Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Прежде всего

793

Рис. 16-1. Службы AD RMS расширяют полномочия организации за пределы внутренней сети

Прежде всего

Д л я

в ы п о л н е н и я у п р а ж н е н и й , предлагаемых

в этой главе, потребуется следу-

ющее о б о р у д о в а н и е .

 

Ф и з и ч е с к и й и л и в и р т у а л ь н ы й компьютер

Windows Server 2008. Машине

 

следует п р и с в о и т ь и м я S E R V E R 0 1 и назначить ее контроллером домена

 

contoso . com . И н с т р у к ц и и по установке содержатся в главах 1 и 2.

Ф и з и ч е с к и й и л и в и р т у а л ь н ы й компьютер Windows Server 2008 Enterprise

Edition

с и м е н е м

S E R V E R 0 3 - рядовой сервер в домене contoso.com. Эта

м а ш и н а будет содержать серверы политики AD RMS, которые вы устано-

вите и

создадите,

в ы п о л н я я упражнения . Компьютер также должен быть

к 794

Службы управления правами Active Directory

Глава 16

оснащен диском D для хранения данных AD

RMS . Чтобы выполнить уп-

ражнение, достаточно 40

Гбайт, хотя корпорация Microsoft рекомендует

использовать для сервера

AD R M S диск объемом 80 Гбайт.

• Физический или виртуальный компьютер Windows Server 2008 Enterprise Edition с именем SERVER04 — рядовой сервер в домене contoso.com. Эта машина будет содержать серверы политики AD RMS, которые вы установите и создадите, выполняя упражнения. Желателен, конечно, диск D для хранения данных AD RMS. Д л я выполнения упражнения достаточно 40 Гбайт, хотя корпорация Microsoft рекомендует использовать для сервера AD RMS диск объемом 80 Гбайт.

• Физический или виртуальный компьютер Windows Server 2008 Enterprise Edition с именем SERVER05 — рядовой сервер в домене contoso.com. Эта машина должна содержать Microsoft S Q L Server 2005, который будет использоваться для запуска базы данных конфигурации и ведения журналов AD RMS. Не лишним окажется диск D объемом 10 Гбайт для хранения данных SQL Server.

К СВЕДЕНИЮ Создание виртуальных машин SQL Server 2005

Более подробная информация о создании виртуальной машины Windows Server 2005 содержится по адресу http://itmanagement.earthweb.com/article.php/3718566.

Если вы применяете Microsoft Virtual PC или Virtual Server, то можете использовать предварительно отконфигурированную виртуальную машину в формате .vhd. Более подробную информацию по данному вопросу можно найти по адресу https:// www.microsoft.com/downloads/details.aspx7FamilyID~7b243252-acb7-451b-822b- df639443aeaf&DisplayLang=en.

Как видите, для полного тестирования AD R M S требуется несколько компьютеров, поэтому имеет смысл использовать виртуализацию, а также добавить клиентский компьютер Windows Vista и Microsoft Office 2007, чтобы протестировать инфраструктуру AD R M S после развертывания .

История из жизни

Даниэль Реет и Нельсон Реет

В 2007 году нас подготовить написать серию книг, в которых детально описывалась бы конкретная технология, включая архитектуру, развертывание, администрирование и т. д. В проекте принимали участие несколько авторских групп, каждая из которых занималась отдельной книгой.

Мы начали готовить содержание ТО С (Table Of Content), чтобы успеть к назначенной дате. Установив Microsoft Office 2007, решили использовать один из новых шаблонов Word 2007. Издателю понравился формат, и его рекомендовали использовать другим авторским группам. Когда были собраны все оглавления ТОС, проект утвердили.

Авторские группы приступили к работе. Однако оказалось, что одна из групп была расположена очень далеко и не смогла написать свои главы вовремя. Мы решили помочь им и согласились просмотреть оглавление книги.

Занятие 1

Установка служб управления правами Active Directory

795

Оглавление Т О С авторы прислали в нашем исходном формате. Однако после анализа Т О С й определения глав, которые требовалось написать, обнаружилось, что 33 % содержимого дословно повторялось в оглавлениях других авторов.

Мы сразу связались с издателем. Если бы в оглавлении ТОС использовали такую технологию управления правами, как AS RMS, этого не произошло бы. Система D R M гарантирует целевое использование содержимого. Другие технологии не способны защитить информацию аналогичным образом.

Занятие 1. Установка служб управления правами

Active Directory

М н о г и е о р г а н и з а ц и и п р е д п о ч и т а ю т реализовать AD R M S

поэтапно..

П е р в ы й э т а п

предполагает внутреннее использование

интеллектуальной

 

с о б с т в е н н о с т и .

О с у щ е с т в л я е т с я реализация прав

доступа к

создаваемой

 

д о к у м е н т а ц и и .

С о т р у д н и к и

могут просматривать

и читать

лишь то со-

 

д е р ж и м о е , в

с о з д а н и и которого принимают участие,

могут управлять им.

