<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/atom.xsl" media="screen"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en"><title type="html">Polski TechNet Blog</title><subtitle type="html">
   
      
   
   
      
      
   
   
      
   
   
      
      
   

</subtitle><id>http://blogs.technet.com/b/plitpromicrosoftcom/atom.aspx</id><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/" /><link rel="self" type="application/atom+xml" href="http://blogs.technet.com/b/plitpromicrosoftcom/atom.aspx" /><generator uri="http://telligent.com" version="5.6.50428.7875">Telligent Evolution Platform Developer Build (Build: 5.6.50428.7875)</generator><updated>2013-01-31T10:51:13Z</updated><entry><title>Windows 8.1 na horyzoncie</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/06/04/windows-8-1-na-horyzoncie.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/06/04/windows-8-1-na-horyzoncie.aspx</id><published>2013-06-04T06:28:10Z</published><updated>2013-06-04T06:28:10Z</updated><content type="html">&lt;p&gt;Jako, że świat IT idzie do przodu, to i w Windows od czasu do czasu pojawiają się pewne nowości. Choć ostatnia wersja nie jest jeszcze bardzo wiekowa, to podczas odbywającej się właśnie w Nowym Orleanie konferencji TechEd, powiedziano parę oficjalnych słów na temat jej aktualizacji. Ciężko jednoznacznie wskazać czy to nowa wersja systemu (poniekąd tak jest) czy pakiet poprawek (bo i tak jest przecież) czy jeszcze coś innego. Ważne jest to, że dostaniemy parę nowych funkcjonalności, poprawi się trochę już istniejących a przynajmniej część płynących od użytkowników postulatów dotyczących zmian zostanie zaimplementowana. Nie da się chyba wszystkich zmian prosto opisać – trzeba sobie nowy system zainstalować i pobawić się nim przez parę chwil, żeby go móc naprawdę ocenić. Nie powinno to być trudne z trzech powodów:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Nowy system będzie w pełni zgodny z Windows 8. Ten sam sprzęt, te same aplikacje. Aktualizacja powinna być bezproblemowa.&lt;/li&gt;    &lt;li&gt;Nowy system będzie bezpłatną aktualizacją Windows 8. Aspekt finansowy również nie będzie przeszkodą.&lt;/li&gt;    &lt;li&gt;Oficjalna wersja testowa pojawi się pod koniec czerwca. Czas jest na tyle nieodległy, że da się poczekać i skorzystać z oficjalnej ścieżki zdobycia aktualizacji jeszcze przed wakacjami.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Próbując opisać nowości, tym razem skoncentruję się wyłącznie na funkcjonalnościach skierowanych do większych organizacji. Czyli niekoniecznie zmiana tła czy rozmiaru kafelków, ale to, co rozwiązuje pewne bolączki przedsiębiorstw.   &lt;br /&gt;Pierwsze, co rzuca się w oczy, to poważne podejście do problemów wynikających z faktu, że jakiś czas temu komputery stały się mniejsze niż szafa i wiele osób używa ich prywatnie a niektórzy nawet przynoszą je ze sobą do pracy. Czasem w teczce, czasem w kieszeni... nieistotne. Taki użytkownik ma często ochotę podłączyć się ze swoim urządzeniem do firmowej sieci. Z wielu różnych powodów. Bo firmowe WiFi jest tańsze niż GPRS, bo ma większy ekran niż służbowy laptop i może efektywniej pracować, bo w pracy dostał złom z WindowsXP i nie może na niego patrzeć... Powodów może być wiele, ale z punktu administratora sieci i tak każde takie podłączenie powinno jeżyć włosy na głowie. Przecież dział IT nie ma żadnej kontroli nad elementami &amp;quot;swojego&amp;quot; systemu. Bo tak tylko można traktować podłączone przez użytkowników urządzenia. &lt;/p&gt;  &lt;p&gt;Do tej pory, możliwe podejścia były dwa: pozwólmy użytkownikom na wszystko albo nie pozwólmy im na nic. Jak to z każdą skrajnością bywa – umiarkowanie uszczęśliwiały tak użytkownika jak i administratorów czy właścicieli systemów IT. Windows 8.1 próbuje to jakoś ogarnąć udostępniając funkcjonalność Workplace Join, czyli coś na kształt niepełnego podłączenia prywatnego urządzenia do domeny. Urządzenie nie jest aż tak kontrolowane jak urządzenia w domenie a z drugiej strony – staje się znane i rozpoznawalne dla działu IT, dzięki czemu możliwe staje się zarządzanie dostępem z niego do zasobów firmowych. Śladowe zarządzanie urządzeniem jednak istnieje i pozwala narzucić kilka reguł na jego konfigurację. W efekcie, można w praktyce zrealizować na przykład politykę, która wprawdzie pozwala na dostęp prywatnych urządzeń do poczty firmowej, ale tylko pod warunkiem, że mają założone hasło ograniczające dostęp (do urządzenia, ale w efekcie i do poczty) osobom postronnym.&lt;/p&gt;  &lt;p&gt;Kolejnym usprawnieniem jest świadome podejście do współdzielenia plików służbowych z prywatnymi urządzeniami. Ilość &amp;quot;wynalazków&amp;quot;, którą w takich zastosowaniach widziałem jest przerażająca. Od przesyłania samemu sobie firmowych danych przez prywatną pocztę, poprzez pseudotunele aż po instalację klienta skydrive’a, mesha czy innych zbliżonych rozwiązań. Od Windows 8.1 jest prościej. Dostajemy Work Folders i możemy sobie synchronizować służbowe dane do niekoniecznie służbowego urządzenia. Oczywiście w sposób zedfiniowany przez administratora, bo całe rozwiązanie jest w pełni zarządzalne.&lt;/p&gt;  &lt;p&gt;Zauważalne zmiany zachodzą również w obszarze VPN. Choć idea VPN nieco już jest staroświecka, to nadal wielu administratorów woli obudowywać VPN ułatwieniami zamiast przełączyć się na nowoczesne rozwiązanie takie jak na przykład DirectAccess. W Windows 8.1 ciekawostką może być zestawianie połączenia VPN wykonywane automatycznie przy otwarciu jakiejś aplikacji albo przy próbie sięgnięcia do zasobów firmowego intranetu. Czyli możemy teoretycznie na domowym komputerze bawić się w Internecie, a z VPN połączyć się automatycznie, gdy tylko zechcemy chwilę popracować. Da się, a od prywatnej oceny faktu, że pojawiają się kolejne dodatki do VPN zamiast zmian w kierunku usunięcia go z żywych systemów – spróbuję się powstrzymać.&lt;/p&gt;  &lt;p&gt;A co jeżeli prywatne urządzenie ze służbowymi danymi zostanie skradzione albo zgubione? Do tej pory, dział IT (o ile w ogóle wiedział, że tam były służbowe dane!) musiał grzecznie prosić użytkownika o zdalne wymazanie urządzenia. A użytkownik mógł się opierać, bo nie był pewny czy tablet zgubił, czy tylko zostawił u kolegi. Teraz problemu nie ma – administrator może zdalnie wymazać dane firmowe nie dotykając danych prywatnych. W końcu urządzenie należy do pracownika, a dane – do organizacji.&lt;/p&gt;  &lt;p&gt;Warto też wspomnieć o bardziej konsekwentnym podejściu do uwierzytelniania biometrycznego. Widać dość wyraźnie, w którą stronę wszystko zmierza. W Windows 7 pojawił się Biometric Framework, w Windows 8.1 biometria może być używana do potwierdzania tożsamości użytkownika nie tylko podczas logowania do systemu, ale wszędzie tam, gdzie bywa to potrzebne: do uwierzytelniania w aplikacjach, do certyfikatów, do zestawiania VPN czy choćby do podniesienia przywilejów mechanizmem UAC. Dzięki temu jest i wygodnie i bezpiecznie.&lt;/p&gt;  &lt;p&gt;Powyższe funkcjonalności to tylko mały kawałek tego, czego możemy spodziewać się za trzy tygodnie. Jeżeli dodamy jeszcze do tego nowy serwer – 2012 R2 czy nowy System Center, to robi się naprawdę ciekawie. Dlatego najlepiej już teraz zaopatrzyć się w potrzebną wiedzę (portal &lt;a href="http://microsoft.com/springboard" target="_blank"&gt;SpringBoard na TechNet&lt;/a&gt; będzie chyba najlepszym źródłem) i instalować. Może niekoniecznie wersję beta w produkcyjnym systemie, ale na prywatnym laptopie – czemu nie?&lt;/p&gt;  &lt;p&gt;Autor: Grzegorz Tworek [MVP]&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3576503" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="nowości" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/nowo_5B01_ci/" /><category term="wersje beta" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/wersje+beta/" /><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /><category term="Windows 8" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Windows+8/" /></entry><entry><title>Reverse proxy w IIS</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/05/14/reverse-proxy-w-iis.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/05/14/reverse-proxy-w-iis.aspx</id><published>2013-05-14T16:38:58Z</published><updated>2013-05-14T16:38:58Z</updated><content type="html">&lt;p&gt;Idea reverse proxy nie jest specjalnie skomplikowana. Mamy serwer, do którego trafiają zapytania ze świata, ten serwer odpytuje jakiś inny serwer http (serwer aplikacyjny) a otrzymaną odpowiedź przekazuje klientowi tak, jakby wygenerował ją sam. Po co tak kombinować? Powodów może być wiele, wśród których wymienić warto chociażby:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Serwery aplikacyjne nie muszą być &amp;quot;wystawione&amp;quot; do świata a reverse proxy zadba o odfiltrowanie niepożądanych zapytań. Sam IIS ma sporo ciekawych filtrów (włącznie z ModSecurity) a dalej przekazane zostaną tylko &amp;quot;grzeczne&amp;quot; zapytania.&lt;/li&gt;    &lt;li&gt;Stosunkowo prosty reverse proxy może znajdować się u providera wyposażonego w łącza o potężnej przepustowości, dzięki czemu to na nim skupią się ataki DDoS. Wystarczy to połączyć z Dynamic IP Filtering (wbudowanym w ISS8, dodatkowym w starszych wersjach) i już mamy całkiem ładne zabezpieczenie a serwery aplikacyjne zostają u nas w firmie.