Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

 

 

Настройка служб федерации Active Directory

8 7 3

Табл. 17-4.

Сопоставление сертификатов AD FS

 

 

 

 

 

 

 

 

 

Имя сервера

Экспортируемый

 

Имя сертификата

Импорт

 

 

 

 

сертификат

 

 

 

сертификата на:

S E R V E R 0 3

Подпись маркеров

 

SERVER03TokenSigning.cer

S E R V E R 0 7

S E R V E R 0 3

Проверка подлинности S E R V E R 0 3 S S L . c e r

S E R V E R 0 4

 

 

 

сервера S S L

 

 

 

 

 

S E R V E R 0 4

Проверка ПОДЛИННОСТИ

S E R V E R 0 4 S S L . c e r

S E R V E R 0 3

 

 

 

клиента S S L

 

 

 

 

 

S E R V E R 0 7

Проверка ПОДЛИННОСТИ

SERVER07SSL . cer

S E R V E R 0 8

 

 

 

сервера S S L

 

 

 

 

 

S E R V E R 0 8

Проверка ПОДЛИННОСТИ

S E R V E R 0 8 S S L . c e r

S E R V E R 0 7

 

 

 

клиента S S L

 

 

 

 

 

У п р а ж н е н и е 3 . Э к с п о р т с е р т и ф и к а т о в с е р в е р а и к л и е н т а S S L

 

Н а ч а в

с

м а ш и н ы S E R V E R 0 3 ,

э к с п о р т и р у й т е сертификаты

проверки

подлин-

н о с т и

S S L с е р в е р а и к л и е н т а

в ф а й л на

каждом сервере.

 

 

1 . В о й д и т е

на м а ш и н у S E R V E R 0 3 как

администратор домена.

 

2. В п р о г р а м м н о й г р у п п е А д м и н и с т р и р о в а н и е (Administrative Tools) запустите

Д и с п е т ч е р

с л у ж б I IS

( I n t e r n e t

Information Services (IIS) Manager).

3 . Н а п а н е л и

с в е д е н и й

щ е л к н и т е

и м я сервера.

4. В п р е д с т а в л е н и и В о з м о ж н о с т и (Features) перейдите в секцию IIS и дважды

щ е л к н и т е к о м п о н е н т С е р т и ф и к а т ы сервера (Server

Certificates).

5. Д в а ж д ы щ е л к н и т е с е р т и ф и к а т корневого сервера contoso.coin и перейдите

н а в к л а д к у С о с т а в ( D e t a i l s ) .

 

6. На в к л а д к е С о с т а в щ е л к н и т е кнопку Копировать в

файл (Copy То File),

з а т е м Д а л е е ( N e x t ) .

 

7 . На с т р а н и ц е Э к с п о р т и р о в а н и е закрытого ключа (Export Private Key) выбе-

р и т е п а р а м е т р Нет, не э к с п о р т и р о в а т ь закрытый ключ (No, Do Not Export

T h e P r i v a t e

K e y ) и щ е л к н и т е Д а л е е (Next) .

8 . На с т р а н и ц е

Ф о р м а т экспортируемого ф а й л а (Export File Format) выберите

ф о р м а т

Ф а й л ы в D E R - к о д и р о в к е Х.509 ( . C E R ) ( D E R Encoded Binary Х.509

( . C E R ) )

и щ е л к н и т е Д а л е е (Next) .

9 . На с т р а н и ц е И м я экспортируемого файла.(File То Export) щелкните кнопку

О б з о р ( B r o w s e ) и

о т

к р о й т е п а п к у C:\Temp . Задайте для сертификата имя

S E R V E R 0 3 S S L . c e r

и

щ е л к н и т е к н о п к у Сохранить (Save), а затем Далее

( N e x t ) .

 

 

10. На с т р а н и ц е З а в е р ш е н и е мастера экспорта сертификатов (Completing The

C e r t i f i c a t e

E x p o r t W i z a r d )

п р о с м о т р и т е выбранные параметры и щелкните

к н о п к у Готово

( F i n i s h ) . В

с о о б щ е н и и об успешном

экспорте сертификата

щ е л к н и т е

О К .

