Добавил:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
267
Добавлен:
02.02.2021
Размер:
8.2 Mб
Скачать

к 7 9 8

Службы управления правами Active Directory

Глава 16

генерирующие информацию. Организации могут использовать эти веб - службы для интеграции функций AD R M S в средах не на п л а т ф о р м е Windows .

К СВЕДЕНИЮ Службы AD RMS

Более подробная информация о службах AD RMS содержится по адресу http:// go.microsoft.com/fwlink/?LinkId=80907.

Новые возможности AD RMS

Службы управления правами Active Directory (Active Directory Rights Manage - ment Services) предоставляют новые возможности .

• Роль AD RMS можно интегрировать в Windows Server 2008 (в п р е д ы д у щ и х версиях компоненты AD RMS требовалось загружать в отдельном пакете) . Кроме того, при установке роли с помощью Д и с п е т ч е р а сервера (Server Manager) определяются все взаимосвязи и у с т а н а в л и в а ю т с я н е о б х о д и м ы е компоненты. Если во время установки удаленная база д а н н ы х не обнару - жена, диспетчер сервера автоматически у с т а н а в л и в а е т в н у т р е н н ю ю базу данных Windows (Windows Internal Database).

Как и в случае с большинством ролей сервера W i n d o w s Server 2008, адми - нистрирование роли AD R M S осуществляется в к о н с о л и М М С ( M i c r o s o f t Management Console). В предыдущих версиях а д м и н и с т р и р о в а н и е в ы п о л - нялось лишь с помощью веб-интерфейса.

Теперь роль AD RMS можно непосредственно интегрировать со с л у ж б а м и

федерации Active Directory (Active Directory Federation Services), что позволяет расширить для партнеров политики у п р а в л е н и я правами за пределы брандмауэра. Это означает, что партнерам не понадобится создавать собственные инфраструктуры AD RMS, а д л я доступа к ф у н к ц и я м AD R M S они могут использовать AD FS. В предыдущих версиях д л я ф е д е р а ц и и с л у ж б RMS применялась только служба Windows Live ID. П р и и н т е г р а ц и и AD RMS и AD FS больше не нужна третья сторона д л я з а щ и т ы и н ф о р м а ц и и . Тем не менее для использования федерации необходимо сначала установить федеративную связь, и только потом установить р а с ш и р е н и е AD R M S и интегрировать его с AD FS. Кроме того, нужно йспользовать п о с л е д н ю ю версию клиента RMS: клиент Windows Vista или R M C - к л и е н т с пакетом обновлений SP2 для предыдущих версий Windows . Более подробные сведения о службах AD FS вы найдете в главе 17.

Создаваемые серверы AD RMS регистрируются самостоятельно. В процессе регистрации создается сертификат лицензиара сервера SLC (Server Licensor Certificate), который предоставляет серверу право участия в структуре AD RMS. В предыдущих версиях для выдачи и подписания сертификата SLC

требовался доступ к Microsoft Enrollment Center через Интернет. С л у ж б ы AD RMS используют самозаверяемый сертификат, включенный в Windows Server 2008. По этой причине AD R M D теперь можно запускать в изоли - рованных сетях без необходимости доступа в Интернет.

В AD RMS включены новые роли администрирования, позволяющие делегировать конкретные задачи AD R M S без предоставления административных прав доступа. Создаются четыре роли локального администрирования .

Занятие 1

 

Установка служб управления правами Active Directory

799

• Р о л ь

А д м и н и с т р а т о р ы п р е д п р и я т и я

с л у ж б ы AD

R M S (AD R M S Enter-

prise

A d m i n i s t r a t o r s ) у п р а в л я е т всеми

аспектами

AD

RMS. Она

включает

у ч е т н у ю запись пользователя, с помощью которой была установлена роль,

а т а к ж е г р у п п у л о к а л ь н ы х администраторов.

 

 

 

• Р о л ь

А д м и н и с т р а т о р ы ш а б л о н а AD R M S ( A D R M S

Template Administra-

tors)

п о д д е р ж и в а е т возможность читать информацию об инфраструктуре

AD R M S , а т а к ж е перечислять, создавать, модифицировать и экспортиро-

вать

ш а б л о н ы п о л и т и к и

доступа.

