Avec IIS, vous pouvez renforcer la sécurité des sites Web en utilisant le protocole Secure Sockets Layer (SSL), une technologie de cryptage. SSL a été développé par Netscape Communications, et permet de sécuriser les communications sur l'Internet. SSL fonctionne à la couche de transport de Transmission Control Protocol / Internet Protocol (TCP / IP) protocol suite, et utilise la cryptographie à clé publique pour établir une session sécurisée SSL entre un serveur Web et le client. Quelques fonctionnalités fournies par SSL comprennent l'authentification, l'intégrité du message, et la confidentialité des données par cryptage.
Pour utiliser SSL dans IIS, le serveur Web doit obtenir un certificat numérique d'une autorité de certification (CA), et installer le certificat numérique ainsi. Un certificat numérique contient généralement un numéro de version qui identifie la norme X.509 version utilisée pour le certificat; le numéro de série du certificat de l'AC qui a émis le certificat, l'algorithme de signature identifiant qui définit le CA de l'algorithme utilisé pour la signature numérique de le certificat, la période de validité du certificat, l'entité à laquelle le certificat a été délivré; les utilisations du certificat, la clé publique, et l'emplacement de la liste de révocation de certificat (CRL).
Pour rendre utile ou de certificats de confiance, vous devez obtenir un certificat d'une entité de confiance, appelée autorité de certification (CA). Une autorité de certification (CA) est l'entité de confiance qui émet et gère l'utilisation de certificats. Un CA peut être un tiers extérieur CA tels que VeriSign, GeoTrust, Thawte, IT et de l'Institut de GlobalSign, ou vous pouvez déployer votre propre CA. Vous pouvez également utiliser une combinaison de communication interne et externe AC. Manuellement à partir d'une demande de certificats CA se produit lorsque vous demandez explicitement la CA d'émettre un certificat. Les certificats sont automatiquement demandée lorsque l'application demande et obtient un certificat en tant que processus d'arrière-plan, sans aucune intervention de l'utilisateur.
Pour la configuration interne de CA, Microsoft fournit des services de certificats. Vous pouvez installer Certificate Services du Panneau de configuration, par Ajout / Suppression de programmes. Vous pouvez utiliser les services de certificats, soit l'entreprise de déployer les autorités, ou Stand-alone CA. Enterprise CAs sont intégrés dans Active Directory, et de publier des certificats et des LCR à Active Directory. Enterprise AC ne peut délivrer des certificats aux utilisateurs et aux ordinateurs dans Active Directory. Enterprise CA utilise les informations de la base de données Active Directory pour approuver automatiquement certificat d'inscription ou de refuser la demande. Stand-alone CA ne sont pas dépendants de Active Directory pour la délivrance de certificats.
Quand un client navigateur Web se connecte à un serveur Web qui est configuré pour SSL, une connexion SSL est lancée avec le serveur Web. Le processus se produit handshake SSL entre un client et le serveur Web de négocier les algorithmes de chiffrement à clé secrète dont le client et le serveur Web utilise pour crypter les données qui sont transmises dans la session SSL.
Le processus qui se produit pour établir une session sécurisée SSL est décrite ci-dessous:
- Le client initie la création de la session SSL en demandant la clé publique du serveur Web.
- Le serveur répond par l'envoi au client la clé publique.
- Le client procède à l'envoyer au serveur Web une clé de session. La clé est chiffrée avec la clé publique.
- Le serveur déchiffre la prochaine clé de session, elle reçoit l'aide de sa clé privée.
- La clé de session est utilisée pour chiffrer et déchiffrer les données transmises entre le client et le serveur.
- La clé de session SSL lors de la session, soit à temps ou est résilié.
Les avantages de l'utilisation de SSL dans IIS
Quelques avantages de l'utilisation de SSL dans IIS sont résumées ci-dessous:
Comment demander et installer des certificats de serveur sur les serveurs Web IIS
Avant de pouvoir demander et installer un certificat de serveur IIS sur une machine, vous devez installer les services de certificats sur un contrôleur de domaine de l'Enterprise Root CA.
Comment faire pour installer Windows Server 2003 Certificate Services (Enterprise root CA)
- Place de Windows 2003 CD-ROM dans le lecteur de CD-ROM.
- Sélectionnez Installer les composants Windows facultatifs.