&lt;/li&gt;    &lt;li&gt;Informacja z wielu serwerów aplikacyjnych może być przedstawiana klientowi tak, jakby znajdowała się na jednym – adres dla klienta pozostaje ten sam i jest adresem reverse proxy. &lt;/li&gt;    &lt;li&gt;Wystarczy jeden zewnętrzny adres IP i adres URL do pokazania światu zawartości dowolnej ilości serwerów aplikacyjnych. Również takich, które działają na jednym serwerze, ale na różnych portach TCP.&lt;/li&gt;    &lt;li&gt;Za reverse proxy można &amp;quot;schować&amp;quot; szczegóły budowy rozwiązania. Adresy wystawione do świata mogą być ładne i przyjazne, podczas gdy serwer aplikacyjny w adresie URL wymaga podania danych, których nie chcemy pokazywać publicznie.&lt;/li&gt;    &lt;li&gt;Reverse proxy pokazuje klientom swoją wersję, oprogramowanie, nagłówki i inne potencjalnie wrażliwe szczegóły.&lt;/li&gt;    &lt;li&gt;Reverse proxy może (nie musi) buforować informacje otrzymane od serwerów aplikacyjnych, dzięki czemu zmniejsza ich obciążenie.&lt;/li&gt;    &lt;li&gt;Na reverse proxy można przerzucić całą robotę związaną z obsługą SSL. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Podobnych powodów możnaby wymieniać wiele. &lt;/p&gt;  &lt;p&gt;Jeżeli ktokolwiek chce to zrobić w swoim środowisku, może przebierać w rozwiązaniach. Od mniej lub bardziej zaawansowanych &lt;a href="http://www.dmoz.org/search?q=reverse-proxy+server+software" target="_blank"&gt;rozwiązań Open Source&lt;/a&gt; aż po &lt;a href="http://www.f5.com/products/big-ip/" target="_blank"&gt;specjalizowane urządzenia&lt;/a&gt;. Tymczasem, zupełnie dobrze reverse proxy można zbudować w oparciu o IIS. Potrzebne będą:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Serwer IIS. Najlepiej wersja 7 (Windows Server 2008) lub nowsza.&lt;/li&gt;    &lt;li&gt;Opcjonalny moduł Advanced Request Routing (&lt;a href="http://www.iis.net/downloads/microsoft/application-request-routing" target="_blank"&gt;do pobrania ze stron Microsoft&lt;/a&gt;)&lt;/li&gt;    &lt;li&gt;Opcjonalny moduł URL Rewrite (również &lt;a href="http://www.iis.net/downloads/microsoft/url-rewrite" target="_blank"&gt;do pobrania z Microsoft&lt;/a&gt;)&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Warto wiedzieć, że wymienione powyżej moduły można instalować przez mechanizm &lt;a href="http://www.microsoft.com/web/downloads/platform.aspx" target="_blank"&gt;Web Platform Installer (WebPI)&lt;/a&gt; – dzięki temu instalacja jest znacząco prostsza i przebiega bezproblemowo.&lt;/p&gt;  &lt;p&gt;Po instalacji, na poziomie serwera należy włączyć funkcjonalność reverse proxy, opcjonalnie ustawiając parametry buforowania.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26-metablogapi/6574.iisrev01_5F00_606E8E7F.png"&gt;&lt;img title="iisrev01" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="iisrev01" src="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26-metablogapi/1212.iisrev01_5F00_thumb_5F00_7ED8CF68.png" width="383" height="484" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Na poziomie site’ów i folderów wirtualnych, w ramach modułu URL Rewrite trzeba skonfigurować inbound rules, służące do tłumaczenia zapytań przychodzących ze świata na zapytania do serwerów aplikacyjnych.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26-metablogapi/1667.iisrev02_5F00_726AAC3F.png"&gt;&lt;img title="iisrev02" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; border-left: 0px; display: inline; padding-right: 0px" border="0" alt="iisrev02" src="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26-metablogapi/7462.iisrev02_5F00_thumb_5F00_231DB3EB.png" width="589" height="662" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Oczywiście, reguły tłumaczenia zapytań są dość elastyczne (match, wildcard i regexp) i pozwalają na realizację całkiem zaawansowanych scenariuszy.&lt;/p&gt;  &lt;p&gt;I gotowe! Warto pamiętać o jeszcze jednym module do IIS: &lt;a href="http://www.iis.net/downloads/microsoft/advanced-logging" target="_blank"&gt;Advanced Logging&lt;/a&gt;. Może się przydać, ponieważ serwer aplikacyjny dostaje zapytania od reverse proxy, przez co informacja w jego logach nie zawiera danych na temat faktycznie pytającego klienta. Pytającym jest przecież zawsze reverse proxy. Reverse proxy dodaje jednak kilka swoich specjalnych nagłówków, wśród których warto wymienić:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;X-Forwarded-For – zawierający informację o tym, kto przysłał zapytanie do reverse proxy zanim ten przekazał je dalej&lt;/li&gt;    &lt;li&gt;X-Original-URL – służący do przekazania zapytania w formie, którą miało zanim zostało przetłumaczone na postać służącą do przesłania do serwera aplikacyjnego.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Pozostaje odpowiedzieć sobie na dwa pytania: czy reverse proxy mi się przyda i czy znajdę cokolwiek lepszego i prostszego niż IIS. A potem po prostu działa.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Autor: Grzegorz Tworek [MVP]&lt;/em&gt;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3572635" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Bezpieczeństwo" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Bezpiecze_4401_stwo/" /><category term="Windows Server" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Windows+Server/" /><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /><category term="serwery" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/serwery/" /></entry><entry><title>Konfiguracja środowiska PowerShell - cz. I. Inicjalizacja.</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/24/konfiguracja-rodowiska-powershell-cz-i-inicjalizacja.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/24/konfiguracja-rodowiska-powershell-cz-i-inicjalizacja.aspx</id><published>2013-04-24T10:03:00Z</published><updated>2013-04-24T10:03:00Z</updated><content type="html">&lt;p&gt;&lt;span style="font-size: medium;"&gt;&lt;strong&gt;Powoli Startujemy&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;PS powoli staje się podstawą całego zarządzania serwerami Microsoft. Wszystkie większe produkty dostarczają już commandlety, a większość w og&amp;oacute;le jest pisana na bazie PS&amp;nbsp;&amp;ndash; okienka zarządzania to zwykłe formatki uruchamiające skrypty. To oznacza, iż bez znajomości PS będzie ciężko&amp;nbsp;&amp;ndash; dużo ciężej niż kiedyś, bez znajomości CMD. Zgodnie z powiedzeniem &amp;ldquo;jak sobie&lt;br /&gt;pościelisz -&amp;nbsp;tak się wyśpisz&amp;rdquo; [bardziej wolę tę drugą wersję - &amp;ldquo;to mnie zawołaj&amp;rdquo;, ale tutaj nie pasuje (; ]&amp;nbsp;&amp;ndash; jak sobie skonfigurujesz środowisko PS, tak Ci się będzie pracowało. &amp;lsquo;Z pudełka&amp;rsquo; niestety[?] nie powala na kolana&amp;nbsp;&amp;ndash;&amp;nbsp;standardowe kolory i kłopoty z fontami utrudniają pracę, skrypt&amp;oacute;w nie da się uruchamiać, nie da się r&amp;oacute;wnież nigdzie połączyć zdalnie.&amp;nbsp;Jak już się&amp;nbsp;doda możliwość zdalnego połączenia, to jest się zsandboxowanym do lokalnego środowiska.&lt;/p&gt;
&lt;p&gt;Pomijając filozoficzne rozterki dotyczące decyzji takich a nie innych ustawień standardowych [większość tłumaczona jest bezpieczeństwem], pozostaje je zmienić po swojemu. Uczynić środowisko przyjaznym. Oto podstawowe kroki, kt&amp;oacute;re postaram się opisać w tej części:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;włączenie skrypt&amp;oacute;w&lt;/li&gt;
&lt;li&gt;uruchomienie zdalnych połączeń&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Tylko dwa punkty &amp;ndash; te najważniejsze, bez kt&amp;oacute;rych środowisko jest praktycznie nie-do-użytku dla administratora.&lt;/p&gt;
&lt;p&gt;Żeby nie przepisywać Internetu, wszystkie informacje są w bardzo podstawowej formie &amp;ndash; zakładam, że chodzi o automatyzację i globalną konfigurację, a nie pojedynczy serwer. Dla tych, kt&amp;oacute;rzy potrzebują więcej szczeg&amp;oacute;ł&amp;oacute;w, na końcu znajdują się linki do dalszej lektury.&lt;/p&gt;
&lt;p&gt;&lt;span style="font-size: medium;"&gt;&lt;strong&gt;Powłączaj Skrypty&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;Aby obronić system przed administratorem, zakłada się, że jest on ... niemądry. Biorąc pod uwagę statystyki, to wcale nie jest złe założenie (;&amp;nbsp;Aby zatem&lt;br /&gt;przekonać system, że wiesz, co robisz, musisz zmienić politykę uruchamiania skrypt&amp;oacute;w, kt&amp;oacute;ra standardowo nie pozwala na ich uruchamianie. Opcję można&lt;br /&gt;włączyć dla wszystkich serwer&amp;oacute;w via GPO:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Computer Configuration (&lt;/strong&gt;lub&lt;strong&gt; User Configuration) | Administrative Templates | Windows Components | Windows PowerShell | Turn On Script Execution&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Trochę smutne, że to jest jedyna opcja dla PS, jaką można skonfigurować bezpośrednio w GPO ): Mam nadzieję, że za jakiś czas w tej części pojawią się dodatki, ułatwiające życie administratorom. Do wyboru są 3 poziomy bezpieczeństwa:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Allow only signed&lt;/strong&gt;: to niewątpliwie najbezpieczniejsze&amp;nbsp;ustawienie i jak to z bezpiecznymi rozwiązaniami bywa, tak i tutaj, nie jest przyjazne w codziennej pracy. Aby korzystać ze skrypt&amp;oacute;w,&amp;nbsp;należy wygenerować certyfikat z użyciem &amp;lsquo;code signing&amp;rsquo; i każdy skrypt podpisać.&amp;nbsp;Aby przy każdej drobnej zmianie nie musieć w k&amp;oacute;łko podpisywać skryptu &amp;ndash; co zwłaszcza w procesie tworzenia jest&amp;nbsp;co najmniej uciążliwe &amp;ndash; prawidłowo, powinno się skonfigurować &amp;lsquo;serwer roboczy&amp;rsquo;. Na takim serwerze&amp;nbsp;skrypty&amp;nbsp;można&amp;nbsp;tworzyć i testować, na koniec&lt;br /&gt;podpisać i umieścić w repozytorium. Na pozostałych serwerach korzystać z&amp;nbsp;owego repozytorium. Piękne, ale bardzo wymagające.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Allow local scripts and remote signed scripts&lt;/strong&gt;:&amp;nbsp;skrypty napisane lokalnie uruchamiają się, natomiast te ściągnięte z Internetu tylko, jeśli są podpisane zaufanym certyfikatem. To IMHO najbardziej &amp;lsquo;ludzkie&amp;rsquo; podejście [jeśli ufa się samemu sobie (; ] i wygodne. Trzeba oczywiście wziąć pod uwagę r&amp;oacute;wnież zaufanie do wsp&amp;oacute;łpracownik&amp;oacute;w. Jeśli skrypty mają wym&amp;oacute;g podpisywania, możemy zdefiniować, kto je tworzy, wydając lub nie odpowiedni certyfikat. Natomiast przy tej opcji nie mamy już kontroli nad źr&amp;oacute;dłem skryptu.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Allow all scripts&lt;/strong&gt;: niezalecane nawet przy poluzowanej polityce bezpieczeństwa. Każdy zassany skrypt, zawsze warto najpierw przejrzeć.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;em&gt;&lt;strong&gt;#Pomocne Skr&amp;oacute;ty&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;aby dowiedzieć się więcej o podpisywaniu: get-help About_Signing&lt;/li&gt;
