m I n s t a l l a t i o n |
|||||||||||||||||||
Selections) |
п р о с м о т р и т е |
в ы б р а н н ы е |
п а р а м е т р ы |
и |
щ е л к н и т е |
к н о п к у Ус- |
|||||||||||||||||
тановить (Install). |
После |
з а в е р ш е н и я |
у с т а н о в к и |
п р о с м о т р и т е |
р е з у л ь т а т ы |
||||||||||||||||||
и щелкните кнопку |
З а к р ы т ь |
(Close) . |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||||
Подчиненный центр |
с е р т и ф и к а ц и и н е л ь з я |
и с п о л ь з о в а т ь |
д о |
тех |
пор, п о к а |
||||||||||||||||||
не |
будет выдан с е р т и ф и к а т к о р н е в о г о СА, |
к о т о р ы й |
и с п о л ь з у е т с я |
д л я за - |
|||||||||||||||||||
вершения установки этого п о д ч и н е н н о г о |
С Л . |
|
|
|
|
|
|
|
|
|
|
||||||||||||
СОВЕТ К ЭКЗАМЕНУ |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
Помните, что центр сертификации и службу |
N D E S нельзя установить одновре- |
||||||||||||||||||||||
менно. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Занятие 1 Установка служб сертификации Active Directory 75-]
Упражнение 3. Получение и установка сертификата для центра выдачи сертификатов
Д а л е е в ы п о л у ч и т е |
с е р т и ф и к а т д л я |
з а в е р ш е н и я у с т а н о в к и ц е н т р а выдачи сер- |
т и ф и к а т о в . О б ы ч н о |
э т у п р о ц е д у р у |
н у ж н о в ы п о л н я т ь в автономном режиме с |
п о м о щ ь ю с ъ е м н о г о |
у с т р о й с т в а х р а н е н и я , н а п р и м е р дискеты и л и флэш - памяти |
|
U S B , о д н а к о в д а н н о м у п р а ж н е н и и вы и с п о л ь з у е т е о б щ у ю папку для передачи з а п р о с а с е р т и ф и к а т а и с а м о г о с е р т и ф и к а т а п о с л е его получения .
1 . Н а м а ш и н е S E R V E R 0 4 о т к р о й т е П р о в о д н и к W i n d o w s ( W i n d o w s Explorer), с о з д а й т е на д и с к е С н о в у ю п а п к у и з а д а й т е д л я нее и м я Temp.
2 . Щ е л к н и т е п р а в о й к н о п к о й м ы ш и п а п к у Тешр и примените команду Общий
д о с т у п ( S h a r e ) . |
|
|
|
|
|
|
|
|
|
|||
3. В |
д и а л о г о в о м о к н е |
|
О б щ и й д о с т у п |
к ф а й л у (File Sharing) выберите в рас- |
||||||||
|
к р ы в а ю щ е м с я с п и с к е г р у п п у Все |
( E v e r y o n e ) и щ е л к н и т е кнопку Добавить |
||||||||||
|
( A d d ) . |
|
|
|
|
|
|
|
|
|
|
|
4. В |
с т о л б ц е |
У р о в е н ь |
р а з р е ш е н и й (Permission Level) выберите в раскрываю- |
|||||||||
|
щ е м с я с п и с к е у р о в е н ь |
С о а в т о р |
( C o n t r i b u t o r ) д л я группы Все и щелкните |
|||||||||
|
к н о п к у О б щ и й д о с т у п ( S h a r e ) . |
|
|
|
|
|
||||||
5. С к о п и р у й т е в п а п к у T e m p з а п р о с |
сертификата, сгенерированный в папке |
|||||||||||
|
Д о к у м е н т ы ( D o c u m e n t s ) . |
|
|
|
|
|
|
|||||
6 . Н а м а ш и н е S E R V E R 0 3 в п р о г р а м м н о й г р у п п е А д м и н и с т р и р о в а н и е |
||||||||||||
|
( A d m i n i s t r a t i v e Tools) |
о т к р о й т е к о н с о л ь |
Центр сертификации (Certification |
|||||||||
|
A u t h o r i t y ) . |
|
|
|
|
|
|
|
|
|
||
7. В |
п а н е л и д е р е в а к о н с о л и |
Ц е н т р с е р т и ф и к а ц и и щелкните правой кнопкой |
||||||||||
|
м ы ш и и м я |
к о р н е в о г о |
СА, |
в ы б е р и т е Все задачи (All Tasks) и щелкните за- |
||||||||
|
д а ч у В ы д а т ь н о в ы й |
з а п р о с ( S u b m i t N e w Request). |
|
|||||||||
8. В |
д и а л о г о в о м о к н е |
|
О т к р ы т ь ф а й л запроса ( O p e n Request File) перейдите • |
|||||||||
|
в |
а д р е с н у ю с т р о к у |
и |
в в е д и т е |
|
адрес |
\\SERVER04\Temp. Выберите |
в папке |
||||
|
з а п р о с и щ е л к н и т е к н о п к у О т к р ы т ь ( O p e n ) . |
|
||||||||||
9. В |
п а н е л и д е р е в а п е р е й д и т е в у з е л |
