计算机网络操作系统(第二版)课件第13章 证书服务配置与管理_第1页
计算机网络操作系统(第二版)课件第13章 证书服务配置与管理_第2页
计算机网络操作系统(第二版)课件第13章 证书服务配置与管理_第3页
计算机网络操作系统(第二版)课件第13章 证书服务配置与管理_第4页
计算机网络操作系统(第二版)课件第13章 证书服务配置与管理_第5页
已阅读5页,还剩28页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第13章证书服务配置与管理本章学习目标WindowsServer2008提供了公钥证书管理工具,使用该工具可以方便的产生、颁发和注销数字证书,架构企业自己的认证中心。本章介绍证书服务器的配置与管理,包括以下主要内容:证书服务的基本概念安装与配置证书服务器客户端证书安装与使用目录13.1证书服务的基本概念13.2安装与配置证书服务13.3客户端申请和安装证书13.1证书服务的基本概念公钥数字证书(又称为公钥证书、数字证书、Certificates)简称证书,是用于绑定实体身份和公钥信息的经过权威机构数字签名的声明,以文件的形式存在,证书将公钥与保存对应私钥的实体绑定在一起。证书一般由可信的权威第三方CA中心(权威授权机构)颁发,CA对其颁发的证书进行数字签名,以保证所颁发证书的完整性和可鉴别性。CA可以为用户、计算机或服务等各类实体颁发证书。13.1证书服务的基本概念公钥证书以公钥密码算法为基础。公钥密码算法基于复杂数学问题构建公钥和私钥的映射关系。使用公钥加密数据(数据加密),只能使用对应的私钥解密(数据解密)。使用私钥加密数据(称数字签名),只能使用对应公钥解密(签名验证)。13.1证书服务的基本概念广泛应用的证书格式基于国际电信联盟电信标准部门(ITU-T)建议的X.509v3标准。X.509证书包括公钥和有关证书授予的人员或实体的信息、有关证书的有效期、用途等信息,以及有关颁发证书的CA的信息。实体的主题(或主体,Subject)标示证书的持有者,证书的颁发者(Issuer)和签名者是CA。13.1证书服务的基本概念证书只在证书颁发者对该证书指定的时间段内有效。每个证书包含“有效期从”和“有效期至”日期,这两个日期设置了证书有效期的界限。一旦超过证书的有效期,证书持有者必须重新请求证书。如果因为某种原因,如证书主体私钥泄密、证书主体身份变更等,必须撤销证书的使用,颁发者可以吊销证书。每个颁发者(CA)维护一个证书吊销列表(CRL)。13.1证书服务的基本概念IE浏览器,“工具”/“Internet选项”菜单,选择“内容”选项卡,单击“证书”按钮。对话框包括“个人”、“其他人”、“中级证书颁发机构”、“受信任的根证书颁发机构”等不同证书存储区域。目录13.1证书服务的基本概念13.2安装与配置证书服务13.3客户端申请和安装证书13.2.1安装证书服务WindowsServer2008操作系统内置了证书服务角色,安装该角色可以构建自己的CA中心,适合中小企业构建自己的安全基础设施PKI应用。步骤一、安装证书服务,单击“开始”/“程序”/“管理工具”/“服务器管理”,打开“服务器管理”窗口,选择“角色”选项,单击“添加角色”按钮,打开“添加角色”向导。在如图13-4所示的对话框中,选择“ActiveDirectory证书服务”复选框,单击“下一步”继续。13.2.1安装证书服务步骤二、在“ActiveDirectory证书服务简介”对话框中,给出了WindowsServer2008证书服务的基本介绍。单击“下一步”按钮,打开“选择角色服务”对话框,如图13-5所示。选择为ActiveDirectory证书服务安装的角色服务,单击“下一步”继续。步骤三、出现“安装类型”对话框,为证书服务选择安装类型,可以选择“企业CA”或者“独立CA”。若服务器不是域控制器,并且未加入域,则企业单选按钮为不可用状态。单击“下一步”继续。13.2.1安装证书服务步骤四、在“CA类型”对话框中,由于当前是第一次安装,并且是惟一的证书颁发机构,因此点选“根CA”选项,单击“下一步”继续。步骤五、若要生成证书并颁发给客户端,CA必须有一个私钥。在“设置私钥”对话框中可以指定要新建私钥还是使用现有私钥。若是第一次安装CA,且当前没有私钥,可点选“新建私钥”选项;若不是第一次安装CA,为确保与先前颁发的证书的连续性,可点选“使用现有私钥”按钮,如图13-7所示。单击“下一步”继续。13.2.1安装证书服务步骤六、在如图13-8所示“配置加密”对话框中进行加密服务提供程序的设置,选择散列算法(建议选用SHA-1)和密匙长度的设置。