Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

[. 791 Службы сертификации Active Directory

Глава 15

Центр выдачи сертификатов готов к работе н будет автоматически выдавать сертификаты, запрашиваемые устройствами и пользователями .

Завершение настройки сетевого ответчика

В случае использования сетевых ответчиков необходимо п о л н о с т ь ю настроить их конфигурацию. Сетевые ответчики способны создать массив систем, обеспечивая таким образом высокую готовность службы . Такой массив может состоять из двух центров сертификации, и с п о л н я ю щ и х роль сетевых ответчиков, или из большего числа серверов.

Для завершения настройки сетевого ответчика н у ж н о о т к о н ф и г у р и р о в а т ь и установить сертификат Подписывание о т к л и к а O C S P ( O C S P R e s p o n s e Signing), а затем отконфигурировать для его поддержки р а с ш и р е н и е Сведения о шаблоне сертификата (Authority Information Access). После этого н у ж н о назначить данный шаблон для центра сертификации и в ы п о л н и т ь подачу з а я в к и системы для получения сертификата. Д л я настройки с е р т и ф и к а т а подписыва - ния отклика OCSP используйте следующую процедуру.

1.Войдите на сервер выдачи сертификатов, используя у ч е т н у ю з а п и с ь с правами локального администратора.

2. В Диспетчере сервера (Server Manager)

р а з в е р н и т е у з е л Р о л и \ С л у ж б ы

сертификации Active Directory\UIa6flOHbi

с е р т и ф и к а т о в

(имя

сервера)

(Roles\Active Directory Certificate Services\Certificate Templates).

 

3. Щелкните правой

кнопкой

мыши шаблон П о д п и с ы в а н и е о т к л и к а

O C S P

( O C S P Response

Signing)

и примените

к о м а н д у

С к о п и р о в а т ь ш а б л о н

(Duplicate Template). Выберите шаблон

W i n d o w s

Server 2008 E n t e r p r i s e

Edition и щелкните ОК.

 

 

 

 

 

 

4. Введите имя для

нового шаблона, например

OCSP Response

Signing

WS08.

5. Установите флажок Опубликовать сертификат в Active Directory (Publish Certificate In Active Directory).

6. На вкладке Безопасность

(Security) в секции Группы и л и

п о л ь з о в а т е л и

(Group Or User Names) щелкните кнопку Добавить (Add),

затем кнопку

Типы объектов (Object Types), выберите тип

объектов К о м п ь ю т е р

(Com -

puter) и щелкните ОК .

 

 

 

 

7. Введите имя и щелкните

кнопку Проверить

имена ( C h e c k N a m e s )

л и б о

вручную найдите компьютер, управляющий сетевым ответчиком. Щелкните

8.Щелкните имя компьютера и в секции Разрешения (Permissions) диалогового окна разрешите права доступа Чтение (Read), З а я в к а (Enroll) и Автоматическая подача заявок (Autoenroll).

9.Щелкните О К, чтобы создать копию шаблона.

Шаблон сертификата готов к использованию. Теперь для поддержки сетевого ответчика необходимо отконфигурировать расширение Доступ к сведениям о центрах сертификации (Authority Information Access).

Занятие 2

Настройка и использование служб сертификации Active Directory

7 6 9

ВНИМАНИЕ! Назначение прав доступа

Обычно права доступа следует назначать группам, а не отдельным объектам в каталоге AD DS, особенно если вы используете несколько сетевых ответчиков. Лучше всего создать группу AD DS, задать ей соответствующее имя, например Сетевые ответчики, и добавить в эту группу учетные записи компьютеров с сетевыми ответчиками. После этого разрешения доступа к шаблону подписывания отклика OCSP следует назначить группе, а не отдельным системам. Таким образом, разрешение доступа задается лишь один раз.

1. В о й д и т е

на сервер в ы д а ч и

сертификатов, используя доменную учетную

запись с

п р а в а м и л о к а л ь н о

г о администратора.

2. В программной группе Администрирование (Administrative Tools) запустите

Д и с п е т ч е р

сервера (Server Manager) .

 

3 . Р а з в е р н и т е

у з е л Р о л и \ С л у ж б ы с е р т и ф и к а ц и и Active

Directory\iMW_Z/C

( R o l e s \ A c t i v e

Directory Certificate Services \Issuing С A

servername).

4 . На п а н е л и

Д е й с т в и я (Actions) выберите команду Свойства (Properties).

5. П е р е й д и т е на

в к л а д к у Р а с ш и р е н и я (Extensions), щелкните раскрывшийся

список В ы б е р и т е р а с ш и р е н и е (Select Extension) и укажите в нем расши- р е н и е Д о с т у п к с в е д е н и я м о центрах сертификации (Authority Information Access, AIA) .

6. Укажите, откуда пользователи могут получить сертификат этого центра серти- ф и к а ц и и . В д а н н о м случае выберите размещение, начинающееся с HTTP:// .