В н о в ь щ е л к н и т е О К , чтобы закрыть

диалоговое окно.

29 Зак. 3399

I 8 7 4

Службы федерации Active Directory

Глава 17

 

 

Теперь п е р е й д и т е к м а ш и н е S E R V E R 0 4 и п о в т о р и т е э т у п р о ц е д у р у .

1 . В о й д и т е н а м а ш и н у S E R V E R 0 4 как а д м и н и с т р а т о р д о м е н а .

 

2. В программной группе А д м и н и с т р и р о в а н и е ( A d m i n i s t r a t i v e Tools) з а п у с т и т е

Диспетчер с л у ж б IIS

( I n t e r n e t

I n f o r m a t i o n Services

( I I S ) M a n a g e r ) .

3 . На панели сведений

щ е л к н и т е

и м я с е р в е р а .

 

4. В представлении Возможности ( F e a t u r e s ) п е р е й д и т е в с е к ц и ю I IS и д в а ж д ы

щелкните компонент

С е р т и ф и к а т ы с е р в е р а ( S e r v e r

C e r t i f i c a t e s ) .

5 . Д в а ж д ы щ е л к н и т е с е р т и ф и к а т Ц С в ы д а ч и C o n t o s o ( C o n t o s o - I s s u i n g - C A )

и перейдите на вкладку Состав

( D e t a i l s ) .

 

 

 

 

6. Щ е л к н и т е кнопку К о п и р о в а т ь в

ф а й л ( C o p y То

File),

а з а т е м Д а л е е ( N e x t ) .

7 . Н а странице Э к с п о р т и р о в а н и е з а к р ы т о г о к л ю ч а

( E x p o r t

P r i v a t e K e y )

в ы б е -

рите параметр Нет,

н е э к с п о р т и р о в а т ь з а к р ы т ы й к л ю ч

( N o , D o N o t

E x p o r t

T h e Private Key) и

щ е л к н и т е Д а л е е ( N e x t ) .

 

 

 

 

8 . На странице Ф о р м а т экспортируемого ф а й л а ( E x p o r t

File F o r m a t ) в ы б е р и т е

формат Ф а й л ы в D E R - к о д и р о в к е Х . 509 ( . C E R )

( D E R

E n c o d e d B i n a r y

Х . 509

( . C E R ) ) н щ е л к н и т е Д а л е е ( N e x t ) .

 

 

 

 

9 . Н а странице И м я экспортируемого ф а й л а (File Т о E x p o r t ) щ е л к н и т е к н о п к у

 

Обзор ( B r o w s e )

и о т к р о й т е п а п к у Д о к у м е н т ы ( D o c u m e n t s ) .

З а д а й т е д л я

 

сертификата

и м я

S E R V E R 0 4 S S L . c e r ,

а з а т е м щ е л к н и т е к н о п к и С о х р а н и т ь

 

(Save) и Д а л е е ( N e x t ) .

 

 

 

 

 

 

10.

Н а с т р а н и ц е

З а в е р ш е н и е м а с т е р а

э к с п о р т а с е р т и ф и к а т о в

( C o m p l e t i n g

 

T h e Certificate

E x p o r t W i z a r d ) п р о с м о т р и т е в ы б р а н н ы е п а р а м е т р ы

и щ е л -

 

кните кнопку

Готово

( F i n i s h ) .

 

 

 

 

 

 

11.

В с о о б щ е н и и

о б

у с п е ш н о м э к с п о р т е с е р т и ф и к а т а

щ е л к н и т е

О К .

В н о в ь

 

щелкните О К,

чтобы

з а к р ы т ь д и а л о г о в о е

о к н о .

 

 

 

 

Перейдите к

м а ш и н е

S E R V E R 0 7

и о п я т ь

п о в т о р и т е

п р о ц е д у р у .

 

1 . Войдите на

м а ш и н у

S E R V E R 0 7

как

а д м и н и с т р а т о р

д о м е н а .

