к8 3 0 Службы управления правами Active Directory Глава 16
2.Службы AD RMS поддерживают четыре политики доверия.
• Домены доверенных пользователей позволяют кластеру AD RMS об-
рабатывать запросы других кластеров AD RMS, локализованных в различных лесах AD DS. Доверенные домены пользователей добавляются путем импорта сертификата лицензиара сервера из кластера AD RMS с которым нужно установить доверие, в ваш собственный кластер.
•Доверенные домены публикации позволяют кластеру AD RMS выдавать лицензии на использование содержимого, защищенного другим кластером AD RMS. Для создания доверенного домена публикации нужно импортировать сертификат SLC кластера публикации вместе с его закрытым ключом п ваш собственный кластер.
•Доверия Windows Live ID позволяют пользователям с идентификаторами Windows Live ID (так называемый паспорт Microsoft) только применять (но не создавать) защищенное содержимое.
•Доверия федерации устанавливаются с помощью AD FS и расширяют операции кластера AD RMS в леса, с которыми установлено федеративное доверие.
Управление базами данных
Для выполнения своих функций службы AD R M S используют три базы д а н н ы х
(изучите эти базы данных и их |
ф у н к ц и и , чтобы |
г а р а н т и р о в а т ь |
к о р р е к т н у ю |
||||
работу кластера AD RMS). |
|
|
|
|
|
||
• |
Б а з а данных конфигурации, |
и с п о л ь з у е м а я |
д л я х р а н е н и я |
в с е х д а н н ы х |
|||
|
конфигурации A D R M S Используется серверами |
A D R M S д л я |
предо - |
||||
|
ставления клиентам информации и услуг з а щ и т ы от несанкционированного |
||||||
|
доступа. |
|
|
|
|
|
|
• |
База данных ведения журналов, где х р а н и т с я и н ф о р м а ц и я о б о в с е х опе - |
||||||
|
рациях в корневом или л и ц е н з и р у ю щ е м к л а с т е р е |
Э т у базу д а н н ы х удоб- |
|||||
|
но использовать для аудита событий AD R M S . |
|
|
|
|||
• |
База данных служб каталогов, где х р а н и т с я и н ф о р м а ц и я о п о л ь з о в а т е л я х |
||||||
|
и все их данные |
Доступ к информации из каталогов A D D S осуществляет- |
|||||
|
ся с помощью протокола LDAP (Lightweight Directory Access Protocol). Д л я |
||||||
|
этой базы данных требуется регулярная техническая п о д д е р ж к а в случае |
||||||
|
удаления пользователей из AD R M S , как описано ранее на этом занятии . |
||||||
|
Помимо этих баз данных AD R M S использует службу Очередь сообщений |
||||||
(Message Queuing), |
предназначенную для п е р е с ы л к и с о б ы т и й в |
базу д а н н ы х |
|||||
журналов. В процессе аудита использования AD |
R M S |
следует периодически |
|||||
проверять, корректно ли работает очередь сообщений . |
|
|
|
||||
|
В дополнение |
к различным |
ф у н к ц и я м , д о с т у п н ы м в к о н с о л и AD |
R M S , |
|||
корпорация Microsoft предоставляет с п е ц и а л ь н ы й набор инструментов |
R M S , |
||||||
содержащий утилиты для администрирования AD R M S . Загрузите и добавьте |
|||||||
|
его в административный набор |
AD R M S для полного |
у п р а в л е н и я разверты- |
||||
|
ванием, |
|
|
|
|
|
|
Занятие 2 Настройка и использование служб управления правами Active Directory |
831 |
|
К СВЕДЕНИЮ |
Набор средств администрирования служб управления правами |
|
Набор инструментов RMS с утилитами для управления RMS можно загрузить по |
||
адресу |
http://www.microso/t.com/downloads/details.aspx?FamilylD-bae62cfc-d5a7-46d2- |
|
9063-0/6885с26Ь98 & Display Lang-en. |
|
|
К СВЕДЕНИЮ |
Дополнительные ресурсы AD RMS |
|
Дополнительные ресурсы AD RMS содержатся по адресу http://technet2.microso/t. com/windowsserver2008/en/library/789533a5-50c5-435d-b06a-37db0ab5666e1033.
mspx?m/r-true.
Практические занятия. Создание шаблона политики прав доступа
В приведенных далее упражнениях предлагается создать настраиваемый шаблон п о л и т и к прав доступа с использованием AD RMS, установка которого выполнена на з а н я т и и 1.
Упражнение. Создание нового шаблона
Ш а б л о н ы |
п о з в о л я ю т |
пользователям быстро применять политики прав до- |
ступа. Д л я |
создания |
шаблона необходимо использовать разрешения досту- |
па группы Администраторы шаблонов службы AD RMS (AD RMS Template Administrators) или Администраторы предприятия службы AD RMS (AD RMS Enterprise Administrators) . Чтобы выполнить упражнение, нужно запустить м а ш и н ы S E R V E R 0 1 , S E R V E R 0 4 и SERVER05.
1.Войдите на сервер — член корневого кластера, используя учетные данные группы Администраторы шаблонов службы AD RMS (AD RMS Templates Administrators) .
2.В категории Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).
3.Разверните узел Р о л и \ С л у ж б ы управления нравами Active Di rectory \«л.я_ сероерсДШаблоны политик прав доступа (Roles\Active Directory Rights Management Services\iww_cepeepa\Rights Policy Templates).
4. На панели Действия (Actions) выполните команду Создать шаблон распределенной политики прав доступа (Create Distributed Rights Policy Template). Запустится мастер.
5.На странице Добавление сведений о шаблоне (Add Template Identification Information) щелкните кнопку Добавить (Add).
6.Укажите язык, введите имя Contoso Legal Template и описание Шаблон для защиты документов Contoso, Ltd и щелкните кнопку Добавить (Add). Щелкните Далее (Next).
7. На странице Добавление прав пользователя (Add User Rights) выполните следующие действия.
А. Щелкните кнопку Добавить (Add), чтобы добавить пользователя или группу с доступом к шаблону. Выберите группу Все (Anyone).