Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Концепция служб федерации Active Directory

853

дерации или веб-клиентами. Сертификаты SSL обычно запрашиваются и устанавливаются с помощью диспетчера IIS (IIS Manager).

• Всякий раз, когда сервер федерации генерирует маркер безопасности, он должен подписать маркер с помощью своего сертификата подписания маркеров. Подписание маркеров гарантирует, что маркер не будет взломан во время передачи. Сертификат подписания маркеров составляется из пары открытого и частного ключей.

Если в развертывании участвуют несколько серверов федерации, между серверами должен осуществляться контрольный процесс. Для этого

каждый сервер должен располагать контрольными сертификатами всех остальных серверов. Как мы уже говорили ранее, контрольный серти- ф и к а т состоит из открытого ключа сертификата подписания маркеров сервера федерации . Это означает, что сертификат устанавливается на конечном сервере без соответствующего частного ключа.

• П р о к с и - а г е н т ы с л у ж б ы ф е д е р а ц и и Должны располагать сертификатом проверки подлинности сервера для поддержки коммуникаций с шифрованием SSL с веб-клиентами.

О н и также д о л ж н ы располагать сертификатом проверки подлинности клиента д л я аутентификации сервера федерации в процессах коммуникаций. Им может быть любой сертификат проверки подлинности клиента с рас- ш и р е н н ы м использованием ключа EKU (Extended Key Usage). Закрытый и открытый ключи этого сертификата хранятся на прокси. Открытый ключ также хранится на серверах федерации и в политике доверия. В консоли AD FS такие сертификаты также называются сертификатами проксп-агентов службы федерации .

Веб - агенты AD FS Д л я того чтобы обеспечить безопасность коммуникаций с веб-клиентами, любой веб-сервер AD FS, управляющий веб-агентом AD FS, также должен располагать сертификатом проверки подлинности сервера.

Дл я того чтобы получить эти сертификаты и управлять ими, службы AD FS обычно задействуют AD CS. Однако многие роли AD FS предназначены для внешнего доступа, и поэтому сертификаты следует получить из доверенного центра сертификации, иначе придется модифицировать хранилище доверенного центра сертификации на каждом веб-клиенте.

К СВЕДЕНИЮ

Сертификаты AD FS

Более подробную информацию о сертификатах AD FS можно найти по адресу hUp://technet2.microsoft.com/winilowsserver2008/en/libraiy/505507c2-db4a-45(In-ad1b- 082d5484b0c91033.mspx?mfr-true.

СОВЕТ К ЭКЗАМЕНУ

Уделите внимание обмену сертификатами AD FS. Поскольку коммуникации AD FS всегда должны шифроваться, они являются важной темой экзамена.

г 877 Службы федерации Active Directory

Глава 17

3.

Разверните узел Pcwin\DNS-cepBep\DNS\SERVER01.

4

. На панели дерева щелкните правой кнопкой мыши S E R V E R 0 1 и выполните

 

 

команду Свойства (Properties).

5

. Перейдите на вкладку Пересылка (Forwarders) и щелкните кнопку Изме-

 

 

нить (Edit).

6

. Введите IP-адрес машины SERVER06 и дважды щ е л к н и т е О К .

7.

Повторите эту процедуру на машине S E R V E R 0 6 и добавьте IP-адрес ма-

 

 

шины SERVER01 в качестве пересылки для м а ш и н ы S E R V E R 0 6 .

8.Протестируйте результаты операции путем передачи пакетов ping с одного сервера на другой. Например, для передачи пакетов ping с м а ш и н ы SER - VER01 на компьютер SERVER06 используйте следующую команду:

ping server01.contoso.com

Вы должны получить ответ с указанием IP-адреса м а ш и н ы S E R V E R 0 1 .

Упражнение 2. Установка серверов ф е д е р а ц и и

Теперь установите серверы федерации. Д л я этого потребуется установить роль сервера и необходимые службы поддержки.

1.Запустите машины SERVER01, SERVER03, S E R V E R 0 6 и S E R V E R 0 7 . Войдите на машину SERVER07 как администратор домена.

Для установки AD FS и работы с ними привилегии уровня администратора домена не нужны, просто в упражнении эти п р и в и л е г и и используются для наглядности. Для работы с AD FS требуются л и ш ь права локального администратора.

2. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

3. На панели дерева щелкните правой кнопкой м ы ш и узел Роли (Roles) и выполните команду Добавить роли (Add Roles).

4. На странице Перед началом работы (Before You Begin) щелкните Далее (Next).

5. На странице Выбор ролей сервера (Select Server Roles) установите флажок Службы федерации Active Directory (Active Directory Federation Services)

и щелкните Далее (Next).

6.Просмотрите сведения о роли и щелкните Далее (Next).

7. На странице Выбор служб ролей (Select Role Services) . установите фла - жок Служба федерации (Federation Service). Диспетчер сервера потребует добавить необходимые службы ролей и компоненты . Щ е л к н и т е кнопку Добавить необходимые службы ролей (Add Required Role Services), а затем Далее (Next).

8. На странице Выбор сертификата подлинности сервера для шифрования SSL (Choose A Server Authentication Certificate For SSL Encryption) выберите параметр Создать самозаверяющий сертификат д л я ш и ф р о в а н и я SSL (Create A Self-Signed Certificate For SSL Encryption) и щелкните Далее (Next).

Занятие 1 Концепция служб федерации Active Directory 878

В производственной среде сертификаты необходимо запросить в доверенном центре сертификации, чтобы все ваши системы могли совместно работать в Интернете.

9. На странице Выбор сертификата для подписи маркера (Choose A TokenSigning Certificate) выберите параметр Создать самозаверяющий сертификат д л я подписи маркера (Create A Self-Signed Token-Signing Certificate)

ищелкните Далее (Next).

10.На странице Выбор политики доверия (Select Trust Policy) выберите параметр Создать новую политику доверия (Create A New Trust Policy) и щелкните Далее (Next) .

За п о м н и т е путь сохранения этой политики доверия, поскольку данная

политика потребуется д л я работы связи федерации.

11. П р о с м о т р и т е сведения на странице веб-сервер (IIS) (Web Server (IIS))

ищелкните Далее (Next).

12.На странице Выбор служб ролей (Select Role Services) примите параметры

по у м о л ч а н и ю и щелкните Далее (Next).

13.На странице Подтвердите выбранные параметры (Confirm Installation Selections) просмотрите выбранные параметры и щелкните кнопку Установить (Install).

14. После з а в е р ш е н и я установки щелкните кнопку Закрыть (Close).

15.Повторите эту процедуру на машине SERVER03.

На компьютере S E R V E R 0 3 эта операция будет выполнена быстрее, поскольку S E R V E R 0 3 является корневым центром сертификации. Тем не менее у к а ж и т е те же параметры, что для SERVER07, и по возможности используйте самозаверяющие сертификаты.

ВНИМАНИЕ! Веб-сайт по умолчанию

После установки AD FS на обоих серверах федерации необходимо отконфигурировать в IIS сайт по умолчанию Default Web Site с использованием безопасности TLS/SSL, как описано на занятии 2.

Вы начали с м а ш и н ы S E R V E R07, поскольку этот компьютер не содержит никаких ролей и отображает все страницы установки в процессе инсталляции роли AD FS на новом сервере. Отметим, что поскольку на машине SERVER03 уже установлены некоторые роли сервера, процесс инсталляции AD FS на этом сервере выполняется быстрее.

У п р а ж н е н и е 3 . У с т а н о в к и прокси - серверов службы федерации

Установите прокси-серверы службы федерации. Для этого потребуется установить роль сервера и необходимые службы ролей.

1. Запустите машины SERVER01, SERVER03, SERVER04, SERVER06, SER- V E R 0 7 и S E R V E R 0 8 . Войдите на машину SERVER08 как администратор домена.

856

Службы федерации Active Directory

Глава 17

г Табл. 17-1 (продпжвнив)

Тормин

Сертификат проверки подлинности сервера

Описание

В AD FS между кернером федерации и прокси используетсм двухсторонняя проверка подлинности, Прокси использует сертификат проверки подлинности клиента, а сервер федерации - сертификат проверки подлинности сервера.

