Ad rms что это
Перейти к содержимому

Ad rms что это

  • автор:

Русские Блоги

Сервер 2016 развернута AD RMS (защита важных документов)

Каталог блога
Во-первых, что такое AD RMS?
1. Введение в AD RMS
2, Обзор кластера AD RMS
3, AD RMS Client Введение
4, почему AD RMS Environment требует IIS?
5. Почему среда AD RMS требует базы данных?
Во-вторых, развертывайте AD RMS Services
1, окружающая среда выглядит следующим образом:
2, Анализ окружающей среды:
3, анализ проблем:
4. Реализация случая:

Во-первых, что такое AD RMS?

1. Введение в AD RMS

RMS (услуги по управлению прав, управление разрешениями) уже существовало в Windows 2003, с целью обеспечения максимальной технологии защиты безопасности для информационных данных компании.

В Windows Server 2016 RMS Service был расширен, который был встроен в операционную систему в качестве общего обслуживания и официально назван AD RMS (служба управления разрешениями Active Directory). Он работает с применением AD RMS — это ассоциация дерева, чтобы предотвратить использование цифровой информации без разрешения. AD RMS подходит для организаций, которые необходимы для защиты конфиденциальной информации и проприетарной информации. AD RMS предоставляет информацию о информации, постоянно использующую политику, тем самым повышая политики безопасности организации, независимо от того, где будет перемещена информация, и стратегия постоянного использования остается с информацией.

2, Обзор кластера AD RMS

Комплект AD RMS Cluster определяется как единый сервер, выполняющий AD RMS или совместное использование набора серверов из запросов на публикацию и авторизации AD RMS из клиента AD RMS. При настройке первого сервера AD RMS в лесу Active Directory, сервер станет кластером AD RMS, который может установить больше серверов и добавить его в кластер RMS.

AD RMS имеет два типа кластеров:Pootball Set и только авторизованный кластер
Первый сервер в установке AD RMS часто называют корневым набором. Установка корня обрабатывает все службы домена Active Directory (AD DS), все сертификаты и запросы на авторизацию домена. Для сложных сред, в дополнение к корневому набору, вы также можете создать только авторизованный кластер. Однако рекомендуется использовать корневой набор, затем добавьте больше серверов AD RMS в этот кластер.

3, AD RMS Client Введение

Клиент AD RMS предоставляется с операционными системами Windows 10 и Windows Server 2016. Если пользователь использует Windows XP, Windows 2000 или Windows Server 2003 в качестве клиентской операционной системы, вы можете загрузить совместимую версию клиента AD RMS из центра загрузки Microsoft.

4, почему AD RMS Environment требует IIS?

Поскольку клиент связывается с AD RMS Server через протокол HTTP или HTTPS, сервер RMS RMS RMS должен установить IIS одновременно.

5. Почему среда AD RMS требует базы данных?

База данных используется для хранения информации, таких как конфигурация и политики AD RMS. Вы можете использовать SQL Server, вы также можете использовать базу данных, встроенную в AD RMS.

Во-вторых, развертывайте AD RMS Services

1, окружающая среда выглядит следующим образом:

server 2016 AD RMS( )

2, Анализ окружающей среды:

Этот случай сам заранее готовлю доменной среды заранее, клиент готовит Office 2016 заранее, здесь мне нельзя сказать, есть необходимость комментировать или частное письмо мне. Кроме того, для снижения затрат нет никакого использования отдельного сервера SQL Server, но использование встроенной базы данных поставляется с AD RMS.

Я использую два сервера 2016 и два окна 10.
Среда установки DC1 (я установил заранее, это не отображается), а затем добавьте службу сертификата, добавьте две обычные учетные записи доменных учетных записей и клиентов.
DC3 присоединяется к домену, установите IIS и RMS Services.
Windows 10 Установите разрешение для проверки Office 2016 заранее.

