к 8 1 0 Службы управления правами Active Directory Глава 16
20. На странице Выберите сертификат проверки подлинности сервера для SSLшифрования (Choose A Server Authentication Certificate For SSL Encryption) щелкните параметр Выбрать существующий с е р т и ф и к а т д л я ш и ф р о в а н и я
SSL (рекомендуется) (Choose An Existing |
Certificate F o r |
S S L E n c r y p t i o n |
(Recommended)), выберите установленный |
с е р т и ф и к а т и |
щ е л к н и т е Д а л е е |
(Next). |
|
|
Если вы не установили сертификат ранее, импортируйте его, щ е л к н у в кноп - ку Импорт (Import). Кроме того, можно использовать с а м о з а в е р я ю щ и й сертификат либо выбрать сертификат д л я ш и ф р о в а н и я SSL позже . О т м е т и м , что в случае выбора последней опции вы не з а в е р ш и т е установку, пока не получите и не установите сертификат.
ВНИМАНИЕ! Самозаверяющие сертификаты
Самозаверяющие сертификаты следует применять только в тестовых средах. В производственной среде используйте соответствующий сертификат SSL, выданный коммерческим центром сертификации.
21. На странице Указать имя для |
с е р т и ф и к а т а л и ц е н з и а р а с е р в е р а ( N a m e |
The Server Licensor Certificate) |
введите и м я для и д е н т и ф и к а ц и и кластера |
AD RMS, а затем щелкните Далее (Next) . |
|
22. На странице Зарегистрировать точку подключения с л у ж б ы AD R M S (Regis- |
|
ter AD RMS Service Connection Point) выберите параметр Зарегистрировать
точку подключения службы AD R M S сейчас (Register T h e AD |
R M S Service |
|
Connection Point Now) и щелкните Далее (Next) . |
|
|
Отметим, |
что эта операция регистрирует точку п о д к л ю ч е н и я |
с л у ж б ы AD |
RMS в AD DS. |
|
|
ВНИМАНИЕ! |
Права доступа для создания точки подключения с л у ж б ы (CSP) |
|
Для того чтобы выполнить регистрацию точки подключения службы AD RMS, нужно войти на сервер AD RMS с учетными данными пользователя, обладающего правом записи в контейнере Службы (Services) служб AD DS, то есть эта учетная запись должна быть членом группы Администраторы предприятия (Enterprise Admins).
Если вы осуществляете подготовку кластера и хотите установить д о п о л н и - тельные члены кластера прежде, чем обслужить запросы, выберите параметр Зарегистрировать точку подключения службы A D R M S (Register T h e A D RMS Service Connection Point Later), присоедините другого члена кластера и создайте CSP.
23. На странице Веб-сервер (IIS) (Web Server ( I I S ) ) просмотрите сведения об IIS и щелкните Далее (Next).
Страницы, которые открываются на шагах 23 и 24, д о с т у п н ы т о л ь к о на сервере без предварительной установки IIS.
24.На следующей странице оставьте выбор служб роли веб-сервера по умол - чанию и щелкните Далее (Next).
Занятие 1 |
|
Установка служб управления правами Active Directory |
811 |
||||
25. На с т р а н и ц е П о д т в е р д и т е в ы б р а н н ы е э л е м е н т ы |
(Confirm Installation Selec- |
||||||
t i o n s ) |
п р о с м о т р и т е |
в ы б р а н н ы е п а р а м е т р ы и щ е л к н и т е |
кнопку Установить |
||||
( I n s t a l l ) . |
|
|
|
|
|
|
|
26. П о с л е |
з а в е р ш е н и я |
у с т а н о в к и щ е л к н и т е к н о п к у Готово |
(Finish), чтобы за- |
||||
к р ы т ь |
м а с т е р у с т а н о в к и . В ы й д и т е из |
системы |
и вновь войдите для обнов- |
||||
л е н и я |
р а з р е ш е н и й , |
п р е д о с т а в л я е м ы х |
учетной |
з а п и с и |
вошедшего |
пользо- |
|
в а т е л я . |
|
|
|
|
|
|
|
У ч е т н а я з а п и с ь п о л ь з о в а т е л я , п р и м е н я е м а я д л я установки роли |
сервера |
||||||
AD R M S , а в т о м а т и ч е с к и с т а н о в и т с я членом группы Администраторы пред- |
|||||||
п р и я т и я с л у ж б ы A D |
R M S ( A D R M S |
Enterprise Administrators), |
которой |
||||
п р е д о с т а в л е н д о с т у п |
к о всем о п е р а ц и я м A D R M S . |
|
|
||||
У с т а н о в к а з а в е р ш е н а ( р и с . 16- 4) .
