[. 7 7 8 Службы сертификации Active Directory Глава 15
1. Щелкните кнопку Д а л е е (Next) .
2. Выберите элементы д л я восстановления. Вы можете восстановить з а к р ы т ы й ключ и сертификат СА, а т а к ж е базу д а н н ы х и ф а й л ее ж у р н а л а .
3 . Введите путь к ф а й л а м архива и л и щ е л к н и т е к н о п к у |
О б з о р ( B r o w s e ) д л я |
||
локализации данных архива. Щ е л к н и т е |
к н о п к у Д а л е е |
( N e x t ) . |
|
4. Введите пароль для открытия архива и |
щ е л к и и т е к н о п к у Д а л е е |
( N e x t ) . |
|
5. Просмотрите выбранные параметры и щ е л к н и т е к н о п к у Д а л е е |
( N e x t ) . |
||
После завершения операции восстановления мастер п р е д л о ж и т п е р е з а г р у - зить службу AD CS.
6. Щелкните кнопку Да (Yes). Проверьте р е з у л ь т а т ы в о с с т а н о в л е н и я ц е н т р а сертификации.
Практические занятия. Настройка и использование AD CS
В предложенных далее упражнениях вы в ы п о л н и т е четыре к л |
ю ч е в ы е задачи . |
|
В упражнении 1 вы откорректируете о ш и б к и в р е а л и з а ц и и AD |
CS с п о м о щ ь ю |
|
инструмента PKI предприятия (Enterprise P K I ) . З а т е м вы |
с о з д а д и т е н а с т р а и - |
|
ваемый шаблон интерфейса для п у б л и к а ц и и с е р т и ф и к а т о в , |
а т а к ж е в к л ю ч и т е |
|
автоматическую подачу заявок на с е р т и ф и к а т ы д л я п о л ь з о в а т е л е й . И наконец, вы настроите автоматическую регистрацию к л и е н т о в ц е н т р о м в ы д а ч и серти - фикатов.
Упражнение 1. Корректировка реализации AD CS с помощью PKI предприятия
В этом упражнении вы с помощью P K I п р е д п р и я т и я и д е н т и ф и ц и р у е т е , а з а т е м откорректируете ошибки конфигурации AD CS. В у п р а ж н е н и и д е м о н с т р и р у - ется работа с PKI предприятия.
1. Запустите машины S E R V E R 0 1 , S E R V E R 0 3 и S E R V E R 0 4 . 2. Войдите на машину S E R V E R 0 4 как а д м и н и с т р а т о р домеиа .
3. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager) .
4. Разверните узел Р о л и \ С л у ж б ы с е р т и ф и к а ц и и Active D i r e c t o r y \ P I < I пред - приятия\Соп1о50 - Корневой - ЦС\ЦС выдачи с е р т и ф и к а т о в C o n t o s o ( R o l e s \
Active Directory Certificate S e r v i c e s \ E n t e r p r i s e |
P K I \ C o n t o s o - R o o t - C A \ |
|||||||
Contoso-Issuing-CA). Щ е л к н и т е правой |
к н о п к о й |
центр в ы д а ч и |
с е р т и ф и - |
|||||
катов Contoso и просмотрите ошибки, как показано на рис. 15-10. |
|
|||||||
В конфигурации есть ошибки . К о р н е в о й СА |
C o n t o s o т а к ж е |
|
с о д е р ж и т |
|||||
ошибки PKI предприятия. Эти о ш и б к и |
связаны |
с и с т о ч н и к а м и |
з а г р у з к и |
|||||
в Интернете для точки распространения |
C R L ( C R L |
D i s t r i b u t i o n |
P o i n t ) |
и |
||||
А1А. Эти ошибки возникают по п р и ч и н е того, |
что |
т а к и х и с т о ч н и к о в |
не |
|||||
существует. Их нужно вручную создать |
в |
IIS. |
Тем |
не менее, |
п о с к о л ь к у |
|||
развертывание AD CS интегрировано в |
AD |
DS, |
|
вам |
не н у ж н о |
д о б а в л я т ь |
||
источники загрузки в Интернете, даже если они по у м о л ч а н и ю у к а з а н ы в конфигурации AD CS. В развертывании AD CS, и н т е г р и р о в а н н о м в AD DS, служба каталогов отвечает за распространение AIA и CRL, а благодаря высокой готовности службы дополнительное р а з м е щ е н и е не требуется. Дополнительные размещения необходимо добавлять только в том случае,
Занятие 2 |
Настройка и и с п о л ь з о в а н и е с л у ж б сертификации Active Directory |
