21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

<strong>Active</strong> <strong>Directory</strong>-Zertifikatdienste – Übersicht 657<br />

Eine Unternehmenszertifizierungsstelle wird automatisch mit <strong>Active</strong> <strong>Directory</strong> integriert. Dies ermöglicht<br />

die Automatisierung der Zertifikatregistrierung und Hinzufügung der Stamm- und untergeordneten<br />

Zertifizierungsstellen zu den ordnungsgemäßen Zertifizierungsstellenspeichern auf Domänencomputern.<br />

Eigenständige Zertifizierungsstellen können nur begrenzt mit <strong>Active</strong> <strong>Directory</strong> integriert<br />

werden (beispielsweise können Konfigurationsdaten in <strong>Active</strong> <strong>Directory</strong> veröffentlicht werden),<br />

wobei die Integration manuell erfolgen muss. Tabelle 17.1 zeigt die Eigenschaften im Detail.<br />

Tabelle 17.1<br />

Eigenschaften von Zertifizierungsstellen<br />

Eigenständige Zertifizierungsstelle<br />

Konfiguration kann in <strong>Active</strong> <strong>Directory</strong> gespeichert werden.<br />

Das Zertifikat der Zertifizierungsstelle und die Zertifikatsperrliste<br />

können manuell in <strong>Active</strong> <strong>Directory</strong> veröffentlich<br />

werden.<br />

Zertifikate werden standardmäßig nur über die Webregistrierung<br />

ausgestellt.<br />

Die Benutzerkennung wird manuell vom Benutzer eingegeben.<br />

Zertifikate werden manuell genehmigt.<br />

Zertifikate können nicht in <strong>Active</strong> <strong>Directory</strong> veröffentlicht<br />

werden.<br />

Eigenständige Server können verwendet werden.<br />

Zertifikatvorlagen werden nicht verwendet.<br />

Mitglieder der lokalen Gruppe Administratoren haben Installationsrechte.<br />

Unternehmenszertifizierungsstelle<br />

Konfiguration wird stets in <strong>Active</strong> <strong>Directory</strong> gespeichert.<br />

Das Zertifikat der Zertifizierungsstelle, die Zertifikatsperrliste<br />

und die Delta-Zertifikatsperrliste werden automatisch in <strong>Active</strong><br />

<strong>Directory</strong> veröffentlich.<br />

Zertifikate werden über die Webregistrierung oder das MMC-<br />

Snap-In Zertifikate ausgestellt.<br />

Die Benutzerkennung wird aus <strong>Active</strong> <strong>Directory</strong> abgerufen.<br />

Zertifikate können manuell oder automatisch genehmigt<br />

werden.<br />

Zertifikate können automatisch in <strong>Active</strong> <strong>Directory</strong> veröffentlicht<br />

werden.<br />

Domänenserver müssen verwendet werden.<br />

Zertifikatvorlagen werden verwendet.<br />

Nur Mitglieder der Gruppe Unternehmensadministratoren oder<br />

Domänen-Admins der Stammdomäne der Gesamtstruktur<br />

haben Installationsrechte.<br />

Offlinezertifizierungsstellen<br />

Ist die Sicherheit einer Zertifizierungsstelle gefährdet, gelten auch alle von der Zertifizierungsstelle<br />

ausgestellten Zertifikate als gefährdet, die deshalb gesperrt werden müssen. Demzufolge ist die<br />

Sicherheit einer Zertifizierungsstelle von sehr großer Bedeutung. Eine Offlinezertifizierungsstelle bietet<br />

ein Plus an Sicherheit, da sie nicht mit dem Netzwerk verbunden ist. Eine Offlinezertifizierungsstelle<br />

ist ferner auch kein Domänenmitglied und kann deshalb keine Unternehmenszertifizierungsstelle<br />

sein.<br />

Zertifikatanforderungen an eine Offlinezertifizierungsstelle müssen auf physischen Datenträgern wie<br />

einer Diskette oder einem USB-Laufwerk erfolgen. Aus diesem Grund ist eine Offlinezertifizierungsstelle<br />

für das Ausstellen von Zertifikaten an eine große Anzahl von Benutzern nicht sehr praktisch.<br />

Außerdem verhindert sie die automatische Registrierung bei bzw. Integration mit <strong>Active</strong> <strong>Directory</strong>.<br />

Die meisten Offlinezertifizierungsstellen sind Stammzertifizierungsstellen mit untergeordneten Zertifizierungsstellen<br />

für die Zertifikatregistrierung. Die untergeordneten Zertifizierungsstellen sind dann<br />

Unternehmenszertifizierungsstellen, die zum Vereinfachen der Zertifikatregistrierung <strong>Active</strong> <strong>Directory</strong><br />

und Zertifikatvorlagen verwenden können.<br />

Hinweis Offlinezertifikatanforderungen können mit Certreq.exe erstellt werden. Windows Vista und Windows<br />

Server 2008 bieten über das MMC-Snap-In Zertifikate Unterstützung für die Erstellung von Offlinezertifikatanforderungen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!