 

 

 

 

• Р о л ь

А у д и т о р ы с л у ж б ы

у п р а в л е н и я

правами Active

Directory

(AD RMS

A u d i t o r s ) п о з в о л я е т членам управлять журналами и

отчетами. Аудиторы

обладают д о с т у п о м чтения к д а н н ы м инфраструктуры AD RMS.

• С л у ж б а AD

R M S ( A D R M S Service) содержит учетную запись службы AD

R M S , и д е н т и ф и ц и р о в а н н у ю во время установки роли.

 

П о с к о л ь к у

все э т и г р у п п ы я в л я ю т с я

локальными, создайте соответству-

ю щ и е г р у п п ы

в каталоге AD DS и вставьте их в локальные группы каждого

сервера AD R M S . В дальнейшем д л я предоставления прав доступа административной р о л и потребуется л и ш ь добавить учетную запись пользователя в группу в каталоге AD DS .

СОВЕТ К ЭКЗАМЕНУ

Делегирование — важный аспект администрирования AD RMS. Уделите особое внимание различным ролям делегирования и группам, которые поддерживают их.

К СВЕДЕНИЮ Возможности предыдущих версий

Информация о возможностях RMS до выхода Windows Server 2008 содержится по

адресу

http://go.micwsoft.com/fwlink/7Linkhh68637.

 

О б ы ч н о п р и з а щ и т е и н ф о р м а ц и и с помощью AD

RMS для выдачи серти-

ф и к а т о в прав у ч е т н о й записи RAC (Rights Account Certificates) используется

сервер AD

R M S . Э т и

с е р т и ф и к а т ы

идентифицируют доверенные ооъекты:

п о л ь з о в а т е л и , г р у п п ы ,

к о м п ь ю т е р ы ,

приложения и

службы, которые могут

создавать и публиковать содержимое с защитой прав доступа. После того как издатель с о д е р ж и м о г о становится доверенным, он может назначать права доступа и условия использования создаваемого содержимого. Когда пользователь устанавливает д л я документа политику защиты, службы AD RMS выдают лицензию на п у б л и к а ц и ю содержимого. Интегрировав эту лицензию в документ,

с л у ж б ы AD

R M S с в я з ы в а ю т их, в результате чего лицензия прикрепляется

навсегда и

д л я з а щ и т ы документа и л и содержимого больше не понадобится

доступ к системе AD R M S .

Права и с п о л ь з о в а н и я интегрируются в любой форме двоичных данных, которую м о ж н о использовать внутри и вне сети в автономном и сетевом режимах. З а щ и щ е н н о е содержимое шифруется с помощью специальных ключей шифрования, аналогичных ключам, создаваемым при использовании AD CS.

Д л я просмотра д а н н ы х пользователи должны получать

к ним д о с т у п через

браузер или приложение AD RMS. Если приложение не п

о д д е р ж и в а е т функции

к 800

Службы управления правами Active Directory

Глава 16

A D RMS,

п о л ь з о в а т е л и н е в с о с т о я н и и м а н и п у л и р о в а т ь э т о й

и н ф о р м а ц и е й ,

поскольку п р и л о ж е н и е н е м о ж е т п р о ч и т а т ь п о л и т и к у з а щ и т ы и

р а с ш и ф р о в а т ь

данные.

 

 

Когда другие пользователи

п о л у ч а ю т д о с т у п к з а щ и щ е н н о м у с о д е р ж и м о м у ,

и х клиенты A D R M S з а п р а ш и

в а ю т и а с е р в е р е л и ц е н з и ю н а п р и м е н е н и е . Е с л и

пользователь т а к ж е

я в л я е т с я д о в е р е н н о й

с т о р о н о й ,

с е р в е р A D

R M S в ы д а е т

лицензию, которая

читает л и ц е н з и ю

з а щ и т ы д а н н о г о

д о к у м е н т а

и п р и м е н я е т

права использования к д о к у м е н т у на

п р о т я ж е н и и в с е г о его ж и з н е н н о г о ц и к л а .

