Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
CA.pdf
Скачиваний:
457
Добавлен:
14.05.2015
Размер:
4 Mб
Скачать

240

Windows содержит расширения для протокола аутентификации Kerberos V5, чтобы поддерживать аутентификацию, основанную на открытом ключе. Открытый ключ позволяет клиентам запра-

шивать исходный TGT, применяя закрытый ключ. Kerberos проверяет этот запрос с помощью открытого ключа пользователя, извлекаемого из сертификата пользователя Х.509, находящегося в хранилище Active Directory. Для получения билета сертификат пользователя Х.509 должен быть сохранен в соответствующем объекте User. Найдя такой сертификат, Kerberos выдает билет для клиента, и осуществляется стандартная процедура Kerberos.

Смарт-карты, например, используют расширения открытого ключа, предоставляемые Kerberos.

8.4. Средства конфигурации системы безопасности

Windows Server включает набор средств конфигурации системы безопасности, предназначенных для облегчения формирования этой системы и анализа состояния сети Windows. Эти инструменты — оснастки ММС, которые позволяют настраивать параметры безопасности Windows и выполнять периодический анализ этой системы, чтобы убедиться в сохранности параметров настройки или сделать нужные изменения. Параметры безопасности включают в себя политики безопасности (учетная запись и локальные политики), управление доступом (службы, файлы и реестр), журнал регистрации, принадлежность к группе (ограниченные группы), политики безопасности IPSec и открытого ключа.

Для конфигурации системы безопасности применяются оснастки Security Configuration And Analysis (Анализ и настрой-

ка безопасности), Security Templates (Шаблоны безопасности) и Group Policy (Групповая политика).

8.4.1.Оснастка Security Configuration And Analysis

8.4.1.1. Настройка системы безопасности

Оснастку Security Configuration And Analysis (Анализ и настройка безопасности) можно использовать для прямой настройки безопасности локальной системы. C ее помощью можно импортировать шаблоны безопасности, созданные с по-

241

мощью оснастки Security Templates (Шаблоны безопасности), и

использовать эти шаблоны для объекта групповой политики (group policy object, GPO) для локального компьютера. Это позволяет сразу же задать параметры безопасности системы с определенными в шаблоне уровнями.

8.4.1.2. Анализ безопасности

Состояние ОС и программ на компьютере постоянно меняется. Например, может понадобиться временно изменить уровни безопасности, чтобы решить ряд проблем; эти изменения зачастую могут и далее оставаться в силе. Это значит, что компьютер может перестать удовлетворять требованиям системы безопасности предприятия.

Регулярный анализ позволяет администратору следить за состоянием безопасности и поддерживать должный уровень на каждом компьютере в рамках предприятия. Анализ является всеобъемлющим; его результат содержит сведения обо всех системных аспектах, связанных с безопасностью. Администратор, таким образом, может настраивать уровни безопасности и, что важнее, находить все повреждения системы безопасности, которые время от времени могут иметь место.

Оснастка Security Configuration And Analysis позволяет просмотреть результаты анализа безопасности.

Кроме отображения текущих системных параметров, она выдает свои рекомендации, используя значки и метки для указания областей, в которых текущие значения не соответствуют за-

данному уровню безопасности. Security Configuration And Analysis также позволяет устранять такие расхождения, обнаруженные в ходе анализа.

Если необходим постоянный анализ большого количества компьютеров, например, в инфраструктуре, основанной на доменах, в качестве средства анализа можно задействовать утилиту командной строки Secedit. Результаты анализа и в этом случае поможет просмотреть оснастка Security Configuration And Analysis.

242

8.4.2.Оснастка Security Templates (Шаблоны безопасности)

Шаблон безопасности — это физическое представление параметров системы безопасности, т.е. это файл, куда может быть записана группа параметров безопасности. Windows Server содержит набор шаблонов безопасности, каждый из которых основан на определенной роли компьютера. Эти шаблоны предусматривают все случаи: от клиентов домена с низким уровнем безопасности до сильно защищенных контроллеров домена. Их можно использовать в исходном виде, модифицировать или сделать основой для создания шаблонов безопасности по выбору пользователя.

Оснастка Шаблоны безопасности — это инструмент для создания шаблонов и их назначения для одного или нескольких компьютеров.

Шаблон безопасности можно применить на локальном компьютере или импортировать в объект групповой политики в Active Directory. Когда шаблон безопасности импортирован в

объект групповой политики (GPO), групповая политика обрабатывает его и вносит соответствующие изменения для членов GPO — пользователей или компьютеров.

Оснастка Шаблоны безопасности позволяет:

выбирать заранее определенный шаблон безопасности;

задать шаблон безопасности;

удалять шаблон безопасности;

обновлять список шаблонов безопасности;

задать описание для шаблона безопасности.

8.4.3.Оснастка Group Policy (Групповая политика)

Параметры безопасности определяют поведение системы в отношении безопасности. Использование GPO в службах Active Directory позволяет администратору централизованно устанавливать необходимые уровни безопасности систем предприятия.

При определении настроек для GPO, содержащего несколько компьютеров, принимают во внимание организационный и функциональный характер сайта, домена или организационного подразделения (ОП). Например, уровни безопасности,

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]