[ . 7 7 4 |
Службы сертификации Active Directory |
Глава 15 |
|||||
С л у ж б а A D C S п р е д о с т а в л я е т м н о г о и н ф о р м а ц и и в ж у р н а л е с о б ы т и й |
|||||||
( E v e n t Log). С а м ы е |
р а с п р о с т р а н е н н ы е |
с о б ы т и я ц е н т р о в |
с е р т и ф и к а ц и и A D |
||||
CS перечислены в табл. 15-5. |
|
|
|
||||
Табл. 15-5. |
Коды распространенных событий центров сертификации |
|
|||||
Категория |
|
Код события |
Описание |
|
|||
Управление досту- |
3 9 , 6 0 , 9 2 |
Связаны с недостаточным или несоответс- |
|||||
пом AD CS |
|
|
твующим использованием разрешений |
||||
|
|
|
|
доступа |
|
||
AD CS и AD DS |
24,59, 64,91,93,94, |
Связаны с доступом (чтение или запись) |
|||||
|
|
106,107 |
объектов AD DS |
|
|||
Запрос серти- |
3,7,10,21,22,23, |
Отсутствует один элемент для успешной |
|||||
фикации AD CS |
53,56,57,79,80,97, |
подачи заявки: подлинный сертификат СА, |
|||||
(обработка подачи |
108,109,128,132 |
шаблоны сертификатов с соответствующей |
|||||
заявок) |
|
|
|
конфигурацией, учетные записи клиентов |
|||
|
|
|
|
или запросы сертификатов |
|||
Центр сертифика- |
27,31,42,48,49, |
Связаны с доступностью, подлинностью и це- |
|||||
ции и цепочка под- |
51,58,64,100,103, |
почкой подтверждения сертификата СА |
|||||
тверждения серти- |
104,105 |
|
|
|
|||
фикатов AC CS |
|
|
|
|
|
||
Обновление центра |
111,112, ИЗ, 114, |
Связаны с обновлением центров сертифи- |
|||||
сертификации |
115,116,117,118, |
кации из предыдущих версий Windows до |
|||||
AD CS |
|
119,120,121,122, |
Windows Server 2008 и могут содержать |
||||
|
|
123,125,126 |
опции или компоненты конфигурации, |
||||
|
|
|
|
которые нужно реконфигурировать |
|||
Перекрестная сер- |
99,102 |
Связаны с сертификатами СА, созданны- |
|||||
ми с целыо установления доверия между |
|||||||
тификация AD CS |
|
|
|||||
|
|
|
|
|
исходным сертификатом и обновленным |
||
|
|
|
|
|
корнем |
|
|
Доступность баз |
|
17 |
|
Связаны с ошибками доступа к базе дан- |
|||
даииых AD CS |
|
|
|
ных AD CS |
|
||
Обработка модуля |
|
45,46 |
|
Связаны с функциями публикации модуля |
|||
выхода AD CS |
|
|
|
выхода или отправкой уведомлений по |
|||
|
|
|
|
|
электронной почте |
|
|
Архивация и вос- |
|
81,82,83,84,85,86. |
Связаны с сертификатами агента обнов- |
||||
становление клю- |
|
87,88, 96,98,127 |
|
ления ключей, сертификатами и ключами |
|||
чей AD CS |
|
|
|
обмена данными (XCI-IG) или отсутствием |
|||
|
|
|
|
|
одного либо всех этих компонентов |
||
Доступность счет- |
|
110 |
|
Связаны с невозможностью запуска счет- |
|||
чиков производи- |
|
|
|
чиков производительности |
|||
тельности AD CS |
|
|
|
|
|
||
Обработка модуля |
9,43,44,77,78 |
|
Связаны с проблемами обнаружения моду- |
||||
политики AD CS |
|
|
|
ля политики |
|
||
Доступность ресур- |
15,16,26,30,33,34, |
Связаны с доступностью системных ресур- |
|||||
сов AD CS |
|
35,38,40,61,63, |
|
сов и компонентов операционной системы |
|||
|
|
|
89,90 |
|
|
|
|
[. 776 Службы сертификации Active Directory Глава 15
|
|
|
Я |
И 1 в |
|
*J |
|
|
Контейнер центров серптфнкаитн |
| |
Контейнер служб подачи заявок |
j |
|||
|
ЫГМХМЛкЯа |
Контейнер «А |
j |
Контейнер CDP J КонтеЛ^ер KRA |
|
|
|
|
|
|
|
|
|
|
|
|
Имя |
|
Г Тип |
! Состояние |
|
|
|
|
L^ contoso-Roa-CA |
|
|
Сертификат |
ОК |
|
|
|
|
|
Сертификат |
ОК |
|
|
|
|
fgicortoso-SERVEROl-CA |
|
|
|
|||
| |
• |
| |
* |
1 |
OK |
| Отмена |
Рис. 15-9. Просмотр контейнеров Active Directory
спомощью инструмента PKI предприятия
Контрольные вопросы
1.Опишите три сценария, в которых используются службы AD CS для защиты сети.
2.Какие версии шаблонов сертификатов поддерживаются центрами сертификации предприятия?
Ответы на контрольные вопросы
1.Существует несколько таких сценариев. Например, вы можете использовать AD CS для поддержки шифрующей файловой системы EFS (Encrypting File System) с целыо защиты данных, для возможности применения смарт-карт для двухфакторной проверки подлинности, а также для применения SSL (Secure Sockets Layer) с целыо защиты коммуникаций «сервер-сервер» или «сервер-клиент» и выдачи сертификатов конечным пользователям, чтобы они могли шифровать данные электронной почты посредством S/MIME.
2.Центры сертификации предприятия (СА Enterprise) поддерживают шаблоны версий 2 н 3. Эти шаблоны можно копировать и модифицировать в соответствии с требованиями организации.
Защита конфигурации AD CS
Помимо мер безопасности для корневых и промежуточных центров сертификации необходимо также защитить каждый СА, в частности центры выдачи сертификатов, путем периодической архивации. Архивацию центра сертификации выполнить достаточно просто. В Диспетчере сервера (Server Manager)