二、 增强的验证方式
微软在其操作系统的身份验证技术方面一贯投入很大的精力,甚至希望将其自己的验证发展成为跨平台的业界标准。在Longhorn Server中这一方案又有了实质性的增强,从已经发布的Windows Vista中的Card Space技术,我们便可以看到微软已经做好了将其身份认证系统推广到客户和企业用户的准备,作为下一代平台的
服务器
端产品,Longhorn Server也在后台的技术上做了全面的增强。
1)Cryptography API
Longhorn Server中新一代的Cryptography API(CNG)应用了一套全新的基础架构,该架构将执行N
ati
onal Security Agency’s Suite B协议,活动目录的证书服务(Active Directory Certificate Services)将更好的发挥其优势。Cryptography API将在一段时间内替代Windows之前版本的CryptoAPI。在AD CS中经典的密码算法通过certificate service providers (CSPs)继续提供服务,而新的加密算法,例如:椭圆曲线加密算法(ECC)则通过CNG key providers进行支持。
2)粒状管理模式
AD CS提供了一个新的安全特性,在这个管理模式下,管理员可以控制证书的登记,以及申请管理,这些管理特性与AD DS安全组整合在一起,共同完成对于证书的管理工作。
3)V3 证书模板
在AD CS中,V3模板证书模板替代了之前Windows版本中的V1、V2版本,它们都会支持Longhorn Server 中的CNG加密算法,V3模板同时提供了更加安全的方式用于用户鉴别域控制器,并且实现客户端与服务器端AD CS相关通讯的加密操作。
4)企业级公共密钥基础架构(PKI)管理
在Windows Server 2003的资源工具包中的PKIView工具,现在已经在Longhorn Server 中被作为一个AD CS安装的MMC snap-in直接出现。PKIView可以与证书颁发机构一起通过一个统一的管理界面来管理企业中的PKI,依靠一套统一的Unicode字符集解决了地理位置的限制。在统一的管理界面中,管理员可以实现:
在一个简单的,分级界面中完成完整的PKI架构的管理,展现一个AD DS的拓扑结构。
在查看父子关系的时候,当一个根CA被选中时,所有的子CA的细节都会显示在树中。
通过统一界面直接管理每个节点。
在整个企业PKI树结构中,通过颜色节点来标示整个CA结构的健康情况。
5)支持最新标准
Longhorn Server中AD CS支持最新的标准,其中包括在线证书状态协议(OCSP)、事件分发点扩展(IDP CRL)以及简单证书登记协议(SCEP)。 |