3, анализ проблем:

Чтобы успешно развернуть и поддерживать REC RMS, вам нужно знать, что он работает, от владельца файлов для создания защищенных файлов к концу пользователя для доступа к файлу, путем проверки базовой процедуры защищенного файла следующим образом:

1) Пользователь Боб При выполнении работы первого файла защиты пользователь сначала получат CLC (лицензию клиента) с сервера AD RMS и может выполнять последующую защиту файлов.

2) Пользователь Боб требует использования клиентского приложения AD RMS для создания файла и выполнения работы файла защиты при создании файла, в основном, включая настройки, которые можно использовать для использования этого файла. В то же время, согласно этим стратегиям разрешений, генерируется лицензия на выпуску, и лицензия содержит использование файлов и условий использования файла.

3) Клиент AD RMS зашифрует исходный файл с симметричным ключом.

4) Клиент AD RMS добавляет симметричный ключ к лицензии публикации, а затем шифрует его с открытым ключом сервера AD RMS.

5) Когда получатель файла TOM открывает файл с клиентом AD RMS, если на его компьютере нет RAC (сертификат разрешений учетной записи), rac будет получен на сервере AD RMS.

6) AD RMS Client выдает запрос на запрос лицензии на сервер AD RMS, который содержит RAC и лицензию выпуска, зашифрованной публичным ключом сервера AD RMS (который содержит симметричный ключ).

7) После получения запроса сервер AD RMS получает лицензию отпуска со своим собственным ключом, получить политику разрешений и симметричный ключ.

8) AD RMS Server использует политику прав на шифрование Chry’s Chick, и симметричный ключ для генерации лицензии, а затем отправлять ее в пользователь получателя TOM.

9) Приемник TOM расшифровывает использование лицензий со своим частным ключом, получить политику разрешений и симметричных ключей, а затем расшифровать исходный файл и открыть файл в соответствии с определением политики разрешений.

4. Реализация случая:

Развертывание сервера DC1_AD выглядит следующим образом:

Войдите на рекламный сервер, настройте IP-адрес, шлюз и DNS
server 2016 AD RMS( )
server 2016 AD RMS( )

Контроллер домена добавляет организационную единицу с именем Adrms. Пользователи, которые создают новое управление AD RMS Service для ADRMS. Настройки учетных записей для никогда не истекло, добавьте членство в admin
server 2016 AD RMS( )

Создание двух обычных пользователей — TOM и BOB, добавьте адреса электронной почты, используемые для последующей проверки AD RMS
server 2016 AD RMS( )
server 2016 AD RMS( )
server 2016 AD RMS( )

Откройте окно Server Manager, нажмите Добавить роли и функции.
server 2016 AD RMS( )

В «перед добавлением мастера роли и функции» нажмите кнопку «Далее».
server 2016 AD RMS( )

В интерфейсе типа установки сохраняйте по умолчанию, нажмите кнопку «Далее». (Далее я сделаю снимок следующего шага.)
server 2016 AD RMS( )

В интерфейсе выбора сервера сохраните по умолчанию, нажмите кнопку «Далее».
server 2016 AD RMS( )

Установите флажок «Сервис сертификата Active Directory» в интерфейсе «Выбор сервера роли», а затем всплываете окно «Подсказка» и нажмите «Добавить функцию» и «Кнопка« Далее ».
server 2016 AD RMS( )

Установите флажок Веб-регистрация Сертификата в Интернете службы роли, затем появится окно «Подсказка», а затем нажмите «Добавить функцию» и «Следующая кнопка».
server 2016 AD RMS( )

Начните устанавливать службу сертификата рекламы
server 2016 AD RMS( )

После завершения установки начните настройку службы сертификата и удерживайте кнопку «Далее» в интерфейсе «Учетные данные».
server 2016 AD RMS( )

В интерфейсе «Служба ролевых» выберите «Установите флажок« Управление сертификатами »и установите флажок« Орган службы сертификатов », затем нажмите кнопку« Далее ».
server 2016 AD RMS( )

