<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Комментарии: &#8220;Сертификация&#8221; Exchange 2010</title>
	<atom:link href="http://itband.ru/2010/07/certification-exch2010/feed/" rel="self" type="application/rss+xml" />
	<link>http://itband.ru/2010/07/certification-exch2010/</link>
	<description>Cтатьи об IT, Доступно о сложном.</description>
	<lastBuildDate>Tue, 07 Feb 2012 13:42:51 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Автор: igor</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-76646</link>
		<dc:creator>igor</dc:creator>
		<pubDate>Mon, 02 Jan 2012 14:28:25 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-76646</guid>
		<description>Для обеспечения доверия к сертификату на различных платформах (например на мобильных устройствах) для данной задачи большинство доверенных центров сертификации разработали сециальные виды сертификатов. Например в линейке COMODO это UCC (Unified Communications Certificate). Получить данные сертификаты можно, например, в foxlaboratory.ru.</description>
		<content:encoded><![CDATA[<p>Для обеспечения доверия к сертификату на различных платформах (например на мобильных устройствах) для данной задачи большинство доверенных центров сертификации разработали сециальные виды сертификатов. Например в линейке COMODO это UCC (Unified Communications Certificate). Получить данные сертификаты можно, например, в foxlaboratory.ru.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Roman Gorokhovsky</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-74912</link>
		<dc:creator>Roman Gorokhovsky</dc:creator>
		<pubDate>Fri, 06 May 2011 18:31:48 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-74912</guid>
		<description>Приветствую, Алексей!
Ты мне как-то помог с перемещением почтовой базы на TechNet...
Тут решил обзавестись сертификатом, но застрял в самом начале.
Все делаю строго по пунктам, но никак не появляется Subject Alternative Name в списке сертификата. 
Сервер 2008R2 Standart, ADC, Exchange 2010.
Делаю все именно так:
1.Отмечаю галкой роль «Службы сертификации AD», далее;
2.Отмечаю «Центр сертификации», «Служба регистрации в центре сертификации через Интернет», далее;
3.Задание типа установки - «Предприятие», далее;
4.Задание типа ЦС – «Корневой ЦС», далее;
5.Установка закрытого ключа «Создать новый закрытый ключ», далее;
6.Шифрование «RSA (SHA1)», Галочку «Разрешить взаимодействие с администратором…. – не ставлю, далее;
7.Имя – оставляю по умолчанию, далее;
8.Срок – 5 лет, далее;
9.Расположение по умолчанию, далее;
10.Устанавливаем;
11.В PowerShell (x86) вставляю «certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2», пишет, что выполнилось успешно;
12.Перезапускаю службу «certsvc»;
13.Захожу в диспетчер сервера, службы сертификации AD, нахожу сертификат, и нет там SAN (Дополнительное имя субъекта).
Очередной раз нуждаюсь в твоей помощи:)
Что я делаю не так?

