Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

[. 7 7 8 Службы сертификации Active Directory Глава 15

1. Щелкните кнопку Д а л е е (Next) .

2. Выберите элементы д л я восстановления. Вы можете восстановить з а к р ы т ы й ключ и сертификат СА, а т а к ж е базу д а н н ы х и ф а й л ее ж у р н а л а .

3 . Введите путь к ф а й л а м архива и л и щ е л к н и т е к н о п к у

О б з о р ( B r o w s e ) д л я

локализации данных архива. Щ е л к н и т е

к н о п к у Д а л е е

( N e x t ) .

 

4. Введите пароль для открытия архива и

щ е л к и и т е к н о п к у Д а л е е

( N e x t ) .

5. Просмотрите выбранные параметры и щ е л к н и т е к н о п к у Д а л е е

( N e x t ) .

После завершения операции восстановления мастер п р е д л о ж и т п е р е з а г р у - зить службу AD CS.

6. Щелкните кнопку Да (Yes). Проверьте р е з у л ь т а т ы в о с с т а н о в л е н и я ц е н т р а сертификации.

Практические занятия. Настройка и использование AD CS

В предложенных далее упражнениях вы в ы п о л н и т е четыре к л

ю ч е в ы е задачи .

В упражнении 1 вы откорректируете о ш и б к и в р е а л и з а ц и и AD

CS с п о м о щ ь ю

инструмента PKI предприятия (Enterprise P K I ) . З а т е м вы

с о з д а д и т е н а с т р а и -

ваемый шаблон интерфейса для п у б л и к а ц и и с е р т и ф и к а т о в ,

а т а к ж е в к л ю ч и т е

автоматическую подачу заявок на с е р т и ф и к а т ы д л я п о л ь з о в а т е л е й . И наконец, вы настроите автоматическую регистрацию к л и е н т о в ц е н т р о м в ы д а ч и серти - фикатов.

Упражнение 1. Корректировка реализации AD CS с помощью PKI предприятия

В этом упражнении вы с помощью P K I п р е д п р и я т и я и д е н т и ф и ц и р у е т е , а з а т е м откорректируете ошибки конфигурации AD CS. В у п р а ж н е н и и д е м о н с т р и р у - ется работа с PKI предприятия.

1. Запустите машины S E R V E R 0 1 , S E R V E R 0 3 и S E R V E R 0 4 . 2. Войдите на машину S E R V E R 0 4 как а д м и н и с т р а т о р домеиа .

3. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager) .

4. Разверните узел Р о л и \ С л у ж б ы с е р т и ф и к а ц и и Active D i r e c t o r y \ P I < I пред - приятия\Соп1о50 - Корневой - ЦС\ЦС выдачи с е р т и ф и к а т о в C o n t o s o ( R o l e s \

Active Directory Certificate S e r v i c e s \ E n t e r p r i s e

P K I \ C o n t o s o - R o o t - C A \

Contoso-Issuing-CA). Щ е л к н и т е правой

к н о п к о й

центр в ы д а ч и

с е р т и ф и -

катов Contoso и просмотрите ошибки, как показано на рис. 15-10.

 

В конфигурации есть ошибки . К о р н е в о й СА

C o n t o s o т а к ж е

 

с о д е р ж и т

ошибки PKI предприятия. Эти о ш и б к и

связаны

с и с т о ч н и к а м и

з а г р у з к и

в Интернете для точки распространения

C R L ( C R L

D i s t r i b u t i o n

P o i n t )

и

А1А. Эти ошибки возникают по п р и ч и н е того,

что

т а к и х и с т о ч н и к о в

не

существует. Их нужно вручную создать

в

IIS.