&lt;li&gt;konfiguracja podpisywania certyfikatem: &lt;a title="scripting guy" href="http://blogs.technet.com/b/heyscriptingguy/archive/2010/06/17/hey-scripting-guy-how-can-i-sign-windows-powershell-scripts-with-an-enterprise-windows-pki-part-2-of-2.aspx" target="_blank"&gt;scripting guy&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;span style="font-size: medium;"&gt;&lt;strong&gt;Połączenia Sdalne&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;Możliwość korzystania z PS tak, jak z SSH, wymaga trochę więcej wysiłku. Do zdalnej sesji wykorzystywany jest &lt;a title="winRM" href="http://msdn.microsoft.com/en-us/library/windows/desktop/aa384426%28v=vs.85%29.aspx"&gt;winRM&lt;/a&gt;. Aby m&amp;oacute;c zestawić zdalną sesję PS trzeba włączyć tzw. listener dla usługi - czyli usługa musi w og&amp;oacute;le oczekiwać na połączenia. Operacja jest tak samo prosta jak w przypadku polityki podpisywania, z tą jednak r&amp;oacute;żnicą, że w tym przypadku&amp;nbsp;warto [wręcz trzeba!]&amp;nbsp;zainwestować chwilę w konfigurację certyfikat&amp;oacute;w tak, aby sesje były szyfrowane.&amp;nbsp;Windows Remote Shell (winRS) wykorzystuje połączenie HTTP:5985 lub HTTPS:5986.&amp;nbsp;W celu zestawienia kanału&amp;nbsp;szyfrowanego niezbędny jest certyfikat SSL oraz konfiguracja przy pomocy skrypt&amp;oacute;w - to&amp;nbsp;opiszę&amp;nbsp;w przyszłości.&amp;nbsp;Należy:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;włączyć listenera:
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Computer Configuration | Administrative Templates | Windows Components | Windows Remote Management (WinRM) | WinRM Service | Allow automatic configuration of listeners&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Computer Configuration | Administrative Templates | Windows Components | Windows Remote Management (WinRM) | WinRM Service&lt;/strong&gt; &lt;strong&gt;| Turn On Compatibility HTTP Listener - DISABLED&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;zrobić wyjątek dla Firewall w&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Computer Configuration | Windows Settings | Security Setting | &lt;span class="sectionTitle"&gt;Windows Firewall with Advanced Security&lt;/span&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;jest predefiniowana reguła dla winRM podczas konfiguracji polisy Firewall, więc nie trzeba ręcznie wpisywać port&amp;oacute;w.&lt;/li&gt;
&lt;/ul&gt;
&lt;/ul&gt;
&lt;p&gt;Kolejnym krokiem jest konfiguracja wymiany uwierzytelnień credSSP. CredSSP to provider uwierzytelniający, wprowadzony wraz z Vista, kt&amp;oacute;ry zastąpił starą GINA. Standardowo delegacja uprawnień jest wyłączona i po zdalnym zalogowaniu nie da się np, skopiować czegoś na zdalny serwer. Jest się uwięzionym lokalnie na zdalnym serwerze. To mocno utrudnia pracę,&amp;nbsp; warto zatem ułatwić sobie życie i włączyć delegację.&amp;nbsp;Opcję trzeba&amp;nbsp;włączyć dla obu końc&amp;oacute;w - klient musi ich używać, a serwer musi je akceptować:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Computer Configuration | Administrative Templates | Windows Components | Windows Remote Management (WinRM) | WinRM Client | Allow CredSSP authentication&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Computer Configuration | Administrative Templates | Windows Components | Windows Remote Management (WinRM) | WinRM Service | Allow CredSSP authentication&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;span style="font-size: medium;"&gt;&lt;strong&gt;Post Scriptum&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;Tyle na początek.&amp;nbsp;W kolejnej części chciałbym przekazać kilka wskaz&amp;oacute;wek jak skonfigurować samo środowisko &amp;ndash; czyli kolory, aliasy itd. Oczywiście centralnie &amp;ndash; tak, żeby czas&lt;br /&gt;poświęcić raz i pracować wygodnie w całym środowisku.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;&lt;strong&gt;#Pomocne Skr&amp;oacute;ty&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a title="konfiguracja winRM z certyfikatami" href="http://technet.microsoft.com/en-us/library/cc782312%28v=ws.10%29.aspx"&gt;konfiguracja winRM z certyfikatami&lt;/a&gt; &amp;ndash; liczne linki prowadzące dalej do konfiguracji autoenrollmentu itd.&lt;/li&gt;
&lt;li&gt;&lt;a title="konfiguracja winRS bez GPO  " href="http://technet.microsoft.com/en-us/library/dd163506.aspx" target="_blank"&gt;konfiguracja winRS bez GPO&lt;/a&gt; &amp;ndash; włączenie z linii poleceń&lt;/li&gt;
&lt;li&gt;&lt;a title="więcej o credSSP" href="http://blogs.msdn.com/b/windowsvistasecurity/archive/2006/08/25/724271.aspx" target="_blank"&gt;więcej o credSSP &lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;eN.&lt;/p&gt;
&lt;p&gt;&lt;span style="font-size: x-small;"&gt;&lt;em&gt;autor: nExoR&lt;/em&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3568739" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="PowerShell" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/PowerShell/" /><category term="porady" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/porady/" /><category term="skrypty" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/skrypty/" /><category term="Zarządzanie środowiskiem" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Zarz_0501_dzanie+_5B01_rodowiskiem/" /><category term="nExoR" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/nExoR/" /></entry><entry><title>MC*</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/24/mc.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/24/mc.aspx</id><published>2013-04-24T08:13:00Z</published><updated>2013-04-24T08:13:00Z</updated><content type="html">&lt;p&gt;Dawno, dawno temu, (gdy nowością był tak zwany &lt;a href="http://en.wikipedia.org/wiki/OSR2" target="_blank"&gt;OSR2 do systemu Windows 95&lt;/a&gt;) stwierdziłem, że może warto bawić się poważnymi zabawkami i "wsiąkłem" w świat Windows NT. Jakiś czas p&amp;oacute;źniej, po przygodach z grupą &lt;a href="http://en.it-usenet.org/group/53/" target="_blank"&gt;pl.comp.os.winnt&lt;/a&gt; i z portalem nt.faq.net.pl uznałem, że poza świadczeniem innym wsparcia 24h/dobę, dobrze byłoby znaleźć jakąś obiektywną metodę pokazania innym, że naprawdę znam się na rzeczy. Potrzebowałem jednoznacznego i niepodważalnego dowodu, że tematy dotyczące system&amp;oacute;w Microsoft są mi bliskie i w efekcie zacząłem się przyglądać certyfikatowi Microsoft Certified Professional. Po &lt;a href="http://chngoh.tripod.com/7073/ws1.htm" target="_blank"&gt;naprawdę długich przygotowaniach&lt;/a&gt; zebrałem się na odwagę i w końcu zdałem sw&amp;oacute;j pierwszy egzamin. Czemu o tym piszę? Bo uświadomiłem sobie niedawno, że mija właśnie 15 lat od tego (naprawdę znaczącego w mojej karierze zawodowej) wydarzenia. 24.04.1998 zdałem (nie pamiętam już z jakim wynikiem) egzamin 70-073 - Implementing and Supporting NT 4.0 Workstation. I od tej pory to prawie jak uzależnienie, bo tylko przez ostatni rok egzamin&amp;oacute;w zdałem kilkanaście... Do dzisiaj nazbierałem literki: MCP, MCSE, MCDBA, MCT, MCTS, MCITP, MCSA i MTA. Kolejne pewnie w drodze. Poza samym chwaleniem się (w końcu 15 lat ciągłego bycia na bieżąco z technologią to nienajgorszy wynik), mogę powiedzieć tylko jedno: nie żałuję ani wyboru ścieżki rozwoju ani przyjętego sposobu dowodzenia znajomości zagadnienia.&lt;/p&gt;
&lt;p&gt;Jeżeli ktokolwiek z Was chciałby mieć jasne potwierdzenie swojej biegłości w tematach związanych z Microsoftową wizją IT &amp;ndash; egzaminy są świetną metodą pokazania tej biegłości reszcie świata. Wprawdzie zdarzają się czasem sytuacje, w kt&amp;oacute;rych słyszę "Admin z praktyką wie więcej niż obwieszony certyfikatami konsultant, więc z definicji MCcośtam nie ufam.", ale mogę zawsze przemilczeć fakt, że ja jestem jednym z tych obwieszonych. Jeżeli rozm&amp;oacute;wca faktycznie w taki spos&amp;oacute;b ocenia m&amp;oacute;j poziom kompetencji, to pozostaje tylko uznać, że to on ma problem a nie ja. Od posiadania certyfikat&amp;oacute;w ani wiedza ani doświadczenie nie zmniejsza się na pewno.&lt;/p&gt;
