Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

' 838

Службы федерации Active Directory

Глава 17

Легенда Доверие лесов

Рис. 17-1. Реализация доверительных связей между множеством лесов может представлять очень сложную задачу

Использование доверительных о т н о ш е н и й не всегда я в л я е т с я о п т и м а л ь н ы м методом реализации партнерства.

Назначение брандмауэра

Хотя доверительные связи лесов б ы в а ю т

о ч е н ь с л о ж н ы м и , о н и т а к ж е в л и я ю т

н а механизмы защиты. Например, если т р а ф и к A D D S п р о х о д и т через T C P / I P -

порт389, используется протокол L D A P ( L i g h t w e i g h t

D i r e c t o r y

Access

P r o t o c o l )

или (рекомендуется) безопасный п р о т о к о л L D A P ( L D A P / S )

ч е р е з

п о р т 636.

Кроме того, при необходимости п е р е с ы л а т ь т р а ф и к

г л о б а л ь н о г о к а т а л о г а п р и -

меняется порт 3268 или ( р е к о м е н д у е т с я )

п о р т 3 2 6 9

с L D A P / S .

 

Однако брандмауэры п р е д н а з н а ч е н ы

д л я б л о к и р о в а н и я

н е ж е л а т е л ь н о г о

трафика. И х перфорирование путем о т к р ы т и я бесконечного ч и с л а п о р т о в T C P /

IP не решает проблему. В т р а д и ц и о н н ы х

с е т я х по

п е р и м е т р у

п р е д у с м о т р е н ы

два уровня защиты. Сам периметр обеспечивает м н о ж е с т в о т а к и х сервисов, к а к службы сертификации Active Directory ( A c t i v e D i r e c t o r y C e r t i f i c a t e Services,

AD CS), службы управления п р а в а м и Active D i r e c t o r y ( A c t i v e

D i r e c t o r y

R i g h t s

Management Services, AD R M S )

и

в н е к о т о р ы х с л у ч а я х —

с л у ж б ы

A c t i v e

Directory

облегченного доступа

к

к а т а л о г а м

( A c t i v e D i r e c t o r y L i g h t w e i g h t

Directory

Services, A D L D S ) . С л у ж б ы A D D S

п р е д н а з н а ч е н ы

и с к л ю ч и т е л ь н о

для

внутренних сетей. И д е а л ь н ы й

в н е ш н и й

б р а н д м а у э р и с п о л ь з у е т

т о л ь к о

один набор ключевых портов.

 

 

 

 

 

Порт

5 3 д л я т р а ф и к а D N S

( D o m a i n T r a n s f e r P r o t o c o l )

Т р а ф и к D N S

 

обычно предоставляется только

д л я ч т е н и я .

 

 

Порт 80 для передачи д а н н ы х H T T P ( H y p e r t e x t T r a n s f e r P r o t o c o l )

П о р т

 

80 обычно применяется с целыо предоставления доступа т о л ь к о д л я чтения,

 

поскольку он не защищен .

 

 

 

 

 

Глава 17

 

 

 

 

 

илужвБГрЗДерацИи Active uirectory

- щ -

л

П о р т 4 4 3 д л я S e c u r e H T T P и л и H T T P S ( H y p e r t e x t T r a n s f e r P r o t o c o l

 

S e c u r e )

К о м м у н и к а ц и и на порте 443 з а щ и щ е н ы с помощью протокола SSL

 

( S e c u r e Sockets

L a y e r ) и л и T L S

(Transport Layer Security). Д л я шифрования

 

д а н н ы х

оба

п р о т о к о л а

и с п о л ь з у ю т с е р т и ф и к а т ы и з центра сертификации

 

( C e r t i f i c a t e

A u t h o r i t y ) ,

п о э т о м у

к о м м у н и к а ц и и на порте 443 поддерживают

 

о п е р а ц и и ч т е н и я / з а п и с и и л и безопасного чтения данных .

 

П о р т 2 5 д л я п е р е д а ч и д а н н ы х S M T P (Simple Mail T r a n s f e r P r o t o c o l )

Этот

 

п о р т н е о б х о д и м о о т к р ы т ь , п о с к о л ь к у н и к т о не сможет работать без доступа

 

к э л е к т р о н н о й

почте .

 

 

 

 

В с е о с т а л ь н ы е

п о р т ы в и д е а л е д о л ж н ы быть закрыты . Внутренний бранд-

м а у э р о т к р ы в а е т б о л ь ш е

— в з а в и с и м о с т и от технологий, используемых по

п е р и м е т р у

( р и с .

