CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

您现在的位置: IT专家网 > WinSystem子站 > 技巧

Win2003规划和实现 交叉认证与限定从属(三)

作者: Brian Komar、David Cross,  出处:微软, 责任编辑: 韩博颖, 
2008-06-20 08:00
  本文为 PKI 管理员提供了执行 PKI 交叉认证、部署桥证书颁发机构 (CA) 和了解如何在 Windows Server 2003 中实现限定从属的技术参考和规划指南。
     限定从属部署方案

  本部分讲述一些限定从属在证书服务方面的常见部署,其中包括以下几种方案:

  •使用限定从属将证书颁发限制为特定的命名空间

  •配置两组织间的限定从属;特别是以下两种配置:

  •允许两组织中所有 CA 间的信任

  •将信任限制为 CA 层次结构中的特定 CA

  •使用桥 CA 配置限定从属

  本部分涉及两方面内容:方案的设计和部署。

  限制命名空间

  第一个示例是在大型组织中较为常见的方案,大型组织中的证书服务管理一般较为分散。在分散环境中,有时会希望将证书颁发只限制到 Active Directory 中的特定对象。实现这一操作的有效方式是使用名称约束,它可以确保特定 CA 仅将证书颁发给那些用命名空间划分且经过正确定义的用户子集。

  假设 Contoso 使用图 4 中显示的林结构来向其区域分公司提供分散的管理。

  Figure 4: Contoso.coms Forest and Domain Structure

  图 4:Contoso.coms林和域结构

  在 Contoso.com 中,已为证书服务的部署部署了几个 CA。图 5 显示了 Contoso.com 当前使用的 CA 层次结构。

  Figure 5: A Proposed CA Hierarchy for Contoso Corporation

  图 5:为 Contoso 公司提议的 CA 层次结构

共13页。 1 2 3 4 5 6 ... :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅

天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i