к 818 |
Службы управления правами Active Directory |
Глава 16 |
ВНИМАНИЕ! Группы администрирования AD RMS
Для визуализации административных групп, созданных в AD DS, эти группы необходимо добавить в соответствующие локальные группы на сервере. Б производственной среде этот дополнительный шаг нужно выполнить для завершения установки.
Резюме
•Службы AD RMS обеспечивают поддержку з а щ и т ы д а н н ы х путем управ -
ления правами. Используется сложная и н ф р а с т р у к т у р а , |
д л я к о т о р о й не- |
|
обходимы дополнительные службы, такие как AD |
DS, S Q L Server, I n t e r n e t |
|
Information Services и потенциально AD FS — в |
случае |
р е а л и з а ц и и парт - |
нерских связей между лесами. |
|
|
•Для доступа к службам AD RMS пользователи д о л ж н ы располагать учетной
записью с электронной почтой в домене AD DS.
• |
Для защиты содержимого пользователи т а к ж е д о л ж н ы |
р а б о т а т ь с п р и л о - |
||
|
жениями AD RMS. Такими п р и л о ж е н и я м и могут быть |
средства с о з д а н и я |
||
|
документов, например Office Word, Outlook, P o w e r P o i n t , I n t e r n e t Explore, |
|||
|
настраиваемые приложения AD RMS. Без такого п р и л о ж е н и я пользователь |
|||
|
не сможет просматривать защищенное с о д е р ж и м о е и р а б о т а т ь с ним . |
|||
• |
В Windows Vista по умолчанию включен к л и е н т AD |
R M S , |
однако в W i n - |
|
|
dows ХР необходимо загрузить и у с т а н о в и т ь к л и е н т |
R M S |
с п а к е т о м об- |
|
|
новлений SP2. |
|
|
|
Закрепление материала
Приведенный далее вопрос предназначены д л я п р о в е р к и з н а н и й , п о л у ч е н н ы х на занятии 1 (этот вопрос содержится также на с о п р о в о д и т е л ь н о м к о м п а к т - диске).
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.
1. Администратор в домене contoso.com у с т а н о в и л AD R M S , и т е п е р ь ему нужно отконфигурировать эти службы. Установка б ы л а в ы п о л н е н а коррек - тно, тем не менее в начале работы с сервером AD R M S получено сообщение об ошибке, представленное на рисунке. В чем может з а к л ю ч а т ь с я п р и ч и н а проблемы?
A. На сервере не запущены службы AD R M S .
Б. |
Сертификат сервера недействителен, |
и сервер ие м о ж е т в ы п о л н и т ь |
|
запуск. |
|
B. Сервер не является членом домена AD |
DS. |
|
Г. |
Учетная запись не располагает соответствующими р а з р е ш е н и я м и для |
|
|
управления AD RMS . |
|
к 820 |
Службы управления правами Active Directory |
Глава 16 |
• Четные записи пользователей необходимо подготовить д л я интеграции
с AD RMS.
•Для организации следует подготовить шаблоны политики, которые улучшат защиту несанкционированного доступа для пользователей.
и Следует ознакомиться с различными клиентами AD RMS, чтобы обеспечивать техническую поддержку в случае неполадок у пользователей.
•Чтобы корректно выполнить операции службы AD RMS, необходимо обеспечить техническую поддержку трех баз данных.
После выполнения всех этих операций развертывание кластера AD R M S будет завершено.
Изучив материал этого занятия, вы сможете:
^Конфигурировать URL-адреса экстрасетей,
^Выполнять подготовку к интеграции с партнерами. Использовать сертификаты AD RMS.
S Подготовить учетные записи пользователей для AD RMS. s Подготовить политики исключения.
/ Использовать шаблоны политики. J Работать с базами данных AD RMS.
Продолжительность занятия — около 30 мин.
Настройка AD RMS
В отличие от служб управления правами Windows ( W i n d o w s Rights |
Manage- |
ment Services), конфигурация AD R M S настраивается с п о м о щ ь ю |
к о н с о л и |
ММС, которая интегрируется в Диспетчер сервера (Server Manager), а также доступна как независимая консоль в средстве удаленного администрирования сервера RSAT (Remote Server Administration Tools). С помощью данной консоли можно выполнить все задачи по завершению настройки конфигурации .
К СВЕДЕНИЮ Настройка AD RMS
Более подробная информация о настройке AD RMS содержится по адресу http:// technet2.microsoft.com/windowssemer2008/en/library/73829489-45f1-415b-90ab- 061a263d1ef61033.mspx?mfr-tive.
Создание URL экстрасети
Чтобы расширить инфраструктуру AD R M S для мобильных пользователей или сотрудников удаленного офиса вне внутренней сети, необходимо отконфигурировать URL экстрасети.
1. Войдите иа сервер — член корневого кластера, используя учетные данные группы Администраторы предприятия службы AD R M S (AD R M S Enterprise Administrators).
2.В категории Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).
Занятие 2 Настройка и использование служб управления правами Active Directory |
821 |
3. Назверпите узел Р о л и \ С л у ж б ы управления правами Active Directory\i«<*_ сервера (Roles\Active Directory Rights Management Services\имя_сервера).