В интерфейсе набора типа установите флажок CA Enterprise CA, нажмите кнопку «Далее».
server 2016 AD RMS( )
server 2016 AD RMS( )
server 2016 AD RMS( )
server 2016 AD RMS( )
Конфигурация сертификата завершена, мы должны запустить CMD, чтобы сбить команду «GPUPDate / Force», обновить политику (DC3_RMS Server также обновляется)
server 2016 AD RMS( )
Для этого развертывания сервера DC1_AD начните развертывать серверы DC3_RMS

Сервер DC3_RMS развернут следующим образом:
Войдите в сервер DC3_RMS, настройте IP-адрес и DNS, чтобы присоединиться к домену
server 2016 AD RMS( )

Присоединиться к домену
server 2016 AD RMS( )

Успешно присоединитесь к полему на поле, перезагрузите компьютер

Запустите CMD, стучите «GPUPDate / Force» обновить политику
server 2016 AD RMS( )

Установите функцию ASP.NET4.6, внутреннюю базу данных Windows и очереди сообщений (до того, как шаги по умолчанию я не буду экранировать вас, вы можете сделать это)
server 2016 AD RMS( )
server 2016 AD RMS( )

server 2016 AD RMS( )

server 2016 AD RMS( )

Добавить IIS (Web) Сервер после применения приложения, установка по умолчанию может быть
server 2016 AD RMS( )
server 2016 AD RMS( )
server 2016 AD RMS( )

Открыть IIS менеджер
server 2016 AD RMS( )

Точка открытого сервера сертификата
server 2016 AD RMS( )

Выберите для создания сертификатов домена
server 2016 AD RMS( )

Создать сертификат
server 2016 AD RMS( )

Указание онлайн-авторитета сертификата и хорошее имя для завершения перезагрузки компьютера
server 2016 AD RMS( )

Добавить Сервис AD RMS
server 2016 AD RMS( )
server 2016 AD RMS( )
server 2016 AD RMS( )
server 2016 AD RMS( )

Настройка AD RMS.
server 2016 AD RMS( )

Выберите новый корневой набор
server 2016 AD RMS( )

Выберите этот сервер, чтобы использовать внутреннюю базу данных Windows
server 2016 AD RMS( )

Указанный домен пользователя
server 2016 AD RMS( )

Укажите режим шифрования
server 2016 AD RMS( )

Держите следующий шаг по умолчанию, создайте пароль кластера
server 2016 AD RMS( )

Укажите следующий шаг по умолчанию, укажите адрес кластера, который является адресом приложения для сертификата домена.
server 2016 AD RMS( )

server 2016 AD RMS( )

Установка завершена, перезагрузите компьютер
server 2016 AD RMS( )
Два сервера были развернуты, и клиент создан после создания домена.

Развертывание клиента выглядит следующим образом:
Настройте IP-адрес и DNS присоединиться к домену для настройки установленных двух клиентов.
server 2016 AD RMS( )
server 2016 AD RMS( )

Успешно присоединился к домену, перезагрузите компьютер, клиент Win10_02 также не отображает его, IP-адрес Win10_02 настроен как 192.168.100.40, (самопоглощение)
server 2016 AD RMS( )

После добавления перезапуска домена войдите с локальным администратором, затем добавьте учетную запись домена в локальные привилегии администратора, отключите логин локального администратора, учетная запись домена имеет разрешение на управление текущими компьютерами
server 2016 AD RMS( )
server 2016 AD RMS( )

Добавьте учетные записи домена в привилегии локального администратора
server 2016 AD RMS( )
server 2016 AD RMS( )

Отключить локальный аккаунт администратора
server 2016 AD RMS( )

Танцуйте компьютер, используйте домен боба входа в систему, (второй клиент является той же конфигурацией, Боб меняется на Том, выйти с доменом входа в систему TOM, я не отображен здесь)
server 2016 AD RMS( )