З а п р о с ы в ожидании (Pending Request), |
||||||||||
|
щ е л к н и т е |
п р а в о й к н о п к о й м ы ш и |
о ж и д а ю щ и й запрос в панели сведений, |
|||||||||
|
в ы б е р и т е |
Все з а д а ч и (All Tasks) |
и щ е л к н и т е задачу Выдать (Issue). |
|||||||||
10. |
В |
п а н е л и |
д е р е в а |
|
п е р е й д и т е |
в |
|
у з е л |
В ы д а н н ы е с е р т и ф и к а т ы |
(Issued |
||
|
Certificates), в п а н е л и с в е д е н и й |
щ е л к н и т е правой кнопкой мыши |
выдан- |
|||||||||
|
н ы й с е р т и ф и к а т и |
в ы п о л н и т е команду |
О т к р ы т ь (Open) . |
|
||||||||
11. |
В д и а л о г о в о м окне С е р т и ф и к а т (Certificate) перейдите на вкладку Сведения |
|||||||||||
|
( D e t a i l s ) и щ е л к н и т е к н о п к у Копировать в ф а й л (Copy То File) в нижней |
|||||||||||
|
части д и а л о г о в о г о |
окна . |
|
|
|
|
|
|
||||
|
З а п у с т и т с я М а с т е р |
|
э к с п о р т а с е р т и ф и к а т а (Certificate Export Wizard). |
|||||||||
12. Щ е л к н и т е |
к н о п к у Д а л е е |
(Next) . |
|
|
|
|
||||||
13. В ы б е р и т е сначала C r y p t o g r a p h i c Message Syntax Standard — PKCS 27 Certificates ( P 7 B ) , затем — о п ц и ю Включить по возможности все сертификаты
в путь с е р т и ф и к а ц и и |
( I n c l u d e All |
Certificates In T h e Certification Path If |
Possible) и щ е л к н и т е |
к н о п к у Д а л е е |
(Next) . |
[. 7 5 6 |
Службы сертификации Active Directory |
Глава 15 |
Существует несколько поддерживаемых ф о р м а т о в . |
• |
|
• |
Формат Distinguished Encoding Rules ( D E R ) E n c o d e d |
Binary X.509 час- |
|
то используется для компьютеров не на п л а т ф о р м е |
W i n d o w s . Ф а й л ы |
|
сертификации создаются в ф о р м а т е C E R . |
|
•Формат Base-64 Encoded Х.509 поддерживает ф о р м а т S / M I M E , п р и м е -
|
няемый для пересылки з а щ и щ е н н о й |
э л е к т р о н н о й |
п о ч т ы по И н т е р н е - |
|
|
ту. На серверах этот формат обычно |
и с п о л ь з у е т с я |
д л я о п е р а ц и о н н ы х |
|
|
систем не на п л а т ф о р м е W i n d o w s . |
Ф а й л ы с е р т и ф и к а ц и и с о з д а ю т с я |
||
|
в формате CER. |
|
|
|
• |
Формат Cryptographic Message Syntax Standard ( P K C S # 7 ) и с п о л ь з у е т с я |
|||
|
для пересылки сертификатов и их пути в ц е п о ч к е с одного к о м п ь ю т е р а |
|||
|
на другой. Данный формат использует ф а й л о в ы й ф о р м а т Р 7 В . |
|||
• |
Формат Personal Information Exchange |
( P K C S # 1 2 ) |
т а к ж е и с п о л ь з у е т с я |
|
|
для передачи сертификатов и их пути |
в ц е п о ч к е с о д н о г о к о м п ь ю т е р а |
||
|
на другой, однако этот формат т а к ж е |
п о д д е р ж и в а е т п е р е д а ч у з а к р ы - |
||
|
того ключа вместе с открытым . Д а н н ы й ф о р м а т и с п о л ь з у е т ф а й л о в ы й |
|||
|
формат PFX. |
|
|
|
• |
Настраиваемый формат Microsoft Serialized C e r t i f i c a t e S t o r e с л е д у е т |
|||
|
использовать для переноса корневых с е р т и ф и к а т о в с одного к о м п ь ю т е р а |
|||
|
на другой. Использует ф а й л о в ы й ф о р м а т SST. |
|
||
14. |
В диалоговом окне Экспортируемый ф а й л (File То E x p o r t ) щ е л к н и т е к н о п к у |
|
|
Обзор (Browse) и сохраните сертификат в папке \ \ S E R V E R 0 4 \ T e m p . З а д а й - |
|
|
те для файла имя Issuing-СА01 .р7Ь и щ е л к н и т е к н о п к у С о х р а н и т ь (Save) . |
|
15. |
Вернувшись к мастеру, щелкните кнопку Д а л е е |
( N e x t ) . |
16. |
Просмотрите выбранные параметры и щ е л к н и т е |
к н о п к у Готово ( F i n i s h ) . |
17. Когда мастер отобразит сообщение об у с п е ш н о м экспорте, щ е л к н и т е О К . Вернитесь к машине S E R V E R 0 4 . Помните: о б ы ч н о д л я переноса с е р т и ф и - ката с одного сервера на другой используется с ъ е м н о е устройство .