- Cette action lance l'Assistant Composants de Windows.
- Sur la page Assistant Composants, sélectionnez Services de certificats.
- Cliquez sur Oui dans la boîte de dialogue de message qui avertit que vous ne serait pas en mesure de modifier le nom du serveur.
- Dans le CA Type, sélectionnez Enterprise Root CA. Cliquez sur Suivant.
- Dans les informations d'identification CA page, définissez le nom commun de la CA. Ce nom sera utilisé dans Active Directory, et dans l'entreprise.
- Dans la période de validité des boîtes, entrer dans la vie pour le CA. Cliquez sur Suivant
- Sur la page Paramètres du certificat de base de données, vérifiez que l'emplacement spécifié pour le fichier de base de données et les fichiers journaux sont correctes.
- À ce stade, les services IIS sont arrêtés, et le certificat de service est installé et la base de données a commencé. IIS est redémarré après cela.
- Cliquez sur OK lorsque la boîte de dialogue de message s'affiche, avertissant que ASP doit être activé pour le Web inscription.
- Cliquez sur Terminer.
Comment demander et installer un certificat de serveur sur les serveurs Web IIS
L'Assistant Certificat de serveur Web est utilisé pour demander et installer un certificat de serveur sur les serveurs Web IIS. Pour lancer l'Assistant Certificat de serveur Web, - Cliquez sur Démarrer, cliquez sur Outils d'administration, puis cliquez sur Internet Information Services (IIS) pour ouvrir la console IIS Manager.
- Dans l'arborescence de la console, développez le nœud Sites Web.
- Cliquez-droit sur le site Web que vous voulez mettre en place un certificat, et cliquez sur Propriétés.
- Lorsque la boîte de dialogue Propriétés du site Web s'ouvre, cliquez sur l'onglet Sécurité de répertoire.
- Cliquez sur le bouton Certificat de serveur.
Pour demander et installer un certificat de serveur,
- Ouvrez le Gestionnaire des services Internet.
- Ouvrez la boîte de dialogue Propriétés du site Web pour lequel vous voulez configurer un certificat de serveur.
- Cliquez sur l'onglet Sécurité de répertoire, puis cliquez sur le bouton Certificat de serveur.
- Cette action lance l'Assistant Certificat de serveur Web.
- Cliquez sur Suivant dans la bienvenue à L'Assistant Certificat de serveur Web page.
- Sur la page Certificat de serveur, cliquez sur Créer un nouveau certificat d'option et cliquez sur Suivant.
- Sur la page suivante, sélectionnez l'une des options suivantes:
- Si vous voulez demander et d'obtenir immédiatement un certificat d'un CA, cliquez sur Envoyer immédiatement la demande à une Autorité de certification en ligne option.
- Si vous voulez envoyer la demande de certificat à un CA hors connexion, cliquez sur Préparer la demande maintenant, mais l'envoyer plus tard option.
Cliquez sur Suivant. - Sur le nom et les paramètres de sécurité, entrez les informations suivantes:
- Un nom descriptif pour le nouveau certificat de serveur.
- Spécifiez une nouvelle Bit Length paramètre, ou accepter la valeur par défaut de 1024 bits pour ce paramètre.
Cliquez sur Suivant. - Sur la page Information sur l'organisation, entrez le nom de l'Organisation et le nom de l'unité d'organisation dans les zones de texte disponibles. Cliquez sur Suivant.
- Sur la commune de votre site Nom de la page,
- Pour un intranet, entrez le nom NetBIOS de la machine IIS.
- Pour un site Internet, entrez l'intégralité de nom pour le site.
Cliquez sur Suivant. - Sur la page d'information géographique, de fournir les informations suivantes:
Cliquez sur Suivant. - Spécifiez le port TCP pour les communications sécurisées SSL. Par défaut, c'est le port 443. Cliquez sur Suivant.
- Entrez un nom de fichier pour la demande de certificat si vous avez déjà sélectionné l'Préparer la demande maintenant, mais l'envoyer plus tard option, ou sélectionner le CA de la liste Autorités de certification, si vous avez précédemment sélectionné l'option Envoyer immédiatement la demande à une Autorité de certification en ligne option. Cliquez sur Suivant.
- Sur la page Résumé, vérifiez que vous avez choisi la bonne configuration.
