Занятие 1 |
Концепция служб федерации Active Directory |
853 |
дерации или веб-клиентами. Сертификаты SSL обычно запрашиваются и устанавливаются с помощью диспетчера IIS (IIS Manager).
• Всякий раз, когда сервер федерации генерирует маркер безопасности, он должен подписать маркер с помощью своего сертификата подписания маркеров. Подписание маркеров гарантирует, что маркер не будет взломан во время передачи. Сертификат подписания маркеров составляется из пары открытого и частного ключей.
•Если в развертывании участвуют несколько серверов федерации, между серверами должен осуществляться контрольный процесс. Для этого
каждый сервер должен располагать контрольными сертификатами всех остальных серверов. Как мы уже говорили ранее, контрольный серти- ф и к а т состоит из открытого ключа сертификата подписания маркеров сервера федерации . Это означает, что сертификат устанавливается на конечном сервере без соответствующего частного ключа.
• П р о к с и - а г е н т ы с л у ж б ы ф е д е р а ц и и Должны располагать сертификатом проверки подлинности сервера для поддержки коммуникаций с шифрованием SSL с веб-клиентами.
О н и также д о л ж н ы располагать сертификатом проверки подлинности клиента д л я аутентификации сервера федерации в процессах коммуникаций. Им может быть любой сертификат проверки подлинности клиента с рас- ш и р е н н ы м использованием ключа EKU (Extended Key Usage). Закрытый и открытый ключи этого сертификата хранятся на прокси. Открытый ключ также хранится на серверах федерации и в политике доверия. В консоли AD FS такие сертификаты также называются сертификатами проксп-агентов службы федерации .
•Веб - агенты AD FS Д л я того чтобы обеспечить безопасность коммуникаций с веб-клиентами, любой веб-сервер AD FS, управляющий веб-агентом AD FS, также должен располагать сертификатом проверки подлинности сервера.
Дл я того чтобы получить эти сертификаты и управлять ими, службы AD FS обычно задействуют AD CS. Однако многие роли AD FS предназначены для внешнего доступа, и поэтому сертификаты следует получить из доверенного центра сертификации, иначе придется модифицировать хранилище доверенного центра сертификации на каждом веб-клиенте.
К СВЕДЕНИЮ |
Сертификаты AD FS |
Более подробную информацию о сертификатах AD FS можно найти по адресу hUp://technet2.microsoft.com/winilowsserver2008/en/libraiy/505507c2-db4a-45(In-ad1b- 082d5484b0c91033.mspx?mfr-true.
СОВЕТ К ЭКЗАМЕНУ
Уделите внимание обмену сертификатами AD FS. Поскольку коммуникации AD FS всегда должны шифроваться, они являются важной темой экзамена.
г 877 Службы федерации Active Directory |
Глава 17 |
3. |
Разверните узел Pcwin\DNS-cepBep\DNS\SERVER01. |
|
4 |
. На панели дерева щелкните правой кнопкой мыши S E R V E R 0 1 и выполните |
|
|
|
команду Свойства (Properties). |
5 |
. Перейдите на вкладку Пересылка (Forwarders) и щелкните кнопку Изме- |
|
|
|
нить (Edit). |
6 |
. Введите IP-адрес машины SERVER06 и дважды щ е л к н и т е О К . |
|
7. |
Повторите эту процедуру на машине S E R V E R 0 6 и добавьте IP-адрес ма- |
|
|
|
шины SERVER01 в качестве пересылки для м а ш и н ы S E R V E R 0 6 . |
8.Протестируйте результаты операции путем передачи пакетов ping с одного сервера на другой. Например, для передачи пакетов ping с м а ш и н ы SER - VER01 на компьютер SERVER06 используйте следующую команду:
ping server01.contoso.com
Вы должны получить ответ с указанием IP-адреса м а ш и н ы S E R V E R 0 1 .
Упражнение 2. Установка серверов ф е д е р а ц и и
Теперь установите серверы федерации. Д л я этого потребуется установить роль сервера и необходимые службы поддержки.
