Добавил:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
267
Добавлен:
02.02.2021
Размер:
8.2 Mб
Скачать

[.

7 8 8

Службы сертификации Active Directory

 

Глава 15

 

 

 

AD CS такие массивы создаются с целью обеспечения п о с т о я н н о г о досту-

 

па к службам подтверждения сертификатов сетевого о т в е т ч и к а д л я всех

 

пользователей и устройств.

 

 

.

Пш. развертывании сетевых ответчиков каждому из них необходимо назна-

 

ч ь собственную конфигурацию отзыв;! сертификатов. Причина заключает-

 

ся в том что каждый сетевой ответчик использует собственный сертификат

 

для процедуры подтверждения. Каждая конкретная к о н ф и г у р а ц и я

отзыва

 

поддерживает конкретную пару ключей с е р т и ф и к а ц и и

и п у б л и к у е т с я д л я

 

каждого сетевого ответчика в массиве. Д л я о б н о в л е н и я

с е р т и ф и к а т а сете-

 

вого ответчика нужно обновить его к о н ф и г у р а ц и ю отзыва .

 

Одним из самых удобных инструментов у п р а в л е н и я AD CS я в л я е т с я ути -

 

лита Certutiiexe, которая поддерживает практически все операции в

центре

сертификации и позволяет автоматизировать задачи технической поддержки н администрирования.

Основные термины

Запомните представленные далее термины и п о н я т и я , чтобы л у ч ш е п о н и м а т ь

описываемые

концепции.

• Иерархия

Цепочка серверов, обеспечивающих ф у н к ц и о н а л ь н о с т ь и н ф р а -

структуры PKI. Эта цепочка начинается с корневого сервера и потенциаль - но тянется от промежуточных серверов и центров выдачи с е р т и ф и к а т о в до конечной точки, где расположен пользователь или конечное устройство .

Пара ключей Сертификаты PKI обычно содержат пару ключей . З а к р ы -

тий, или частный, ключ используется владельцем сертификата д л я ц и ф р о - вой подписи и шифрования информации . О т к р ы т ы й ключ, д о с т у п н ы й д л я получателей этой информации, применяется д л я ее р а с ш и ф р о в к и .

Отзыв Сертификаты выдаются на определенный период времени. По истечении срока действия сертификат становится недействительным . Ч т о б ы отменить использование сертификата до истечения его срока действия, нужно отозвать сертификат. Отозванный сертификат немедленно становится

недействительным. Все отозванные сертификаты помещаются в список отзыва сертификатов (Certificate Revocation List, CRL), который используется всеми устройствами для подтверждения п р е д ъ я в л я е м ы х сертификатов .

Сценарий. Управление отзывом сертификатов

В этом сценарии вы примените знания, полученные при изучении дайной главы. ответы иа вопросы находятся в разделе «Ответы» в конец книги.

Вы работаете системным администратором в компании Contoso, Ltd. Компания contoso развернула инфраструктуру AD CS и опубликовала сертификаты для множества пользователей. В частности, были опубликованы сертификаты = И и 1 ф 0 Г р а М М , , 0 г а о б е с " е ч е » » я . распространяемого среди клиентов. Эти НИР т ™ ! " П 0 3 В 0 Л Я Ю Т гарантировать, что данное программное обеснечс-

п Г о Г Г а В Л С Н О

к о м п а н и е й Contoso. Клиентам Contoso понравился такой

и о т г ^ „ Л Ь К У

г а Р а н т и РУет подлинность программного обеспечения

и отсутствие вредоносного кода.

Практические задания

7Q9

В наши обязанности, в частности, входит еженедельный просмотр журналов с о б ы т и й на серверах. П о с к о л ь к у к о м п а н и я использует Windows Server 2008, в к а ж д о м центре с е р т и ф и к а ц и и в сети вы отконфигурировали пересылку событий . Э т о у п р о с т и л о процесс администрирования, поскольку отпала необхо- д и м о с т ь в в е д е н и и ж у р н а л о в на отдельных серверах для просмотра событий. Вам н у ж н о п р о в е р я т ь л и ш ь одно центральное размещение журналов.