Тем

не менее,

п о с к о л ь к у

развертывание AD CS интегрировано в

AD

DS,

 

вам

не н у ж н о

д о б а в л я т ь

источники загрузки в Интернете, даже если они по у м о л ч а н и ю у к а з а н ы в конфигурации AD CS. В развертывании AD CS, и н т е г р и р о в а н н о м в AD DS, служба каталогов отвечает за распространение AIA и CRL, а благодаря высокой готовности службы дополнительное р а з м е щ е н и е не требуется. Дополнительные размещения необходимо добавлять только в том случае,

Занятие 2

Настройка и и с п о л ь з о в а н и е с л у ж б сертификации Active Directory

7 7 9

е с л и д о с т у п к

н и м т р е б у е т с я

п р е д о с т а в и т ь

м о б и л ь н ы м п о л ь з о в а т е л я м

вне

в н у т р е н н е й с е т и . В т а к о м с л у ч а е т р е б у е т с я в н е ш н и й д о с т у п к U R L .

 

о * - [ Э й . в 0

 

 

 

 

 

 

 

H i

 

 

 

. Зл5«rv«rManager(SIRVtR04)

 

 

яшяшт

 

 

 

 

 

 

\ * Roles

 

; Name

 

Statu,

£*p«at»onDatelocation

 

 

 

 

 

 

 

 

 

л "^ActivDirectorCertific»y

 

ok

 

1/21/200)2:51-

 

 

 

 

 

 

J САCertificate

 

 

 

 

 

OnlinReiponder.

 

 

OK

1/21/20012:50_tdap-7//CNxCo<iU>»osuir^- -A|L

 

 

* EnterprisePKI

i .«tlAIAlocation«1

 

 

 

 

i i>jAIAlocation«2

UnableTo0~

 

 

 

 

 

 

* O;Contoso-Root-O

 

OK

 

 

 

 

 

 

 

 

Conto»o-biuiL! CDPlocation«1

2/12/20013:26-Id ap-7//CN г С uontoso-ng-CAj-I

 

CertificatTemplate•J:DettaCRlocation"1

OK

2/4/2008УМ..ldep'///CN=Contososu-ngCA|-i

 

 

•<евContoio-bsuingOJDettaCRlocation«2-CAl

UnableToD_

 

bttp-7/se»vtf04-<ofte»

 

 

RevokedCertifici<*j CDPlocation«2

UnableToD~

 

 

.com/Cef;

 

 

•3 !>wed Certificated

 

 

 

 

 

 

 

 

 

 

 

PendingRequest:!1

 

 

 

 

 

 

 

 

 

 

. FailedRequests;

 

 

 

 

 

 

 

 

 

 

 

' CertificatTempi;

 

 

 

 

 

 

 

 

 

 

 

Рис. 15-10.

Просмотр ошибок конфигурации в PKI

предприятия

 

 

5 . В у з л е Р К 1 п р е д п р и я т и я ( E n t e r p r i s e

P K I )

щ е л к н и т е правой

кнопкой м ы ш и

к о р н е в о й

С А

C o n t o s o и

п р и м е н и т е

к о м а н д у У п р а в л е н и е Ц С

( M a n a g e СА).

З а п у с т и т с я а в т о н о м н а я

к о н с о л ь

Ц е н т р с е р т и ф и к а ц и и (Certificate Authority),

с ф о к у с и р о в а н н а я

н а к о р н е в о м

С А . П о м н и т е , что диспетчер сервера может

р а б о т а т ь

л и ш ь с

л о к а л ь н ы м

с е р в е р о м . П о э т о м у

н е о б х о д и м о использовать

н е з а в и с и м у ю к о н с о л ь .

 

 

 

 

 

 

 

 

 

 

6 . Щ е л к н и т е п р а в о й к н о п к о й

м ы ш и к о р н е в о й С А

C o n t o s o и

примените

ко-

м а н д у С в о й с т в а ( P r o p e r t i e s ) .

 

 

 

 

 

 

 

 

7 . П е р е й д и т е на

в к л а д к у Р а с ш и р е н и я

( E x t e n s i o n s )

и в п о я в и в ш е м с я списке

в ы б е р и т е

р а с ш и р е н и е Т о ч к а

р а с п р о с т р а н е н и я списков отзыва ( C D P ) ( C R L

D i s t r i b u t i o n P o i n t ( C D P ) ) .