1.Запустите машины SERVER01, SERVER03, S E R V E R 0 6 и S E R V E R 0 7 . Войдите на машину SERVER07 как администратор домена.
Для установки AD FS и работы с ними привилегии уровня администратора домена не нужны, просто в упражнении эти п р и в и л е г и и используются для наглядности. Для работы с AD FS требуются л и ш ь права локального администратора.
2. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).
3. На панели дерева щелкните правой кнопкой м ы ш и узел Роли (Roles) и выполните команду Добавить роли (Add Roles).
4. На странице Перед началом работы (Before You Begin) щелкните Далее (Next).
5. На странице Выбор ролей сервера (Select Server Roles) установите флажок Службы федерации Active Directory (Active Directory Federation Services)
и щелкните Далее (Next).
6.Просмотрите сведения о роли и щелкните Далее (Next).
7. На странице Выбор служб ролей (Select Role Services) . установите фла - жок Служба федерации (Federation Service). Диспетчер сервера потребует добавить необходимые службы ролей и компоненты . Щ е л к н и т е кнопку Добавить необходимые службы ролей (Add Required Role Services), а затем Далее (Next).
8. На странице Выбор сертификата подлинности сервера для шифрования SSL (Choose A Server Authentication Certificate For SSL Encryption) выберите параметр Создать самозаверяющий сертификат д л я ш и ф р о в а н и я SSL (Create A Self-Signed Certificate For SSL Encryption) и щелкните Далее (Next).
Занятие 1 Концепция служб федерации Active Directory 878
В производственной среде сертификаты необходимо запросить в доверенном центре сертификации, чтобы все ваши системы могли совместно работать в Интернете.
9. На странице Выбор сертификата для подписи маркера (Choose A TokenSigning Certificate) выберите параметр Создать самозаверяющий сертификат д л я подписи маркера (Create A Self-Signed Token-Signing Certificate)
ищелкните Далее (Next).
10.На странице Выбор политики доверия (Select Trust Policy) выберите параметр Создать новую политику доверия (Create A New Trust Policy) и щелкните Далее (Next) .
За п о м н и т е путь сохранения этой политики доверия, поскольку данная
политика потребуется д л я работы связи федерации.
11. П р о с м о т р и т е сведения на странице веб-сервер (IIS) (Web Server (IIS))
ищелкните Далее (Next).
12.На странице Выбор служб ролей (Select Role Services) примите параметры
по у м о л ч а н и ю и щелкните Далее (Next).
13.На странице Подтвердите выбранные параметры (Confirm Installation Selections) просмотрите выбранные параметры и щелкните кнопку Установить (Install).
14. После з а в е р ш е н и я установки щелкните кнопку Закрыть (Close).
15.Повторите эту процедуру на машине SERVER03.
На компьютере S E R V E R 0 3 эта операция будет выполнена быстрее, поскольку S E R V E R 0 3 является корневым центром сертификации. Тем не менее у к а ж и т е те же параметры, что для SERVER07, и по возможности используйте самозаверяющие сертификаты.
ВНИМАНИЕ! Веб-сайт по умолчанию
После установки AD FS на обоих серверах федерации необходимо отконфигурировать в IIS сайт по умолчанию Default Web Site с использованием безопасности TLS/SSL, как описано на занятии 2.
Вы начали с м а ш и н ы S E R V E R07, поскольку этот компьютер не содержит никаких ролей и отображает все страницы установки в процессе инсталляции роли AD FS на новом сервере. Отметим, что поскольку на машине SERVER03 уже установлены некоторые роли сервера, процесс инсталляции AD FS на этом сервере выполняется быстрее.
У п р а ж н е н и е 3 . У с т а н о в к и прокси - серверов службы федерации
Установите прокси-серверы службы федерации. Для этого потребуется установить роль сервера и необходимые службы ролей.
1. Запустите машины SERVER01, SERVER03, SERVER04, SERVER06, SER- V E R 0 7 и S E R V E R 0 8 . Войдите на машину SERVER08 как администратор домена.