7. Установите ф л а ж к и В к л ю ч а т ь в AIA-расширение выданных сертификатов

(Include In T h e A I A Extension Of Issued

Certificates) и Включать в расши-

р е н и я п р о т о к о л а O C S P (Include In The

Online Certificate Status Protocol

( O C S P ) E x t e n s i o n ) .

 

8 . Щ е л к н и т е O K , чтобы применить изменения.

О т м е т и м , что д л я п р и м е н е н и я данного изменения нужно остановить и перезапустить службу.

9.

В д и а л о г о в о м окне подтверждения щелкните кнопку Да (Yes).

10.

Теперь п е р е й д и т е к

узлу Ш а б л о н ы сертификатов (Certificate Templates)

 

под и м е н е м сервера

выдачи

сертификатов, щелкните его правой кнопкой

 

м ы ш и и п р и м е н и т е команду

Выдаваемый шаблон сертификата (Certificate

 

Template То Issue).

 

 

11.В диалоговом окне Включение шаблонов сертификатов (Enable Certificate Templates) выберите созданный ранее шаблон Подписывание отклика OCSP

( O C S P Response Signing) и щелкните О К .

Н о в ы й ш а б л о н отобразится на панели сведений.

12.Д л я назначения шаблона серверу перезагрузите последний.

Теперь необходимо проверить назначение сертификата O C S P серверу. Для этого используется оснастка Сертификаты (Certificates). По умолчанию

[. 7 7 0

Службы сертификации Active Directory

Глава 15

она отсутствует в консоли, поэтому д л я ее использования

нужно создать

новую консоль.

 

13.Откройте меню Пуск (Start), в поле поиска введите ттс и нажмите клавишу Enter.

14.В консоли М М С в меню Консоль (File) выберите команду Добавить или удалить оснастку (Add/Remove Snap-in), чтобы открыть диалоговое окно Добавление и удаление оснастки (Add Or Remove Snap-ins).

15.

Выберите оснастку Сертификаты (Certificates) и щ е л к н и т е

кнопку Доба-

 

вить (Add).

 

16.

Выберите учетную запись компьютера ( C o m p u t e r A c c o u n t )

и щелкните

 

кнопку Далее (Next).

 

17. Выберите управление локальным компьютером (Local C o m p u t e r ) и щелкните кнопку Готово (Finish).

18.Щелкните ОК, чтобы закрыть диалоговое о к н о д о б а в л е н и я и удаления оснасток.

19. В меню Консоль (File) примените команду С о х р а н и т ь

(Save) и сохрани-

те консоль в папке Документы

( D o c u m e n t s ) . З а д а й т е

д л я к о н с о л и имя

Computer Certificates и щелкните

кнопку С о х р а н и т ь (Save).

20.Разверните узел Сертификаты\Личное\Сертификаты (Certificates\Personal\ Certificates) и убедитесь, что этот контейнер содержит н о в ы й сертификат OCSP.

21.Если сертификат отсутствует, установите его вручную. Д л я этого щелкните правой кнопкой мыши папку Сертификаты (Certificates) в контейнере Лич - ное (Personal) и примените команду Запросить новый сертификат (Request New Certificate).

22.На странице Подача заявок на сертификаты (Certificate Enrollment) щелкните кнопку Далее (Next).

23. Выберите новый сертификат O C S P и щ е л к н и т е к н о п к у Подать з а я в к у (Enroll).

24.На следующей странице щелкните стрелку вниз п р я м о под названием Сведения (Details), а затем кнопку Просмотр сертификата (View Certificate). Просмотрите содержимое вкладок сведений о сертификате, после чего щелкните ОК.

25.Щелкните кнопку Готово (Finish), чтобы завершить эту часть операций.

26.Щелкните правой кнопкой мыши Сертификат (Certificate), выберите опции Все задачи (All Tasks) и примените задачу Управление закрытыми ключами (Manage Private Keys).

27. На вкладке Безопасность (Security) в секции Группы и л и пользователи (User Group Or User Names) щелкните кнопку Добавить (Add) .

28. В диалоговом окне Выбор: "Пользователи", " К о м п ь ю т е р ы "

или "Груп-

пы" (Select Users, Computers, or Groups) щ е л к н и т е к н о п к у

Размещение

(Locations) и выберите имя локального сервера. Щ е л к н и т е О К .

Занятие 2

Настройка и использование служб сертификации Active Directory

771

29.Введите имя Сетевая служба (Network Service) и щелкните кнопку Проверить имена (Check Names).

30.Щелкните О К .

31.Щелкните объект Сетевая служба (Network Service), а затем в секции Разрешения (Permissions) диалогового окна разрешите право Полный доступ (Full Control).

32.Щелкните О К , чтобы закрыть диалоговое окно.

Ваш сетевой ответчик готов предоставлять данные, необходимые для подтверждения сертификатов.

