server 2016部署AD RMS(保护重要文档)

博客目录
一、AD RMS是什么?
1、AD RMS简介
2、AD RMS群集概述
3、AD RMS客户端介绍
4、AD RMS环境为什么需要IIS?
5、AD RMS环境为什么需要数据库?
二、部署AD RMS服务
1、环境如下:
2、环境分析:
3、问题分析:
4、案例实施:

一、AD RMS是什么?

1、AD RMS简介

RMS(Rights Management Services,权限管理服务)早在Windows 2003中就已经存在,目的是为企业的信息数据提供最大的安全防护技术。

在Windows server 2016中,RMS服务得到了加强,其已经作为常用服务内置在操作系统当中,并正式被命名为AD RMS(Active Directory 权限管理服务)。它与支持AD RMS的应用成树协同工作,以防止在未经授权的情况下使用数字信息。AD RMS适用于需要保护好敏感信息和专有信息的组织。AD RMS通过永久使用策略提供对信息的保护,从而增强组织的安全策略,无论信息移到何处,永久使用策略都保持与信息在一起。

2、AD RMS群集概述

AD RMS群集被定义为运行AD RMS的单一服务器,或共享来自AD RMS客户端的AD RMS发布和授权请求的一组服务器。在Active Directory林中设置第一个AD RMS服务器时,该服务器将成为AD RMS群集,可以随时设置更多服务器并将其添加到AD RMS群集中。

AD RMS有两种类型的群集:根群集和仅授权群集
AD RMS安装中的第一个服务器通常被称为根群集。根群集处理其安装所在的active directory域服务(AD DS)、域的所有证书和授权请求。对于复杂环境,除根群集外,还可以创建仅授权群集。但是,建议使用一个根群集,然后将更多的AD RMS服务器加入此群集中。

3、AD RMS客户端介绍

AD RMS客户端随Windows 10和Windows server 2016操作系统一起提供。如果用户使用Windows xp、Windows 2000或Windows server 2003作为客户端操作系统,则可以从microsoft下载中心下载AD RMS客户端的兼容版本。

4、AD RMS环境为什么需要IIS?

因为客户端是通过HTTP或HTTPS协议与AD RMS服务器进行通信的,所以部署AD RMS服务器必须同时 安装IIS。

5、AD RMS环境为什么需要数据库?

数据库用于存储AD RMS的配置与策略等信息。可以使用SQL Server,也可以使用AD RMS内置的数据库。

二、部署AD RMS服务

1、环境如下:

server 2016部署AD RMS(保护重要文档)

2、环境分析:

本案例自己提前准备域环境,客户端提前准备office 2016,在这里我就不多说了,有需要的可以评论或者私信我。另外,为了降低成本,没有使用独立的SQL server服务器,而是使用了AD RMS自带的内置数据库。

我这里就用两台server 2016和两台Windows 10
DC1安装域环境,(我是提前安装好的,在这就不截图说明了)然后添加证书服务,添加域账户和客户端两个普通账户。
DC3加入域,安装IIS和RMS服务。
windows 10提前安装office 2016验证权限使用。

3、问题分析:

要想成功部署并维护AD RMS,需要先对其工作机制有所了解,从文件所有者创建受保护的文件到最后要访问文件的用户通过验证访问到受保护文件的基本流程如下:

1)用户bob在执行第一次保护文件的工作时,会首先从AD RMS服务器获取一个CLC(客户端许可证书),通过该证书才可以执行后续的文件保护工作。

2)用户bob需要使用AD RMS客户端应用程序创建文件,并在创建文件的同时执行保护文件的工作,主要包括设置可使用此文件的用户及权限。同时,根据这些权限策略,生成发布许可证,发布许可证内包含着文件的使用权限和使用条件。

3)AD RMS客户端用对称密钥将原文件加密。

4)AD RMS客户端将对称密钥加入发布许可证内,然后用AD RMS服务器的公钥对其加密。

5)文件接收者tom用AD RMS客户端打开文件时,如果它的计算机中还没有RAC(权限账户证书),则会从AD RMS服务器获取一个RAC。

6)AD RMS客户端向AD RMS服务器发出索取使用许可证的请求,其中包含RAC和经过AD RMS服务器公钥加密的发布许可证(其中包含对称密钥)。

7)AD RMS服务器收到请求后,用自己的私钥解密发布许可证,得到权限策略和对称密钥。

8)AD RMS服务器用tom的公钥加密权限策略和对称密钥,生成使用许可证,然后发给接收者tom用户。

9)接收者tom用自己的私钥解密使用许可证,得到权限策略和对称密钥,进而解密原文件并按照权限策略的定义打开文件。

4、案例实施:

DC1_AD服务器部署如下:

登录AD服务器,配置IP地址、网关及DNS
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

域控制器里添加名为ADRMS的组织单位,新建管理AD RMS服务的用户为adrms,设置账户为永不过期,添加隶属于为domain admins组
server 2016部署AD RMS(保护重要文档)

创建两个普通用户分别是tom和bob,添加电子邮件地址,用于后面验证AD RMS
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

