Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

к 7 9 8

Службы управления правами Active Directory

Глава 16

генерирующие информацию. Организации могут использовать эти веб - службы для интеграции функций AD R M S в средах не на п л а т ф о р м е Windows .

К СВЕДЕНИЮ Службы AD RMS

Более подробная информация о службах AD RMS содержится по адресу http:// go.microsoft.com/fwlink/?LinkId=80907.

Новые возможности AD RMS

Службы управления правами Active Directory (Active Directory Rights Manage - ment Services) предоставляют новые возможности .

• Роль AD RMS можно интегрировать в Windows Server 2008 (в п р е д ы д у щ и х версиях компоненты AD RMS требовалось загружать в отдельном пакете) . Кроме того, при установке роли с помощью Д и с п е т ч е р а сервера (Server Manager) определяются все взаимосвязи и у с т а н а в л и в а ю т с я н е о б х о д и м ы е компоненты. Если во время установки удаленная база д а н н ы х не обнару - жена, диспетчер сервера автоматически у с т а н а в л и в а е т в н у т р е н н ю ю базу данных Windows (Windows Internal Database).

Как и в случае с большинством ролей сервера W i n d o w s Server 2008, адми - нистрирование роли AD R M S осуществляется в к о н с о л и М М С ( M i c r o s o f t Management Console). В предыдущих версиях а д м и н и с т р и р о в а н и е в ы п о л - нялось лишь с помощью веб-интерфейса.

Теперь роль AD RMS можно непосредственно интегрировать со с л у ж б а м и

федерации Active Directory (Active Directory Federation Services), что позволяет расширить для партнеров политики у п р а в л е н и я правами за пределы брандмауэра. Это означает, что партнерам не понадобится создавать собственные инфраструктуры AD RMS, а д л я доступа к ф у н к ц и я м AD R M S они могут использовать AD FS. В предыдущих версиях д л я ф е д е р а ц и и с л у ж б RMS применялась только служба Windows Live ID. П р и и н т е г р а ц и и AD RMS и AD FS больше не нужна третья сторона д л я з а щ и т ы и н ф о р м а ц и и . Тем не менее для использования федерации необходимо сначала установить федеративную связь, и только потом установить р а с ш и р е н и е AD R M S и интегрировать его с AD FS. Кроме того, нужно йспользовать п о с л е д н ю ю версию клиента RMS: клиент Windows Vista или R M C - к л и е н т с пакетом обновлений SP2 для предыдущих версий Windows . Более подробные сведения о службах AD FS вы найдете в главе 17.

Создаваемые серверы AD RMS регистрируются самостоятельно. В процессе регистрации создается сертификат лицензиара сервера SLC (Server Licensor Certificate), который предоставляет серверу право участия в структуре AD RMS. В предыдущих версиях для выдачи и подписания сертификата SLC

требовался доступ к Microsoft Enrollment Center через Интернет. С л у ж б ы AD RMS используют самозаверяемый сертификат, включенный в Windows Server 2008. По этой причине AD R M D теперь можно запускать в изоли - рованных сетях без необходимости доступа в Интернет.

В AD RMS включены новые роли администрирования, позволяющие делегировать конкретные задачи AD R M S без предоставления административных прав доступа. Создаются четыре роли локального администрирования .

Занятие 1

 

Установка служб управления правами Active Directory

799

• Р о л ь

А д м и н и с т р а т о р ы п р е д п р и я т и я

с л у ж б ы AD

R M S (AD R M S Enter-

prise

A d m i n i s t r a t o r s ) у п р а в л я е т всеми

аспектами

AD

RMS. Она

включает

у ч е т н у ю запись пользователя, с помощью которой была установлена роль,

а т а к ж е г р у п п у л о к а л ь н ы х администраторов.

 

 

 

• Р о л ь

А д м и н и с т р а т о р ы ш а б л о н а AD R M S ( A D R M S

Template Administra-

tors)

п о д д е р ж и в а е т возможность читать информацию об инфраструктуре

AD R M S , а т а к ж е перечислять, создавать, модифицировать и экспортиро-

вать

ш а б л о н ы п о л и т и к и

доступа.