Рис. 16-4. После завершения установки в диспетчере сервера становится доступной вся структура дерева AD RMS
К СВЕДЕНИЮ |
Кластер AD RMS |
|
|
|
|
Более подробную информацию об установке кластера AD RMS можно найти по |
|||||
адресу |
http://technet2.microsoft.com/windowsserver2008/en/libraiy/74272acc-0f2d-4dc2- |
||||
876f-15b156a0b4e01033.mspx?mfr-true. Пошаговое |
руководство |
находится |
по адресу |
||
http://go.microsoft.com/fwIink/PLinkkl-72134. |
Для |
обеспечения |
высокой |
готовности |
|
кластера необходимо установить дополнительные члены кластера. Информация о
такой |
установке содержится по адресу http://technet2.microsoft.com/windowsserver2008/ |
en/libra |
iy/1bc393b9-5ce9-4950-acae-63a463ccfc361033.mspx?mfг-true. |
к 812 Службы управления правами Active Directory Глава 16
Практические занятия. Установка AD RMS
В приведенных далее упражнениях предлагается установить AD R M S в новом кластере. Вначале нужно добавить запись DNS, потом создать в каталоге учетную запись службы и группы роли AD RMS, создать и установить сертификат веб-сервера, а затем приступить к установке. Д л я в ы п о л н е н и я у п р а ж н е н и й запустите компьютеры, перечисленные в подразделе «Прежде всего» в начале этой главы. Вам понадобятся машины SERVER01, S E R V E R 0 4 и S E R V E R 0 5 .
Упражнение 1. Подготовка записи DNS
Создайте запись CNAME, чтобы подготовить URL кластера AD RMS .
|
1. Войдите на машину SERVER01 как администратор домеиа. |
|
|
2. В категории Администрирование (Administrative Tools) запустите Диспет - |
|
|
чер сервера (Server Manager). |
|
|
3. Разверните узел Р о л и \ 0 ^ - с е р в е р \ 0 ^ \ З Е 1 1 У т а 0 1 \ З о н ы прямого ripo- |
|
|
CMOTpa\contoso.com (Roles\DNS S e r v e r \ D N S \ S E R V E R 0 1 \ l 7 o r w a r d Lookup |
|
|
Zones\contoso.coin). |
|
|
4. Щелкните правой кнопкой мыши иа панели сведений и выполните команду |
|
) |
Создать псевдоним (CNAME) (New Alias ( C N A M E ) ) . |
|
|
5. В диалоговом окне Новая запись ресурса (New Resource Record) введите |
|
|
имя псевдонима RightsManagement и назначьте его |
м а ш и н е S E R V E R 0 4 . |
|
contoso.com в поле Полное F Q D N - и м я конечного |
узла (Fully Qualified |
|
Domain Name (FQDN) For Target Host) диалогового окна. Щ е л к н и т е О К . |
|
|
Вы создали новую запись для URL кластера AD RMS . Она будет обновлена |
|
|
на других серверах при выполнении последующих упражнений . |
|
Упражнение 2. Подготовка каталога
Теперь нужно создать учетную запись службы и четыре группы для делегирования административных задач AD RMS.
1.Войдите на SERVER01 как администратор домена.
2.В категории Администрирование (Administrative Tools) запустите Диспет - чер сервера (Server Manager).
3. Разверните узел Роли\Домепные службы Active Directory\Active Directory — пользователи и KOMiibioTepbt\contoso.com (Roles\Active Directory Domain Services\Active Directory Users and Computers\contoso.com). Создайте структуру подразделений Администраторы\Идентификация служб.
4.Щелкните правой кнопкой мыши подразделение Идентификация служб, выполните команду Создать (New) и выберите объект Пользователь (User).
5. Задайте для пользователя имя ADRMSService и используйте его для входа и как имя пред-Windows 2000. Щелкните Далее (Next).
6. Задайте сложный пароль, сбросьте флажок Требонать смену пароля при следующем входе в систему (User Must Change Password At Next Logon) и установите флажок Срок действия пароля не ограничен (Password Never Expires). Щелкните Далее (Next), а затем Готово (Finish), чтобы создать учетную запись.