Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

[. 7 5 8

Службы сертификации Active Directory

Глава 15

2. На странице Выбор служб ролен (Select Role Services) установите ф л а ж о к Служба подачи заявок на сетевые устройства (Network Device Enrollment Service).

В установку IIS при этом также необходимо добавить компонент Проверка подлинности Windows (Windows Authentication) .

3. Щелкните кнопку Добавить необходимые службы р о л и (Add Required Role

Services) и щелкните кнопку Далее (Next).

 

 

4. На странице Задание учетной записи пользователя (Specify

User A c c o u n t )

щелкните кнопку Выбрать п о л ь з о в а т е л я ( S e l e c t

U s e r ) ,

в в е д и т е и м я

NDESService и пароль и щелкните О К . Щ е л к н и т е кнопку Д а л е е (Next) .

5. На странице Задание данных центра р е г и с т р а ц и и

( S p e c i f y R e g i s t r a t i o n

Authority Information) нужно указать информацию д л я центра регистрации или центра, выдающего сертификаты сетевых устройств и у п р а в л я ю щ е г о

ими. Введите

имя Contoso-MSCEP-RA01,

в п о я в и в ш е м с я с п и с к е выберите

свою страну и

оставьте все остальные

поля д а н н ы х п у с т ы м и . Щ е л к н и т е

кнопку Далее

(Next).

 

Обычно нужно указать всю обязательную и о п ц и о н а л ь н у ю и н ф о р м а ц и ю , однако в данном упражнении следует оставить поля пустыми .

6

. На странице Настройка шифрования для центра р е г и с т р а ц и и ( C o n f i g u r e

 

Cryptography For Registration Authority) оставьте параметры по у м о л ч а н и ю

 

и щелкните кнопку Далее (Next).

 

 

 

Помните, что длина ключей влияет на использование процессоров. Исполь -

 

зуйте длину ключей из 2048 знаков,

если на среду не н а л о ж е н ы

строгие

 

ограничения безопасности.

 

 

7

. Просмотрите сведения об установке

IIS. Щ е л к н и т е кнопку Д а л е е

(Next) .

8

. На странице Службы ролей веб-сервера (Web Server Role Services) про-

 

смотрите список необходимых служб и щелкните кнопку Д а л е е (Next) .

9. На странице (Confirm Installation Services) щелкните к н о п к у Установить (Install).

10.Понаблюдайте за ходом выполнения установки.

11.Щелкните кнопку Закрыть (Close).

Служба NDES установлена и готова к работе. Установка сервера выдачи сертификатов завершена.

К СВЕДЕНИЮ

Протокол SCEP (Simple Certificate Enrollment Protocol)

Более подробную информацию о протоколе SCEP можно найти по адресу http:// uwto3.ietf.org/proceedings/07jul/slides/pkix-3.pdf.

Резюме

• Структура AD CS состоит из четырех элементов: центров с е р т и ф и к а - ции, Службы подачи заявок в центр сертификации через Интернет (СА Web Enrollment), сетевых ответчиков и Службы подачи заявок на сетевые

Занятие 1

 

 

 

 

Установка служб сертификации Active Directory

75-]

 

у с т р о й с т в а

( N e t w o r k D e v i c e

E n r o l l m e n t

Service), которые я в л я ю т с я основ-

 

н ы м и э л е м е н т а м и л ю б о г о р а з в е р т ы в а н и я A D CS .

 

 

 

• Ц е н т р ы

с е р т и ф и к а ц и и

п р е д с т а в л я ю т собой

серверы, которые использу-

 

ю т с я д л я

в ы д а ч и

и у п р а в л е н и я

с е р т и ф и к а т а м и . Благодаря иерархической

 

с т р у к т у р е

P K I

с л у ж б ы

A D

C S

п о д д е р ж и в а ю т к о р н е в ы е

и подчиненные

 

( д о ч е р н и е )

ц е н т р ы с е р т и ф и к а ц и и . К о р н е в о й

центр сертификации

обычно

 

в ы д а е т с е р т и ф и к а т ы п о д ч и н е н н ы м центрам сертификации, чтобы те, в свою

 

очередь, м о г л и в ы д а в а т ь с е р т и ф и к а т ы пользователям, компьютерам и служ-

 

бам. П о д ч и н е н н ы й ц е н т р с е р т и ф и к а ц и и может выдавать сертификаты лишь

 

в т о м случае, е с л и д е й с т в и т е л е н его собственный сертификат. По истечении

 

с р о к а д е й с т в и я

э т о г о с е р т и ф и к а т а

п о д ч и н е н н ы й центр сертификации дол-

 

ж е н з а п р о с и т ь о б н о в л е н и е с е р т и ф и к а т а в корневом центре сертификации.

