Windows 2008之PKI实战1:管理

Microsoft PKI 在Windows Server 2008中做了很多改进,并增加了许多功能,这些功能中的首要的就 是证书生命周期管理,尤其关于计算机和用户证书的自动注册。在Windows Server 2008中,通过使用证 书漫游新特性来实现了证书生命周期管理的增强。我们将在后面描述这一特性。

对开发人员来说一个更通用的实践是将PKI基础结构和公司的商业应用紧密联系起来。一个很好的例子 就是公司在寻找将智能卡或强身份认证集成到它自己拥有的软件当中。新的证书注册应用程序接口允许该 功能更平滑地被集成。

在服务器端,对于可用性来说增强体现在管理和部署证书服务方面。在证书吊销方面也有显著的增强 ,尤其是吊销检查方面。

实例环境

下面我们举例进行说明:

我们使用一台名称为SEA-DC-01的服务器,它是域控制器、DNS服务器,接着我们将演示如何安装活动 目录证书服务角色。如图1所示:

演示Windows Server 2008中的PKI

Windows Server 2008包含添加角色向导。添加角色向导不仅可以用来安装角色,它也包含角色的配置 。为了让角色正常工作而必须被执行的关键配置任务是向导的一部分。展现在添加角色向导中的所有的配 置在缺省情况下是安全的,对IT专家来说有默认的智能优化。我们第一步是要打开服务器管理器。服务器 管理器显示所有不同的角色从细节方面。目前,活动目录域服务和DNS服务器角色被配置。我们今天要添 加的是证书服务。首先我们需要添加IIS角色。

作为一个最佳实践,我们应该始终为管理员指派一个强密码,设置一个静态IP,并确保操作系统应用 了最新的安全更新。

我们将选择活动目录证书服务,如图2所示。我们的向导将显示个性化的步骤根据我们要增加的角色。

时间: 2024-09-28 08:03:44

Windows 2008之PKI实战1:管理的相关文章

Windows 2008之PKI实战3:证书服务

委派注册代理功能允许准确地定义一个注册代理能够做什么不能够做什么.它允许你为某人委派一个临时的智能卡注册,象组建一个接待员,万一某个用户将他/她的智 能卡丢在家中. 接下来增加的特性是被称为网络设备注册服务,或SCEP,被集成到本地安装中.这是一个简单的特性,它允许用户通过正常的Windows安装为它们的凭据注册. 易管理性是一个重要的功能,它被大大地提高了.例如,性能计数器已经被添加到证书服务中,允许PKI管理员更容易地监控整个组织的CA的性能. 证书服务易管理性演示 Windows Reli

Windows 2008之PKI实战4:吊销

在线吊销服务是Windows Server 2008中引入的一个新组件.是OCSP 协议的Microsoft 部署.该功能 加上新的OCSP 应答服务,是一个大的提高与基于CRL的吊销相比.客户端的OCSP 客户端已经被重新设计 架构,加上OCSP响应程序.此外,OCSP方法已经被集成到Kerberos和SSL中. 新的OCSP响应程序以扩展性为目的而设计的,能够被部署证书服务器或完全分离的计算机上.该服务 也能够被应用到多个群集计算机.该服务器端的组件足够灵活能够从多个源中获取吊销信息.该响应

Windows 2008之PKI实战2:注册和漫游

在以前,自动注册是Windows中WINLOGON过程中的一部分,将它暴露给更多的攻击.实际上,所有的 Windows NT 服务已经被重新设计架构用作一个WMI 任务.这意味着Windows Vista 和 Windows Server 2008组件不会有象Windows Server 2003 和Windows XP那么多的攻击面. 证书到期前提前通知特性也被添加进来.换句话说,它就是当一个证书快要终止或已经终止的时候通 知用户.相关的场景是当自动注册没有启用,计算机不能自动更新或代表用户注

Windows 2008的活动目录权限管理服务

熟悉Windows Server 2003的朋友,相信对RMS(权限管理服务)都不会陌生,它能够有效的保护我们 的数字资产在相应授权范围之外不会泄露.在Windows Server 2008中,这一重要特性得以改进和提升, 微软把它称之为AD RMS(Active Directory Rights Management Services),即活动目录权限管理服务 .相对于2003下的RMS有了较大的改进与提升,例如:不需要单独下载即可安装.不再需要连接到 Microsoft去进行登记等等. AD

Windows Server 2008的活动目录权限管理服务

windows服务器2008的活动目录权限管理服务(AD RMS)(从前的windows的RMS)是一个关键,以保护敏感信息.之前发布的windows服务器2008,与用户之外的企业网络 共享的一个受RMS保护的文档,要求接受者的组织里有一个兼容的RMS服务器.或者,外面的用户可以在企业网络内给一个活动目录帐户,这个过程提出了具有挑战性的行政 和安全等问题.微软的协作平台,在用户活动目录介绍基础上,共享点服务器2007也有能力对文档进行动态申请RMS保护.但是,这也需要一个本地活动目录帐户. W

使用Windows 7管理Windows 2008 R2

发现了一个比较好玩的东东,分享一下.使用windows 7 管理windows Server 2008 R2.windows2008 的部分角色,甚至Windows 2008 Server Core.安装这个工具Remote Server Administration Tools (RSAT) for Windows 7.就可以通过Win7 管理2008的角色了,比如AD.DHCP.NDS.Hyper-V等 一:安装RSAT,去下面的链接下载,安装 [url]http://www.microso

Hyper-V实战之多个Windows 2008安装

在Hyper-V中利用差异磁盘和SYSPREP技术安装多个Windows 2008 Windows 2008 的横空出世,让虚拟化技术向前更进一步.其自带的Hyper-V技术,相信很多喜欢尝新的朋友已经在使用了. 针对Hyper-V方面的介绍不予于多说,网络上大把的资料,而这篇博文的主要目的就是分享下在使用Hyper-V过程中,如何利用差异磁盘和SYSPREP功能建设立多个Windows Server 2008的安装. 签于成本的原因,在学习了解一项新的技术或是产品时,在没有部署到生产环境之中前

Windows 2008 R2实战之二:从介质安装 AD DS

从介质安装 AD DS可以使用 Ntdsutil.exe 为在域中创建的其他域控制器创建安装介质.通过从介质安装,可以最大程度地减少网络上目录数据的复制.有利于在远程站点中更高效地安装其他域控制器. 实验环境: 在Windows 2008 R2实战之一:活动目录部署的实验环境下,新增了一台http://www.aliyun.com/zixun/aggregation/13975.html">Windows Server 2008 R2服务器,计算机名Win2008R2CNDC01. 实验要

Windows 8.1 IIS 8.5 远程管理 Windows 2008 R2 IIS 7.0

案例: Windows 8.1 x64 IIS 8.5 inetmgr_amd64_v1.1_en-US.msi Windows 2008 R2  x64 IIS  7.0 在Win8.1 通过IIS8.5 远程管理 Win2008R2 IIS7.0, 1. 在Win8.1中安装 inetmgr_amd64_v1.1_en-US.msi,直接安装不了修改inetmgr_amd64_v1.1_en-US.msi属性中的兼容模式即可. 2.在Win2008R2 IIS7.0的"功能视图"最