 

 

 

 

• Р о л ь

А у д и т о р ы с л у ж б ы

у п р а в л е н и я

правами Active

Directory

(AD RMS

A u d i t o r s ) п о з в о л я е т членам управлять журналами и

отчетами. Аудиторы

обладают д о с т у п о м чтения к д а н н ы м инфраструктуры AD RMS.

• С л у ж б а AD

R M S ( A D R M S Service) содержит учетную запись службы AD

R M S , и д е н т и ф и ц и р о в а н н у ю во время установки роли.

 

П о с к о л ь к у

все э т и г р у п п ы я в л я ю т с я

локальными, создайте соответству-

ю щ и е г р у п п ы

в каталоге AD DS и вставьте их в локальные группы каждого

сервера AD R M S . В дальнейшем д л я предоставления прав доступа административной р о л и потребуется л и ш ь добавить учетную запись пользователя в группу в каталоге AD DS .

СОВЕТ К ЭКЗАМЕНУ

Делегирование — важный аспект администрирования AD RMS. Уделите особое внимание различным ролям делегирования и группам, которые поддерживают их.

К СВЕДЕНИЮ Возможности предыдущих версий

Информация о возможностях RMS до выхода Windows Server 2008 содержится по

адресу

http://go.micwsoft.com/fwlink/7Linkhh68637.

 

О б ы ч н о п р и з а щ и т е и н ф о р м а ц и и с помощью AD

RMS для выдачи серти-

ф и к а т о в прав у ч е т н о й записи RAC (Rights Account Certificates) используется

сервер AD

R M S . Э т и

с е р т и ф и к а т ы

идентифицируют доверенные ооъекты:

п о л ь з о в а т е л и , г р у п п ы ,

к о м п ь ю т е р ы ,

приложения и

службы, которые могут

создавать и публиковать содержимое с защитой прав доступа. После того как издатель с о д е р ж и м о г о становится доверенным, он может назначать права доступа и условия использования создаваемого содержимого. Когда пользователь устанавливает д л я документа политику защиты, службы AD RMS выдают лицензию на п у б л и к а ц и ю содержимого. Интегрировав эту лицензию в документ,

с л у ж б ы AD

R M S с в я з ы в а ю т их, в результате чего лицензия прикрепляется

навсегда и

д л я з а щ и т ы документа и л и содержимого больше не понадобится

доступ к системе AD R M S .

Права и с п о л ь з о в а н и я интегрируются в любой форме двоичных данных, которую м о ж н о использовать внутри и вне сети в автономном и сетевом режимах. З а щ и щ е н н о е содержимое шифруется с помощью специальных ключей шифрования, аналогичных ключам, создаваемым при использовании AD CS.

Д л я просмотра д а н н ы х пользователи должны получать

к ним д о с т у п через

браузер или приложение AD RMS. Если приложение не п

о д д е р ж и в а е т функции

к 800

Службы управления правами Active Directory

Глава 16

A D RMS,

п о л ь з о в а т е л и н е в с о с т о я н и и м а н и п у л и р о в а т ь э т о й

и н ф о р м а ц и е й ,

поскольку п р и л о ж е н и е н е м о ж е т п р о ч и т а т ь п о л и т и к у з а щ и т ы и

р а с ш и ф р о в а т ь

данные.

 

 

Когда другие пользователи

п о л у ч а ю т д о с т у п к з а щ и щ е н н о м у с о д е р ж и м о м у ,

и х клиенты A D R M S з а п р а ш и

в а ю т и а с е р в е р е л и ц е н з и ю н а п р и м е н е н и е . Е с л и

пользователь т а к ж е

я в л я е т с я д о в е р е н н о й

с т о р о н о й ,

с е р в е р A D

R M S в ы д а е т

лицензию, которая

читает л и ц е н з и ю

з а щ и т ы д а н н о г о

д о к у м е н т а

и п р и м е н я е т

права использования к д о к у м е н т у на

п р о т я ж е н и и в с е г о его ж и з н е н н о г о ц и к л а .