Д л я содействия

процессу п у б л и к а ц и и д о в е р е н н ы е

п о л ь з о в а т е л и могуТ со-

здавать лицензии з а щ и т ы с п о м о щ ь ю

п р е д в а р и т е л ь н о

о п р е д е л е н н ы х ш а б л о н о в ,

которые п р и м е н я ю т с я п о с р е д с т в о м

у ж е

з н а к о м ы х и н с т р у м е н т о в : т е к с т о в ы х

редакторов,

клиентов э л е к т р о н н о й п о ч т ы

и

т . д . К а ж д ы й ш а б л о н

з а д е й с т в у е т

конкретную,

предварительно о п р е д е л е н н у ю

п о л и т и к у ( р и с . 1 6 - 3 ) .

Пользователь является доверенным

и получает сертификат прав учетной записи RAG

 

Пользователь создает содержимое .

 

 

 

1

с помощью приложения AD RMS

.

••

,

 

.. - •••• .

.

(

 

 

;

v

\

• N

 

 

 

Пользователь применяет шаблон политики

 

 

для назначения прав доступа к содержимому

Л

Сервер AD RMS выдает лицензию на публикации содержимого, которое шифруется

Другие пользователи применяют приложения. AD RMS для просмотра содержимого

Приложение AD.RMS запрашивает лицензию на использование на серверах AD RMS

Выполняется проверка прав пользователя:<ЕслиЛ пользователь авторизован, выдается лицензия:

L

В противном случае запрос отклоняется ;•

,

 

 

 

 

 

Пользовательская

лицензия назначается для

л

содержимого на весь жизненный цикл документа

^

(в сети и автономном режиме) /

Рис. 16-3.

Процесс публикации AD RMS

 

Занятие 1

Установка служб управления правами Active Directory

801

 

 

Сценарии установки AD RMS

У к а ж д о й о р г а н и з а ц и и свои требования к защите информации. По этой при-

чине с л у ж б ы

AD R M S п о д д е р ж и в а ю т несколько сценариев развертывания.

Р а з в е р т ы в а н и е о д н о г о с е р в е р а

Установка AD R M S на одном сервере.

 

В качестве базы д а н н ы х поддержки устанавливается внутренняя база дан-

 

ных W i n d o w s ( W I D ) . Поскольку все компоненты являются локальными, это

 

р а з в е р т ы в а н и е нельзя масштабировать для поддержки высокой готовности.

 

С ц е н а р и й

с р а з в е р т ы в а н и е м

одного

сервера рекомендуется использовать

 

т о л ь к о в

тестовых средах. Ч т о б ы

в

таком развертывании протестировать

 

AD R M S за пределами брандмауэра, необходимо добавить соответствующие

 

и с к л ю ч е н и я A D R M S .

 

 

 

В н у т р е н н е е р а з в е р т ы в а н и е

Установка AD RMS на множестве серверов,

 

п р и в я з а н н ы х в каталогу AD

DS. Д л я управления базой данных AD RMS

 

необходимо использовать отдельный сервер, иначе обеспечить балансиров-

 

к у н а г р у з к и р о л и A D R M S невозможно.

Р а з в е р т ы в а н и е в э к с т р а с е т и

Если пользователи являются мобильными

 

и не о г р а н и ч е н ы вашей сетыо, AD

R M S необходимо развернуть в экстрасе-

 

ти — с п е ц и а л ь н о й сети периметра, предоставляющей доступ к внутренним

 

с л у ж б а м и а в т о р и з о в а н н ы м пользователям. В этом сценарии потребуется

 

о т к о н ф и г у р и р о в а т ь соответствующие исключения брандмауэра и добавить

 

с п е ц и а л ь н ы й U R L - а д р е с экстрасети на внешний веб-сервер, чтобы разре-

 

ш и т ь к о м м у н и к а ц и и в н е ш н и х клиентов.

К СВЕДЕНИЮ

Конфигурация AD RMS а экстрасети

Более подробная информация о настройке AD RMS для совместного сотрудничества вне сети организации представлена в книге «Deploying Active Directory Rights Management Services in an Extranet Step-by-Step Guide» по адресу http://go.microsoft. com/fwlink/?LinkID=72138.