4. Щелкните правой кнопкой мыши имя сервера и выполните команду Свойства (Properties) .
5. Перейдите на вкладку URL-адреса кластера (Cluster.URLs).
6. Включите опцию URL-адреса экстрасети (Extranet URLs) и добавьте соответствующие данные U R L для лицензирования (Licensing) и сертификации (Certification) .
Эти U R L - а д р е с а д о л ж н ы указывать на установку IIS в экстрасети и не д о л ж н ы изменяться. Д л я URL-адресов также необходимо выполнить регистрацию в DNS. Используйте шифрование SSL для защиты коммуникаций через п о д к л ю ч е н и я H T T P или H T T P S . И наконец, не забудьте создать соответствующие виртуальные каталоги для содержания данных AD RMS.
7. Щ е л к н и т е О К , чтобы закрыть диалоговое окно и применить изменения. URL - адреса экстрасети готовы.
Настройка политик доверия
Хотя поддержку федерации нельзя включить, пока не будет реализована рабочая инфраструктура AD FS, вы можете изучить различные модели AD RMS, п о д д е р ж и в а ю щ и е федерацию политик DRM . Службы AD RMS, как правило, поддерживают четыре модели доверия.
•Д о м е н ы доверенных пользователей позволяют кластеру AD RMS обрабатывать запросы других кластеров AD RMS, локализованных в различных лесах AD DS. Д о м е н ы доверенных пользователей добавляются путем импорта сертификата лицензиара сервера из кластера AD RMS, которому вы хотите доверять, в ваш собственный кластер.
•Д о в е р е н н ы е д о м е н ы публикации позволяют вашему кластеру AD RMS выдавать лицензии на использование содержимого, защищенного еще одним кластером AD RMS . Для создания доверенного домена публикации необходимо импортировать сертификат SLC кластера публикации вместе с его закрытым ключом в ваш собственный кластер.
•Служба Windows Live ID позволяет пользователям с кодом Windows Live ID (так называемый паспорт Microsoft (Microsoft Passport)) применять со-
держимое с защитой от несанкционированного доступа, но не создавать его.
•Федеративное доверие устанавливается с помощью AD FS и расширяет
операции кластера AD R M S в лесах, с которыми установлено федеративное доверие.
Все эти типы доверия расширяют полномочия AD RMS за пределы леса организации.
К СВЕДЕНИЮ |
Создание доверия AD RMS |
Информация о работе с доверием AD RMS содержится по адресу http://technet2. microsoft.com/windowsserver2008/en/library/67ds9efe-28f6-422e-b0e3-e85da40a04f01033. mspx7mfr-true.
к 822 |
Службы управления правами Active Directory |
Глава 16 |
Экспорт сертификата лицензиара сервера
Для работы с доверенными доменами публикации или доверенными доменами пользователей необходимо экспортировать сертификат лицензиара сервера из корневого кластера, для которого устанавливается доверие. Экспортированные сертификаты будут применяться для установления доверия. Чтобы выполнить данную процедуру, нужно быть членом локальной группы Администраторы предприятия службы AD RMS (AD R M S Enterprise Administrators) или ее аналога.
1. Войдите на сервер — член корневого кластера, используя учетные данные группы Администраторы предприятия службы AD R M S ( A D R M S Enter - prise Administrators).
2.В категории Администрирование (Administrative Tools) запустите Диспет - чер сервера (Server Manager).
3. Разверните узел Роли\Службы управления правами Active Directory\tww _ сервера (Roles\Active Directory Rights Management Services \ и м я _ с е р в е р а ) .
4. Щелкните правой кнопкой имя сервера и выполните команду Свойства (Properties).
5.Перейдите на вкладку Сертификат сервера (Server Certificate) и щелкните кнопку Экспорт сертификата (Export Certificate).
6. В диалоговом окне Экспортировать сертификат как ( E x p o r t Certificate As) введите имя, например имя кластера, и выберите размещение (папку Доку - менты (Documents))'для создания файла .bin. Щ е л к н и т е кнопку Сохранить (Save).
7.Закройте диалоговое окно Свойства (Properties).
Обеспечьте защиту этого сертификата, поскольку он управляет доступом к кластеру AD RMS.
Подготовка сертификатов AD RMS
Сертификаты создаются по умолчанию во время установки AD RMS . Однако на основе политик защиты от несанкционированного доступа необходимо отконфигурировать срок действия сертификата. При его администрировании рекомендуется выполнить четыре операции:
•указать срок действия сертификатов прав учетной записи;
•включить сертификацию для мобильных устройств;
•включить сертификацию служб сервера;
•проверить подлинность клиентов с помощью смарт-карт.
Обязательно нужно указать срок действия сертификата RAC. Другие операции считаются опциональными, и их выполнение зависит от политик защиты от несанкционированного доступа. Для того чтобы модифицировать срок действия сертификата RAC, выполните следующее.
1. Войдите иа сервер — член корневого кластера, используя учетные данные группы Администраторы предприятия службы AD R M S (AD R M S Enterprise Administrators).