Завершены два развертывания клиентов, начните настройку разрешений на REC RMS, создайте документ Word, начать настройки разрешений, сервер управления разрешением подключения, то есть так называемый сервер DC3_AD RMS
server 2016 AD RMS( )

Войти учетная запись Введите свой пароль, чтобы получить шаблон, установить разрешения
server 2016 AD RMS( )

Выберите Лимитный доступ, Установить разрешения
server 2016 AD RMS( )

Я прочитал только разрешения для Тома, дождитесь, пока клиент перейдет на аккаунт TOM, чтобы увидеть эффект.
server 2016 AD RMS( )

Видно, что Боб полностью контролируется, и Том дает только чтения разрешений.
server 2016 AD RMS( )

Сохраните документ, создайте общую папку, чтобы поделиться документом Word To Tom, TOM Access Shared файл, загрузку доступа, на этот раз вы увидите, что TOM имеет только чтение разрешений для документов Word Documents
server 2016 AD RMS( )

Том вход
server 2016 AD RMS( )

Найдет, что только чтение разрешений,
server 2016 AD RMS( )

Я использую инструмент стороннего скриншота, я непосредственно разрезал инструмент скриншота непосредственно на экране захвата экрана, который является черным, достаточно, чтобы продемонстрировать утонченность и точное управление RMS
server 2016 AD RMS( )

Active Directory Right Management Service (AD RMS) – part 03 – How AD RMS Works?

By now we know the components of the AD RMS and its capabilities. In this section, we are going to look in details to understand how all these components work together to protect corporate data.

Before start the data protecting process, we need to have healthy AD RMS Cluster, AD RMS Clients (Author and Recipient) and reliable connection between those components. Once these prerequires fulfill, Data protection process will happen in three main stages which is protect content by author, publish protected content and access protected content by recipient. Let’s assume Peter is trying to protect a document using AD RMS. He going to send it to Adam and he do not want him to edit or print it. This is the first time he going to use AD RMS. In AD RMS environment, user Peter will refer as Information Author. On his first authentication in to AD RMS cluster, it creates Right Account Certificate (RAC) and it will be user’s identity in AD RMS. This is a onetime process. This certificate contains the public key and private key of the Peter which is encrypted by his computer’s public key. When Peter register with AD RMS cluster it also creates another certificate called Client Licensor Certificate (CLC). This CLC includes Client Licensor Certificate’s public key and private key which is protected by public key of Peter. It also includes AD RMS cluster public key which is signed by AD RMS private key.

Peter decides what data need to be protected first. Then it generates symmetric key (random) and encrypt the data which needs to be protected. It uses AES-256 standards to encrypt the data. When first AD RMS server added to the cluster, it creates another certificate called Server Licensor Certificate (SLC). This represent the identity element of the AD RMS server. This is shared with clients so they can use to exchange confidential data in secure way. SLC includes the public key of the AD RMS server. As the next step the system will encrypt the symmetric key used for data encryption by using it. So, only AD RMS cluster can open it.

After that RMS Client creates Publishing License (PL). This PL use to indicate allowed recipients, what rights they got and what condition will apply towards protected data. PL includes encrypted symmetric key that can used to decrypt the protected data. All these data then encrypt with Server Licensor Certificate’s public key. Apart from that AD RMS client also will sign encrypted data with private key of CLS. At the end this protected data will attached to PL. it also included the copy of symmetric key which is encrypted with CLS public key. This confirms Peter’s authority over the protected document, so he can decrypt the document without using another license. Once all these encryptions and signings are done, the document is ready to send over to Adam.

