二、安装及配置App1服务器
APP1服务器IPv4地址配置如下所示:
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112514350.jpg" title="1.png" />
IPv6地址配置如下
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112514512.jpg" title="2.png" />
变更服务器名称为
App1
,并将其加入
corp.sxleilong.com
域中,然后重启
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112514745.jpg" title="3.png" />
安装AD CA和Web服务器IIS角色。
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112515139.jpg" title="4.png" />
同时,也勾选“证书颁发机构Web注册”,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112515336.jpg" title="5.png" />
提示功能安装完成。点击“配置目标服务器上的Active Directory证书服务器”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112515473.jpg" title="6.png" />
采用默认,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112515623.jpg" title="7.png" />
同时勾选“证书颁发机构”和“证书颁发机构Web注册”,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112515914.jpg" title="8.png" />
选中“企业CA”,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112516103.jpg" title="9.png" />
选中“根CA”,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112516427.jpg" title="10.png" />
选中“创建新的私钥”,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112516744.jpg" title="11.png" />
默认是选择SHA1算法,我这里选择“SHA256”算法,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112517143.jpg" title="12.png" />
确认无误后点击“下一步”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112517379.jpg" title="13.png" />
提示AD证书服务器配置成功
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112517715.jpg" title="14.png" />
开启计算机证书自动注册。
登录DC,打开组策略管理器,展开到安全设置下的“公钥策略”,右击“证书服务客户端-自动注册”,选择“属性”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112517898.jpg" title="15.png" />
配置模式选择“启动”,并勾选“续订过期证书、更新未决证书并删除吊销的证书”和“更新使用证书模板的证书”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112518382.jpg" title="16.png" />
配置客户端-服务器验证模板自动注册。
打开证书颁发机构,展开“corp-APP1-CA”,右击“证书模板”选择“管理”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112518518.jpg" title="17.png" />
选中“工作站身份验证”并右击,选择“复制模板”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112518888.jpg" title="18.png" />
切换到“常规”选项卡,填写模板显示名称为“客户端-服务器认证”,并勾选“在ActiveDirectory中发布证书”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112519088.jpg" title="19.png" />
切换到“扩展”选项卡,选中“应用程序策略”,点击“编辑”,再点击“添加”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112519397.jpg" title="20.png" />
选中“服务器身份验证”,确定
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112519756.jpg" title="21.png" />
切换到“安全”选项卡,选中“DomainComputers”,然后选中“自动注册”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112520073.jpg" title="22.png" />
在证书颁发机构控制台,右击“证书模板”,选择“新建”的子菜单“要颁发的证书模板”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112520208.jpg" title="23.png" />
选中“客户端-服务器认证”,确定
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112520413.jpg" title="24.png" />
和以上方法类似,定制Web服务器证书,并配置Web服务器证书模板权限。
以命令:certtmpl.msc打开证书模板控制台,右击“Web服务器”,选择“复制模板”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112520890.jpg" title="25.png" />
切换到“安全”选项卡,选中“AuthenticatedUsers”,并勾选允许“注册”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112521451.jpg" title="26.png" />
点击“添加”,添加“DomainComputers”,并勾选允许“注册”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112521703.jpg" title="27.png" />
切换到“常规”选项卡,填写模板显示名称,并勾选“在AD中发布证书”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112521985.jpg" title="28.png" />
切换到“请求处理”选项卡,勾选“允许导出私钥”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112522152.jpg" title="29.png" />
如下图所示。
2
个模板已经全部定制好
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112522483.jpg" title="30.png" />
为APP1申请一个附加证书。
命令行中输入mmc,打开控制台1,选则“文件”下拉菜单“添加/删除管理单元”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112524436.jpg" title="31.png" />
选中“证书”,点击“添加”,选择“计算机帐户”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112524812.jpg" title="32.png" />
选中“本地计算机”,点击“完成”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112525269.jpg" title="33.png" />
依次展开证书(本地计算机)—》个人—》证书,并右击选择“所有任务”子菜单“申请新证书”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112525693.jpg" title="34.png" />
选中“ActiveDirectory注册策略”,下一步
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112526813.jpg" title="35.png" />
勾选“WebServer 2012 R2”和“客户端-服务器认证”,点击“注册此证书需要详细信息。单击这里以配置设置。”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112527127.jpg" title="36.png" />
切换到“使用者”选项卡,选择类型为“公用名”,值为:nls.corp.sxleilong.com,然后点击“添加”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112527372.jpg" title="37.png" />
点击“注册”,直至最终提示注册策略成功
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112527750.jpg" title="38.png" />
关闭控制台
1
,点击“否”,无需将控制台设置存入控制台
1
。
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112528137.jpg" title="39.png" />
配置Https安全绑定。
打开IIS管理器,展开到“Default Web Site”,点击右侧的“绑定”,再点击“添加”,类型选择为Https,SSL证书选择“nls.corp.sxleilong.com”
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112528364.jpg" title="40.png" />
创建一个共享文件夹。
在APP1服务器磁盘根目录下创建一个共享文件夹ShareFiles,并在其中创建一个记事本Example.txt,内容如下所示。
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112528719.jpg" title="41.png" />
将ShareFiles共享给特定的用户。测试环境中,我将其赋予Everyone读取权限。
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112529025.jpg" title="42.png" />
650) this.width=650;" src="/upload/getfiles/default/2022/11/16/20221116112529483.jpg" title="43.png" />
至此,App1服务器角色安装及配置完成。
本文出自 “Lelon” 博客,请务必保留此出处http://sxleilong.blog.51cto.com/5022169/1357267
原文:http://sxleilong.blog.51cto.com/5022169/1357267