打开“服务器管理器”窗口,单击“添加角色和功能”。
server 2016部署AD RMS(保护重要文档)

在“添加角色和功能向导”的“开始之前”界面中,单击“下一步”按钮。
server 2016部署AD RMS(保护重要文档)

在“安装类型”界面中,保持默认,单击“下一步”按钮。(后续默认下一步的我就不一一截图了)
server 2016部署AD RMS(保护重要文档)

在“服务器选择”界面,保持默认,单击“下一步”按钮。
server 2016部署AD RMS(保护重要文档)

在“选择服务器角色”界面中选择“Active Directory证书服务”复选框,此时会弹出提示框,然后单击“添加功能”及“下一步”按钮。
server 2016部署AD RMS(保护重要文档)

在“角色服务”界面中选择“证书颁发机构web注册”复选框,此时会弹出提示框,然后单击“添加功能”及“下一步”按钮。
server 2016部署AD RMS(保护重要文档)

开始安装AD 证书服务
server 2016部署AD RMS(保护重要文档)

安装完成后,开始配置证书服务,在“凭据”界面中保持默认单击“下一步”按钮。
server 2016部署AD RMS(保护重要文档)

在“角色服务”界面选择“证书颁发机构”和“证书颁发机构web注册”复选框,然后单击“下一步”按钮。
server 2016部署AD RMS(保护重要文档)

在“设置类型”界面,选择“企业CA”复选框,单击“下一步”按钮。
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
证书配置完成,我们要运行cmd敲一条“gpupdate /force”命令,更新一下策略,(DC3_RMS服务器也一样更新一下)
server 2016部署AD RMS(保护重要文档)
至此DC1_AD服务器部署完成,开始部署DC3_RMS服务器

DC3_RMS服务器部署如下:
登录DC3_RMS服务器,配置IP地址及DNS加入域
server 2016部署AD RMS(保护重要文档)

加入域
server 2016部署AD RMS(保护重要文档)

成功加入benet域,重新启动计算机

运行cmd,敲一下“gpupdate /force”更新一下策略
server 2016部署AD RMS(保护重要文档)

安装ASP.net4.6功能、Windows内部数据库及消息队列(前面默认的步骤我就不截图了,自行操作即可)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

server 2016部署AD RMS(保护重要文档)

server 2016部署AD RMS(保护重要文档)

添加IIS(web)服务器,后面申请证书使用,默认安装即可
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

打开IIS管理器
server 2016部署AD RMS(保护重要文档)

点开服务器证书
server 2016部署AD RMS(保护重要文档)

选择创建域证书
server 2016部署AD RMS(保护重要文档)

创建证书
server 2016部署AD RMS(保护重要文档)

指定联机证书颁发机构和好记名称完成重启计算机即可
server 2016部署AD RMS(保护重要文档)

添加AD RMS服务
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

配置AD RMS
server 2016部署AD RMS(保护重要文档)

选择新的根群集即可
server 2016部署AD RMS(保护重要文档)

选择此服务器使用Windows内部数据库
server 2016部署AD RMS(保护重要文档)

指定域用户
server 2016部署AD RMS(保护重要文档)

指定加密模式
server 2016部署AD RMS(保护重要文档)

保持默认下一步,创建群集密码
server 2016部署AD RMS(保护重要文档)

保持默认下一步,指定群集地址,也就是刚才申请域证书的地址
server 2016部署AD RMS(保护重要文档)

server 2016部署AD RMS(保护重要文档)

安装完成,重启计算机即可
server 2016部署AD RMS(保护重要文档)
两台服务器已经部署完成,客户端加入域之后创建文档设置权限即可。

客户端部署如下:
将安装好office的两台客户端配置IP地址及DNS加入域
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

成功加入域,重启计算机即可,win10_02客户端同样操作我就不截图了,win10_02的IP地址配置为192.168.100.40即可,(自行规划)
server 2016部署AD RMS(保护重要文档)

加入域重启之后用本地管理员登录,然后将域账户加入到本地管理员权限,禁用本地管理员登录,域账户有权限管理当前计算机
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

将域账户添加到本地管理员权限
server 2016部署AD RMS(保护重要文档)
server 2016部署AD RMS(保护重要文档)

禁用本地管理员账户
server 2016部署AD RMS(保护重要文档)

注销计算机,用bob登录域即可,(第二台客户端也是同样的配置,bob改成tom即可,注销用tom登录域,我在这就不截图了)
server 2016部署AD RMS(保护重要文档)

两台客户端部署完成,开始设置AD RMS权限,创建一个word文档,开始设置权限,连接权限管理服务器,也就是所谓的DC3_AD RMS服务器
server 2016部署AD RMS(保护重要文档)

登录账户输入密码获取模板,设置权限
server 2016部署AD RMS(保护重要文档)

选择限制访问,设置权限
server 2016部署AD RMS(保护重要文档)

我就只给tom读取权限了,等一下去tom账户的客户端看一下效果
server 2016部署AD RMS(保护重要文档)

进入其他选项可以看出,bob是完全控制权限,而tom只给了读取权限,
server 2016部署AD RMS(保护重要文档)