Кроме того, неб-ссрверам AD FS необходимы сертификаты проверки подлинности сервера с целью аутентификации себя в браузерах клиентов

Ферма серверов

Ориентированная на службы архитектура SOA (ServiceOriented Architecture)

Единый вход SSO (Single sign-on)

Сертификат для подписи маркера

В AD FS - коллекция серверов федерации, прокси-сер- веров федерации или веб-ссриерон со сбалансированной загрузкой, испольауюших неб-агент AD FS

Архитектура SOA ни основе стандартов, не зависит от языка

н использует веб-службы для поддержки распределенных служб в Интернете

Единый (сквозной) вход SSO упрощает доступ

к приложению, требуя от пользователя лишь один раз войти в систему

Сертификат X50D, связанная пара открытого и закрытого ключей которого используется серверами федерации для цифровой подписи всех маркеров безопасности, создаваемых серверами федерации

Политика доверия

Унифицированный

идентификатор ресурсов UR1 (Uniform Resource Identifier) Сертификат проверки (контрольный сертификат) Веб-службы (WS-*)

Определяет набор параметров, необходимых службе федерации для идентификации партнеров, сертификатов, хранилищ учетных записей, утверждений и различных свойств объектов, связанных со службой федерации. Для зтой политики предназначен файловый формат XML Идентификаторы URI применяются в AD FS

для идентификации партнеров и хранилищ учетных записей

Открытый ключ сертификата для подписи маркера, который загружается на псе серверы федерации в организации

Стандартная служба Интернета, формирующая часть архитектуры SOA. Спецификации архитектуры неб-служб базируются на промышленных стандартах, таких как SOAP (Simple Object Access Protocol), XML, WSDL (Web Service Description Language) и UDDI (Universal Description, Discovery And Integration). Веб-службы представляют собой средства построения распределенных систем, которые могут легко н эффективно связываться и взаимодействовать друг с другом через Интернет, независимо оттого, на каком языке иаиисаны и на кикой платформе работают

Занятие 1

Концепция служб федерации Active Directory

Табл. 17-1 (окончание)

Термин

Безопасность веб-служб (WS-Seeurity)

Приложение, использующее маркеры Windows NT WS-Fcderation

Профиль пассивных запросов федерации всб-служб (WS-F PRP)

Описание

Спецификации SOA, и которых описыпается цифровая подина, н шифрование сообщений SOAP

Приложение Windows, использующее проверку подлинности Windows NT для обработки данных авторизации

Спецификация веб-сервера, описывающая стандарты, необходимые при реализации федерации

Компонент WS-Fcderation, который описывает стандартный протокол, используемый при получении пассивными клиентами доступа к приложению через службу федерации

Установка служб федерации Active Directory

Д л я базовой установки AD FS требуется несколько компьютеров. В идеале необходимы два домеиа AD DS, две демилитаризованные зоны (сети по пе- р и м е т р у ) и серверы AD FS, распределенные и каждой среде. Организация учетных записей управляет структурой AD DS и хотя бы одним внутренним сервером федерации, а также прокси службы федерации и демилитаризованной зоне. О р г а н и з а ц и я ресурсов должна располагать структурой AD DS и хотя бы одним внутренним сервером федерации. Ее демилитаризованная зона должна содержать хотя бы один веб-сервер AD FS и один прокси службы федерации. Однако полное развертывание будет базироваться на таких соображениях, как число партнерских организаций, тип совместно используемых приложений, требование высокой готовности и балансировки нагрузки и т. д.

Тестовые среды обычно состоят из четырех компьютеров: клиент, исб-сервср AD FS и два сервера федерации, которые будут принимать участие в федерации AD FS между двумя организациями. Для корректной работы структуры AD FS следует синхронизировать часы компьютеров, чтобы временная разница между ними составляла не боле пяти минут, поскольку в противном случае временные метки маркеров будут недействительны. Поскольку многие компьютеры не являются частью домена AD DS, для синхронизации времени нельзя применять мастер операций PDC - эмулятор ( P D C Emulator). Оптимальный способ синхронизации времени состоит в использовании протокола NTP (Network Time Protocol) для связывания каждого сервера с внешним сервером времени и синхронизации часов на всех серверах.

К СВЕДЕНИЮ

Использование протокола NTP для синхронизации времени

Более подробную информацию об установке NTP на серверах с целью еннхронн-

зацин времени

и демилитаризованной зоне (периметре) н внутренних сетях можно

найти и руководстве «Windows Server 2008: The Complete Reference», написанном Даниэль Рост и Нельсоном Рестом (McGraw-Hill. Osborne, 2008).

Источник: https://studfile.net/preview/16435895/