Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Концепция служб федерации Active Directory

8 6 3

В п р о и з в о д с т в е н н о й

среде сертификаты необходимо запросить

в дове-

ренном центре сертификации, чтобы все ваши системы могли совместно работать в Интернете .

9. На с т р а н и ц е Выбор сертификата для подписи маркера (Choose A TokenSigning Certificate) выберите параметр Создать самозаверяющий сертификат д л я подписи маркера (Create A Self-Signed Token-Signing Certificate) и щ е л к н и т е Д а л е е (Next) .

10. На странице Выбор п о л и т и к и доверия (Select Trust Policy) выберите параметр Создать новую политику доверия (Create A New Trust Policy) и щелк-

н и т е Д а л е е

(Next) .

 

 

З а п о м н и т е

п у т ь с о х р а н е н и я этой политики доверия,

поскольку данная

п о л и т и к а потребуется д л я

работы связи федерации.

 

И . П р о с м о т р и т е с в е д е н и я на

странице веб-сервер (IIS)

(Web Server (IIS))

и щ е л к н и т е

Д а л е е (Next) .

 

 

12. На с т р а н и ц е Выбор служб ролей (Select Role Services) примите параметры по у м о л ч а н и ю и щ е л к н и т е Далее (Next).

13.На странице Подтвердите выбранные параметры (Confirm Installation Selections) п р о с м о т р и т е выбранные параметры и щелкните кнопку Установить (Install) .

14. П о с л е з а в е р ш е н и я установки щелкните кнопку Закрыть (Close). 15. П о в т о р и т е эту процедуру на машине SERVER03.

На к о м п ь ю т е р е S E R V E R 0 3 эта операция будет выполнена быстрее, по-

с к о л ь к у S E R V E R

0 3 я в л я е т с я

корневым

центром сертификации. Тем не

менее у к а ж и т е те

же параметры, что для

SERVER07, и по возможности

и с п о л ь з у й т е с а м о з а в е р я ю щ и е

сертификаты.

ВНИМАНИЕ! Веб-сайт по умолчанию

После установки AD FS на обоих серверах федерации необходимо отконфигурировать в IIS сайт по умолчанию Default Web Site с использованием безопасности TLS/SSL, как описано иа занятии 2.

Вы н а ч а л и с м а ш и н ы S E R V E R 0 7 , поскольку этот компьютер не содержит н и к а к и х р о л е й и отображает все страницы установки в процессе инсталляции роли AD FS на новом сервере. Отметим, что поскольку иа машине SERVER03 уже установлены некоторые роли сервера, процесс инсталляции AD FS на этом сервере в ы п о л н я е т с я быстрее.

Упражнение 3. Установки прокси-серверов службы федерации

Установите прокси - серверы службы федерации. Д л я этого потребуется установить роль сервера и необходимые службы ролей.

1. Запустите м а ш и н ы SERVER01, SERVER03, SERVER04, SERVER06, SER- V E R 0 7 и S E R V E R 0 8 . Войдите на машину SERVER08 как администратор домена.

I 864

Службы федерации Active Directory

Глава 17

2.В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

3. На странице Перед началом работы (before You Begin) щ е л к н и т е Далее (Next).

4. На странице Выбор ролей сервера (Select Server Roles) установите ф л а ж о к Службы федерации Activc Directory (Active Directory Federation Services) и щелкните Далее (Next).

5. Просмотрите сведения о роли и щелкните Д а л е е (Next) .

6. На странице Выбор служб ролей (Select Role Services) установите ф л а ж о к Проксн-агент службы федерации (Federation Service P r o x y ) и щ е л к н и т е кнопку Добавить необходимые службы ролей (Add Required Role Services).

7 Установите флажок Веб-агенты AD FS ( A D FS

Web Agents) и

щелкните

Далее (Next).

 

 

 

Несмотря на то что добавить проксн-агент

с л у ж б ы ф е д е р а ц и и

па сервер

федерации невозможно, вполне допустимо

к о м б и н и р о в а т ь прокси - агеита

службы федерации FSP (Federation Service P r o x y ) и веб-агенты

AD FS.

8. На странице Выбор сертификата подлинности

сервера д л я ш и ф р о в а н и я

SSL (Choose A Server Authentication Certificate

For SSL E n c r y p t i o n ) вы-

берите параметр Создать самозаверяющий

с е р т и ф и к а т д л я ш и ф р о в а н и я

SSL (Create A Self-Signed Certificate For SSL

Encryption) и щелкните Далее

(Next).

