Korzystanie z Panelu sterowania usługi AD Sync
Wyjaśnienie Panelu sterowania AD Sync
Panel sterowania usługi AD Sync jest instalowany wraz z komponentem Appterix usługi AD Sync. Panel sterowania usługi AD Sync znajduje się w folderze Utils w ścieżce instalacji usługi AD Sync (domyślnie: C:\Program Files\EgoMind\EMADSyncService\Utils). Można go uruchomić jako administrator na serwerze usługi AD Sync.
Panel sterowania AD Sync umożliwia wprowadzanie zmian w połączeniu serwera z platformą EgoMind, a także inicjowanie połączenia z urzędem certyfikacji AD.
Ponadto można wygenerować raport o stanie połączenia usługi AD Sync i usługi AD CS.
Połączenie z serwerem
Adres URL serwera, identyfikator klienta i tajny klucz klienta można uzyskać w interfejsie internetowym platformy EgoMind w obszarze Ustawienia > Integracje > Ustawienia konfiguracji > Dane logowania po kliknięciu przycisku Generuj.
wskazówka:Każde kliknięcie przycisku Generuj powoduje utworzenie nowych danych logowania, które należy wprowadzić w Panelu sterowania usługą AD Sync.
Aby wykonać ten krok, wystarczy, że użytkownik otworzy Panel sterowania AD Sync jako administrator.
Połączenie AD CS
Aby utworzyć certyfikaty AD i używać ich na kluczach YubiKeys za pośrednictwem rejestracji Appterix, konieczne jest wcześniejsze wykonanie kilku kroków.
Zaloguj się do serwera usługi AD Sync jako administrator przedsiębiorstwa w sesji interaktywnej i uruchom Panel sterowania usługi AD Sync jako administrator.
wskazówkaLogowanie do serwera z uprawnieniami Administratora przedsiębiorstwa wymagane jest tylko raz.
W sekcji AD CS Connect wprowadź tę samą nazwę użytkownika i nazwę domeny, które zostały określone w ustawieniach połączenia konfiguracji AD Sync na platformie EgoMind.
Aby użytkownik wskazany w ustawieniach połączenia AD CS Connect i AD Sync mógł wystawiać certyfikaty, musi mieć następujące uprawnienia:
– Członkostwo w domenie jako użytkownik domeny.
– Członkostwo w grupie wydawców certyfikatów AD.
– Autoryzacja logowania do sesji interaktywnych na serwerze usługi AD Sync.
wskazówkaW niektórych przypadkach logowanie za pomocą nazwy netBIOS (domena/użytkownik) prowadzi do błędów podczas nawiązywania połączenia z usługą Active Directory (AD CS). W takich przypadkach można wpisać nazwę UPN użytkownika (użytkownik@domena.rozszerzenie) w polu „Nazwa użytkownika”, a pole „Nazwa domeny” pozostawić puste.
W polu Nazwa urzędu certyfikacji wprowadź nazwę urzędu certyfikacji, którą można uzyskać za pomocą polecenia wiersza poleceń Certutil w obszarze Konfiguracja.
Następnie kliknij Zastosuj, aby umożliwić skonfigurowanie połączenia z urzędem certyfikacji AD w tle.
Działania podczas automatycznej konfiguracji usługi AD CS
Jeżeli po wykonaniu powyższych wyjaśnień klikniesz przycisk Zastosuj w sekcji AD CS Connect w Panelu sterowania AD Sync, zostanie przeprowadzona automatyczna konfiguracja usług certyfikatów Active Directory (ADCS) w celu utworzenia i użycia szablonów certyfikatów logowania Appterix SmartCard.
W tle tworzony jest tymczasowy skrypt programu PowerShell w ramach interaktywnej sesji użytkownika Administratora przedsiębiorstwa, który kliknął przycisk Zastosuj w Panelu sterowania usługi AD Sync.
wskazówkaJeśli używasz skanera antywirusowego lub podobnego oprogramowania, sprawdź, czy tworzenie i używanie tego skryptu programu PowerShell nie jest zablokowane.
Jednorazowa inicjalizacja połączenia AD CS wykonuje następujące kroki:
Skrypt weryfikuje użytkownika docelowego i zapewnia, że skrypt zostanie wykonany w środowisku domenowym (a nie lokalnie).
