Welcome to TechNet Blogs Sign in | Join | Help

Время пришло! Встречаем Forefront TMG

Forefront-TMG_h_rgbISA Server за свою долгую историю завоевал широкую популярность среди IT-специалистов и стал стандартом де-факто как решение для предоставлению безопасного доступа к ресурсам Интернет сотрудникам организации и публикации бизнес-приложений (Exchange, SharePoint и т.д.). Но жизнь не стоит на месте и предъявляет новые требования к продуктам информационной безопасности. Вот и для ISA Server пришло время меняться. На смену ISA Server 2006 приходит Forefront Threat Management Gateway (TMG) 2010 – новое поколение решений для комплексной защиты периметра сети.

Вот всего лишь небольшая часть возможностей Forefront TMG:

Категоризация веб-ресурсов: Позволяет контролировать доступ пользователей к ресурсам Интернет на основе непрерывно обновляемой категоризированной базы URL (свыше 80 категорий). Например, одним махом запретить всем сотрудникам организации посещать сайты социальных сетей и разрешить только приглянувшейся вам секретарше ;)

Защита от вредоносного кода: Фильтрация всего входящего HTTP/HTTPS траффика “на лету” на периметре еще до того, как он достигнет конечного компьютера пользователя.

Система предотвращения сетевых вторжений (Network Inspection System, NIS): Обнаруживает и предотвращает сетевые атаки, использующие определенные уязвимости, тем самым сужая окно с момента обнаружения уязвимости до установки “заплатки”.

А так же масса других:

  • Проверка почтового трафика;
  • Проверка зашифрованного траффика;
  • Поддержка работы с двумя интернет-каналами в режиме отказоустойчивости и балансировки сетевой нагрузки;
  • Интеграция с Network Access Protection (NAP);
  • Расширенные возможности маршрутизации;
  • Поддержка 64-разрядных ОС Windows Server 2008 SR2 и Windows Server 2008 R2.

Более подробно о новых возможностях вы сможете узнать из доклада Артема Синицына “На страже границы” на Платформе 2010, запись которого в самое ближайшее время станет доступна для просмотра на сайте TechDays.

А теперь самое время скачивать пробную версию и приступать к пилотному внедрению!

Posted by Alexey Goldbergs | 5 Comments
Filed under:

FIM 2010 RC1 Demo VHD – можно смотреть и трогать руками!

Недавно стала доступна для загрузки виртуальная машина (образ виртуального диска Hyper-V), на которой развернуты и настроены ПО Forefront Identity Manager (FIM) 2010 RC1 и компоненты инфраструктуры и приложения для для демонстрации возможностей интеграции: Active Directory, Microsoft Exchange Server 2007 и Microsoft Outlook 2007.

Загрузка также включает следующие документы:

  • Instructions-READFIRST, в котором даны пошаговые инструкции по развертыванию виртуальной машины в среде виртуализации Hyper-V;
  • Evaluation Guide, в котором описаны конфигурация среды и тестовые демонстрационные сценарии.

Использованы ознакомительные версии ПО, которые будут функциональны до марта 2010 года.

Скачивать, смотреть и трогать руками рекомендуется!

Приятного знакомства. :)

Posted by Victor Dzheyranov | 0 Comments
Filed under: ,

Привет из Берлина! Интервью с Мейром Менделовичем

MeirM_speaker Как вы знаете, одновременно с Платформой 2010 проходило и другое, не менее значимое, мероприятие – TechEd Europe 2009 в Берлине, где так же, как и на Платформе, был представлен новый продукт для предоставления безопасного удаленного доступа к ресурсам корпоративной сети Forefront Unified Access Gateway (UAG) 2010, наследник Intelligent Application Gateway (IAG) 2007.

На TechEd честь представлять Forefront UAG выпала Meir Mendelovich (Senior Program Manager, UAG Dev Team). Это его фото вы видите справа от текста. Meir отвечает за развитие IAG/UAG в части интеграции с Microsoft Office SharePoint, Microsoft Dynamics CRM, а так же DirectAccess. Помимо самих выступлений, Mier встретился с корреспонтентом TechNet Edge и дал интервью, в котором не только рассказал о UAG и его интеграции с DirectAccess, но еще и продемонстрировал, как эту интеграцию можно настроить. Видеозапись этого интервью вы можете посмотреть по адресу http://edge.technet.com/Media/UAG-Demo-Screencast-and-PM-Interview

Так же в ближайшее время станет доступна для просмотра запись моего выступоления на Платформе 2010 с докладом на тему “Добро пожаловать, или Посторонним в…” (кстати, как раз Meir помогал мне со слайдами для этой презентации). Так что следите за новостями!

