server 2016部署AD RMS(保护重要文档)

博客目录
一、AD RMS是什么?
1、AD RMS简介
2、AD RMS群集概述
3、AD RMS客户端介绍
4、AD RMS环境为什么需要IIS?
5、AD RMS环境为什么需要数据库?
二、部署AD RMS服务
1、环境如下:
2、环境分析:
3、问题分析:
4、案例实施:

一、AD RMS是什么?

1、AD RMS简介

RMS(Rights Management Services,权限管理服务)早在Windows 2003中就已经存在,目的是为企业的信息数据提供最大的安全防护技术。

在Windows server 2016中,RMS服务得到了加强,其已经作为常用服务内置在操作系统当中,并正式被命名为AD RMS(Active Directory 权限管理服务)。它与支持AD RMS的应用成树协同工作,以防止在未经授权的情况下使用数字信息。AD RMS适用于需要保护好敏感信息和专有信息的组织。AD RMS通过永久使用策略提供对信息的保护,从而增强组织的安全策略,无论信息移到何处,永久使用策略都保持与信息在一起。

2、AD RMS群集概述

AD RMS群集被定义为运行AD RMS的单一服务器,或共享来自AD RMS客户端的AD RMS发布和授权请求的一组服务器。在Active Directory林中设置第一个AD RMS服务器时,该服务器将成为AD RMS群集,可以随时设置更多服务器并将其添加到AD RMS群集中。

AD RMS有两种类型的群集:根群集和仅授权群集
AD RMS安装中的第一个服务器通常被称为根群集。根群集处理其安装所在的active directory域服务(AD DS)、域的所有证书和授权请求。对于复杂环境,除根群集外,还可以创建仅授权群集。但是,建议使用一个根群集,然后将更多的AD RMS服务器加入此群集中。

3、AD RMS客户端介绍

AD RMS客户端随Windows 10和Windows server 2016操作系统一起提供。如果用户使用Windows xp、Windows 2000或Windows server 2003作为客户端操作系统,则可以从microsoft下载中心下载AD RMS客户端的兼容版本。

4、AD RMS环境为什么需要IIS?

因为客户端是通过HTTP或HTTPS协议与AD RMS服务器进行通信的,所以部署AD RMS服务器必须同时 安装IIS。

5、AD RMS环境为什么需要数据库?

数据库用于存储AD RMS的配置与策略等信息。可以使用SQL Server,也可以使用AD RMS内置的数据库。

二、部署AD RMS服务

1、环境如下:

2、环境分析:

本案例自己提前准备域环境,客户端提前准备office 2016,在这里我就不多说了,有需要的可以评论或者私信我。另外,为了降低成本,没有使用独立的SQL server服务器,而是使用了AD RMS自带的内置数据库。

我这里就用两台server 2016和两台Windows 10
DC1安装域环境,(我是提前安装好的,在这就不截图说明了)然后添加证书服务,添加域账户和客户端两个普通账户。
DC3加入域,安装IIS和RMS服务。
windows 10提前安装office 2016验证权限使用。

3、问题分析:

要想成功部署并维护AD RMS,需要先对其工作机制有所了解,从文件所有者创建受保护的文件到最后要访问文件的用户通过验证访问到受保护文件的基本流程如下:

1)用户bob在执行第一次保护文件的工作时,会首先从AD RMS服务器获取一个CLC(客户端许可证书),通过该证书才可以执行后续的文件保护工作。

2)用户bob需要使用AD RMS客户端应用程序创建文件,并在创建文件的同时执行保护文件的工作,主要包括设置可使用此文件的用户及权限。同时,根据这些权限策略,生成发布许可证,发布许可证内包含着文件的使用权限和使用条件。

3)AD RMS客户端用对称密钥将原文件加密。

4)AD RMS客户端将对称密钥加入发布许可证内,然后用AD RMS服务器的公钥对其加密。

5)文件接收者tom用AD RMS客户端打开文件时,如果它的计算机中还没有RAC(权限账户证书),则会从AD RMS服务器获取一个RAC。

6)AD RMS客户端向AD RMS服务器发出索取使用许可证的请求,其中包含RAC和经过AD RMS服务器公钥加密的发布许可证(其中包含对称密钥)。

7)AD RMS服务器收到请求后,用自己的私钥解密发布许可证,得到权限策略和对称密钥。

8)AD RMS服务器用tom的公钥加密权限策略和对称密钥,生成使用许可证,然后发给接收者tom用户。

9)接收者tom用自己的私钥解密使用许可证,得到权限策略和对称密钥,进而解密原文件并按照权限策略的定义打开文件。

4、案例实施:

DC1_AD服务器部署如下:

登录AD服务器,配置IP地址、网关及DNS

域控制器里添加名为ADRMS的组织单位,新建管理AD RMS服务的用户为adrms,设置账户为永不过期,添加隶属于为domain admins组

创建两个普通用户分别是tom和bob,添加电子邮件地址,用于后面验证AD RMS


打开“服务器管理器”窗口,单击“添加角色和功能”。

在“添加角色和功能向导”的“开始之前”界面中,单击“下一步”按钮。

在“安装类型”界面中,保持默认,单击“下一步”按钮。(后续默认下一步的我就不一一截图了)

