实验 安装和配置证书服务实验

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

实验二:安装和配置证书服务实验

实验目的:

1、安装一个独立存在的CA

2、从某个CA请求一个证书

3、发放证书

实验内容:

一、安装和设置证书服务

证书授权服务器是Windows 2000 Server的一个附件,它放在Windows 2000 Server的安装盘上。它可让你为建立和管理X509版本3的数字证书创建一个自定制的服务以作证书之用。你可以为Internet或者公司的内部网创建服务器证书,从而可让你的组织完全控制它自己的证书管理策略

它包含了一个向导来设置安装。要注意的是:你将需要在安装的时候提供精确的信息。在安装证书服务前先查看一下需要的信息。

要使用常用的设置选项来安装证书授权服务器附件,你可以使用以下的步骤:

1.将Windows 2000 Server CD-ROM放入光驱,然后选择Install Add-on Components

2.Windows组件向导将会提示你选择安装哪些组件。选择证书服务的选择框。你将会

马上看到一个对话框,提示你一旦安装证书服务,该计算机将不能重命名,也不能

加入或者由一个域中移走。

在选择YES来继续前,你应该考虑一下以下几点:

由于在安装证书服务后,除非你重新安装Windows 2000,否则你将不能修改计算机的名字,因此你需要确保你对当前的名字感到满意,或者在继续前先换一个名字。

在继续前你要确保计算机加入到适当的域中

3.接着,在Windows组件向导中选择证书授权类型,有四种类型:

Enterprise root CA

Enterprise subordinate CA

Stand-alone root CA

Stand-alone subordinate CA

4.一个网络上的第一个CA必须是一个root CA。要创建一个Enterprise CA,必须允

许Active Directory。一个Stand-alone CA 并不需要Active Directory。在你的局域网

中可选择Stand-alone CA 来实现证书服务。

证书授权服务不但定义证书服务功能如何在你的服务器上运作,还定义了你将需要如何来管理它。

5.在Windows组件向导中选择CA Identifying Information。输入适当的数据然后继续

安装。

6.在Windows组件向导中选择Data Storage Location。我建议使用默认的位置就可以

了。按Next继续。

7.如果你已经在你的计算机上安装并运行Internet Information Services,按Yes继续。

微软的证书服务将会提示你在继续安装前,必须停止Internet Information Services。

8.Windows组件向导将会设置组件,并且将文件拷贝到你的机器上。你可以通过安装

进度条来监视安装的过程。

9.当Windows组件向导提示你已经完成配置所选的组件时,按Finish。

二、如何在Web 服务器上设置SSL

目标是:

•获取SSL 证书。

•在IIS 服务器上安装SSL 证书。

•配置虚拟目录以要求SSL。

生成证书申请

此过程创建一个新的证书申请,此申请可发送到证书颁发机构(CA) 进行处理。如果成功,CA 将给您发回一个包含有效证书的文件。

•生成证书申请

1.启动IIS Microsoft 管理控制台(MMC) 管理单元。

2.展开Web 服务器名,选择要安装证书的Web 站点。

3.右键单击该Web 站点,然后单击“属性”。

4.单击“目录安全性”选项卡。

5.单击“安全通信”中的“服务器证书”按钮,启动Web 服务器证书向导。

注意:如果“服务器证书”不可用,可能是因为您选择了虚拟目录、目录或文件。返回第2 步,选择Web 站点。

6.单击“下一步”跳过欢迎对话框。

7.单击“创建一个新证书”,然后单击“下一步”。

8.该对话框有以下两个选项:

• “现在准备申请,但稍后发送”

该选项总是可用的。

•“立即将申请发送到在线证书颁发机构”

仅当Web 服务器可以在配置为颁发Web 服务器证书的Windows 2000 域中访问一个或多个Microsoft 证书服务器时,该选项才可用。在后面的申请过程中,您有机会从列表中选择将申请发送到的颁发机构。

单击“现在准备申请,但稍后发送”,然后单击“下一步”。

9.在“名称”字段中键入证书的描述性名称,在“位长”字段中键入密钥的位长,然后单击“下一步”。

向导使用当前Web 站点名称作为默认名称。它不在证书中使用,但作为友好名称以助于管理员识别。

10.在“组织”字段中键入组织名称(例如Contoso),在“组织单位”字段中键入组织单位(例如“销售部”),然后单击“下一步”。

注意:这些信息将放在证书申请中,因此应确保它的正确性。CA 将验证这些信息并将其

放在证书中。浏览您的Web 站点的用户需要查看这些信息,以便决定他们是否接受证书。

11.在“公用名”字段中,键入您的站点的公用名,然后单击“下一步”。

重要说明:公用名是证书最后的最重要信息之一。它是Web 站点的DNS 名称(即用户在浏览您的站点时键入的名称)。如果证书名称与站点名称不匹配,当用户浏览到您的站点时,将报告证书问题。

如果您的站点在Web 上并且被命名为,这就是您应当指定的公用名。如果您的站点是内部站点,并且用户是通过计算机名称浏览的,请输入计算机的NetBIOS 或DNS 名称。

12.在“国家/地区”、“州/省”和“城市/县市”等字段中输入正确的信息,然后单击“下一步”。

13.输入证书申请的文件名。

该文件包含类似下面这样的信息。

-----BEGIN NEW CERTIFICATE REQUEST-----

MIIDZjCCAs8CAQAwgYoxNjA0BgNVBAMTLW1penJvY2tsYXB0b3Aubm9ydGhhbWVy... -----END NEW CERTIFICATE REQUEST-----

这是您的证书申请的Base 64 编码表示形式。申请中包含输入到向导中的信息,还包括您的公钥和用您的私钥签名的信息。

将此申请文件发送到CA。然后CA 会使用证书申请中的公钥信息验证用您的私钥签名的信息。CA 也验证申请中提供的信息。

当您将申请提交到CA 后,CA 将在一个文件中发回证书。然后您应当重新启动Web 服务器证书向导。

14.单击“下一步”。该向导显示证书申请中包含的信息概要。

15.单击“下一步”,然后单击“完成”完成申请过程。

证书申请现在可以发送到CA 进行验证和处理。当您从CA 收到证书响应以后,可以再次使用IIS 证书向导,在Web 服务器上继续安装证书。

二、提交证书申请

此过程使用Microsoft 证书服务提交在前面的过程中生成的证书申请。

1. 使用“记事本”打开在前面的过程中生成的证书文件,将它的整个内容复制到剪贴板。

2.启动Internet Explorer,导航到http://hostname/CertSrv,其中hostname 是运行Microsoft 证书服务的计算机的名称。

3.单击“申请一个证书”,然后单击“下一步”。

4.在“选择申请类型”页中,单击“高级申请”,然后单击“下一步”。

5.在“高级证书申请”页中,单击“使用Base64 编码的PKCS#10 文件提交证书申请”,然后单击“下一步”。

6.在“提交一个保存的申请”页中,单击“Base64 编码的证书申请(PKCS #10 或#7)”文本框,按住CTRL+V,粘贴先前复制到剪贴板上的证书申请。

7.在“证书模板”组合框中,单击“Web 服务器”。

8.单击“提交”。

9.关闭Internet Explorer。

三、颁发证书

1. 从“管理工具”程序组中启动“证书颁发机构”工具。

2. 展开您的证书颁发机构,然后选择“挂起的申请”文件夹。

3. 选择刚才提交的证书申请。

相关文档
最新文档