Платформа 2010. Обратный отсчет.

logo

До начала крупнейшей ежегодной конференции Microsoft в России остаются считанные дни. Я, как и многие другие участники этого мероприятия, уже составил свой график посещения сессий. Ниже вы найдете расписание докладов, которые я планирую посетить в качестве докладчика, “наставника” или слушателя и где вы сможете встретиться со мной и пообщаться лично, а так же мои комментирии к этим докладам.

12 ноября

Время

Тема

Место

Докладчики

Комментарий

13:30-14:30

Антивирусная защита предприятия: высокие технологии управления безопасностью 

Желтый Конгресс-зал

Александр Лебедев,
Андрей Зеренков
Всегда интересно пообщаться с представителями компаний, специализирующихся в области твоих интересов

15:00-16:00

Новые возможности Active Directory в Windows Server 2008 R2

Амфитеатр

Владимир Проворов,
Константин Леонтьев
Костя - единственный в России Microsoft Certified Architect, причем со специализацией как раз в Active Directory. Хотите узнать что-то новое об AD? В таком случае более правильного источника вам не найти

16:30-17:30

Методология разработки безопасного ПО (SDL ) и результаты ее применения в Microsoft

Красный Конгресс-зал

Rane Johnson SDL является фундаментом в разработке всех последних продуктов компании Microsoft, а значит что хотя бы просто иметь представление о нем должен каждый, кто сталкивается с продуктами Microsoft, т.е. все без исключения

18:00-19:00

Влияние Закона о защите персональных данных (ФЗ-152) на ИТ-индустрию

Красный Конгресс-зал

Владимир Мамыкин
Влад Шершульский
Все ближе и ближе час X (1 января), когда вступит в силу закон "О защите персональных данных" (ФЗ-152). Самое время узнать о нем всю правду из надежных источников

13 ноября

Время

Тема

Место

Докладчики

Комментарий

9:30-10:30

Контроль и защита информации в Exchange 2010

Селигер

Максим Вайсбурд, 
Иван Макаров
Не могу не посетить доклада на близкую мне тему защиты информации

11:00-12:00

"Добро пожаловать, или Посторонним в...". Организация безопасного удаленного доступа

Красный Конгресс-зал

Алексей Голдбергс Этой сессией начинается мой марафон в качестве докладчика, в ходе которой я постараюсь затронуть ряд актуальных тем: от удаленного доступа до эпидемии "свиного гриппа"

13:00-14:00

Новые возможности защиты системы обмена сообщениями

Красный Конгресс-зал

Павел Нагаев
Алексей Голдбергс
Не могу упустить возможность выступить на одной сцене со своим старым товарищем Пашей Нагаевым. Это будет даже не доклад, а диалог на актуальную для всех организаций тему "Как защитить почту"

14:30-15:30

Безопасный мобильный бизнес. Безопасная работа с информацией с использованием мобильных устройств

Красный Конгресс-зал

Сергей Ларин, 
Алексей Голдбергс
Этой сессией я буду финишировать в 4,5-часовом презенторском марафоне. А помогать мне в этом будет мой коллега Сергей Ларин. Мы расскажем о том, как превратить высоко-технологичные гаджеты aka "смарт-фоны" в инструменты получения дополнительной прибыли
16:00-17:00 "На страже границы". Встречайте Forefront Threat Management Gateway 

Красный Конгресс-зал

Артем Синицин Обязательно прийду поддержать Артема (MVP Forefront), который расскажет о всех возможных сценариях использования Forefront TMG, приемника ISA Server
17:30-18:30 "Жизненный цикл учётных записей – от рассвета до заката". Централизованное управление учетными данными

Красный Конгресс-зал

Николай Сальников Платформа - отличное место для знакомства! Несмотря на то, что работаем мы с Колей в одной компании, регулярно общаемся посредством e-mail и даже ведем блоги на схожие темы на одной площадке TechNet, лично мы ни разу не встречались. А меж тем Коля имеет большой практический опыт внедрения систем управления жизненным циклом учетных данный во многих крупнейших организациях

До встречи на Платформе!

