21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

12 Kapitel 1: Neuerungen in <strong>Active</strong> <strong>Directory</strong> für Windows Server 2008<br />

• Webregistrierung Die Webregistrierung ermöglicht Benutzern das Verbinden mit einer Zertifizierungsstelle<br />

über einen Webbrowser, um Zertifikate anzufordern, Zertifikatsperrlisten abzurufen<br />

und die Zertifikatregistrierung für Smartcards durchzuführen.<br />

• Online-Responder-Dienst Der Online-Responder-Dienst ermöglicht Clients das Überprüfen des<br />

Sperrstatus eines digitalen Zertifikats mithilfe von OCSP (Online Certificate Status Protocol) und<br />

nicht von Zertifikatsperrlisten. Wenn ein Client einen Zertifikatsperrstatus vom Online-Responder-Dienst<br />

anfordert, überprüft der Server den Status des Zertifikats und sendet eine signierte Antwort<br />

zurück, die nur die angeforderten Zertifikatstatusinformationen enthält. Bei Verwenden einer<br />

Zertifikatsperrliste wird dagegen die gesamte Liste gesperrter Zertifikate auf den Client heruntergeladen.<br />

• Registrierungsdienst für Netzwerkgeräte Der Registrierungsdienst für Netzwerkgeräte ermöglicht<br />

Routern, Switches und anderen Netzwerkgeräten ohne Netzwerkkonten den Abruf von Zertifikaten.<br />

• Unternehmens-PKI (PKIView) PKIView ist ein MMC-Snap-In in den AD CS für Windows Server<br />

2008, das zum Überwachen und Beheben von Problemen aller Zertifizierungsstellen in einer<br />

Infrastruktur öffentlicher Schlüssel (Public Key Infrastructure, PKI) dient. Das Snap-In PKIView<br />

zeigt den Status aller Zertifizierungsstellen in der Umgebung grafisch an.<br />

• Eingeschränkter Registrierungs-Agent Der eingeschränkte Registrierungs-Agent ist eine neue<br />

Funktion unter Windows Server 2008, welche die Berechtigungen von Benutzern beschränkt, die<br />

als „Registrierungs-Agents“ für die Registrierung von Smartcardzertifikaten im Auftrag anderer<br />

Benutzer vorgesehen sind. Diese Funktion steht nur unter Windows Server 2008 Enterprise zur<br />

Verfügung.<br />

• Zertifikatbezogene Richtlinieneinstellungen In den AD CS gibt es neue zertifikatbezogene Gruppenrichtlinieneinstellungen,<br />

die über die Konsole Gruppenrichtlinienverwaltung verwaltet werden<br />

können: Diese Gruppenrichtlinieneinstellungen dienen folgenden Zwecken:<br />

Bereitstellen von Zertifikaten von Zwischenzertifizierungsstellen auf Clientcomputern<br />

Verhindern, dass Benutzer Anwendungen installieren, die mit einem nicht genehmigten<br />

Herausgeberzertifikat signiert wurden<br />

Konfigurieren von Netzwerkzeitlimits für große Zertifikatsperrlisten sowie eine Verlängerung<br />

der Ablaufzeiten von Zertifikatsperrlisten<br />

Wenn Sie in den AD CS eine Zertifizierungsstelle bereitstellen, können Sie zwischen einer Unternehmenszertifizierungsstelle<br />

und einer eigenständigen Zertifizierungsstelle wählen. Eine Unternehmenszertifizierungsstelle<br />

ist eng mit den AD DS integriert, weshalb Sie viele der Aufgaben für die<br />

Registrierung und Erneuerung von Zertifikaten automatisieren können. Wenn Sie eine Unternehmenszertifizierungsstelle<br />

bereitstellen, müssen Sie sie auf einem Computer mit Windows Server 2008<br />

bereitstellen, der Mitglied einer AD DS-Domäne ist.<br />

Die AD CS-Komponenten können auf einem Einzelserver bereitgestellt oder auf mehrere Server verteilt<br />

werden. In kleinen Unternehmen können Sie alle Rollen außer dem Online-Responder-Dienst auf<br />

einem Einzelcomputer bereitstellen, und der Online-Responder kann auf einem anderen Computer<br />

dediziert bereitgestellt werden. In Großunternehmen mit komplexen Anforderungen an digitale Zertifikate<br />

können Sie mehrere Zertifizierungsstellen, einschließlich untergeordneter Zertifizierungsstellen<br />

und Online-Responder, auf getrennten Computern bereitstellen. Die Anzahl der Server, die Sie in<br />

Ihrer Umgebung bereitstellen, hängt von der Anzahl der Variablen, einschließlich des Volumens der

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!