Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Установка служб управления правами Active Directory

813

7.Теперь создайте в подразделении Соп1о50.сот\Лдмииистраторы\ Группы администраторов\Делегирование серверов группы администрирования AD RMS . Если эти подразделения отсутствуют, создайте их.

8. Создайте четыре глобальные группы безопасности. Щелкните правой кнопкой мыши иа панели сведений, выполните команду Создать (New) и выберите объект Группа (Group) . Введите имя для группы и щелкните ОК. Создайте такие группы:

Администраторы предприятия AD RMS;

Администраторы шаблонов AD RMS;

Аудиторы AD RMS;

Учетная запись службы AD RMS.

9. О т к р о й т е группу Учетная запись службы AD RMS (щелкните ее правой кнопкой м ы ш и и выберите Свойства (Properties)) и перейдите на вкладку Ч л е н ы (Members) . Добавьте в эту группу учетную запись ADRMSService и щелкните О К .

10. Войдите иа S E R V E R 0 3 как администратор домена.

11.В категории Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

12.Разверните узел Конфигурация\Локалы[ые пользователи и группы\Группы (Configuration\Local Users And Groups\Groups).

13.Выберите группу Администраторы (Administrators) и откройте ее.

14.Добавьте группу Учетная запись службы AD RMS в эту группу и щелкните ОК. Теперь вы готовы продолжить процесс установки.

У п р а ж н е н и е 3. П о д г о т о в к а с е р т и ф и к а т а веб-сервера

<

П о с к о л ь к у службам AD R M S требуются веб-подключения с шифрованием

 

SSL, необходимо создать и установить сертификат веб-сервера. Отметим, что

 

прежде чем приступить к данному упражнению, необходимо выполнить уп-

 

р а ж н е н и я главы 15.

 

1. Войдите на S E R V E R 0 4 как администратор домеиа.

 

Вы получите права доступа администратора предприятия (Enterprise Ad-

 

ministrator), необходимые для создания точки подключения службы (CSP).

 

Эти разрешения доступа понадобятся, когда вы будете выполнять упраж-

 

нение 4.

 

2. В категории Администрирование (Administrative Tools) запустите Диспет-

 

чер сервера (Server Manager).

 

3. Разверните узел Р о л и \ С л у ж б ы сертификации Active Ойес1огу\Шаблопы

 

сертификатов (SERVER04) (Roles\Active Directory Certificate Services\Cer-

 

tificate Templates (SERVER04)) . На панели сведений будут перечислены

 

все существующие сертификаты.

 

4. На панели сведений выберите шаблон Веб-сервер (Web Server), щелкните

 

его правой кнопкой мыши и выберите команду Скопировать шаблон (Du-

 

plicate Template).

 

к 814

Службы управления правами Active Directory

Глава 16

5. Укажите версию Windows Server 2008 и щелкните О К .

6. Задайте для шаблона имя Web Server W S 0 8 и назначьте следующие параметры, оставив остальные параметры п р е ж н и м и (по умолчанию) .

A. На вкладке Общие (General) установите ф л а ж о к Опубликовать сертификат в Active Directory (Publish Certificate In Active Directory) .

Б. На вкладке Безопасность (Security) добавьте учетную, запись компью - тера SERVER04. Щелкните кнопки Добавить ( A d d ) и Т и п ы объектов (Object Types), выберите тип объектов Компьютеры (Computers) и щелкните ОК.

B. Введите имя SERVER04, щелкните к н о п к у

П р о в е р и т ь

имена

( C h e c k

Names), а затем дважды щелкните О К .

 

 

 

Г. Предоставьте учетной записи S E R V E R 0 4

р а з р е ш е н и я

Ч т е н и е

( R e a d )

иЗаявка (Enroll). Щелкните ОК .

7.Еще раз щелкните ОК.

Выдача сертификатов осуществляется в консоли Центр сертификации (Certification Authority) диспетчера сервера.

8. Разверните узел Роли\Службы сертификации Active D i r e c t o r y \ C o n t o s o - SERVER04-CA\Шaблoны сертификатов (Roles\Active Directory Certificate Services\Contoso-SERVER04-CA\Certificate Templates).

9. Для выдачи сертификата щелкните правой кнопкой м ы ш и контейнер Шаб - лоны сертификатов (Certificate Templates), в ы п о л н и т е команду Создать (New) и выберите опцию Выдаваемый шаблон с е р т и ф и к а т а (Certificate Template То Issue).

10.

В диалоговом окне Включение шаблонов сертификатов (Enable

Certificate

r

Templates) выберите сертификат Web Server W S 0 8 и щ е л к н и т е

О К .

Упражнение 4. Установка с е р т и ф и к а т а веб - сервера

Теперь необходимо запросить и установить сертификат.

