Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Защищенная конфигурация точки доступа.docx
Скачиваний:
36
Добавлен:
20.07.2019
Размер:
407.69 Кб
Скачать
  1. Предоставьте группе Enterprise pki Admins разрешения на создание и удаление групп в подразделении служб сертификации и его дочерних контейнерах.

Предоставление разрешений контейнеру служб открытых ключей

Параметры безопасности контейнера служб открытых ключей нужно изменить так, чтобы члены группы Enterprise PKI Admins могли устанавливать центры сертификации предприятия и конфигурировать шаблоны сертификатов, не являясь при этом членами группы Enterprise Admins. Кроме того, членам группы Enterprise PKI Publishers нужно разрешить публиковать списки отзыва сертификатов и сертификаты центров сертификации без прав Enterprise Admin.

Для внесения следующих изменений нужно использовать учетную запись, эквивалентную Active Directory Enterprise Admin.

Чтобы предоставить разрешения членам группы Enterprise PKI Admins, выполните следующие действия.

  1. Войдите в систему как член группы безопасности Enterprise Admins.

  2. В оснастке консоли управления «Active Directory — сайты и службы» откройте в меню «Вид» узел «Службы», после чего найдите вложенный контейнер Public Key Services и откройте его свойства.

  3. Добавьте на вкладке «Безопасность» группу безопасности Enterprise PKI Admins и предоставьте ей полный контроль.

  4. В режиме расширенного просмотра измените разрешения этой группы так, чтобы разрешение на полный доступ относилось к данному объекту и всем дочерним объектам.

  5. Выберите контейнер «Службы» и откройте его свойства.

  6. Добавьте на вкладке «Безопасность» группу безопасности Enterprise PKI Admins и предоставьте ей полный доступ.

  7. В режиме расширенного просмотра измените разрешения этой группы так, чтобы разрешение на полный доступ относилось только к данному объекту.

Чтобы предоставить разрешения членам группы Enterprise PKI Publishers, выполните следующие действия.

  1. Войдите в систему как член группы безопасности Enterprise Admins.

  2. В оснастке консоли управления «Active Directory — сайты и службы» отобразите узел «Службы» и откройте свойства контейнера Public Key Services\AIA.

  3. Добавьте на вкладке «Безопасность» группу безопасности Enterprise PKI Publishers и предоставьте ей разрешения на выполнение перечисленных ниже операций.

    • Чтение

    • Запись

    • Создание всех дочерних объектов

    • Удаление всех дочерних объектов

  4. В режиме расширенного просмотра измените разрешения этой группы так, чтобы они относились к данному объекту и всем дочерним объектам.

  5. Повторите этапы 2—4 для следующих контейнеров:

    • Public Key Services\CDP

    • Public Key Services\Certification Authorities

Предоставление разрешений членам группы Cert Publishers

Все учетные записи компьютеров центра сертификации предприятия в домене будут относиться к группе безопасности Cert Publishers. Эта группа будет использоваться для применения разрешений к объектам пользователей и компьютеров, а также к объектам в контейнере CDP, упомянутом в описании предыдущей процедуры. При каждой установке центра сертификации учетную запись его компьютера нужно будет добавлять в эту группу.

Чтобы члены группы Enterprise PKI Admins могли устанавливать центры сертификации предприятия, нужно изменить разрешения этой группы.

Чтобы предоставить разрешения на изменение членства группе Cert Publishers, выполните следующие действия.

  1. Войдите в систему как член группы Domain Admins в домене, в котором будут установлены выдающие центры сертификации.

  2. Запустите оснастку консоли управления «Active Directory — пользователи и компьютеры».

  3. Откройте меню «Вид» и убедитесь в том, что элемент «Дополнительные параметры» выбран.

  4. Найдите группу Cert Publishers (по умолчанию она находится в контейнере Users) и отобразите ее свойства.

  5. На вкладке «Безопасность» добавьте группу Enterprise PKI Admins и нажмите кнопку «Дополнительно».

  6. Выберите из списка группу Enterprise PKI Admins и нажмите кнопку «Изменить».

  7. Откройте вкладку «Свойства» и убедитесь в том, что в поле «Применять» выбран вариант «Только для этого объекта».

  8. Прокрутите столбец «Разрешить» и щелкните в нем поле «Запись членов» (Write Members).

  9. Сохраните изменения и закройте по очереди все диалоговые окна, нажимая кнопку ОК.

  10. Перезапустите сервер выдающего центра сертификации перед установкой компонента «Службы сертификации». После перезапуска сервер сможет выбрать членство в новой группе в своем маркере доступа.