&lt;p&gt;Na koniec ciekawostka: zamiast trzymać potwierdzenia w postaci papierowej, od pewnego czasu certyfikowani specjaliści korzystają z dobrodziejstw strony dla MCP, z kt&amp;oacute;rej pobrać można odpowiednie certyfikaty. M&amp;oacute;j pierwszy certyfikat też oczywiście tam jest, ale po jego pobraniu okazuje się, że jest podpisany przez Steve&amp;rsquo;a Ballmera. A tymczasem papierowy oryginał miał podpis Billa Gatesa i wyglądał nieco inaczej.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26-metablogapi/5430.Cert_5F00_55604406.png"&gt;&lt;img style="background-image: none; padding-top: 0px; padding-left: 0px; display: inline; padding-right: 0px; border-width: 0px;" title="Cert" src="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26-metablogapi/0250.Cert_5F00_thumb_5F00_71F96D81.png" alt="Cert" width="240" height="180" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;A jeżeli ktoś jeszcze się waha, czy warto egzaminy zdawać &amp;ndash; przypomnę, że trwają ostatnie dni promocji Second Shot. I nawet, jeżeli w pierwszym podejściu zdać się nie uda, pozostaje drugie, bezpłatne.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Autor: Grzegorz Tworek [MVP, MCP, MCSE, MCDBA, MCT, MCTS, MCITP, MCSA, MTA] &lt;/em&gt;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3568232" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /></entry><entry><title>EMET v4</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/19/emet-v4.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/19/emet-v4.aspx</id><published>2013-04-19T10:29:17Z</published><updated>2013-04-19T10:29:17Z</updated><content type="html">&lt;p&gt;Powszechnie uważa się, że nie istnieje oprogramowanie, w którym nie ma błędów. Choć to mocno uproszczony sposób patrzenia na świat, to zwraca uwagę na ważną rzecz: fakt, że nie wiemy o jakimś błędzie, wcale nie oznacza, że go nie ma. Jeżeli błąd dotyczy krzywego drukowania tabelek na sto siedemnastej stronie dokumentu – nie musimy zwykle nadmiernie się nim przejmować. Jeżeli jednak wiąże się on z zagrożeniem bezpieczeństwa, to prędzej czy później, fakt jego wykrycia sprawi, że ktoś pokusi się o utworzenie exploita – potencjalnie skutecznej metody ataku mającego na celu uzyskanie w systemie jakichś nienależnych uprawnień. Kończy się to różnie: od dokumentu PDF, który &amp;quot;wywraca&amp;quot; aplikację mającą go wyświetlić, po przejęcie pełnej kontroli nad systemem w wyniku wejścia na jakąś zupełnie niepozornie (albo wręcz przeciwnie) wyglądającą stronę internetową.&lt;/p&gt;  &lt;p&gt;I tu pojawia się oczywiste pytanie: jak się bronić przed takimi atakami?&lt;/p&gt;  &lt;p&gt;Generalnie przyjmuje się, że aktualizacja oprogramowania (wszelkiego, nie tylko systemu) jest tym, co powinno zmniejszyć ryzyko do poziomu akceptowalnego przez typowego użytkownika. Zazwyczaj, skoro pojawia się błąd, pojawia się i poprawka i nawet skuteczna dotąd metoda ataku przestaje działać. Problem tylko w tym, że zdarza się, że skuteczna metoda ataku istnieje w przyrodzie zanim pojawi się poprawka. Nie jest to częste, bo najpierw trzeba znaleźć &lt;a href="http://www.eeye.com/zdt" target="_blank"&gt;niezałataną usterkę&lt;/a&gt; a potem opracować &lt;a href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2010/01/24/proof-of-concept.aspx" target="_blank"&gt;proof of concept&lt;/a&gt; i stworzyć exploit. Ze względu na potencjalne korzyści dla sił Ciemnej Strony Mocy, exploit taki (określany zwykle jako 0day) ma ogromną wartość, dochodzącą na czarnym rynku do &lt;a href="http://www.forbes.com/sites/andygreenberg/2012/03/23/shopping-for-zero-days-an-price-list-for-hackers-secret-software-exploits/" target="_blank"&gt;setek tysięcy dolarów&lt;/a&gt;. Skoro istnieje wymierna finansowa korzyść ze skutecznego ataku, to istnieje popyt na exploity. Takie czasy... Warto jednak zdawać sobie sprawę z realnego ryzyka. Jeżeli ktoś posiada narzędzie warte majątek – prawdopodobnie będzie używał go z rozwagą. Zaatakowanie miliona przypadkowych komputerów w Internecie jest kuszące, ale zwiększa prawdopodobieństwo, że ktoś taki atak wykryje i przeanalizuje. Nie dość, że sam będzie mógł się zabezpieczyć, to jeszcze pewnie prędzej czy później poinformuje &lt;a href="http://www.microsoft.com/security/msrc/default.aspx" target="_blank"&gt;MSRC&lt;/a&gt; albo inną ekipę działającą po stronie tych dobrych. W efekcie, wkrótce powstanie poprawka, która posiadaczowi exploita 0day odbierze całą przewagę nad resztą świata. Można więc przyjąć, że konkretny komputer zostanie zaatakowany raczej w sytuacji, gdy dla atakującego, korzyści z ataku będą wyższe niż poniesione koszty. &lt;/p&gt;  &lt;p&gt;A co, jeżeli moje dane są naprawdę cenne? Co jeżeli, to właśnie ja mam pecha i na mnie zostanie skierowany atak? Wtedy pojawia się poważniejszy problem, ale nie pozostajemy bezbronni. Mamy szanse na obronę dlatego, że mimo pozornej różnorodności większość współczesnych ataków (również tych 0day) w środku używa praktycznie tych samych technik. Wiedząc to, możemy próbować zastosować jedną z metod przeciwdziałania takich, jak:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;SEHOP – Structured Exception Handler Overwrite Protection &lt;a href="http://blogs.technet.com/b/srd/archive/2009/02/02/preventing-the-exploitation-of-seh-overwrites-with-sehop.aspx"&gt;http://blogs.technet.com/b/srd/archive/2009/02/02/preventing-the-exploitation-of-seh-overwrites-with-sehop.aspx&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;DEP – Data Execution Prevention &lt;a href="http://blogs.technet.com/b/srd/archive/2009/06/12/understanding-dep-as-a-mitigation-technology-part-1.aspx"&gt;http://blogs.technet.com/b/srd/archive/2009/06/12/understanding-dep-as-a-mitigation-technology-part-1.aspx&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;ASLR – Mandatory Address Space Layout Randomization &lt;a href="http://en.wikipedia.org/wiki/Address_space_layout_randomization"&gt;http://en.wikipedia.org/wiki/Address_space_layout_randomization&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;Bottom-up randomization – losowe (0-255) przesunięcie początku obszaru pamięci, w którym alokowane są struktury takie jak sterty, stosy itp. Idea jest zbliżona do ASLR i podobnie skuteczna.&lt;/li&gt;    &lt;li&gt;Cała seria zabezpieczeń przed atakami bazującymi na Return Oriented Programming &lt;a href="http://kryptoslogic.com/download/ROP_Whitepaper.pdf"&gt;http://kryptoslogic.com/download/ROP_Whitepaper.pdf&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Warto też wspomnieć o technikach aktywnie przeciwdziałających współczesnym mechanizmom stosowanym w malware. Nie zabezpieczają one systemu bezpośrednio, jednak sprawiają, że udany atak jest dodatkowo utrudniony:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;EAF – Export Address Table Access Filtering&lt;/li&gt;    &lt;li&gt;Heapspray Allocations &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Tyle teorii. Tylko jak zastosować ją w praktyce typowego profesjonalisty IT, który niekoniecznie chce wiedzieć co się dzieje na stosie czy w chronionych obszarach pamięci? I tu z pomocą przychodzi tytułowy EMET czyli Enhanced Mitigation Experience Toolkit. Rozwijany od wielu lat pakiet oprogramowania Microsoftu, który nadal istnieje w wersji Beta, jednak wyraźnie dojrzewa do postaci dającej się na poważnie zastosować w skali dużej sieci, nawet zawierającej muzealne Windowsy XP. &lt;a href="http://www.microsoft.com/en-us/download/details.aspx?id=38761" target="_blank"&gt;Wersja oznaczona numerem 4 właśnie pojawiła się na portalach Microsoft&lt;/a&gt; i zdecydowanie warto przyjrzeć jej się bliżej. &lt;/p&gt;  &lt;p&gt;&lt;em&gt;Autor: Grzegorz Tworek [MVP]     &lt;/em&gt;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3567860" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Bezpieczeństwo" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Bezpiecze_4401_stwo/" /><category term="nowości" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/nowo_5B01_ci/" /><category term="wersje beta" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/wersje+beta/" /><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /></entry><entry><title>To już tylko rok...</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/07/to-ju-tylko-rok.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/04/07/to-ju-tylko-rok.aspx</id><published>2013-04-07T20:14:52Z</published><updated>2013-04-07T20:14:52Z</updated><content type="html">&lt;p&gt;Dawno, dawno temu, gdy Windows Vista był nowością, zostałem zaproszony do udziału w kilku projektach, które miały na celu migrację do tego nowego (choć uparcie niedocenianego) systemu. O ile zmigrowanie własnego komputera przez osobę mającą jakieś pojęcie o temacie nie było nigdy specjalnym wyzwaniem, o tyle takie działanie w skali większej organizacji staje się już całkiem poważnym projektem. Powodów, dla których projekt &amp;quot;migracja&amp;quot; może pójść mniej gładko niż oczekujemy jest sporo:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Nasze aplikacje nie są w pełni zgodne z nowym systemem, albo po prostu nie wiemy czy są zgodne czy nie,&lt;/li&gt;    &lt;li&gt;Nasze urządzenia nie są w pełni zgodne z nowym systemem, albo po prostu nie wiemy czy są zgodne czy nie,&lt;/li&gt;    &lt;li&gt;Aplikacje webowe (głównie intranetowe) nie działają poprawnie z nowszą wersją przeglądarki,&lt;/li&gt;    &lt;li&gt;Dział IT wie, że migrację można zautomatyzować, ale nie do końca wie jak, więc w efekcie ani nie migruje ręcznie ani nie przygotowuje się do migracji automatycznej,&lt;/li&gt;    &lt;li&gt;Użytkownicy nie znają nowego systemu i sprawia im on problemy. Faktyczne albo tylko psychologiczne,&lt;/li&gt;    &lt;li&gt;Wsparcie techniczne w organizacji nie jest gotowe na obsługę nowego systemu u użytkowników,&lt;/li&gt;    &lt;li&gt;Nie mamy jeszcze tylu licencji ile potrzebujemy,&lt;/li&gt;    &lt;li&gt;Przeniesienie ustawień, dokumentów i aplikacji użytkownika jest bardziej czasochłonne niż się spodziewaliśmy,&lt;/li&gt;    &lt;li&gt;Menedżerowie znają Windows XP i uważają, że skoro działa poprawnie, to nie będą wydawać pieniędzy na nowinki techniczne.