- Cliquez sur Suivant pour demander et installer le nouveau certificat de serveur.
Comment présenter une demande de certificat à un CA
Si vous avez sélectionné l'Préparer la demande maintenant, mais l'envoyer plus tard l'option de la configuration des pages de l'Assistant Certificat de serveur Web, vous devez soumettre la demande de certificat à un CA. Si vous exécutez Windows Server 2003, vous pouvez utiliser sur le Web d'inscription à présenter la demande de certificat à un CA.
- Connectez-vous au serveur d'utiliser Internet Explorer 5.0 ou plus, et le compte Administrateur.
- Vous pouvez utiliser l'URL suivante: http:// / certsrv.
- Entrez le nom d'utilisateur et mot de passe si vous n'êtes pas automatiquement authentifié.
- L'interface Web pour ouvrir manuellement la demande de certificats, et la page d'accueil s'affiche.
- Cliquez sur l'option Demander un certificat.
- Sur la page suivante, cliquez sur Demande de certificat avancée.
- Choisissez Déposer une demande de certificat à l'aide de la Base A-64-Encoded CMC ou PKCS # 10 du fichier, ou de présenter une demande de renouvellement à l'aide de la Base A-64-Encoded PKCS # 7 de dossier.
- Continuez d'ouvrir le dossier de demande de certificat que vous avez enregistré lors de l'utilisation de l'Assistant Certificat de serveur Web.
- Copiez le contenu du fichier sauvegardé à la demande de la case dans Internet Explorer.
- Cliquez sur le modèle de certificat de la liste. Cliquez sur Web Server. Cliquez sur Envoyer
- Cliquez DER Encoded. Cliquez sur Télécharger le certificat.
- Enregistrez le fichier sur l'ordinateur local.
- Passez à Lancement de la Assistant Certificat de serveur Web.
- Cliquez sur Suivant dans la bienvenue à L'Assistant Certificat de serveur Web page.
- En attendant sur la page Demande de certificat de sélectionner le processus de la demande en attente et installer le certificat, puis cliquez sur Suivant.
- Lorsque le processus de demande en attente Une page s'ouvre, choisissez le fichier de certificat. Cliquez sur Suivant.
- Spécifiez le port TCP pour les communications sécurisées SSL. Par défaut, c'est le port 443. Cliquez sur Suivant
- Cliquez sur Suivant. Cliquez sur Terminer.
Comment faire pour activer la sécurité SSL dans IIS
- Ouvrez le Gestionnaire des services Internet.
- Dans l'arborescence de la console, cliquez droit sur le nœud Site Web par défaut et sélectionnez Propriétés dans le menu de raccourci.
- Lorsque le site Web par défaut boîte de dialogue Propriétés s'ouvre, cliquez sur l'onglet Site Web.
- Vérifiez que le port SSL est définie comme la valeur par défaut de port SSL - 443.
- Cliquez sur l'onglet Sécurité de répertoire.
- Dans le domaine des communications sécurisées de la boîte de dialogue, cliquez sur le bouton Modifier.
- Dans la boîte de dialogue Communications sécurisées, cliquez sur Requérir un canal sécurisé (SSL) case à cocher.
- Cliquez sur OK.
Comment exiger 128-bit SSL de chiffrement
- Ouvrez le Gestionnaire des services Internet.
- Cliquez-droit sur le nœud Site Web par défaut et sélectionnez Propriétés dans le menu de raccourci.
- Cliquez sur l'onglet Sécurité de répertoire.
- Dans le domaine des communications sécurisées de la boîte de dialogue, cliquez sur le bouton Modifier.
- Cliquez sur le Exiger un canal sécurisé (SSL) case à cocher.
- Cliquez sur le besoin de cryptage 128-Bit case.
- Cliquez sur OK.
Comment faire pour afficher des certificats de serveur installé
- Ouvrez le Gestionnaire des services Internet.
- Cliquez-droit sur le nœud Site Web par défaut dans l'arborescence de la console, puis cliquez sur Propriétés dans le menu.
- Lorsque le site Web de la boîte de dialogue Propriétés s'ouvre, cliquez sur l'onglet Sécurité de répertoire
- Cliquez sur le bouton Afficher le certificat qui se trouve sous Communications sécurisées.