根据安全应用的需要可以选择512、1024或2048位密钥长度,密钥长度越高,CA证书的安全性越强,但是会增加完成签名操作所需要的时间。单击“下一步”继续。步骤七、在如图13-9所示“配置CA名称”对话框中输入该CA的公用名称,本例中设置为HenanUniversityofTechnology,即CA的公用名称CN(CommonName)为HenanUniversityofTechnology。用户可以任意设置本企业的标识名称,单击“下一步”继续。13.2.1安装证书服务步骤八、在“设置有效期”对话框中,设置此CA生成的证书的有效期,默认证书的有效期限为5年,CA仅在有效期内才能颁发有效的证书。单击“下一步”继续。步骤九、在如图13-10所示对话框中设置证书数据库以及证书日志的存储路径,使用默认值即可。单击“下一步”继续。13.2.1安装证书服务步骤十、由于要同时安装“证书颁发机构Web注册”功能,因此单击“下一步”按钮时,显示“Web服务器(IIS)”对话框,显示IIS的简介信息,单击“下一步”按钮,出现Web服务的“选择角色服务”对话框中,选择为Web服务器(IIS)安装的角色服务。此处保持默认设置即可,单击“下一步”继续。步骤十一、出现“确认安装选择”对话框,该对话框中列出了将要安装的角色。单击“安装”按钮继续,开始安装证书服务及相关组件。安装完成后,在“安装结果”对话框中显示安装成功,单击“关闭”按钮,完成证书服务的安装。完成安装后,系统重新启动IIS服务。在“管理工具”/“服务器管理”窗口中,展开“角色”/“ActiveDirectory证书服务”选项,展开“证书颁发机构(本例中为HenanUniversityofTechnology)”管理控制台,管理员使用它可以进行证书服务的管理与设置,如图13-11所示。13.2.2证书的颁发证书服务安装成功后,可以打开管理工具中的“服务器管理”窗口,展开“角色”/“ActiveDirectory证书服务”选项,展开如图13-11所示的“证书颁发机构”管理控制台窗口,显示此计算机上已经安装好的证书服务,而且已经自动启动运行。证书服务器管理分为“吊销的证书”、“颁发的证书”、“挂起的申请”和“失败的申请”四个目录,“挂起的申请”用来存放证书申请文件,“颁发的证书”用来存放已经审核通过并颁发的证书。13.2.2证书的颁发当用户申请证书后,用户证书申请文件存放在“挂起的申请”文件夹内,如图13-12所示。选择右侧窗口中的证书请求记录,通过双击记录查看该记录的详细内容,若符合CA证书颁发策略及要求,则右击该记录,选择快捷菜单“所有任务”/“颁发”选项,如图13-13所示。审核通过颁发此证书,证书将出现在“颁发的证书”文件夹内,如图13-14所示。13.2.3证书的备份为了防止证书服务器因意外故障或证书被误删而导致证书丢失,对用户的使用造成损失,网络管理员和用户都应定期备份证书服务器中的证书,以便在证书丢失或损坏时能够及时还原,而不必再重新申请。证书的备份步骤如下:步骤一、以管理员用户身份登录到证书服务器,打开“服务器管理”窗口,选择“角色”/“ActiveDirectory证书服务”选项。右击证书服务器的名称。单击快捷菜单中的“所有任务”/“备份CA”命令,运行证书颁发机构备份向导,如图13-15所示。该向导将帮助用户备份重要信息,如私钥和证书颁发机构(CA)证书、配置信息、颁发的证书日志和待定证书申请队列等,单击“下一步”继续。13.2.3证书的备份步骤二、显示如图13-16所示的“要备份的项目”对话框,在“选择要备份的项目”选项组中选择要备份的项目,在“备份到这个位置”文本框中输入备份证书的保存路径,步骤三、单击“下一步”按钮,显示如图13-17所示的“选择密码”对话框,该密码在访问证书文件或还原数字证书时需要用到。步骤四、单击“下一步”按钮,显示“正在完成证书颁发机构备份向导”对话框,若没有需要修改的地方,单击“完成”按钮,即可完成证书的备份操作。13.2.4证书的还原重新安装服务器或因特殊原因导致数字证书丢失后,可以借助还原证书的方式,快速恢复数字证书服务。步骤如下:步骤一、打开“服务器管理”窗口,选择“角色”,展开“ActiveDirectory证书服务”,右击证书服务器的名称,单击快捷菜单中的“所有任务”/“还原CA”命令,显示如图13-18所示的提示框,提示还原证书过程中不能运行ActiveDirectory证书服务,需要立即停止证书服务。单击“确定”按钮,停止ActiveDirectory证书服务,并启动证书颁发机构还原向导。步骤二、单击“下一步”按钮,显示如图13-19所示的“要还原的项目”对话框,在“选择要还原的项目”选项组中选择要还原的项目。