7 7 9 |
|||||||||||
е с л и д о с т у п к |
н и м т р е б у е т с я |
п р е д о с т а в и т ь |
м о б и л ь н ы м п о л ь з о в а т е л я м |
вне |
|||||||||
в н у т р е н н е й с е т и . В т а к о м с л у ч а е т р е б у е т с я в н е ш н и й д о с т у п к U R L . |
|
||||||||||||
о * - [ Э й . в 0 |
|
|
|
|
|
|
|
H i |
|
|
|
||
. Зл5«rv«rManager(SIRVtR04) |
|
|
яшяшт |
|
|
|
|
|
|
||||
\ * Roles |
|
; Name |
|
Statu, |
£*p«at»onDatelocation |
|
|
|
|||||
|
|
|
|
|
|
||||||||
л "^ActivDirectorCertific»y |
|
ok |
|
1/21/200)2:51- |
|
|
|
|
|||||
|
|
J САCertificate |
|
|
|
|
|
||||||
OnlinReiponder. |
|
|
OK |
1/21/20012:50_tdap-7//CNxCo<iU>»osuir^- -A|L |
|
|
|||||||
* EnterprisePKI |
i .«tlAIAlocation«1 |
|
|
||||||||||
|
|
i i>jAIAlocation«2 |
UnableTo0~ |
|
|
|
|
|
|
||||
* O;Contoso-Root-O |
|
OK |
|
|
|
|
|
|
|
||||
|
Conto»o-biuiL! CDPlocation«1 |
2/12/20013:26-Id ap-7//CN г С uontoso-ng-CAj-I |
|
||||||||||
CertificatTemplate•J:DettaCRlocation"1 |
OK |
2/4/2008УМ..ldep'///CN=Contososu-ngCA|-i |
|
|
|||||||||
•<евContoio-bsuingOJDettaCRlocation«2-CAl |
UnableToD_ |
|
bttp-7/se»vtf04-<ofte» |
|
|
||||||||
RevokedCertifici<*j CDPlocation«2 |
UnableToD~ |
|
|
.com/Cef; |
|
|
|||||||
•3 !>wed Certificated |
|
|
|
|
|
|
|
|
|
|
|
||
PendingRequest:!1 |
|
|
|
|
|
|
|
|
|
|
|||
. FailedRequests; |
|
|
|
|
|
|
|
|
|
|
|
||
' CertificatTempi; |
|
|
|
|
|
|
|
|
|
|
|
||
Рис. 15-10. |
Просмотр ошибок конфигурации в PKI |
предприятия |
|
|
|||||||||
5 . В у з л е Р К 1 п р е д п р и я т и я ( E n t e r p r i s e |
P K I ) |
щ е л к н и т е правой |
кнопкой м ы ш и |
||||||||||
к о р н е в о й |
С А |
C o n t o s o и |
п р и м е н и т е |
к о м а н д у У п р а в л е н и е Ц С |
( M a n a g e СА). |
||||||||
З а п у с т и т с я а в т о н о м н а я |
к о н с о л ь |
Ц е н т р с е р т и ф и к а ц и и (Certificate Authority), |
|||||||||||
с ф о к у с и р о в а н н а я |
н а к о р н е в о м |
С А . П о м н и т е , что диспетчер сервера может |
|||||||||||
р а б о т а т ь |
л и ш ь с |
л о к а л ь н ы м |
с е р в е р о м . П о э т о м у |
н е о б х о д и м о использовать |
|||||||||
н е з а в и с и м у ю к о н с о л ь . |
|
|
|
|
|
|
|
|
|
|
|||
6 . Щ е л к н и т е п р а в о й к н о п к о й |
м ы ш и к о р н е в о й С А |
C o n t o s o и |
примените |
ко- |
|||||||||
м а н д у С в о й с т в а ( P r o p e r t i e s ) . |
|
|
|
|
|
|
|
|
|||||
7 . П е р е й д и т е на |
в к л а д к у Р а с ш и р е н и я |
( E x t e n s i o n s ) |
и в п о я в и в ш е м с я списке |
||||||||||
в ы б е р и т е |
р а с ш и р е н и е Т о ч к а |
р а с п р о с т р а н е н и я списков отзыва ( C D P ) ( C R L |
|||||||||||
D i s t r i b u t i o n P o i n t ( C D P ) ) .
8 . В с е к ц и и р а з м е щ е н и й д и а л о г о в о г о о к н а в ы б е р и т е р а з м е щ е н и е h t t p : / / < S e r v e r D N S N a m e > / C e r t E n r o l l / < C a N a m e > < C R L N a m e S u f f i x > < D e l t a C R L A l l o \ v e d > . c r l и с б р о с ь т е ф л а ж к и В к л ю ч и т ь в C R L . К л и е н т ы
и с п о л ь з у ю т |
д а н н ы е д л я п о и с к а |
в р а з м е щ е н и я х Delta C R L (Include In CRLs, |
||
C l i e n t s U s e |
T h i s |
To F i n d D e l t a |
C R L Locations) и |
Включать в C D P - р а с ш и - |
р е н и е в ы д а н н ы х |
с е р т и ф и к а т о в |
( I n c l u d e I n T h e |
C D P Extension O f Issued |
|
C e r t i f i c a t e s ) . |
|
|
|
|
9. В п о я в и в ш е м с я с п и с к е в ы б е р и т е р а с ш и р е н и е Доступ к сведениям о центрах с е р т и ф и к а ц и и ( A I A ) ( A u t h o r i t y I n f o r m a t i o n Access (AIA)) .