1.Откройте меню Пуск (Start), в поле поиска введите ттс и нажмите клавишу Enter.

2. В меню Консоль (File) щелкните команду Добавить и л и удалить оснастку (Add/Remove Snap-ins), выберите осиастку С е р т и ф и к а т ы (Certificates) и щелкните кнопку Добавить (Add).

3. Выберите учетную запись компьютера ( C o m p u t e r A c c o u n t ) и щелкните Далее (Next).

4. Выберите параметр локального компьютера (Local Computer), щелкните Готово (Finish), а затем ОК .

5.В меню Консоль (File) выберите команду Сохранить как (Save As), перейдите в папку Документы (Documents) и присвойте оснастке имя Computer

Certificates.

6. Разверните узел Сертификаты (локальный к о м п ы о т е р ) \ Л и ч н о е \ С е р т и ф и - каты (Certificates (Local Computer)\Personal\Certificates) .

Занятие 1

Установка служб управления правами Active Directory

815

7. Щ е л к н и т е правой кнопкой мыши контейнер Сертификаты (Certificates), выберите опцию Все задачи (ЛИ Tasks) и примените задачу Запросить новый сертификат (Request New Certificate). Щелкните Далее (Next).

8. Выберите сертификат Web Server W S 0 8 и щелкните кнопку Дополнительные сведения ( M o r e Information), чтобы подать заявку на этот сертификат.

9.В диалоговом окне Свойства сертификата (Certificate Properties) на вкладке Субъект (Subject) введите следующие данные.

A, В поле

И м я

субъекта (Subject Name Value) выберите полное DN-имя

(Full

D N ) ,

введите CN-SERVER04,DC-Contoso,DC-com и щелкните

к н о п к у

Добавить (Add).

Б. Щелкните секцию Альтернативное имя (Alternate Name), в раскрывающемся списке Тип (Туре) выберите тип URL, в поле Значение (Value) введите и м я RightsManngement.contoso.com и щелкните кнопку Добавить (Add).

B. Перейдите на вкладку Общие (General), в поле Понятное имя (Friendly N a m e ) введите Contoso DRM, и а поле Описание (Description) введите Сертификат сервера.

Г.Перейдите на вкладку Закрытый ключ (Private Key), разверните секцию

Параметры ключа (Key Options) и установите флажки Создать экспор- т и р у е м ы й з а к р ы т ы й ключ (Make Private Key Exportable) и Разрешить архивацию закрытого ключа (Allow Private Key То Be Archived).

10. Щ е л к н и т е OK, а затем — кнопки Заявка (Enroll) и Готово (Finish).

И. Ч т о б ы проверить выдачу сертификата, щелкните узел Сертификаты (Certificates) и просмотрите данные сертификата на панели сведений.

12. З а к р о й т е консоль Сертификаты (Certificates). Теперь вы можете приступать к установке AD RMS.

У п р а ж н е н и е 5 . У с т а н о в к а корневого кластера AD RMS

Запустите м а ш и н ы S E R V E R 0 1 , SERVER03 и SERVER05, а также сервер SQL иа машине SERVER05 . Сервер SERVER03 используется для выполнения практических занятий в главе 15, поэтому на нем должны быть установлены службы AD CS и сертификат, с помощью которого выполняется данная операция.

1. Войдите на S E R V E R 0 3

как администратор домеиа. Вы получите разре-

ш е н и я а д м и н и с т р а т о р а

предприятия, необходимые для создания точки

подключения службы ( C S P ) .

2.В категории Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

3. На панели дерева щелкните правой кнопкой узел Роли (Roles) и задайте команду Добавить роли (Add Roles).

4. Иа странице Перед началом работы (Before You Begin) щелкните Далее (Next).

5.На странице Выбор ролей сервера (Select Server Roles) установите флажок С л у ж б ы управления правами Active Directory (Active Directory Rights

к 816

Службы управления правами Active Directory

Глава 16

Management Services). Мастер добавления ролей (Add Roles Wizard) потребует добавить роль Веб-сервер (IIS) (Web Server (IIS)) с необходимыми компонентами: Служба активации WPAS (Windows Process Activation Service) и Очередь сообщений (Message Queuing).

6. Щелкните кнопку Добавить необходимые службы роли (Add Required Role Services), если эти службы не были установлены перед инсталляцией AD RMS. Щелкните Далее (Next).

7. На странице Службы управления правами Active Directory (Active Directory Rights Management Services) просмотрите сведения о выбранной роли и щелкните Далее (Next).

8. На странице Выбор служб ролей (Select Role Services) установите ф л а ж о к Сервер управления правами Active Directory (Active Directory Rights Management Server) и щелкните Далее (Next).

