Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

к 808

Службы управления правами Active Directory

 

Глава 16

2.

В к а т е г о р и и А д м и н и с т р и р о в а н и е (Administrative Tools) з а п у ш и т е Диспет -

 

чер сервера (Server Manager).

3

На панели дерена щелкните правой кнопкой м ы ш и узел Роли (Roles) и вы-

'полните команду Добавить роли (Add Roles).

А. Просмотрите информацию па странице Перед началом р а б о т а (Before You

Begin).

5 На странице Выбор ролей сервера (Select Server Roles) установите ф л а ж о к Службы управления правами Active Directory ( A c t i v e D i r e c t o r y Rights Management Services) и щелкните Далее (Next) .

Мастер добавления ролей (Add Roles Wizard) потребует добавить р о л ь вебсервера (IIS) с необходимыми компонентами, службу а к т и в а Ш щ процессов Windows WPAS (Windows Process Activation Service) и ОчереДь с о о б щ е н и й (Message Queuing).

6. Щелкните кнопку Добавить необходимые службы роли ( A d d Required Role Services), если эти службы не были установлены до и н с т а л л я ц и и AD R M S , а затем - Далее (Next).

7. На странице Службы управления правами Active Directory (Active Direc-

tory Rights Management Services)

просмотрите

и н ф о р м а ц и ю о в ы б р а н н о й

роли и щелкните Далее (Next).

 

 

 

8. На странице Выбор служб ролей

(Select Roles

Services) у с т а н о в и т е ф л а -

жок Сервер управления правами Active Directory (Active

D i r e c t o r y Rights

Management Server) и щелкните Далее (Next) .

 

 

Не устанавливайте пока ф л а ж о к

П о д д е р ж к а

ф е д е р а ц и и

у д о с т о в е р е н и й

(Identity Federation Support). Вы

не сможете у с т а н о в и т ь

этот компонент,

пока не будет создана федеративная связь AD FS.

 

9. На странице Создать или присоединить кластер AD R M S

( C r e a t e Or J o i n

An AD

RMS Cluster) укажите параметр Создать новый кластер AD R M S

(Create

A New AD RMS Cluster) и щелкните Далее (Next) .

Если кластер уже создан и вы устанавливаете в т о р о й сервер, будет вы - бран параметр Присоединить к существующем кластеру AD R M S 0 ° i n An Existing AD RMS), поскольку в лесу может быть т о л ь к о один кластер .

10. На странице Выбор к о н ф и г у р а ц и и базы д а н н ы х ( S e l e c t C o n f i g u r a t i o n Database) укажите параметр Использовать другой сервер базы д а н н ы х ( U s e

A Different Database Server) и щелкните Д а л е е (Next) .

 

 

Если использовать внутреннюю базу данных W i n d o w s

( W i n d o w s

Internal

Database) для управления базами д а н н ы х AD R M S в

у с т а н о в к е

одного

сервера, шаги 11 и 12 не требуются. Помните, что при использовании экземпляра внутренней базы данных Windows вы не сможете присоединить другие серверы к этому кластеру. Используйте внутреннюю базу д а н н ы х windows только в тестовых средах, если нет средств для создания соответствующего сервера баз данных.

И. Щелкните кнопку Выбрать (Select), чтобы локализовать сервер, который управляет базой данных, введите имя, щелкните сначала кнопку Проверить имена (Check Names), а затем - ОК .

Занятие 1

Установка служб управления правами Active Directory

809

12.

В р а с к р ы в а ю щ е м с я списке Э к з е м п л я р базы данных (Database

Instance)

 

в ы б е р и т е с о о т в е т с т в у ю щ и й экземпляр, щелкните кнопки

Проверить (Vali-

 

date) и Д а л е е

(Next) .

 

 

13. Иа с т р а н и ц е

У к а ж и т е у ч е т н у ю запись службы (Specify

Service

Account)

 

щ е л к н и т е к н о п к у Указать (Specify), введите и пароль пользователя домена

 

и учетную запись, которая будет использоваться в качестве учетной записи

 

с л у ж б ы AD R M S , щ е л к н и т е О К , а затем — Далее (Next).