• Р а з в е р т ы в а н и е во м н о ж е с т в е лесов

Если существующие доверительные

о т н о ш е н и я

о с н о в а н ы на

доверни лесов AD DS, необходимо выполнить

развертывание в лесах. В таком случае нужно развернуть множество экзем-

п л я р о в

AD

R M S , по одному в каждом лесу, и назначить сертификат SSL

(Secure

Sockets

Layer) д л я каждого

веб-сайта, содержащего кластеры AD

R M S в

к а ж д о м

лесу. Д л я включения объектов AD RMS также требуется

р а с ш и р и т ь схему леса AD

DS. Если в каждом лесу используется Microsoft

E x c h a n g e Server, н у ж н ы е

р а с ш и р е н и я уже существуют. Учетная запись

с л у ж б ы AD

R M S должна быть доверенной в каждом лесу.

К СВЕДЕНИЮ

 

Развертывание AD RMS во множестве лесов

Информацию об этой модели развертывания вы найдете по адресу http://gojnicrosoft. com/fwlink/?LinkId=72139.

• Р а з в е р т ы в а н и е AD R M S вместе с AD FS Корневой кластер AD RMS также можно расширить на другие леса с помощью служб федерации Active Directory (Active Directory Federation Services). Вот как это делается.

к 8 0 2

Службы управления правами Active Directory

Глава 16

 

1. Назначьте сертификат SSL веб-узлу, управляющему корневым класте-

 

ром AD RMS. Этот сертификат гарантирует безопасные подключения

 

между кластером и сервером ресурсов AD FS.

 

 

2. Установите корневой кластер.

 

 

 

3. Прежде чем установить службу

ролей Поддержка

ф е д е р а ц и и удос-

 

товерений (Identity Federation

Support), подготовьте ф е д е р а т и в н о е

 

доверие.

 

 

 

4. На сервере ресурсов AD FS партнера создайте приложение на основе ут-

 

верждений для конвейеров сертификации и лицензирования AD R M S .

 

5. Назначьте учетной записи службы AD R M S право генерировать аудиты

 

безопасности (Generate Security

Audits).

 

6.Определите DRL кластера экстрасети в AD RMS, а затем с п о м о щ ь ю диспетчера сервера установите службу Поддержка федерации удостоверений (Identity Federation Support) роли AD RMS . Во время установки необходимо знать URL-адрес.

К СВЕДЕНИЮ Развертывание AD RMS и AD FS

Более подробную информацию о развертывании AD RMS и AD FS можно найти по адресу http://go.Tnicrosofc.com/fwlink/7LinkkH72135.

Развертывание только сервера лицензирования

В комплексных средах

 

из множества лесов в дополнение к корневому кластеру* м о ж н о развер-

 

нуть лишь кластер лицензирования AD RMS . В таком случае необходимо

 

вначале назначить сертификат SSL веб-службе,

у п р а в л я ю щ е й к о р н е в ы м

 

кластером AD RMS, установить корневой кластер и только после этого

 

устанавливать серверы лицензирования.

 

К СВЕДЕНИЮ

Настройка кластера лицензирования AD RMS

Информация об установке и настройке кластера лицензирования AD RMS содер-

жится по

адресу http://go.microsoft.com/fwlink/7LinkId~72141.

Обновление Windows R M S до AD R M S При обновлении существующей

 

установки Windows RMS нужно выполнить следующие действия.

1.Прежде чем приступить к обновлению, убедитесь, что системы R M S обновлены до RMS Service Pack 1.

2. Выполните архивацию всех серверов и базы данных конфигурации . Сохраните архивы в безопасном месте.

3. Если вы для настройки среды Windows R M S выполняете автономную регистрацию, завершите ее Перед обновлением.

4. Если в Active Directory уже установлены точки подключения к службам, используйте тот же U RL для обновления.

5. Если для базы данных Windows R M S используется Microsoft S Q L Server Desktop Engine (MSDE), необходимо обновить эту версию до SQL Server, прежде чем обновить до AD RMS.

Занятие 1 Установка служб управления правами Active Directory 803

6. Очистите очередь сообщений R M S ( R M S Message Queuing), чтобы перед обновлением все сообщения были записаны в базы данных журнала R M S .

7. Обновите корневой кластер, прежде чем выполнить обновление сервера лицензирования, который получит самозаверяющийся сертификат SLC корневого кластера.

8. О б н о в и т е все остальные серверы в кластере RMS.

Эти сценарии обеспечивают самые распространенные структуры развер- т ы в а н и я A D R M S .

