Näytetään tekstit, joissa on tunniste Microsoft Bitlocker and Monitoring. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste Microsoft Bitlocker and Monitoring. Näytä kaikki tekstit

perjantai 7. huhtikuuta 2017

Microsoft BitLocker Administration and Monitoring 2.5 SP1(MBAM) – osa 3/4

Tässä artikkelissa jatketaan MBAM palvelimen käyttöönottamista joka aloitettiin osassa 1 ja jatkettiin osassa 2

Varmenteen luominen ja käyttöönottaminen IIS-, ja Microsoft SQL palvelimilla sekä raportointipalvelujen (Reporting Services) määrittäminen käyttämään SQL-palvelimelle myönnettyä varmennetta


Internet Information Server (IIS) määrittäminen käyttämään varmennetta

IIS palvelin voidaan määrittää käyttämään SSL-varmennetta niin että kaikki MBAM sivustoihin määritetyt yhteydet ovat varmenteella suojattuja.

Luodaan IIS palvelimen hallinta-konsolista käsin ensin varmennepyyntö ADCS palvelimen käsittelyä varten. Tuplanapsautetaan IIS-hallintakonsolissa kohtaa Server Certificates.

image

Aloitetaan uuden varmennepyynnön luominen napsauttamalla kohtaa Create Certificate Request

image

Täytetään varmennepyynnön kentät. Common name kenttään kirjoitetaan nimi jonka avulla Web-sivusto on käytettävissä (tässä tapauksessa IIS-palvelimen LDAP nimi)

image

Määritetään käytettävä salaustyyppi

image

Tallennetaan varmennepyyntö tiedostoksi.

image

Vahvistetaan varmennepyyntö DC01 koneen ADCS käsin. Käytetään vahvistamiseen Certification Authority Web Enrollment palvelua. Siirrytään selaimella (iis-palvelin tai työasema) osoitteeseen joka tässä esimerkissä on http://dc01/certsrv.

Napsautetaan linkkiä Request a certificate

image

Seuraavassa ikkunassa valitaan advanced certificate request

image

Valitaan linkki Submit a certificate request by using a Base64-encoded CMC or PKCS #10 file, or submit a renewal request using a base64-encoded PKCS #7 file

image

Avataan tekstitiedosto muotoinen varmennepyyntö MBAM-IIS-SERVER.txt ja kopioidaan sen sisältä Submit a Certificate Request or Renewal Request ikkunan Saved Request kenttään. Lopuksi pyyntö kuitataan Submit painikkeella.

image

Lopuksi varmenne ladataan (Base 64 encoded)

image

Viimeistellään varmennepyyntö IIS-hallintakonsolista käsin (Server Certificates), valitsemalla linkki Complete Certificate Request

image

Avataan edellä ladattu varmenne, joka tässä esimerkissä on tallennettu nimellä certnew64.cer. Annetaan varmenteelle kuvaava nimi Friendly name kenttään. Friendly name kentässä olevaa tietoa voidaan käyttää varmenteen tunnistamiseen myöhemmässä vaiheessa.

image

Varmenne on nyt käytettävissä

image

image

Varmenteen luominen ja käyttöönottaminen SQL palvelimella

Seuraavat toimenpiteet suoritetaan palvelimella, johon SQL-palvelin on asennettu. Tässä esimerkissä palvelin on MBAM-SRV.

Avataan MMC-konsoli mmc komennolla Suorita -ikkunasta. Lisätään Certificates laajennus File valikosta Add Remove Snapin valinnan avulla. Certificates snap-in ikkunassa valitaan Computer account.

image

Select Computer ikkunassa hyväksytään oletusvalinta (Local computer). Hyväksytään valinnat Finish – OK

image

Aloitetaan varmennepyynnön luominen. Avataan hiiren 2-painikkeen avulla pikavalikosta All Tasks - Request New Certificate.. Request

image

Siirrytään eteenpäin Before You Begin ikkunasta Next painikkeella ja edelleen Next:ä eteenpäin Select Certificate Enrollment Policy ikkunassa.

image

Valitaan varmenteen tyypiksi Computer ja avataan lisävalinnat Properties painikkeesta. Määritetään tarvittaessa (jos ei jo valmiina oikein) seuraavat lisävalinnat

image

image

image

image

Hyväksytään lisävalinnat OK painikkeella ja lähetetään pyyntö Enroll painikkeella.

image

image

Myönnetty varmenne näkyy nyt sekä SQL-palvelimessa (MBAM-SRV) että ADCS-palvelimella (DC01)

image

image

Raportointipalvelujen (Reporting Services) määrittäminen käyttämään SQL-palvelimelle myönnettyä varmennetta

SQL-palvelinta varten luotu varmenne on otettava käyttöön ennen MBAM-ohjelmiston asentamista