 

По э т о й п р и ч и н е с р о к д е й с т в и я с е р т и ф и к а т о в корневых СА намного дольше

 

с р о к а д е й с т в и я

с е р т и ф и к а т о в п о д ч и н е н н ы х

СА. При этом срок действия

 

с е р т и ф и к а т о в п о д ч и н е н н ы х

С А дольше, чем срок действия сертификатов,

 

в ы д а в а е м ы х п о л ь з о в а т е л я м ,

к о м п ь ю т е р а м

и

устройствам.

 

 

• С е т е в ы е

о т в е т ч и к и о т в е ч а ю т

на

з а п р о с ы

п о д т в е р ж д е н и я сертификатов

 

ч е р е з п р о т о к о л

O C S P ( O n l i n e Certificate S t a t u s Protocol). Благодаря сете-

 

в о м у о т в е т ч и к у

с и с т е м е , и с п о л ь з у ю щ е й инфраструктуру

PKI, нет необхо-

 

д и м о с т и

п о л у ч а т ь п о л н ы й с п и с о к

о т з ы в а

сертификатов

C R L для

запроса

 

п о д т в е р ж д е н и я

к о н к р е т н о г о с е р т и ф и к а т а . Сетевой ответчик

шифрует за-

 

п р о с п о д т в е р ж д е н и я и

о п р е д е л я е т

подлинность сертификата. Определив

 

с о с т о я н и е з а п р а ш и в а е м о г о сертификата, сетевой ответчик отсылает обратно

 

з а ш и ф р о в а н н ы й

о т в е т

с и н ф о р м а ц и е й

д л я запрашивающей стороны. Се-

 

т е в ы е о т в е т ч и к и

р а б о т а ю т

н а м н о г о быстрей

и эффективней,

чем

списки

 

C L R . В

AD CS

с е т е в о й о т в е т ч и к включен

в

качестве нового

компонента

 

W i n d o w s S e r v e r

2008 .

 

 

 

 

 

 

 

 

 

 

У с т р о й с т в а , и с п о л ь з у ю щ и е

н и з к о у р о в н е в ы е

операционные системы, на-

 

п р и м е р

м а р ш р у т и з а т о р ы и к о м м у т а т о р ы , также могут принимать участие

 

в и н ф р а с т р у к т у р е P K I

через с л у ж б у N D E S , которая использует протокол

 

SCEP, р а з р а б о т а н н ы й к о м п а н и е й Cisco

Systems, Inc. Эти устройства обыч-

 

но не п р и с у т с т в у ю т в

к а т а л о г е

AD DS

и

соответственно не

располагают

 

у ч е т н ы м и з а п и с я м и AD

DS . О д н а к о с помощью службы N D E S и протокола

 

S C E P их т а к ж е м о ж н о в к л ю ч и т ь в и е р а р х и ю PKI, поддержка и управление

 

к о т о р о й о с у щ е с т в л я е т с я с п о м о щ ь ю AD CS.

 

 

 

 

Т и п ы с е р в е р о в

ц е н т р о в с е р т и ф и к а ц и и

привязаны к используемой версии

 

W i n d o w s S e r v e r 2008 . Н е з а в и с и м ы е ц е н т р ы

сертификации можно

созда-

 

вать в в ы п у с к а х

W i n d o w s Server 2008

Standard Edition,

Windows

Server

 

2 0 0 8 E n t e r p r i s e

E d i t i o n и W i n d o w s

Server 2008 Datacenter Edition. Центры

 

с е р т и ф и к а ц и и п р е д п р и я т и я

м о ж н о

создавать только в выпусках Windows

 

Server 2008 E n t e r p r i s e Edition и

W i n d o w s Server 2008 Datacenter Edition.

