Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Установка доменных служб Active Directory

")

3

Диспетчер сервера (Server Manager), с помощью которого можно конфигурировать роли сервера, а также усовершенствованный Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard). Здесь т а к ж е описаны ключевые концепции IDA и Active Directory.

Изучив материал этого занятия, вы сможете:

УОписать роль идентификации и доступа в корпоративной сети.

УПонимать связь между службами Active Directory.

УКонфигурировать контроллер домена с ролыо Доменные службы Active Directory (AD DS) посредством интерфейса системы Windows.

Продолжительность занятия — около 60 мин.

Структура Active Directory, идентификация и доступ

Как уже говорилось в начале этой главы, структура Active Directory обеспечивает и д е н т и ф и к а ц и ю и доступ IDA для корпоративных сетей Windows. Решение IDA н е о б х о д и м о д л я поддержки безопасности корпоративных ресурсов, в том числе ф а й л о в , электронной почты, приложений и баз данных. Инфраструктура I D A д о л ж н а в ы п о л н я т ь следующие задачи.

Хранение информации о пользователях, группах, компьютерах и других

объектах идентификации Объект идентификации (identity) — это пред-

с т а в л е н и е сущности, в ы п о л н я ю щ е й какие-то действия в корпоративной сети. П р е д п о л о ж и м , что пользователь открывает документы в общей папке на сервере. О н и защищены разрешениями списка контроля доступа (Access C o n t r o l List, ACL). Доступом к документам управляет подсистема безопас-

н о с т и сервера,

который, сравнивая объект идентификации пользователя

с о б ъ е к т а м и в

списке ACL, предоставляет или запрещает пользователю

доступ . П о с к о л ь к у компьютеры, группы, службы и другие объекты тоже в ы п о л н я ю т определенные действия в сети, они должны быть представлены объектами идентификации . Среди информации об объекте идентификации, к о т о р а я хранится, есть свойства, уникальным образом идентифицирующие объект, н а п р и м е р и м я пользователя либо идентификатор безопасности (Security Identifier, SID), а также пароль объекта идентификации. Таким образом, хранилище объектов идентификации является одним из компонентов и н ф р а с т р у к т у р ы IDA. В хранилище данных Active Directory, которое также н а з ы в а е т с я каталогом, хранятся объекты идентификации. Самим хранилищем у п р а в л я е т контроллер домена — сервер, играющий роль AD DS.

• Проверка подлинности объекта идентификации Сервер не предоставляет п о л ь з о в а т е л ю доступа к документу, пока не будет подтверждена подлинность объекта идентификации, представленного в запросе доступа. Что-

бы п о д т в е р д и т ь

подлинность объекта, пользователь указывает секретную

и н ф о р м а ц и ю ,

известную только ему и инфраструктуре IDA. Эти данные

с р а в н и в а ю т с я

с

информацией в хранилище объектов идентификации во

в р е м я процесса,

который называется проверкой подлинности.

I •| g Установка Глава1

Проверка подлинности Kerberos в домене Active Directory

В домене Active Directory для проверки подлинности объектов идентификации используется протокол Kerberos. Когда пользователь или компьютер входит в сеть домена, этот протокол проверяет подлинность указанных реквизитов и выдает пакет данных, который называется билетом на получение разрешения TGT (Ticket Granting Ticket). Перед подключением пользователя к серверу для запроса документа на контроллер домена пересылается запрос Kerberos вместе с билетом TGT, который идентифицирует пользователя, прошедшего проверку подлинности. Контроллер домена выдает пользователю еще один пакет данных, который называется билетом доступа к службе. Этот билет идентифицирует прошедшего проверку подлинности пользователя на сервере. Пользователь предоставляет билет на доступ службе на сервере, который принимает его как подтверждение прохождения проверки подлинности.

В результате выполнения таких действий протоколу Kerberos требуется лишь один сетевой вход. После начального входа пользователя либо компьютера и получения им билета TGT пользователь проходит проверку подлинности для всего домена и может получать идентификационные билеты на доступ к службам. Всеми этими операциями с билетами прозрачно для пользователя управляют клиенты и службы Kerberos, встроенные в систему Windows.

Управление доступом

Инфраструктура IDA обеспечивает з а щ и т у к о н -

 

фиденциальных данных,

например и н ф о р м а ц и и в д о к у м е н т е . Д о с т у п

 

к конфиденциальным данным должен контролироваться в с о о т в е т с т в и и

 

с политиками предприятия. Списки управления доступом ACL д о к у м е н т а

 

отражают политику безопасности, состоящую из разрешений, в к о т о р ы х

 

для отдельных объектов идентификации указаны уровни доступа. В дан -

 

ном примере функции контроля доступа в инфраструктуре I D A в ы п о л н я е т

 

подсистема безопасности на сервере.