 

К о п и р о в а н и е

с о д е р ж и м о г о выполняется только при

соблюдении строгих

 

у с л о в и й .

 

 

 

 

 

 

 

На в т о р о м этапе содержимое используется совместно с партнерами. Защи-

 

щ е н н о е с о д е р ж и м о е предоставляется партнерским организациям. Партнеры

 

могут п р о с м а т р и в а т ь з а щ и щ е н н ы е документы и получать доступ к ним, но

 

не могут к о п и р о в а т ь и л и использовать эту информацию в других целях.

На т р е т ь е м этапе а у д и т о р и я

расширяется . Интеллектуальную собствен-

 

н о с т ь в з а щ и щ е н н о м р е ж и м е

м о ж н о распространять за пределами сети.

 

П о с к о л ь к у и н ф о р м а ц и я защищена, ее нельзя копировать или распростра-

 

н я т ь без с о о т в е т с т в у ю щ и х санкций .

 

 

 

 

 

В к а ж д о м с л у ч а е н е о б х о д и м о полное взаимодействие

политики защиты

д о к у м е н т о в с с о т р у д н и к а м и , которые работают с данными. Служащие должны п р о й т и учебные курсы, чтобы понимать последствия неавторизованного разгла- ш е н и я и н ф о р м а ц и и . П а р т н е р а м также следует предоставить инструкции относительно и с п о л ь з у е м о й политики, чтобы они знали, как защитить информацию.

П о с л е

р а с ш и р е н и я а у д и т о р и и и н с т р у к ц и и политики нужно распространить,

ч т о б ы

к о н е ч н ы е п о т р е б и т е л и смогли работать с информацией.

На

к а ж д о м э т а п е р е а л и з а ц и и потребуются дополнительные компоненты,

п о д д е р ж и в а ю щ и е стратегии з а щ и т ы информации .

И з у ч и в м а т е р и а л э т о г о занятия, в ы сможете:

SПонимать принципы работы компонентов служб AD RMS. Использовать различные сценарии развертывания AD RMS. Обеспечивать исходные предпосылки для развертывания AD RMS.

^Устанавливать AD RMS в различных сценариях.

Продолжительность занятия — около 40 мин.

к 796

С л у ж бы управления правами Active Directory

Глава 16

Службы AD RMS

К ак м ы у ж е г о в о р и л и , с л у ж б ы A D R M S п р е д с т а в л я ю т с о б о й о б н о в л е н н у ю в е р с и ю с л у ж б у п р а в л е н и я п р а в а м и W i n d o w s ( M i c r o s o f t W i n d o w s R i g h t s M a n a g e m e n t Services) в M i c r o s o f t W i n d o w s S e r v e r 2003 . В э т у в е р с и ю в к л ю ч е - н о несколько новых компонентов, р а с ш и р я ю щ и х ф у н к ц и о н а л ь н о с т ь A D R M S . Тем н е менее сценарии р а з в е р т ы в а н и я A D R M S н е и з м е н и л и с ь .

Д л я з а щ и т ы у я з в и м о й и н ф о р м а ц и и с л у ж б ы A D R M S р а б о т а ю т с о с о б ы м клиентом A D RMS . З а щ и т у обеспечивает р о л ь с е р в е р а A D R M S , к о т о р а я у п р а в - ляет сертификацией и л и ц е н з и р о в а н и е м . В б а з е д а н н ы х х р а н я т с я д а н н ы е к о н - фигурации и журналы . В тестовых средах м о ж н о и с п о л ь з о в а т ь в н у т р е н н ю ю базу

данных Windows ( W i n d o w s I n t e r n a l

D a t a b a s e , W I D ) , в к л ю ч е н н у ю в W i n d o w s

Server 2008,

однако в п р о и з в о д с т в е н н ы х

с р е д а х н е о б х о д и м о

и с п о л ь з о в а т ь т а -

кой д в и ж о к

баз данных, как M i c r o s o f t

S Q L S e r v e r

2 0 0 5

и л и M i c r o s o f t S Q L

Server 2008 на отдельном сервере. В

р е з у л ь т а т е п о я в и т с я

в о з м о ж н о с т ь у п о р я -

дочивать нагрузку AD R M S путем у с т а н о в к и м н о ж е с т в а с е р в е р о в с э т о й р о л ы о .

Внутренняя

база д а н н ы х W i n d o w s н е п о д д е р ж и в а е т

у д а л е н н ы е п о д к л ю ч е н и я .

Поэтому е е может использовать т о л ь к о о д и н с е р в е р . Р о л ь

I n t e r n e t I n f o r m a t i o n

Services (IIS) 7.0 обеспечивает поддержку в е б - с л у ж б , к о т о р ы е

и с п о л ь з у ю т р о л ь

A D RMS, а служба

очереди с о о б щ е н и й

( M i c r o s o f t

M e s s a g e

Q u e u i n g ) г а р а н -

тирует координацию

т р а н з а к ц и й

в р а с п р е д е л е н н ы х

с р е д а х .