Once Adam receives the document, his Ad RMS aware application try to open it and found it is a protected document. Similar to Peter, Adam already have his RAC and CLS from the AD RMS Cluster. In order to open the protected document at once does it encrypt it with does it encrypt or sign with any of Adam’s certificates? No, it’s not. But his AD RMS client knows who need to contact in order to sort it out for him. To open the protected document Adam should have a Use License (UL). This is issue by the RMS cluster. So, AD RMS client request for license also included encrypted Publishing License, Encrypted Symmetric Key, Peter’s CLC and Public key of Adam’s RAC. The protected document will not send over with this request to RMS Cluster. To decrypt the protected document Adam needs the Symmetric key which used by Peter to encrypt the document. As first step Server needs to know if Adam is permitted to access the document, if he is permitted what sort of conditions and rights will apply. This info is in Publishing License. It is encrypted using public key of SLC. AD RMS server is the private key owner for it and he can easily extract it. if Adam is not allowed in PL, it will be declined the access to it. if its allowed it creates a list mentioning Adam’s rights to the document. The most important part of the decryption process is to retrieve the Symmetric Key. This is also encrypted by SLC’s public key. Once it is extract, it will be re-encrypt using Adam’s RAC public key. it was a part of the Use License request. This ensure, the only one can see the key is Adam’s system. Since server got all the required information, it generates Use License including the permission list and encrypted symmetric key. then it sends over to Adam’s RMS client. Once it reaches Adam’s system, it can decrypt the symmetric key using RAC’s private key. then RMS aware application will decrypt the document and attach the rights information retrieved from the User License. At the end, voila. Adam can see the content of the document.

In above I have talked lots about different certificates, licenses, data encryption and decryption. I thought its still better to explain it in high level to recap things we learned.

rms03-01

Peter wants to send protected document to Adam. Adam should only have read permission to the document and should not be able to modify or print.

1) This is the first-time peter going to use AD RMS. As soon as he tries to protect the document, RMS client initiate a connection to AD RMS server (cluster)

2) AD RMS Server replied with Right Account Certificate and Client Licensor Certificate. This is one time process.

3) In Peter’s system, random symmetric key is generated and encrypt the document using it. Then this symmetric key is encrypt using SLC’s public key. After that it is attached to a Publishing License which includes Adam’s rights for the protected document. After that PL attached to encrypted document.

4) Peter sends protected document (along with this additional info) to Adam.

5) Adam’s RMS Aware application try to open it and found that it need Use License from AD RMS Server. then RMS client request it from the RMS Server.

6) RMS server decrypt the symmetric key and the PL. after that server checks if the requester match with the PL. in our scenario it matches, so it went ahead and creates Use License. This includes symmetric key (it re-encrypts using Adam’s RAC Public Key) and a list which contains rights describes in PL. Then it delivers to Adam’s system.

7) Once Adam’s system receives the Use License, it retrieves Symmetric key and decrypt the document. Then Adam open the document and use it according to rights described on PL.

This marks the end of this blog post. In Part 04, I will demonstrate deployment of AD RMS. If you have any questions feel free to contact me on [email protected] also follow me on twitter @rebeladm to get updates about new blog posts.

Ad rms что это

Т.к информация сейчас имеет достаточно большое значение и на её защиту уделяется всё больше и больше сил и средств как компаний так и специалистов работающих в ней, то возникла необходимость тоже озадачиться сим вопросом.

Оговорюсь сразу — если вы решили что внедрение этой системы будет панацеей для защиты информации — то это заблуждение. Защита информации это целый комплекс мер как технических, так и административных.

Может быть когда будет время я опишу процесс внедрения системы DLP, которая тоже служит одним из этапов по защите информации в компании.

Да и еще, оговорюсь сразу — если у вас возникла мысль использовать AD RMS в защите персональных данных — то данная система должна пройти сертификацию в специальных гос.органах. Обрадую вас еще больше, так же как и все системы (включая Блокнот и Калькулятор), которые будут установлены на системах содержащих персональные данные попадающие под наш закон.