Большое спасибо за ранее.</description>
		<content:encoded><![CDATA[<p>Приветствую, Алексей!</p><p>Ты мне как-то помог с перемещением почтовой базы на TechNet...</p><p>Тут решил обзавестись сертификатом, но застрял в самом начале.</p><p>Все делаю строго по пунктам, но никак не появляется Subject Alternative Name в списке сертификата. </p><p>Сервер 2008R2 Standart, ADC, Exchange 2010.</p><p>Делаю все именно так:</p><p>1.Отмечаю галкой роль «Службы сертификации AD», далее;</p><p>2.Отмечаю «Центр сертификации», «Служба регистрации в центре сертификации через Интернет», далее;</p><p>3.Задание типа установки&nbsp;&mdash; «Предприятие», далее;</p><p>4.Задание типа ЦС – «Корневой ЦС», далее;</p><p>5.Установка закрытого ключа «Создать новый закрытый ключ», далее;</p><p>6.Шифрование «RSA (SHA1) », Галочку «Разрешить взаимодействие с администратором…. – не ставлю, далее;</p><p>7.Имя – оставляю по умолчанию, далее;</p><p>8.Срок – 5 лет, далее;</p><p>9.Расположение по умолчанию, далее;</p><p>10.Устанавливаем;</p><p>11.В PowerShell (x86) вставляю «certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2», пишет, что выполнилось успешно;</p><p>12.Перезапускаю службу «certsvc»;</p><p>13.Захожу в диспетчер сервера, службы сертификации AD, нахожу сертификат, и нет там SAN (Дополнительное имя субъекта).</p><p>Очередной раз нуждаюсь в твоей помощи:)</p><p>Что я делаю не так?</p><p>Большое спасибо за ранее.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Александр</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-65952</link>
		<dc:creator>Александр</dc:creator>
		<pubDate>Sun, 26 Sep 2010 18:22:16 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-65952</guid>
		<description>Спасибо Вам за столь полезный и понятный веб-каст! )
сделал всё по шагах и заработало!! ))
однозначно не могу сказать где я ошибся, но думаю где-то с сертификатом напортачил...</description>
		<content:encoded><![CDATA[<p>Спасибо Вам за столь полезный и понятный веб-каст! )</p><p>сделал всё по шагах и заработало!! ))</p><p>однозначно не могу сказать где я ошибся, но думаю где-то с сертификатом напортачил...</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Alexx</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-65942</link>
		<dc:creator>Alexx</dc:creator>
		<pubDate>Sun, 26 Sep 2010 05:17:02 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-65942</guid>
		<description>Александр, предлагаю вам дополнительно посмотреть веб-каст на эту тему (ссылка в конце статьи), если проблема не решиться - то пишите на электронку alexey_b @ list . ru, будем разбираться детальней.</description>
		<content:encoded><![CDATA[<p>Александр, предлагаю вам дополнительно посмотреть веб-каст на эту тему (ссылка в конце статьи), если проблема не решиться&nbsp;&mdash; то пишите на электронку alexey_b @ list . ru, будем разбираться детальней.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Александр</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-65933</link>
		<dc:creator>Александр</dc:creator>
		<pubDate>Sat, 25 Sep 2010 22:33:23 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-65933</guid>
		<description>разобрался!
формируя запрос на веб-мордочку нужно было заходить с сервера на котором установлен Exchange, а не ЦС. )
у меня TMG является членом домена, по этому манипуляции с LDAP не проводил, а выбрал проверку подлинности &quot;Active Directory (Windows)&quot;
по внешнему урл захожу без проблем: выбираю &quot;Продолжить открытие этого веб-узла&quot;, появляется Outlook Web App, ввожу domen\username и password, &quot;Вход в систему&quot; и вижу:
Не удается отобразить страницу. Код ошибки: 500 Внутренняя ошибка сервера. Параметр задан неверно. (87)

всё делал по инструкции, в чем тонкость??</description>
		<content:encoded><![CDATA[<p>разобрался!</p><p>формируя запрос на веб-мордочку нужно было заходить с сервера на котором установлен Exchange, а не ЦС. )</p><p>у меня TMG является членом домена, по этому манипуляции с LDAP не проводил, а выбрал проверку подлинности &laquo;Active Directory (Windows)&raquo;</p><p>по внешнему урл захожу без проблем: выбираю &laquo;Продолжить открытие этого веб-узла&raquo;, появляется Outlook Web App, ввожу domen\username и password, &laquo;Вход в систему&raquo; и вижу:</p><p>Не удается отобразить страницу. Код ошибки: 500 Внутренняя ошибка сервера. Параметр задан неверно. (87)</p><p>всё делал по инструкции, в чем тонкость??</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Александр</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-65908</link>
		<dc:creator>Александр</dc:creator>
		<pubDate>Fri, 24 Sep 2010 21:29:06 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-65908</guid>
		<description>извиняюсь! ))
всемогущий ребут и правильный урл (не имя ЦС, а имя хоста нужно) и чудесным образом веб-мордочка показала свой интерфейс. ))
но у меня почему-то в &quot;Шаблонах сертификатов&quot; отсутствует &quot;Веб-сервер&quot; (как показано на скрине данной статьи), а есть только &quot;Пользователь&quot; и &quot;Базовое шифрование EFS&quot; !
хотя в оснастки «Центр сертификации» он присутствует!

