WINDOWS SERVER 2008
安装配置AD RMS指南
本文档由umboy转载自微软公司文档,可以配合RMS论坛http://umboy.5d6d.com/中的“umboy讲技术-视频”的“windows server2008上安装配置AD RMS指南”使用。本文不得在本人未经同意的情况下转载和发表。本文档的WORD版本可以去RMS开发 QQ群:24893581共享空间下载。
Umboy:致力与信息安全与信息移动应用的研究。
QQ:728634
BLOG:http://blog.csdn.net/umboy
RMS开发 QQ群:24893581
RMS开发 MSN群:group101651@msnzone.cn
MOSS开发 MSN群:group194869@xiaoi.com
目录
配置域控制器 (CPANDL-DC)............................................................................... 8
配置承载 AD RMS 数据库的计算机 (ADRMS-DB).............................................. 13
配置承载 AD RMS 根群集的计算机 (ADRMS-SRV)............................................ 16
配置 AD RMS 客户端计算机 (ADRMS-CLNT).................................................... 18
步骤 2:在 ADRMS-SRV 上安装和配置 AD RMS...................................................... 20
步骤 3:在 ADRMS-CLNT 上验证 AD RMS 功能....................................................... 23
安装AD RMS指南
关于指南
本循序渐进指南将引导您完成在测试环境中设置工作的 Active Directory 权限管理服务 (AD RMS) 基础结构的过程。在该过程中,将创建 Active Directory(R) 域,安装数据库服务器,安装 AD RMS 服务器角色,配置 AD RMS 群集,然后配置启用 AD RMS 的客户端计算机。
完成这些任务后,您可以使用测试实验室环境了解 Windows Server® 2008 上的 AD RMS 技术并评估如何在组织中部署。
l 完成本指南中的步骤后,您将:
l 准备 AD RMS 基础结构。
l 安装和配置 AD RMS。
l 在完成配置后验证 AD RMS 功能。
AD RMS 部署的目标是能够保护任何位置的信息。将 AD RMS 保护施加到数字文件后,将一直对该文件提供保护。默认情况下,只有内容所有者才能够取消对该文件的保护。所有者授予其他用户对内容执行操作的权限,如查看、复制或打印文件的能力。有关 AD RMS 部署蕴藏的商业因素的详细信息,请参阅白皮书“Windows Rights Management Services:帮助组织防止未经授权使用数字信息”(http://go.microsoft.com/fwlink/?LinkId=64636)(可能为英文网页)。
注:
本指南只作为基本的 AD RMS 循序渐进指南。为 AD RMS 开发的所有其他循序渐进指南均假设用户已完成本指南。
本指南不提供什么
本指南不提供以下内容:
· AD RMS 概述。有关 AD RMS 可以为您的组织带来好处的详细信息,请参阅 http://go.microsoft.com/fwlink/?LinkId=84726(可能为英文网页)。
· 在生产环境中设置和配置 AD RMS 的指南
· AD RMS 的完整技术参考
在测试环境中部署RMS
建议您首先在测试实验室环境中执行本指南中提供的步骤。不一定必须使用循序渐进指南才能部署 Windows Server 功能,而不使用其他部署文档,应将其作为独立的文档谨慎使用。
完成本循序渐进指南后,您将有一个工作的 AD RMS 基础结构。然后,可以按照如下所示测试和验证 AD RMS 功能:
· 限制 Microsoft Office Word 2007 文档的权限
· 打开已授权用户并使用该文档。
· 让未经授权的用户尝试打开并使用该文档。
本指南中描述的测试环境包括四台计算机,它们已连接到专用网络,并且使用下列操作系统、应用程序和服务:
计算机名称 |
操作系统 |
应用程序和服务 |
ADRMS-SRV |
Windows Server 2008 |
AD RMS、Internet Information Services (IIS) 7.0、万维网发布服务和消息队列 |
CPANDL-DC |
带有 Service Pack 2 (SP2) 的 Windows Server 2003 注: Windows Server 2003 的 Service Pack 2 不是必需的,但本指南中会用到。 |
Active Directory,域名系统 (DNS) |
ADRMS-DB |
