Показаны сообщения с ярлыком Безопасность. Показать все сообщения
Показаны сообщения с ярлыком Безопасность. Показать все сообщения

понедельник, 3 сентября 2018 г.

Замена SSL-сертификата ADFS WAP

Замена SSL-сертификат ADFS

1.Во-первых необходимо получить новый сертификат
*Убедитесь, что сертификат соответствует AD FS и SSL прокси-сервера приложений Web требований к сертификатам

2.На основной сервера AD FS, используйте следующий командлет, чтобы установить новый сертификат SSL

PowerShell
Get-AdfsSslCertificate
PowerShell
Set-AdfsSslCertificate -Thumbprint '<thumbprint of new cert>'


Отпечаток сертификата можно найти с помощью этой команды:

PowerShell
dir Cert:\LocalMachine\My\


Если возникли проблемы с сертификатами для Расшифровки и подписи маркера.

Проверяем автоматическю выдачу сертификатов.

PowerShell
Get-ADFSProperties



Включаем:
PowerShell
Set-ADFSProperties -AutoCertificateRollover $true


Выдать сертификаты сейчас:
PowerShell
Update-AdfsCertificate –Urgent
 

Замена SSL-сертификат для прокси веб-приложения(WAP)

Для настройки и привязка проверки подлинности сертификата по умолчанию, или режим привязки альтернативного клиента TLS на WAP можно использовать командлет Set-WebApplicationProxySslCertificate. Чтобы заменить сертификат SSL прокси-сервера приложений Web на каждого сервера прокси веб-приложения используйте следующий командлет, чтобы установить новый сертификат SSL:

PowerShell
Set-WebApplicationProxySslCertificate '<thumbprint of new cert>'


Если выше командлет завершается с ошибкой, поскольку старого сертификата уже истек, перенастройте прокси-сервера, используя следующие командлеты:

PowerShell
$cred = Get-Credential
Введите учетные данные пользователя домена, являющегося локальным администратором на сервере AD FS

PowerShell
Install-WebApplicationProxy -FederationServiceTrustCredential $cred -CertificateThumbprint '<thumbprint of new cert>' -FederationServiceName 'fs.contoso.com'


Изменение сертификата опубликованных WEB Приложений

PowerShell
get-WebApplicationProxyApplication | fl 

Нам важно поле ID
Смена сертификата осуществляется:

PowerShell
Set-WebApplicationProxyApplication  -ExternalCertificateThumbprint  '<thumbprint of new cert>'



 

суббота, 1 сентября 2018 г.

среда, 30 мая 2018 г.

Установка ssl сертификата Apache от Lets Encrypt Ubuntu

Настройка Apache 
 
Если Apache настроен на работу по http, то перед тем как идти дальше,
должна быть выполнена настройка ssl apache. Нам нужно активировать 
модуль ssl и включить использование ssl по умолчанию.
Для активации модуля наберите:
sudo a2enmod ssl
Для использования SSL по умолчанию включаем конфигурационный файл:
sudo a2ensite default-ssl.conf
Осталось перезапустить веб-сервер для применения изменений:
sudo systemctl restart apache2

Установка клиента Lets Encrypt
sudo apt-get update
sudo apt-get install software-properties-common
sudo add-apt-repository ppa:certbot/certbot
sudo apt-get update
sudo apt-get install python-certbot-apache 
 
Получение сертификата
sudo letsencrypt --apache -d example.com
 
Получение сертификата на несколько доменов
sudo letsencrypt --apache -d example.com -d www.example.com  


 

понедельник, 10 августа 2015 г.

Пример делегирование административных полномочий

  1. Для начала следует на контроллере домена открыть оснастку «Active Directory – пользователи и компьютеры». Здесь необходимо создать глобальную группу безопасности, члены которой смогут присоединять компьютеры пользователей к домену. Другими словами, эта группа будет выглядеть следующим образом:


    Рис. 1. Свойства группы, отвечающей за присоединение компьютеров к домену
  2. Следующим делом необходимо указать, что компьютеры присоединять к домену могут только лишь пользователи, входящие в созданную на предыдущем этапе глобальную группу безопасности. Для этого следует открыть оснастку «Управление групповой политикой» и перейти к редактору GPME для созданного по умолчанию объекта GPO «Default Domain Controllers Policy», который располагается в подразделении «Domain Controllers».
    В отобразившейся оснастке следует перейти к узлу «Конфигурация компьютера\Политики\Конфигурация Windows\Параметры безопасности\Локальные политики\Назначение прав пользователей» и локализовать параметр политики, который называется «Добавление рабочих станций к домену». Открыв диалоговое окно данного параметра политики, вы сразу сможете обнаружить, что по умолчанию там указана группа «Прошедшие проверку», благодаря которой присоединять компьютеры к домену может каждый пользователь. Теперь, для того, чтобы разрешить присоединять к домену компьютеры только пользователям из группы безопасности «Поддержка», следует удалить группу, указанную в этом параметре политики по умолчанию, а затем при помощи кнопки «Добавить пользователя или группу» и диалога поиска объектов Active Directory, следует добавить созданную ранее глобальную группу безопасности. Процесс добавления такой группы изображен на следующей иллюстрации:


    Рис. 2. Изменение группы, отвечающей за присоединение компьютеров к домену
  3. Теперь несмотря на то, что немного ранее было описано, в каких сценариях выполняется делегирование, и что в большинстве случаев делегирование выполняется на уровне подразделений, в данном случае для предоставления возможности присоединения компьютеров к домену, нам следует в оснастке «Active Directory – пользователи и компьютеры» вызвать мастер делегирования непосредственно для уровня всего домена. Следовательно, в оснастке «Active Directory – пользователи и компьютеры» необходимо в области дерева самой оснастки вызвать контекстное меню для домена и выбрать опцию «Делегирование управления», как показано ниже:


    Рис. 3. Вызов мастера делегирования управления
  4. На первой странице мастера можно просто ознакомиться с основной задачей данного средства и, ввиду того, что на первой странице нельзя выполнять какие-либо действия, следует просто нажать на кнопку «Далее». На второй странице мастера, странице «Пользователи и группы», нужно локализовать группу, для которой необходимо делегировать управление. В данном примере следует нажать на кнопку «Добавить» и при помощи соответствующего диалога выбрать группу «Поддержка», как показано на следующей иллюстрации:


    Рис. 4. Добавление группы, для которой выполняется делегирование управления
    После того, как группа будет добавлена, для перехода к следующей странице мастера следует нажать на кнопку «Далее».
  5. Страница «Делегируемые задачи» позволяет вам определить конкретные операции, которые должны выполнять в доменных службах Active Directory пользователи или группы пользователей, которые были добавлены на предыдущей странице мастера. Так как в данном примере делегируется задача присоединения компьютеров к домену и такую задачу можно найти в предоставленном списке распространенных задач, следует напротив задачи «Присоединение компьютера к домену» установить флажок и нажать на кнопку «Далее». Стоит обратить внимание на то, что данный мастер позволяет делегировать не только те задачи, которые фигурируют в данном списке, и в том случае, если вы не смогли здесь сразу найти конкретную задачу, нужно будет создавать особую задачу для делегирования. Создание особой задачи будет показано далее в этой статье, а делегирование задачи присоединения компьютера к домену изображено на следующей иллюстрации:


    Рис. 5. Делегирование задачи присоединения компьютеров к домену для членов группы «Поддержка»
  6. На последней странице мастер повторно проинформирует о том, что работа мастера была успешно выполнена и определенной группе пользователей было передано управление для присоединения компьютеров к домену, что, собственно, и являлось поставленной перед нами задачей:


    Рис. 6. Завершение процесса делегирования управления

Теперь, после того как были выполнены все эти действия, присоединять компьютеры к домену смогут только лишь те пользователи, которые являются членами созданной ранее глобальной группы безопасности «Поддержка».

Пользователь рабочей станции в роли администратора, удаляем через GPO

Идем в AD, выбираем контейнер с нужными нам компьютерами и заходим в его политику. Конфигурация компьютера - Конфигурация Windows - Параметры безопасности.
Выбираем "группы с ограниченным доступом" и добавляем туда доменную группу "Администраторы" . 
В которую мы добавляем группу Администраторы домена, пользователя Администратор, на случай если машина выпадет из домена, то можно будет зайти под локальным администратором. И группу технической поддержки Tech Support, которой не нужны права на домен, но нужны админские права на локальные машины.
При включении данной политики, все пользователи вылетят из группы локальных админов, останутся только прописанные нами в политике. При попытке локального добавления, пользователь вылетит из этой группы при следующем применении политики.
В связи с примененной нами политикой нам необходимо дать группе "Пользователи" разрешение "Изменить" на папку Program Files. Для этого переходим в параметр "Файловая система" и добавляем папку Program Files. Даем "Пользователям" право на изменение и применяем политику.
При следующей загрузке политика применяться и безобразий в сети будет на порядок меньше.