21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

658 Kapitel 17: <strong>Active</strong> <strong>Directory</strong>-Zertifikatdienste<br />

Szenarien für die Bereitstellung der Zertifikatdienste<br />

Die AD CS werden nur implementiert, wenn Sie eine oder mehrere interne Zertifizierungsstellen<br />

bereitstellen möchten. Wenn Sie Zertifikate einsetzen möchten, die von einer unternehmensexternen<br />

Zertifizierungsstelle ausgestellt werden, sind die AD CS nicht notwendig. Eine externe Zertifizierungsstelle<br />

wird zumeist genutzt, wenn Clients außerhalb des Unternehmens den Zertifikaten vertrauen<br />

müssen. Eine externe Zertifizierungsstelle kommt zumeist für folgende Zwecke zum Einsatz:<br />

• Absichern von E-Mail durch Verschlüsselung oder digitale Signaturen<br />

• Absichern von Websites mit SSL-Zertifikaten<br />

Eine interne Zertifizierungsstelle eignet sich gut für Clients, die es bereits im Unternehmen gibt<br />

und die problemlos so konfiguriert werden können, dass sie der internen Zertifizierungsstelle vertrauen.<br />

Für die folgenden Zwecke können die AD CS als interne Zertifizierungsstelle eingesetzt<br />

werden:<br />

Absichern von Dateien mit dem EFS Die AD CS können zum Ausstellen von Zertifikaten für<br />

alle EFS-Benutzer und zum Erstellen eines Wiederherstellungsschlüssels dienen. Die Schlüsselarchivierung<br />

und -wiederherstellung ist auch wichtig, wenn das EFS mithilfe der AD CS<br />

eingerichtet wird.<br />

Absichern interner Webanwendungen Mithilfe der AD CS können SSL-Zertifikate für interne<br />

Webserver ausgestellt werden. Die internen Clients vertrauen der internen Zertifizierungsstelle.<br />

Erhöhen der Sicherheit drahtloser Netzwerke Die AD CS können als Teil des Systems konfiguriert<br />

werden und die 802.1X-Authentifizierung für drahtlose Geräte durchführen. Bei Aktivierung<br />

der 802.1X-Authentifizierung werden drahtlose Clients authentifiziert, bevor ihnen der<br />

Zugriff auf das Netzwerk gestattet wird. Dies wird vom Registrierungsdienst für Netzwerkgeräte<br />

unterstützt, über den Geräte Zertifikate von den AD CS abrufen können.<br />

Erhöhen der Sicherheit von Benutzeranmeldungen durch Smartcards Die AD CS können Zertifikate<br />

ausstellen, die auf Smartcards gespeichert und zum Anmelden verwendet werden. Die<br />

Sicherheit ist höher, da die Authentifizierung nun auf zwei Faktoren basiert. Die Benutzer<br />

müssen die Smartcard und eine PIN (persönliche Identifizierungsnummer) vorlegen. Durch<br />

die Einführung eines eingeschränkten Registrierungs-Agent wurde die Unterstützung von<br />

Smartcards unter Windows Server 2008 optimiert. Ein autorisierter Benutzer kann nun Smartcards<br />

für bestimmte Personen oder Gruppen konfigurieren. Ein lokaler IT-Supportmitarbeiter<br />

kann beispielsweise Smartcards für alle Benutzer an einem Remotestandort konfigurieren. In<br />

früheren Windows-Versionen konnte ein Registrierungs-Agent nicht eingeschränkt werden.<br />

Hinweis Der eingeschränkte Registrierungs-Agent steht unter Windows Server 2008 Enterprise zur<br />

Verfügung.<br />

Implementieren der AD CS<br />

Die AD CS sind eine komplexe Komponente mit verschiedenen Optionen für die Implementierung.<br />

Die Implementierungsoptionen für Stamm- und untergeordnete Zertifizierungsstellen unterscheiden<br />

sich, weshalb Sie sich mit dem jeweiligen Prozess vertraut machen müssen. Die Webregistrierung<br />

wird üblicherweise in vielen Umgebungen verwendet und muss konfiguriert werden. Zudem müssen<br />

Sie auch die Zertifikatsperrung entweder mithilfe von Zertifikatsperrlisten oder OCSP verwalten.<br />

Schließlich müssen Sie wissen, wie die Schlüsselarchivierung und -wiederherstellung erfolgt.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!