Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

отняты 933

£

• н н а ж м ш и

I'(*.iy,ll. 1 м 1 М ус 1.1ЖН1НИ

 

| №41 If 1ф1вупряч*шм> |мЛц»«и )

, n i L M , i ,

^

|

BrI» (пр«г |i

- « . . « W W .

i

j , ,

З а н я т и е 2

 

1. П р а в и л ь н ы й ответ: Б.

Л. Н е п р а в и л ь н ы й

Д л я получения доступа к HTTP через SSL пользова-

тели должны указывать URL-адрсс в формате HTTPS://.

13. П р а в и л ь н ы й

При попытках пользователей получить доступ к URL

выполняется проверка подлинности сертификата сервера. Вели серти-

ф и к а т выпущен

ие корневым СЛ, доступ не будет получен. В случае

использования самозаверяющего сертификата URL будет работать при доступе к нему с сервера, поскольку сервер домеряет своему сертификату. Однако в браузерах пользователей U RL работать не будет, поскольку браузеры не доверяют самозаверяющсму сертификату.

В.

Неправильный

Для получения доступа к AD RMS вне сети пользо-

 

вателям пе нужна учетная запись AD DS.

Г.

Неправильный

Адрес U RL корректен, поскольку он проверялся с сер-

 

вера, с помощью которого был установлен.

Глава 16. Ответ на вопрос сценария

Сценарий. Подготовка к работе с внешним кластером AD RMS

Лучший и самый простой способ совместного использования инфраструктур политик без размещения связей федерации — перекрестная публикация сертификатов . Это означает использование доверенных доменов публикации, которые позволяют кластеру AD RMS ныдаплть лицензии па использование содержимого, защищенного другим кластером AD RMS. Для создания домеренного домеиа публикации необходимо импортировать и наш кластер сертификат

I 934

Ответы

л и ц е н з и а ра сервера SLС ( S e r v e r Licensor C e r t i f i c a t e ) к л а с т е р а п у б л и к а ц и и

а также его закрытый ключ.

Таким образом, необходимо вначале э к с п о р т и р о в а т ь

с е р т и ф и к а т л и ц е н з и -

ара сервера SLC, затем импортировать его в к о р н е в о й к

л а с т е р партнера . Ваш

партнер должен выполнить те же д е й с т в и я . П о с л е

и м п о р т а

двух с е р т и ф и

к а -

тов обе среды смогут поддерживать одна д л я д р у г о й

в ы д а ч у

с е р т и ф и к а т о в

на

публикацию и использование.

 

 

 

Глава 17. Ответы на вопросы занятий

Занятие 1

1.Правильный ответ: Б.

A. Неправильный

Все службы м о г у т и с п о л ь з о в а т ь д л я з а п у с к а имено -

 

ванную учетную запись службы .

 

 

Б.

Правильный

В процессе установки и м е н о в а н н а я у ч е т н а я з а п и с ь служ -

 

бы автоматически заменяется учетной з а п и с ь ю С е т е в а я

с л у ж б а (Net -

 

work Service). После обновления н е о б х о д и м о с м е н и т ь у ч е т н у ю з а п и с ь

 

для каждой службы AD FS.

 

 

B. Неправильный

Политики Woodgrove в л и я ю т на с е р в е р ы в сети Wood -

 

grove, а не в вашей сети.

 

 

Г.

Неправильный

Хотя учетная з а п и с ь С е т е в а я с л у ж б а ( N e t w o r k Ser-

 

vice) имеет о г р а н и ч е н н ы е п р а в а д о с т у п а к

л о к а л ь н о м у

к о м п ь ю т е р у ,

 

она используется определенными с л у ж б а м и

и к о р п о р а ц и я

Microsoft не

 

отдаст предпочтения этой учетной з а п и с и .

 

 

Занятие 2

1.Правильные ответы: А, Б, Г и Д.

A.

Правильный

Вы д о л ж н ы с в я з а т ь с я с к о л л е г о й и

о п р е д е л и т ь , как об-

 

мениваться файлами п о л и т и к и во в р е м я у с т а н о в к и

п а р т н е р с к и х отно -

 

шений.

 

 

 

 

Б .

Правильный

 

Экспортируйте п а р т н е р с к у ю п о л и т и к у из о р г а н и з а ц и и

 

ресурсов (Woodgrove Bank) и и м п о р т и р у й т е се в о р г а н и з а ц и ю у ч е т н ы х

 

записей (Contoso) .