Д л я содействия

процессу п у б л и к а ц и и д о в е р е н н ы е

п о л ь з о в а т е л и могуТ со-

здавать лицензии з а щ и т ы с п о м о щ ь ю

п р е д в а р и т е л ь н о

о п р е д е л е н н ы х ш а б л о н о в ,

которые п р и м е н я ю т с я п о с р е д с т в о м

у ж е

з н а к о м ы х и н с т р у м е н т о в : т е к с т о в ы х

редакторов,

клиентов э л е к т р о н н о й п о ч т ы

и

т . д . К а ж д ы й ш а б л о н

з а д е й с т в у е т

конкретную,

предварительно о п р е д е л е н н у ю

п о л и т и к у ( р и с . 1 6 - 3 ) .

Пользователь является доверенным

и получает сертификат прав учетной записи RAG

 

Пользователь создает содержимое .

 

 

 

1

с помощью приложения AD RMS

.

••

,

 

.. - •••• .

.

(

 

 

;

v

\

• N

 

 

 

Пользователь применяет шаблон политики

 

 

для назначения прав доступа к содержимому

Л

Сервер AD RMS выдает лицензию на публикации содержимого, которое шифруется

Другие пользователи применяют приложения. AD RMS для просмотра содержимого

Приложение AD.RMS запрашивает лицензию на использование на серверах AD RMS

Выполняется проверка прав пользователя:<ЕслиЛ пользователь авторизован, выдается лицензия:

L

В противном случае запрос отклоняется ;•

,

 

 

 

 

 

Пользовательская

лицензия назначается для

л

содержимого на весь жизненный цикл документа

^

(в сети и автономном режиме) /

Рис. 16-3.

Процесс публикации AD RMS

 

Занятие 1

Установка служб управления правами Active Directory

801

 

 

Сценарии установки AD RMS

У к а ж д о й о р г а н и з а ц и и свои требования к защите информации. По этой при-

чине с л у ж б ы

AD R M S п о д д е р ж и в а ю т несколько сценариев развертывания.

Р а з в е р т ы в а н и е о д н о г о с е р в е р а

Установка AD R M S на одном сервере.

 

В качестве базы д а н н ы х поддержки устанавливается внутренняя база дан-

 

ных W i n d o w s ( W I D ) . Поскольку все компоненты являются локальными, это

 

р а з в е р т ы в а н и е нельзя масштабировать для поддержки высокой готовности.

 

С ц е н а р и й

с р а з в е р т ы в а н и е м

одного

сервера рекомендуется использовать

 

т о л ь к о в

тестовых средах. Ч т о б ы

в

таком развертывании протестировать

 

AD R M S за пределами брандмауэра, необходимо добавить соответствующие

 

и с к л ю ч е н и я A D R M S .

 

 

 

В н у т р е н н е е р а з в е р т ы в а н и е

Установка AD RMS на множестве серверов,

 

п р и в я з а н н ы х в каталогу AD

DS. Д л я управления базой данных AD RMS

 

необходимо использовать отдельный сервер, иначе обеспечить балансиров-

 

к у н а г р у з к и р о л и A D R M S невозможно.

Р а з в е р т ы в а н и е в э к с т р а с е т и

Если пользователи являются мобильными

 

и не о г р а н и ч е н ы вашей сетыо, AD

R M S необходимо развернуть в экстрасе-

 

ти — с п е ц и а л ь н о й сети периметра, предоставляющей доступ к внутренним

 

с л у ж б а м и а в т о р и з о в а н н ы м пользователям. В этом сценарии потребуется

 

о т к о н ф и г у р и р о в а т ь соответствующие исключения брандмауэра и добавить

 

с п е ц и а л ь н ы й U R L - а д р е с экстрасети на внешний веб-сервер, чтобы разре-

 

ш и т ь к о м м у н и к а ц и и в н е ш н и х клиентов.

К СВЕДЕНИЮ

Конфигурация AD RMS а экстрасети

Более подробная информация о настройке AD RMS для совместного сотрудничества вне сети организации представлена в книге «Deploying Active Directory Rights Management Services in an Extranet Step-by-Step Guide» по адресу http://go.microsoft. com/fwlink/?LinkID=72138.