带有 SP2 的 Windows Server 2003 注: Windows Server 2003 的 Service Pack 2 不是必需的,但本指南中会用到。 |
带有 Service Pack 2 (SP2) 的 Microsoft SQL Server(TM) 2005 Standard Edition 注: SQL Server 2005 Standard Edition 的 Service Pack 2 不是必需的,但本指南中会用到。 |
ADRMS-CLNT |
Windows Vista® |
Microsoft Office Word 2007 Enterprise Edition |
注意
有关安装 AD RMS 的系统要求的详细信息,请参阅http://go.microsoft.com/fwlink/?LinkId=84733(可能为英文网页)。
这些计算机构成了专用 Intranet,且通过常用集线器或第 2 层交换机进行连接。如果需要,可以在虚拟服务器环境中模拟此配置。此循序渐进练习在整个测试实验室配置中使用的是专用地址。为 Intranet 使用专用网络 ID 10.0.0.0/24。对于名为 cpandl.com 的域,域控制器命名为 CPANDL-DC。下图显示了测试环境的配置:
步骤 1:设置基础结构
若要在 CPANDL 域中准备 AD RMS 测试环境,必须完成以下任务:
· 配置域控制器 (CPANDL-DC)
· 配置承载 AD RMS 数据库的计算机 (ADRMS-DB)
· 配置承载 AD RMS 根群集的计算机 (ADRMS-SRV)
· 配置 AD RMS 客户端计算机 (ADRMS-CLNT)
设置完成本指南中步骤所需的适当计算机名称、操作系统和网络设置时,请参考下表。
计算机名称 |
操作系统要求 |
IP 设置 |
DNS 设置 |
CPANDL-DC |
带有 Service Pack 2 (SP2) 的 Windows Server 2003 |
IP 地址: 10.0.0.1 子网掩码: 255.255.255.0 |
由 DNS 服务器角色配置。 |
ADRMS-SRV |
Windows Server 2008 |
IP 地址: 10.0.0.2 子网掩码: 255.255.255.0 |
首选: 10.0.0.1 |
ADRMS-DB |
带有 SP2 的 Windows Server 2003 |
IP 地址: 10.0.0.3 子网掩码: 255.255.255.0 |
首选: 10.0.0.1 |
ADRMS-CLNT |
Windows Vista |
IP 地址 10.0.0.4 子网掩码: 255.255.255.0 |
首选: 10.0.0.1 |
配置域控制器 (CPANDL-DC)
· 若要配置域控制器 CPANDL-DC,您必须:
· 安装带有 SP2 的 Windows Server 2003。
· 配置 TCP/IP 属性。
· 安装 Active Directory。
· 将 Active Directory 域功能级别提升至 Windows Server 2003。
· 创建用户帐户。
· 创建用户帐户组。
对于针对 AD RMS 配置的每个用户帐户和组,需要添加一个电子邮件地址,然后将用户分配到组。
首先,在独立服务器上安装带有 SP2 的 Windows Server 2003。
|
安装 Windows Server 2003 Standard Edition 的步骤 |
||||
|
|
下一步配置 TCP/IP 属性,以便 CPANDL-DC 具有静态 IP 地址 10.0.0.1。此外,还要将 10.0.0.1 配置为 DNS 服务器的 IP 地址。
|
在 CPANDL-DC 上配置 TCP/IP 属性的步骤 |
||||||||||
|
|
下一步,将计算机配置为域控制器。
|
将 CPANDL-DC 配置为域控制器的步骤 |
||||||||||||||||||||||||
|
|
注:完成上述步骤后,必须重新启动计算机
下一步,必须将域功能级别提升至 Windows Server 2003,以便可以使用 Active Directory 通用组。
|
将域功能级别提升至 Windows Server 2003 的步骤 |
||||||||||||
|
|
下一步,将下表中显示的用户帐户添加到 Active Directory。使用该表后面的步骤创建用户帐户。
帐户名 |
用户登录名 |
电子邮件地址 |
组 |
ADRMSSRVC |
ADRMSSRVC |
|
|
ADRMSADMIN |
ADRMSADMIN |
|
Enterprise Admins |
Nicole Holliday |
NHOLLIDA |
nhollida@cpandl.com |
Employees、Finance |
Limor Henig |
LHENIG |
lhenig@cpandl.com |
Employees、Marketing |
Stuart Railson |
SRAILSON |
srailson@cpandl.com |
Employees、Engineering |
|
添加新用户帐户的步骤 |
||||||||||||
|
|
下一步,为所有用户帐户添加电子邮件地址。
|
为用户帐户添加电子邮件地址的步骤 |