- Le certificat de propriétés boîte de dialogue s'ouvre ensuite. La boîte de dialogue est la suivante: trois onglets:
- Onglet Général: Cet onglet affiche les informations suivantes:
- Le but de l'attestation
- Distribué Pour information et délivré par
- La période de validité du certificat
- Onglet Détails: Cet onglet contient des informations de certificat.
- Certification onglet Chemin d'accès: Cet onglet contient un chemin illustration qui affiche la racine.
Comment gérer les certificats de serveur dans IIS
La gestion des tâches qui vous généralement pour effectuer des certificats de serveur sont listées ci-dessous: - Renouveler un certificat de serveur, avant d'expirer.
- Copier / déplacer un certificat existant à un autre serveur Web IIS ou un site.
- Exporter le certificat de le stocker à un emplacement différent
- Remplacer le certificat actuel, si elle a expiré.
- Retirez le certificat si le site ne nécessite plus sécurisé SSL communications.
Les tâches de gestion peut être réalisée par la relance de l'Assistant Certificat de serveur Web. Après avoir cliqué sur Suivant sur l'Bienvenue à L'Assistant Certificat de serveur Web, vous pouvez choisir entre la réalisation de diverses tâches de gestion de certificat de serveur.
Pour renouveler un certificat de serveur,
- Ouvrez le Gestionnaire des services Internet
- Dans l'arborescence de la console, développez le nœud Sites Web.
- Cliquez-droit sur le site Web que vous souhaitez renouveler le certificat, et cliquez sur Propriétés.
- Lorsque la boîte de dialogue Propriétés du site Web s'ouvre, cliquez sur l'onglet Sécurité de répertoire.
- Cliquez sur le bouton Certificat de serveur.
- Cliquez sur Suivant dans la bienvenue à L'Assistant Certificat de serveur Web page.
- Sur la Modifier le certificat actuel d'affectation page, cliquez sur Renouveler le certificat actuel, puis cliquez sur Suivant.
- Sélectionnez des options suivantes:
- Si vous voulez demander et d'obtenir un certificat d'un CA, cliquez sur Envoyer immédiatement la demande à une Autorité de certification en ligne option.
- Si vous voulez envoyer la demande de certificat à un CA hors connexion, cliquez sur Préparer la demande maintenant, mais l'envoyer plus tard option.
- Entrez un nom de fichier pour la demande de certificat si vous avez préalablement sélectionné le Préparer la demande maintenant, mais l'envoyer plus tard option, ou sélectionner le CA de la liste Autorités de certification, si vous avez préalablement sélectionné l'option Envoyer immédiatement la demande à une Autorité de certification en ligne option. Cliquez sur Suivant.
- Cliquez sur Suivant. Cliquez sur Terminer
Pour attribuer un certificat de serveur en cours de validité,
- Ouvrez le Gestionnaire des services Internet
- Dans l'arborescence de la console, développez le nœud Sites Web.
- Cliquez-droit sur le site Web que vous souhaitez attribuer le certificat, et cliquez sur Propriétés.
- Lorsque la boîte de dialogue Propriétés du site Web s'ouvre, cliquez sur l'onglet Sécurité de répertoire.
- Cliquez sur le bouton Certificat de serveur.
- Cliquez sur Suivant dans la bienvenue à L'Assistant Certificat de serveur Web page.
- Sur la page Certificat de serveur, cliquez sur Attribuer un certificat existant. Cliquez sur Suivant.
- Spécifiez le port TCP pour les communications sécurisées SSL. Par défaut, c'est le port 443. Cliquez sur Suivant
- Cliquez sur Suivant. Cliquez sur Terminer.
Configurer IIS pour activer les certificats clients
Si l'authentification de base, l'authentification intégrée de Windows, l'authentification Digest ou l'authentification des passeports sont généralement utilisés pour authentifier les utilisateurs essayant d'accéder à un site Web, SSL peut également être utilisé pour authentifier les clients. Grâce à l'aide du protocole SSL, vous pouvez exiger des certificats client pour vérifier l'identité des clients.
La plus simple façon d'authentifier les utilisateurs avec des certificats est de permettre l'accès au site pour les utilisateurs qui ont un certificat valable d'accéder au site en particulier. Cette solution offre toutefois peu de sécurité. Dans IIS, le serveur Web qui autorise automatiquement les certificats ont été délivrés par une racine de confiance CA. Cela comprend, malheureusement, les autorités publiques qui pourraient avoir délivré un certificat à un utilisateur qui doit être empêché d'accéder au site.
