28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

284 Kapitel 10: Implementieren der Active Directory-Zertifikatdienste<br />

zeigt, dass die Gruppe West RAs nur Zertifikate auf Basis der Zertifikatsvorlage Corporate<br />

Smart Card Logon für Mitglieder der Gruppe West Smart Card Users anfordern<br />

darf. Und im rechten Dialogfeld ist festgelegt, dass die Gruppe West RAs nur Zertifikate<br />

auf Basis der Zertifikatsvorlage Federal Bridge Signing für Mitglieder der Gruppe Federal<br />

Bridge Users anfordern darf.<br />

Tipp Sie brauchen nicht alle Zertifikatsvorlagen aufzulisten, wenn Sie einer bestimmten Registrierungs-<br />

Agent-Gruppe erlauben wollen, Zertifikate für alle Zertifikatsvorlagen oder alle Benutzer anzufordern. Sie<br />

können im Feld Zertifikatsvorlagen den Eintrag auswählen und für die Benutzer die Gruppe Jeder.<br />

Außerdem können Sie explizite Verweigern-Berechtigungen hinzufügen, um zu verhindern, dass Zertifikate<br />

an eine bestimmte Gruppe oder auf Basis einer bestimmten Zertifikatsvorlage ausgestellt werden.<br />

Kompromittierung einer Zertifizierungsstelle durch einen<br />

einzelnen Administrator<br />

In der Standardeinstellung gewährt <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> der integrierten Gruppe Administratoren<br />

Berechtigungen und Benutzerrechte, um alle administrativen Aufgaben auszuführen.<br />

Falls der Computer, auf dem die Zertifikatdienste laufen, ein eigenständiger Computer<br />

ist, werden die Berechtigungen der lokalen Gruppe Administratoren zugewiesen. Falls der<br />

Computer Mitglied einer Domäne ist, werden die Berechtigungen auch den Gruppen Organisations-Admins<br />

und Domänen-Admins der Gesamtstruktur-Stammdomäne zugewiesen.<br />

Wenn alle Verwaltungsberechtigungen einem einzigen Konto oder einer Gruppe zugewiesen<br />

werden, kann jedes Mitglied der administrativen Gruppen sämtliche Verwaltungsfunktionen<br />

durchführen, ohne Beaufsichtigung durch andere Administratoren. Es ist möglich, dass ein<br />

böswilliger Administrator Änderungen an der Konfiguration der Zertifizierungsstelle vornimmt,<br />

eine große Menge von Zertifikaten sperrt, das Überwachungprotokoll löscht, um<br />

seine Spuren zu verwischen, oder eine Datensicherung der privaten Schlüssel und Datenbank<br />

der Zertifizierungsstelle durchführt, um eine Kopie der Zertifizierungsstelle anzulegen.<br />

Sie können die Gefahr, die von einem einzelnen böswilligen Administrator ausgeht, dadurch<br />

verringern, dass Sie den Empfehlungen in »Certificate Issuing and Management Components<br />

(CIMC) Family of Protection Profiles« folgen, einem Standarddokument des National<br />

Institute of Standards and Technology (NIST). <strong>Die</strong>ses Dokument definiert Anforderungen<br />

für die Ausstellung, Sperrung und Verwaltung von X.509-Zertifikaten.<br />

Hinweis <strong>Die</strong> CIMC-Schutzprofile werden oft als Common-Criteria-Richtlinien bezeichnet.<br />

<strong>Die</strong> <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-PKI folgt den Empfehlungen im Standarddokument. Eine Organisation<br />

kann daher eine PKI bereitstellen, die das Schutzprofil der <strong>Sicherheit</strong>sstufe 4 erfüllt.<br />

<strong>Die</strong>ses Profil definiert vier PKI-Verwaltungsrollen:<br />

Zertifizierungsstellenadministrator <strong>Die</strong>se Rolle übernimmt die Aufgabe der Kontoadministration<br />

und Schlüsselgenerierung für das Schlüsselpaar des Zertifizierungsstellenzertifikats.<br />

Ein Mitglied dieser Rolle kann die Konfiguration der Zertifizierungsstelle<br />

ändern. Sie weisen diese Rolle zu, indem Sie dem Benutzer oder der Gruppe in der Konsole<br />

Zertifizierungsstelle die Berechtigung Zertifizierungsstelle verwalten zuweisen.<br />

Zertifikatverwaltung <strong>Die</strong>ser Rolle fällt die Aufgabe zu, die Zertifikate zu verwalten.<br />

Zu den Verwaltungsfunktionen gehört das Ausstellen und Sperren von Zertifikaten und<br />

das Extrahieren der Blobs für private Schlüssel aus der Zertifizierungsstellendatenbank,

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!