 

 

2. В программной группе А д м и н и с т р и р о в а н и е ( A d m i n i s t r a t i v e Tools) з а п у с т и т е

Диспетчер

с л у ж б IIS

( I n t e r n e t I n f o r m a t i o n Services ( I I S ) M a n a g e r ) .

 

3 . На панели

сведений

щ е л к н и т е и м я сервера .

 

 

 

 

4. В представлении Возможности ( F e a t u r e s ) п е р е й д и т е в с е к ц и ю I IS

и д в а ж д ы

щелкните

к о м п о н е н т

С е р т и ф и к а т ы сервера ( S e r v e r C e r t i f i c a t e s ) .

 

 

5. Дважды щелкните с е р т и ф и к а т S E R V E R 0 7 . W o o d g r o v e B a n k . c o m и

п е р е й д и т е

на вкладку Состав (Details) .

 

 

 

 

6. Щ е л к н и т е к н о п к у К о п и р о в а т ь в ф а й л ( C o p y То

File), а

з а т е м Д а л е е (Next) .

7 . На странице Э к с п о р т и р о в а н и е з а к р ы т о г о к л ю ч а

( E x p o r t

P r i v a t e K e y )

выбе-

рите параметр Нет, н е э к с п о р т и р о в а т ь з а к р ы т ы й к л ю ч

(No, D o N o t

Export

T h e Private Key) и щ е л к н и т е Д а л е е ( N e x t ) .

 

 

 

 

8 . На странице Ф о р м а т экспортируемого ф а й л а ( E x p o r t File F o r m a t )

выберите

формат Ф а й л ы в D E R - к о д и р о в к е Х.509 ( . C E R )

( D E R E n c o d e d B i n a r y Х.509

( . C E R ) ) и

щелкните Д а л е е ( N e x t ) .

 

 

 

 

Занятие 2

Настройка служб федерации Active Directory

8 7 5

9. На странице И м я О б з о р (Browse) с е р т и ф и к а т а и м я

экспортируемого файла (File То Export) щелкните кнопку и откройте папку Документы (Documents). Задайте для SERVER.07SSL.cer, щелкните кнопку Сохранить (Save),

а затем Д а л е е (Next) .

10.На странице З а в е р ш е н и е мастера экспорта сертификатов (Completing The Certificate Export Wizard) просмотрите выбранные параметры и щелкните кнопку Готово (Finish) .

11. В с о о б щ е н и и об у с п е ш н о м экспорте

сертификата щелкните ОК. Вновь

щ е л к н и т е О К, чтобы закрыть диалоговое окно.

Д а л е е перейдите к машине S E R V E R 0

8 и повторите процедуру.

1.

Войдите на м а ш и н у S E R V E R 0 8 как администратор домеиа.

2.

В программной группе Администрирование (Administrative Tools) запустите

Д и

с п е т ч е р

с л у ж б I IS

( I n t e r n e t

Information Services (IIS) Manager).

3. На

п а н е л и

сведений

щелкните

имя сервера.

4. В представлении Возможности (Features) перейдите в секцию I IS и дважды щ е л к н и т е к о м п о н е н т Сертификаты сервера (Server Certificates).

5. Д в а ж д ы щелкните сертификат SERVER08.WoodgroveBank.com и перейдите на в к л а д к у Состав (Details) .

6. Щ е л к н и т е кнопку Копировать в файл (Copy То File), а затем Далее (Next).

7. На странице Экспортирование закрытого ключа (Export Private Key) выберите параметр Нет, не экспортировать закрытый ключ (No, Do Not Export T h e P r i v a t e Key) и щ е л к н и т е Далее (Next).

8. На странице Ф о р м а т экспортируемого файла (Export File Format) выберите ф о р м а т Ф а й л ы в DER - кодироике Х.509 (.CER) ( D E R Encoded Binary Х.509 ( . C E R ) ) и щ е л к н и т е Д а л е е (Next).

9. На странице И м я экспортируемого файла (File То Export) щелкните кнопку

О б з о р ( B r o w s e )

и откройте папку Документы

(Documents). Задайте для

с е р т и ф и к а т а и м я

SERVER08SSL . cer, щелкните кнопку Сохранить (Save),

а затем Д а л е е

(Next) .