Pour renforcer la sécurité d'un site lorsque les certificats clients sont utilisés, vous pouvez appliquer une ou l'autre des solutions suivantes:
- Vous pouvez utiliser les mappages de certificat client pour restreindre l'accès au site aux seuls utilisateurs qui ont des certificats.
- One-to-one mapping: Cette configuration des cartes individuelles de certificats à des comptes d'utilisateurs. Un seul certificat est associé à un compte d'utilisateur. Un utilisateur est authentifié lors de leur fournir un nom d'utilisateur et mot de passe.
- Many-to-one mapping: Cette configuration nécessite certificats correspondent à une certaine liste de règles. Certificats clients qui correspondent à des critères spécifiques sont acceptés.
- Vous pouvez créer un certificat de la liste de confiance (CTL) de limiter le nombre de root CA qui sont en mesure de délivrer des certificats aux utilisateurs. A CTL est une liste des autorités pour un site Web qui sont considérées comme dignes de confiance. CTLs ne peut pas être configuré pour des sites FTP.
Comment faire pour installer un certificat client pour un client Windows
- Ouvrez Internet Explorer.
- Entrez https: / / dc / certsrv /.
- Lorsque les services de certificats Microsoft page d'accueil s'ouvre, cliquez sur Demander un certificat. Cliquez sur Suivant.
- Sur la page Choisir le type de demande, cliquez sur User Certificate. Cliquez sur Suivant.
- Cliquez sur Envoyer sur le certificat d'utilisateur Identification Information page.
- La page Certificat émis s'affiche une fois que le certificat client est délivré.
- Pour installer le certificat sur le navigateur, cliquez sur Installer ce certificat.
Comment faire pour afficher les informations du certificat client existant
- Sur le client, ouvrez Internet Explorer.
- Sélectionnez Options Internet dans le menu Outils.
- Dans la boîte de dialogue Options Internet, cliquez sur l'onglet Contenu.
- Cliquez sur le bouton Certificats dans le domaine des certificats de l'onglet.
- La boîte de dialogue Certificats s'ouvre.
- Dans le but liste déroulante, sélectionnez l'authentification du client pour afficher les certificats actuellement installés client.
- Choisissez le certificat et cliquez sur le bouton Afficher.
Comment faire pour activer les certificats clients dans IIS
- Ouvrez le Gestionnaire des services Internet.
- Dans l'arborescence de la console, cliquez droit sur le nœud Site Web par défaut et sélectionnez Propriétés dans le menu de raccourci.
- Lorsque le site Web de la boîte de dialogue Propriétés s'ouvre, cliquez sur l'onglet Site Web.
- Vérifiez que le port 443 est définie comme le port SSL.
- Cliquez sur l'onglet Sécurité de répertoire.
- Dans le domaine des communications sécurisées de la boîte de dialogue, cliquez sur le bouton Modifier.
- Dans la boîte de dialogue Communications sécurisées, cliquez sur Requérir un canal sécurisé (SSL) case à cocher.
- En vertu de certificats clients, cliquez sur l'option Exiger les certificats clients pour permettre à des certificats client.
- Cliquez sur OK.
Comment faire pour créer un à un certificat client mappings
Avant de créer une relation un-à-un certificat client de cartographie, vous devez exporter le certificat de l'utilisateur. Pour exporter le certificat de l'utilisateur, - Sur le client, ouvrez Internet Explorer.
- Sélectionnez Options Internet dans le menu Outils.
- Dans la boîte de dialogue Options Internet, cliquez sur l'onglet Contenu.
- Cliquez sur le bouton Certificats d'ouvrir la boîte de dialogue Certificats.
- Dans le but liste déroulante, sélectionnez Client Authentication.
- Sélectionnez le certificat de la liste des certificats clients actuellement installés.
- Cliquez sur le bouton Exporter.
- Lorsque l'Assistant Exportation de certificat démarre, cliquez sur Suivant.
- Sur la page Exporter la clé privée, sélectionnez Non, ne pas exporter la clé privée option. Cliquez sur Suivant.
- Sur la page Format de fichier d'exportation, sélectionnez la base-64 Encoded X.509 option. Cliquez sur Suivant.
