Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2 Настройка и использование служб сертификации Active Directory 7 8 3

О т м е т и м , ч т о по у м о л ч а н и ю вы п о д к л ю ч е н ы к контроллеру домена (в дан- н о м с л у ч а е S E R V E R 0 1 ) . Е с л и вы не подключены, необходимо подключать-

ся к к о н т р о л л е р у д о м е н а , ч т о б ы п у б л и к о в а т ь ш а б л о н ы в AD

DS. Д л я этого

с л е д у е т и с п о л ь з о в а т ь в п а н е л и Д е й с т в и я (Actions) команду

Подключиться

к д р у г о м у к о н т р о л л е р у домеиа, доступному д л я записи (Connect То Another W r i t a b l e D o m a i n C o n t r o l l e r ) .

5. В п а н е л и с в е д е н и й в ы б е р и т е ш а б л о н Базовое ш и ф р о в а н и е EFS (Basic EFS), щ е л к н и т е его п р а в о й к н о п к о й м ы ш и и п р и м е н и т е команду Скопировать ш а б л о н ( D u p l i c a t e T e m p l a t e ) .

6 . В ы б е р и т е в е р с и ю W i n d o w s Server д л я поддержки (в данном случае Windows

Server 2 0 0 8 )

и щ е л к н и т е О К .

 

 

 

7. П р и с в о й т е

ш а б л о н у и м я

Basic EFS

WS08 и в ы б е р и т е следующие опции,

о с т а в и в все

 

о с т а л ь н ы е п а р а м е т р ы

п о

умолчанию .

 

На

в к л а д к е О б р а б о т к а запроса

( R e q u e s t Handling) установите флажки

 

А р х и в и р о в а т ь

з а к р ы т ы й к л ю ч

субъекта (Archive Subject's

Encryption

 

P r i v a t e

K e y ) и

И с п о л ь з о в а т ь

р а с ш и р е н н ы й симметричный

алгоритм

 

д л я

о т п р а в к и к л ю ч а в

ЦС ( U s e Advanced Symmetric Algorithm To Send

 

T h e

K e y

T o T h e С А ) .

Х р а н и л и щ е з а к р ы т ы х ключей обеспечивает и х

 

з а щ и т у

в

с л у ч а е у т е р и

к л ю ч е й пользователями .

 

На

в к л а д к е И м я с у б ъ е к т а ( S u b j e c t N a m e ) добавьте информацию в аль-

 

т е р н а т и в н о е и м я субъекта (Alternate Subject Name). Установите флажки

 

И м я э л е к т р о н н о й почты (E - mail N a m e ) и И м я участника-пользователя

 

( U P N ) ( U s e r P r i n c i p a l N a m e ( U P N ) ) .

 

8 . Щ е л к н и т е

О К .

9 . Щ е л к н и т е

п р а в о й к н о п к о й м ы ш и шаблон Агент восстановления EFS (EFS

R e c o v e r y A g e n t ) и п р и м е н и т е к о м а н д у С к о п и р о в а т ь шаблон (Duplicate T e m p l a t e ) .

10. В ы б е р и т е в е р с и ю W i n d o w s Server д л я поддержки (в данном случае Windows

Server 2 0 0 8 )

и

щ е л к н и т е О К .

 

11. З а д а й т е д л я

ш а б л о н а и м я EFS Recovery Agent WS08 и назначьте следующие

о п ц и и ( о с т а л ь н ы е

п а р а м е т р ы оставьте по умолчанию).

На в к л а д к е

О б щ и е ( G e n e r a l ) установите ф л а ж о к Опубликовать серти-

 

ф и к а т в

Active

D i r e c t o r y (Publish Certificate In The Active Directory).

 

О т м е т и м , что с р о к д е й с т в и я сертификата агента восстановления намно-

 

го д о л ь ш е ,

чем

срок д е й с т в и я самого сертификата EFS.

На в к л а д к е

О б р а б о т к а запроса

(Request Handling) установите флажки

 

А р х и в и р о в а т ь

з а к р ы т ы й к л ю ч

субъекта (Archive Subject's Encryption

 

P r i v a t e K e y ) и

И с п о л ь з о в а т ь

р а с ш и р е н н ы й симметричный алгоритм

 

д л я о т п р а в к и к л ю ч а в ЦС ( U s e Advanced Symmetric Algorithm To Send

 

T h e Key

To

T h e СА) . Х р а н и л и щ е закрытых ключей обеспечивает их

 

з а щ и т у в

случае у т е р и ключей пользователями .

На в к л а д к е

И м я субъекта (Subject Name) добавьте информацию в аль-

 

тернативное и м я субъекта (Alternate Subject Name). Установите флажки

[. 7 8 4

Службы сертификации Active Directory

Глава 15

 

 

Имя электронной почты (E-mail Name) и И м я участника - пользователя

 

 

( U P N )

(User Principal Name

( U P N ) ) .

 

12.

Щелкните

ОК .

 

 

 

 

13.

В

Диспетчере

сервера

(Server

M a n a g e r ) р а з в е р н и т е

у з е л Р о л и \ С л у ж б ы

 

сертификации

Active

Directory \ И м я _ ЦС выдачи

сертификатов\Шяблоны

сертификатов (Roles\Active Directory Certificate Services\\Issuing СА Name\ Certificate Templates).

14. Чтобы выдать сертификат, щелкните правой к н о п к о й м ы ш и папку Ш а б л о - ны сертификатов (Certificate Templates), выберите команду Создать ( N e w ) и щелкните опцию Выдаваемый шаблон сертификата (CertificationTemplate То Issue).

15. В диалоговом окне Включение шаблонов с е р т и ф и к а т о в ( E n a b l e Certificate Templates) нажмите клавишу Ctrl, выберите оба ш а б л о н а Basic E F S W S 0 8 и EFS Recovery Agent W S 0 8 и щелкните О К .

Ваши шаблоны готовы к использованию.

Упражнение 3. Настройка автоматической подачи заявок

В этом упражнении вы с помощью групповой п о л и т и к и о т к о н ф и г у р и р у е т е автоматическую подачу заявок. Д л я этого используется объект г р у п п о в о й по-

литики

Default Domain

Policy, однако в среде следует создать н а с т р а и в а е м ы й

объект

G P O для всех

настраиваемых параметров, п р и м е н я е м ы х на у р о в н е

целого домена.

 

1. Войдите на машину SERVER01 как администратор домена .

2. В программной группе Администрирование (Administrative Tools) запустите оснастку Управление групповой политикой ( G r o u p Policy M a n a g e m e n t ) .

3. Разверните все узлы и локализуйте объект Default Domain Policy. Щ е л к н и т е этот объект G P O правой кнопкой м ы ш и и п р и м е н и т е команду И з м е н и т ь (Edit).

4. Чтобы включить автоматическую подачу з а я в о к д л я к о м п ь ю т е р о в , разверните узел К о н ф и г у р а ц и я к о м п ы о т е р а \ П о л и т и к и \ К о н ф и г у р а ц и я Windows\IIapaMeTpbi безопасности\Политики открытого ключа ( C o m p u t e r Configuration\Policies\Windows S e t t i n g s \ S e c u r i t y S e t t i n g s \ P u b l i c Key Policies).

5. Дважды щелкните политику Клиент служб сертификации: автоматическая подача заявок (Certificate Services Client — Auto - Enrollment) .

6.Включите эту политику и установите флажок Обновлять сертификаты с истекшим сроком действия или в состоянии ожидания и удалять отозванные сертификаты (Renew Expired Certificates, Update Pending Certificates, And Remove Revoked Certificates).

7. Установите флажок Уведомлять об окончании срока д е й с т в и я (Enable Expiration Notification For Users) и оставьте значение 10 %, чтобы пользователи получали уведомления об окончании срока действия сертификатов .

Занятие 2 Настройка и использование служб управления правами Active Directory 808

8 . Щ е л к н и т е О К , ч т о б ы н а з н а ч и т ь э т и п а р а м е т р ы . 9 . З а к р о й т е о с н а с т к у G P M C .

В а ш а п о л и т и к а готова .

Упражнение 4. Включение СА для выдачи сертификатов

Теперь н е о б х о д и м о з а д а т ь д е й с т в и е по умолчанию, которое будет выполняться

ц е н т р о м

с е р т и ф и к а ц и и п р и п о л у ч е н и и

запросов н а выдачу сертификата.

1. В е р н и т е с ь

к м а ш и н е

S E R V E R 0 4

и

войдите на нее как администратор до-

мена .

 

 

 

 

 

 

 

 

 

2 . О т к р о й т е

Д и с п е т ч е р

с е р в е р а

(Server M a n a g e r ) .

 

 

 

3 . В

у з л е AD CS щ е л к н и т е п р а в о й

к н о п к о й м ы ш и и м я

сервера СА Contoso

и

п р и м е н и т е к о м а н д у С в о й с т в а

(Properties) .

 

 

 

4. П е р е й д и т е на в к л а д к у

М о д у л ь п о л и т и к и (Policy Module) и щелкните кноп-

к у С в о й с т в а ( P r o p e r t i e s ) .

 

 

 

 

 

 

 

5 . Д л я

а в т о м а т и ч е с к о й

в ы д а ч и

с е р т и ф и к а т о в выберите

параметр

Следовать

п а р а м е т р а м , у с т а н о в л е н н ы м

в ш а б л о н е сертификата,

если они

примени-

м ы ,

и н а ч е а в т о м а т и ч е с к и

в ы д а в а т ь с е р т и ф и к а т

(Follow T h e Settings I n

T h e

C e r t i f i c a t e T e m p l a t e , If Applicable. Otherwise,

Automatically

Issue The

Certificate) . Щ е л к н и т е О К . В н о в ь щ е л к н и т е OK, чтобы закрыть диалоговое

о к н о С в о й с т в а ( P r o p e r t i e s ) .

 

 

 

 

 

 

В а ш

ц е н т р с е р т и ф и к а ц и и

готов

к работе и автоматически будет выдавать

с е р т и ф и к а т ы ш и ф р о в а н и я

E F S

п р и получении запросов о т пользователей

и л и к о м п ь ю т е р о в .

 

 

 

 

 

 

 

 

Резюме

К о н ф и г у р а ц и я о т з ы в а ц е н т р о в

в ы д а ч и сертификатов включает несколько

 

к о м п о н е н т о в . П е р в ы м я в л я е т с я

перечень точек распространения списка от-

 

з ы в а с е р т и ф и к а т о в (Certificate Revocation List, CRL), вторым — перекрытие

 

м е ж д у C R L и р а з н о с т н ы м и

C R L ( D e l t a C R L ) , отправляемыми в ответ на

 

з а п р о с ы . Т р е т и й к о м п о н е н т — расписание,

используемое для публикации

 

с п и с к о в C R L .

 

 

 

В к а ч е с т в е ц е н т р а в ы д а ч и

с е р т и ф и к а т о в

необходимо использовать СА

 

п р е д п р и я т и я , п о с к о л ь к у он

п о д д е р ж и в а е т

автоматическую подачу заявок,

 

а т а к ж е

м о д и ф и к а ц и ю и п е р с о п а л н з а ц и ю шаблонов

сертификатов.

С е т е в ы е

о т в е т ч и к и м о г у т с о з д а т ь

массив систем,

обеспечивая высокую

 

г о т о в н о с т ь с л у ж б ы . М а с с и в м о ж е т

состоять из двух СА, играющих роль

 

сетевых

о т в е т ч и к о в , и л и содержать

множество серверов.

Д л я п о д п и с и ответов на з а п р о с ы сетевые ответчики должны использовать

 

с е р т и ф и к а т ы O C S P ( O n l i n e Certificate Status Protocol). Эти сертификаты

 

ш и ф р у ю т с о д е р ж и м о е о т к л и к а сетевого ответчика.

 

Д л я

п о л н о ф у н к ц и о н а л ь н о й работы

сетевых ответчиков также необходи-

 

мо

н а с т р о и т ь к о н ф и г у р а ц и ю р а с ш и р е н и я Д о с т у п

к сведениям центров

809 Службы ф е д е р а ц и и Active Directory

Глава 17

сертификации (Authority Information Access), входящего в свойства центра сертификации.

• Каждый СА, являющийся сетевым ответчиком, д о л ж е н использовать собственную конфигурацию отзыва сертификатов, поскольку к а ж д ы й СА обладает собственным сертификатом. Д л я работы в массиве все эти с е р т и ф и - каты должны быть доверенными. К о н ф и г у р а ц и я отзыва п о з в о л я е т другим членам массива доверять каждому отдельному СА в массиве.

Защита каждого СА в инфраструктуре играет очень в а ж н у ю роль. По этой причине необходимо периодически архивировать все д а н н ы е СА, в к л ю ч а я

сертификаты. Требуется обеспечить з а щ и т у этих архивов, п о с к о л ь к у они содержат весьма уязвимые данные.

Закрепление материала

Следующий вопрос .можно использовать для проверки знаний, п о л у ч е н н ы х на занятии 2. Этот вопрос есть и на сопроводительном компакт - диске .

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Вам как администратору PKI в компании Contoso, Ltd н у ж н о о т к о н ф и г у - рировать сетевой ответчик. Вы уже настроили сертификаты П о д п и с ы в а н и е отклика O C S P ( O C S P Response Signing), расширение Д о с т у п к сведени - ям центров сертификации (Authority Information Access) и п е р е з а г р у з и л и сервер. Теперь вы собираетесь проверить автоматическую загрузку этого

сертификата иа сервер. Вы создали

настраиваемую

к о н с о л ь с о с н а с т к о й

Сертификаты (Certificates), однако

при просмотре

с е р т и ф и к а т о в в узле

Личное (Personal) компьютера оснастка не открылась . Вы р е ш и л и и м п о р - тировать сертификат вручную, однако при использовании мастера запроса нового сертификата (Request New Certificate Wizard) обнаружилось, что доступны не все сертификаты. В чем причина?

 

 

 

 

 

Резюме главы

787

A.

Э т о т с е р т и ф и к а т н е л ь з я

запросить с помощью мастера. Необходимо

 

 

и с п о л ь з о в а т ь

у т и л и т у

Certutil.exe.

 

Б .

Н е к о р р е к т н о з а д а н ы свойства безопасности шаблона сертификата.

B .

На э т о м сервере н е л ь з я загрузить сертификат Подписывание отклика

 

 

O C S P ( O C S P Response

Signing).

 

 

Г.

Этот с е р т и ф и к а т не н у ж н о загружать вручную. Он будет загружен ав-

 

 

т о м а т и ч е с к и

п р и с л е д у ю щ е м обновлении групповой политики.

 

Закрепление материала главы

 

Д л я

того чтобы п о п р а к т и к о в а т ь с я и

закрепить знания, полученные при изу-

ч е н и и

п р е д с т а в л е н н о г о в этой

главе

материала, вам необходимо выполнить

с л е д у ю щ и е з а д а н и я :

 

 

 

о з н а к о м и т ь с я с

р е з ю м е главы;

 

 

п о в т о р и т ь и с п о л ь з у е м ы е в главе

основные термины;

 

и з у ч и т ь с ц е н а р и й , в к о т о р о м описана реальная ситуация, требующая при-

 

м е н е н и я п о л у ч е н н ы х знаний, и предложить свое решение;

 

в ы п о л н и т ь р е к о м е н д у е м ы е

упражнения;

 

сдать п р о б н ы й экзамен с п о м о щ ь ю тестов.

Резюме главы

С п о м о щ ь ю и н ф р а с т р у к т у р ы открытых ключей полномочия организации

 

м о ж н о р а с ш и р и т ь за пределы управляемой ею сети. Роль AD DS сфоку-

 

сирована

иа с л у ж б а х каталогов сетевой операционной системы и должна

 

располагаться в пределах внутренней сети. Роль AD CS можно запускать

 

в н у т р и и вие к о р п о р а т и в н о й сети. При использовании внутри сети AD CS

 

м о ж н о и н т е г р и р о в а т ь вместе с AD DS, обеспечив автоматизированную по-

 

дачу з а я в о к на с е р т и ф и к а т ы . При использовании вне корпоративной сети

 

с л у ж б ы AD CS

н е о б х о д и м о

установить в качестве автономных центров

 

с е р т и ф и к а ц и и и

п р и в я з а т ь

их к стороннему доверенному центру серти-

 

ф и к а ц и и ,

чтобы

в а ш и м сертификатам доверяли компьютерные системы,

 

к о т о р ы м и

вы не

управляете .

 

С е р т и ф и к а т ы м о ж н о использовать д л я различных целей, включая шифро-

 

вание д а н н ы х на персональных компьютерах, шифрование коммуникаций

 

м е ж д у

д в у м я к о н е ч н ы м и точками, защиту информации, двухфакторную

 

проверку подлинности, защиту беспроводных коммуникаций и многое дру-

 

гое. Д л я в ы п о л н е н и я всех этих задач используется роль AD CS.

Р а з в е р т ы в а н и е AD CS выполняется в виде иерархии и формирует цепочку

 

доверия между исходной и конечной точками в иерархии. Если сертифика-

 

ты в какой-то точке данной цепочки недействительны или срок их действия

 

истек,

все

с е р т и ф и к а т ы в цепочки после утратившего силу сертификата

 

также

станут недействительными .

Сетевые ответчики (Online Responder, OR) можно связать вместе для созда-

 

ния конфигурации массива, обеспечивающего высокую готовность службы

 

сетевого ответчика. В случае усложнения конфигурации развертывания

Источник: https://studfile.net/preview/16435895/