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Prawdopodobnie każdy, kto do poważniejszego projektu migracji podchodził (nie tylko w obszarze systemów operacyjnych), o takie lub zbliżone przeszkody się potknął. &lt;/p&gt;  &lt;p&gt;Czy to oznacza, że migracja jest trudna...? Według mnie nie. Jest jednak czasochłonna. Prawidłowo przygotowana sprawia ogromną radość administratorom, bo wszystkie żmudne działania wykonują się same. Wystarczy tylko dobrze podejść do tematu i zaplanować cały proces. O pewne rzeczy trzeba z wielomiesięcznym wyprzedzeniem &amp;quot;powalczyć&amp;quot; z kadrą kierowniczą, trzeba zadbać o potrzebne zasoby, o środowisko testowe, o czas...&lt;/p&gt;  &lt;p&gt;Czas potrzebny na migrację może być bardzo różny, w zależności od podejścia:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Jeżeli wpuścimy do firmy grupę doświadczonych konsultantów, to w trzy-cztery miesiące powinno im się udać. Wystarczy mieć na to budżet, którego pozyskanie może zająć niemało czasu.&lt;/li&gt;    &lt;li&gt;Jeżeli uznamy, że jakoś to będzie i po prostu któregoś dnia zaczniemy biegać z pendrive od komputera do komputera, to miesięczny wynik na poziomie 20-30 komputerów na administratora jest osiągalny w sytuacji, gdy ten administrator nie ma wiele ciekawszych zajęć a użytkownicy mają ochotę współpracować.&lt;/li&gt;    &lt;li&gt;Możemy też zrobić migrację systemu równolegle z migracją sprzętu. Nowy system z nowym komputerem. Wtedy migracja taka zajmie tyle czasu jakie w firmie jest czas życia komputera. Trzeba podejść jednak do sprawy konsekwentnie i nie pozwolić nikomu na odstępstwa. Inaczej, bardzo szybko okazuje się, że plan migracji to jedno a realizacja – zupełnie coś innego. Warto zdawać sobie sprawę, że w większych firmach, nawet taka migracja będzie wymagać sporo przygotowań zanim się na serio rozpocznie.&lt;/li&gt;    &lt;li&gt;Można wreszcie zbudować porządny projekt migracji i później &amp;quot;hurtem&amp;quot;, dział po dziale czy lokalizację po lokalizacji przestawić komputery na nowszy system operacyjny. W mojej ocenie, takie podejście sprawi najwięcej satysfakcji administratorom. Może niekoniecznie właśnie satysfakcja jest celem biznesowym w organizacji, ale nie warto jej tak całkiem ignorować. Informacje o tym jak podejść do takiego projektu są prosto dostępne choćby na portalu &lt;a href="http://microsoft.com/springboard" target="_blank"&gt;SpringBoard&lt;/a&gt;, ale znowu – potrzebny jest czas. W normalnym środowisku sporej wielkości całość musi zająć rzetelne kilka miesięcy i zaangażować administratorów w stosunkowo poważnym wymiarze.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Dlaczego o tym piszę? Dlatego, że gdy mamy do czynienia z firmą średniej lub dużej wielkości, to jak byśmy nie kombinowali, dojdziemy do wniosku, że nadszedł ostatni moment na zajęcie się migracją systemu naprawdę serio. 8.04.2014 to już za rok a ta data oznacza &lt;a href="http://www.microsoft.com/en-us/windows/endofsupport.aspx" target="_blank"&gt;koniec wsparcia dla Windows XP&lt;/a&gt;. Przestaniemy otrzymywać poprawki, skończy się wsparcie techniczne i po kilkunastu latach dzielnej służby, system (nie tylko z powodów technologicznych) stanie się antykiem.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Autor: Grzegorz Tworek [MVP]     &lt;/em&gt;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3563979" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /><category term="Wdrażanie" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Wdra_7C01_anie/" /></entry><entry><title>tajemnice certyfikatów cz.3 - wracamy do podstaw</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/03/01/tajemnice-certyfikat-243-w-cz-3-wracamy-do-podstaw.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/03/01/tajemnice-certyfikat-243-w-cz-3-wracamy-do-podstaw.aspx</id><published>2013-03-01T14:17:00Z</published><updated>2013-03-01T14:17:00Z</updated><content type="html">&lt;h1&gt;Obsługa certyfikat&amp;oacute;w&lt;/h1&gt;
&lt;p&gt;Bry!&lt;/p&gt;
&lt;p&gt;Kolejny kawałek dotyczący certyfikat&amp;oacute;w i zgodnie z tematem - opiszę bardzo podstawową czynność: samą operację żądania certyfikatu. Ponieważ jednak jestem z natury przewrotny, skomplikuję trochę scenariusz:&lt;/p&gt;
&lt;p&gt;Zwykły użytkownik [tudzież niezwykły admin] potrzebuje specjalnego certyfikatu - np. certyfikat SAN, certyfikat dla serwera WWW z nazwą inną, niż domenowa, certyfikaty KRA itd... w pierwszej kolejności na serwerze musi być przygotowany i opublikowany szablon, ale to, co odr&amp;oacute;żnia takie certyfikaty to wymaganie zatwierdzenia przez managera certyfikat&amp;oacute;w&lt;/p&gt;
&lt;p&gt;&lt;img src="data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAAY4AAAC0CAIAAAAM8FxUAAAdvUlEQVR4nO2dy3Mbx53H54/ZVOWwuaQqSq29lkTdNpfNcXPcxKctO4kVPsyHAOJBUqZJk5BoiyYtilQkmaYEPkBIJASCxIN4DAYAwYdw8DU65BZVDmEsieAexpoM+zU9Lwxm8Jv6FGvQ0/3rX/+6+8sBOdMtNI5rAAAAbY7guAcAAACagFQBAOACQKoAAHABIFUAALgAkCoAAFwASBUAAC4ApAoAABegLVXncLjqgL5Tjk4IhcfaaFyqwsGw42oK6OJa1zX5hN3xnUAnhMJjbVSag8OSKm80vtMIB8PhYBj6rkNCITfQM21k9BdIldcIB8PXuq5B33VIKDzWRrk5xEsgVV7DY2MXQtFRbXRGqoR3hyNt5qkXySNcPFrjg+WYH7uWx8GpsFgyjS2Pg7XNb882mmwO2UlGMZPD3aa+MeCArjwtGJS2BsQSqbIkj+NYGwprm2yVtXZuo+HmkP1kFLN7uNsKSFXrQ9dumAnFi6Pqi6OqIAjyieVYZTkUCHVd7Wo2m457YmFzXhxVCUOO0VuWD3dcv4lfNJAU2jmek2iQJw/bc4ZBYro6hbNFuHuOzE+evmM0nJYBz2+soK2h0DWNFc9pKcglJQPto2HJsE+q8BYhDiPOEzMbliqERov/VoWf60rBx7QZa5pzUtNnXf6wLbAv6cLav1XhceBpAjszI1w8tVgeCnkynBxWTg4rx3VJzdFBWQnF0UFZBj/XlUL8iBThJ+APXL1y9c2bNwbKqj3kb6Pe5uttTtfVLnUXyP3y4qjaiv8A8sxMZLyqpwpD7DRz8lujJTIs0OYVcabRLCCXDE9LvfOTp7/wdGLbeSLM2fXsgpaHQhEpWZUOa2JdplqqV0sHlaIaQRCUE/WhvoRnVs7VxfGPRCM8+G/4r1y+cnp6aqAsDmcb8SZoBkRXc+T4y31xWBOPDsrHdakdpYo9cxiDWK814jSgVcdwgN0WhlcMUTAc7dZLFWeEOcPF2U3mQ6HWqcOaWK+WalKhIualUq5czIqFDIIgCMgJfomYIp8jxXFruBEehgaGLn9w+dWrVwbKGm4jrQmMgOhqjljIlItZqZSriPmaVKhXS4c10S6pYv+GVAa9LvEyMNb55wMt0bw/nFLFqWIm56fevqN1orFfP5xhsSoamlJ1clg5OijXa2JNKkilXHE/nc+msulkZjeRTiX2drYFQdjb2ZZRzvFERoo81PHiSBH1R130dve+/977L1++NFbcWBtppWiZ9TYnnUpkdhPZdDKfTRX301IpV5MKNt5VCe8OPFE9FvFsSAp+iVEFbpAnD3ui0vzBZyAjp+YlWhutnZ+6Oo6n1Zr9hTfKcEELQ6HcT9VrYrWcFwuZ/Uxqb2f7+dbmVnw9HovG1p/E1h7H1h4rTsofaYm0FPlE+ck+McDHH3186dKlk5MTwxY424hf5c+stzmx9SfxWHQrvv58a3NvZ3s/kxILGRulinNW2F1Fy2iTtnjs8WU7QqF89TusiTWpIBYyTUFwNedOO2AT0ZVHmxvR5HY8m06CVHmtLSBVmqH41y1VtSSVcvuZlONz0iRelaq787PfPljcWF1JbscdlirAckCq2KFAbqmK++m9nW1lwgPtgCJVU5Pjc7Mzjx4sbm5EQaq8BkgVOxSyVMl/paqI+Xw29XxrU7kxCQf9QwN9/X3d/X3dg/19vqH+Yd9gcPhGKOALB/2ATYQCvuDwjWHfoG+of7C/T5GqcNA/NTl+d342uvJI+zuLNav72Xm4y9t2Ozotes1ms9lsvn379ocffvj73//+17/+9fvvv1d+kw8N9PV0f9Lzpz/29lwf6O/1+wZDAd9IaHg0HBgbCY6NBG+OhgALkaM6Gg6MhIZDAZ/fNzjQ36v85hga6Ls5GrrzZWT54ZKGVDEW5WsfPLYQIkTPVuS7qqODcr1aKhezmd1EPBZVpKq/r7v7+h96uj8Z+LRn2Dc4NhKcGB+bmhyPTE3cjkwCNhGZmpiaHJ8YHxsbCQ77Bpuq7ggH/bcjk39euuuFL4DwlQeixw8iVelUIrb+RC1VvT3XBz7tCQ7f+Pyz0duRL76+M3N3fnZxYe7+vW8Am1hcmLs7P/v1nZnbkS8+/2xULVWhgC8yNXH/3jcgVZ1Op0VPkaqDSlEsZPZ2tmNrjxWpGuzvG+jvHfYNjt8c+WpmenFhbvnhUnTl0Vp0eWN1xcwDUNaCPPtm3ppTDdlYXdlYXVmLLkdXHi0/XFpcmPtqZrqp6o5QwDf9xedL9+ZBqjqdToseW6p8Q/1+3+DYSPB2ZHJxYe7Jdw/jsWjiWWwn8XQ3uSUYfQjbcgT6s+PtBtu33eTWbnJrJ/E08SwWj0WffPdwcWGuqeqOcMgfmZqwQKrwx5rtgG2cc7Ihv4haP0mQSg37IFBeTzEGv1TxhA6/asZDqyKmhi1Vw77BUMA3MT729Z2Z5YdL8Vg0lXyWTScLud1S3virbZaDeNI+jmm6ilDKZ0r5TCG3m00nU8ln8Vh0+eFSU9Udo+HArWnTUmXHSOKcAGr4pao13tLs2yFV5jEQPUbVFgpTg/Qelfn2sqUqOHxjJDSs/IM88SyWS++IhYwk7tekgnBxdQHaRwFbhEC9/ACyOAFuhJ1CXIaB04jAXCMBcY/2ke0hzRQxaAeVYk0q1KSCJO6LhUwuvZN4FouuPGqqumNsJHhr2vTfquye7ZwVgVSZwVj0TGbjj1iLpSoU8I2NBCNTE4sLc2vR5Z3nTwv7exUxf1ApHtZEgbLIFO0jceUmJY9mKYYd4eLBs86UZgreOsYlhil2cJBShzXxsCYeVIoVMV/Y39t5/nQtuty82B23I5M2SpUSRGR2ISMPyYOcI8WtnWwMT9QpuC7QnCQ2wZgD7HCpXUJ+MvJbGz1iE4iVaoZLM2LEYUAsy45Dg0OqwkG//Gt86d78xurKbnKrlM/UpMJhTTw5rAikBTBpy37S1skUKGtpCtiymcLFg7F0J7EWnoqEiwuTahpBToxVp0ZeOU9+c6CUz+wmtzZWV9SPgN4cDVkpVfi4IY5g4vgjpvBcMjDZ1Ad7vplJofksYAejvZzh4s9vMnp4L+sKi96QMgLLmYdWi6ZUKXMjtvZ4b2ebJlVsveBUB02pQlJ0Va3XGR4jAiZVuqrDPyJSJXeHjVKFjxJkQhLHJTsP7ZLhyWbSW03/idl4HGC3l53Cn99k9Gih4/dTs08ZKfwjBC+C5NQrVWIhc1ApHh2U5WnGdgz/qLdDOTuRMZj5zSLu8Rhh94iusjLE7mipVDFyao5UnsxqzEuVLm/ZLnGa5W+vZ6SKHQ2ejjA5l2QskSrEH8ZHRBcY4qXOg9jhH0tsI0hF7FFEDDjxhN01eGbN7rBXqjhHEk8KOzOOhVLF4xun//zDy0y4+PNbGD3GEGT7yd9GYqU8EWP0gnxu5gugvB+BexHaaR+tln4BVAYQvyrj45uWh2bZksnG9hZ3gDgbaaV4auRvL14dLgE8+U1Gj9hePCzEuGkG2cKIadarKVWMP6uDVNktVXb9Wb1NsPV5a/Y8dwVWSZU3AsiWKvbDCvLuKYCFtOhhhTYBpIroNs8tld3Ra8MAsqWK/QhoTSoY2zMKoNGiR0DbhE57iw2iZwa2VLFfrCnlnX9PxWO06MWaNqHTJhtEzwxsqWK/rryb3HL87V+PYfZ1ZatXXoQDjnY55FVA37x5c3p6+urVq5cvX56cnHAuArOxuuL48i8ew+wiMOcd8zsW6DSUuyr10npW7bACWIv20nogVYBXQaRKXrDY8TkJENFesBikCvAqslTJO9ZIpVw2ndyKrzs+JwEi2ttAgFQBXkUtVcrmWtGVR3fnZ6cmx8OwuVYbbK71q//61U/+7SdDA31hzc21QKoAr6I8JK3esnRzI/roweLc7MzU5PjN0ZA8eUIBXzjkh221WoCyxVY45A8FfL/+71//9Kc/vTka0t6yFKQK8DAvsI3gk9vxjdWVbx8s3p2fvfNlRN7uSebWNGyr1SJuTf8Y89/8z29+9u8/u/NlRHsjeJAqwMMgN1ZiIZNNJ5Pb8c2NqPwv8wf3F+7f+2bp3rzju051IEv35j/87Yc///nP5cdENjeiye14Np0EqQI6kX/dWNXEajkvFjL7mdTezvbzrc2t+Ho8Fo2tP3H8maOO5fcf/f6Xl365FV9/vrW5t7O9n0mJhQxIFdChyGp1dFCu18SaVJBKueJ+Op9NZdPJzG4inUo4/iR3x9Lb3fv+e+9n08l8NlXcT0ulXE0qgFQBHYryNfC4Lh3WxHq1VJMKFTEvlXLlYtbxl+M6maGBocsfXJZKuYqYr0mFerV0WBNBqoDORa1W8oIkdZlqqV4tOb7qQMcy7Bu+euWq3BfywjvHdQmkCuh01Gu8HdclNY4v59SBHNel4HCw62qX3AXKioYgVQBQa7wTLKAdCAVCXVe71CmN4xpIFQAQcHy6djKhQOha1zWkR6yRKuHiYXKUGLCgtwgtP75UuU0OGy5luKJ2W40TAGjIa6ghiZZJFeOjfeBr/hvwFr/UAv9bKRxWNQrEDmgNIFXa7oFUtYnPQCfjjFQxtlTCp5A6BdmgifjVEjFCq4hWCs+DuES8ip/w+ICHiFELzWe8XmIpRqOQyDPCxagCdw8ALMReqSLOSfycPwXXhQY2SWgTlb8Uo2qGqwwVsMoHYmaeujgbpekquzkAYB8O3FXhEmZMqog62NCan8ZKcTqmS9rYIWKUMhBGw1Klq6cAwD4skyr8n4vCxV1blY8CtpurOkU+p6UwjLArws3qLcXjGH9+/hDRPNcVRs5GISd6e8oYjs8BwBUYlyrNIWhsHuKTR1OqzFTEX4phgZHYGqniCSNPoww4b16qEByfEkB7YkSq5CGl+c6BIAi0j8p3CjxFSVTO8Z80I0hdSGZ2KYZlxBrReWJFmj7wh4jWTFoezXARo0o8YVdBrIv/bQk1ytsSIFgAjj6pUkTKvjc5BUFw/MXIltFRjSUijxzkHVQQLABHh1Q1m80X9q+PIQiC48tN2Ir6lspxZ9qBcjGLrOwBagXg6JMqWHUMsJZ0KpHZTSDrpdVr4tFBWVYrx2cI0CbwStWLo+rZ2Rms5QpYzPqTeCyKrEJbLefrqnsrxycJ0A5wSZV8K352dqaskO/4toWAx1Cv7S8WMjWpcFgT4WsgoMArVSeHlbdv3yr7Djk+sgGPod4xaT+Tkkq5erUEN1aAgrZUKf/1e/36tbKbo+MjG/AY6n0o93a2i/tpuLEC1PBK1XFd+uGHH5Q9spURBntkA7pAdvdWDyRld+/nW5v5bKoi/vgXK5AqoKFXqqRSLptObsXXlRE2NNDX0/1Jz5/+2NtzfaC/1+8bDAV8I6Fh2CkbQFD29R4JDYcCPr9vcKC/Vz2Qbo6G7nwZWX64tBVfz6aTUikHUgUo8ErV0UH5n//8Z7mYzewm4rGoMsL6+7q7r/+hp/uTgU97hn2DYyPBifGxqcnxyBTslA0QiExNTE2OT4yPjY0Eh32D6oEUDvpvRyb/vHQ3HotmdhPlYrZeLR0dlEGqgIYBqUqnErH1J+oR1ttzfeDTnuDwjc8/G70d+eLrOzN352d/97+/+/C3H7LJZDKObzANtJjFhbm787Nf35m5Hfni889G1QMpFPBFpibu3/smtv4knQKpAi6gQ6pOT0/FQmZvZzu29lgZYYP9fQP9vcO+wfGbI1/NTC8uzMmbyn/0fx9d+sWlS7+4RDtia49PTk6cf64HaBUbqysbqytr0eXoyqPlh0uLC3NfzUyrB1Io4Jv+4vOle/Oxtcd7O9tiIXNQKYJUATJmpco31O/3DY6NBG9HJhcX5p589zAeiyaexbqvd7/3H+/95S9/eUk59na25Z846ldPkHQLn5NWrMkn1hrvWBhh3E1u7Sa3dhJPE89i8Vj0yXcPFxfm1AMpHPJHpiZAqgAiZqVq2DcYCvgmxse+vjOz/HApHoumks+y6eTApwMf/OcHf/vb315hhyAIr169EgsZ+Sf+ihztoyUvzTHsG7MAcAanlM+U8plCbjebTqaSz+Kx6PLDJfVAGg0Hbk2DVAFkzEpVcPjGSGhY+Tdz4lksl94RC5kbgzeuXL7yj3/84/TiId8rnZ6eHlSK8k/OxQbkdPNLESAWDBiE5RCMBacmFWpSQRL3xUIml95JPItFVx6pB9LYSPDW9MT9e9+AVAE4ZqUqFPCNjQQjUxOLC3Nr0eWd508L+3sVMe+/4b965err168FQXjz7lC+1r158+booCz/ZKwbxV6CirFyE3GhJcUCslQTvmYTpyliZjxd05pmHnUKrWpNN9hGeFonUBarouVBOKyJhzXxoFKsiPnC/t7O86dr0WVkIN2OTIJUAUTMSlU46Jd/GS7dm99YXdlNbpXymZpUCPgDXVe7zs7O5HHcbDaVMd1sNuX1ZOSfjMUtiYl4BvwqI0WgLHRJK4hXhJvCM9OqI1rjyaMrhRZAY4EyFhwceeU8+TXSUj6zm9zaWF1RD6SboyGQKoCGBVKFjDCiVCE6ZZ9UKSnqw5hUEa0hRZBLPFJFs6YrD6OBPJ4bkypaKU03iFKlOZBAqgA11kuVPMJkqWo2m+fn58pQPlcdDcq+EgJpBxRkZmoWYaQI2KYsxI9EU8QiRDSrszCFJwgGLOOXePIwYqIMpINKkX8ggVQBMq2QKlmtzi8eDT6p4tEmYzNQU6qMTWZiLcbsG04xEBb+1rHPQaoAm2iRVOFHg75bF3IDxXkHgYgakkKbVERNoZniyYxnoBWhiQWtRloKLSbEunjMMqKKV8RoDgJIFWAGG/9Wpd6AhAjxb1UAG8HEZlZ4WTPW9AJ/qwLMYNd/AF+/fn12dnZ2dtZkHo7PfFegvnMxaUczxT7gP4CAGex6ruqgUjx8t10SABzBc1WAOex6Wl0S9+Wnkx1/fhpoE+BpdcAMdr0DWMjtyu98Of5WGtAmwDuAgBnsWllhJ/FUfpPe8Xf9gTYBVlYAzGDXelVr0WV5fSLHl0kC2gRYrwowg9lVQAHAEmAVUICN2bXVAcASYG11gI3ZHWsAwBJgxxqAjcF9AKMrj+7Oz05NjodhH0BAD8g+gPLIGRroC8M+gAATg7srb25EHz1YnJudmZocvzkakodgKOALh/ywAyDAQNkNMBx6N2aC/pujIdhdGWCjLVWN45osVW/fvq1XS1Ipt59JJbfjG6sr3z5YvDs/e+fLiLy/m8ytadgBENDg1vSEMmBuRybvfBm5Oz/77YPFjdWV5HZ8P5OSSrl6tXRcl2SpMjCs7YD2gj3QAnil6sVR9ezsTH6BSyxksulkcju+uRGV//H84P7C/XvfLN2bV7Z709wEEPYBBOQB8+D+gvyAy+ZGNLkdz6aTYiFj8pZKHtbW0qCvBQK0AC6pahzXZKk6rkv1mlgt58VCZj+T2tvZfr61uRVfj8eisfUn6odoPv7oY+oWgLAPIKCw/iQei27F159vbe7tbO9nUmIhUy3/+FcqY7dUtGFtHpAqB+GVqsZxrdlsnhxWjg7K9ZpYkwpSKVfcT+ezqWw6mdlNpFMJ9aPJvd2977/3Pm0TQMY+gMLFQ0nEs9n0ULWFls2Y0lXWQEXsIvaFFyGdSmR2E9l0Mp9NFffTUilXkwr1mnh0UDasU7RhbR6QKgfRJ1XyH62O69JhTaxXSzWpUBHzUilXLmaRF76GBoYuf3AZ3wRQOUTKPoAygund+gxjVV3G7Cil7G6yffb1Wi4Xs1IpVxHzNalQr5YOVfdTIFWAgg6pOj8/V/4beFyX5GU96jLVUr1aUr9G77/hv3L5yin9OKDsAygjmN6tzzBW1WXMjlLK7ibbZ1+XZXnkyKNIXjLIvE7hw1r5u7jJ2QJS5SD6pEo+Ua+UdlyX1CiLEwX8gatXrr6hH0eUfQBlhIvbyQnYZnmC1v53tPzIVWJO9SUkkV2pgTw0n3HHGFUgLcLbglug+UYMrxmvGD0iH8rgkT8qa/5ZNazVCmVSrUCqHMSIVMmwl3wMBULy2uqM9T8Zq4AK2F5VAml/J4G0ExQjPzGFPycxBXeAlgfPz/bKQBP0NgT/SAyvOoVWKdsrXZesHdYgVd7AuFQh2C1VnLOURzgMSJX6MCNVDDv8k5kns6bbepvAsECrRVOIlePHYWeFSOHDGqTKG1gmVUS7tO1q2DvWNAxtn6U3Pz5DNHMartGMVwaawO8kLQNPKMw0gaZKVqkVSJX3cLdU0YY+e5KYkSpjMmTGKx43iDXq0neiKaukSlfrLFErkCrv4W6paqimATt/A5swDKlSDrURdQrtloQ/j+Y0ZjSB33NGQ4hBo6kM7iQjD0/MGb4xoqd3+Cnn6nQzZkGqHMRGqdLMAx3vIkxqR4sBqfIedkkV434KubcC2hbGLVibA89VeQ+7pAoAHASeVvceIFWABwGp8h4gVYAHAanyHiBVgAcBqfIeIFWABwGp8h4gVYAHAanyHiBVgAcBqfIeIFWABzH/CBURmAIOAlIFeBDOJ5ANHI43rWMBqQIAwAWAVAEA4AJAqgAAcAEgVQAAuACQKgAAXABIFQAALgCkCgAAFwBSBQCACwCpAgDABbSvVBF3HHAcxz1x3IG2dcbBCNgRh9bE1g7/bfLcBVIF88GT0WhlQ+yry6qp7pTYgVRZ2WDPTE6IBrFFrq4LpKpl0XaHVCGNZ2xXhwcLL0srpU6hbXun/GQYwdNptfC4hOThNEiMG39mmhu4t4y4cbaaGGTNgGi2iN+gZkAYxfH2cradUQUxtniTdY0rTU/YkSSe0GrHK7UEd0gV+xJxaOKZGWb57eBdy1+RZi2c1jQjw8hDrF3TQ3bkeWwSndTsCIYnRAxEWFdA2ONBV48z8mhWzdlr7Igx/DfWIl09ZYCOlir1wWkH70LECMN/ngHBb41WkLP5bH9obuiKEqeTxgKCuMTZjzyN1Vuckc1AFeweN9wL7FixLRB/arbIcjpaqmhmOTuP3SuMgUurRZc1k83nLM7jjDGXeFrEM+itqovHoGGp0uUzLY/5fuT0n3HVmLeW4EqparzTdc1uU2djmOUZ4ppSpVmRgYlk0m2GHZPFeYa43lYjQWZ7wtMiHoOWKB2/VOmVFdosaI1U8SeCVFFbjvccokr4MCVGmVhKnUgUKbYRmv+ITVrHE63Rqia6zR437Np53GC0iN9J/BJneBktohlkN00zIJqZGXXpijlt/BCbzNNrmrHCPWdY0OwX3LKFtK9UsbE8EC2271WgXwCbcJ9UEX/J2FGL4y11C/hNDQBYjvukCgCADgSkCgAAFwBSBQCACwCpAgDABYBUAQDgAkCqAABwASBVAAC4AJAqAABcAEgVAAAuAKQKAAAXAFIFAIALAKkCAMAFgFQBAOAC2k6qwsGwGkY25ae70OUzkllve90YHwAg0o5Sda46aJNNzqbXqzaZuvw+K8003AuGe61NYgUAMm0qVbSPmum6jLc/DjrsulgB3sY1UoV8JZTT1R+Rq8iJOhuegfiVk/YlFKmIVgr/iqpO4TeCRINogeEewyt2e9lN0Iw8AFhLO0oVMq8USVJ/JVSkinFVfaIYV7KpM6i/darnJ/FLqNoIXq86RV0R7jO/EaRqPDLqDOp0YnwYFvAYMppAdL5l4wToNNpRqs4vHo2LioNPeGQ+40qEGMdPiPYZtzbIjZ6Sh+YnzXNOI0jVSojwDA3VfY2mXOKhILrBaBQjSgBgLW0qVYxETalqkCSJlq45mdWKSTSiPoxJlaYRpGpGBiWRxwckpUG5H2RLFS1KAGAtXpOq8MW/oSBuIznVX4LYk5noDJ5H8wZEUwiIRpCq2RlwU/wCSvOc2ASi8wBgE+6QqsbFP98SJzyiTervOIgddUVIccQCp94RSyG+NS5KgF4j6qrZd1VECQ5Tvtw1MCVCPEdsajoPggXYRNtJFaMi5FvG+cXnqpCrNMlrXNQydWb8Wwztew07j/xRbV/JgP9kG8FrJ5YlBgq5inhFtIBXym4Co18AwFraUarMNwm/FWJnYOiaGTfaJGLEe0YAcBcelCoAALwHSBUAAC6gvaRK/VUFAIBOgFNYwu0mVde6rgEA0CHwC0s7SpXdtQAA0A6AVAEA4BjnfIcy2UGqAABwAL3SA1IFAIADgFQBAOACQKoAAHABIFUAALgA9ftqOEo2kCoAAJxELRT4055qITMvVf8PwrFX+h3vz4YAAAAASUVORK5CYII=" alt="" width="310" height="140" /&gt;&lt;/p&gt;
&lt;p&gt;...oczywiście można utworzyć szablon i wyłączyć tą opcję, ale to mało rozsądne, a nie chcąc zapędzać się w&amp;nbsp;dyskurs filozoficzny - po prostu przyjmijmy, że ta opcja jest włączona.&lt;/p&gt;
&lt;p&gt;Jak teraz wygląda proces enrollmentu?&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;użytkownik żąda certyfikatu&lt;/li&gt;
&lt;li&gt;cert pojawia się jako oczekujący na serwerze&lt;/li&gt;
&lt;li&gt;manager musi go zatwierdzić&lt;/li&gt;
&lt;li&gt;użytkownik musi zaciągnąć zatwierdzoną część publiczną i sparować z prywatną.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Trywialne? pozostaje odpowiedzieć - jak każdy z tych krok&amp;oacute;w zrobić. Oto jakie pojawiają się problemy i możliwości:&lt;/p&gt;
&lt;p&gt;ad.1. Są co najmniej trzy sposoby aby wygenerować żądanie:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Za pomocą interfejsu WWW. Problemy jakie się pojawiają to:&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;trzeba znać adres - wcale nie takie oczywiste!&lt;/li&gt;
&lt;li&gt;wynikają niekompatybilności - problematyczne zwłaszcza, jeśli ktoś jeszcze nie zmigrował CA co najmniej do Windows 2oo8&lt;/li&gt;
&lt;li&gt;nie wszystkie szablony da się opublikować na WWW&lt;/li&gt;
&lt;/ul&gt;
&lt;li&gt;Za pomocą narzędzi generujących request PKCS#10. Z tą metodą są same problemy - od samego wygenerowania poprawnego żądania, przez jego dostarczenie aż po wyb&amp;oacute;r narzędzi. To metoda dobra jeśli rozmawiamy z zewnętrznym CA na jakimś paskudnym, opensource'owym systemie (; og&amp;oacute;lnie raczej dla sys admin&amp;oacute;w/developer&amp;oacute;w niż użytkownik&amp;oacute;w.&lt;/li&gt;
&lt;li&gt;Za pomocą MMC 'certificates'. Łatwe, proste, przyjemne, na każdym komputerze, automatycznie zaciąga dostępne szablony - same zalety! czy aby napewno? do tego problemu za chwilę wr&amp;oacute;cę.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;ad.2. Skąd manager certyfikat&amp;oacute;w ma wiedzieć, że pojawił się nowy certyfikat? Tutaj założę, że po prostu pełniący funkcję jest rzetelny i sprawdza czy są nowe żądania. W żyjącym środowisku przydałby się jednak jakiś automat powiadamiający... trzeba oprogramować CA. nie ma niestety standardowych mechanizm&amp;oacute;w.&lt;/p&gt;
&lt;p&gt;ad.3. Tutaj nasz CM ma co najmniej dwa sposoby:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;może skorzystać z GUI w postaci snap-ina "Certification Authority". Łatwe, przyjemne, dostępne na każdej stacji z RSAT - nie ma co się rozwodzić.&lt;/li&gt;
&lt;li&gt;dla geek&amp;oacute;w jest certutil, kt&amp;oacute;ry pozwala certyfikat zatwierdzić. zn&amp;oacute;w skryptowanie.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;ad.4. W zasadzie pomysł na ten wpis pojawił się właśnie dla tego punktu - jak taki certyfikat pobrać?! jeśli żądanie było przez stronę WWW, to wystarczy potem sprawdzić czy już został zatwierdzony i stamtąd pobrać. Ale w MMC Certificates nie ma opcji 'pobierz certyfikat'. Jedynym ze sposob&amp;oacute;w jest oczywiście aby CM wyeksportował certyfikat i przesłał nam mailem. Okazuje się, że użytkownik - nawet ambitny i świadomy, nie jest w stanie takiego certyfikatu pobrać bez pomocy. w sukus zn&amp;oacute;w przychodzi kombinacja skryptowania i linii poleceń... to jeszcze za chwilę.&lt;/p&gt;
&lt;h2&gt;&lt;strong&gt;Linia poleceń&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;Ten wpis ma status 'podstawy' więc nie będzie tego dużo. Opiszę tylko kilka podstawowych operacji związanych z rządaniem certyfikat&amp;oacute;w.&lt;/p&gt;