Установка служб управления правами Active Directory

П о л н а я установка AD R M S представляет собой довольно сложный процесс. П о м н и т е , что кластер может существовать в лесу AD DS, и выполните все предварительные условия . В процессе подготовки вы примете решение относительно р а з в е р т ы в а н и я систем AD RMS . Будут ли использоваться только члены корневого кластера, или задачи будут распределены между корневым и л и ц е н з и р у ю щ и м кластером? Потребуется ли взаимодействие с внешними партнерами? Будет ли развертывание только внутренним? Ответы на эти вопросы помогут сформировать архитектуру развертывания и реализации AD RMS.

П о с л е в ы п о л н е н и

я всех предварительных действий можно приступать

к реальной установке,

которая представляет собой многошаговую процедуру.

К СВЕДЕНИЮ

Инструкции по установке AD RMS

Более подробная информация об установке кластеров AD RMS содержится по адресу http://technet2microsoft.com/windowsserver2008/en/library/3f1d6d09-4e85-4ad9-83ff- а8720Ь5441d61033.mspx?mfr=-true.

П р е д в а р и т е л ь н а я п о д г о т о в к а к у с т а н о в к е AD RMS

Существует несколько предварительных условий установки AD RMS. Если вы конфигурируете л и ш ь тестовую среду, установка выполняется проще, однако в производственной среде нужно приложить максимум усилий для успешного р а з в е р т ы в а н и я AD RMS . Поэтому удостоверьтесь, что тестовая среда соответствует требованиям производственной среды, чтобы в процессе реального развертывания не было неприятных сюрпризов.

ВНИМАНИЕ! Дополнительные параметры установки AD RMS

Отметим, что роль AD RMS не поддерживается и не запускается в установке ядра сервера (Server Core) Windows Server 2008. Однако роль AD RMS отлично подходит для виртуализации в Hyper-V, особенно в тестовых средах. Помните об этом во время планирования и подготовки развертывания AD RMS.

Начнем с описания предварительных условий. В табл. 16-1 перечислены основные требования развертывания AD RMS. В табл. 16-2 указаны соображения, которыми также следует руководствоваться при подготовке развертывания AD RMS.

к 804

Службы управления правами Active Directory

Глава 16

Табл. 16-1.

Системные требования AD RMS

 

Оборудование/

Требование

Рекомендуется

Программное обеспечение

 

 

Процессор

Память Объем жесткого диска

Операционная система

Pentium с одним ядром с частотой не ниже 4,3 ГГц

512 Мбайт

40 Гбайт

Любой выпуск Windows Server 2008, за исключением Windows Server Web Edition и систем Itanium

Дпухъядерный Pentium

с частотой не ниже 4,3 ГГц 1024 Мбайт 80 Гбайт

Windows Server Enterprise Edition или Windows Server Datacenter Edition

Файловая система

FAT32 или NTFS

NTFS

Обмен сообщениями

Очередь сообщении (Message

 

 

Queuing)

 

Веб-службы

IIS с ASP.NET

 

Табл. 16-2. Рекомендации относительно развертывания AD RMS

Компонент

Рекомендация

URL веб-сервера

Храните постоянные URL-адреса без имени компьютера или lo-

 

calhost. Используйте различные URL для внутренних и внешних

 

подключении

Доменные службы

Домен AD DS в режиме работы Windows 2000 SP3, Windows

Active Directory

Server 2003 или Windows Server 2008. По возможности обновите

(Active Directory

или установите новый домен AD DS в режиме работы Windows

Domain Services)

Server 2008

Размещение уста-

Службы AD RMS необходимо установить в том же домене, где

новкп

расположены потенциальные пользователи. По возможности со-

 

здайте лес из множества доменов н установите AD R M S в дочер-

 

нем производственном домене

Учетные записи

Адрес электронной почты, отконфигурнрованный в AD DS

пользователей

 

домена

 

Учетная запись службы

Учетная запись для установки

Стандартная учетная запись пользователя домена, которая является членом локальной группы Администраторы (Administrators). Доменная учетная запись службы, которой назначено разрешение Генерировать аудиты безопасности (Generate Security Audits) Доменная учетная запись. Не должна храниться па смарт-карте. Должна располагать привилегиями локального администратора, быть членом группы Администраторы предприятия (Enterprise Admins) для генерирования точек подключения службы. Для использования внешней базы данных должна быть членом роли Системные администраторы (System Administrators) иа сервере базы данных

