21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Zusammenfassung 687<br />

Ausstellungssicherheit<br />

Sie können die Ausstellungssicherheit optimieren, indem Sie die Genehmigung des Zertifikatverwalters<br />

oder das Signieren von Anforderungen anfordern. Bei Anfordern der Genehmigung durch den<br />

Zertifikatverwalter muss dieser alle Anforderungen manuell überprüfen, bevor sie genehmigt werden.<br />

Dadurch kann der Zertifikatverwalter zusätzliche Identitätsprüfungen vornehmen. Durch Signieren<br />

von Anforderungen wird die Identität des Zertifikatanforderers überprüft.<br />

Entwerfen der Zertifikatverteilung und -sperrung<br />

Die Vorgehensweisen bei der Zertifikatverteilung und -sperrung basieren auf den spezifischen Anforderungen<br />

Ihres Unternehmens. Die Zertifikatverteilung muss den Benutzern erlauben, sich bei minimalem<br />

Aufwand für die benötigten Zertifikate zu registrieren. Bei der Zertifikatsperrung müssen<br />

aktuelle Informationen ohne Überlastung von Netzwerkressourcen bereitgestellt werden.<br />

Zertifikatverteilung<br />

Die Zertifikatverteilung bestimmt, wie Clients Zertifikate erhalten. Dies umfasst den Typ und die<br />

Schnittstelle für die Registrierung. Nach Möglichkeit sollte stets die automatische Registrierung für<br />

die Ausstellung sehr vieler Zertifikate genutzt werden, da dadurch der Verwaltungsaufwand verringert<br />

und die Benutzerzufriedenheit gesteigert wird. Dies ist jedoch nur möglich, wenn eine Unternehmenszertifizierungsstelle<br />

für zu <strong>Active</strong> <strong>Directory</strong> gehörende Clients verwendet wird.<br />

Das MMC-Snap-In Zertifikate eignet sich zum Abrufen von Zertifikaten von einer Unternehmenszertifizierungsstelle.<br />

Es liest die verfügbaren Zertifikatvorlagen aus <strong>Active</strong> <strong>Directory</strong> aus und zeigt nur<br />

Optionen an, die dem Benutzer, für den Zertifikate abgerufen werden, verfügbar sind. Auch diese<br />

Funktionalität gilt nur für Clients, die zu <strong>Active</strong> <strong>Directory</strong> gehören.<br />

Die Registrierungswebseiten der Zertifizierungsstelle sind erforderlich, wenn ein Anforderer nicht zu<br />

<strong>Active</strong> <strong>Directory</strong> gehört oder eine eigenständige Zertifizierungsstelle Zertifikate ausstellt. Diese Seiten<br />

sind außerdem für bestimmte Sonderfälle erforderlich, z.B. für die Registrierung und den Abruf<br />

von Zertifikaten für Schlüsselwiederherstellungs-Agents.<br />

Zertifikatsperrung<br />

Windows Server 2008 bietet für die Überprüfung des Sperrstatus von Zertifikaten Zertifikatsperrlisten<br />

und das OCSP-Protokoll. Die Verteilung von Zertifikatsperrlisten erfolgt für <strong>Active</strong> <strong>Directory</strong>-<br />

Clients automatisch. Clients, die nicht zu <strong>Active</strong> <strong>Directory</strong> gehören, können die Zertifikatsperrliste<br />

von den Webregistrierungsseiten der Zertifizierungsstelle herunterladen. Es ist jedoch unwahrscheinlich,<br />

dass ein Client solch einen manuellen Prozess ausführt. OCSP kann für Clients verwendet werden,<br />

die zu <strong>Active</strong> <strong>Directory</strong> gehören oder auch nicht.<br />

Im Allgemeinen bietet OCSP eine bessere Netzwerkleistung, sofern Zertifikatüberprüfungen nicht<br />

häufig erfolgen. Zertifikatsperrlisten führen bei zahlreichen Zertifikatprüfungen zu wenig Netzwerkdatenverkehr,<br />

da sie lokal zwischengespeichert werden.<br />

Zusammenfassung<br />

Die <strong>Active</strong> <strong>Directory</strong>-Zertifikatdienste (AD CS) sind die Microsoft-Implementierung einer Zertifizierungsstelle<br />

und umfassen Verwaltungsprogramme wie eine Unternehmens-PKI (Public Key-Infrastruktur)<br />

und das Snap-In Zertifizierungsstelle. Es gibt Unternehmenszertifizierungsstellen und eigenständige<br />

Zertifizierungsstellen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!