Во в р е м я р у т и н н о й проверки вы заметили, что корневой СА в инфраструктуре AD CS п е р е с ы л а л с о б ы т и я на ц е н т р а л ь н ы й сервер ведения журналов. Э т о очень странно, п о с к о л ь к у корневой СА должен быть постоянно отключен от сети, за и с к л ю ч е н и е м к р а й н е редких операций, связанных с технической п о д д е р ж к о й и л и в ы д а ч е й с е р т и ф и к а т а новому подчиненному СА. Как систем- н ы й а д м и н и с т р а т о р вы точно знаете, что в последнее время такие операции не в ы п о л н я л и с ь .

Вы п р о с м о т р е л и п е р е с л а н н ы й список различных событий и выяснили, что

п р и б л и з и т е л ь н о неделю назад д а н н ы й СА был подключен к сети. В течение

этого в р е м е н и он с г е н е р и р о в а л

два новых корневых сертификата с именем

Contoso . К

счастью, в к о н ф и г у р а ц и и пересылки вы также включили ведение

ж у р н а л а . В

ж у р н а л а х вы н а ш л и

перечень тех, кто входил на корневой СА.

П о с к о л ь к у

д л я входа требуется

смарт-карта, с помощью журналов событий

м о ж н о определить, кто входил на сервер. К своему удивлению, вы обнаружили, что на сервер в х о д и л и два сотрудника, уволенные на прошлой неделе. Они не д о л ж н ы иметь п р а в а доступа к д а н н о м у серверу.

Вы п р о в е р и л и д а н н ы е Интернета и выяснили, что эти два корневых сер- т и ф и к а т а и с п о л ь з о в а л и с ь д л я подписи стороннего программного обеспечения не от к о м п а н и и C o n t o s o . Оказалось, что в настоящее время эти двое бывших с о т р у д н и к о в т о р г у ю т с е р т и ф и к а т а м и подписи программного обеспечения, используя и м я C o n t o s o .

Ч т о н у ж н о п р е д п р и н я т ь ?

Практические задания

Ч т о б ы у с п е ш н о

сдать с е р т и ф и к а ц и о н н ы й экзамен, представленный в этой

главе, в ы п о л н и т е

с л е д у ю щ и е упражнения .

Работа с AD CS

Поскольку много вопросов экзамена 70-640 посвящено AD CS, следует сосредоточиться иа работе в следующих областях:

определение о т л и ч и й между автономными центрами сертификации и СА предприятия;

установка и настройка центров сертификации AD CS;

• установка и настройка службы Сетевой ответчик (Network Responder);

• установка с л у ж б ы N D E S (Network Device Enrollment Service);

работа с шаблонами сертификатов.

Вам т а к ж е следует попрактиковаться в использовании различных средств

иконсолей управления AD CS. Большинство консолей доступно в Диспетчере

[.7 9 0 Службы сертификации Active Directory Глава 15

сервера (Server Manager). Необходимо лишь создать консоль Сертификаты

(Certificates).

. Упражнение 1 Подготовьте два сервера ( в и р т у а л ь н ы е или ф и з и ч е с к и е ) в качестве рядовых серверов домена AD DS. Затем установите а в т о н о м н ы й корневой центр сертификации и СА п р е д п р и я т и я д л я выдачи с е р т и ф и к а - тов Для установки и настройки обоих серверов в ы п о л н и т е все операции, описанные в этой главе. Оставьте корневой СА подключенным к сети и разрешите ему связываться с центром выдачи с е р т и ф и к а т о в .

Упражнение 2 На сервере с СА выдачи с е р т и ф и к а т о в установите с л у ж б у

Сетевой ответчик (Online Responder). Затем следуйте и н с т р у к ц и я м заня - тия 2 для завершения настройки сетевого ответчика . Уделите п р и с т а л ь н о е внимание каждому шагу инструкции. Сетевые о т в е т ч и к и я в л я ю т с я н о в ы м компонентом в AD CS и, скорее всего, будут представлены в темах экза - мена.

• Упражнение 3 Следуйте инструкциям к у п р а ж н е н и я м з а н я т и я 1, чтобы установить и отконфигурировать службу N D E S . Эта служба т а к ж е я в л я е т с я новым компонентом в AD CS и, скорее всего, будет представлена в темах экзамена.