Avataan MBA-SRV palvelimelta Reporting Services Configuration Manager ohjelma ja määritetään Web Service URL kohdasta käyttöön SSL Certificate: pudotusvalikosta edellä luotu varmenne (tässä esimerkissä MBAM-SRV.yritysoy.test (SQL palvelin)).

image

Varmenne on otettava käyttöön raporteille kohdasta Report Manager URL. Advanced - Add (Multiple SSL identities for Report Manager). Certificate pudotusvalikosta haluttu varmenne (tässä esimerkissä MBAM-SRV.yritysoy.test (SQL palvelin))

image

Jatketaan määritystä avaamalla SQL Configuration Manager ohjelma. Valitaan ikkunan vasemmasta laidasta SQL Server Network Configuration - Protocols for MSSQLSERVER päältä hiiren 2-painikkeella Properties. Esille avautuvan ikkunan Flags välilehdeltä voidaan Force Encryption kohdan pudotusvalikosta asettaa salaus päälle valitsemalla Yes.

Certificate välilehdeltä valitaan salauksessa käytettäväksi haluttu varmenne (tässä esimerkissä MBAM-SRV.yritysoy.test (SQL palvelin))

image

image

Koska SQL Server (MSSQLSERVER) palvelua ajetaan tunnuksella jolla ei ole varmenteen käyttöoikeuksia tulee palvelua ajavaa tunnusta muuttaa. Avataan palvelujen hallintakonsoli (services.msc) ja muutetaan SQL Server (MSSQLSERVER) ominaisuuksista Log On välilehdeltä Log on as asetus tilaan Local System account.

image

Vaihtoehtoisesti voidaan antaa luku-oikeus NT SERVICE\MSSQLSERVER tunnukselle jonka avulla SQL Server palvelua oletusarvoisesti ajetaan. Tätä varten on avattava tyhjä mmc-konsoli (Run - MMC) ja lisättävä siihen File valikosta Add/Remove Snap-in komennolla Services laajennus. Laajennus valitaan ajettavaksi paikallisen koneen (Local Computer) kontekstissa.

Tämän jälkeen voidaan avata Personal - Certificates säilö ja avata halutun varmenteen (tässä esimerkissä MBAM-SRV.yritysoy.test (SQL palvelin)) käyttöoikeuksien määritysikkuna napsauttamalla varmenteen päällä hiiren 2-painiketta. Pikavalikosta valitaan All Tasks - Manage Private Keys ja annetaan Add painikkeen avulla luku oikeus NT SERVICE\MSSQLSERVER tunnukselle. HUOM tunnus on paikallinen, ei AD-tunnus.

image

image

Jotta muutokset tulisivat voimaan palvelu SQL Server (MSSQLSERVER) on käynnistettävä uudelleen SQL Server Configuration Manager ohjelmaa käyttäen.

image

image

Lopuksi voidaan varmistaa, että raportointipalvelut ovat käytettävissä suojattua yhteyttä käyttäen. Avataan selaimella raportointipalvelujen web-sivu joka tässä esimerkissä on https://mbam-srv.yritysoy.test/Reports/Pages/Folder.aspx ja kirjaudutaan palveluun esim. administrator tunnusta käyttäen.

image


Seuraavassa osassa käydään läpi varsinaisen MBAM palvelinohjelmiston asentaminen MBAM-SRV palvelimeen.

maanantai 27. helmikuuta 2017

Microsoft BitLocker Administration and Monitoring 2.5 SP1(MBAM) – osa 2/4

Tässä artikkelissa jatketaan MBAM palvelimen käyttöönottamista joka aloitettiin osassa 1

Web-palvelimen (IIS) asentaminen ja käyttöönotto, SQL palvelimen ja SQL raportointipalvelun käyttöönottaminen.


Internet Information Server (IIS) käyttöönotto MBAM-SRV palvelimelle

MBAM järjestelmän hallinta- ja seurantapalvelut vaativat Web-palvelimen eli Internet Information Server (IIS) komponentin asentamista. Esimerkissä IIS rooli asennetaan samalle palvelimelle kuin myöhemmässä vaiheessa itse MBAM (esimerkissä MBAM-SRV) .