10. Выберите размещение http://<ServerDNSName>/CertEnroll/<ServerDNSName>_ < C a N a m e > < C e r t i f i c a t e - N a m e > . c r t и сбросьте ф л а ж о к Включать в А1А-рас- ш и р е н и е в ы д а н н ы х с е р т и ф и к а т о в ( I n c l u d e I n T h e AIA Extension O f Issued C e r t i f i c a t e s ) . Щ е л к н и т е O K д л я п р и м е н е н и я и з м е н е н и й .
В к а ч е с т в е т о ч к и р а с п р о с т р а н е н и я с п и с к о в о т з ы в а в И н т е р н е т е AD CS а в т о м а т и ч е с к и у к а ж е т в и р т у а л ь н ы й каталог CertEnroll в веб-сайте по умол-
ч а н и ю . О д н а к о |
в п р о ц е с с е у с т а н о в к и AD CS этот в и р т у а л ь н ы й каталог не |
|
и н с т а л л и р у е т с я |
по у м о л ч а н и ю . К р о м е того, п о с к о л ь к у этот центр сертифи- |
|
к а ц и и я в л я е т с я |
к о р н е в ы м , он не у п р а в л я е т IIS |
и будет отключен от сети. |
В к а ч е с т в е т о ч к и р а с п р о с т р а н е н и я ( C D P ) н е |
р е к о м е н д у е т с я у к а з ы в а т ь |
|
н е с у щ е с т в у ю щ и й в е б - с е р в е р , т а к что это р а з м е щ е н и е следует удалить из
[. 7 8 0 Службы сертификации Active Directory Глава 15
конфигурации СА. В противиом случае оно будет вкладываться в выдаваемые сертификаты.
11. Поскольку вы модифицировали к о н ф и г у р а ц и ю сервера AD CS, консоль предложит перезапустить AD CS на этом сервере. Щелкните кнопку Да (Yes).
12. Закройте консоль Центр сертификации (Certificate A u t h o r i t y ) и вернитесь к PKI предприятия (Enterprise P K I ) в диспетчере сервера.
13. На панели инструментов щелкните кнопку О б н о в и т ь (Refresh) для обновления PKI предприятия. Отметим, что хотя ошибки р а з м е щ е н и й для корневого СА устранены, еще остались о ш и б к и СА в ы д а ч и сертификатов .
Далее вы займетесь корректировкой ошибок в СА в ы д а ч и сертификатов .
1. В узле AD CS диспетчера сервера щелкните правой к н о п к о й м ы ш и СА выдачи сертификатов Contoso и примените команду Свойства (Properties).
2.Перейдите на вкладку Р а с ш и р е н и я (Extensions) и в п о я в и в ш е м с я списке выберите расширение Точка распространения списков отзыва ( C D P ) ( C R L
Distribution Point ( C D P ) ) .
3. В секции размещений диалогового окна в ы б е р и т е р а з м е щ е н и е h t t p : / / < S e r v e r D N S N a m e > / C e r t E n r o l l / < C a N a m e > < C R L N a m e S u f f i x > <DeltaCRLAllowed>.crl и сбросьте ф л а ж к и В к л ю ч и т ь в CRL . Клиенты используют данные для поиска в размещениях Delta C R L (Include In CRLs,
Clients |
Use This To Find Delta C R L Locations) и |
В к л ю ч а т ь в C D P - р а с ш и - |
рение |
выданных сертификатов (Include In T h e |
C D P Extension Of Issued |
Certificates). |
|
|
4.В появившемся списке выберите расширение Доступ к сведениям о центрах сертификации (AIA) (Authority Information Access (AIA)) .
5.Выберите размещение http://<ServerDNSName>/CertEnroll/<ServerDNSName>
_ <CaName><Certificate - Name> . crt и сбросьте ф л а ж о к В к л ю ч а т ь в AIAрасширение выданных сертификатов (Include in the AIA extension of issued certificates). Щелкните OK для п р и м е н е н и я изменений .
В качестве точки распространения списков о т з ы в а в И н т е р н е т е |
AD |
CS |
автоматически опять-таки укажет в и р т у а л ь н ы й каталог CertEnroll |
в |
веб- |
сайте по умолчанию. Однако в процессе установки AD CS этот виртуальный |
||
каталог не инсталлируется по умолчанию. Ч т о б ы обеспечить веб-поддержку списка CRL, виртуальный каталог даже л и ш ь при внутреннем развертывании необходимо создать в IIS. Но в данном случае это не требуется. Кроме того, рекомендуется не удалять размещение H T T P , так как в последующем его добавлении уже есть корректный формат U R L , поэтому вам придется только заново проверить соответствующие опции.
6. Поскольку вы модифицировали к о н ф и г у р а ц и ю сервера AD CS, консоль предложит перезапустить AD CS на этом сервере. Щелкните кнопку Да (Yes).
7. В Диспетчере сервера (Server M a n a g e r ) вернитесь к P K I п р е д п р и я т и я (Enterprise PKI).
8. В панели инструментов щелкните кнопку Обновить (Refresh) для обновления PKI предприятия.