Predefiniowany szablon SmartCardLogon jest zlokalizowany i używany do utworzenia nowego szablonu AppterixSmartcardLogon. Szablon AppterixSmartcardLogon jest tworzony i konfigurowany w kontenerze Active Directory CN=Szablony certyfikatów,CN=Usługi klucza publicznego,CN=Usługi,CN=Konfiguracja…
Lista kontroli dostępu (ACL) nowego szablonu Appterix Smartcard Logon, a także wstępnie zdefiniowany szablon Enrollment Agent, zostały dostosowane tak, aby użytkownik zapisany w Panelu sterowania AD Sync mógł je odczytać i zarejestrować.
certutil służy do aktywacji nowego szablonu logowania Appterix SmartCard i szablonu agenta rejestracyjnego w urzędzie certyfikacji (CA).
Jeżeli publikacja obu szablonów się nie powiedzie, skrypt próbuje zdalnie ponownie uruchomić usługę CertSvc (Urząd certyfikacji) na serwerze CA.
Wymagane tymczasowe uprawnienia podczas inicjalizacji połączenia AD CS:
Użytkownik uruchamiający Panel sterowania AD Sync potrzebuje uprawnień zapisu w ścieżce CN=Configuration,DC=…. Są to zazwyczaj uprawnienia grupy Enterprise Admins lub Domain Admins domeny głównej lasu, a także prawo do modyfikacji uprawnień (zakładka Security) obiektów w kontenerze „Public Key Services”.
Aby dodać szablony za pomocą polecenia `certutil -setcatemplates`, użytkownik musi być administratorem urzędu certyfikacji (CA). Aby w razie potrzeby ponownie uruchomić usługę CertSvc (Restart-Service), wymagane są uprawnienia administratora lokalnego na serwerze urzędu certyfikacji (a także włączona usługa PowerShell Remoting/WMI).
Tymczasowo wymagane uprawnienia sieciowe i protokołowe:
Do zainicjowania połączenia z usługą AD CS wymagany jest dostęp do kontrolera domeny przez port 389 lub 636, a także RPC/DCOM w celu komunikacji z urzędem certyfikacji przez narzędzie certutil.
Raport o stanie zdrowia
Możesz wygenerować Raport o Kondycji w pliku JSON, klikając „Generuj Raport o Kondycji” w wybranej lokalizacji. Raport ten przedstawia konfigurację usługi synchronizacji usługi AD oraz połączenie z Urzędem Certyfikacji AD (AD CS). Jest on pomocny w rozwiązywaniu problemów w przypadku błędów w połączeniach z usługą AD lub AD CS.
Streszczenie
Aby skonfigurować połączenie z usługą AD CS, potrzebny jest Panel sterowania usługi AD Sync, który jest instalowany wraz z usługą AD Sync.
Otwórz Panel sterowania usługi AD Sync w sesji administratora przedsiębiorstwa systemu Windows.
Określ użytkownika z członkostwem w domenie i grupie AD Certificate Publisher, a także z uprawnieniami do logowania się lokalnie na serwerze usługi AD Sync, którą określiłeś również w interfejsie internetowym platformy EgoMind w celu synchronizacji AD.
Wprowadź nazwę \ Urząd Certyfikacji AD i kliknij Zastosuj.
Jeśli połączenie z usługą AD CS się nie powiedzie, pomocne może okazać się wygenerowanie raportu o stanie zdrowia za pośrednictwem Panelu sterowania usługi AD Sync.
Uwagi:
Każde kliknięcie przycisku Generuj w sekcji danych logowania interfejsu internetowego platformy EgoMind powoduje utworzenie nowych danych logowania, które należy wprowadzić w Panelu sterowania usługą AD Sync.
W celu jednorazowej inicjalizacji połączenia z usługą AD CS zalogowanie się do serwera przy użyciu konta administratora przedsiębiorstwa jest wymagane tylko tymczasowo.
W niektórych przypadkach logowanie za pomocą nazwy netBIOS (domena/użytkownik) prowadzi do błędów podczas nawiązywania połączenia z usługą Active Directory (AD CS). W takich przypadkach można wpisać nazwę UPN użytkownika (użytkownik@domena.rozszerzenie) w polu „Nazwa użytkownika”, a pole „Nazwa domeny” pozostawić puste.
Jeśli używasz skanera antywirusowego lub podobnego oprogramowania, sprawdź, czy nie blokuje ono tworzenia i używania skryptu PowerShell w celu zainicjowania połączenia z usługą AD CS.
Raport o stanie zdrowia jest przydatny do sprawdzania źródeł błędów, jeśli występują błędy w połączeniach z usługą AD lub usługą AD CS.