||||||
|
|
创建用户帐户后,还应创建 Active Directory 通用组并将这些用户添加到这些组。下表列出了应添加到 Active Directory 的通用组。使用下表后的步骤创建通用组。
组名 |
电子邮件地址 |
Finance |
finance@cpandl.com |
Marketing |
marketing@cpandl.com |
Engineering |
engineering@cpandl.com |
Employees |
employees@cpandl.com |
|
将新组对象添加到 Active Directory 的步骤 |
||||||
|
|
下一步,为组对象添加电子邮件地址:
|
为组对象添加电子邮件地址的步骤 |
||||||
|
|
最后,将用户帐户添加到相应的组。在本指南中,将 Nicole Holliday、Limor Henig 和 Stuart Railson 添加到 Employees 组。然后,将 Nicole Holliday 添加到 Finance 组,将 Limor Henig 添加到 Marketing 组,最后将 Stuart Railson 添加到 Engineering 组。若要将用户帐户添加到各自的组中,应按照下列步骤进行操作:
|
将用户帐户添加到组的步骤 |
||||||||||
|
|
配置承载 AD RMS 数据库的计算机 (ADRMS-DB)
首先,在将要承载 AD RMS 数据库的计算机上安装 Windows Server 2003。
|
安装 Windows Server 2003 Standard Edition 的步骤 |
||||
|
|
在该步骤中,将配置 TCP/IP 属性,以便 ADRMS-DB 具有静态 IP 地址 10.0.0.3。
|
在 ADRMS-DB 上配置 TCP/IP 属性的步骤 |
||||||||||
|
|
下一步,将 AD RMS 数据库服务器 (ADRMS-DB) 计算机加入到 CPANDL 域:
|
将 ADRMS-DB 加入到 CPANDL 域的步骤 |
||||||||||||||||||
|
|
下一步,安装 Microsoft SQL Server 2005 Standard Edition:
|
安装 Microsoft SQL Server 2005 的步骤 |
||||||||||||||||||||||||||||
|
|
下一步,将 ADRMSADMIN 添加到 ADRMS-DB 上的本地 Administrators 组。AD RMS 安装用户帐户需要使用该成员身份才能创建 AD RMS 数据库。安装 AD RMS 后,可以从该组中删除 ADRMSADMIN。
|
将 ADRMSADMIN 添加到本地 Administrators 组的步骤 |
||||||||
|
|
最后,在 ADRMS-DB 上创建一个共享文件夹,以便其他用户能够找到保存到网络的文档。
|
创建能够被 CP&L 员工修改的共享网络文件夹的步骤 |
||||||||||||||||
|
|
配置承载 AD RMS 根群集的计算机 (ADRMS-SRV)
若要配置成员服务器 ADRMS-SRV,必须安装 Windows Server 2008,配置 TCP/IP 属性,然后将 ADRMS-SRV 加入到域 cpandl.com。还必须将帐户 ADRMSADMIN 作为成员添加到本地 Administrators 组。这是 ADRMSADMIN 将 AD RMS 安装到 ADRMS-SRV 上所必需的。
安装 AD RMS 服务器角色的同时还会安装 Internet Information Services (IIS) 7.0、消息队列和 Windows 内部数据库。
首先,安装 Windows Server 2008 作为独立服务器。
|
安装 Windows Server 2008 的步骤 |
||||||||
|
|
下一步配置 TCP/IP 属性,以便 ADRMS-SRV 具有静态 IP 地址 10.0.0.2。此外,还要使用 CPANDL-DC 的 IP 地址 (10.0.0.1) 配置 DNS 服务器。
|
配置 TCP/IP 属性的步骤 |
||||||||||||
|
|
下一步,将 ADRMS-SRV 加入到 cpandl.com 域。
|
将 ADRMS-SRV 加入到 cpandl.com 域的步骤 |
||||||||||||||||||
|
|
重新启动计算机后,将 ADRMSADMIN 添加到 ADRMS-SRV 上的本地 Administrators 组中。
|
将 ADRMSADMIN 添加到本地 Administrators 组的步骤 |
||||||||||
|
|
配置 AD RMS 客户端计算机 (ADRMS-CLNT)
若要配置 ADRMS-CLNT,必须安装 Windows Vista,配置 TCP/IP 属性,然后将 ADRMS-CLNT 加入到域 cpandl.com。还必须安装启用 AD RMS的应用程序。在本示例中,在 ADRMS-CLNT 上安装了 Microsoft Office Word 2007 Enterprise Edition。
|