&lt;p&gt;Zatwierdzony przez administratora certyfikat można tak na prawdę pobrać - nawet zwykły user. trzeba jednak znać Request ID.&lt;/p&gt;
&lt;p&gt;Jeśli mamy uprawnienia administratora na Issuing CA, to możemy się go zdalnie odpytać o 'pending certificates'. Tu jednak kolejna niespodzianka - niestety aby polecenie zadziałało wymagane jest zainstalowanie RSAT dla CA ): a w takim przypadku, jeśli nie wymagamy autoamtyzacji, wygodniej to zrobić z GUI. niemniej:&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family: courier new,courier; font-size: small;"&gt;certutil -view -config "&amp;lt;CA_SERVER_NAME&amp;gt;\&amp;lt;CA_NAME&amp;gt;" -Restrict "Request Disposition=9" -out "Request ID, Request Submission Date, Request Common Name, Requester Name, Request Email Address, Request Distinguished Name, CertificateTemplate, Request Disposition"&amp;nbsp;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;Znając ID można pobrać certyfikat za pomocą drugiego, podstawowego narzędzia - certreq:&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family: courier new,courier; font-size: small;"&gt;certreq.exe -retrieve -config "&amp;lt;CA_SERVER_NAME&amp;gt;\&amp;lt;CA_NAME&amp;gt;" &amp;lt;OutPutCertFile.cer&amp;gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;I na koniec zostaje sklejenie tak otrzymanej częsci publicznej z prywatną. Oczywiście aby to zrobić musimy być zalogowani na tym samym koncie i komputerze, na kt&amp;oacute;rym generawany był request:&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family: courier new,courier; font-size: small;"&gt;certreq -accept &amp;lt;OutPutCertFile.cer&amp;gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;W Windows 8/Server 2o12 jest nowy moduł Powershell - PKI. Jak to z powershell - jest łatwiej i przyjemniej. Jest r&amp;oacute;wnież polecenie get-Certificate, kt&amp;oacute;re r&amp;oacute;wnież wiele automatyzuje - niestety statystyki pokazują, że p&amp;oacute;ki co w8 stanowi mały procent klient&amp;oacute;w w domenach firmowych. Trzeba zatem jeszcze chwilę poczekać - i migrować ASAP (:&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Drobna ciekawostka na koniec&amp;nbsp; - gdzie przechowywany jest klucz prywatny po wygenerowaniu requestu?&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26/7750.certreq.jpg"&gt;&lt;img src="http://blogs.technet.com/resized-image.ashx/__size/550x0/__key/communityserver-blogs-components-weblogfiles/00-00-00-53-26/7750.certreq.jpg" alt="" width="415" height="242" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;a fizycznie są to dwa miejsca:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;$env:userprofile\AppData\Roaming\Microsoft\SystemCertificates\Request\Certificates&lt;/li&gt;
&lt;li&gt;HKCU\Software\Microsoft\SystemCertificates\REQUEST\CRLs&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;h2&gt;Podsumowanie&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Z windows 8/Server 2o12&amp;nbsp;świat staje się prostszy&lt;/li&gt;
&lt;li&gt;Brakuje standardowych automat&amp;oacute;w dla CA.&lt;/li&gt;
&lt;li&gt;Najlepszym wyborem dla użytkownika pozostaje interfejs WWW&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Refs&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a title="disposition values" href="http://blogs.technet.com/b/pki/archive/2008/10/03/disposition-values-for-certutil-view-restrict-and-some-creative-samples.aspx" target="_blank"&gt;disposition values&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a title="certificate tools and settings" href="http://technet.microsoft.com/en-us/library/cc787544%28v=ws.10%29.aspx#w2k3tr_certs_tools_dgzz" target="_blank"&gt;certificates tools and settings&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a title="PKI cmdlets" href="http://technet.microsoft.com/en-us/library/hh848636.aspx" target="_blank"&gt;PKI cmdlet's&lt;/a&gt; [w8/w12]&lt;/li&gt;
&lt;li&gt;&lt;a href="http://pspki.codeplex.com/" target="_blank"&gt;PKI cmdlets on codeplex&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a title="certutil management examples" href="http://social.technet.microsoft.com/wiki/contents/articles/3063.certutil-examples-for-managing-active-directory-certificate-services-ad-cs-from-the-command-line.aspx#ViewTrustedRoots" target="_blank"&gt;certutil management examples&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&amp;nbsp;eN.&lt;/p&gt;
&lt;p&gt;autor: nExoR&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3555851" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Bezpieczeństwo" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Bezpiecze_4401_stwo/" /><category term="skrypty" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/skrypty/" /><category term="Zarządzanie środowiskiem" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Zarz_0501_dzanie+_5B01_rodowiskiem/" /><category term="nExoR" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/nExoR/" /></entry><entry><title>Windows To Go – chcesz?</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/02/24/windows-to-go-chcesz.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/02/24/windows-to-go-chcesz.aspx</id><published>2013-02-24T09:57:26Z</published><updated>2013-02-24T09:57:26Z</updated><content type="html">&lt;p&gt;&lt;a href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2012/08/20/windows-to-go.aspx" target="_blank"&gt;Pisałem kiedyś o Windows To Go&lt;/a&gt;, i od tego czasu zmieniło się tyle, że sam jestem aktywnym użytkownikiem tej funkcjonalności. Krótko podsumowując dotychczasowe doświadczenie, napiszę tylko: podoba mi się. Pewnie, gdybym nie miał takiej możliwości jakoś poradziłbym sobie inaczej, ale skoro mam – jestem zadowolony. Działa, sprawdza się, Office 2013 śmiga... czego chcieć więcej?&lt;/p&gt;  &lt;p&gt;Do zmian dotyczących WTG, które zaszły przez ostatnie miesiące, dodać można jeszcze jedną: istnieje więcej &lt;a href="http://www.microsoft.com/en-us/windows/enterprise/products-and-technologies/devices/windowstogo.aspx" target="_blank"&gt;oficjalnie wspieranych urządzeń&lt;/a&gt;. Bo choć niemal każdy odpowiednio duży pendrive jest fizycznie zdolny do obsłużenia Windows To Go, to jednak wsparcie otrzymują tylko te, które są odpowiednio wydajne. Tak naprawdę, myśląc o pendrive do WTG, raczej należy traktować go jako opakowany w postać pendrive dysk SSD niż jako typową pamięć flash. Różnica prędkości potrafi być znacząca i choć nie przyszło mi dotąd do głowy sprawdzić tego samodzielnie, to widziałem &amp;quot;screenshoty&amp;quot;, na których ciągły transfer wynosił około 200MB/s.&lt;/p&gt;  &lt;p&gt;Jak pewnie część z Was wie, w tym tygodniu, w Redmond odbywa się &lt;a href="http://www.2013mvpsummit.com/about" target="_blank"&gt;MVP Summit&lt;/a&gt; – coroczna konferencja, w ramach której pasjonaci technologii Microsoft pompowani są nową wiedzą i różnymi innymi rzeczami. Jak zapewne wie inna część z Was – jestem jednym z ekspertów w programie &lt;a href="http://technet.microsoft.com/en-us/windows/community.aspx" target="_blank"&gt;Springboard Technical Experts Panel&lt;/a&gt;. I złożenie jednego faktu z drugim sprawiło, że dostałem nowy, ładny i superszybki pendrive &lt;a href="http://www.kingston.com/en/usb/bootable#DTWS" target="_blank"&gt;DataTraveler Workspace&lt;/a&gt;. I choć bardzo mnie to ucieszyło, to jednak dwa pendrive z WTG, to trochę za dużo. Dlatego mam propozycję: może ktoś chce taki pendrive? Oddam w dobre ręce temu, kto:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Pobierze z &lt;a href="http://microsoft.com/springboard" target="_blank"&gt;portalu Springboard&lt;/a&gt; dziewięćdziesięciodniową wersję ewaluacyjną Windows 8 Enterprise x64 &lt;/li&gt;    &lt;li&gt;Zapisze ją w pliku C:\WTG\Win8Eval.iso &lt;/li&gt;    &lt;li&gt;W komentarzu do niniejszego wpisu pierwszy opublikuje skrypt (preferowany PowerShell), który uruchomiony na świeżo zainstalowanym Windows 8 Enterprise x64 zawierającym plik C:\WTG\Win8Eval.iso sprawi, że wetknięty w port USB DataTraveler Workspace stanie się dyskiem Windows To Go, zabezpieczonym przy pomocy BitLockera z hasłem &amp;quot;TechNet&amp;quot;. Można dla uproszczenia założyć, że w komputerze jest tylko jeden dysk twardy skonfigurowany domyślnie podczas instalacji Windows 8. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Ktoś chętny? Zapraszam :)&lt;/p&gt;  &lt;p&gt;I jeszcze tak zwany drobny druk:&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;Po raz kolejny podkreślam, że nie jestem w żaden formalny sposób związany z Microsoft. To co tu piszę i jaki konkursy wymyślam, to czysta prywata. Pendrive dostałem w prezencie i chętnie przekażę go komuś, kto go potrzebuje i potrafi coś w Windows 8 &amp;quot;wystrugać&amp;quot;. &lt;/li&gt;    &lt;li&gt;Komentarze do bloga są moderowane, co oznacza, że całkiem sporo skryptów może zostać przesłanych a żaden się nie pojawi online. Jak je zatwierdzę, to nagle będzie ich na przykład dziesięć na raz. Oznacza to, że ktoś może nic nie widzieć, opublikować swój skrypt a potem dowiedzieć się, że wcale nie był pierwszy. &lt;/li&gt;    &lt;li&gt;Wygra ten skrypt, który ocenię jako wystarczająco dobry. Ostateczną weryfikacją poprawności rozwiązania będzie przetestowanie go na systemie opisanym wcześniej. Jeżeli powstanie działający dysk WTG, to pewnie skrypt jest OK. &lt;/li&gt;    &lt;li&gt;Skrypt uruchamiać będę z uprawnieniami administracyjnymi. &lt;/li&gt;    &lt;li&gt;Zakładam, że Windows 8 ma wbudowane sterowniki pozwalające na pracę na moim sprzęcie. &lt;/li&gt;    &lt;li&gt;Istniejąca na pendrive zawartość nie jest dla mnie istotna i może zostać usunięta przez skrypt, jeżeli jego autor ma taką potrzebę. &lt;/li&gt;    &lt;li&gt;Powstały dysk WTG nie musi być aktywowany ani skonfigurowany. Stan, w którym po zabootowaniu wyświetla się kreator instalacji, jest dla mnie akceptowalny pod warunkiem, że końcowy użytkownik może sobie &amp;quot;doklikać&amp;quot; instalację do końca na dowolnym wspieranym przez Windows 8 x64 komputerze mającym łączność z Internetem. &lt;/li&gt;    &lt;li&gt;Konfiguracja środowiska nie będzie zawierała celowych utrudnień (na przykład nie wyłączę obsługi USB w polisach) ale i nie zamierzam w żaden sposób jej zmieniać tylko po to, żeby stworzyć skryptowi dogodne warunki, bez których cośtam nie zadziała. &lt;/li&gt;    &lt;li&gt;Nie planuję odwoływania mojego mini-konkursu, ale zastrzegam sobie do tego prawo. A nuż pendrive spali się w czasie testów? Albo wydarzy się coś innego, czego nie potrafię teraz przewidzieć? &lt;/li&gt;    &lt;li&gt;Komentarze postaram się regularnie akceptować, ale ewentualne przesłane rozwiązania sprawdzę najwcześniej za parę dni. Niestety moja doba też ma tylko 24h... &lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;Powodzenia!