Упражнение 4 Модифицируйте несколько дубликатов шаблонов . Внима -

тельно просмотрите параметры на всех вкладках свойств шаблона . Ш а б л о - ны версий 2 и 3 содержат много различных параметров и ф у н к ц и й .

Упражнение 5 И наконец, выполните архивацию, восстановление и изу -

чите доступные опции инструмента Р К 1

п р е д п р и я т

и я ( E n t e r p r i s e P K I )

и утилиты Certutil.exe. Не забудьте изучить

AD CS, а

т а к ж е п р е д ы д у щ у ю

реализацию PKI в Windows Server 2003. На веб-сайте Microsoft TechNet содержится намного больше информации об инфраструктуре P K I в W i n d o w s Server 2003, чем в Windows Server 2008.

Пробный экзамен

На прилагаемом к книге компакт-диске представлено несколько в а р и а н т о в тренировочных тестов. Проверка знаний выполняется или только но одной теме сертификационного экзамена 7 0 - 6 4 0 , или по всем э к з а м е н а ц и о н н ы м темам.

Тестирование можно организовать таким образом, чтобы оно проводилось как

экзамен, либо настроить на режим обучения. В последнем случае вы сможете

после каждого своего ответа на вопрос просматривать п р а в и л ь н ы е ответы и пояснения.

ПРИМЕЧАНИЕ Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Г Л А В А

1 6

Службы управления правами Active Directory

Занятие 1.

Установка служб управления правами Active Directory

795

Занятие 2.

Настройка и использование служб управления правами

 

Active Directory

819

С л у ж б ы у п р а в л е н и я правами Activc Directory (Active Directory Rights Manage- m e n t Services, R M S ) предназначены д л я расширения внутренней сети. Однако в д а н н о м случае речь идет о расширении интеллектуальной собственности. Л ю д и , н а ч и н а я работать с компьютером, испытывают определенные сложности

с ц и ф р о в ы м

у п р а в л е н и е м правами D R M (Digital

Rights Management). Когда

к о м п ь ю т е р ы

т о л ь к о п о я в и л и с ь , производители

программного обеспечения

п р е д п р и н и м а л и много усилий по защите своих программ от похитителей. Даже в настоящее в р е м я одни производители требуют использовать аппаратные ключи д л я запуска своего программного обеспечения, другие применяют веб-про- цессы п о д т в е р ж д е н и я . Например, выпустив Windows Vista, корпорация Microsoft ввела н о в у ю схему л и ц е н з и р о в а н и я со службой KMS (Key Management Server) д л я п о д т в е р ж д е н и я лицензированных версий Microsoft Windows.

Разработка программного обеспечения — это не единственная отрасль промышленности, и с п ы т ы в а ю щ а я сложности с управлением правами. Например, в 2005 году М а р к Руссинович, член технического совета Microsoft, обнаружил, что к о м п а н и я S o n y B M G установила вместе со своим CD-проигрывателем скрытый модуль (rootkit), который активировался при загрузке проигрывателя на к о м п ь ю т е р ы пользователей . Этот программный модуль пересылал данные списков воспроизведения назад на центральный сервер, управляемый компанией Sony в Интернете . В результате в сети появилось много статей о подходах, используемых м у з ы к а л ь н ы м и производителями для защиты содержимого.

к 792

Службы управления правами Active Directory

Глава 16

К СВЕДЕНИЮ Марк Руссинович и Sony BMG

 

Более подробную информацию о прениях между Марком Руссинович н компанией Sony можно найти по адресу http://blogs.technet.com/markrussinovich/archive/2005/ Ю/31/sony-rootkits-and-digitaI-rights-management-gone-too-far.aspx.

Теперь музыка продается в формате М Р З без защиты данных. При покупке песни вы отвечаете за ее защиту, но зато можете воспроизводить ее на любом устройстве. Это не всегда связано с историей Марка и Sony BMG, однако демонстрирует, насколько сложной может стать система управления цифровыми правами DRM.