Ennen IIS palvelinroolin asentamista palvelimeen on asennettava ASP.NET MVC 4

image

Jos ASP.NET asennetaan vasta IIS-roolin asentamisen jälkeen, voidaan se ottaa käyttöön komentokehotteesta käsin komennolla: dism /online /enable-feature /featurename:IIS-ASPNET45 /all

image

Seuraavaksi käynnistetään IIS palvelimen asentaminen Server Managerista käsin Add roles and features valinnan avulla. Valitaan asennettavaksi rooliksi Web Server (IIS)

image

Web Server Role (IIS):Role Services ikkunassa määritetään asennettavaksi myös seuraavat komponentit:

Common HTTP Features Static Content, Default Document
Security Request Filtering, Windows Authentication
Application Development .NET Extensibility 3.5, .NET Extensibility 4.6, .ASP, .ASP.NET 3.5, .ASP NET 4.6, ISAPI Extensions, ISAPI Filters
Management Tools IIS Management Scripts and Tools

HUOM: Varmista myös että palvelimeen on asennettuna Features ikkunassa valittavissa olevat

Windows Process Activation Service

Process Model, .NET Enviroment 3.5 sekä Configuration Apis

.NET Framework 3.5 Features

.NET Framework (includes .NET 2.0 and 3.0), HTTP Activation sekä Non-HTTP Activation

.NET Framework 4.6

 
WCF Services HTTP Activation, TCP Activation

image 

Roolin asentamisen valmistuttua varmistetaan että IIS palvelimen paikallisista suojausasetuksista (Secpol.msc) että mbam-appool-user käyttäjällä (ja IIS_IUSRS ryhmällä) on IIS palvelimella oikeudet Impersonate a client after authentication ja Log on as a batch job asetettuna (Local Policies - User Right Assignments).

image

Lisää paikallisen käyttöoikeuseditorin avulla (secpol.msc) Log on as a batch job oikeus myös käyttäjälle mbam-db-connect. Aseta oikeus palvelimella johon SQL Raportointipalvelut on asennettu (tässä esimerkissä MBAM-SRV) .

image image

SQL tietokantapalvelimen asentaminen

Seuraavaksi otetaan käyttöön Microsoft SQL palvelin. Tässä tapauksessa SQL palvelin asennetaan MBAM-SRV palvelimelle. MBAM tukee tällä hetkellä SQL versioita 2008, 2012 (SP1 ja SP2) 2014 (ja SP1). On huomattava että MBAM ei tue ilmaisen SQL Express tietokantapalvelimen käyttämistä.

HUOM: Jos MBAM tietokannat asennetaan olemassa olevalle palvelimelle on asentavalla käyttäjätunnuksella oltava asennettavaan SQL tietokantainstanssiin vähintään dbcreator ja processadmin oikeudet. SQL Reporting Services instanssiin on oltava Create Folder ja Publish Reports oikeudet.

SQL palvelimen asentamisen vaiheet (esimerkissä käytetään SQL 2014 versiota):

image

Esimerkissä SQL palvelin asennetaan 180 päivän kokeilujaksolle.

image

Hyväksytään lisenssiehdot

image

Haetaan viimeisimmät SQL palvelimelle tarkoitetut päivitykset ja asennetaan ne käyttöön

image

Asennusohjelma huomauttaa siitä että Windows palomuuri on päällä. Jos palomuuri halutaan pitää päällä, on siihen määritettävä tarvittava palomuuri poikkeukset. Palomuuri poikkeuksista voit lukea TÄÄLTÄ

image

Palomuuri voidaan poistaa käytöstä tai vaihtoehtoisesti määrittää siihen tarvittavat palomuuri poikkeukset esimerkiksi netsh komentoa käyttämällä.

netsh firewall set portopening protocol = TCP port = 1433 name = SQLPort mode = ENABLE scope = SUBNET profile = CURRENT

tai netsh advfirewall komentoa käyttämällä

netsh advfirewall firewall add rule name="SQL Port 1433" dir=in action=allow protocol=TCP localport=1433

image

Valitaan käytettäväksi SQL Server Feature Installation vaihtoehto jolloin päästään määrittämään käytettäviä SQL palvelin komponentteja.

image

Määritetään käyttöön tarvittavat SQL palvelin komponentit eli Database Engine Services, Reporting Services - Native (ei siis Sharepoint), Client Tools Connectivity, Management ToolsComplete

image

Esimerkissä SQL on asennettu C-asemalle mutta tuotantoympäristössä asennus suorittaa toiselle, ko. käyttöä varten tarkoitetulle kiintolevylle tai kiintolevyjärjestelmälle.