P.S. с начала я проморгал этот момент и при подтверждении сертификата на сервере Exchange он у меня просто исчез! О_о</description>
		<content:encoded><![CDATA[<p>извиняюсь! ))</p><p>всемогущий ребут и правильный урл (не имя ЦС, а имя хоста нужно) и чудесным образом веб-мордочка показала свой интерфейс. ))</p><p>но у меня почему-то в &laquo;Шаблонах сертификатов&raquo; отсутствует &laquo;Веб-сервер&raquo; (как показано на скрине данной статьи), а есть только &laquo;Пользователь&raquo; и &laquo;Базовое шифрование EFS&raquo; !</p><p>хотя в оснастки «Центр сертификации» он присутствует!</p><p>P.S. с начала я проморгал этот момент и при подтверждении сертификата на сервере Exchange он у меня просто исчез! О_о</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Александр</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-65907</link>
		<dc:creator>Александр</dc:creator>
		<pubDate>Fri, 24 Sep 2010 20:21:09 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-65907</guid>
		<description>проблемка!
застрял на Запросе сертификата через веб-мордочку. ЦС обозвал SRV-FR-CA, вбиваю в браузер http://srv-fr-ca/certsrv и ничего! даже при отключенной усиленной безопасности в IE8 - ничего!
еще пробовал &quot;Выдать новый запрос...&quot; в самой оснастки &quot;Центр сертификации&quot;, но после выбора файла *.req ничего не происходит!
что я пропустил??</description>
		<content:encoded><![CDATA[<p>проблемка!</p><p>застрял на Запросе сертификата через веб-мордочку. ЦС обозвал SRV-FR-CA, вбиваю в браузер <a href="http://srv-fr-ca/certsrv">srv-fr-ca/certsrv</a> и ничего! даже при отключенной усиленной безопасности в IE8&nbsp;&mdash; ничего!</p><p>еще пробовал &laquo;Выдать новый запрос...&raquo; в самой оснастки &laquo;Центр сертификации&raquo;, но после выбора файла *.req ничего не происходит!</p><p>что я пропустил??</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Vadims Podāns</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-64972</link>
		<dc:creator>Vadims Podāns</dc:creator>
		<pubDate>Tue, 31 Aug 2010 16:38:38 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-64972</guid>
		<description>&gt; Зачем же переходить в другую крайность... 

это не крайность, просто вариант сценария. Вы ведь отрицаете возможность хищения ключа? А я отрицаю возможность перехвата трафика.

&gt; Специальные средства, HSM, смарт карты с доступом к закрытому ключу с вводом пин-а — они действительно решают свою задачу — безопасное хранение закрытых ключей, в отличае от пометки ключа неэкспортируемым.

Безусловно это так. Но эти средства стоят относительно больших денег (скажем, те же HSM по несколько килобаксов) и обеспечивают высокий уровень защиты. Компании неориентированные в этом направлении либо неспособны купить такое решение или не осознаёт/считает нецелесообразным его необходимость. Поэтому для бюджетных решений целесообразно применять хотя бы такие простые меры для снижения вероятности выноса ключей.

&gt; Не знаком с таким способом...

вот поэтому вы так немного легкомысленно относитесь к такой простой, но вполне достаточной мере защиты ключей от выноса.</description>
		<content:encoded><![CDATA[<p>&gt; Зачем же переходить в другую крайность... </p><p>это не крайность, просто вариант сценария. Вы ведь отрицаете возможность хищения ключа? А я отрицаю возможность перехвата трафика.</p><p>&gt; Специальные средства, HSM, смарт карты с доступом к закрытому ключу с вводом пин-а — они действительно решают свою задачу — безопасное хранение закрытых ключей, в отличае от пометки ключа неэкспортируемым.</p><p>Безусловно это так. Но эти средства стоят относительно больших денег (скажем, те же HSM по несколько килобаксов) и обеспечивают высокий уровень защиты. Компании неориентированные в этом направлении либо неспособны купить такое решение или не осознаёт/считает нецелесообразным его необходимость. Поэтому для бюджетных решений целесообразно применять хотя бы такие простые меры для снижения вероятности выноса ключей.</p><p>&gt; Не знаком с таким способом...</p><p>вот поэтому вы так немного легкомысленно относитесь к такой простой, но вполне достаточной мере защиты ключей от выноса.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Argon</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-64856</link>
		<dc:creator>Argon</dc:creator>
		<pubDate>Sat, 28 Aug 2010 09:23:17 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-64856</guid>
		<description>&gt; перехват трафика тоже надуман и сертификатами SSL можно смело пренебречь

Зачем же переходить в другую крайность...