AD RMS Bulk Protection Tool: новая утилита – новые возможности

Свершилось! Команда AD RMS пошла навстречу пожеланиям пользователей и разработала новую утилиту AD RMS Bulk Protection Tool, которая доступна для загрузки в Microsoft Download Center.

Вспомните, не было ли момента, когда вы задумчиво говорили себе:

“Вот если бы можно было применить шаблон политик прав RMS ко всем документам Word, лежащим в этой папке на файл-сервере…” ?

Если такой момент в вашей жизни был, то эта утилита точно для вас! :)

Теперь, используя AD RMS Bulk Protection Tool, стало возможным осуществлять операции по применению/снятию защиты AD RMS сразу для группы файлов или объектов в фале PST прямо из командной строки. Еще более интересен тот факт, что данная утилита совместима с File Classification Infrastructure (FCI) – функциональность, появившаяся в Windows Server 2008 R2. Результатом этой синергии  является качественно новая возможность защиты информации с использованием технологии AD RMS на основании ее классификации FCI.

Вот некоторые характеристики утилиты:

  • Простой и интуитивно понятный интерфейс командной строки.
  • Операции массовой дешифрации файлов (форматы, поддерживающие технологию RMS) и объектов, хранящихся в PST файле приложения Outlook (например, для целей аудита).
  • Операции массового шифрования файлов (форматы, поддерживающие технологию RMS) путем применения заданного шаблона политик прав AD RMS.
  • Возможности шифрования/дешифрования утилиты могут быть расширены для других форматов файлов посредством архитектуры IRM Protector.

Системные требования:

  • Windows XP (с установленным RMS Client SP2 and .NET Framework 2.0 SP2), Windows Vista, Windows 7, and Windows Server 2008 R2
  • Outlook 2007, если будет использована функциональность по расшифровке писем и вложений в PST файле.
  • Служба AD RMS, развернутая на предприятии

Несколько примеров использования (просто, быстро и удобно, не так ли?):

  • Расшифровать (снять защиту AD RMS) со всех файлов, расположенных в сетевой папке:

RMSBulk.exe /decrypt \\Share\Folder /log RMSBulk.log

  • Зашифровать (защитить с использованием технологии AD RMS) все файлы локальной папке:

RMSBulk.exe /encrypt C:\Documents\Folder C:\RMSTemplates\Template.xml /log C:\Logs\RMSBulk.log

  • Пример командной строки, которую можно взять за основу в сценариях использования утилиты совместно с механизмом классификации File Classification Infrastructure (FCI):

RMSBulk.exe /encrypt \\Share\Folder\file.doc ContosoConfidential.xml joe@contoso.com /log C:\Logs\RMSBulk.log /append /simple /preserveattributes

image

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

В поставке утилиты есть хэлп-файл с более подробной информацией.

Posted by Victor Dzheyranov | 0 Comments
Filed under:

Серия веб-трансляций

посвященных решениям Microsoft в области безопасности, управления идентификационной информацией и доступом

 

1. Microsoft Secure Collaboration Solution

http://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032425133&Culture=en-US

Вторник, 27 октября 2009, в 23:00 (время московское)

2. Identity and Access Management Solution

http://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032425303&Culture=en-US

Четверг, 29 октября, 2009, в 23:00 (время московское)

3. Microsoft Information Protection Solution

http://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032425311&Culture=en-US

Вторник, 3 ноября 2009, в 23:00 (время московское)

4. Microsoft Secure Messaging Solution

http://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032425493&Culture=en-US

Четверг, 5 ноября 2009, в 23:00 (время московское)

5. Microsoft Secure Endpoint Solution

http://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032425495&Culture=en-US

Вторник, 10 ноября 2009, в 23:00 (время московское)

Все трансляции будут доступны в записи (в течении двух недель после указанной даты трансляции).

Продолжение следует…

Веб-трансляция: Система ролевого управления доступом на базе Forefront Identity Manager 2010 RC1

Наш коллега, Николай Сальников, записал первую из серии веб-трансляций, посвященных возможностям продукта FIM 2010 RC1 и практическим аспектам его использования для решения актуальных задач.

Тема первой веб-трансляции – возможности FIM 2010 при создании системы управления доступом (СУД) предприятия с использованием ролевой модели.