Статья будет разделена на несколько частей — в первой части я опишу установку и настройку AD RMS, во второй и последующей — практическую работу с шаблонами (установка, настройка, использование).
Я не буду описывать как разворачивать сервера и структуру каталогов, т.к в этом нет необходимости. Люди, читающие сию статью обладают определенными навыками и знаниями чтобы сделать это самостоятельно.
Опишу только требования предъявляемые для развертывания AD RMS:

  1. Развернута структура каталогов AD на базе Windows 2003 или выше (у меня 2008).
  2. Наличие сервера базы данных (опционально)
  3. Наличие сервера сертификатов (опционально)
  4. На клиентах (до версии Vista и выше) должен быть установлен компонент AD RMS Client
  5. На клиентах должен быть установлен Office 2007 Ultimate, Professional Plus, Enterprise если необходимо управлять разрешениями. Остальные версии поддерживают работу с защищенными документами, но без возможности изменения выставленных разрешений.

Ну вроде с формальностями закончили можно приступать к самой установки AD RMS (повторюсь — подразумевается что сетевая и доменная инфраструктура уже развернута и настроена).

Открываем консоль управления сервером и в Ролях выбираем нашу службу (рис.1)

Установка AD RMS

Если у вас не установленны необходимые компоненты для AD RMS, то система сама предложить вам их доустановить (рис.2)

Необходимые службы

Далее, когда мы выберем добавить недостающие роли и сервисы система автоматически добавит необходимые и можно будет переходить к следующему шагу установки (рис.3)

На этом шаге мы можем выбрать какие компоненты AD RMS нам ставить (он является 2-х компонентным). Т.к. у нас нет компаний за пределами нашей сети и AD RMS будет использоваться только сотрудниками нашей компании, то службу федерации мы не будем разворачивать.

Далее, т.к у нас это первый экземпляр службы RMS в нашем домене, то выбираем создание нового кластера AD RMS (рис.4)

Создание нового кластера AD RMS

На следующем окне (рис.5), нам предложат указать место хранения базы конфигурации AD RMS и вариантов у нас несколько. Первый: «Использовать внутреннюю базу данных Windows», – с одной стороны плюс в том, что SQL становится не нужен, но недостаток заключается в невозможности впоследствии добавить к ферме дополнительные сервера. В данной статье я выбрал первый вариант, т.к служба уже развернута в боевом режиме, но на тот момент мне было не до создания скриншотов :). Кстати, при выборе варианта с MS SQL сервером — не забудьте проверить, что порты в Windows Firewall открыты для нормального доступа к серверу и валидации.

Создание базы RMS

Далее указывает учетную запись, от имени которой будет работать служба AD RMS. При создании этой записи рекомендую сразу установить флажки , что пароль не устаревает и пользователь не может его поменять. Рис.6

Учетная запись службы AD RMS

На следующем шаге выбираем где у нас будут храниться ключи, которыми подписываються сертификаты, выдаваемые RMS. Моя личная рекомендация выбрать первый вариант (хранение в личном хранилище AD RMS). Это облегчит процесс администрирования, т.к все будет храниться центрально, но не локально.Рис.7

Хранилище ключей AD RMS

Далее вводим пароль, которым будет шифроваться ключ сервера. Рекомендую сделать этот пароль посложнее — из соображений безопастности и записать его. А бумажку положить в укромное место, т.е если понадобиться в дальнейшем добавлять еще RMS сервера — без него не обойтись. Рис.8

Пароль ключа шифрования

На следующем шаге выбираем на каком веб-сайте будет запущен сервис — я оставил как есть.Рис.9

Сайт AD RMS

Выбираем имя сервера и порт, по которому пользователи будут подключаться к AD RMS серверу. Т.к мы все же защищаем наши данные, то сделать это нужно по SSL. Оговрюсь сразу- для использования SSL соедедения необходимо иметь сертификат. Он может быть куплен у организации, которая на этом специализируется, или выдан внутренним центром сертификации. Выдавайте сертификат именно тому узлу, на котором у вас будет работать RMS — чтобы в дальнейшем пользователи не получали ошибку о несоответствии имени узла и сертификата. Рис.10