 

 

B .

Неправильный

П а р т н е р с к у ю п о л и т и к у н е о б х о д и м о э к с п о р т и р о в а т ь

 

из организации

ресурсов

( W o o d g r o v e B a n k ) и и м п о р т и р о в а т ь в орга-

 

низацию учетных записей

( C o n t o s o ) . В ответе сказано наоборот .

Г.

Правильный

Экспортируйте п о л и т и к у д о в е р и я из о р г а н и з а ц и и учет-

 

ных записей

( C o n t o s o ) и

и м п о р т и р у й т е ее в о р г а н и з а ц и ю р е с у р с о в

 

(Woodgrove

Bank).

 

 

Д.

Правильный

 

В организации ресурсов необходимо создать и о т к о н ф и -

 

гурировать сопоставление утверждений .

 

Е.

Неправильный

Политику доверия необходимо э к с п о р т и р о в а т ь из ор-

 

ганизации учетных записей ( C o n t o s o ) и и м п о р т и р о в а т ь в о р г а н и з а ц и ю

 

ресурсов (Woodgrove Bank) . В ответе сказано наоборот.

Ответы 935

Глава 17. Ответ на вопрос сценария

Сц е н а р и й . Выбор соответствующей технологии Active Directory

Ответы могут варьироваться, однако вы должны учесть все приведенные ниже соображения.

Вы анализируете требования и принимаете решение использовать пять технологий Active Directory.

• Д л я обновления внутренней службы каталогов вы используете AD DS.

Д л я защиты интеллектуальной собственности вы реализуете AD RMS. Это означает, что при создании партнерской связи ваша организация будет выполнять роль организации ресурсов, поскольку вы управляете установкой AD RMS .

Д л я поддержки приложений в экстрасети необходимо реализовать с помощью AD FS федерацию удостоверении. Для AD FS вы реализуете тип развертывания Единый вход федерации для Интернет-решений (Federated Web Single-Sign-On), а ваша организация будет выполнять роль организации ресурсов. Кроме того, для поддержки приложений понадобится добавить следующие элементы.

• Д л я поддержки приложений Windows в экстрасети необходим доступ

к хранилищу каталогов. Поскольку вы не собираетесь развертывать AD DS в экстрасети из соображений безопасности, вы развертываете AD LDS. Экземпляр AD LDS предоставляет службы входа для приложений Windows через AD FS. Для поддержки федерации удостоверений AD FS вы установите агент Windows на основе маркеров.

Д л я поддержки веб-приложений в AD FS вы установите агент AD FS, поддерживающий утверждения.

Поддержка клиентов, получающих доступ к приложениям, будет осуществляться процессами AD FS и AD LDS. В частности, партнерские организации и внутренние пользователи будут применять AD FS, а все остальные д л я получения доступа к приложениям будут использовать экземпляры AD LDS.

Д л я безопасности коммуникаций вы реализуете Службы сертификации Active Directory (Active Directory Certificate Services). Чтобы гарантировать доступ ко всем приложениям и возможность для всех партнеров проверять генерируемые вами сертификаты, вы используете сторонний коммерческий доверенный центр сертификации в качестве корня развертывания AD CS. Тогда все сертификаты будут доверенными, поскольку все доверяют корневому сертификату.

Таким образом, рекомендуется реализовать пять технологий Active Directory.

Холме Дэн, Реет Нельсон, Реет Даниэль

Настройка Active Directory® Windows Server® 2008

Учебный курс Microsoft

Подготовлено к печати издательством «Русская редакция» 123298, Москва, 3-я Хорошевская, д. П. Тел.: (495) 638-5-638 e-rnaih lnfo9niKclll.com, http://www.nisedll.com

«.РУССКАЯ РЕДАКЦИИ

Подписано в печать 01.10.2010 г. Формат 70x100/16.

Печать офсетная. Физ. п. л. 60. Доп. тираж 1500 экз. Заказ № 3399 Сапитарно-эпидимиологическое заключение на продукцию

№ 77.99.60.953.Д.003650.04.08 от 14.04.2008 г. выдано Федеральной службой по надзору в сфере защиты прав потребителей и благополучия человека.

Отпечатано с готовых диапозитивов в ГУП «Типография «Наука»

199034, Санкт-Петербург, 9 линия, 12

Источник: https://studfile.net/preview/16435895/