Сервер базы Внутренняя база данных Windows (Windows Internal Database), данных либо SQL Server 2005 с пакетом обновлений не ниже SP2, вклю-

чая хранимые процедуры для выполнения операций. Для отказоустойчивости установите SQL Server 2005 с SP2 на отдельном компьютере

Занятие 1

Установка служб упрввления правами Active

 

8 0 5

Табл.16-2 (окончание)

Компонент

Рекомендация

Экземпляр базы данных

Сертификат установки

Прежде чем начать установку, следует создать и назначить пм„ "

A D r m s ' а

Получите сертификат SSL для кластера AD RMS. ИепользУпте сертификаты только в тестовых средах. Получите доверены Г сертификат из внешнего стороннего коммерческого ц а т а сертификации и установите его, прежде чем инсталлировать

Защита ключа кластера Конфигурация DNS

Имя сертификата лицензиара сервера

Клиент AD RMS

Храните ключ кластера в базе дан пых конфигурации AD RMS

Создайте настраиваемые записи CNAME для URLKopnenoro кластера и сервера базы данных. Применяйте отдельные записи CNAME для URL кластера AD RMS и сервера базы данных, чтобы защитить систему От возможной потери данных Подготовьте официальное имя, прежде чем начать установку. Используйте, к примеру, имя организации

Браузер или приложение AD RMS (Word, Microsoft Office Outlook пли PowerPoint в Office 2007 Enterprise Edition, Office 2007 Professional Plus или Office 2007 Ultimate Edition)

Использование

Можно интегрировать u AD RMS, но не в установке. Не исполь-

смарт-карт

зуйте смарт-карту для установочной учетной записи, поскольку

 

учетная запись не будет работать

Операционная

Система Windows Vista по умолчанию включает клиент AD RMS.

система клиента

D ХР требуется Windows RMS Client с пакетом обновлений SP2

СОВЕТ К Э К З А М Е Н У

Обязательно ознакомьтесь с предварительными условиями установки (табл. 16-1), а также с дополнительными рекомендациями (табл. 16-2), поскольку эти темы наверняка будут включены в экзамен.

ПРИМЕЧАНИЕ

Клиент АО RMS для Windows ХР

Клиент AS

R M S для Windows ХР можно загрузить по адресу

com/(lozmloads/details,aspx?FamilyId-02DA5107-2919-414B-A5A3-3102C7M7838&rlis

playlang-en.

 

 

 

 

.

К а к в и д и т е ,

у с т а н о в к а

AD R M S в производственной среде представляет

собой д о в о л ь н о

с л о ж н ы й

процесс .

К СВЕДЕНИЮ

Требования к оборудованию и программному обеспечению для AD RMS

Информация по данному вопросу содержится в статье ^^ - installation

for Active Directory Rights

Management Services» по адресу http://gc.rmaosojt.com/

fwlinli/?LinkId~8<l733.

к 806 Службы управления правами Active Directory Глава 16

С е р т и ф и к а ты A D R M S

Поскольку службы AD R M S ш и ф р у ю т и п о д п и с ы в а ю т данные, они, к а к и с л у ж - бы AD CS, используют сертификаты и назначают их р а з л и ч н ы м п о л ь з о в а т е л я м в инфраструктуре AD RMS. Кроме того, с л у ж б ы AD R M S и с п о л ь з у ю т л и ц е н з и и в формате X r M L (Extensible Rights M a r k u p Language) . П о с к о л ь к у эти л и ц е н з и и

вложены в содержимое, создаваемое п о л ь з о в а т е л я м и ,

о н и т а к ж е п р е д с т а в л я ю т

собой некую форму сертификата . А н а л о г и ч н о A D C S

и е р а р х и я A D

R M S ф о р -

мирует цепочку подтверждения с е р т и ф и к а т а и л и л и ц е н з и и . В табл .

16-3 пере -

числены

различные

сертификаты, н е о б х о д и м ы е в и н ф р а с т р у к т у р е

AD R M S .

Табл. 16-3.

Сертификаты AD RMS

 

 

Сертификат

Содержимое

 

 

Сертификат лицен-

Самозаверяющий сертификат SLC генерируется во время

зиара сервера SLC

установки первого сервера AD RMS в корневом кластере.