В защите нуждаются не только музыка и программное обеспечение. В центрах данных постоянно внедряются новые технологии для защиты интеллектуальной собственности. Например, электронная почта автоматически сохраняет данные о диалогах. Когда вы отвечаете на сообщение, исходное сообщение вкладывается в ваше и т. д. Без системы D R M кто угодно в любое время может изменить содержимое этого вложенного ответа, изменив таким образом тон и суть диалога. Более того, кто угодно может перенаправить диалог и изменить его содержимое, причем вы даже не будете знать, кто это. Реализация D R M для защиты содержимого электронной почты гарантирует, что ваши ответы никогда не будут модифицированы, даже если они вкладываются в еще одно сообщение.

Сказанное применимо ко многим типам интеллектуальной собственности: документам Microsoft Office, презентациям Microsoft Office PowerPoint и другому содержимому. Многие организации понимают ценность интеллектуальной собственности и тот факт, что ее потеря, некорректное использование, копирование или хищение может причинить непоправимый ущерб. Компании, зарабатывающие прибыль путем генерирования и н ф о р м а ц и и или использования внутренних данных, используют систему управления правами D R M .

Службы управления правами Active Directory (AD R M S ) позволяют защитить интеллектуальную собственность путем интеграции нескольких компонентов. Помимо непосредственной интеграции с доменными службами Active Directory (AD DS), службы AD R M S также могуг использовать службы сертификации Active Directory (AD CS) и службы федерации Active Directory (AD FS). Службы AD CS генерируют сертификаты инфраструктуры открытых ключей (Public key Infrastructure, PKI), которые службы AD R M D вкладывают в документы. Службы AD FS расширяют политики AD R M S за пределы брандмауэра и поддерживают защиту интеллектуальной собственности среди бизнес-партнеров (рис. 16-1).

Темы экзамена:

Настройка дополнительных ролей сервера Active Directory.

Настройка служб управления правами Active Directory (Active Directory Rights Management Services).

Прежде всего

793

Рис. 16-1. Службы AD RMS расширяют полномочия организации за пределы внутренней сети

Прежде всего

Д л я

в ы п о л н е н и я у п р а ж н е н и й , предлагаемых

в этой главе, потребуется следу-

ющее о б о р у д о в а н и е .

 

Ф и з и ч е с к и й и л и в и р т у а л ь н ы й компьютер

Windows Server 2008. Машине

 

следует п р и с в о и т ь и м я S E R V E R 0 1 и назначить ее контроллером домена

 

contoso . com . И н с т р у к ц и и по установке содержатся в главах 1 и 2.

Ф и з и ч е с к и й и л и в и р т у а л ь н ы й компьютер Windows Server 2008 Enterprise

Edition

с и м е н е м

S E R V E R 0 3 - рядовой сервер в домене contoso.com. Эта

м а ш и н а будет содержать серверы политики AD RMS, которые вы устано-

вите и

создадите,

в ы п о л н я я упражнения . Компьютер также должен быть

к 794

Службы управления правами Active Directory

Глава 16

оснащен диском D для хранения данных AD

RMS . Чтобы выполнить уп-

ражнение, достаточно 40

Гбайт, хотя корпорация Microsoft рекомендует

использовать для сервера

AD R M S диск объемом 80 Гбайт.

• Физический или виртуальный компьютер Windows Server 2008 Enterprise Edition с именем SERVER04 — рядовой сервер в домене contoso.com. Эта машина будет содержать серверы политики AD RMS, которые вы установите и создадите, выполняя упражнения. Желателен, конечно, диск D для хранения данных AD RMS. Д л я выполнения упражнения достаточно 40 Гбайт, хотя корпорация Microsoft рекомендует использовать для сервера AD RMS диск объемом 80 Гбайт.

• Физический или виртуальный компьютер Windows Server 2008 Enterprise Edition с именем SERVER05 — рядовой сервер в домене contoso.com. Эта машина должна содержать Microsoft S Q L Server 2005, который будет использоваться для запуска базы данных конфигурации и ведения журналов AD RMS. Не лишним окажется диск D объемом 10 Гбайт для хранения данных SQL Server.

К СВЕДЕНИЮ Создание виртуальных машин SQL Server 2005

Более подробная информация о создании виртуальной машины Windows Server 2005 содержится по адресу http://itmanagement.earthweb.com/article.php/3718566.