Закрепление материала

С л е д у ю щ и й в о п

р о с м о ж н о использовать д л я проверки знаний, полученных на

з а н я т и и 1. Этот

в о п р о с есть и на сопроводительном компакт-диске.

[. 783 Службы сертификации Active Directory

Глава 15

ПРИМЕЧАНИЕ Ответы

Ответы па эти вопросы с пояснениями, почему тот или мной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Вы работаете администратором домеиа Contoso. Ваш босс решил развернуть службы сертификации Active Directory, причем задачу нужно выполнить сегодня. Проанализировав AD DS, вы сообщаете, что за один день инфраструктуру открытых ключей развернуть невозможно. После некоторой дискуссии ваш босс согласился, что,.возможно, эту роль вначале нужно установить в тестовой среде, но он хочет посмотреть, как она работает, так как желает установить центр сертификации предприятия. Вы убедились, что на сервере используется выпуск Windows Server Enterprise Edition, и запустили установку в диспетчере сервера. Когда открылась страница Задание типа установки (Specify Setup Туре) мастера добавления ролей, оказалось, что опция установки центра сертификации предприятия недоступна (рис. 15-7). В чем причина? (Укажите все варианты.)

A. На сервере не установлен выпуск Windows Server Enterprise Edition. Б. Вы вошли на сервер не как член домена.

B.Сервер не является членом домена AD DS.

Г.Центр сертификации предприятия нельзя установить с помощью диспетчера сервера.

m^i

Задание типа установки

Перед пачалоп работы Рш* сервера

ADCS

Службы ролей

Центры сеотиф«»л^'и могут кспалыоватъ данно-е е Active Director у для упрощения выдачи сертн4ч>э-ов и управления ими. Укажите, следует ли установить ЦС предприятия ии юолосегн»**? ЦС,

• • г-л-сШ^Щ

'

ТюЦС

ЗвфыГви КЛЮЧ

Шифром**:

Идацс

Cjxx действия

Ьлм д « * * а с е р т и ф ^ * »

ГЬ д ю ч л д е ^

"Хос ВпЛСЛ**'*

P s y y j W *

(• Автсиоин** ЦС

 

Зыберите stot параметр, мпл данном ЦС не «сполмует для выдач» сертификате® или

угрлепл*^

данные службы каталогов. АвтонаннынЦС иажегбыть -темой домене.

< Н а м д j | : Далее > j

-

j

Ранена

Рис. 15-7. Задание типа установки в мастере установки AD CS

Занятие 2 Настройка и использование служб сертификации Active Directory 7 6 1

Занятие 2. Настройка и использование служб сертификации Active Directory

П о с ле р а з в е р т ы в а н и я серверов н у ж н о настроить их конфигурацию для выдачи

и

у п р а в л е н и я с е р т и ф и к а т а м и пользователей и устройств. В частности, необ-

х о д и м о в ы п о л н и т ь

с л е д у ю щ и е операции .

Д л я в ы д а ч и и у п р а в л е н и я сертификатами необходимо завершить настройку

 

к о н ф и г у р а ц и и

С А в ы д а ч и сертификатов .

Ч т о б ы с е т е в о й

о т в е т ч и к отвечал

на запросы, необходимо завершить на-

 

с т р о й к у к о н ф и г у р а ц и и сетевого

ответчика.

Д л я п о д д е р ж к и подачи заявок на сетевые устройства необходимо завершить

 

н а с т р о й к у к о н ф и г у р а ц и и с л у ж б ы N D E S центра выдачи сертификатов.

П о с л е з а в е р ш е н и я н а с т р о й к и всех параметров нужно протестировать опе-

 

р а ц и и ц е н т р а с е р т и ф и к а ц и и и убедиться в корректной работе всех компо-

 

нентов .

 

 

Изучив материал этого занятия, вы сможете:

•S Создать конфигурацию отзыва сертификатов.

•S Использовать параметры конфигурации сервера СА. S Использовать шаблоны сертификатов.

SКонфигурировать центры сертификации для подписанных сертификатов

вответ на запросы OCSP.