• Р а з в е р т ы в а н и е во м н о ж е с т в е лесов

Если существующие доверительные

о т н о ш е н и я

о с н о в а н ы на

доверни лесов AD DS, необходимо выполнить

развертывание в лесах. В таком случае нужно развернуть множество экзем-

п л я р о в

AD

R M S , по одному в каждом лесу, и назначить сертификат SSL

(Secure

Sockets

Layer) д л я каждого

веб-сайта, содержащего кластеры AD

R M S в

к а ж д о м

лесу. Д л я включения объектов AD RMS также требуется

р а с ш и р и т ь схему леса AD

DS. Если в каждом лесу используется Microsoft

E x c h a n g e Server, н у ж н ы е

р а с ш и р е н и я уже существуют. Учетная запись

с л у ж б ы AD

R M S должна быть доверенной в каждом лесу.

К СВЕДЕНИЮ

 

Развертывание AD RMS во множестве лесов

Информацию об этой модели развертывания вы найдете по адресу http://gojnicrosoft. com/fwlink/?LinkId=72139.

• Р а з в е р т ы в а н и е AD R M S вместе с AD FS Корневой кластер AD RMS также можно расширить на другие леса с помощью служб федерации Active Directory (Active Directory Federation Services). Вот как это делается.

к 8 0 2

Службы управления правами Active Directory

Глава 16

 

1. Назначьте сертификат SSL веб-узлу, управляющему корневым класте-

 

ром AD RMS. Этот сертификат гарантирует безопасные подключения

 

между кластером и сервером ресурсов AD FS.

 

 

2. Установите корневой кластер.

 

 

 

3. Прежде чем установить службу

ролей Поддержка

ф е д е р а ц и и удос-

 

товерений (Identity Federation

Support), подготовьте ф е д е р а т и в н о е

 

доверие.

 

 

 

4. На сервере ресурсов AD FS партнера создайте приложение на основе ут-

 

верждений для конвейеров сертификации и лицензирования AD R M S .

 

5. Назначьте учетной записи службы AD R M S право генерировать аудиты

 

безопасности (Generate Security

Audits).

 

6.Определите DRL кластера экстрасети в AD RMS, а затем с п о м о щ ь ю диспетчера сервера установите службу Поддержка федерации удостоверений (Identity Federation Support) роли AD RMS . Во время установки необходимо знать URL-адрес.

К СВЕДЕНИЮ Развертывание AD RMS и AD FS

Более подробную информацию о развертывании AD RMS и AD FS можно найти по адресу http://go.Tnicrosofc.com/fwlink/7LinkkH72135.

Развертывание только сервера лицензирования

В комплексных средах

 

из множества лесов в дополнение к корневому кластеру* м о ж н о развер-

 

нуть лишь кластер лицензирования AD RMS . В таком случае необходимо

 

вначале назначить сертификат SSL веб-службе,

у п р а в л я ю щ е й к о р н е в ы м

 

кластером AD RMS, установить корневой кластер и только после этого

 

устанавливать серверы лицензирования.

 

К СВЕДЕНИЮ

Настройка кластера лицензирования AD RMS

Информация об установке и настройке кластера лицензирования AD RMS содер-

жится по

адресу http://go.microsoft.com/fwlink/7LinkId~72141.

Обновление Windows R M S до AD R M S При обновлении существующей

 

установки Windows RMS нужно выполнить следующие действия.

1.Прежде чем приступить к обновлению, убедитесь, что системы R M S обновлены до RMS Service Pack 1.

2. Выполните архивацию всех серверов и базы данных конфигурации . Сохраните архивы в безопасном месте.

3. Если вы для настройки среды Windows R M S выполняете автономную регистрацию, завершите ее Перед обновлением.

4. Если в Active Directory уже установлены точки подключения к службам, используйте тот же U RL для обновления.

5. Если для базы данных Windows R M S используется Microsoft S Q L Server Desktop Engine (MSDE), необходимо обновить эту версию до SQL Server, прежде чем обновить до AD RMS.

Источник: https://studfile.net/preview/16435895/