8 . В с е к ц и и р а з м е щ е н и й д и а л о г о в о г о о к н а в ы б е р и т е р а з м е щ е н и е h t t p : / / < S e r v e r D N S N a m e > / C e r t E n r o l l / < C a N a m e > < C R L N a m e S u f f i x > < D e l t a C R L A l l o \ v e d > . c r l и с б р о с ь т е ф л а ж к и В к л ю ч и т ь в C R L . К л и е н т ы

и с п о л ь з у ю т

д а н н ы е д л я п о и с к а

в р а з м е щ е н и я х Delta C R L (Include In CRLs,

C l i e n t s U s e

T h i s

To F i n d D e l t a

C R L Locations) и

Включать в C D P - р а с ш и -

р е н и е в ы д а н н ы х

с е р т и ф и к а т о в

( I n c l u d e I n T h e

C D P Extension O f Issued

C e r t i f i c a t e s ) .

 

 

 

9. В п о я в и в ш е м с я с п и с к е в ы б е р и т е р а с ш и р е н и е Доступ к сведениям о центрах с е р т и ф и к а ц и и ( A I A ) ( A u t h o r i t y I n f o r m a t i o n Access (AIA)) .

10. Выберите размещение http://<ServerDNSName>/CertEnroll/<ServerDNSName>_ < C a N a m e > < C e r t i f i c a t e - N a m e > . c r t и сбросьте ф л а ж о к Включать в А1А-рас- ш и р е н и е в ы д а н н ы х с е р т и ф и к а т о в ( I n c l u d e I n T h e AIA Extension O f Issued C e r t i f i c a t e s ) . Щ е л к н и т е O K д л я п р и м е н е н и я и з м е н е н и й .

В к а ч е с т в е т о ч к и р а с п р о с т р а н е н и я с п и с к о в о т з ы в а в И н т е р н е т е AD CS а в т о м а т и ч е с к и у к а ж е т в и р т у а л ь н ы й каталог CertEnroll в веб-сайте по умол-

ч а н и ю . О д н а к о

в п р о ц е с с е у с т а н о в к и AD CS этот в и р т у а л ь н ы й каталог не

и н с т а л л и р у е т с я

по у м о л ч а н и ю . К р о м е того, п о с к о л ь к у этот центр сертифи-

к а ц и и я в л я е т с я

к о р н е в ы м , он не у п р а в л я е т IIS

и будет отключен от сети.

В к а ч е с т в е т о ч к и р а с п р о с т р а н е н и я ( C D P ) н е

р е к о м е н д у е т с я у к а з ы в а т ь

н е с у щ е с т в у ю щ и й в е б - с е р в е р , т а к что это р а з м е щ е н и е следует удалить из

[. 7 8 0 Службы сертификации Active Directory Глава 15

конфигурации СА. В противиом случае оно будет вкладываться в выдаваемые сертификаты.

11. Поскольку вы модифицировали к о н ф и г у р а ц и ю сервера AD CS, консоль предложит перезапустить AD CS на этом сервере. Щелкните кнопку Да (Yes).

12. Закройте консоль Центр сертификации (Certificate A u t h o r i t y ) и вернитесь к PKI предприятия (Enterprise P K I ) в диспетчере сервера.

13. На панели инструментов щелкните кнопку О б н о в и т ь (Refresh) для обновления PKI предприятия. Отметим, что хотя ошибки р а з м е щ е н и й для корневого СА устранены, еще остались о ш и б к и СА в ы д а ч и сертификатов .

Далее вы займетесь корректировкой ошибок в СА в ы д а ч и сертификатов .

1. В узле AD CS диспетчера сервера щелкните правой к н о п к о й м ы ш и СА выдачи сертификатов Contoso и примените команду Свойства (Properties).

2.Перейдите на вкладку Р а с ш и р е н и я (Extensions) и в п о я в и в ш е м с я списке выберите расширение Точка распространения списков отзыва ( C D P ) ( C R L

Distribution Point ( C D P ) ) .