К л и е н т A D R M S

обеспечивает доступ

к ф у н к ц и я м

A D

R M S

н а н а с т о л ь н о м к о м п ь ю т е р е . К р о м е

того, каталог A D D S

п р е д о с т а в л я е т

в о з м о ж н о с т ь

и н т е г р и р о в а н н о й п р о в е р к и

подлинности

и а д м и н и с т р и р о в а н и я .

С л у ж б ы A D

R M D

и с п о л ь з у ю т

A D D S

для проверки п о д л и н н о с т и

п о л ь з о в а т е л е й

и их п р а в д о с т у п а к э т о й

с л у ж б е .

Инфраструктура A D

R M S

показана н а рис .

16-2.

 

 

 

 

 

П р и установке первого сервера A D R M S

п о у м о л ч а н и ю

с о з д а е т с я к о р н е в о й

кластер AD RMS, предназначенный д л я у п р а в л е н и я з а п

р о с а м и с е р т и ф и к а ц и и и

лицензирования . В ы т а к ж е м о ж е т е у с т а н о в и т ь с е р в е р ы

т о л ь к о д л я л и ц е н з и р о -

вания, которые автоматически ф о р м и р у ю т к л а с т е р л и ц е н з и р о в а н и я . К л а с т е р ы

доступны только в случае р а з в е р т ы в а н и я

б а з ы д а н н ы х

A D R M S

н а о т д е л ь н о м

сервере. Н о в ы й д о б а в л я е м ы й сервер

A D

R M S а в т о м а т и ч е с к и

и н т е г р и р у е т с я

в

соответствующий кластер из ч и с л а

с у щ е с т в у ю щ и х .

К о р п о р а ц и я M i c r o s o f t

рекомендует использовать к о р н е в у ю роль, а не т о л ь к о

р о л ь л и ц е н з и р о в а н и я ,

по двум причинам.

 

 

 

 

 

 

Корневые кластеры у п р а в л я ю т в с е м и о п е р а ц и я м и AD R M S , а с л е д о в а т е л ь -

 

но, являются м н о г о ф у н к ц и о н а л ь н ы м и .

 

 

 

 

Корневые кластеры и к л а с т е р ы т о л ь к о д л я л и ц е н з и р о в а н и я р а б о т а ю т

н е -

 

зависимо и не могут совместно у п о р я д о ч и в а т ь н а г р у з к у с л у ж б ы . Е с л и

в с е

 

серверы установлены как корневые, они а в т о м а т и ч е с к и будут р а с п р е д е л я т ь

 

нагрузку.

 

 

 

 

 

 

 

После размещения, и н ф р а с т р у к т у р ы

т а к и е

п р и л о ж е н и я д л я

с о з д а н и я

и н -

формации, как текстовые редакторы, средства

п р е з е н т а ц и и , к л и е н т ы э л е к т р о н -

ной почты и настраиваемые домашние программы, могут и с п о л ь з о в а т ь AD R M S

для защиты данных. Пользователи,

с о з д а ю щ и е и н ф о

р м а ц и ю , о п р е д е л я ю т , к т о

может читать, записывать, м о д и ф и ц

и р о в а т ь , печатать

и перед авать эти д а н н ы е .

Занятие 1 Установка служб управления правами Active Directory

К р о м е того, д л я п р и м е н е н и я к о н ф и г у р а ц и и к г е н е р и р у е м ы м документам м о ж н о с о з д а в а т ь ш а б л о н ы п о л и т и к и .

Лес AD DS Forest Корневой кластер AD RMS

 

 

 

 

Приложения AD RMS

 

 

 

 

Учетные записи

 

 

 

 

пользователей

Балансировка сетевой нагрузки

электронной почты

 

 

 

Управляет

Использование AD RMS

| URL-адресом AD RMS

 

 

 

 

Рис . 16-2. Инфраструктура AD RMS с высокой степенью готовности

СОВЕТ

К Э К З А М Е Н У

 

Помните, что при установке AD R M S автоматически создается кластер. Не путайте

его со

с л у ж б а м и кластеризации отказоустойчивости (Failover Clustering) и балан-

сировки сетевой нагрузки (Network Load Balancing), которые включены в Windows Server 2008. Кластер AD R M S обеспечивает высокую готовность и балансировку нагрузки службы .

П р а в а и с п о л ь з о в а н и я п р и к р е п л я ю т с я непосредственно к создаваемым документам, ч т о б ы и н ф о р м а ц и я оставалась з а щ и щ е н н о й д а ж е в случае перемещения з а п р е д е л ы з о н ы в а ш и х п о л н о м о ч и й . Н а п р и м е р , з а щ и щ е н н ы й документ, пересы- л а е м ы й з а п р е д е л ы сети, остается з а щ и щ е н н ы м , поскольку параметры AD RMS н е м е н я ю т с я . С л у ж б ы A D R M S п р е д о с т а в л я ю т набор веб-служб, которые позво- л я ю т р а с ш и р и т ь ф у н к ц и о н а л ь н о с т ь и интегрировать собственные приложения .

Источник: https://studfile.net/preview/16435895/