18. Перейдите к Диспетчеру сервера (Server M a n a g e r ) и в п а н е л и дерева выбе - рите элемент Contoso-Issuing-CAOl в папке Р о л и \ С л у ж б ы с е р т и ф и к а ц и и Active Directory (Roles\Active Directory Certificate Services).
19. Щелкните правой кнопкой м ы ш и элемент Contoso - Issuing - CAOl, в ы б е р и т е Все задачи (All Tasks) и щелкните задачу Установить с е р т и ф и к а т ЦС (Install
СА Certificate). |
|
|
20. Перейдите к папке C:\Temp, выберите с е р т и ф и к а т и щ е л к н и т е к н о п к у |
О т - |
|
крыть (Open). |
|
|
21. Сертификат будет импортирован на сервер. |
|
|
22. Щелкните правой кнопкой м ы ш и и м я сервера, |
в ы б е р и т е Все задачи |
(АН |
Tasks) и щелкните задачу Запуск службы ( S t a r t |
Service). |
|
Ваш центр выдачи сертификатов теперь может выдавать с е р т и ф и к а т ы . На этом этапе S E R V E R 0 3 следует отключить от сети, однако, поскольку мы работаем в тестовой среде и нам нужно экономить ресурсы процессоров и дискового пространства, оставьте сервер подключенным .
Занятие 1 |
Установка служб сертификации Active Directory 75-] |
ВНИМАНИЕ1 |
Защита сертификата |
Теперь, когда сервер готов к работе, сохраните переданный сертификат в безопасном месте. Кроме того, после выполнения этой задачи и выдачи сертификатов для всех СА в инфраструктуре также необходимо отключить корневой центр сертификации. Если корневой СА находится на виртуальной машине, выключите ее и удалите файлы виртуальной машины с хост-сервера. Например, их можно скопировать на DVD-диск, который следует хранить в безопасном месте.
Упражнение 4. Подготовка к установке службы NDES
Теперь вы у с т а н о в и т е с л у ж б у N D E S . Опять - таки, это упражнение необходимо в ы п о л н я т ь на м а ш и н е S E R V E R 0 4 , однако д л я создания учетной записи поль-
з о в а т е л я в н а ч а л е н у ж н о |
и с п о л ь з о в а т ь машину SERVER01 . |
1. В о й д и т е на м а ш и н у |
S E R V E R 0 1 как администратор домена. |
2. В п р о г р а м м н о й группе Администрирование (Administrative Tools) запустите оснастку Active D i r e c t o r y — пользователи и компьютеры (Active Directory
Users A n d |
C o m p u t e r s ) . |
3 . С о з д а й т е |
с л е д у ю щ у ю с т р у к т у р у подразделений: Contoso . com\Admins\ |
Service Identities .
4. Щ е л к н и т е правой к н о п к о й м ы ш и подразделение Service Identities, примени-
те к о м а н д у С о з д а т ь ( N e w ) , |
а затем выберите объект Пользователь (User). |
5. З а д а й т е д л я п о л ь з о в а т е л я |
и м я NDESService, которое используйте для вхо- |
да и в качестве и м е н и входа пред - Windows 2000. Щелкните кнопку Далее (Next) .
6. Н а з н а ч ь т е у ч е т н о й |
з а п и с и строгий пароль. Сбросьте флажки Требовать |
смену п а р о л я п р и с л е д у ю щ е м входе в систему (User Must Change Password |
|
At N e x t L o g o n ) и |
С р о к д е й с т в и я пароля не ограничен (Password Never |
Expires). |
|
7. Щ е л к н и т е к н о п к у Д а л е е (Next), а затем кнопку Готово (Finish) для создания учетной записи .
8. Вернитесь к м а ш и н е S E R V E R 0 4 и войдите как администратор домена.
9. |
В программной группе Администрирование (Administrative Tools) запустите |
|
|
Д и с п е т ч е р с е р в е р а (Server |
Manager) . |
10. |
Разверните узел К о н ф и г у р а ц и я \ Л о к а л ь н ы е пользователи и группы\Группы |
|
|
( C o n f i g u r a t i o n \ L o c a l Users |
and Groups\Groups) . |
11. |
Д в а ж д ы щ е л к н и т е группу |
I I S _ I U S R S . |
12. |
Добавьте в эту группу учетную запись NDESService и щелкните ОК. |
|
Упражнение 5. Установка службы NDES
Теперь вы можете установить службу N D E S .
1. В |
п а н е л и дерева Д и с п е т ч е р а сервера (Server Manager) щелкните пра- |
вой |
к н о п к о й м ы ш и узел С л у ж б ы сертификации Active Directory (Active |
Directory Certificate Services) и примените команду Добавить службы ролей (Add Role Services).