安装 Windows Vista 的步骤 |
||||
|
|
下一步配置 TCP/IP 属性,以便 ADRMS-CLNT 具有静态 IP 地址 10.0.0.4。此外,配置 CPANDL-DC 的 DNS 服务器 (10.0.0.1)。
|
配置 TCP/IP 属性的步骤 |
||||||||||||||||
|
|
下一步,将 ADRMS-CLNT 加入到 cpandl.com 域。
|
将 ADRMS-CLNT 加入到 cpandl.com 域的步骤 |
||||||||||||||||||||||
|
|
最后,安装 Microsoft Office Word 2007 Enterprise。
|
安装 Microsoft Office Word 2007 Enterprise 的步骤 |
||||||
|
|
重要事项:只有 Microsoft Office 2007 Ultimate、Professional Plus 和 Enterprise 版本允许创建受权限保护的内容。所有版本都允许使用受权限保护的内容。
步骤 2:在 ADRMS-SRV 上安装和配置 AD RMS
若要安装和配置 AD RMS,必须添加 AD RMS 服务器角色。
Windows Server 2008 包括通过服务器管理器将 AD RMS 安装为服务器角色的选项。AD RMS 的安装和配置都通过服务器管理器进行处理。AD RMS 环境中的第一个服务器是根群集。AD RMS 根群集由负载平衡环境中配置的一个或多个 AD RMS 服务器组成。本循序渐进指南将安装并配置一个单服务器 AD RMS 根群集。
注册 AD RMS 服务连接点 (SCP) 要求进行安装的用户帐户是 Active Directory Enterprise Admins 组的成员。
重要事项:只能在安装 AD RMS 时授予对 Enterprise Admins 组的访问权限。安装完成后,应从该组删除进行安装的用户帐户。
|
将 ADRMSADMIN 添加到 Enterprise Admins 组的步骤 |
||||||||||
|
|
安装 AD RMS 并将其配置为根群集。
|
添加 AD RMS 服务器角色的步骤 |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
注:此时,便可以从 ADRMS-DB 上的本地 Administrators 组中将 cpandl"ADRMSADMIN 删除。
现在,已经安装并配置了 AD RMS 根群集。
AD RMS 的进一步管理使用 Active Directory Rights Management Services 控制台来完成。
|
打开 Active Directory Rights Management Services 控制台的步骤 |
||||
|
|
从控制台中,可以配置信任策略,配置排除策略以及创建权限策略模板。
步骤 3:在 ADRMS-CLNT 上验证 AD RMS 功能
Windows Vista 和 Windows Server 2008 的默认安装中都包括 AD RMS 客户端。以前版本的客户端可用于下载一些较早版本的 Windows 操作系统。有关详细信息,请参阅 Microsoft Windows Server TechCenter 上的 Windows Server 2003 Rights Management Services 页 (http://go.microsoft.com/fwlink/?LinkId=68637 )(可能为英文网页)。
在可以使用受权限保护的内容之前,必须将 AD RMS 群集 URL 添加到“本地 Intranet”安全区域中。
为所有将使用受权限保护的内容的用户,将 AD RMS 群集 URL 添加到“本地 Intranet”安全区域中。
|
将 AD RMS 群集添加到“本地 Intranet”安全区域的步骤 |
||||||||||||||||
|
|
若要验证 AD RMS 部署的功能,请以 Nicole Holliday 身份登录,然后限制一个 Microsoft Word 2007 文档的权限,以便 CP&L Engineering 组的成员能够读取该文档,但无法更改、打印和复制该文档。然后,以 Stuart Railson 身份登录,验证是否已授予读取该文档的适当权限,而没有其他权限。然后,以 Limor Henig 身份登录。因为 Limor 不是 Engineering 组的成员,所以他应该不能使用该受权限保护的文件。
|
限制 Microsoft Word 文档权限的步骤 |
||||||||||||||||
|
|
下一步,以 Stuart Railson 身份登录并打开文档 ADRMS-TST.docx。
|
查看受权限保护的文档的步骤 |
||||||||||||||||
|
|
最后,以 Limor Henig 身份登录并确认他没有权限使用该受权限保护的文件。
|
尝试查看受权限保护的文档的步骤 |
||||||||||||
|
|
至此,您已通过将受限权限应用到 Microsoft Word 2007 文档这一简单情况,成功部署和演示了 AD RMS 的功能。还可以使用此部署,通过额外的配置和测试来开发 AD RMS 的某些其他功能。