Määritetään SQL palvelin käyttämään oletus tietokantainstanssin nimeä (MSSQLSERVER)

image

Collation asetus määritetään käyttämään määritystä Microsoft SQL Server with SQL_Latin1_General_CP1_CI_AS

image

Service Accounts välilehdellä olevat palvelujen asetukset voidaan jättää oletusasetuksiin.

image

Määritetään SQL palvelimen ylläpitoon käytettävät käyttäjätunnukset tai ryhmät

image

Esimerkissä on lisätty kaikki toimialueen Admin-tason tunnukset ylläpitäjiksi. Asiaa kannattaa miettiä tarkemmin ns. tuotantoympäristössä. Tuotantoympäristössä kannattaa Data Directories välilehdellä olevien asetusten kautta ohjata lokit ja tietokantatiedostot halutulle kiintolevylle / osiolle. Esimerkissä ko. data on ohjattu C-asemalle mikä ei tietenkään ole lähimainkaan paras mahdollinen vaihtoehto.

image

Otetaan käyttöön Reporting Services rooli

image

Aloitetaan varsinainen asennusprosessi

image

Asennus on valmis

image

SPN asettaminen mbam-appool-user käyttäjälle

SPN asetusta tarvitaan Kerberos autentikoinnin takia. SPN määrityksen ansioista päätelaite pystyy autentikoitumaan MBAM Web-palveluihin. MBAM asennusohjelma yrittää tehdä SPN määritystä myös automaattisesti mutta sen onnistuminen riippuu MBAM asennusohjelmaa suorittavan käyttäjän omista oikeuksista AD:n (asentajalla täytyy olla Domain Admin oikeudet)

Anna DC01 palvelimella Järjestelmänvalvojan komentokehotteesta komennot:

setspn -s http/mbam-srv.yritysoy.test yritysoy.test\mbam-appool-user JA komento setspn -s http/mbam-srv yritysoy\mbam-appool-user

Määrityksen avulla voidaan myöhemmässä vaiheessa määrittää MBAM käyttämään täyttä LDAP nimeä (yritysoy.test). HUOM esimerkissä toimialueen nimi on yritysoy.test

image

Komennon antamisen jälkeen otetaan SPN rekisteröinti käyttöön mbam-appool-user käyttäjätilin ominaisuudet ikkunasta Delegation välilehdeltä asettamalla valinta kohtaan Trust this user for delegation to specified services only service - Use Kerberos only

image

Painetaan Add nappia ja aloitetaan määrittäminen Users or Computers painikkeen kautta. Lisää Enter the object names to select kenttään käyttäjä mbam-appool-user ja määritä käyttöön setspn komennon avulla määritetty palvelin mbam-srv.yritysoy.test. Palvelu-tyypeistä käytettäväksi valitaan http

image image

Tarvittavien tietokantapalvelimen oikeuksien määrittäminen MBAM asennuksen suorittavalle käyttäjätunnukselle.

On huomattava että MBAM järjestelmän asennuksen suorittavalla käyttäjätunnuksella on oltava tietokantapalvelimeen dbreator ja processadmin oikeudet.

Edellä mainittujen lisäksi ko. käyttäjätunnuksella on oltava MBAM raportointijärjestelmän käyttämän tietokantainstanssiin (SQLSERVER) Create Folders ja Publish Reports oikeudet.

Tässä esimerkissä MBAM asennus suoritetaan myöhemmin toimialueen admininistrator tunnuksella jolle edellä on SQL asennuksen yhteydessä annettu jo SQL-palvelimen admin oikeudet.

Tarvittaessa tietokantapalvelimen käyttöoikeudet voidaan kuitenkin määritellä SQL Server Management Studio ohjelmaa käyttämällä.

Avaa em. ohjelma ja siirry kohtaan Security. Napsauta Security alla olevaa Logins kohtaa hiiren 2-painikkeella ja valitse avautuvasta pikavalikosta New Login

New Login ikkunassa valitaan Search jonka jälkeen MBAM asennukseen käytettävä käyttäjätunnus etsitään Enter the Object name to search kenttää käyttämällä. Palataan tämän jälkeen OK napilla Login-New ikkunaan.

Login - New ikkunassa valitaan Server Roles ja lisätään valinnat kohtiin dbcreator ja processadmin.

image image

Raportointipalvelun käyttöoikeudet voidaan määritellä raportointipalvelu sivuston kautta (http://mbam-srv/Reports) tai (http://mbam-server.yritysoy.test/reports/Pages/Folder.aspx)

Valitse Folder Settings - New Role Assignement

Group or name kenttään kirjoitetaan käyttäjätunnus joka suorittaa MBAM asennuksen. Esimerkissä käytetään ryhmää YRITYSOY\mbam-report

Asetetaan valinnat alla näkyvän kuvan mukaisesti

image

Tässä esimerkissä MBAM asennetaan kuitenkin toimialueen Administrator tunnusta käyttäen joten em. muutokselle ei ole tarvetta.

Lisätään kuitenkin Domain Admins ryhmä myös raportointi palvelujen yllä pitäjiksi. Edellä mainitussa sivussa napsautetaan Site Settings linkkiä

image

Siirrytään Security osaan ja napsautetaan New Role Assignement linkkiä

image

Annetaan yritysoy\domain admins ryhmälle System Administrator ja System User oikeudet.

image