基于Windows2008r2智能卡域登陆部署说明(集成iTrusCA)
更新时间:2024-05-31 03:03:01 阅读量: 综合文库 文档下载
基于Windows 2008 R2搭建域控、域认证、智能卡登录部署说明
XXXXXXXXX公司
2012年8月
目录
一、安装DNS服务和安装IIS服务 ............................................................................................... 3 二、配置活动目录 ........................................................................................................................... 5 三、安装证书服务 ......................................................................................................................... 16 四、配置证书服务 ......................................................................................................................... 25 五、申请注册代理证书 ................................................................................................................. 29 六、在iTrusCA2.4下配置、申请智能卡域用户证书到USBKey .............................................. 38 七、配置活动目录信任iTrusCA2.4集成项说明 ........................................................................ 39 八、添加第三方CA到活动目录的NTAuth store ....................................................................... 40 九、分发根证书到所有域成员 ..................................................................................................... 44 十、配置组策略 ............................................................................................................................. 47 十一、控制台本地计算机证书管理中导入信任根CA和中级CA............................................. 54
一、安装DNS服务和安装IIS服务
点击“开始”->“所有程序”->“管理工具”->“服务器管理器”,在“服务器管理器”里面选择“角色”,并在右边点击“添加角色”。
选择“DNS服务器”和Web服务器(IIS)点击“下一步”,所有选项默认选择直至到达“安装页面”;
安装完成,查看“DNS服务器”和“IIS服务”是否安装成功,点击“关闭”按钮
二、配置活动目录
返回“服务器管理”的“角色”页面
点击“添加角色”,选择“Active Directory域服务”。
点击“安装”!
安装完成,查看安装是否成功,点击“关闭”按钮!
返回“服务器管理”页面,选择“Active Directory域服务”点击“运行Active Diretory域服务安装向导(dcpromo.exe)”
不选择“使用高级模式安装”,点击“下一步”!
选择“在新林中新建域”,点击“下一步”!
在“目录林根级域的FQDN”处添加域名(可自定义填写),点击“下一步”
在“林功能级别”处选择“Windows Server 2003”,点击“下一步”!
在“域功能级别”处选择“Windows Server 2003”点击“下一步”
点击“下一步”!
在“Active Directory域服务安装向导”对话框点击“是”继续!
默认路径无需更改点击“下一步”
输入密码:Ab123456(可自定义,但要按照域的对密码的规格:大小写字母加数字!!)点击“下一步”!
选择本服务器上安装配置DNS服务器,并设为本机首选DNS服务器,点击“下一步”;
AD域服务安装完成,选择“完成后重新启动”选项,重启计算机;
三、安装证书服务
开机自动显示“初始配置任务”窗口,或是在“运行”里面输入“oobe”开启该窗口
点击“添加角色”!
点击“下一步”按钮!
选择“Active Directory 证书服务”点击“下一步”!
点击“下一步”!
选择“证书颁发机构”和“证书颁发机构Web注册”两项,点击“下一步”!
在弹出的“添加角色向导”对话框里面,点击“添加必需的角色服务”!
选择“企业”,点击“下一步”
选择“根CA”,点击“下一步”!
选择“新建私钥”,点击“下一步”!
此页面的选项默认选择。点击“下一步”!
在“此CA的公用名称”处填写,可自定义填写,“可分辨名称后缀”不建议修改,点击“下一步”
默认选择,可根据用户的实际需求自定义修改,点击“下一步”!
默认选择,可自定义路径修改,点击“下一步”!
点击“安装”!直至安装完成!
四、配置证书服务
开始->程序->管理工具->证书颁发机构
展开域根CA(itrus),右击证书模板,在弹出的菜单上选择,新建->要颁发的证书模板
在启用证书模板对话框中选择智能卡用户、智能卡登陆、注册代理、注册代理(计算机)四项。如下图所示:
为域用户设置智能卡用户证书的注册权限。右击证书模板,选择管理,打开证书模板对话框。如下图所示:
在证书模板控制台右边的模板列表中,右击“智能卡用户”选择“属性”,弹出智能卡用户的属性对话框。
切换到安全面板,在“组或用户名称”中添加Domain Users,并为其添加读取、写入、注册的权限,如下图所示:
五、申请注册代理证书
Windows Server 2008为了安全起见,要求颁发智能卡证书必须通过注册代理站来颁发,不允许随意颁发智能卡证书,注册代理站需要使用注册代理证书,所以必须先申请注册代理证书,我们下面来申请注册代理证书
申请注册代理证书的那台计算机就是为域用户代为注册智能卡用户证书的计算机。任意域成员计算机上均可以申请注册代理证书,并帮助用户申请智能卡用户证书。不过在默认情况下,注册代理证书只允许域管理员申请,如果出于安全考虑不希望使用域管理员进行申请证书操作,则需要为指定用户设置注册代理证书的权限,具体办法请参考按照配置证书服务设置智能卡用户注册权限。下图可作参考:
点击开始—〉程序—〉管理工具—〉Active Directory用户和计算机
填写相应的信息,并点击“第一步”
填写密码:Ab123456,勾选“密码永不过期”!点击“下一步”直至完成!