17 - 2) . Н а п р и м е р ,

е с л и в п е р и м е т р е с целыо предоставления

с л у ж б п р о в е р к и

п о д л и н н о с т и д л я

в е б - п р и л о ж е н и й используется A D LDS, т о

д л я

п р е д о с т а в л е н и я у ч е т н ы х з а п и с е й в а ш и х пользователей наверняка потребу-

е т с я о д н о с т о р о н н я я с и н х р о н и з а ц и я из внутреннего каталога AD DS, а в случае

п р и м е н е н и я IIS

( I n t e r n e t

I n f o r m a t i o n Services) — перемещение данных в веб-

с а й т ы по п е р и м е т р у . К р о м е того, э л е к т р о н н ы е сообщения S M T P в периметре

н у ж н о п е р е д а в а т ь во

в н у т р е н н ю ю сеть. В этом состоит принцип проектирова-

н и я б е з о п а с н о г о п е р и м е т р а .

 

-Интернет

Сеть по периметру

Внутренняя: сеть

 

DNS AD LDS

 

25 —( .SMTP

Ретрансляция UgJ^J SMTP

Рис. 17-2. Основой безопасного периметра является набор безопасных брандмауэров

Службы федерации Active Directory

С л у ж б ы ф е д е р а ц и и

A c t i v e D i r e c t o r y ( A c t i v e

D i r e c t o r y Federation

Services)

в ы п о л н я ю т ф у н к ц и и

р а с ш и р е н и я п о л н о м о ч и й

внутренней сети в о

внешний

м и р ( р и с . 17-3), а н а л о г и ч н ы е д о в е р и ю лесов или явному доверию, но не через т р а д и ц и о н н ы е T C P / I P - п о р т ы LDAP, а через порты HTTP . В частности, исполь- з у е т с я п о р т 443, п о с к о л ь к у все д о в е р и т е л ь н ы е к о м м у н и к а ц и и AD FS являются б е з о п а с н ы м и и з а ш и ф р о в а н н ы м и и, т а к и м образом, задействуют технологию AD CS д л я п р е д о с т а в л е н и я с е р т и ф и к а т о в каждому серверу в структуре AD FS,

8 4 0

Службы федерации Active Directory

Глава 17

служб федерации для

у п р а в л е н и я и н т е л л е к т у а л ь н о й

с о б с т в е н н о с т ь ю среди

партнеров, а также для

расширения р а з в е р т ы в а н и я AD

R M S .

Легенда

Интеграция технологий Active Directory Потенциальные связи

Рис. 17-3. Службы AD FS расширяют полномочия внутреннего каталога AD DS

С целыо расширения внутренних полномочий т е х н о л о г и я AD FS обеспечивает расширения для внутренних лесов и позволяет о р г а н и з а ц и я м создавать партнерские связи, не открывая на своих брандмауэрах д о п о л н и т е л ь н ы е Порты. С целыо предоставления возможностей проверки п о д л и н н о с т и д л я с л у ж б экстрасети и периметра технология AD FS и с п о л ь з у е т в н у т р е н н и й к а т а л о г AD DS каждого партнера. Когда пользователь пытается п р о й т и проверку подлинности в приложении, интегрированном в AD FS, д в и ж о к AD FS в ы п о л н и т

опрос внутреннего каталога для получения д а н н ы х

п р о в е р к и п о д л и н н о с т и .

Если внутренний каталог предоставляет доступ, этот

п о л ь з о в а т е л ь п о л у ч и т j

доступ

и к внешнему приложению . Главное п р е и м у щ е с т в о

т а к о й

м е т о д и к и

состоит

в том, что каждой партнерской о р г а н и з а ц и и

н е о б х

о д и м о

у п р а в л я т ь

лишь данными проверки подлинности во внутренней сети — всю остальную часть работы выполняют службы федерации AD FS.

Короче говоря, AD FS следует использовать для р е а л и з а ц и и партнерства с организациями, которые работают с внутренними каталогами AD DS. Если же нужно предоставить службы проверки подлинности в сети по периметру, но пользователи или организации, с к о т о р ы м и нужно взаимодействовать, не

Прежде всего

841

располагают внутренними каталогами AD DS или в партнерстве не планируется развертывание AD FS, следует применять технологию AD LDS.

Т е м а э к з а м е н а :

Настройка дополнительных ролей сервера Active Directory.

Настройка служб федерации Active Directory (AD FS).

Прежде всего

Д л я выполнения упражнений этой главы необходимо оборудование, указанное в списке. Строго рекомендуется использовать виртуальные машины, поскольку понадобится доступ к ряду компьютеров. Если вы выполняли упражнения пре- д ы д у щ и х глав, некоторые из таких машин уже должны быть в вашей среде.

Ф и з и ч е с к а я и л и виртуальная машина Windows Server 2008 с именем SERVER01 — контроллер домена contoso.com. Конфигурация описана в главах 1 и 2.

Ф и з и ч е с к а я или виртуальная машина Windows Server 2008 Enterprise Edi-

 

tion с именем S E R V E R 0 3 — рядовой сервер в домене contoso.com. Этот

 

компьютер должен управлять внутренней ролью AD FS, которую вам не-

 

обходимо будет установить и отконфигурировать в процессе выполнения

 

упражнений .

