Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

пастроикгги m;i lujianuoannc ^'jiy-jfiu

i ицшкации Acnve Directory

7 7 3

17.Щелкните ОК. Повторите эту операцию для разностных CRL (Delta CRLs) и укажите тот же HTTP-адрес. Щелкните ОК.

Поскольку вы получаете сертификат из Active Direcrtory, для адреса указанного поставщика мастер автоматически использует формат ldap://. Для получения информации и хранилища каталогов AD DS службы AD CS используют протокол LDAP (Lightweight Directory Access Protocol).

18. Щелкните кнопку Готово (Finish), чтобы завершить настройку отзыва.

Новая конфигурация должна быть указана в панели сведений. Повторите эту процедуру для каждого центра сертификации, который является сетевым ответчиком.

СОВЕТ К ЭКЗАМЕНУ

Запомните, какие операции следует выполнять для включения сетевого ответчика, поскольку это одна из тем экзамена.

Использование и управление AD CS

Управление службами роли Службы сертификации Active Directory (Active Directory Certificate Services) осуществляется с помощью оснасток ММС. В табл. 15-4 перечислены инструменты, рассматриваемые в данной главе, большинство их которых доступны в Диспетчере сервера (Server Manager).

Табл. 15-4. Средства управления AD CS

Инструмент

Использование

Расположение

Центр сертификации (Certification Authority) Сертификаты (Certificates)

Шаблоны сертификатов (Certificate Templates) Сетевой ответчик (Online Responder)

PKI предприятия

(Enterprise PKI)

Certutil

Управление центром сертификации

Диспетчер сервера

 

(Server Manager)

Управление сертификатами. Эта

Настраиваемая

оснастка устанавливается вручную

оснастка ММС

Управление шаблонами сертификатов

Диспетчер сервера

Управление сетевым ответчиком

Диспетчер сервера

Управление всей инфраструктурой PKI

Диспетчер сервера

Управление функциями PKI в команд-

Командная строка

ной строке

 

ПРИМЕЧАНИЕ

Установка оснасток без инсталляции AD CS

Оснастки, перечисленные в табл. 15-4, можно установить с помощью диспетчера сервера, выбрав инструменты AD CS в средствах удаленного администрирования сервера RSAT (Remote Server Administration Tools). Если на компьютере, с которого требуется выполнять удаленные административные задачи, используется система Windows Vista Service Pack 1, пакет средств удаленного администрирования сервера RSAT можно загрузить в центре загрузки Microsoft по адресу http://go.microsoft. com/fwlink/?LinkID=89361.

[ . 7 7 4

Службы сертификации Active Directory

Глава 15

С л у ж б а A D C S п р е д о с т а в л я е т м н о г о и н ф о р м а ц и и в ж у р н а л е с о б ы т и й

( E v e n t Log). С а м ы е

р а с п р о с т р а н е н н ы е

с о б ы т и я ц е н т р о в

с е р т и ф и к а ц и и A D

CS перечислены в табл. 15-5.

 

 

 

Табл. 15-5.

Коды распространенных событий центров сертификации

 

Категория

 

Код события

Описание

 

Управление досту-

3 9 , 6 0 , 9 2

Связаны с недостаточным или несоответс-

пом AD CS

 

 

твующим использованием разрешений

 

 

 

 

доступа

 

AD CS и AD DS

24,59, 64,91,93,94,

Связаны с доступом (чтение или запись)

 

 

106,107

объектов AD DS

 

Запрос серти-

3,7,10,21,22,23,

Отсутствует один элемент для успешной

фикации AD CS

53,56,57,79,80,97,

подачи заявки: подлинный сертификат СА,

(обработка подачи

108,109,128,132

шаблоны сертификатов с соответствующей

заявок)

 

 

 

конфигурацией, учетные записи клиентов

 

 

 

 

или запросы сертификатов

Центр сертифика-

27,31,42,48,49,

Связаны с доступностью, подлинностью и це-

ции и цепочка под-

51,58,64,100,103,

почкой подтверждения сертификата СА

тверждения серти-

104,105

 

 

 

фикатов AC CS

 

 

 

 

 

Обновление центра

111,112, ИЗ, 114,

Связаны с обновлением центров сертифи-

сертификации

115,116,117,118,

кации из предыдущих версий Windows до

AD CS

 

119,120,121,122,

Windows Server 2008 и могут содержать

 

 

123,125,126

опции или компоненты конфигурации,

 

 

 

 

которые нужно реконфигурировать

Перекрестная сер-

99,102

Связаны с сертификатами СА, созданны-

ми с целыо установления доверия между

тификация AD CS

 

 

 

 

 

 

 

исходным сертификатом и обновленным

 

 

 

 

 

корнем

 

Доступность баз

 

17

 

Связаны с ошибками доступа к базе дан-

даииых AD CS

 

 

 

ных AD CS

 

Обработка модуля

 

45,46

 

Связаны с функциями публикации модуля

выхода AD CS

 

 

 

выхода или отправкой уведомлений по

 

 

 

 

 

электронной почте

 

Архивация и вос-

 

81,82,83,84,85,86.