Если вы применяете Microsoft Virtual PC или Virtual Server, то можете использовать предварительно отконфигурированную виртуальную машину в формате .vhd. Более подробную информацию по данному вопросу можно найти по адресу https:// www.microsoft.com/downloads/details.aspx7FamilyID~7b243252-acb7-451b-822b- df639443aeaf&DisplayLang=en.

Как видите, для полного тестирования AD R M S требуется несколько компьютеров, поэтому имеет смысл использовать виртуализацию, а также добавить клиентский компьютер Windows Vista и Microsoft Office 2007, чтобы протестировать инфраструктуру AD R M S после развертывания .

История из жизни

Даниэль Реет и Нельсон Реет

В 2007 году нас подготовить написать серию книг, в которых детально описывалась бы конкретная технология, включая архитектуру, развертывание, администрирование и т. д. В проекте принимали участие несколько авторских групп, каждая из которых занималась отдельной книгой.

Мы начали готовить содержание ТО С (Table Of Content), чтобы успеть к назначенной дате. Установив Microsoft Office 2007, решили использовать один из новых шаблонов Word 2007. Издателю понравился формат, и его рекомендовали использовать другим авторским группам. Когда были собраны все оглавления ТОС, проект утвердили.

Авторские группы приступили к работе. Однако оказалось, что одна из групп была расположена очень далеко и не смогла написать свои главы вовремя. Мы решили помочь им и согласились просмотреть оглавление книги.

Занятие 1

Установка служб управления правами Active Directory

795

Оглавление Т О С авторы прислали в нашем исходном формате. Однако после анализа Т О С й определения глав, которые требовалось написать, обнаружилось, что 33 % содержимого дословно повторялось в оглавлениях других авторов.

Мы сразу связались с издателем. Если бы в оглавлении ТОС использовали такую технологию управления правами, как AS RMS, этого не произошло бы. Система D R M гарантирует целевое использование содержимого. Другие технологии не способны защитить информацию аналогичным образом.

Занятие 1. Установка служб управления правами

Active Directory

М н о г и е о р г а н и з а ц и и п р е д п о ч и т а ю т реализовать AD R M S

поэтапно..

П е р в ы й э т а п

предполагает внутреннее использование

интеллектуальной

 

с о б с т в е н н о с т и .

О с у щ е с т в л я е т с я реализация прав

доступа к

создаваемой

 

д о к у м е н т а ц и и .

С о т р у д н и к и

могут просматривать

и читать

лишь то со-

 

д е р ж и м о е , в

с о з д а н и и которого принимают участие,

могут управлять им.

 

К о п и р о в а н и е

с о д е р ж и м о г о выполняется только при

соблюдении строгих

 

у с л о в и й .

 

 

 

 

 

 

 

На в т о р о м этапе содержимое используется совместно с партнерами. Защи-

 

щ е н н о е с о д е р ж и м о е предоставляется партнерским организациям. Партнеры

 

могут п р о с м а т р и в а т ь з а щ и щ е н н ы е документы и получать доступ к ним, но

 

не могут к о п и р о в а т ь и л и использовать эту информацию в других целях.

На т р е т ь е м этапе а у д и т о р и я

расширяется . Интеллектуальную собствен-

 

н о с т ь в з а щ и щ е н н о м р е ж и м е

м о ж н о распространять за пределами сети.

 

П о с к о л ь к у и н ф о р м а ц и я защищена, ее нельзя копировать или распростра-

 

н я т ь без с о о т в е т с т в у ю щ и х санкций .

 

 

 

 

 

В к а ж д о м с л у ч а е н е о б х о д и м о полное взаимодействие

политики защиты

д о к у м е н т о в с с о т р у д н и к а м и , которые работают с данными. Служащие должны п р о й т и учебные курсы, чтобы понимать последствия неавторизованного разгла- ш е н и я и н ф о р м а ц и и . П а р т н е р а м также следует предоставить инструкции относительно и с п о л ь з у е м о й политики, чтобы они знали, как защитить информацию.

П о с л е

р а с ш и р е н и я а у д и т о р и и и н с т р у к ц и и политики нужно распространить,

ч т о б ы

к о н е ч н ы е п о т р е б и т е л и смогли работать с информацией.