- Entrez un nom de fichier pour le certificat exporté. Cliquez sur Suivant.
- Cliquez sur Terminer.
Pour créer un à un certificat client mappings,
- Ouvrez le Gestionnaire des services Internet
- Dans l'arborescence de la console, développez le nœud Sites Web.
- Cliquez-droit sur le site Web, puis cliquez sur Propriétés dans le menu.
- Lorsque la boîte de dialogue Propriétés s'ouvre, cliquez sur l'onglet Sécurité de répertoire.
- Dans le domaine des communications sécurisées de la boîte de dialogue, cliquez sur le bouton Modifier.
- Dans la boîte de dialogue Communications sécurisées, sélectionnez Activer le mappage de certificat client case.
- Cliquez sur Modifier pour ouvrir la boîte de dialogue Mappings compte.
- Sur la 1.1, cliquez sur Ajouter.
- Dans la boîte de dialogue Ouvrir, choisissez le fichier que vous avez préalablement exporté et cliquez sur Ouvrir.
- Sur la carte pour la boîte de dialogue du compte, entrez un nom dans la zone Nom de la carte.
- Cliquez sur le bouton Parcourir pour rechercher le domaine pour le compte d'utilisateur.
- Sélectionnez l'utilisateur, cliquez sur Ajouter, puis cliquez sur OK
- Entrez le mot de passe du compte utilisateur.
- Cliquez sur OK à plusieurs reprises pour fermer toutes les boîtes de dialogue ouvertes.
Comment faire pour créer plusieurs-vers-un certificat client mappings
- Ouvrez le Gestionnaire des services Internet
- Ouvrez la boîte de dialogue Propriétés du site Web.
- Cliquez sur l'onglet Sécurité de répertoire
- Dans le domaine des communications sécurisées de l'onglet, cliquez sur Modifier.
- Sélectionnez Activer la case à cocher Client Certificate Mapping.
- Cliquez sur le bouton Modifier.
- Cliquez sur l'onglet nombreux-1.
- Cliquez sur Ajouter pour ouvrir la page générale.
- Entrez un nom pour la règle dans la zone Description, puis cliquez sur Suivant.
- Sur la page Règles, cliquez sur Nouveau.
- Lorsque l'élément de la règle Modifier boîte de dialogue s'ouvre, à partir de la liste Champ de certificat:
- Sélectionnez l'émetteur, de filtre basé sur l'émission CA, ou
- Sélectionnez Objet, de filtre sur l'entité à laquelle le certificat a été délivré.
- Précisez les critères de la règle de la boîte de critères. Cliquez sur OK.
- Après avoir ajouté toutes les règles nécessaires, cliquez sur Suivant
- Sur la cartographie page, sélectionnez une des options suivantes:
- Pour ne pas accepter d'accès qui correspondent aux critères, cliquez sur l'option de refuser l'accès.
- Pour la carte correspondant à des certificats à un compte d'utilisateur, cliquez sur Accepter ce certificat pour l'authentification d'ouverture de session option.
- Si vous avez préalablement sélectionné Accepter ce certificat pour l'authentification d'ouverture de session, entrez les informations dans la boîte de compte et mot de passe boîte.
- Cliquez sur Terminer.
Comment faire pour configurer un certificat de confiance list (CTL)
- Ouvrez le Gestionnaire des services Internet
- Ouvrez la boîte de dialogue Propriétés du site Web particulier.
- Cliquez sur l'onglet Sécurité de répertoire, puis cliquez sur Modifier sous Communications sécurisées.
- Sélectionnez Activer la case à cocher Liste de certificat d'affectation spéciale.
- Cliquez sur New pour lancer l'Assistant Certificat Trust List. Cliquez sur Suivant
- Sur les certificats dans le CTL page, cliquez sur le bouton Ajouter de magasin.
- Sélectionnez la boîte de dialogue Certificat s'ouvre et affiche toutes les certificats.
- Choisissez les certificats que vous voulez utiliser, et cliquez sur OK.
- Cliquez sur Suivant dans la certificats dans le CTL page.
- Sur le nom et la description page, entrez un nom et une description pour le CTL. Cliquez sur Suivant.
- Cliquez sur Terminer.
Bookmark SSL et IIS
Latest Blog Posts