


Windows |
| Внедрение инфраструктуры открытых ключей |
|
|
| Автор: Administrator | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Обзор инфраструктуры открытых ключей Цифровой сертификат
Формат цифрового сертификата описан стандартом Х.509 версии 3 (RFC 2459). Центр сертификации
Любой пользователь, имеющий открытый ключ центра сертификации (СА certificate), может вычислить собственный хэш сертификата и сравнить его с расшифрованным хэшем. Если значения хэшей совпали, значит сертификат был «подписан» именно закрытым ключом СА и сертификат не был изменен.
Основные области применения цифровых сертификатов
Планирование и развертывание инфраструктуры открытых ключейПланирование структуры центров сертификации
Если требуется выдавать сертификаты пользователям и компьютерам только в пределах организации, рекомендуется использование Enterprise СА, так как этот вариант гораздо более удобен в использовании и управлении и обладает большей функциональностью. При построении PKI часто выбирают иерархическую (hierarchical) модель центров сертификации. В иерархической модели центры
В сценарии с Web-севером Web-браузер клиента прослеживает всю цепочку центров сертификации снизу вверх от сертификата Web-сервера до корневого центра сертификации и собирает сертификаты самих СА. Далее проверяется, находится ли сертификат корневого центра сертификации в списке доверенных С А (список Trusted Root Certification Authorities). Если сертификат корневого центра сертификации присутствует в доверенном списке, то и сертификат Web-сервера признается доверенным. В ОС Windows список доверенных СА изначально содержит набор корневых сертификатов крупнейших коммерческих компаний, занимающихся выдачей сертификатов (Verisign, Entrust, Thawte, GTE CyberTrust и других).
2. Не были ли сертификаты в цепочке доверия изменены в транзите? 3. Не истек ли срок действия сертификатов в цепочке? 4. Не были ли отозваны сертификаты? Поля сертификата AIA и CDP
Установка центра сертификации в Windows Server 2003 Примечание: получение сертификатов через web-интерфейс — единственный способ получения сертификатов при использовании варианта Stand-alone СА. Для задания дополнительных настроек СА администратором перед установкой может быть вручную создан файл CAPolicy.inf, который должен располагаться в папке systemroot (обычно C:\Windows). Описание этого файла приведено в разделе Installing and configuring a certification authority (Windows Server 2003 Help). Создание этого файла не является обязательным, но требуется в ряде случаев. Например, необходимо создавать этот файл перед установкой корневого центра сертификации, который планируется использовать в варианте Offline. В этом случае файл используется для того, чтобы в корневом сертификате не были заполнены поля А1А и CDP (создание Offline Root СА рассматривается в практической работе ЗА).
Модификация AIA и CDP
Настройка «доверия» к сертификатуПри установке Enterprise СА автоматически настраивается доверие к выданным этим центром сертификатам. При этом сертификат корневого центра сертификации автоматически добавляется в хранилище Trusted Root Certification Authorities на каждом компьютере, являющемся членом домена.
Настройка шаблонов сертификатов
Также существует множество других шаблонов, наиболее часто используемые из которых приведены в таблице 3.3. Важно отметить, что при использовании СА на основе Windows Server 2003 Standard Edition нельзя создавать собственные шаблоны, но эта возможность есть в Windows Server 2003 Enterprise Edition.
В Windows Server 2003 Enterprise Edition поддерживается две версии шаблонов — шаблоны версии 1 и шаблоны версии 2. Шаблоны версии 1 — это встроенные шаблоны, параметры которых нельзя изменить. Например, для шаблона User, который является шаблоном версии 1, нельзя изменить длину ключа или срок действия сертификата. Шаблоны версии 2 обеспечивают большую функциональность — можно изменять их параметры, настраивать автоматическое развертывание (autoenrollment), а также обеспечивать автоматическую архивацию ключей (key archival) для последующего восстановления. Сравнительные характеристики шаблонов версий 1 и 2 приведены в таблице 3.4.
Наиболее часто администратору приходится выполнять следующие задачи по работе с шаблонами: создание шаблонов, изменение разрешений на шаблоны и подключение шаблона к центру сертификации.
Создание нового шаблона. Иногда может потребоваться создать новый шаблон, например, шаблон, пригодный для организации автоматического развертывания или архивации ключей. Обычно новый шаблон создается копированием существующего и изменением параметров. Все новые шаблоны — это шаблоны версии 2. Для управления шаблонами используется отдельное административное средство Certificate Templates (Certtmpl.msc). Также можно запустить консоль для управления шаблонами через административное средство Certification Authority.
Развертывание сертификатовВ сетях Microsoft поддерживается несколько методов выдачи сертификатов пользователям и компьютерам: получение сертификата через web-интерфейс, запрос сертификата с помощью Мастера, автоматическое развертывание и получение сертификата через агента.
Получение сертификата через агента (Enrollment Agent). Этот метод применяется для выдачи смарт-карт пользователям. Суть метода состоит в том, что сертификаты для смарт-карт запрашивает не сам пользователь, а специально уполномоченный агент от его имени. После получения пользовательского сертификата агент выполняет запись сертификата на смарт-карту и выдает ее пользователю. Настройка состоит из следующих шагов:
После такой настройки агент может запрашивать сертификаты, используя web-интерфейс к центру сертификации (http:///certsrv). Для запроса применяется опция Request a certificate for a smart card on behalf of another user using the smart card certificate enrollment station.
Отзыв сертификатовОтзыв сертификата заключается в публикации серийного номера сертификата в списке отозванных сертификатов (CRL). Эта процедура состоит из двух шагов — непосредственно отзыва сертификата и публикации CRL.
После этого при получении пользователем сертификата на основе данного шаблона, секретный ключ автоматически будет сохранен Центром сертификации.
|
| Карта сайтаПартнеры |