Связаны с сертификатами агента обнов-

становление клю-

 

87,88, 96,98,127

 

ления ключей, сертификатами и ключами

чей AD CS

 

 

 

обмена данными (XCI-IG) или отсутствием

 

 

 

 

 

одного либо всех этих компонентов

Доступность счет-

 

110

 

Связаны с невозможностью запуска счет-

чиков производи-

 

 

 

чиков производительности

тельности AD CS

 

 

 

 

 

Обработка модуля

9,43,44,77,78

 

Связаны с проблемами обнаружения моду-

политики AD CS

 

 

 

ля политики

 

Доступность ресур-

15,16,26,30,33,34,

Связаны с доступностью системных ресур-

сов AD CS

 

35,38,40,61,63,

 

сов и компонентов операционной системы

 

 

 

89,90

 

 

 

Занятие 2 Настройка и использование служб сертификации Active Directory 798

Табл. 15-5. (окончание)

Категория

 

 

Код события

 

 

 

 

 

Параметры реестра

5,19, 20, 28, 95

AD CS

 

 

 

Сетевой ответчик

16,17,18,19, 20, 21,

AD CS

22, 23, 25, 26, 27, 29,

 

 

31,33,34, 35

Описание

Связаны с повреждением или удалением параметров конфигурации реестра Связаны с зависимостями службы сетевого ответчика

И с п о л ь з у й т е д а н н ы е табл. 15-5 д л я быстрой идентификации сути неполадки и у с т р а н е н и я п р о б л е м ы .

К СВЕДЕНИЮ Коды событий AD CS

Более подробную информацию о типах событий AD CS можно найти но адресу

http://technet2.microsoft.com/windowsserver2008/en/library/688d1449-3086-4a79-95e6- 5a7f620681731033. mspx.

PKI предприятия

О д н и м из

с а м ы х у д о б н ы х инструментов, в инфраструктуре AD CS является

средство

P K I п р е д п р и я т и я ( E n t e r p r i s e P K I ) в узле Службы

сертификации

Active D i r e c t o r y

(Active Directory Certificate Services) диспетчера сервера или

у т и л и т а PKIView

в

к о м а н д н о й

строке. Инструмент PKI

предприятия можно

и с п о л ь з о в а т ь д л я

у п р а в л е н и я

а к т и в н о с т ь ю AD CS. По

сути,

PKI предпри-

я т и я с о д е р ж и т п р е д с т а в л е н и е о состоянии развертывания AD

CS и позволяет

п р о с м а т р и в а т ь в с ю

иерархию P K I в сети, а также детализировать сведения от-

дельных центров с е р т и ф и к а ц и и с целью идентификации ошибок конфигурации и л и о п е р а ц и и в и н ф р а с т р у к т у р е PKI .

Средство P K I п р е д п р и я т и я (Enterprise P K I ) в основном используется в качестве представления диагностики и работоспособности, поскольку отображает о п е р а ц и о н н ы е д а н н ы е о членах иерархии PKI . Кроме того, PKI предприятия можно быстро привязать к каждому СА, щелкнув имя последнего правой кноп-

к о й м ы ш и и п р и м е н и в к о м а н д у

Управление ЦС (Manage СА). Запустится

консоль Центр с е р т и ф и к а ц и и (Certification Authority) нацеленного СЛ.

В

панели Д е й с т в и я (Actions)

также можно открыть консоли Управление

ш а б л

о н а м и ( M a n a g e T e m p l a t e s )

и Управление контейнерами (Manage AD

Containers) . С п о м о щ ь ю последней консоли можно просмотреть перечень всех команд в каталоге, которые используются д л я хранения сертификатов архи-

тектуры PKI, к а к показано на рис.

15-9.

И с п о л ь з у й т е P K I п р е д п р и я т и я

д л я визуальной проверки состояния ра-

ботоспособности P K I . С помощью различных значков можно немедленно получить о б р а т н у ю связь с к а ж д ы м компонентом в инфраструктуре. Зеленый цвет значка означает, что компонент работоспособен, желтый указывает на незначительные неполадки, а красный свидетельствует о возникновении серьезной проблемы .

[. 776 Службы сертификации Active Directory Глава 15

 

 

 

Я

И 1 в

 

*J

 

Контейнер центров серптфнкаитн

|

Контейнер служб подачи заявок

j

 

ЫГМХМЛкЯа

Контейнер «А

j

Контейнер CDP J КонтеЛ^ер KRA

 

 

 

 

 

 

 

 

 

 

Имя

 

Г Тип

! Состояние

 

 

 

L^ contoso-Roa-CA

 

 

Сертификат

ОК

 

 

 

 

 

Сертификат

ОК

 

 

 

fgicortoso-SERVEROl-CA

 

 

 

|

|

*

1

OK

| Отмена

Рис. 15-9. Просмотр контейнеров Active Directory

спомощью инструмента PKI предприятия

Контрольные вопросы

1.Опишите три сценария, в которых используются службы AD CS для защиты сети.

