CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

您现在的位置: IT专家网 > WinSystem子站 > 技巧

Win2003规划和实现 交叉认证与限定从属(三)

作者: Brian Komar、David Cross,  出处:微软, 责任编辑: 韩博颖, 
2008-06-20 08:00
  本文为 PKI 管理员提供了执行 PKI 交叉认证、部署桥证书颁发机构 (CA) 和了解如何在 Windows Server 2003 中实现限定从属的技术参考和规划指南。

  向现有的 CA 层次结构添加新 CA

  桥 CA 部署的这种设计允许向任融入组织的层次结构添加新 CA,而无需使用桥 CA 修改现有的限定从属。例如,如果将 Project CA 添加到 Northwind Traders CA 层次结构(如图 15 所示),并遵守应用程序、命名和策略约束,则颁发给 user4 的证书将会受到 Northwind Traders、Fabrikam Inc. 和 Contoso Consulting 组织中计算机的信任。

  Figure 15: Adding a New CA to the Northwind Traders CA Hierarchy

  图 15:向 Northwind Traders CA 层次结构添加新 CA

  在这种情况下,对于 Northwind Traders 组织中的计算机,user4 证书将链接到 CorpCA 受信任根。

  ws03og38

  对于 Fabrikam Inc. 组织中的计算机,证书将链接到 OrgCA 受信任根。

  ws03og39

  最后,对于 Contoso Consulting 组织中的计算机,证书将链接到 PartnerCA 受信任根。

  ws03og40

  在桥 CA 中使用名称约束

  为了防止其他组织的 CA 用贵组织命名空间的使用者名称创建证书,应创建名称约束来从整个 BridgeCA 信任的证书中排除该命名空间。

  例如,对于从 CorpCA 颁发给 BridgeCA 的交叉证书颁发机构证书,可以将以下名称约束添加到 CorpCA 的 Policy.inf 文件中:

  

      [NameConstraintsExtension]
  Include = NameConstraintsPermitted
  Exclude = NameConstraintsExcluded
  Critical = TrUe
  [NameConstraintsPermitted]
  DNS = ""
  email=""
  UPN=""
  [NameConstraintsExcluded]
  DNS = .northwindtraders.com
  email = @northwindtraders.com
  UPN = .northwindtraders.com
  UPN = @northwindtraders.com
  DIRECTORYNAME = "DC=Northwindtraders,DC=com"
  这些名称约束可以确保除 NorthwindTraders 命名空间之外的所有命名空间都得到允许。

  注意: 还可以为 NameConstraintsPermitted 定义附加的名称约束,以通过 BridgeCA 限制组织中允许的特定命名空间。

共13页。 9 6 7 8 9 10 11 12 13 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅

天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i