На

к а ж д о м э т а п е р е а л и з а ц и и потребуются дополнительные компоненты,

п о д д е р ж и в а ю щ и е стратегии з а щ и т ы информации .

И з у ч и в м а т е р и а л э т о г о занятия, в ы сможете:

SПонимать принципы работы компонентов служб AD RMS. Использовать различные сценарии развертывания AD RMS. Обеспечивать исходные предпосылки для развертывания AD RMS.

^Устанавливать AD RMS в различных сценариях.

Продолжительность занятия — около 40 мин.

к 796

С л у ж бы управления правами Active Directory

Глава 16

Службы AD RMS

К ак м ы у ж е г о в о р и л и , с л у ж б ы A D R M S п р е д с т а в л я ю т с о б о й о б н о в л е н н у ю в е р с и ю с л у ж б у п р а в л е н и я п р а в а м и W i n d o w s ( M i c r o s o f t W i n d o w s R i g h t s M a n a g e m e n t Services) в M i c r o s o f t W i n d o w s S e r v e r 2003 . В э т у в е р с и ю в к л ю ч е - н о несколько новых компонентов, р а с ш и р я ю щ и х ф у н к ц и о н а л ь н о с т ь A D R M S . Тем н е менее сценарии р а з в е р т ы в а н и я A D R M S н е и з м е н и л и с ь .

Д л я з а щ и т ы у я з в и м о й и н ф о р м а ц и и с л у ж б ы A D R M S р а б о т а ю т с о с о б ы м клиентом A D RMS . З а щ и т у обеспечивает р о л ь с е р в е р а A D R M S , к о т о р а я у п р а в - ляет сертификацией и л и ц е н з и р о в а н и е м . В б а з е д а н н ы х х р а н я т с я д а н н ы е к о н - фигурации и журналы . В тестовых средах м о ж н о и с п о л ь з о в а т ь в н у т р е н н ю ю базу

данных Windows ( W i n d o w s I n t e r n a l

D a t a b a s e , W I D ) , в к л ю ч е н н у ю в W i n d o w s

Server 2008,

однако в п р о и з в о д с т в е н н ы х

с р е д а х н е о б х о д и м о

и с п о л ь з о в а т ь т а -

кой д в и ж о к

баз данных, как M i c r o s o f t

S Q L S e r v e r

2 0 0 5

и л и M i c r o s o f t S Q L

Server 2008 на отдельном сервере. В

р е з у л ь т а т е п о я в и т с я

в о з м о ж н о с т ь у п о р я -

дочивать нагрузку AD R M S путем у с т а н о в к и м н о ж е с т в а с е р в е р о в с э т о й р о л ы о .

Внутренняя

база д а н н ы х W i n d o w s н е п о д д е р ж и в а е т

у д а л е н н ы е п о д к л ю ч е н и я .

Поэтому е е может использовать т о л ь к о о д и н с е р в е р . Р о л ь

I n t e r n e t I n f o r m a t i o n

Services (IIS) 7.0 обеспечивает поддержку в е б - с л у ж б , к о т о р ы е

и с п о л ь з у ю т р о л ь

A D RMS, а служба

очереди с о о б щ е н и й

( M i c r o s o f t

M e s s a g e

Q u e u i n g ) г а р а н -

тирует координацию

т р а н з а к ц и й

в р а с п р е д е л е н н ы х

с р е д а х .

К л и е н т A D R M S

обеспечивает доступ

к ф у н к ц и я м

A D

R M S

н а н а с т о л ь н о м к о м п ь ю т е р е . К р о м е

того, каталог A D D S

п р е д о с т а в л я е т

в о з м о ж н о с т ь

и н т е г р и р о в а н н о й п р о в е р к и

подлинности

и а д м и н и с т р и р о в а н и я .

С л у ж б ы A D

R M D

и с п о л ь з у ю т

A D D S

для проверки п о д л и н н о с т и

п о л ь з о в а т е л е й

и их п р а в д о с т у п а к э т о й

с л у ж б е .

Инфраструктура A D

R M S

показана н а рис .

16-2.

