28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

274 Kapitel 10: Implementieren der Active Directory-Zertifikatdienste<br />

Was ist neu in der <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-PKI?<br />

<strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> führt einige neue Features für die PKI ein, darunter folgende:<br />

Cryptography Next Generation (CNG) Cryptography Next Generation ersetzt als<br />

Kryptografie-API die ursprüngliche <strong>Windows</strong> CryptoAPI. <strong>Die</strong> neuen APIs erlauben den<br />

Einsatz neuerer, stärkerer Verschlüsselungs- und Signaturalgorithmen bei der Implementierung<br />

von Kryptografie. Das bekannteste Feature von CNG ist die Implementierung<br />

der Suite-B-Algorithmen. Suite-B-Algorithmen wurden von der United States National<br />

Security Agency (NSA) im Jahr 2005 angekündigt. Sie stellen verbesserte Standards für<br />

symmetrische Verschlüsselung, Schlüsselaustausch, digitale Signaturen und Hash-Algorithmen<br />

zur Verfügung. <strong>Die</strong> Algorithmen sind zwar öffentlich bekannt, aber trotzdem<br />

sehr sicher. Das sind unter anderem ECDH (Elliptical Curve Diffie-Hellman) für Schlüsselaustausch,<br />

ECDS (Elliptical Curve Digital Signing) zum Signieren von Daten, längere<br />

SHA (Shivest Hash Algorithm) und AES (Advanced Encryption Standard) für symmetrische<br />

Verschlüsselung.<br />

Online Certificate Status Protocol (OCSP) Online Certificate Status Protocol erlaubt<br />

es Clients, sofortigen Sperrstatus für ein bestimmtes Zertifikat zu empfangen. Der OCSP-<br />

Client sendet die Anforderung an einen OCSP-Responder. Der OCSP-Responder ruft<br />

Sperrinformationen direkt von der Zertifizierungsstelle ab und antwortet mit dem Status<br />

des angefragten Zertifikats. OCSP bietet aktuellere Sperrinformationen als die üblichen<br />

Zertifikatsperrlisten (Certificate Revocation List, CRL) und generiert bekannte Datenverkehrsmuster,<br />

weil die Größe von Anforderung und Antwort bekannt ist. Der OCSP-<br />

Responder in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> funktioniert mit <strong>Windows</strong>-Zertifizierungsstellen<br />

und Nicht-<strong>Windows</strong>-Zertifizierungsstellen.<br />

Registrierungsdienst für Netzwerkgeräte (Network Device Enrollment Services,<br />

NDES) <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> implementiert das SCEP (Simple Certificate Enrollment-Protokoll)<br />

von Cisco System als Standardkomponente des Betriebssystems. Während<br />

in <strong>Windows</strong> <strong>Server</strong> 2003 Add-On-Software aus dem <strong>Windows</strong> <strong>Server</strong> 2003 Resource<br />

Kit erforderlich war, steht NDES nun über den Assistenten "Rollen hinzufügen" zur<br />

Verfügung. NDES erlaubt es Netzwerkgeräten, die SCEP unterstützen, Zertifikate automatisch<br />

von einer <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-Zertifizierungsstelle anzufordern, auch wenn<br />

sie kein Computerkonto in Active Directory haben.<br />

Version-3-Zertifikatsvorlagen <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> bietet weitere Anpassungsmöglichkeiten<br />

für Zertifikatsvorlagen, indem es Version-3-Zertifikatsvorlagen einführt. Version-3-Zertifikatsvorlagen<br />

ermöglichen es Ihnen, CNG-Algorithmen innerhalb von Zertifikaten<br />

zu implementieren, die auf der Version-3-Zertifikatsvorlage basieren. Wegen der<br />

Anforderung, dass CNG-Algorithmen zur Verfügung stehen, können Version-3-Zertifikatsvorlagen<br />

nur von <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-Unternehmenszertifizierungsstellen herausgegeben<br />

werden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!