 

 

 

В производственной среде сертификаты необходимо запросить в доверенном центре сертификации, чтобы все системы могли совместно работать в Интернете.

9. На странице Задание сервера федерации (Specify Federation Server) введите имя server07.wooelgrovebank.com и щелкните кнопку Проверить (Validate). Проверка должна завершиться неудачно, поскольку между компьютерами пока еще не установлена доверенная связь. Чтобы в ы п о л н и т ь эту задачу, нужно через 11S экспортировать и импортировать с е р т и ф и к а т ы SSL д л я каждого сервера. Эта задача будет выполнена иа замятии 2.

10.Щелкните Далее (Next).

11.На странице Выбор сертификата подлинности клиента (Choose A Client

Authentication Certificate) выберите параметр Создать с а м о з а в е р я ю щ и й сертификат проверки подлинности клиента ( C r e a t e A Self-Signed Client Authentication Certificate) и щелкните Далее (Next) .

12. Просмотрите сведения на странице Веб-сервер ( I I S ) (Web Server ( I I S ) )

ищелкните Далее (Next).

13.На странице Выбор служб ролей (Select Role Services) примите параметры по умолчанию и щелкните Далее (Next).

14.Па странице Подтвердите выбранные параметры (Confirm Installation Selections) просмотрите выбранные параметры и щелкните кнопку Установить (Install).

15.После завершения установки щелкните кнопку З а к р ы т ь (Close).

Занятие 1

Концепция служб федерации Active Directory

865

16. Повторите эту операцию па машине SERVER04 в домене contoso.com. В качестве имени сервера федерации введите server03.contoso.com. Кроме того, используйте самозаверяющий сертификат и не устанавливайте веб-агенты AD FS на машине SERVER04 . Эта машина будет выполнять лишь роль прокси-агента службы федерации, поскольку она расположена в организации учетных записей.

Вы начали развертывание с машины SERVER08, поскольку ие ней не установлены никакие роли и отображаются все страницы мастера инсталляции роли AD FS на новый сервер. На машине SERVER04 уже установлены некоторые роли сервера, так что процесс установки на этом сервере будет выполнен быстрее.

СОВЕТ К ЭКЗАМЕНУ

Внимательно изучите все типы установки, поскольку вопросы о них включены в сертификационный экзамен.

Резюме

Технология AD FS расширяет внутреннее хранилище проверки подлинности во внешние среды с помощью федерации удостоверений и доверительных связей федерации .

• В партнерской связи федерации всегда участвует организация ресурсов и организация учетных записей. Организация ресурсов может быть партнером нескольких организаций учета, но организация учета — партнером л и ш ь одной организации ресурсов.

Д л я проверки подлинности сервера и клиента в AD FS используются коммуникации Secure H T T P с сертификатами проверки подлинности SSL. По

этой причине все коммуникации осуществляются через I-ITTPS-порт 443.

Технология AD FS представляет собой реализацию веб-служб иа основе стандартов, гарантирующих взаимодействие с партнерами, которые работают с различными операционными системами, такими как Windows, U N I X и Linux.

Закрепление материала

Приведенный далее вопрос предназначен для проверки знаний, полученных на занятии 1 (этот вопрос содержится и на сопроводительном компакт-диске).

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Вы работаете системным администратором в компании Contoso, Ltd. Ваша организация уже располагает связью федерации с Woodgrove Bank, которая реализована с помощью служб федерации в Windows Server 2003 R2. Д л я повышения уровня безопасности вы развернули службу федерации

Службы федерации Active Directory

Глава 17

с использованием именованных учетных записей с л у ж б ы

и теперь готовы

приступать к модернизации системы до AD FS, однако при выполнении обновления именованная учетная запись службы, предназначенная д л я запуска, была удалена и заменена учетной записью Сетевая служба (Network Service). Почему это произошло?

А

Вы не можете использовать именованную учетную запись д л я запуска

 

службы AD FS.

Б.

Учетная запись Сетевая служба (Network Service) используется по умол-

 

чанию для запуска службы при установке и л и о б н о в л е н и и до AD FS.

В.

Банк Woodgrove проводит политику, согласно которой все с л у ж б ы фе -

 

дерации должны запускаться с использованием учетной записи Сетевая

 

служба (Network Service).

Г.

Для запуска служб федерации корпорация Microsoft предпочитает ис-

 

пользовать учетную запись Сетевая служба (Network Service) и поэтому

 

сбрасывает текущую учетную запись.