 

 

 

П о м н и т е , что

эта учетная запись должна быть членом локальной группы

 

А д м и н и с т р а т о р ы (Administrators) .

 

 

14.

Иа с т р а н и ц е

Н а с т р о и т ь х р а н и л и щ е ключа кластера AD

R M S (Configure

 

AD R M S Cluster Key Storage) выберите параметр Использовать хранилище

 

к л ю ч е й C S P

( U s e C S P Storage) и щелкните Далее (Next).

 

 

Вы в ы б р а л и з а щ и т у к л ю ч а кластера AD R M S с помощью криптографичес-

 

кого п о с т а в щ и к а хранилища, поскольку этот метод обеспечивает более вы-

 

сокий уровень защиты . Укажите поставщика хранилища, а затем установите

 

с е р т и ф и к а т на к а ж д о м новом сервере AD RMS, прежде чем добавить в кор-

 

невой кластер . К л ю ч м о ж н о хранить и в базе данных AD RMS, однако дан-

 

н ы й метод не обеспечивает такую защиту, как провайдер шифрования CSP.

15. I-la странице Указать ключ кластера AD RMS (Specify AD RMS Cluster Key)

в ы б е р и т е

п р о г р а м м н ы й и л и аппаратный поставщик служб шифрования

( C S P ) в

соответствии с требованиями политики безопасности и укажите

п а р а м е т р

Создать н о в ы й ключ с выбранным C S P (Create A New Key With

T h e Selected

C S P ) . Щ е л к н и т е Далее (Next).

16. На с т р а н и ц е

В ы б р а т ь веб-узел кластера AD R M S (Select AD RMS Cluster

Web Site) в ы б е р и т е веб-сайт, где хотите установить веб-службы AD RMS, и щ е л к н и т е Д а л е е (Next) . Если вы не подготовили веб-сайт заранее, будет в ы б р а н узел D e f a u l t Web Site.

17. На с т р а н и ц е Укажите адрес кластера (Specify Address Cluster) укажите параметр И с п о л ь з о в а т ь подключение с шифрованием SSL (https://) (Use An SSL - Encrypted Connection (https://)) . Д л я кластера AD RMS рекомендуется п о д к л ю ч е н и е с ш и ф р о в а н и е м SSL. Вы должны использовать сертификат стороннего коммерческого центра сертификации, чтобы ом автоматически был д о в е р е н н ы м д л я всех сторон. Этот сертификат уже должен быть установлен иа сервере, чтобы выбрать его в процессе установки.

Не и с п о л ь з у й т е н е з а ш и ф р о в а н н о е подключение. Открытые подключе- н и я н е л ь з я п р и м е н я т ь в случае федерации удостоверений для реализации A D R M S .

18. В секции В н у т р е н н и й адрес (Internal Address) страницы Укажите адрес кластера (Specify Address Cluster) введите полное доменное имя FQDN кластера AD R M S и щелкните кнопку Проверить (Validate).

Это и м я F Q D N нельзя будет изменить после установки и настройки AD RMS . Если хотите изменить порт по умолчанию для AD RMS, укажите порт на этой странице мастера, поскольку потом не сможете изменить его.

19. Щ е л к н и т е Далее (Next) .

27 Зпк. 3399

к 8 1 0 Службы управления правами Active Directory Глава 16

20. На странице Выберите сертификат проверки подлинности сервера для SSLшифрования (Choose A Server Authentication Certificate For SSL Encryption) щелкните параметр Выбрать существующий с е р т и ф и к а т д л я ш и ф р о в а н и я

SSL (рекомендуется) (Choose An Existing

Certificate F o r

S S L E n c r y p t i o n

(Recommended)), выберите установленный

с е р т и ф и к а т и

щ е л к н и т е Д а л е е

(Next).