S Управлять подачей заявок на сертификаты. •S Управлять отзывом сертификатов.

Продолжительность занятия — около 40 мин.

Завершение настройки конфигурации центра выдачи сертификатов

Ч т о б ы з а в е р ш и т ь н а с т р о й к у конфигурации центра выдачи сертификатов, нуж-

н о

в ы п о л н и т ь с л е д у ю щ и е действия .

 

 

С о з д а т ь к о н ф и г у р а ц и ю д л я

отзыва сертификатов.

 

 

Н а с т р о и т ь и п е р с о н а л и з и р о в а т ь шаблоны сертификатов, делая

акцент на

 

с л е д у ю щ и х ф а к т о р а х .

 

 

 

 

о

Е с л и д л я з а щ и т ы д а н н ы х используется EFS, сертификаты

необходи-

 

 

мо о т к о н ф и г у р и р о в а т ь

д л я р а б о т ы с EFS. Кроме того, также

нужно

 

 

р а с п л а н и р о в а т ь агента

в о с с т а н о в л е н и я или агента, который

сможет

 

в о с с т а н а в л и в а т ь д а н н ы е в случае утери пользователем ключа EFS.

Е с л и с е р т и ф и к а т ы и с п о л ь з у ю т с я д л я з а щ и т ы

беспроводных

сетей,

 

н е о б х о д и м о о т к о н ф и г у р и р о в а т ь с е р т и ф и к а т ы

последних. Д л я

этого

 

н у ж н о и с п о л ь з о в а т ь строгую проверку подлинности и шифровать все

 

к о м м у н и к а ц и и между беспроводными устройствами.

 

[. 762

Службы сертификации Active Directory

Глава 15

Если для поддержки двухфакториой проверки подлинности используются смарт-карты, необходимо отконфигурировать сертификаты последних.

Для защиты веб-сайтов и электронной торговли необходимо отконфигурировать сертификаты веб-сервера. Этот тип сертификатов также можно использовать для защиты контроллеров доменов и шифрования всех входящих и исходящих коммуникаций последних.

Настройка параметров подачи заявок и отзыва сертификатов.

Все эти действия выполняются непосредственно в центре выдачи сертификатов или удаленно на рабочей станции с помощью средств удаленного администрирования сервера RSAT (Remote Server Administration Tools).

Настройка отзыва сертификатов СА

Отзыв сертификатов представляет собой один из механизмов, позволяющих отменять некорректно используемые или ненужные сертификаты . Поэтому перед выдачей сертификатов следует завершить конфигурацию их отзыва.

Чтобы настроить конфигурацию отзыва сертификатов, выполните следующие действия:

• укажите точки распространения списков о т з ы в а с е р т и ф и к а т о в C L R (Certificate Revocation List);

• отконфигурируйте периоды перекрытия CLR и разностных CLR;

создайте расписание для публикации списков CLR.

Начните с точки распространения CLR. Типы конфигурации отзыва сертификатов описаны в консоли Центры сертификации (Certification Authority).

1.Войдите на сервер центра выдачи сертификатов как локальный администратор.

2.В программной группе Администрирование (Administrative Tools) запустите консоль Центр сертификации (Certification Authority).

3. Щелкните правой кнопкой мыши имя центра выдачи сертификатов и примените команду Свойства (Properties).

4.В диалоговом окне свойств перейдите на вкладку Расширения (Extensions) и убедитесь, что в раскрывающемся списке Выберите расширение (Select Extension) выбрано расширение Точка распространения списков отзыва (CLR Distribution Point ( C D P ) ) . Кроме того, д о л ж н ы быть установлены флажки Опубликовать CLR по данному адресу (Publish CRLs То This Location) и Публикация разностных CLRs по адресу (Publish Delta CRLs То This Location).

5.Щелкните ОК.

Если вы внесли изменения в конфигурацию центра сертификации, потребуется остановить и перезапустить службу AD CS. Щ е л к н и т е кнопку Да (Yes).

Теперь приступайте к настройке периодов перекрытия CLR и разностных CLR (Delta CLR). Для этого используется утилита Certutil.exe.

Источник: https://studfile.net/preview/16435895/