 

10. На с т р а н и ц е

З а в е р ш е н и е мастера экспорта

сертификатов (Completing

T h e Certificate Export Wizard) просмотрите выбранные параметры и щелкните к н о п к у Готово (Finish).

11. В с о о б щ е н и и

об у с п е ш н о м экспорте

сертификата щелкните

ОК. Вновь

щ е л к н и т е О К,

чтобы закрыть диалоговое окно.

 

Поскольку эти сертификаты необходимо импортировать на другие серверы,

их н у ж н о скопировать в общую папку.

 

 

1. На м а ш и н а х S E R V E R 0 4 , S E R V E R 0 7

и SERVER08 запустите

проводник

W i n d o w s ( W i n d o w s Explorer) и откройте папку Документы (Documents), 2. Щ е л к н и т е сертификат правой кнопкой мыши и выполните команду Копи-

ровать (Сору) .

3.В верхней части окна обозревателя перейдите в адресную строку и введите адрес \\SERVER03.Contoso.com\temp.

I 76 Службы федерации Active Directory Глава 17

4. Если вы используете д л я учетных записей а д м и н и с т р а т о р о в обоих доменов

одно имя и пароль, вам не п р и д е т с я у к а з ы в а т ь у ч е т н ы е

д а н н ы е . В про -

тивном случае в окно входа введите

имя у ч е т н о й з а п и с и

а д м и н и с т р а т о р а

домена Contoso и соответствующий

пароль .

 

5. Вставьте сертификат в папку.

Повторите эту процедуру на каждом сервере и п о м е с т и т е все с е р т и ф и к а т ы в папку \ \ S E R V E R 0 3 . c o n t o s o . c o m \ t e m p .

Упражнение 4. Импорт на сервер сертификата проверки подлинности SSL

Начав с машины SERVER03, и м п о р т и р у й т е па сервер с е р т и ф и к а т

п р о в е р к и

подлинности SSL.

 

 

 

 

 

1. Войдите на машину S E R V E R 0 3 как а д м и н и с т р а т о р домена .

 

 

 

2. Перейдите в меню Пуск (Start), в

поле П о и с к ( S e a r c h ) в в е д и т е

ттс и

на-

жмите клавишу Enter.

 

 

 

 

 

3. В новой консоли откройте меню

К о н с о л ь (File), щ е л к н и т е к о м а н д у

Д о -

бавить нлн удалить оснастку

( A d d / R e m o v e S n a p - i n ) , в ы б е р и т е

о с н а с т к у

Сертификаты (Certificates) и

щ е л к н и т е к н о п к у Д о б а в и т ь ( A d d ) .

 

 

 

4. Выберите параметр Учетная запись компьютера ( C o m p u t e r A c c o u n t ) и

щелк -

ните Далее (Next). Выберите параметр Л о к а л ь н ы й к о м п ь ю т е р (Local

C o m -

puter), щелкните кнопку Готово (Finish), а з а т е м О К .

 

 

 

5. В меню Консоль (File) щелкните команду С о х р а н и т ь как (Save As), открой -

те папку Документы (Documents) и задайте д л я к о н с о л и и м я

С е р т и ф и к а т ы

компьютера.

 

 

 

6 . Разверните узел Корень к о н с о л и \ С е р т и ф и к а т ы ( л о к а л ь н ы й

к о м п ы о т е р ) \

Доверенные корневые центры

с е р т и ф и к а ц и и ( C o n s o l e R o o t \ C e r t i f i c a t e s

(Local C o m p u t e r ) \ T r u s t e d Root

Certification Authorities) .

 

7 . Щелкните правой к н о п к о й

м ы ш и п а п к у Д о в е р е н н ы е к о р н е в ы е ц е н т р ы

сертификации (Trusted Root

Certification Authorities), в ы б е р и т е Все задачи

(All Tasks) и щелкните задачу

И м п о р т ( I m p o r t ) .

 

8. На странице приветствия мастера импорта с е р т и ф и к а т о в (Certificate Import Wizard) щелкните кнопку Далее (Next) .