9. На странице Создать или присоединить кластер AD R M S (Create Or J o i n An AD RMS Cluster) выберите параметр Создать новый кластер AD R M S (Create A New AD RMS Cluster) и щелкните Далее (Next).

10. На странице Выбрать базу данных к о н ф и г у р а ц и и (Select Configuration Database) выберите параметр Использовать другой сервер базы данных (Use A Different Database Server) и щелкните Далее (Next) .

Если для управления базами данных AD R M S в установке одного сервера выбрать внутреннюю базу данных Windows (Windows Internal Database), выполнять шаги 11 и 12 не потребуется. Однако база данных W I D используется лишь для тестирования.

И. Щелкните кнопку Выбрать (Select), чтобы локализовать машину SERVER05, введите имя сервера, щелкните кнопки Проверить имена (Check Names) и О К.

12. В поле Экземпляр базы данных (Database Instance) выберите экземпляр по умолчанию (Default), последовательно щ е л к н и т е к н о п к и П р о в е р и т ь (Validate) и Далее (Next).

13.На странице Укажите учетную запись службы (Specify Service Account) щелкните кнопку Указать (Specify), введите имя ADRMSService и пароль, щелкните ОК и Далее (Next).

14.На странице Настроить хранилище ключа кластера AD R M S (Configure AD RMS Cluster Key Storage) выберите параметр Использовать централизованное хранилище ключей AD R M S (Use AD R M S Centrally Managed Key Storage) и щелкните Далее (Next).

Защита ключа кластера AD R M S с помощью этой базы данных выбрана для упрощения упражнения, поскольку при этом не требуются дополнительные компоненты. Однако в обычной ситуации ключ кластера AD R M S рекомендуется защитить с помощью поставщика CSP.

15.На странице Указать пароль ключа кластера служб управления правами Active Directory (Specify AD R M S Cluster Key Password) введите строгий пароль с подтверждением и щелкните Далее (Next).

Занятие 1 Установка служб управления правами Active Directory 817

16. На странице Выбрать веб-узел кластера AD R M S (Select AD RMS Cluster Web Site) выберите веб-узел Default Web Site и щелкните Далее (Next).

17.На странице Укажите адрес кластера (Specify Cluster Address) выберите параметр Использовать подключение с шифрованием SSL (https://) (Use

An SSL - Encrypted Connection ( h t t p s : / / ) ) .

Из соображений безопасности для кластера AD RMS следует использовать подключение с шифрованием SSL.

18.В секции Внутренний адрес (Internal Address) введите адрес RightsManagement. contoso.com, оставьте номер порта по умолчанию и щелкните кнопки Проверить (Validate) и Далее (Next).

19. На с т р а н и ц е В ы б е р и т е сертификат проверки подлинности

сервера для

S S L - ш и ф р о в а и и я (Choose A Server Authentication Certificate

For SSL En-

c r y p t i o n ) щ е л к н и т е параметр Выбрать существующий сертификат для ш и ф р о в а н и я SSL (рекомендуется) (Choose An Existing Certificate For SSL Encryption (Recommended)), выберите сертификат SERVER04 и щелкните Далее (Next) .

Если вы не в ы п о л н я л и практические занятия упражнения 15 и сервер не располагает соответствующим сертификатом, используйте самозаверяющий сертификат .

20.На странице Указать имя для сертификата лицензиара сервера (Name The Server Licensor Certificate) введите имя Contoso DRM для идентификации

кластера AD R M S и щелкните Далее (Next).

21.На странице Зарегистрировать точку подключения службы AD RMS (Register AD R M S Service Connection Point) выберите параметр Зарегистрировать точку п о д к л ю ч е н и я службы AD RMS сейчас (Register The AD RMS Service Connection P o i n t N o w ) и щелкните Далее (Next).

Точка п о д к л ю ч е н и я службы AD RMS будет зарегистрирована в AD DS.

22.На странице Веб-сервер (IIS) (Web Server (IIS)) просмотрите сведения об IIS и щелкните Далее (Next).

23.На странице Выбор служб ролей (Select Role Services) оставьте для вебсервера параметры по умолчанию и щелкните Далее (Next).

24.На странице Подтвердите выбранные элементы (Confirm Installation Selections) просмотрите выбранные параметры и щелкните кнопку Установить (Install).

25.После завершения установки щелкните кнопку Готово (Finish), чтобы закрыть мастер установки.

26.Выйдите из системы и вновь войдите для обновления разрешений доступа учетной записи вошедшего пользователя. Учетная запись, используемая для установки роли сервера AD RMS, автоматически становится членом группы Администраторы предприятия службы AD RMS (AD RMS Enterprise Administrators) и получает доступ ко всем операциям AD RMS. Установка завершена.

Источник: https://studfile.net/preview/16435895/