回到“证书颁发机构”窗口,右键“注册代理”选择“属性”
切换到安全面板,在“组或用户名称”中添加Users,并为其添加读取、写入、注册的权限,如下图所示:
通过管理用户证书的MMC控制台申请注册代理证书: 开始->运行->键入mmc后回车->打开MMC控制台 单击菜单“控制台”,选择“添加/删除管理单元”,选择“证书”,然后添加,选择“我的用户账户”,点击“完成”。
操作过程请参考下列图示:
选择“证书”点击“添加”
展开“证书–当前用户”,右键单击“个人”文件夹,在弹出的菜单上选择“所有任务”->“申请新证书”,弹出证书申请向导。
点击“下一步”!
在“证书类型”中选择“注册代理”,键入好记名称后,完成申请。
六、在iTrusCA2.4下配置、申请智能卡域用户证书到USBKey
? 定制用户证书模板中添加智能卡域登录证书功能
? 配置用户页面http://ip:port/user-enroll/console
应用配置?定制注册项,添加<备注5>,对应信息为域用户登录名(如:chen_yue@itrus.com.cn)
证书设置?私钥产生方式,设置为“申请时产生私钥”; ? 将证书下载模式改为AA自动审批模式
修改itrusca\\ra\\iTrusCA.xml中,审批模式为“
用户数字证书服务中心http://ip:port/user-enroll “申请:用户证书”?输入CN(姓名)、Email(邮箱)、备注5(域用户登录名)、用户口令(AA模式默认密码:itrusyes)、选择USBKEY的加密服务提供者?下载证书完成;
七、配置活动目录信任iTrusCA2.4集成项说明
上面已经安装了Windows的证书服务拥有了域控制器证书,下面我们需要完成集成第三方CA到活动目录需要对活动目录和域控制器做以下两项设置:
? 必需的:添加第三方的CA到活动目录的NTAuth store中,用来认证活动目录的用
户登录。
? 可选的:通过使用组策略,配置活动目录分发第三方根CA到所有域成员的受信任
的根证书中去。
第二项虽然是可选的,但是手动发布根CA到每一台域成员计算机中显然是不可取的,所以也要做。
八、添加第三方CA到活动目录的NTAuth store
开始->运行->键入mmc后回车->打开MMC控制台 单击菜单“控制台”,选择“添加/删除管理单元”,选择“企业PKI”,添加后关闭。单击完成。
右击“企业 PKI”,选择“管理AD容器”;
正在阅读:
基于Windows2008r2智能卡域登陆部署说明(集成iTrusCA)05-31
湖南省邵阳市北塔区2018年初中毕业班中考数学考前押题卷(一)含答03-08
二年级语文下册培优辅困工作计划01-02
毕业设计任务书01-11
SAP - 物料分类账的应用 - 图文05-05
《乡土中国》读后感2000字范文5篇03-27
毕业设计任务书(宾馆)10-28
平行线的性质(一)电子教案08-14
工作失职检讨书范文02-17
- 1windows server 2008 r2优化
- 2Windows Server 2008 R2 中的安全事件的说明
- 3基于Windows Server 2008 R2的Failover Cluster(故障转移群集)部署Sql Server 2008 AA(主主) 模式群集
- 4基于Windows Server 2008 R2的Failover Cluster(故障转移群集)部署Sql Server 2008 AA(主主) 模式群集
- 5Windows Server 2008 R2 中的安全事件的说明
- 6Windows Server 2012R2 域与活动目录
- 7Windows_Server_2008_R2_AD_DS架构-第03部分_OU、组策略规划及部署
- 810. Windows系统登陆密码破解
- 9智能卡技术实验报告(四)
- 102015年智能卡行业分析报告
- 多层物业服务方案
- (审判实务)习惯法与少数民族地区民间纠纷解决问题(孙 潋)
- 人教版新课标六年级下册语文全册教案
- 词语打卡
- photoshop实习报告
- 钢结构设计原理综合测试2
- 2014年期末练习题
- 高中数学中的逆向思维解题方法探讨
- 名师原创 全国通用2014-2015学年高二寒假作业 政治(一)Word版
- 北航《建筑结构检测鉴定与加固》在线作业三
- XX县卫生监督所工程建设项目可行性研究报告
- 小学四年级观察作文经典评语
- 浅谈110KV变电站电气一次设计-程泉焱(1)
- 安全员考试题库
- 国家电网公司变电运维管理规定(试行)
- 义务教育课程标准稿征求意见提纲
- 教学秘书面试技巧
- 钢结构工程施工组织设计
- 水利工程概论论文
- 09届九年级数学第四次模拟试卷
- 智能卡
- Windows2008r2
- 部署
- 基于
- 集成
- iTrusCA
- 登陆
- 说明
- 复合开关核心技术开发介绍
- 晶闸管投切电容器
- OFM用户操作手册(中英文)
- 煤矿围岩控制与监测
- 自主招生个人陈述范文
- 简答题建筑类。
- 口号标语之ssh端口号登录
- PLC复习资料
- 原村土布营销策划
- 新广告法试卷
- 2010年理财规划师考试《基础知识》考前预测试卷(4)-中大网校
- 体育论文 湖南科技大学学生课外锻炼现状及锻炼动机研究
- 酒店网络安全解决方案-(网络拓扑及设计)
- 知识扶贫比经济扶贫更重要一辩稿
- PLC实训报告
- 新北师大版一年级数学上册第三单元 加与减(一)教学设计教学反思
- 东北师范大学数学发展简史17秋在线作业1-1
- 舌尖上的中国------兰溪篇
- 2017年宁夏省混凝土工:施工配合比考试试卷
- 涤纶短纤维后加工操作要点和故障处理