在“从这个位置还原”文本框中输入备份证书所在的路径,或单击“浏览”按钮进行选择,如本例中为:C:\Windows\zhengshu。13.2.4证书的还原步骤三、单击“下一步”按钮,显示如图13-20所示的“提供密码”对话框,在“密码”文本框中键入备份CA时设置的密码。步骤四、单击“下一步”按钮,显示“正在完成证书颁发机构还原向导”对话框,在“您已选择下列设置”列表框中列出了所作的设置,若需要修改,则单击“上一步”按钮返回重新设置;若不需要修改,则单击“完成”按钮,证书还原成功,显示如图13-21所示的提示框,提示是否要启动证书服务。单击“是”按钮,启动ActiveDirectory证书服务。13.2.5证书的吊销与解除一、吊销证书打开“服务器管理”窗口,选择“角色”,展开“ActiveDirectory证书服务”,在“颁发的证书”列表中右击欲吊销的证书,单击快捷菜单中的“所有任务”/“吊销证书”命令,如图13-22所示。显示如图13-23所示的“证书吊销”对话框,在“理由码”下拉列表框中选择吊销的原因,如果选择的证书吊销原因是“证书待定”,则该吊销的证书可以还原。单击“是”按钮,即可吊销该证书。当证书被吊销后,将显示在“吊销的证书”列表中,如图12-24所示。13.2.5证书的吊销与解除二、解除吊销的证书如果有些已经吊销的证书需要继续使用,也可以将这些证书解除吊销。但需要注意的是,只有吊销原因为“证书待定”的证书才能解除吊销,因其他原因吊销的证书将不能解除吊销。证书的解除吊销操作如下:打开“服务器管理”窗口,选择“角色”,展开“ActiveDirectory证书服务”,在“吊销的证书”列表中右击欲解除吊销的证书,单击快捷菜单中的“所有任务”/“解除吊销证书”命令即可。如果证书无法被解除吊销,将出现“取消吊销命令失败”提示框,提示解除吊销失败。目录13.1证书服务的基本概念13.2安装与配置证书服务13.3客户端申请和安装证书13.3.1安装CA证书运行IE浏览器,连接上节中安装好的证书服务器,如本例为“17/certsrv”,出现如图13-25所示页面。在页面中选择“下载一个CA证书、证书链或CRL”链接,进入如图13-26所示页面。在如图13-26所示页面中选择“下载CA证书”链接,可以将CA证书文件(扩展名为.crt)下载并保存到本地磁盘上,也可以选择“安装此CA证书链”链接,系统自动将CA证书安装到本地操作系统。13.3.1安装CA证书证书下载到本地磁盘后,可以安装到操作系统中。在IE浏览器中选择“工具”/“Internet选项”/“内容”/“证书”,打开“证书浏览”对话框,选择“受信任的根证书颁发机构”选项卡,单击“导入”按钮,进入证书导入向导,单击“下一步”继续。在如图13-27所示对话框中,指定要导入的CA证书的存放位置,如本例中为:“D:\迅雷下载”。单击“下一步”继续。在如图13-28所示对话框中选择导入证书存放区域,因为是受信任的根CA证书,所以将其导入到“受信任的根证书颁发机构”区域中。单击“下一步”继续。13.3.1安装CA证书出现如图13-29所示的“完成证书导入向导”对话框,详细列出了已经指定的相关设置,如本例中用户选定的证书存储是“受信任的证书颁发机构”、内容为“证书”、文件名为“D:\迅雷下载”,若不需要修改,则单击“完成”按钮,则弹出“安全警告”对话框,提示客户需确认信任证书颁发机构及安装的证书,选择“是”按钮,完成CA证书导入。此时,在“受信任的根证书颁发机构”区域内将增加刚下载的CA证书,如图13-30所示,双击该CA证书可以查看证书详细内容。13.3.2申请并安装客户证书企业内部安装好证书服务器后,相当于企业拥有了一个CA中心。用户可以从CA中心申请并安装一个个人证书。打开IE浏览器,在地址栏中输入证书服务器连接地址,本例中证书服务器地址为“17/certsrv”,打开如图13-25所示页面,选择“申请一个证书”链接,进入如图13-31所示页面。以申请用于电子邮件安全应用证书为例,选择“电子邮件保护证书”链接,弹出如图13-32所示页面,输入相关信息,然后单击“提交”按钮。13.3.2申请并安装客户证书信息输入完成后,单击“提交”按钮,服务器接受提交信息,返回如图13-33所示页面,提示接受用户申请的ID号,并提示用此浏览器在10天内检查证书申请。若证书颁发服务器已经审核并接受了用户证书申请,并颁发了该证书,则返回如图13-35所示页面。此时,用户选择“安装此证书”链接就可以安装证书了。13.3.3证书

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论