&gt; Да и производители HSM тоже продают свою продукцию для исключения лишь каких-то надуманных сценариев.

Специальные средства, HSM, смарт карты с доступом к закрытому ключу с вводом пин-а -- они действительно решают свою задачу -- безопасное хранение закрытых ключей, в отличае от пометки ключа неэкспортируемым.

&gt; тогда даже админских прав и специальной программы не надо для выноса ключей

Не знаком с таким способом... Можете поделиться?</description>
		<content:encoded><![CDATA[<p>&gt; перехват трафика тоже надуман и сертификатами SSL можно смело пренебречь</p><p>Зачем же переходить в другую крайность...</p><p>&gt; Да и производители HSM тоже продают свою продукцию для исключения лишь каких-то надуманных сценариев.</p><p>Специальные средства, HSM, смарт карты с доступом к закрытому ключу с вводом пин-а&nbsp;&mdash; они действительно решают свою задачу&nbsp;&mdash; безопасное хранение закрытых ключей, в отличае от пометки ключа неэкспортируемым.</p><p>&gt; тогда даже админских прав и специальной программы не надо для выноса ключей</p><p>Не знаком с таким способом... Можете поделиться?</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Vadims Podāns</title>
		<link>http://itband.ru/2010/07/certification-exch2010/comment-page-1/#comment-64788</link>
		<dc:creator>Vadims Podāns</dc:creator>
		<pubDate>Wed, 25 Aug 2010 17:05:47 +0000</pubDate>
		<guid isPermaLink="false">http://itband.ru/?p=7696#comment-64788</guid>
		<description>&gt; Многие сценарии надуманы

с таким подходом можно сказать, что перехват трафика тоже надуман и сертификатами SSL можно смело пренебречь. Да и производители HSM тоже продают свою продукцию для исключения лишь каких-то надуманных сценариев.

&gt; Это безусловно опасно, но решается никак не на уровне неэкспортируемых сертификатов, а смарткартами и прочими средствами повышения безопасности.

я хотел бы посмотреть, как вы на смарт-карте будете хранить сертификаты Exchange.

&gt; решается никак не на уровне неэкспортируемых сертификатов

но это одна из мер, которая снижает риск компрометации ключей.

&gt; Имея админские права, неэкспортируемый сертификат замечательно достается из любого хранидища компьютера, нужна лишь специальная программа

а как вам вариант, что если ключ экспортируемый, тогда даже админских прав и специальной программы не надо для выноса ключей? Простого пользователя и немного соображалки хватит вполне.</description>
		<content:encoded><![CDATA[<p>&gt; Многие сценарии надуманы</p><p>с таким подходом можно сказать, что перехват трафика тоже надуман и сертификатами SSL можно смело пренебречь. Да и производители HSM тоже продают свою продукцию для исключения лишь каких-то надуманных сценариев.</p><p>&gt; Это безусловно опасно, но решается никак не на уровне неэкспортируемых сертификатов, а смарткартами и прочими средствами повышения безопасности.</p><p>я хотел бы посмотреть, как вы на смарт-карте будете хранить сертификаты Exchange.</p><p>&gt; решается никак не на уровне неэкспортируемых сертификатов</p><p>но это одна из мер, которая снижает риск компрометации ключей.</p><p>&gt; Имея админские права, неэкспортируемый сертификат замечательно достается из любого хранидища компьютера, нужна лишь специальная программа</p><p>а как вам вариант, что если ключ экспортируемый, тогда даже админских прав и специальной программы не надо для выноса ключей? Простого пользователя и немного соображалки хватит вполне.</p>]]></content:encoded>
	</item>
</channel>
</rss>