 

 

Если вы не установили сертификат ранее, импортируйте его, щ е л к н у в кноп - ку Импорт (Import). Кроме того, можно использовать с а м о з а в е р я ю щ и й сертификат либо выбрать сертификат д л я ш и ф р о в а н и я SSL позже . О т м е т и м , что в случае выбора последней опции вы не з а в е р ш и т е установку, пока не получите и не установите сертификат.

ВНИМАНИЕ! Самозаверяющие сертификаты

Самозаверяющие сертификаты следует применять только в тестовых средах. В производственной среде используйте соответствующий сертификат SSL, выданный коммерческим центром сертификации.

21. На странице Указать имя для

с е р т и ф и к а т а л и ц е н з и а р а с е р в е р а ( N a m e

The Server Licensor Certificate)

введите и м я для и д е н т и ф и к а ц и и кластера

AD RMS, а затем щелкните Далее (Next) .

22. На странице Зарегистрировать точку подключения с л у ж б ы AD R M S (Regis-

ter AD RMS Service Connection Point) выберите параметр Зарегистрировать

точку подключения службы AD R M S сейчас (Register T h e AD

R M S Service

Connection Point Now) и щелкните Далее (Next) .

 

Отметим,

что эта операция регистрирует точку п о д к л ю ч е н и я

с л у ж б ы AD

RMS в AD DS.

 

ВНИМАНИЕ!

Права доступа для создания точки подключения с л у ж б ы (CSP)

Для того чтобы выполнить регистрацию точки подключения службы AD RMS, нужно войти на сервер AD RMS с учетными данными пользователя, обладающего правом записи в контейнере Службы (Services) служб AD DS, то есть эта учетная запись должна быть членом группы Администраторы предприятия (Enterprise Admins).

Если вы осуществляете подготовку кластера и хотите установить д о п о л н и - тельные члены кластера прежде, чем обслужить запросы, выберите параметр Зарегистрировать точку подключения службы A D R M S (Register T h e A D RMS Service Connection Point Later), присоедините другого члена кластера и создайте CSP.

23. На странице Веб-сервер (IIS) (Web Server ( I I S ) ) просмотрите сведения об IIS и щелкните Далее (Next).

Страницы, которые открываются на шагах 23 и 24, д о с т у п н ы т о л ь к о на сервере без предварительной установки IIS.

24.На следующей странице оставьте выбор служб роли веб-сервера по умол - чанию и щелкните Далее (Next).

Занятие 1

 

Установка служб управления правами Active Directory

811

25. На с т р а н и ц е П о д т в е р д и т е в ы б р а н н ы е э л е м е н т ы

(Confirm Installation Selec-

t i o n s )

п р о с м о т р и т е

в ы б р а н н ы е п а р а м е т р ы и щ е л к н и т е

кнопку Установить

( I n s t a l l ) .

 

 

 

 

 

 

26. П о с л е

з а в е р ш е н и я

у с т а н о в к и щ е л к н и т е к н о п к у Готово

(Finish), чтобы за-

к р ы т ь

м а с т е р у с т а н о в к и . В ы й д и т е из

системы

и вновь войдите для обнов-

л е н и я

р а з р е ш е н и й ,

п р е д о с т а в л я е м ы х

учетной

з а п и с и

вошедшего

пользо-

в а т е л я .

 

 

 

 

 

 

У ч е т н а я з а п и с ь п о л ь з о в а т е л я , п р и м е н я е м а я д л я установки роли

сервера

AD R M S , а в т о м а т и ч е с к и с т а н о в и т с я членом группы Администраторы пред-

п р и я т и я с л у ж б ы A D

R M S ( A D R M S

Enterprise Administrators),

которой

п р е д о с т а в л е н д о с т у п

к о всем о п е р а ц и я м A D R M S .

 

 

У с т а н о в к а з а в е р ш е н а ( р и с . 16- 4) .

