Занятие 2 Настройка и использование служб сертификации Active Directory 7 6 1
Занятие 2. Настройка и использование служб сертификации Active Directory
П о с ле р а з в е р т ы в а н и я серверов н у ж н о настроить их конфигурацию для выдачи
и |
у п р а в л е н и я с е р т и ф и к а т а м и пользователей и устройств. В частности, необ- |
||
х о д и м о в ы п о л н и т ь |
с л е д у ю щ и е операции . |
||
• |
Д л я в ы д а ч и и у п р а в л е н и я сертификатами необходимо завершить настройку |
||
|
к о н ф и г у р а ц и и |
С А в ы д а ч и сертификатов . |
|
• |
Ч т о б ы с е т е в о й |
о т в е т ч и к отвечал |
на запросы, необходимо завершить на- |
|
с т р о й к у к о н ф и г у р а ц и и сетевого |
ответчика. |
|
• |
Д л я п о д д е р ж к и подачи заявок на сетевые устройства необходимо завершить |
||
|
н а с т р о й к у к о н ф и г у р а ц и и с л у ж б ы N D E S центра выдачи сертификатов. |
||
• |
П о с л е з а в е р ш е н и я н а с т р о й к и всех параметров нужно протестировать опе- |
||
|
р а ц и и ц е н т р а с е р т и ф и к а ц и и и убедиться в корректной работе всех компо- |
||
|
нентов . |
|
|
Изучив материал этого занятия, вы сможете:
•S Создать конфигурацию отзыва сертификатов.
•S Использовать параметры конфигурации сервера СА. S Использовать шаблоны сертификатов.
SКонфигурировать центры сертификации для подписанных сертификатов
вответ на запросы OCSP.
S Управлять подачей заявок на сертификаты. •S Управлять отзывом сертификатов.
Продолжительность занятия — около 40 мин.
Завершение настройки конфигурации центра выдачи сертификатов
Ч т о б ы з а в е р ш и т ь н а с т р о й к у конфигурации центра выдачи сертификатов, нуж-
н о |
в ы п о л н и т ь с л е д у ю щ и е действия . |
|
|
||
• |
С о з д а т ь к о н ф и г у р а ц и ю д л я |
отзыва сертификатов. |
|
|
|
• |
Н а с т р о и т ь и п е р с о н а л и з и р о в а т ь шаблоны сертификатов, делая |
акцент на |
|||
|
с л е д у ю щ и х ф а к т о р а х . |
|
|
|
|
|
о |
Е с л и д л я з а щ и т ы д а н н ы х используется EFS, сертификаты |
необходи- |
||
|
|
мо о т к о н ф и г у р и р о в а т ь |
д л я р а б о т ы с EFS. Кроме того, также |
нужно |
|
|
|
р а с п л а н и р о в а т ь агента |
в о с с т а н о в л е н и я или агента, который |
сможет |
|
|
в о с с т а н а в л и в а т ь д а н н ы е в случае утери пользователем ключа EFS. |
||
• |
Е с л и с е р т и ф и к а т ы и с п о л ь з у ю т с я д л я з а щ и т ы |
беспроводных |
сетей, |
|
н е о б х о д и м о о т к о н ф и г у р и р о в а т ь с е р т и ф и к а т ы |
последних. Д л я |
этого |
|
н у ж н о и с п о л ь з о в а т ь строгую проверку подлинности и шифровать все |
||
|
к о м м у н и к а ц и и между беспроводными устройствами. |
|
|
[. 762 |
Службы сертификации Active Directory |
Глава 15 |
•Если для поддержки двухфакториой проверки подлинности используются смарт-карты, необходимо отконфигурировать сертификаты последних.
•Для защиты веб-сайтов и электронной торговли необходимо отконфигурировать сертификаты веб-сервера. Этот тип сертификатов также можно использовать для защиты контроллеров доменов и шифрования всех входящих и исходящих коммуникаций последних.
•Настройка параметров подачи заявок и отзыва сертификатов.
Все эти действия выполняются непосредственно в центре выдачи сертификатов или удаленно на рабочей станции с помощью средств удаленного администрирования сервера RSAT (Remote Server Administration Tools).
Настройка отзыва сертификатов СА
Отзыв сертификатов представляет собой один из механизмов, позволяющих отменять некорректно используемые или ненужные сертификаты . Поэтому перед выдачей сертификатов следует завершить конфигурацию их отзыва.
Чтобы настроить конфигурацию отзыва сертификатов, выполните следующие действия:
• укажите точки распространения списков о т з ы в а с е р т и ф и к а т о в C L R (Certificate Revocation List);
• отконфигурируйте периоды перекрытия CLR и разностных CLR;
•создайте расписание для публикации списков CLR.
Начните с точки распространения CLR. Типы конфигурации отзыва сертификатов описаны в консоли Центры сертификации (Certification Authority).
1.Войдите на сервер центра выдачи сертификатов как локальный администратор.
2.В программной группе Администрирование (Administrative Tools) запустите консоль Центр сертификации (Certification Authority).
3. Щелкните правой кнопкой мыши имя центра выдачи сертификатов и примените команду Свойства (Properties).
4.В диалоговом окне свойств перейдите на вкладку Расширения (Extensions) и убедитесь, что в раскрывающемся списке Выберите расширение (Select Extension) выбрано расширение Точка распространения списков отзыва (CLR Distribution Point ( C D P ) ) . Кроме того, д о л ж н ы быть установлены флажки Опубликовать CLR по данному адресу (Publish CRLs То This Location) и Публикация разностных CLRs по адресу (Publish Delta CRLs То This Location).
5.Щелкните ОК.
Если вы внесли изменения в конфигурацию центра сертификации, потребуется остановить и перезапустить службу AD CS. Щ е л к н и т е кнопку Да (Yes).
Теперь приступайте к настройке периодов перекрытия CLR и разностных CLR (Delta CLR). Для этого используется утилита Certutil.exe.