(Server Licensor

Другие члены корневого кластера совместно используют этот

Certificate)

сертификат SLC. При создании лишь сервера лицензирования

 

 

генерируется сертификат SLC, который совместно использует-

 

 

ся членами кластера. Срок действия сертификата SLC по умол-

 

 

чаншо составляет 250 лет

 

 

Сертификат прав учетной записи RAC (Rights Account Certificate)

Сертификат лицензиара клиента CLC (Client Licensor Certificate)

Сертификаты RAC выдаются доверенным пользователям, обладающим учетной записью с адресом электронной почты в AD DS. Сертификаты RAC генерируются при первой попытке пользователя открыть содержимое с защитой прав доступа. Стандартные сертификаты RAC идентифицируют пользователей с привязкой к компьютерам и имеют срок действия 365 дней.

Временные сертификаты RAC пе привязывают пользователя к конкретному компьютеру и имеют срок действия всего лишь 15 мин.

Сертификат RAC содержит открытый и закрытый ключи пользователя. Закрытый ключ зашифрован с помощью закрытого ключа компьютера, как описано в строке «Машинный сертификат» этой таблицы

После получения сертификата RAC пользователем и запуска приложения AD RMS данная программа автоматически отправляет запрос CLC в кластер AD RMS, Для выполнения этого процесса клиентский компьютер должен быть подключен к сети, однако после получения CLC пользователь может применить политики AD RMS даже в автономном режиме. Поскольку сертификат CLC привязан к сертификату RAC клиента, он автоматически становится недействительным в случае отзыва сертификата RAC.

Сертификат CLC содержит открытый и закрытый ключи лицензиара клиента, которые зашифрованы с помощью открытого ключа пользователя, а также открытый ключ кластера AD RMS. Закрытый ключ CLC используется для шифрования содержимого

 

Установка служб управления правами Active Directory

8 0 7

Табл.16-3 (окончание)

 

 

Сертификат

Содержимое

 

Машинный

Когда приложение AD RMS используется впервые, создается

сертификат

сертификат машины. Клиент AD RMS в Windows автоматичес-

 

ки управляет этим процессом посредством кластера AD RMS.

 

Этот сертификат создает на компьютере почтовый ящик для

 

 

корреляции машинного сертификата с профилем пользователя.

 

Машинный сертификат содержит открытый ключ активиро-

 

ванного компьютера. Закрытый ключ содержится в почтовом

 

ящике на компьютере

 

Лицензия

Лицензия на публикацию, которая создается при сохранении

на публикацию

пользователем содержимого в режиме защиты прав доступа,

 

 

перечисляет пользователей, которые могут работать с содержи-

 

мым, и условия работы, а также права доступа каждого поль-

 

зователя к содержимому. Включает симметричный ключ для

 

расшифровки содержимого, а также открытый ключ кластера

Лицензия

Лицензия на использование, которая назначается для поль-

 

на использование

зователя, открывающего содержимое с защитой прав доступа,

 

привязывается к сертификату RAC пользователя и перечисляет

права доступа к защищенному содержимому.

Содержит симметричный ключ для расшифровки содержимого, зашифрованный с помощью открытого ключа пользователя

СОВЕТ К ЭКЗАМЕНУ

Изучите различные сертификаты и лицензии, используемые в AD RMS, поскольку они будут включены в темы экзамена.

Процедура установки

Проанализировав различные требования и процессы установки AD RMS, можно начинать установку. Выполните все требования, приведенные в табл. 16-1, и приступайте к следующим шагам.

1. Войдите на рядовой сервер Windows Server 2008 как администратор предприятия .

На сервере д о л ж н ы быть установлена система Windows Server 2008 Standard Edition и Windows Server 2008 Enterprise Edition или Windows Server 2008 Datacenter Edition.

ВНИМАНИЕ! Использование рядовых серверов

Не устанавливайте AD RMS на контроллере домеиа. Используйте только рядовой сервер. С появлением возможностей виртуализации больше нет никаких причин, помимо лицензирования операционной системы, создавать многоцелевые контроллеры доменов. Каждая виртуальная машина может выполнять определенную задачу и работать независимо от всех остальных служб.

Соседние файлы в папке ЛБ