Рис. 16-4. После завершения установки в диспетчере сервера становится доступной вся структура дерева AD RMS

К СВЕДЕНИЮ

Кластер AD RMS

 

 

 

 

Более подробную информацию об установке кластера AD RMS можно найти по

адресу

http://technet2.microsoft.com/windowsserver2008/en/libraiy/74272acc-0f2d-4dc2-

876f-15b156a0b4e01033.mspx?mfr-true. Пошаговое

руководство

находится

по адресу

http://go.microsoft.com/fwIink/PLinkkl-72134.

Для

обеспечения

высокой

готовности

кластера необходимо установить дополнительные члены кластера. Информация о

такой

установке содержится по адресу http://technet2.microsoft.com/windowsserver2008/

en/libra

iy/1bc393b9-5ce9-4950-acae-63a463ccfc361033.mspx?mfг-true.

к 812 Службы управления правами Active Directory Глава 16

Практические занятия. Установка AD RMS

В приведенных далее упражнениях предлагается установить AD R M S в новом кластере. Вначале нужно добавить запись DNS, потом создать в каталоге учетную запись службы и группы роли AD RMS, создать и установить сертификат веб-сервера, а затем приступить к установке. Д л я в ы п о л н е н и я у п р а ж н е н и й запустите компьютеры, перечисленные в подразделе «Прежде всего» в начале этой главы. Вам понадобятся машины SERVER01, S E R V E R 0 4 и S E R V E R 0 5 .

Упражнение 1. Подготовка записи DNS

Создайте запись CNAME, чтобы подготовить URL кластера AD RMS .

 

1. Войдите на машину SERVER01 как администратор домеиа.

 

2. В категории Администрирование (Administrative Tools) запустите Диспет -

 

чер сервера (Server Manager).

 

 

3. Разверните узел Р о л и \ 0 ^ - с е р в е р \ 0 ^ \ З Е 1 1 У т а 0 1 \ З о н ы прямого ripo-

 

CMOTpa\contoso.com (Roles\DNS S e r v e r \ D N S \ S E R V E R 0 1 \ l 7 o r w a r d Lookup

 

Zones\contoso.coin).

 

 

4. Щелкните правой кнопкой мыши иа панели сведений и выполните команду

)

Создать псевдоним (CNAME) (New Alias ( C N A M E ) ) .

 

5. В диалоговом окне Новая запись ресурса (New Resource Record) введите

 

имя псевдонима RightsManagement и назначьте его

м а ш и н е S E R V E R 0 4 .

 

contoso.com в поле Полное F Q D N - и м я конечного

узла (Fully Qualified

 

Domain Name (FQDN) For Target Host) диалогового окна. Щ е л к н и т е О К .

 

Вы создали новую запись для URL кластера AD RMS . Она будет обновлена

 

на других серверах при выполнении последующих упражнений .

Упражнение 2. Подготовка каталога

Теперь нужно создать учетную запись службы и четыре группы для делегирования административных задач AD RMS.

1.Войдите на SERVER01 как администратор домена.

2.В категории Администрирование (Administrative Tools) запустите Диспет - чер сервера (Server Manager).

3. Разверните узел Роли\Домепные службы Active Directory\Active Directory — пользователи и KOMiibioTepbt\contoso.com (Roles\Active Directory Domain Services\Active Directory Users and Computers\contoso.com). Создайте структуру подразделений Администраторы\Идентификация служб.

4.Щелкните правой кнопкой мыши подразделение Идентификация служб, выполните команду Создать (New) и выберите объект Пользователь (User).

5. Задайте для пользователя имя ADRMSService и используйте его для входа и как имя пред-Windows 2000. Щелкните Далее (Next).

6. Задайте сложный пароль, сбросьте флажок Требонать смену пароля при следующем входе в систему (User Must Change Password At Next Logon) и установите флажок Срок действия пароля не ограничен (Password Never Expires). Щелкните Далее (Next), а затем Готово (Finish), чтобы создать учетную запись.

Источник: https://studfile.net/preview/16435895/