SSL соединение AD RMS

На следующем шаге выбираем наш сертификат. Откроется простой мастер импорта/экспорта сертификатов и мы его успешно устанавливаем. Если на данный момент нет сертификата, то можно это действие отложить и позднее его установить. Если не хочется вообще морочиться, то можно установить собственный сертификат AD RMS — но я не рекомендую этого делать, т.к это предназначено в основном для тестовой среды — и данный сертификат придется раздавать всем клиентам.Рис.11

Сертификат для AD RMS

Воодим имя кластера для подключения рис.12

Имя кластера AD RMS

На следующих 2-х шагах (рис. 13 и рис.14) выбираем необходимые компоненты IIS. По умолчанию, то что нужно службе AD RMS уже отмечено в «чекбоксе».

Выбор IIS компонентов для AD RMS

Ну и в завершении появляется итоговое окошко с описанием всех наших трудов и долгожданной кнопкой «Install» (рис.15) — и если все было сделанно правильно — через некоторое время мы получаем рабочий сервер AD RMS (рис.16).

Завершающий шаг установки

Сервер AD RMS

Ну вот, вроде и все. Это что касается по поводу разворачивания сервера AD RMS. В следующей статье я опишу дальнейшие шаги по внедрению AD RMS в структуру компании чтобы с ней могли полноценно работать пользователи.

Обзор службы управления правами Active Directory

Служба управления правами – это технология защиты информации Microsoft Windows , предназначенная для защиты с помощью криптографии корпоративной почты, документов и, конечно же, веб-страниц. Все действия над выше перечисленными объектами возможны только при наличии соответствующих прав пользователя.

Впервые служба управления правами появилась как отдельный сервер под названием Rights Management Server (версия 1.0). На дистрибутивном диске поставлялся сам сервер и клиент для Windows 2000 и Windows XP .

С тех пор служба развивалась достаточно стремительно. Появилась поддержка мобильных пользователей, федеративных отношений, теперь возможно аутентифицировать пользователя по паспорту Live ID , а также с использованием смарт-карт.

С выходом Microsoft Windows 2008, служба управления правами стала ролью серверной операционной системы (версия 2.0), изменилось и название – служба управления правами Active Directory (Active Directory Rights Management Services – сокращенно AD RMS ). Начиная с Windows Vista , клиент службы управления правами поставляется также вместе с операционной системой. Также клиент AD RMS поставляется с Windows Mobile 6.0 и выше.

В современном мире все более актуальной становиться задача защиты конфиденциальной и иной коммерческой информации, принадлежащей организации, от раскрытия. Применение службы управления правами позволит организации расширить существующие уже способы защиты информации. К примеру, если администратор поставил разрешения чтения на документ, ничто не помешает пользователю его сохранить на внешний носитель или распечатать. С помощью системы службы управления правами вы можете оставить разрешения именно чтения — копирование и печать будет запрещена. Если же все-таки документ будет скопирован как файл, то без доступа к серверной части службы управления правами его содержимое нельзя будет прочитать. На уровне защищаемого документа можно выставить права на чтение, открытие, изменение, печати, максимального срока действия и другие разрешения, которые могут быть установлены на уровне поддерживаемого приложения.

Служба управления правами является достаточно гибкой технологией – с помощью пакета разработки SDK , можно встроить поддержку клиента AD RMS в бизнес приложение организации, реализовать политики использования, которые необходимы. Служба управления правами расширяет существующую стратегию безопасности организации с помощью применения постоянных политик использования.

Политики использования указывают, какие сущности — пользователи, или группы пользователей, компьютеры или приложения являются доверенными. На любую сущность могут быть наложены права использования.

Из чего же состоит служба управления правами?

Здесь все достаточно просто. Есть два ключевых компонента:

1. Сервер кластера службы управления правами – предоставляет возможность выдачи, хранения и проверки всех необходимых для работы сертификатов.

2. Клиент службы управления правами – предоставляет возможность связи с кластером службы управления правами, со стороны клиентской операционной системы.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *