Занятие 2 Настройка и использование служб сертификации Active Directory 7 8 3
О т м е т и м , ч т о по у м о л ч а н и ю вы п о д к л ю ч е н ы к контроллеру домена (в дан- н о м с л у ч а е S E R V E R 0 1 ) . Е с л и вы не подключены, необходимо подключать-
ся к к о н т р о л л е р у д о м е н а , ч т о б ы п у б л и к о в а т ь ш а б л о н ы в AD |
DS. Д л я этого |
с л е д у е т и с п о л ь з о в а т ь в п а н е л и Д е й с т в и я (Actions) команду |
Подключиться |
к д р у г о м у к о н т р о л л е р у домеиа, доступному д л я записи (Connect То Another W r i t a b l e D o m a i n C o n t r o l l e r ) .
5. В п а н е л и с в е д е н и й в ы б е р и т е ш а б л о н Базовое ш и ф р о в а н и е EFS (Basic EFS), щ е л к н и т е его п р а в о й к н о п к о й м ы ш и и п р и м е н и т е команду Скопировать ш а б л о н ( D u p l i c a t e T e m p l a t e ) .
6 . В ы б е р и т е в е р с и ю W i n d o w s Server д л я поддержки (в данном случае Windows
Server 2 0 0 8 ) |
и щ е л к н и т е О К . |
|
|
|
|||||
7. П р и с в о й т е |
ш а б л о н у и м я |
Basic EFS |
WS08 и в ы б е р и т е следующие опции, |
||||||
о с т а в и в все |
|
о с т а л ь н ы е п а р а м е т р ы |
п о |
умолчанию . |
|
||||
• |
На |
в к л а д к е О б р а б о т к а запроса |
( R e q u e s t Handling) установите флажки |
||||||
|
А р х и в и р о в а т ь |
з а к р ы т ы й к л ю ч |
субъекта (Archive Subject's |
Encryption |
|||||
|
P r i v a t e |
K e y ) и |
И с п о л ь з о в а т ь |
р а с ш и р е н н ы й симметричный |
алгоритм |
||||
|
д л я |
о т п р а в к и к л ю ч а в |
ЦС ( U s e Advanced Symmetric Algorithm To Send |
||||||
|
T h e |
K e y |
T o T h e С А ) . |
Х р а н и л и щ е з а к р ы т ы х ключей обеспечивает и х |
|||||
|
з а щ и т у |
в |
с л у ч а е у т е р и |
к л ю ч е й пользователями . |
|
||||
• |
На |
в к л а д к е И м я с у б ъ е к т а ( S u b j e c t N a m e ) добавьте информацию в аль- |
|||||||
|
т е р н а т и в н о е и м я субъекта (Alternate Subject Name). Установите флажки |
||||||||
|
И м я э л е к т р о н н о й почты (E - mail N a m e ) и И м я участника-пользователя |
||||||||
|
( U P N ) ( U s e r P r i n c i p a l N a m e ( U P N ) ) . |
|
|||||||
8 . Щ е л к н и т е |
О К . |
9 . Щ е л к н и т е |
п р а в о й к н о п к о й м ы ш и шаблон Агент восстановления EFS (EFS |
R e c o v e r y A g e n t ) и п р и м е н и т е к о м а н д у С к о п и р о в а т ь шаблон (Duplicate T e m p l a t e ) .
10. В ы б е р и т е в е р с и ю W i n d o w s Server д л я поддержки (в данном случае Windows
Server 2 0 0 8 ) |
и |
щ е л к н и т е О К . |
|
||
11. З а д а й т е д л я |
ш а б л о н а и м я EFS Recovery Agent WS08 и назначьте следующие |
||||
о п ц и и ( о с т а л ь н ы е |
п а р а м е т р ы оставьте по умолчанию). |
||||
• |
На в к л а д к е |
О б щ и е ( G e n e r a l ) установите ф л а ж о к Опубликовать серти- |
|||
|
ф и к а т в |
Active |
D i r e c t o r y (Publish Certificate In The Active Directory). |
||
|
О т м е т и м , что с р о к д е й с т в и я сертификата агента восстановления намно- |
||||
|
го д о л ь ш е , |
чем |
срок д е й с т в и я самого сертификата EFS. |
||
• |
На в к л а д к е |
О б р а б о т к а запроса |
(Request Handling) установите флажки |
||
|
А р х и в и р о в а т ь |
з а к р ы т ы й к л ю ч |
субъекта (Archive Subject's Encryption |
||
|
P r i v a t e K e y ) и |
И с п о л ь з о в а т ь |
р а с ш и р е н н ы й симметричный алгоритм |
||
|
д л я о т п р а в к и к л ю ч а в ЦС ( U s e Advanced Symmetric Algorithm To Send |
||||
|
T h e Key |
To |
T h e СА) . Х р а н и л и щ е закрытых ключей обеспечивает их |
||
|
з а щ и т у в |
случае у т е р и ключей пользователями . |
|||
• |
На в к л а д к е |
И м я субъекта (Subject Name) добавьте информацию в аль- |
|||
|
тернативное и м я субъекта (Alternate Subject Name). Установите флажки |
||||
Занятие 2 Настройка и использование служб управления правами Active Directory 808
8 . Щ е л к н и т е О К , ч т о б ы н а з н а ч и т ь э т и п а р а м е т р ы . 9 . З а к р о й т е о с н а с т к у G P M C .
В а ш а п о л и т и к а готова .
Упражнение 4. Включение СА для выдачи сертификатов
Теперь н е о б х о д и м о з а д а т ь д е й с т в и е по умолчанию, которое будет выполняться
ц е н т р о м |
с е р т и ф и к а ц и и п р и п о л у ч е н и и |
запросов н а выдачу сертификата. |
|||||||||
1. В е р н и т е с ь |
к м а ш и н е |
S E R V E R 0 4 |
и |
войдите на нее как администратор до- |
|||||||
мена . |
|
|
|
|
|
|
|
|
|
||
2 . О т к р о й т е |
Д и с п е т ч е р |
с е р в е р а |
(Server M a n a g e r ) . |
|
|
|
|||||
3 . В |
у з л е AD CS щ е л к н и т е п р а в о й |
к н о п к о й м ы ш и и м я |
сервера СА Contoso |
||||||||
и |
п р и м е н и т е к о м а н д у С в о й с т в а |
(Properties) . |
|
|
|
||||||
4. П е р е й д и т е на в к л а д к у |
М о д у л ь п о л и т и к и (Policy Module) и щелкните кноп- |
||||||||||
к у С в о й с т в а ( P r o p e r t i e s ) . |
|
|
|
|
|
|
|
||||
5 . Д л я |
а в т о м а т и ч е с к о й |
в ы д а ч и |
с е р т и ф и к а т о в выберите |
параметр |
Следовать |
||||||
п а р а м е т р а м , у с т а н о в л е н н ы м |
в ш а б л о н е сертификата, |
если они |
примени- |
||||||||
м ы , |
и н а ч е а в т о м а т и ч е с к и |
в ы д а в а т ь с е р т и ф и к а т |
(Follow T h e Settings I n |
||||||||
T h e |
C e r t i f i c a t e T e m p l a t e , If Applicable. Otherwise, |
Automatically |
Issue The |
||||||||
Certificate) . Щ е л к н и т е О К . В н о в ь щ е л к н и т е OK, чтобы закрыть диалоговое |
|||||||||||
о к н о С в о й с т в а ( P r o p e r t i e s ) . |
|
|
|
|
|
|
|||||
В а ш |
ц е н т р с е р т и ф и к а ц и и |
готов |
к работе и автоматически будет выдавать |
||||||||
с е р т и ф и к а т ы ш и ф р о в а н и я |
E F S |
п р и получении запросов о т пользователей |
|||||||||
и л и к о м п ь ю т е р о в . |
|
|
|
|
|
|
|
|
|||
Резюме
• |
К о н ф и г у р а ц и я о т з ы в а ц е н т р о в |
в ы д а ч и сертификатов включает несколько |
||
|
к о м п о н е н т о в . П е р в ы м я в л я е т с я |
перечень точек распространения списка от- |
||
|
з ы в а с е р т и ф и к а т о в (Certificate Revocation List, CRL), вторым — перекрытие |
|||
|
м е ж д у C R L и р а з н о с т н ы м и |
C R L ( D e l t a C R L ) , отправляемыми в ответ на |
||
|
з а п р о с ы . Т р е т и й к о м п о н е н т — расписание, |
используемое для публикации |
||
|
с п и с к о в C R L . |
|
|
|
• |
В к а ч е с т в е ц е н т р а в ы д а ч и |
с е р т и ф и к а т о в |
необходимо использовать СА |
|
|
п р е д п р и я т и я , п о с к о л ь к у он |
п о д д е р ж и в а е т |
автоматическую подачу заявок, |
|
|
а т а к ж е |
м о д и ф и к а ц и ю и п е р с о п а л н з а ц и ю шаблонов |
сертификатов. |
||
• |
С е т е в ы е |
о т в е т ч и к и м о г у т с о з д а т ь |
массив систем, |
обеспечивая высокую |
|
|
г о т о в н о с т ь с л у ж б ы . М а с с и в м о ж е т |
состоять из двух СА, играющих роль |
|||
|
сетевых |
о т в е т ч и к о в , и л и содержать |
множество серверов. |
||
• |
Д л я п о д п и с и ответов на з а п р о с ы сетевые ответчики должны использовать |
||||
|
с е р т и ф и к а т ы O C S P ( O n l i n e Certificate Status Protocol). Эти сертификаты |
||||
|
ш и ф р у ю т с о д е р ж и м о е о т к л и к а сетевого ответчика. |
|
|||
• |
Д л я |
п о л н о ф у н к ц и о н а л ь н о й работы |
сетевых ответчиков также необходи- |
||
|
мо |
н а с т р о и т ь к о н ф и г у р а ц и ю р а с ш и р е н и я Д о с т у п |
к сведениям центров |
||
809 Службы ф е д е р а ц и и Active Directory |
Глава 17 |
сертификации (Authority Information Access), входящего в свойства центра сертификации.
• Каждый СА, являющийся сетевым ответчиком, д о л ж е н использовать собственную конфигурацию отзыва сертификатов, поскольку к а ж д ы й СА обладает собственным сертификатом. Д л я работы в массиве все эти с е р т и ф и - каты должны быть доверенными. К о н ф и г у р а ц и я отзыва п о з в о л я е т другим членам массива доверять каждому отдельному СА в массиве.
•Защита каждого СА в инфраструктуре играет очень в а ж н у ю роль. По этой причине необходимо периодически архивировать все д а н н ы е СА, в к л ю ч а я
сертификаты. Требуется обеспечить з а щ и т у этих архивов, п о с к о л ь к у они содержат весьма уязвимые данные.
Закрепление материала
Следующий вопрос .можно использовать для проверки знаний, п о л у ч е н н ы х на занятии 2. Этот вопрос есть и на сопроводительном компакт - диске .
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.
1. Вам как администратору PKI в компании Contoso, Ltd н у ж н о о т к о н ф и г у - рировать сетевой ответчик. Вы уже настроили сертификаты П о д п и с ы в а н и е отклика O C S P ( O C S P Response Signing), расширение Д о с т у п к сведени - ям центров сертификации (Authority Information Access) и п е р е з а г р у з и л и сервер. Теперь вы собираетесь проверить автоматическую загрузку этого
сертификата иа сервер. Вы создали |
настраиваемую |
к о н с о л ь с о с н а с т к о й |
Сертификаты (Certificates), однако |
при просмотре |
с е р т и ф и к а т о в в узле |
Личное (Personal) компьютера оснастка не открылась . Вы р е ш и л и и м п о р - тировать сертификат вручную, однако при использовании мастера запроса нового сертификата (Request New Certificate Wizard) обнаружилось, что доступны не все сертификаты. В чем причина?
|
|
|
|
|
Резюме главы |
787 |
A. |
Э т о т с е р т и ф и к а т н е л ь з я |
запросить с помощью мастера. Необходимо |
||||
|
|
и с п о л ь з о в а т ь |
у т и л и т у |
Certutil.exe. |
|
|
Б . |
Н е к о р р е к т н о з а д а н ы свойства безопасности шаблона сертификата. |
|||||
B . |
На э т о м сервере н е л ь з я загрузить сертификат Подписывание отклика |
|||||
|
|
O C S P ( O C S P Response |
Signing). |
|
||
|
Г. |
Этот с е р т и ф и к а т не н у ж н о загружать вручную. Он будет загружен ав- |
||||
|
|
т о м а т и ч е с к и |
п р и с л е д у ю щ е м обновлении групповой политики. |
|
||
Закрепление материала главы |
|
|||||
Д л я |
того чтобы п о п р а к т и к о в а т ь с я и |
закрепить знания, полученные при изу- |
||||
ч е н и и |
п р е д с т а в л е н н о г о в этой |
главе |
материала, вам необходимо выполнить |
|||
с л е д у ю щ и е з а д а н и я : |
|
|
|
|||
• |
о з н а к о м и т ь с я с |
р е з ю м е главы; |
|
|
||
• |
п о в т о р и т ь и с п о л ь з у е м ы е в главе |
основные термины; |
|
|||
• |
и з у ч и т ь с ц е н а р и й , в к о т о р о м описана реальная ситуация, требующая при- |
|||||
|
м е н е н и я п о л у ч е н н ы х знаний, и предложить свое решение; |
|
||||
• |
в ы п о л н и т ь р е к о м е н д у е м ы е |
упражнения; |
|
|||
•сдать п р о б н ы й экзамен с п о м о щ ь ю тестов.
Резюме главы
• |
С п о м о щ ь ю и н ф р а с т р у к т у р ы открытых ключей полномочия организации |
||||
|
м о ж н о р а с ш и р и т ь за пределы управляемой ею сети. Роль AD DS сфоку- |
||||
|
сирована |
иа с л у ж б а х каталогов сетевой операционной системы и должна |
|||
|
располагаться в пределах внутренней сети. Роль AD CS можно запускать |
||||
|
в н у т р и и вие к о р п о р а т и в н о й сети. При использовании внутри сети AD CS |
||||
|
м о ж н о и н т е г р и р о в а т ь вместе с AD DS, обеспечив автоматизированную по- |
||||
|
дачу з а я в о к на с е р т и ф и к а т ы . При использовании вне корпоративной сети |
||||
|
с л у ж б ы AD CS |
н е о б х о д и м о |
установить в качестве автономных центров |
||
|
с е р т и ф и к а ц и и и |
п р и в я з а т ь |
их к стороннему доверенному центру серти- |
||
|
ф и к а ц и и , |
чтобы |
в а ш и м сертификатам доверяли компьютерные системы, |
||
|
к о т о р ы м и |
вы не |
управляете . |
|
|
• |
С е р т и ф и к а т ы м о ж н о использовать д л я различных целей, включая шифро- |
||||
|
вание д а н н ы х на персональных компьютерах, шифрование коммуникаций |
||||
|
м е ж д у |
д в у м я к о н е ч н ы м и точками, защиту информации, двухфакторную |
|||
|
проверку подлинности, защиту беспроводных коммуникаций и многое дру- |
||||
|
гое. Д л я в ы п о л н е н и я всех этих задач используется роль AD CS. |
||||
• |
Р а з в е р т ы в а н и е AD CS выполняется в виде иерархии и формирует цепочку |
||||
|
доверия между исходной и конечной точками в иерархии. Если сертифика- |
||||
|
ты в какой-то точке данной цепочки недействительны или срок их действия |
||||
|
истек, |
все |
с е р т и ф и к а т ы в цепочки после утратившего силу сертификата |
||
|
также |
станут недействительными . |
|||
• |
Сетевые ответчики (Online Responder, OR) можно связать вместе для созда- |
||||
|
ния конфигурации массива, обеспечивающего высокую готовность службы |
||||
|
сетевого ответчика. В случае усложнения конфигурации развертывания |
||||