| Автор: Alcabar | 35867 | 30.03.2012 12:07 |
|
И в продолжении темы.
Народ, ну ядрен батон, надо точно говорить "сколько вешать". Написано УЦ. А это куча страшных железок, купленных за бешеные деньги и прошедшие проверку у вездесущих и всезнающих Больших Братьев. С кучей дополнительных бумажек и головной боли) Было бы сразу написано, что нужен АД - вам бы ответили раньше) |
|
| Автор: Alcabar | 35870 | 30.03.2012 12:10 |
|
И в продолжении темы.
Народ, ну ядрен батон, надо точно говорить "сколько вешать". Написано УЦ. А это куча страшных железок, купленных за бешеные деньги и прошедшие проверку у вездесущих и всезнающих Больших Братьев. С кучей дополнительных бумажек и головной боли) Было бы сразу написано, что нужен АД - вам бы ответили раньше) |
|
| Автор: Некто | 35873 | 30.03.2012 12:29 |
|
Alcabar | 35866
"...СЕРВЕР выдающий сертификаты. В этом случае токены идут лесом" Стесняюсь спросить, а где пользователь будет хранить ключевую информацию? Можно конечно распечатать:) или на дискету записать, ага. |
|
| Автор: Alcabar | 35874 | 30.03.2012 12:34 |
|
Стесняюсь спросить - это вопрос ПОСЛЕ прочтения статьи по ссылке или ДО?)
Если ДО - то лучше прочитать. Там Веб получение сертификата для компа В ДОМЕНЕ. т.е притаскиваешь ноут или комп - входишь в домен, получаешь сертификат. А потом хоть на Камчатку с ним) |
|
| Автор: Некто | 35875 | 30.03.2012 12:43 |
|
Зачем тогда он нужен, этот сертификат?!
Да и вот это предложение в статье "Описанная здесь инфраструктура предназначена для испытательных целей, а не для производственной системы" как-то навевает :) |
|
| Автор: Alcabar | 35876 | 30.03.2012 12:51 |
|
Развяжем холивар на тему "нужен ли сертификат АД?" -))
Это общий принцип. Получить ДОВЕРЕННЫЙ сертификат на токене без полноценного УЦ - это уже попахивает мистикой. Ну и собственно получаем то что получаем - либо мы делаем УЦ и огребаем по полной ( с получением лицензий ФСБ заказчиком и ТЗКИ аутсорсером), либо используем "никому не нужные" сертификаты АД -)) |
|
| Автор: Роман | 35880 | 30.03.2012 13:54 |
|
Дак вопрос то и стоит в том, кто и сколько огребет за развертывание AD CS и использование самоподписанных сертификатов, которые не будут выходить за рамки организации.
Юридическая доверенность сертификата не требуется, достаточно только технической. У коммерческих организаций в данном плане, насколько мне известно, проблем нет, а вот с государственными могут быть сюрпризы. В конце концов, у каждой винды есть самоподписанный сертификат, который используется, например, при подключени по RDP для проверки подлинности. Исходя из вашей логики, нужно каждый комп заваливать сертфиицированным оборудованием, т.к. он может издавать сертификаты. |
|
| Автор: Роман | 35881 | 30.03.2012 13:56 |
|
Если что, техническую сторону развертывания PKI на AD CS я знаю.
|
|
| Автор: Некто | 35883 | 30.03.2012 14:12 |
|
Роман, если вы не будете этими сертификатами подписывать юридически значимые документы, то НИКТО и НИЧЕГО!
Alcabar, плохо владеет предметом. |
|
| Автор: Alcabar | 35888 | 30.03.2012 16:00 |
|
Некто, дадите мастер-класс? Я тоже хочу уметь - сказать что все фигня и тут же выдать тоже самое со словами "делайте - никто не придерется".
Роман, не надо делать выводы, основываясь на "моей логике". У меня бывают некоторые проблемы с изложением даже прописных истин. НО. Я НИГДЕ не советовал вам залить ВСЕ компы заказчика лицензиями Сервера Регистрации. Я сказал буквально следующее (в обращении к Некто) "Либо делаете УЦ по всем правилам, со всеми лицензиями. Либо используете АД". Ни одного слова про "только лицензия" и "вас покарают в известной манере" я не сказал. Про правовые аспекты функционирования АД на гос. объектах я не сказал ни слова. Т.к. я встречался с работой ТОЛЬКО УЦ. На данном этапе вопрос стоит так, что иногда даже установка антивируса без лицензии не разрешается. И вообще - юридическая сила это одно. А вот как вы классифицируете AD CS? Придется же как-то отчитываться за проделанную работу. |
|
Просмотров темы: 9956