3. В секции размещений диалогового окна в ы б е р и т е р а з м е щ е н и е h t t p : / / < S e r v e r D N S N a m e > / C e r t E n r o l l / < C a N a m e > < C R L N a m e S u f f i x > <DeltaCRLAllowed>.crl и сбросьте ф л а ж к и В к л ю ч и т ь в CRL . Клиенты используют данные для поиска в размещениях Delta C R L (Include In CRLs,

Clients

Use This To Find Delta C R L Locations) и

В к л ю ч а т ь в C D P - р а с ш и -

рение

выданных сертификатов (Include In T h e

C D P Extension Of Issued

Certificates).

 

4.В появившемся списке выберите расширение Доступ к сведениям о центрах сертификации (AIA) (Authority Information Access (AIA)) .

5.Выберите размещение http://<ServerDNSName>/CertEnroll/<ServerDNSName>

_ <CaName><Certificate - Name> . crt и сбросьте ф л а ж о к В к л ю ч а т ь в AIAрасширение выданных сертификатов (Include in the AIA extension of issued certificates). Щелкните OK для п р и м е н е н и я изменений .

В качестве точки распространения списков о т з ы в а в И н т е р н е т е

AD

CS

автоматически опять-таки укажет в и р т у а л ь н ы й каталог CertEnroll

в

веб-

сайте по умолчанию. Однако в процессе установки AD CS этот виртуальный

каталог не инсталлируется по умолчанию. Ч т о б ы обеспечить веб-поддержку списка CRL, виртуальный каталог даже л и ш ь при внутреннем развертывании необходимо создать в IIS. Но в данном случае это не требуется. Кроме того, рекомендуется не удалять размещение H T T P , так как в последующем его добавлении уже есть корректный формат U R L , поэтому вам придется только заново проверить соответствующие опции.

6. Поскольку вы модифицировали к о н ф и г у р а ц и ю сервера AD CS, консоль предложит перезапустить AD CS на этом сервере. Щелкните кнопку Да (Yes).

7. В Диспетчере сервера (Server M a n a g e r ) вернитесь к P K I п р е д п р и я т и я (Enterprise PKI).

8. В панели инструментов щелкните кнопку Обновить (Refresh) для обновления PKI предприятия.

Занятие 2

Настройка и использование служб сертификации Active Directory

7 8 1

Отметим, что теперь присутствует лишь одна ошибка центра выдачи сертификатов, оставшаяся после исходного самозаверяющсгося сертификата, который был сгенерирован во время установки этого центра сертификации. Данный сертификат заменен сертификатом, выданным корневым центром сертификации. По этой причине необходимо удалить исходный сертификат.

£ М*П»3<!Г

щтщ

Fil«ActionVir

 

ж

\ StiverManager($£RVHR04)Г/ • A^'f/,'

\ < |> Role.

PJJJJ

*ActivDirectorCertificay-:

«OnlinReipondeSr£;|^CACertificate 0 RevocatioConfic#j Allocation«1

:Ф AmyConfiguredЭ CDPLocation«1 - & tnterpniePK] i! DeltaCRlocatio«1n

ЛtfContojo-Root&]-C;:DeltaCRlocation«2

фContoio-Uiui

JkICertificatTemplatei'!

\* & Conto»o-l»juing-CAI'l

i'3 RevoltedCeitificaii biuedCertificate

ExpirationDatelocation 1/21/20092:50...

1/21/20092:50...ldap7//CN=Contoio-Iuumg-C; 2/12/20085:24~ ldap7//CN=Conto»o-IJiu.ng-C: 2/10/20083:26...ldapy//CN=Contoio!iiuing-Ci

http://iervtrOtcontoio.com/C<

:.'jPendingRequest;:

9.Для завершения настройки конфигурации перейдите к СА выдачи сертификатов в узле AD CS и выберите контейнер Выданные сертификаты (Issued Certificates).

Впанели сведений будут перечислены все сертификаты, выданные этим центром.

10.Локализуйте первый сертификат.