 

 

 

 

 

П р и установке первого сервера A D R M S

п о у м о л ч а н и ю

с о з д а е т с я к о р н е в о й

кластер AD RMS, предназначенный д л я у п р а в л е н и я з а п

р о с а м и с е р т и ф и к а ц и и и

лицензирования . В ы т а к ж е м о ж е т е у с т а н о в и т ь с е р в е р ы

т о л ь к о д л я л и ц е н з и р о -

вания, которые автоматически ф о р м и р у ю т к л а с т е р л и ц е н з и р о в а н и я . К л а с т е р ы

доступны только в случае р а з в е р т ы в а н и я

б а з ы д а н н ы х

A D R M S

н а о т д е л ь н о м

сервере. Н о в ы й д о б а в л я е м ы й сервер

A D

R M S а в т о м а т и ч е с к и

и н т е г р и р у е т с я

в

соответствующий кластер из ч и с л а

с у щ е с т в у ю щ и х .

К о р п о р а ц и я M i c r o s o f t

рекомендует использовать к о р н е в у ю роль, а не т о л ь к о

р о л ь л и ц е н з и р о в а н и я ,

по двум причинам.

 

 

 

 

 

 

Корневые кластеры у п р а в л я ю т в с е м и о п е р а ц и я м и AD R M S , а с л е д о в а т е л ь -

 

но, являются м н о г о ф у н к ц и о н а л ь н ы м и .

 

 

 

 

Корневые кластеры и к л а с т е р ы т о л ь к о д л я л и ц е н з и р о в а н и я р а б о т а ю т

н е -

 

зависимо и не могут совместно у п о р я д о ч и в а т ь н а г р у з к у с л у ж б ы . Е с л и

в с е

 

серверы установлены как корневые, они а в т о м а т и ч е с к и будут р а с п р е д е л я т ь

 

нагрузку.

 

 

 

 

 

 

 

После размещения, и н ф р а с т р у к т у р ы

т а к и е

п р и л о ж е н и я д л я

с о з д а н и я

и н -

формации, как текстовые редакторы, средства

п р е з е н т а ц и и , к л и е н т ы э л е к т р о н -

ной почты и настраиваемые домашние программы, могут и с п о л ь з о в а т ь AD R M S

для защиты данных. Пользователи,

с о з д а ю щ и е и н ф о

р м а ц и ю , о п р е д е л я ю т , к т о

может читать, записывать, м о д и ф и ц

и р о в а т ь , печатать

и перед авать эти д а н н ы е .

Занятие 1 Установка служб управления правами Active Directory

К р о м е того, д л я п р и м е н е н и я к о н ф и г у р а ц и и к г е н е р и р у е м ы м документам м о ж н о с о з д а в а т ь ш а б л о н ы п о л и т и к и .

Лес AD DS Forest Корневой кластер AD RMS

 

 

 

 

Приложения AD RMS

 

 

 

 

Учетные записи

 

 

 

 

пользователей

Балансировка сетевой нагрузки

электронной почты

 

 

 

Управляет

Использование AD RMS

| URL-адресом AD RMS

 

 

 

 

Рис . 16-2. Инфраструктура AD RMS с высокой степенью готовности

СОВЕТ

К Э К З А М Е Н У

 

Помните, что при установке AD R M S автоматически создается кластер. Не путайте

его со

с л у ж б а м и кластеризации отказоустойчивости (Failover Clustering) и балан-

сировки сетевой нагрузки (Network Load Balancing), которые включены в Windows Server 2008. Кластер AD R M S обеспечивает высокую готовность и балансировку нагрузки службы .

П р а в а и с п о л ь з о в а н и я п р и к р е п л я ю т с я непосредственно к создаваемым документам, ч т о б ы и н ф о р м а ц и я оставалась з а щ и щ е н н о й д а ж е в случае перемещения з а п р е д е л ы з о н ы в а ш и х п о л н о м о ч и й . Н а п р и м е р , з а щ и щ е н н ы й документ, пересы- л а е м ы й з а п р е д е л ы сети, остается з а щ и щ е н н ы м , поскольку параметры AD RMS н е м е н я ю т с я . С л у ж б ы A D R M S п р е д о с т а в л я ю т набор веб-служб, которые позво- л я ю т р а с ш и р и т ь ф у н к ц и о н а л ь н о с т ь и интегрировать собственные приложения .

Соседние файлы в папке ЛБ