К СВЕДЕНИЮ

Сетевой ответчик

Более подробную информацию о сетевом ответчике можио найти по адресу http:// technet2. microsoft. com/windowsseiver2008/en/library/045d2a97-1bff-43bd-8dea- f2df7e270e1f1033.mspx?mfr=true.

Узел Сетевой ответчик (Network Responder) в диспетчере сервера также содержит дочерний узел Конфигурация массива (Array Configuration). Чтобы обеспечить высокую готовность службы, в эту конфигурацию массива можно добавлять другие сетевые ответчики. Комплексные среды с многоярусными иерархиями используют большие массивы сетевых ответчиков, чтобы все пользователи и устройства могли подтверждать свои сертификаты.

Д о б а в л е н и е к о н ф и г у р а ц и и отзыва сертификатов в сетевой ответчик

Теперь в сетевой ответчик добавьте конфигурацию отзыва сертификатов. Поскольку каждый центр сертификации, являющийся сетевым ответчиком в массиве, располагает собственным сертификатом, для каждого СА также необходима конфигурация отзыва сертификатов. Конфигурация отзыва обслуживает запросы пар ключей и сертификатов конкретного центра сертификации. Кроме того, конфигурацию отзыва для центра сертификации необходимо обновлять при каждом обновлении его пары ключей. Чтобы создать конфигурацию отзыва сертификатов, выполните следующие действия.

1.Войдите на сервер с центром выдачи сертификатов, используя доменную учетную запись с правами локального администратора.

2.В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

3. Разверните узел Р о л и \ С л у ж б ы сертификации Active Directory\CeTeBoii ответчик\Конфигурация отзыва (Roles\Active Directory Certificate Ser-

vices\Online

Responder\Revocation Configuration).

4. Щ е л к н и т е

правой кнопкой мыши контейнер Конфигурация отзыва

и примените команду Добавить конфигурацию отзыва (Add Revocation Configuration).

5. На странице приветствия щелкните кнопку Далее (Next).

6. На странице Введите имя конфигурации отзыва (Name The Revocation Configuration) введите имя для идентификации конфигурации отзыва.

[. 7 7 2 Службы сертификации Active Directory Глава 15

Поскольку каждая конфигурация отзыва привязывается к отдельному центру сертификации, в имя конфигурации имеет смысл включить имя центра сертификации, например R C S E R V E R 0 4 .

7. Щелкните кнопку Далее (Next).

8. На странице Выберите расположение сертификата ЦС (Select СА Certificate Location) укажите, откуда будет загружаться сертификат .

Вы можете выбрать загрузку из Active Directory, локального хранилища сертификатов или файла.

9. Щелкните параметр Выберите сертификат для существующего ЦС предприятия (Select A Certificate For An Existing Enterprise C A ) и щелкните кнопку Далее (Next).

Теперь сетевой ответчик должен подтвердить, что издатель сертификата, которым в данном случае является корневой центр сертификации, располагает подлинным сертификатом. Вы можете в ы п о л н я т ь поиск сертификатов путем обзора сертификатов СА, о п у б л и к о в а н н ы х в Active Directory, или выполнять их поиск по имени компьютера .

10. Поскольку корневой центр

с е р т и ф и к а ц и и

о т к л ю ч е н от сети,

выберите

Active Directory и щелкните кнопку Обзор (Browse) .

 

 

11. Локализуйте сертификат для корневого СА

и щ е л к н и т е

О К .

 

После выбора сертификата

мастер загрузит ш а б л о н ы

п о д п и с и

сетевого

ответчика.

 

 

 

 

12.Щелкните кнопку Далее (Next).

На странице Выбрать сертификат п о д п и с и (Select A Signing Certificate)

необходимо выбрать метод подписи, поскольку сетевой ответчик подписывает все отклики для клиентов. Д о с т у п н ы три опции:

• при автоматическом

выборе с е р т и ф и к а т будет з а г р у ж а т ь с я из ранее

созданного шаблона

O C S P ;

• сертификат для подписи можно выбрать вручную;

при выборе опции Сертификат ЦС ( С А Certificate) используется сертификат самого центра сертификации .

13.Выберите опцию Автоматически выбрать сертификат подписи (Automatically Select A Signing Certificate), а д л я сертификата подписи O C S P выберите параметр Автозаявка (Auto-Enroll).

14.Выберите центр подачи заявок и щелкните О К .

Будет автоматически выбран ранее подготовленный шаблон.

15.Щелкните кнопку Далее (Next).

Теперь мастер инициирует поставщика отзыва. Если мастер по каким-либо причинам не может найти поставщика, его следует добавить вручную.

16.Щелкните кнопку Поставщик (Provider), а затем щелкните кнопку Доба-

вить (Add) под секцией Базовые C R L (Base CRLs) . Например, вы можете использовать следующий адрес H T T P : http://localhost/ca.crl.

Источник: https://studfile.net/preview/16435895/