9. Па странице Импортируемый ф а й л (File То Import) щелкните к н о п к у Обзор

(Browse) и откройте папку C:\Temp .

 

10. Выберите сертификат

S E R V E R 0 4 S S L . c e r д л я м а ш и н ы S E R V E R 0 4 ,

щелк -

ните кнопку Открыть

( O p e n ) , а затем Д а л е е (Next) .

 

11. Иа странице Хранилище с е р т и ф и к а т о в (Certificate Store) в ы б е р и т е

пара-

метр Поместить все сертификаты в следующее х р а н и л и щ е (Place All Certificates In The Following Store), убедитесь, что в качестве х р а н и л и щ а выбраны

Доверенные корневые центры с е р т и ф и к а ц и и

( T r u s t e d R o o t

Certification

Authorities) и щелкните кнопку Далее (Next) .

 

 

12. На странице

З а в е р ш е н и е мастера и м п о р т а

с е р т и ф и к а т о в

( C o m p l e t i n g

The Certificate

Import Wizard) просмотрите в ы б р а н н ы е п а р а м е т р ы и щел-

кните кнопку Готово (Finish). Щ е л к н и т е О К , чтобы з а к р ы т ь сообщение об успешном импорте сертификата.

Занятие 2

Настройка служб федерации Active Directory

877

Повторите эти процедуры и импортируйте каждый сертификат. В табл. 17-4 перечислены сертификаты, которые необходимо импортировать. Чтобы получить сертификаты для остальных серверов, используйте общую папку Temp на машине SERVER03 . Сопоставление сертификатов готово.

Упражнение 5. Настройка веб-сервера

Ч т о б ы установить на веб-сервере приложение, поддерживающее утверждения, необходимо отконфигурировать IIS и создать приложение с поддержкой утверждений . Д л я этого выполните следующие операции.

1. Запустите м а ш и н ы S E R V E R 0 6 и SERVER08. Войдите на машину SER- V E R 0 8 как администратор домена.

Вам не нужны учетные данные администратора домена. Для выполнения этой задачи достаточно привилегий локального администратора, а учетная запись администратора домена используется в этом упражнении для наглядности.

2.В программной группе Администрирование (Administrative Tools) запустите Диспетчер служб IIS (Internet Information Services (IIS) Manager).

3.Разверните узел с именем сервера, откройте папку Узлы (Sites) и выберите Default Web Site.

4. На панели Действия (Actions) в секции Изменение узла (Edit Site) щелкните команду Привязки (Bindings).

5. В д и а л о г о в о м окне П р и в я з к и узла (Site Bindings) выберите привязку H T T P S и щелкните кнопку Изменить (Edit).

6.Убедитесь, что сертификат SERVER08.WoodgroveBank.com привязан к порту 443. В противном случае выберите его и щелкните ОК.

7. Щ е л к н и т е кнопку Закрыть (Close), чтобы закрыть диалоговое окно привязок узла.

8. На центральной панели выберите представление Возможности (Features)

и в секции IIS дважды щелкните компонент Параметры SSL (SSL Settings).

9.Убедитесь, что в параметрах требуется шифрование SSL и задан прием клиентских сертификатов. В противном случае измените соответствующим образом параметры и щелкните команду Применить (Apply).

10. На панели дерева дважды щелкните Default Web Site, чтобы вернуться к представлению Возможности (Features).

Д л я создания приложения, поддерживающего утверждения, выполните следующие действия.

1.Щелкните правой кнопкой мыши Default Web Site и выполните команду Добавить приложение (Add Application).

2. В диалоговом окне Добавление

приложения (Add Application) введите

в поле Псевдоним (Alias) имя

claimapplicationOI.

3.Щелкните кнопку Выбрать (Select), в раскрывающемся списке выберите пул приложений Classic .NET AppPool и щелкните ОК.

4.Справа от поля Физический путь (Physical Path) щелкните кнопку с троеточием и выберите папку C:\inetpub\wwwroot.

Источник: https://studfile.net/preview/16435895/