Общая продолжительность демонстрации 50 мин.

Рекомендовано к просмотру! :)

Posted by Victor Dzheyranov | 0 Comments
Filed under: ,

FIM 2010 RC1: Новый кандидат появился вовремя!

HomeПродуктовая группа сдержала свое обещание, предоставив в публичный доступ дистрибутив Forefront Identity Manager 2010 Release Candidate 1 (FIM 2010 RC1) в последний день сентября.

Напомню, что FIM 2010 (ака ILM “2”) – это новая версия Identity Lifecycle Manager 2007, вобравшая в себя лучшие качества своего предшественника, предоставляет усовершенствованную платформу управления идентификационной информацией на базе веб-сервисов (WS-*) и .Net, удобные инструменты настройки и визуализации процессов на основе политик, гибкие средства делегирования полномочий и самообслуживания конечных пользователей, интегрированные с MS Office, позволяя в совокупности повысить безопасность и управляемость гетерогенных корпоративных сред и снизить накладные расходы.

Среди новшеств в RC1:

  • Значительно улучена производительность и масштабируемость;
  • Обновлен и усовершенствован интерфейс продукта на основании отзывов, поступивших в продуктовую группу от пользователей RC0 ;
  • Появились новые возможности, серди которых:
    • Улучшенные средства валидации членства в группах безопасности;
    • Новый компонент MPR Explorer и возможность временного отключения Management Policy Rule (MPR);
    • Средства миграции конфигурации (Configuration Migration Tools) между различными инсталляциями FIM (например, при переносе конфигурации из тестовой в промышленную среду);
    • System Center Operations Manager (SCOM) management pack для FIM;
  • Произведен ребрендинг продукта с использованием его официально именования Forefront Identity Manager 2010, которое было объявлено некоторое время назад (ранее продукт носил кодовое имя ILM “2”).

В рамках ребрендинга изменены также терминология и названия компонентов FIM, некоторые соответствия приведены в таблице ниже.”

 

ILM “2” RC0

image

Identity Lifecycle Manager “2”

Microsoft Forefront Identity Manager 2010

ILM Service

FIM Service

MIIS / Sync Engine

FIM Synchronization Service

CLM

FIM Certificate Management

Object type

Resource type

Object Visualization Configuration (OVC)

Resource Control Display Configuration (RCDC)

В течение нескольких следующих дней по адресу http://www.microsoft.com/Forefront/identitymanager/en/us/technical-resources.aspx станет доступна обновленная и существенно дополненная документация по продукту.

Адрес домашней страницы продукта http://www.microsoft.com/fim

Подробнее про новые возможности в RC1 я расскажу в следующий раз.

UPDATE (by Alexey Goldbergs): На портале TechNet Library опубликован раздел по Forefront Identity Manager 2010 RC1 - http://technet.microsoft.com/en-us/library/ee621258(WS.10).aspx:

Posted by Victor Dzheyranov | 0 Comments
Filed under: ,

Forefront UAG стучится в двери. Качаем RC0

Forefront-UAG_h_rgb

Выход финальной версии Forefront Unified Access Gateway уже совсем не за горами, поэтому вполне предсказуемо появление Release Candidate (RC) 0 данного продукта.

Итак, какие же изменения претерпел продукт по сравнению с Beta 2, о которой я писал ранее:

  • Импорт/экспорт настроек (включая настройки, сделанные в Beta 2);
  • Management Pack для System Center Operations Manager (SCOM);
  • Упрощенное управление массивом UAG;
  • Публикация Exchange (наконец-то появились Web Services с полной поддержкой аутентификации NTLM и Kerberos);
  • Single sign-on для публикации Remote Desktop;
  • Многочисленные улучшения в интерфейсе администрирования и мастерах настройки.

Скачать Forefront UAG Release Candidate (RC) 0 можно по адресу http://technet.microsoft.com/en-us/evalcenter/dd183100.aspx.

Так же рекомендую перед установкой ознакомиться со следующей документацией:

P.S. К сожалению, у меня самого пока не было времени покрутить данный релиз своими руками, но из моего общения с продуктовой группой следует, что RC0 должен был стать первым релизом с поддержкой русского языка в интерфейсе портала непосредственно из коробки (это возможно было реализовать и раньше путем редактирования текстовых файлов). Планирую в самое ближайшее время проверить это и развернуть RC0 (поверх Beta 2) в Microsoft Technology Center, после чего обязательно отпишусь о результатах апдейтом этого поста.

