21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Implementieren der AD CS 661<br />

Hardwaresicherheitsmodul (HSM)<br />

Um die Sicherheit privater Schlüssel für eine Zertifizierungsstelle zu erhöhen, können Sie ein Hardwaresicherheitsmodul<br />

(HSM) verwenden. Ein HSM dient zum Speichern privater Schlüssel auf Hardware,<br />

was sicherer als die Speicherung auf der Festplatte ist. Ein HSM kann Funktionalität bieten, die<br />

normalerweise von Software bereitgestellt wird, z.B. Schlüsselgenerierung, Schlüsselarchivierung<br />

und -wiederherstellung und Generierung von Zufallszahlen. Da die Server-CPU diese Aufgaben nicht<br />

mehr übernehmen muss, wird die Serverleistung optimiert.<br />

Installieren untergeordneter AD CS-Zertifizierungsstellen<br />

Die Installation einer untergeordneten Zertifizierungsstelle entspricht nahezu der Installation einer<br />

Stammzertifizierungsstelle, wobei jedoch eine untergeordnete Zertifizierungsstelle das Zertifizierungsstellenzertifikat<br />

von der Stammzertifizierungsstelle abrufen muss. Eine untergeordnete Zertifizierungsstelle<br />

ist zumeist eine Unternehmenszertifizierungsstelle, um die Integration mit <strong>Active</strong><br />

<strong>Directory</strong> und den Einsatz von Zertifikatvorlagen zu ermöglichen. Wie bei der Installation einer<br />

Stammzertifizierungsstelle müssen die Installationsoptionen für eine untergeordnete Zertifizierungsstelle<br />

vor Beginn der Installation überlegt geplant werden.<br />

Wenn die untergeordnete Zertifizierungsstelle ein Zertifikat von der Stammzertifizierungsstelle<br />

anfordert, hängt dieser Vorgang davon ab, ob es sich um eine Offline-, Online-, Unternehmens- oder<br />

eigenständige Stammzertifizierungsstelle handelt. Ist die Stammzertifizierungsstelle eine Online-<br />

Unternehmenszertifizierungsstelle, kann das Zertifikat während der Installation der untergeordneten<br />

Zertifizierungsstelle automatisch abgerufen werden. Ist die Stammzertifizierungsstelle eine eigenständige<br />

Zertifizierungsstelle, muss die Anforderung des Zertifizierungsstellenzertifikats in einer<br />

Datei gespeichert und an die Stammzertifizierungsstelle übermittelt werden. Die Antwort der Stammzertifizierungsstelle<br />

muss anschließend in den Assistenten zum Installieren der <strong>Active</strong> <strong>Directory</strong>-Zertifikatdienste<br />

importiert werden. Ist eine eigenständige Stammzertifizierungsstelle online, kann die<br />

Zertifikatanforderung und -antwort über das Netzwerk erfolgen. Ist sie offline, muss die Zertifikatanforderung<br />

und -antwort auf einem Wechseldatenträger zum Transport zwischen der Stamm- und der<br />

untergeordneten Zertifizierungsstelle gespeichert werden.<br />

Konfigurieren der Webregistrierung<br />

Die Zertifizierungsstellen-Webregistrierung wird in den AD CS als Rollendienst implementiert, den<br />

Sie während der Erstinstallation oder nach der Installation installieren können. Wenn Sie die Zertifizierungsstellen-Webregistrierung<br />

installieren, sind verschiedene zusätzliche Rollendienste und Features<br />

erforderlich. Falls diese noch nicht installiert sind, werden Sie zu deren Installation aufgefordert.<br />

Die folgenden Features und Rollendienste sind erforderlich:<br />

• Webserver (IIS) Die Webserver- und Verwaltungsprogramme sind installiert. Dies gilt auch für die<br />

Unterstützung von ASP-Seiten und der .NET-Erweiterbarkeit, die für die Ausführung der zur Zertifizierungsstellen-Webregistrierung<br />

gehörenden dynamischen Webseiten erforderlich ist.<br />

• Aktivierungsdienst für Windows-Prozesse Hierzu gehört die .NET-Umgebung.<br />

Hinweis Um die Sicherheit zu erhöhen, kann die Website der Webregistrierung auf einem von der Zertifizierungsstelle<br />

getrennten Server konfiguriert werden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!