2.Какие версии шаблонов сертификатов поддерживаются центрами сертификации предприятия?

Ответы на контрольные вопросы

1.Существует несколько таких сценариев. Например, вы можете использовать AD CS для поддержки шифрующей файловой системы EFS (Encrypting File System) с целыо защиты данных, для возможности применения смарт-карт для двухфакторной проверки подлинности, а также для применения SSL (Secure Sockets Layer) с целыо защиты коммуникаций «сервер-сервер» или «сервер-клиент» и выдачи сертификатов конечным пользователям, чтобы они могли шифровать данные электронной почты посредством S/MIME.

2.Центры сертификации предприятия (СА Enterprise) поддерживают шаблоны версий 2 н 3. Эти шаблоны можно копировать и модифицировать в соответствии с требованиями организации.

Защита конфигурации AD CS

Помимо мер безопасности для корневых и промежуточных центров сертификации необходимо также защитить каждый СА, в частности центры выдачи сертификатов, путем периодической архивации. Архивацию центра сертификации выполнить достаточно просто. В Диспетчере сервера (Server Manager)

Занятие 2 Настройка и использование служб сертификации Active Directory 7 7 7

р а з в е р н и т е у з е л Р о л и \ С л у ж б ы

с е р т и ф и к а ц и и Active Directory (Roles\Active

Directory Certificate Services) и

откройте узел с именем СА. Щелкните правой

к н о п к о й м ы ш и

и м я сервера, в ы б е р и т е о п ц и ю Все задачи (All Tasks) и приме-

н и т е к о м а н д у

А р х и в а ц и я Ц С (Back

U p СА). Запустится Мастер архивации

центра с е р т и ф и к а ц и и

(Certification

Authority Backup Wizard). Д л я архивации

С А в ы п о л н и т е

с л е д у ю щ и е действия .

1. З а п у с т и т е М а с т е р

а р х и в а ц и и центра сертификации (Certification Authority

B a c k u p W i z a r d ) и

щ е л к н и т е к н о п к у Далее (Next).

2. На

с т р а н и ц е А р х и в и р у е м ы е элементы (Items То Back Up) выберите эле-

м е н т ы д л я а р х и в а ц и и :

 

о п ц и я З а к р ы т ы й ключ и сертификат ЦС (Private Key And СА Certificate)

 

о б е с п е ч и в а е т

з а щ и т у с е р т и ф и к а т а данного сервера;

о п ц и я База д а н н ы х сертификатов и журнал БД (Certificate Database And

Certificate D a t a b a s e Log) обеспечивает защиту сертификатов, которыми у п р а в л я е т СА . Вы т а к ж е можете выполнять инкремеитную архивацию б а з ы д а н н ы х .

3 . И д е н т и ф и ц и р у й т е

папку д л я

архивации .

Н а п р и м е р , вы

м о ж е т е создать

архив в общем файловом ресурсе на цент-

р а л ь н о м

сервере . О д н а к о помните, что вы архивируете данные с высокой

с т е п е н ь ю

у я з в и м о с т и и их транспортировка по сети может оказаться не

с а м ы м у д а ч н ы м р е ш е н и е м . Л у ч ш е всего архивировать эти данные в ло-

к а л ь н о й папке,

а затем копировать архив на переносной носитель.

4. И д е н т и ф и ц и р у й т е

местоположение и щелкните кнопку Далее (Next). От-

метим, что к о н е ч н а я п а п к а д о л ж н а быть пустой.

5. Н а з н а ч ь т е д л я

архива строгий пароль. Щелкните кнопку Далее (Next).

6. П р о с м о т р и т е

и н ф о р м а ц и ю

на с т р а н и ц е и щ е л к н и т е кнопку Готово

( F i n i s h ) .

 

 

 

 

М а с т е р в ы п о л н и т

архивацию . Обеспечьте соответствующую защиту для

архива, п о с к о л ь к у

он содержит у я з в и м ы е данные.

В к о м а н д н о й строке т а к ж е м о ж н о в ы п о л н я т ь автоматическую архивацию,

и с п о л ь з у я у т и л и т у Certutil.exe с соответствующими переключателями архива- ц и и и в о с с т а н о в л е н и я б а з ы данных .

К СВЕДЕНИЮ

Использование утилиты Certutil.exe для защиты данных

центра сертификации

Более подробную информацию об использовании утилиты Certutil.exe для архивации

и восстановления можно

найти по адресу http://support.microsoft.com/kb/185195.

Д л я в о с с т а н о в л е н и я

и н ф о р м а ц и и используйте Мастер восстановления

центра с е р т и ф и к а ц и и (Certification Authority Restore Wizard). Щелкнув правой к н о п к о й м ы ш и и м я сервера, выберите опцию Все задачи (All Tasks) и примените задачу Восстановление ЦС (Restore СА). Мастер сразу потребует остановить службу центра с е р т и ф и к а ц и и перед запуском операций восстановления. После остановки с л у ж б ы откроется страница приветствия мастера.

26 Зак. 3399

Источник: https://studfile.net/preview/16435895/