Posted by Alexey Goldbergs | 0 Comments
Filed under:

Forefront Client Security поддерживает Windows 7 и Windows Server 2008 R2

Forefront-CS_h_rgbКак вы знаете Windows 7 и Windows Server 2008 R2 уже доступны для скачивания и повсеместного внедрения. По традиции переработке и улучшению подверглись возможности операционных систем в области информационной безопасности (например, DirectAccess). Но какой бы безопасной ни была операционная система, ни одна (включая хваленый Apple MacOS X) не может обходиться без надежного и эффективного антивирусного средства. Каковым и является Microsoft Forefront Client Security (см. результаты тестирования).

Хочу поделиться с вами радостной новостью, что начиная с 31 августа 2009 (а именно тогда вышло очередное обновление текущей версии Microsoft Forefront Client Security) официально поддерживается установка FCS на Windows 7 и Windows Server 2008 R2 (актуальный полный список поддерживаемых операционных систем можно найти здесь).

Поддерживаемые редакции Windows 7:

  • Business
  • Enterprise
  • Home
  • Ultimate

Поддерживаемые редакции Windows Server 2008 R2:

  • Standard
  • Enterprise

Разумеется, эти же операционные системы будут поддерживаться и в следующей версии Forefront Client Security – Forefront EndPoint Protection 2010.

Ознакомительную версию Forefront Client Security можно скачать здесь.

Posted by Alexey Goldbergs | 0 Comments
Filed under: ,

Forefront Protection 2010 for Exchange Server Release Candidate

  Forefront-Protect10-ExchSrvr_h_rgb

Очередная приятная новость из стана Identity and Security Division (подразделение, отвечающее за выпуск продуктов информационной безопасности) – стал публично доступен Forefront Protection 2010 for Exchange Server Release Candidate.

Ранее продукт носил название Forefront Security for Exchange Server и поддерживал только Exchange Server 2007. В новой версии помимо поддежки Exchange Server 2007 реализована поддержка еще не вышедшего Exchange Server 2010 Release Candidate (станет доступен публично в ближайшие дни). На личном опыте убедился, что работает и то и другое вполне стабильно.

Скачать Forefront Protection 2010 for Exchange Server Release Candidate можно по адресу http://www.microsoft.com/downloads/details.aspx?FamilyID=b8a7d36f-cc8d-4335-ae60-8f27c48f3a37&displaylang=en

Кроме того, обнавилась документация к продукту в TechNet Library. Ее можно найти по адресу http://technet.microsoft.com/en-us/library/cc482977.aspx

UPDATE: Рекомендую так же посмотреть интервью с Майком Ченом (Mike Chan, Group Program Manager), в котором он рассказывает не только о новшествах Forefront Protection 2010 for Exchange Server (FPE), но так же и о Forefront Online Protection for Exchange (FOPE).

Posted by Alexey Goldbergs | 0 Comments
Filed under:

Полезные ресурсы по DirectAccess

windows-7 О том, что есть DirectAccess (DA) и какие основные преимущества от его использования получают конечные пользователи и ИТ-специалисты очень доходчиво, на мой взгляд, написал в своем блоге Андрей Бешков, поэтому я не буду повторяться.

Хочу только обратить ваше внимание на несколько документов, которые появились/обновились в последнее время:

Так же хочу напомнить, что совместное использование DA и Forefront Unified Access Gateway (UAG) позволит получить универсальное и масштабируемое решение по удаленному доступу к корпоративным ресурсам в любое время с любого устройства. Ознакомиться с преимуществами совместного использования DA и UAG и руководствами по его настройке можно здесь.

Ожидается так же появление Deployment Guide по DirectAccess, о чем я незамедлительно сообщу в этом блоге. Так что следите за новостями! Напоминаю, что проще всего это делать подписавшись на RSS-ленту http://blogs.technet.com/securityrus/rss.xml.

Posted by Alexey Goldbergs | 0 Comments
Filed under: , ,

Торговая сеть без вирусов

Сколько раз мне приходилось слышать обвинения в адрес Microsoft о том, что якобы Microsoft Forefront Security продукт незрелый, “сырой” и в России его никто не использует. И столько же раз приходилось убеждать людей в том, что это если не ложь, то по крайней мере глубокое заблуждение. Надеюсь теперь мне не придется делать это так же часто. На то есть две причины.