Ф и з и ч е с к а я или виртуальная машина Windows Server 2008 Enterprise Edi-

 

tion с именем S E R V E R 0 4 — рядовой сервер в домене contoso.com, который

 

будет у п р а в л я т ь прокси-сервером AD FS.

Ф и з и ч е с к а я или виртуальная машина Windows Server 2003 Enterprise Edi-

 

tion с именем S E R V E R 0 5 — рядовой сервер в домене contoso.com, предна-

 

з н а ч е н н ы й в данном случае для управления экземпляром Microsoft SQL

 

Server 2005 с базой данных конфигурации и журналов AD RMS. Этот ком-

 

пьютер т а к ж е должен содержать диск D объемом пе менее 10 Гбайт для

 

хранения данных S Q L Server. Мы выбрали версию Windows Server 2003,

 

поскольку для нее требуется меньше оперативной памяти, чем для Windows

 

Server 2008. Отметим, что этот компьютер необязателен для выполнения

 

упражнений данной главы, однако в случае его установки не будут возни-

 

кать ошибки AD R M S на SERVER04.

Ф и з и ч е с к а я или виртуальная машина Windows Server 2008 с именем SER-

 

V E R 0 6 — контроллер домена woodgrovebank.com, который будет управлять

 

ролью сервера DNS, если создать новый каталог с именем woodgrovebanlc.com.

ш Физическая или виртуальная машина Windows Server 2008 Enterprise Edition с именем S E R V E R 0 7 — рядовой сервер в домене woodgrovebank.com. Этот компьютер будет управлять внутренней ролью AD FS, которую вы установите и отконфигурируете, выполняя задания данной главы.

Физическая или виртуальная машина Windows Server 2008 Enterprise Edi-

tion с именем S E R V E R 0 8 — рядовой сервер в домене woodgrovebank.com для управления прокси-сервером AD FS.

Этих компьютеров будет вполне достаточно, чтобы установить и настроить основные службы AD FS. А чтобы протестировать все возможности AD FS, понадобятся также клиентские машины.

28 Зак. 3399

8 4 2

Службы федерации Active Directory

Глава 17

Отметим, что для создания среды AD FS можно использовать меньше компьютеров, как описано в руководстве «Microsoft Step-by-Step Guide for AD FS»

no

адресу

http://xmtw.mkrosoftxom/downloads/deUiik.aspx?familyid-062F7382-

A82F-4428-9BBD-A103B9F27654&displaylang-en, однако AD FS не рекомендует-

ся устанавливать иа контроллере домена AD DS, поэтому такой тип установки не описан в данной книге.

История из жизни

Даниэль Реет и Нельсон Реет

В 2005 году одному из наших клиентов, солидной организации в сфере здравоохранения, потребовалось решение для проверю! подлинности. Необходимо было создать систему, объединяющую докторов, фармацевтов, работников социальных служб, больниц, частных клиник и т. д. в едином интегрированном решении идентификации и доступа IDA (Identity and Access). Поскольку для проверки подлинности и сетевого доступа большинство этих организаций использовали внутренние каталоги Active Directory, за основу были взяты технологии Windows.

Цель заключалась в том, чтобы все члены системы могли проходить проверку подлинности внутри нее. Это была довольно непростая задача. Хотя многие крупные партнеры содержали собственные внутренние леса Active Directory, большинство мелких партнеров не располагали такими возможностями. Например, нельзя было объединить аптеки для единой проверки подлинности, а частные клиники и врачи вообще не использовали такую технологию.

Первоначальное решение состояло п создании множества доверительных связей между всеми существующими лесами Active Directory. Затем для поддержки членов системы без собственной службы каталогов планировалось создать абсолютно новый каталог и локализовать его в сети по периметру, управляемой хостннгооой организацией. Эта организация должна была выполнять роль внешней службы провайдера услуг здравоохранения и поддерживать службу каталога.

У клиента возникло несколько вопросов относительно потенциального решения. Во-первых, более половины из 500 тыс. пользователей не содержали службу каталога, а поддержка пнешнего каталога для них обходилась очень дорого. Во-вторых, клиент не хотел перфорировать брандмауэры и поддерживать всс порты, необходимые для доверия между лесами, тогда как стоимость частной сети вообще не подлежала обсуждению. В-третьих, клиент не хотел нести ответственность за все учетные записи в новом решении, несмотря на то, что не возражал против того, чтобы все члены системы взаимодействовали через единое решение для идентификации и доступа IDA.

Версии Windows Server 2008 тогда еще не было, и мы порекомендовали Windows Server 2003 R2, поскольку в этом выпуске появился исходный релиз служб федерации Microsoft. Кроме того, два года назад корпорация Microsoft разработала технологию ADAM (Active Directory Application Mode), и этот набор казался идеальным для интеграции трех технологий. Мы предложили следующее:

для того чтобы связать все существующие службы каталогов и централизации приложений в Веб, использовать службы федерации;

разрешить каждому партнеру управлять своими внутренними службами каталогов без вмешательства извне;

Источник: https://studfile.net/preview/16435895/