&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Autor: Grzegorz Tworek [MVP]&lt;/em&gt;     &lt;br /&gt;&lt;/p&gt;  &lt;p&gt;PS Z komentarzy widzę, że wymagane hasło BitLockera może być zbyt proste. Zgadzam się na inne, choćby takie jak &amp;quot;TechNet123&amp;quot;.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3554644" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /><category term="Konkursy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Konkursy/" /><category term="skrypty" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/skrypty/" /><category term="Windows 8" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Windows+8/" /></entry><entry><title>tajemnice certyfikatów cz.2 - przypisanie klienta do konkretnego CA</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/02/06/tajemnice-certyfikat-243-w-cz-2-przypisanie-klienta-do-konkretnego-ca.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/02/06/tajemnice-certyfikat-243-w-cz-2-przypisanie-klienta-do-konkretnego-ca.aspx</id><published>2013-02-06T10:16:14Z</published><updated>2013-02-06T10:16:14Z</updated><content type="html">&lt;p&gt;takie pytanie na rozgrzewkę: jeśli jest kilka issuing CA w domenie, skąd klient wie do kt&amp;oacute;rego się zgłosić?&lt;/p&gt;
&lt;p&gt;podobne, ale trochę trudniejsze: jak zmusić klienta do skorzystania z konkretnego CA?&lt;/p&gt;
&lt;p&gt;scenariusz: duża korporacja, kt&amp;oacute;ra posiada wiele oddział&amp;oacute;w na całym świecie. projekt PKI zakłada, żeby użytkownicy dostawali certyfikaty z autoenrollmentu. lokalizacje połączone są ze sobą r&amp;oacute;żnymi łączami. chcemy zaprojektować strukturę tak, aby użytkownicy z danej lokalizacji geograficznej dostawali certy z CA 'gdzieś w pobliżu'. zdefiniowanie CA w Azji i powiedzenie że 'to w pobliżu' może brzmieć trochę śmiesznie (; ale zał&amp;oacute;żmy że podział na kontynenty wystarczy.&lt;/p&gt;
&lt;p&gt;najpierw więc trzeba odpowiedzieć na pytanie pierwsze - jak klient wybiera CA? po pierwsze w GPO definiuje się właściwości enrollmentu... w zasadzie to się go po prostu włącza. klient sprawdza&amp;nbsp;w AD [zakładam scenariusz z pełną integracją z AD] szablony a następnie szuka CA, kt&amp;oacute;re dany szablon obsługuje. AFAIK - jest to losowy algorytm i jeśli jeden serwer jest niedostępny, skorzysta z innego.&lt;/p&gt;
&lt;p&gt;czas więc na więcej szczeg&amp;oacute;ł&amp;oacute;w, kt&amp;oacute;re dadzą odpowiedź na drugie pytanie. układankę trzeba złożyć z kilku element&amp;oacute;w:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;na każdym CA publikuje się szablony, kt&amp;oacute;re wydaje - np. jeden CA może wydawać certyfikaty NAP a inny dla użytkownik&amp;oacute;w&lt;/li&gt;
&lt;li&gt;szablony mają zdefiniowane uprawnienia. m.in. jest tam uprawnienie 'autoenroll'&lt;/li&gt;
&lt;li&gt;uprawnienia przypisuje się grupom w AD&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;finalnie więc należy:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;założyć grupy dla region&amp;oacute;w - np. 'ASIA', 'EU', 'S_AMERICA' itd.&lt;/li&gt;
&lt;li&gt;utworzyć szablony dla użytkownik&amp;oacute;w i komputer&amp;oacute;w dla każdego regionu - np. 'ASIA Users', 'EU Users'... szablony mogą być niemal identyczne - poza nazwą i uprawnieniami&lt;/li&gt;
&lt;li&gt;należy dla szablon&amp;oacute;w zdefiniować adekwatne uprawnienia 'autoenroll' dla grup regionalnych&lt;/li&gt;
&lt;li&gt;należy utworzyć issuing CA dla regionu i opublikować na nim konkretny szablon.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;jest też drugi spos&amp;oacute;b, kt&amp;oacute;ry jednak uważam za 'brudny'. 'brudny' bo przypomina raczej workaround niż rozwiązanie i posiłkuje się mechanizmem z zupełnie innej warstwy - sieciowej a nie aplikacyjnej. no i ma swoje skutki uboczne, kt&amp;oacute;re mogą mieć trudne do przewidzenia konsekwencje:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;ponieważ klienci poszukują pierwszego CA jaki odpowie, publikującego dany szablon... wystarczy pomiędzy lokalizacjami blokować ruch sieciowy do pozostałych CA.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;eN.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;autor: nExoR&lt;/em&gt;&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3550793" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Bezpieczeństwo" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Bezpiecze_4401_stwo/" /><category term="Active Directory" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Active+Directory/" /><category term="nExoR" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/nExoR/" /></entry><entry><title>A czy TY chcesz mieć Internet Explorer 10?</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/01/31/a-czy-ty-chcesz-mie-internet-explorer-10.aspx" /><id>http://blogs.technet.com/b/plitpromicrosoftcom/archive/2013/01/31/a-czy-ty-chcesz-mie-internet-explorer-10.aspx</id><published>2013-01-31T09:51:13Z</published><updated>2013-01-31T09:51:13Z</updated><content type="html">&lt;p&gt;Nie wiem czy osobiście używasz Internet Explorera, ale jeżeli zarządzasz jakimś nie całkiem małym systemem, to pewnie IE tam jest. Jest, a programiści w Microsoft nie śpią i na horyzoncie &lt;a href="http://www.beautyoftheweb.com/download" target="_blank"&gt;majaczy już wersja 10&lt;/a&gt; dla najpopularniejszych obecnie systemów czyli Windows 7. Gdy pojawi się wersja finalna – systemy automatycznego aktualizowania wrzucą ją na komputery klienckie i serwery. Dla pojedynczego użytkownika to pewnie dobrze. Ale dla dużej firmy, w której dookoła przeglądarki zbudowane są rozwiązania biznesowe, z całej masy różnych powodów może okazać się to kłopotem. Rada tak naprawdę jest jedna: przetestować wszystkie rozwiązania z nową przeglądarką. Ewentualnie unowocześniając je tak, żeby działały bez problemów. Bo zgodność wstecz to jedna sprawa ale programiści potrafią &amp;quot;wystrugać&amp;quot; takie cuda, że najlepiej nie dotykać stacji klienckiej, bo wszystko się zawali.&lt;/p&gt;  &lt;p&gt;A jeżeli nie zrobiłeś jeszcze testów? Jeżeli nie możesz spać w nocy, myśląc nad tym jak skończy się automatyczna przesiadka na nową wersję IE? Albo po prostu nie masz ochoty jej oglądać, bo liczba 10 źle Ci się kojarzy? Pozostaje zrobić tylko jedno: zabronić aktualizacji twoim komputerom. Robi się to tak samo, jak przy poprzednich wersjach przeglądarki: uruchamiając specjalny, przygotowany przez Microsoft program, który w rejestrze zabroni instalacji IE10 - &lt;a href="http://www.microsoft.com/en-us/download/details.aspx?id=36512" target="_blank"&gt;Internet Explorer 10 Blocker Toolkit&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Warto wiedzieć, że nawet, jeżeli zabroniłeś już instalacji IE8 czy IE9 (o Blocker Toolkitach do nich &lt;a href="http://blogs.technet.com/b/plitpromicrosoftcom/archive/2011/03/10/finalna-wersja-internet-explorer-9-na-horyzoncie.aspx" target="_blank"&gt;pisałem&lt;/a&gt; gdy były nowością), Internet Explorer 10 wymaga swojej blokady i tak. To jest oddzielnie zarządzane.&lt;/p&gt;  &lt;p&gt;Tak więc, jeżeli nie chcesz aktualizować systemów do IE10 – czym prędzej pobierz Blocker Toolkit i przygotuj mniej lub bardziej zautomatyzowaną jego dystrybucję na zarządzane komputery.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Autor: Grzegorz Tworek [MVP]&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;PS Jeżeli użytkownik ma odpowiednie prawa i poczuje się mądrzejszy niż jego administrator, to nową przeglądarkę zainstaluje i tak. Blocker Toolkit uniemożliwia instalacj�� automatyczną a nie ręczną.&lt;/p&gt;  &lt;p&gt;PS2 Jeżeli używasz WSUS czy SCCM, to oczywiście sam określasz co ma się instalować i kiedy. Blocker Toolkit broni przed instalacją przez &amp;quot;goły&amp;quot; Windows Update.   &lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3549430" width="1" height="1"&gt;</content><author><name>TechNet Polska</name><uri>http://blogs.technet.com/plitpro_4000_microsoft.com/ProfileUrlRedirect.ashx</uri></author><category term="Grzegorz Tworek" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Grzegorz+Tworek/" /><category term="IT Pro blogerzy" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/IT+Pro+blogerzy/" /><category term="Windows 7" scheme="http://blogs.technet.com/b/plitpromicrosoftcom/archive/tags/Windows+7/" /></entry></feed>