Причина первая

Журнал Virus Bulletin опубликовал результаты очередного теста антивирусных продуктов.

Напомню, журнал Virus Bulletin является авторитетным международным изданием, посвященным проблемам вирусов и спама. Издается в Англии ежемесячно. Несколько раз в год журнал проводит тестирование антивирусных продуктов со всего мира по текущей мировой коллекции вирусов, которые когда-либо реально встречались на компьютерах пользователей. Коллекцию ведет и предоставляет для тестирования организация The WildList Organization International – некоммерческое партнерство ведущих экспертов в области информационной безопасности.

clip_image002По данным сравнительного тестирования антивирусных продуктов, проводимого на регулярной основе журналом Virus Bulletin (www.virusbtn.com ), антивирус Microsoft Forefront показал отличные результаты по обнаружению вирусов.

Таким образом за всю историю участия Microsft Forefront Client Security в тестировании, за период с июня 2007 г. по август 2009 г. включительно, Forefront 9 раз принимал участие в тестировании и 9 раз показал 100% уровень обнаружения вирусов по текущей (на момент тестирования) мировой вирусной коллекции, предоставляемой международной организацией The WildList Organization International (www.wildlist.org).

clip_image002[6]Хотелось бы отметить еще несколько знаковых на мой взгляд фактов из результатов этого теста.

Неожиданно для многих осечку дал Symantec, чего с ним не случалось с 1999 года. Является ли это следствием изменения качества продукта? Не знаю. Но сам факт, на мой взгляд, должен как минимум насторожить пользователей данного продукта.

Trend Micro в тесте участия не принимал, что в общем-то стало уже традицией начиная с апреля 2008 года, когда Trend Micro в очередной раз провалил тест VB100.

Подробнее см. https://www.virusbtn.com (требуется регистрация)

Причина вторая

imageНаконец-то опубликован кейс по внедрению продуктов Microsoft Forefront Security в ГК “Связной”.

Не буду расписывать деталей этого внедрения, вы можете ознакомиться с ними сами по адресу http://www.microsoft.com/Rus/Casestudies/CaseStudy.aspx?id=693, приведу лишь небольшую выдержку из этого документа:

Даже кратковременная приостановка критических бизнес-процессов сейчас — это удар в спину бизнеса. Защита ИТ-инфраструктуры как неотъемлемой составляющей бизнес-процессов — один из важнейших приоритетов. Развернув в прошлом году в нашей организации многоуровневую систему информационной безопасности с помощью семейства продуктов Microsoft Forefront, мы были приятно удивлены как небольшими затратами на внедрение, так и общей технической эффективностью решения. Плюс тот самый Conficker не имел никаких шансов в нашей сети!

А.А. Григорьев
руководитель отдела, отвечающего за ИТ-инфраструктуру в ИТ-Управлении

Уверен, что после этого появится много желающих попробовать продукты семейства Microsoft Forefront Security и повысить тем самым уровень безопасности своей ИТ-инфраструктуры. Поэтому постараюсь в ближайшее время опубликовать тут подборку ссылок на наиболее полезные ресурсы по ним.

Так что следите за новостями!

Posted by Alexey Goldbergs | 1 Comments
Filed under:

ЧаВо, оно же FAQ. AD RMS. Часть I

По долгу службы я регулярно встречаюсь с заказчиками и рассказываю им о продуктах и технологиях Microsoft в области информационной безопасности. Разумеется, ни одна из этих встреч не обходится без сессии вопросов-ответов. Бывает, что эти вопросы приходят по почте. Так или иначе у меня уже скопилась достаточно большая подборка ЧАстых ВОпросов (Frequently Asked Questions, FAQ) и, соответственно, ответов на них, которой я и хотел бы поделиться с читателями этого блога. Возможно среди этих вопросов вы найдете и свои.

И первый блог-пост из серии “ЧаВо, оно же FAQ” мне бы хотелось посвятить некоторым вопросам, касающимся технологии Active Directory Rights Management Services (AD RMS), по которой, как правило, задается больше всего вопросов.

Q: Где найти документацию по установке и настройке RMS?