Обеспечение данных аудита Предприятию может потребоваться отслежи -

 

вать изменения и действия, выполняемые в инфраструктуре IDA, п о э т о м у

 

решение IDA должно обеспечить механизм управления аудитом.

 

Службы AD DS представляют не единственный компонент IDA, поддержи -

ваемый в системе Windows Server 2008. В версии Windows Server 2008 корпора - ция Microsoft объединила множество ранее разделенных компонентов в интег - рированную платформу IDA. Сама структура Active Directory теперь включает пять технологий, назначение которых очевидно из их названий (рис. 1-1). Э т и технологии полностью реализуют идентификацию и доступ IDA.

Доменные службы Active Directory (Active Directory D o m a i n S e r v i c e s ) —

Идентификация

Описанные ранее доменные службы AD DS предостав -

ляют центральный

репозиторий для управления и д е н т и ф и к а ц и е й в ор-

ганизации. Они проверяют подлинность и авторизацию в сети, а т а к ж е поддерживают управление объектами с помощью групповой п о л и т и к и . Кроме того, службы AD DS обеспечивают управление и н ф о р м а ц и е й и общим доступом к службам, помогая пользователям находить в к а т а л о г е различные компоненты: файловые серверы, принтеры, группы и других

Занятие 1

Установка доменных служб Active Directory

")

5

пользователей. По этой причине AD DS часто называют службой каталогов сетевой операционной системы. Службы AD DS представляют основную технологию Active Directory, поэтому они должны быть развернуты в каждой сети с операционной системой Windows Server 2008. Доменные службы Active Directory описаны в главах 1 - 1 3 .

Службы облегченного доступа к каталогам Active Directory

(AD LDS)

Службы управления правами Active Directory (AD RMS)

Легенда

Интеграция технологий Active Directory Потенциальные связи

Рис. 1-1. Интеграция пяти технологий Active Directory

Вкачестве руководства по проектированию Active Directory можно бес-

пл а т н о загрузить главу 4 «Designing the Active Directory» книги «Windows Server 2003, Best Practices for Enterprise Deployments» по адресу http://www. reso-net.com/Documents/007222343X_Ch03.pdf.

К СВЕДЕНИЮ Проектирование AD DS

Обновленную информацию о проектировании доменных служб Active Directory можно найти в книге RuestD., RuestN. Windows Server 2008: The Complete Reference: McGraw-Hill Osborne.

С л у ж б ы облегченного доступа к каталогам (Active Directory Lightweight

 

D i r e c t o r y S e r v i c e s ) — П р и л о ж е н и я

Роль AD LDS является, по сути, не-

 

з а в и с и м о й версией службы Active Directory. Ее называют также режимом

 

п р и л о ж е н и й Active Directory (Active

Directory Application Mode, ADAM).

I •| g Установка

Глава1

Она обеспечивает поддержку приложений каталогов. Компонент AD LDS фактически является поднабором AD DS, поскольку оба компонента основаны на одном коде ядра. Каталог AD LDS хранит и реплицирует только данные приложений. Его часто используют приложения, которым необходимо хранилище каталогов, но не требуется реплицировать и н ф о р м а ц и ю на все контроллеры доменов. Кроме того, службы AD LDS дают возмож - ность развернуть настраиваемую схему для поддержки п р и л о ж е н и я без модификации схемы AD DS. Роль AD LDS облегченная. Она поддерживает множество хранилищ данных в одной системе, чтобы каждое п р и л о ж е н и е можно было развернуть с собственным каталогом, схемой, н а з н а ч е н н ы м облегченным протоколом доступа к каталогам L D A P (Lightweight Directory Access Protocol), портами SSL и журналом событий приложения . Р о л ь AD LDS не зависит от служб AD DS, поэтому ее можно использовать в автономной среде либо рабочей группе. Однако в доменных средах эта р о л ь м о ж е т использоваться службами AD DS для проверки принципалов безопасности системы Windows (пользователей, групп и компьютеров). Кроме того, р о л ь AD LDS можно применять для реализации служб проверки подлинности в открытых сетях (например, в экстрасети). При использовании данной роли в такой ситуации угроза безопасности меньше, чем при использовании AD DS. Службы AD LDS описаны в главе 14.