Занятие 2. Настройка служб федерации Active Directory

Итак, серверы в партнерстве AD FS д о л ж н ы использовать с е р т и ф и к а т ы д л я создания цепочки доверия друг другу и гарантировать ш и ф р о в а н и е всего трафика, пересылаемого по этой цепочке. Как говорилось в главе 15, о п т и м а л ь н ы й способ гарантировать допустимость этой цепочки д о в е р и я во всех точках состоит либо в получении сертификатов из доверенного стороннего центра сертификации, либо в создании связанной реализации AD CS с и с п о л ь з о в а н и е м стороннего центра сертификации как корневого СА.

Это лишь одни аспект к о н ф и г у р а ц и и AD FS, к о т о р о м у н у ж н о у д е л и т ь внимание. При развертывании AD FS необходимо к о н ф и г у р и р о в а т ь приложе - ния AD FS, политики доверия между партнерскими организациями, а также утверждения о пользователях и группах. Л и ш ь после в ы п о л н е н и я этих задач можно приступать к запуску и управлению AD FS.

К СВЕДЕНИЮ Операции AD FS

Более подробная информация об операциях AD FS содержится в с п р а в о ч н и к е « A D FS Operations Guide» по адресу http://technet2.microsoft.com/winelowsserver/en/librwy/

007d4d62-2e2e-43a9-8652-9108733cbb731033.msox?mfr-t,-ue.

Изучив материал этого занятия, вы сможете:

' Управлять сертификатами AD FS.

' Полностью отконфигурировать серверы AD FS;

' Работать с политиками доверия AD FS.

Продолжительность занятия - о к о л о лп м » и

Занятие 2 Настройка служб федерации Active Directory 8 6 7

Завершение настройки AD FS

Д л я того чтобы з а в е р ш и т ь настройку при развертывании AD FS, необходимо в ы п о л н и т ь н е с к о л ь к о операций.

• О т к о н ф и г у р и р о в а т ь веб - службу на каждом сервере, чтобы использовать ш и ф р о в а н и е S S L / T L S для веб-сайта, управляющего службой AD FS.

м Экспортировать сертификаты с каждого сервера и импортировать их на дру-. гие серверы, ф о р м и р у ю щ и е связь. Например, чтобы поддерживать процессы обмена м а р к е р а м и безопасности AD FS, сертификат для подписи маркеров сервера ф е д е р а ц и и необходимо установить как сертификат проверки на других серверах в доверительной связи.

О т к о н ф и г у р и р о в а т ь IIS на серверах, которые будут управлять приложениями, п о д д е р ж и в а ю щ и м и утверждения. Для коммуникаций таких приложений

эти серверы д о л ж н ы использовать H T T P S .

С о з д а т ь и

о т к о н ф и г у р и р о в а т ь приложения с поддержкой утверждений,

 

к о т о р ы м и

вы будете управлять .

О т к о н ф и г у р и р о в а т ь серверы федерации в каждой партнерской организа-

 

ции . Д л я этого н у ж н о в ы п о л н и т ь следующие процедуры.

 

• В о р г а н и з а ц и и

учетных

записей необходимо отконфигурировать по-

 

л и т и к у

доверия,

создать

утверждения для пользователей и отконфи-

г у р и р о в а т ь х р а н и л и щ е учетных записей AD DS для федерации удостоверений .

В организации ресурсов следует отконфигурировать политику доверия,

создать утверждения для пользователей, отконфигурировать хранилище у ч е т н ы х записей AD DS для федерации удостоверений, а затем включить п р и л о ж е н и е с поддержкой утверждений.

Создать доверие федерации д л я включения федерации удостоверений. Для

этого т а к ж е н у ж н о

в ы п о л н и т ь

несколько процедур.

Э к с п о р т и р о в а т ь

п о л и т и к у

доверия из организации учетных записей

и и м п о р т и р о в а т ь ее в организацию ресурсов.

В ресурсной организации создать и отконфигурировать сопоставление

ут в е р ж д е н и й .

Экспортировать партнерскую политику из ресурсной организации и им-

п о р т и р о в а т ь ее в организации учетных записей.

М н о г и е из этих операций связаны с сопоставлением сертификатов одного сервера сертификатам другого. Важно отметить возможность доступа к корням и л и хотя бы веб-сайтам, управляющим списками отзыва сертификатов CRL (Certificate Revocation List) для каждого сертификата. Как описано в главе 15, п о д л и н н о с т ь с е р т и ф и к а т а для члена цепочки доверия определяется только с п о м о щ ь ю списков CRL . В случае поддержки списков CRL для выполнения этой задачи т а к ж е задействуется служба сетевого ответчика O C S P (Online Responder) из AD CS.

Источник: https://studfile.net/preview/16435895/