保存文档,创建共享文件夹将word文档共享给tom,tom访问共享文件,下载访问,此时就会看出tom对word文档只有读取权限
server 2016部署AD RMS(保护重要文档)

Tom登录
server 2016部署AD RMS(保护重要文档)

会发现只有读取权限,
server 2016部署AD RMS(保护重要文档)

我用的第三方截图工具,我把截图工具以管理员运行的话截屏直接截到的是黑屏,足以证明RMS对权限的细化和精确控制
server 2016部署AD RMS(保护重要文档)

—————— 本文至此结束,感谢阅读 ——————

  • 2
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 2
    评论
### 回答1: Windows Server 2016是一款功能强大的操作系统,可以用于部署Active Directory域。以下是部署步骤: 1. 安装Windows Server 2016操作系统。 2. 在服务器管理器中添加“Active Directory域服务”角色。 3. 在“Active Directory域服务配置向导”中选择“新建一个新的林”,输入域名和域控制器名称。 4. 设置管理员密码和DNS选项。 5. 完成配置向导后,系统会自动安装并配置Active Directory域服务。 6. 在域控制器上创建用户和组,设置权限和策略。 7. 将其他计算机加入到域中,以便管理和控制。 需要注意的是,在部署过程中需要遵循最佳实践和安全策略,确保域的稳定性和安全性。 ### 回答2: Windows Server 2016是微软最新发布的服务器操作系统,它具有丰富的功能,可以满足企业在信息化建设和管理方面的各种需求。其中,Active Directory域服务是其功能之一,它可以用于构建安全、可伸缩和强大的集中式身份管理系统,以方便管理员管理多个用户和计算机。 在部署Windows Server 2016的域服务时,需要遵循一定的规范和步骤。首先,需要配置服务器的IP地址、子网掩码、网关、DNS等基本网络参数。其次,安装Active Directory域服务角色,并进行必要的配置。在安装过程中,需要指定域名、域管理员账户、域管理员密码、NETBIOS名称等信息。安装完成后,需要创建域用户、组、计算机,设置用户密码策略、组策略等,以实现用户管理、设备管理、安全管理等操作。 在部署过程中需要注意一些问题。比如,建议将域管理员账户命名为不易猜测的名称,并使用强密码;不要在域控制器上安装其他应用程序或服务,以避免影响域服务的性能和安全性;使用域控制器的安全缘起策略,限制域管理员权限,以降低系统被攻击的风险。此外,还需要定期备份域控制器和系统状态,以便在出现故障时能够快速恢复。 总之,通过合理的部署和配置,Windows Server 2016的Active Directory域服务可以为企业提供强大而可靠的身份管理、用户和设备管理、访问控制等功能,为企业的信息化建设和管理提供了有力支持。 ### 回答3: Windows Server 2016AD部署是企业级网络管理的常见方式,它可以提供域控制器(Domain Controller)和活动目录(Active Directory)的功能,用于管理用户和设备,控制访问权限,以及进行组策略等操作。下面我们来看看具体的部署步骤。 一、准备工作 在开始部署之前,需要对服务器进行必要的准备工作,包括: 1、硬件要求:要求服务器硬件具有一定的性能,例如CPU、内存、磁盘等方面,同时还需要支持64位操作系统。 2、操作系统要求:需要安装Windows Server 2016操作系统,并进行配置。 3、网络要求:需要进行网络配置,包括IP地址、DNS、DHCP等设置。同时还需要考虑安全性方面的设置,例如防火墙、网络访问控制等。 4、域名要求:需要考虑域名的设置,例如名称、DNS解析等。 二、安装域控制器 1、安装AD DS角色:在服务器管理器中,选择“添加角色和功能”,选择“安装基于角色或基于特性的安装”,在弹出的对话框中选择“Active Directory域服务”进行安装。 2、配置安装选项:在安装过程中,需要进行一些配置选项,包括域名、安装选项等,根据实际情况进行选择。 3、设置管理员密码:安装完成后,系统会提示设置管理员密码,需要设置一个安全的密码,以确保安全性。 4、启用DNS服务:在安装完成后,需要启用DNS服务,以便进行域名解析。 三、配置目录服务 1、添加用户和组:在AD DS中,可以添加用户和组,用于管理用户和访问权限。 2、配置组策略:在组策略中,可以对用户和设备进行管理,例如设置密码策略、网络访问控制等。 3、增加计算机:可以将计算机添加到域中,进行管理和监控。 四、维护和监控 在AD DS中,需要定期进行维护和监控,包括: 1、备份和恢复:定期进行备份,以便在系统出现故障时进行恢复。 2、监控和优化:定期检查系统运行状态,进行优化和调整。 3、更新和升级:定期更新和升级系统,以及相关软件和驱动程序。 总之,Windows Server 2016AD部署是企业级网络管理的重要手段,可以提供强大的用户和设备管理功能,以及良好的安全性和稳定性。在部署过程中,需要注意硬件、操作系统、网络、域名等方面的设置,以及后续的维护和监控工作,以确保系统的高效运行。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值