Службы сертификации Active Directory (Active D i r e c t o r y C e r t i f i c a t e S e r -

vices) — Доверие Организации могут использовать службы с е р т и ф и к а ц и и AD CS в инфраструктуре открытых ключей PKI (Public Key Infrastructure),

чтобы создать центр сертификации для выдачи

ц и ф р о в ы х с е р т и ф и к а т о в ,

которые привязывают объект идентификации

пользователя, у с т р о й с т в а

либо службы к соответствующему частному ключу. С е р т и ф и к а т ы м о ж н о

использовать для проверки

подлинности пользователей, к о м п ь ю т е р о в и

веб-прнложений, поддержки

проверки подлинности смарт-карт, а т а к ж е

для поддержки таких приложений: защищенных беспроводных сетей, вир -

туальных частных сетей VPN (Virtual Private Network), п р о т о к о л о в

д л я

обеспечения защиты данных (IPsec), шифрующей файловой системы

E F S

(Encrypting File System), цифровых подписей и многих других. С л у ж б ы AD CS предоставляют эффективный и безопасный способ выдачи серти - фикатов и управления ими. С их помощью можно делать это д л я в н е ш н и х сообществ. В таких случаях следует связать службы AD CS с каким - нибудь известным внешним центром сертификации (СА), который п о д т в е р д и т вашу подлинность. Роль AD CS предназначена д л я создания «островков доверия» в ненадежном мире, поэтому она должна использовать н а д е ж н ы е процессы, которые подтверждают, что подлинность всех персон и к о м - пьютеров, получивших сертификат, тщательно проверена и подтверждена . Во внутренних сетях службы AD CS можно интегрировать со с л у ж б а м и AD DS, чтобы пользователи и компьютеры автоматически получали сертификаты. Роль AD CS описана в главе 15. Более подробные с в е д е н и я об инфраструктуре PKI и ее применении в организации можно найти по

Занятие 1

Установка доменных служб Active Directory

")

7

адресу

http://www.reso-net.com/articles.asp7m~8 в разделе «Advanced

Public

Key Infrastructures» .

 

 

Службы управления правами Active Directory (Active Directory Rights

Management Services) — Целостность Хотя сервер Windows может запрещать и разрешать доступ к документу на основе списка контроля доступа ACL, можно несколькими способами следить за дальнейшими операциями с документом и его содержимым после открытия документа пользователем. С л у ж б ы у п р а в л е н и я правами Active Directory (AD RMS) предоставляют технологию з а щ и т ы информации, с помощью которой можно реализовать ш а б л о н ы у с т о й ч и в ы х политик использования, задающих разрешенное и неавторизованное применение в сети, вне ее, а также внутри и вне периметра брандмауэра . Например, для пользователей можно сконфигурировать шаблон, который разрешает читать документ, но запрещает печатать и к о п и р о в а т ь его содержимое. Таким образом можно гарантировать целостность г е н е р и р у е м ы х данных, защитить интеллектуальную собственность

и к о н т р о л и р о в а т ь

операции, выполняемые с документами организации.

Д л я

р о л и AD R M S

необходим домен Active Directory с контроллерами,

где

у с т а н о в л е н ы версия системы не ниже Windows 2000

Server с пакетом

о б н о в л е н и й Service

Pack 3 (SP3), веб-сервер IIS, сервер

баз данных типа

Microsoft S Q L Server 2008, клиент AD RMS (он доступен в центре загрузок Microsoft, а т а к ж е по умолчанию включен в версии Windows Vista и Windows Server 2008), а также обозреватель или приложение RMS, например Microsoft I n t e r n e t Explorer, Microsoft Office, Microsoft Word, Microsoft Outlook и л и Microsoft PowerPoint . В службах AD R M S может использоваться роль AD CS д л я вложения сертификатов в документы, а также роль AD DS

д л я у п р а в л е н и я доступом. Роль AD

R M S описана в главе

16.

• С л у ж б ы ф е д е р а ц и и A c t i v e D i r e c t o r y (Active Directory

Federation Ser-

v i c e s ) — П а р т н е р с к и е отношения

С помощью служб AD FS организация

может р а с ш и р и т ь инфраструктуру IDA на множестве платформ, включая

среды W i n d o w s и другие, а также

обеспечить для доверенных партнеров

защиту прав идентификации и доступа вне периметра безопасности. В среде федерации организации поддерживают и контролируют собственные объекты и д е н т и ф и к а ц и и , однако могут также безопасно проектировать объекты и п р и н и м а т ь их из других организаций. Пользователи проходят проверку п о д л и н н о с т и в одной сети, но могут получать доступ к ресурсам в другой. Этот процесс называется единым входом SSO (Single Sign-On). Роль AD FS поддерживает партнерские отношения, поскольку она дает различным о р г а н и з а ц и я м возможность получать общий доступ к приложениям в экстрасети, при этом используя для реальной проверки подлинности свои внутренние с т р у к т у р ы AD DS. С этой целыо данная роль расширяет внутрен- н ю ю структуру AD DS во внешний мир через T C P / I P - п о р т ы (Transmission Control P r o t o c o l / I n t e r n e t Protocol) 80 ( H T T P ) и 443 (Secure H T T P либо H T T P S ) . О б ы ч н о роль AD FS размещена вдоль периметра сети. Службы AD FS могут использовать роль AD CS для создания доверенных серверов,

Источник: https://studfile.net/preview/16435895/