Этот сертификат должен иметь тип СА Exchange, который указывается в столбце Шаблон сертификата (Certificate Template) панели сведений.

11. Щ е л к н и т е правой кнопкой мыши этот сертификат, примените команду Все задачи (All Tasks) и выберите команду Отозвать сертификат (Revoke Certificate).

12.В диалоговом окне Отзыв сертификата (Certificate Revocation) выберите в раскрывающемся списке Замена (Superseded), проверьте дату и щелкните ОК.

Certificate Revocation

Are you sure you wonr lo revoke (he selected cetWicatelsl?

Speciy a reason, date and time

Reason code:

 

 

 

j Superseded

_

-

 

Pate and Time:

111214 PM

:

2/ 9/2008

 

 

C j E Z ]

E J E I J

Отозванный сертификат автоматически перемещается в папку Отозванные сертификаты (Revoked Certificates) и больше не является подлинным. Поскольку вы отозвали сертификат, необходимо обновить список отзыва.

13. Щелкните правой кнопкой мыши узел Отозванные сертификаты (Revoked Certificates), выберите опцию Все задачи (All Tasks) и примените задачу Публикация (Publish).

[. 7 8 2

Службы сертификации Active Directory

Глава 15

14. В диалоговом окне Публикация C R L (Publish C R L ) выберите опцию Н о в ы й CRL (New CRL) и щелкните О К .

The latest pubbhed Certrfcate Revocetcn Lbl (CRL) u Hi vaW. Cieols may not гесел* г new CRL untf a/tei the» curent one e*p#«

Type d CRL to pubfah

оNew CRL

Issues a comotete CRL. whch contains ip-to-date revocation Wonnation (ortheCA.

DHLs CRL omy

ssjei an abbreviated vetwn Ы the CRL. which contains only the updates to the CRL that have been made once the last tine it was pubis hed

j OK ... j [ ^Cancel ^ j

15. Вернитесь к PKI предприятия (Enterprise P K I ) и щ е л к н и т е кнопку Обно - вить (Refresh).

В представлении PKI предприятия (Enterprise P K I ) не д о л ж н о оставаться никаких ошибок.

hU АЛипV«wH«t

<*#' > 3 ^ ' о П

ГI, ServtiManager(SRVER04)

 

i 9 ^t**D«tcto»yCertificatServicn

N»me

f^CACertificate

J OnlinReiponderSERVERS.

ip RevocatioConfiguration I .«РAIAlocation*1

Ф AniyConfiguration

I CDPlocation«1

- ftEnte-pmePKI

| jjDeltaCRlocatio«1n

4jfContoio-Root-CAfi/0.0)

^Contoio-Iiiumg-CADI(Л.С) X)CertificatTemplate!

*j CooUuo-biuing-CAOl

. . RevokedCertificate»

. I luuedCertificate!

.'.'.Pend-ngRequeiti FadedRequest!

,1 CertificatTemplates

Statu!

ExpirationDatelocation

OK

1/21/20092:50...

OK

1/21/20092:50...ldap:///CN=C

OK

...2/17/200812:3Idap7//CN=C

OK

2/11/200812:3...ldap:///CN=C

Эти операции нужно выполнить в сети при реализации AD CS. В противном случае представления PKI предприятия всегда будут отображать ошибки .

Упражнение 2 . Создание копии ш а б л о н а с е р т и ф и к а т а ш и ф р о в а н и я E F S

В этом упражнении вы создадите дубликат шаблона сертификата ш и ф р о в а н и я EFS и опубликуете его для автоматической подачи заявок, чтобы в з а щ и т е данных можно было использовать EFS.

1.Запустите машины SERVER01 и S E R V E R 0 4 .

2.Войдите на SERVER04 как администратор домена.

3.В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

4. Разверните узел Роли\Службы сертификации Active D i r e c t o r y \ Ш а б л о н ы сертификатов (Roles\Active Directory Certificate Services\Certificate Templates). В панели сведений будут перечислены все существующие серти- фикаты.

Источник: https://studfile.net/preview/16435895/