A: Ниже представлены ссылки на русскоязычную документацию по развертыванию AD RMS на базе Windows Server 2008

Кроме того в TechNet Library можете полностью локализованный раздел по RMS.

Q: Где хранится секретный ключ пользователя?

A:

  • Machine Certificate
    File name: CERT-Machine.drm file
    Location: %USERPROFILE%\Local Settings\Application Data\Microsoft\DRM\
  • Rights account certificate
    File name prefix: GIC
    Location: %USERPROFILE%\Local Settings\Application Data\Microsoft\DRM (для Windows Vista %USERPROFILE%\AppData\Local\Microsoft\DRM)
  • Client licensor certificate
    File name prefix: CLC
    Location: %USERPROFILE%\Local Settings\Application Data\Microsoft\DRM
  • Use license
    File name prefix: EUL
    Location: %USERPROFILE%\Local Settings\Application Data\Microsoft\DRM

Q: Может ли другой пользователь или локальный администратор получить доступ к секретному ключу пользователя?

A: Нет, поскольку секретный ключ хранится в зашифрованном виде с использованием DPAPI.

Q: Как superuser может получить доступ к защищенным документам?

A: Superuser (например, сотрудник службы безопасности) получает доступ к документу (из архива, компьютера уволившегося, почты, etc.) и получает лицензию, позволяющую снять защиту (full access).

Q: Как защитить документы от просмотра сторонними пользователи после работы с ними корпоративного пользователя в internet-кафе?

A: В случае, если доступ производится с рабочей станции, не входящей в домен, от учетной записи которого пользователь аутентифицируется на сервере RMS для получения лицезии использования (use license), ему будет выдан временный сертификат пользователя (temporary rights account certificate, TRAC). Cрок жизни TRAC устанавливается администратором RMS в минутах и по умолчанию равен 15 минутам. Срок жизни стандартного RAC устанавливается в днях и по умолчанию равен 365 дням. Таким образом даже в случае кэширования use license открыть документ пользователь сможет только до тех пор пока не истек срок жизни TRAC, после чего нужно будет заново получать TRAC.

Q: Возможно ли построить географически распределенную инфраструктуру RMS?

A: Да, возможно установить несколько RMS License серверов и «разнести» их географически, чтобы пользователи обращались за лицензией публикации (publish license) к ближайшему серверу RMS. Но в этом случае получатель защищенного документа все равно будет вынужден обратиться за получением use license на сервер, выдавший publish license, за ключем шифрования контента документа.

Q: Можно ли увязать RMS с имеющейся инфраструктурой PKI и много-факторной аутентификации?

A: Поскольку запрос лицензий публикации и использования осуществляется посредством отправки запроса через web-сервис RMS на базе IIS, в настройках IIS можно указать требование аутентификации по сертификату (секретный ключ пользователя в любом случае будет храниться локально на рабочей станции).

Если у вас есть какие-то другие вопросы по этой и другим технологиям и продуктам, о которых мы писали в самом первом посте этого блога, не стесняйтесь спрашивайте. И следите за новостями, мы планируем и дальше периодически размещать здесь наиболее интересные вопросы с ответами из реальной жизни.

Posted by Alexey Goldbergs | 0 Comments
Filed under:

Forefront UAG Beta 2 доступна для скачивания

image

Очередная новость с конференции Worldwide Partner Conference.

Наконец-то стала доступна для публичного скачивания пробная версия Forefront Unified Access Gateway (UAG) Beta 2.

Краткий список основных отличий от предыдущей версии, носящей название Intelligent Application Gateway (IAG) 2007:

  • Full Direct Access integration;
  • Improved & streamlined integration with Exchange, including support for Exchange 2010 beta;
  • Enhanced integration with SharePoint, including support for upcoming SharePoint 2010 beta;
  • Terminal Services support with RemoteApp publishing;
  • Improved full tunneling connectivity including support for SSTP;
  • NAP integration;
  • Improved array management with integrated NLB.

Подробнее об этих и других изменениях в UAG по сравнению с IAG вы сможете узнать, посетив очередную встречу MCP-клуба, которая состоится 30 июля. Ссылку на обязательную регистрацию можно найти в одном из предыдущих постов этого блога.

А пока что вы можете лично познакомиться с данным продуктом скачав пробную версию здесь.

Posted by Alexey Goldbergs | 0 Comments
Filed under: ,
More Posts Next page »
 
Page view tracker