在“服务器选择”界面,保持默认,单击“下一步”按钮。

在“选择服务器角色”界面中选择“Active Directory证书服务”复选框,此时会弹出提示框,然后单击“添加功能”及“下一步”按钮。

在“角色服务”界面中选择“证书颁发机构web注册”复选框,此时会弹出提示框,然后单击“添加功能”及“下一步”按钮。

开始安装AD 证书服务

安装完成后,开始配置证书服务,在“凭据”界面中保持默认单击“下一步”按钮。

在“角色服务”界面选择“证书颁发机构”和“证书颁发机构web注册”复选框,然后单击“下一步”按钮。

在“设置类型”界面,选择“企业CA”复选框,单击“下一步”按钮。




证书配置完成,我们要运行cmd敲一条“gpupdate /force”命令,更新一下策略,(DC3_RMS服务器也一样更新一下)

至此DC1_AD服务器部署完成,开始部署DC3_RMS服务器

DC3_RMS服务器部署如下:
登录DC3_RMS服务器,配置IP地址及DNS加入域

加入域

成功加入benet域,重新启动计算机

运行cmd,敲一下“gpupdate /force”更新一下策略

安装ASP.net4.6功能、Windows内部数据库及消息队列(前面默认的步骤我就不截图了,自行操作即可)

添加IIS(web)服务器,后面申请证书使用,默认安装即可


打开IIS管理器

点开服务器证书

选择创建域证书

创建证书

指定联机证书颁发机构和好记名称完成重启计算机即可

添加AD RMS服务



配置AD RMS

选择新的根群集即可

选择此服务器使用Windows内部数据库

指定域用户

指定加密模式

保持默认下一步,创建群集密码

保持默认下一步,指定群集地址,也就是刚才申请域证书的地址

安装完成,重启计算机即可

两台服务器已经部署完成,客户端加入域之后创建文档设置权限即可。

客户端部署如下:
将安装好office的两台客户端配置IP地址及DNS加入域

成功加入域,重启计算机即可,win10_02客户端同样操作我就不截图了,win10_02的IP地址配置为192.168.100.40即可,(自行规划)

加入域重启之后用本地管理员登录,然后将域账户加入到本地管理员权限,禁用本地管理员登录,域账户有权限管理当前计算机

将域账户添加到本地管理员权限

禁用本地管理员账户

注销计算机,用bob登录域即可,(第二台客户端也是同样的配置,bob改成tom即可,注销用tom登录域,我在这就不截图了)

两台客户端部署完成,开始设置AD RMS权限,创建一个word文档,开始设置权限,连接权限管理服务器,也就是所谓的DC3_AD RMS服务器

登录账户输入密码获取模板,设置权限

选择限制访问,设置权限

我就只给tom读取权限了,等一下去tom账户的客户端看一下效果

进入其他选项可以看出,bob是完全控制权限,而tom只给了读取权限,

保存文档,创建共享文件夹将word文档共享给tom,tom访问共享文件,下载访问,此时就会看出tom对word文档只有读取权限

Tom登录

会发现只有读取权限,

我用的第三方截图工具,我把截图工具以管理员运行的话截屏直接截到的是黑屏,足以证明RMS对权限的细化和精确控制

—————— 本文至此结束,感谢阅读 ——————

原文地址:https://blog.51cto.com/14156658/2438803

时间: 2024-10-25 20:27:44

server 2016部署AD RMS(保护重要文档)的相关文章

Windows server 2016 部署AD(Windows 域)

下面跟大家简单介绍一下如何在Windows server 2016服务器上部署Windows 域环境,并把客户机加入域中.一台服务器要想安装成AD DC(活动目录域服务),必须具备以下条件:1.安装者必须具有本地管理员权限:2.DNS基础结构的支持(可以在安装AD DC时,同时安装DNS):3.本地磁盘至少有一个分区是NTFS文件系统:4.配置静态的IP地址和子网掩码:5.有足够的可用磁盘空间:(注:必须是服务器版本)下面开始安装域控制器:1.使用管理员(administrator)登录,确认本

Windows server 2016部署DNCP服务

今天给大家简单介绍一下Windows server 2016部署DHCP服务器**安装DHCP服务器需要满足以下要求: 服务器应具有静态的IP地址 在域环境下需要使用活动目录服务器授权DHCP服务 建立作用域(作用域实际上是一段IP地址的范围)并激活 **安装DHCP服务之前,需要规划以下信息 确定DHCP服务器应分发给客户机的IP地址范围 为客户机确定正确的子网掩码 确定DHCP服务器不应向客户机分发的所有IP地址,应保留一些固定IP地址给打印服务器等使用 决定IP地址的租用期限,默认值为8天

sharepoint 中受IRM权限保护的文档恢复

原理: Sharepoint文档库受IRM保护的文档以未加密的形式存放在数据库WSS_Content中.因此,直接从数据库中恢复文档即可. 1. 把被保护的文档用记事本打开,在文档的最下面能看到IRM保护的地址和文档库地址.从里面找到文档库路径 2. SQL代码: 文档存放在AllDocs中 select * from dbo.AllDocs where dirname='companies/xldc/DocLib2' 找到文档,取id值到下一sql语句 select Content from

Microsoft Office Online Server 2016 部署文档

Windows PowerShell 运行命令示例来安装必需的角色和服务Add-WindowsFeature Web-Server,Web-Mgmt-Tools,Web-Mgmt-Console,Web-WebServer,Web-Common-Http,Web-Default-Doc,Web-Static-Content,Web-Performance,Web-Stat-Compression,Web-Dyn-Compression,Web-Security,Web-Filtering,Web

Microsoft SharePoint Server 2016 部署文档(3)

安装所需服务器角色功能打开PowerShell,已管理员身份运行./DownReqSoft.ps1 下载所需的工具包打开PowerShell,已管理员身份运行./Download-SP2016-Prereqs.ps1 安装所需的工具包打开PowerShell,已管理员身份运行./sp2016InstallPrerequisiteFiles.ps1 4.正式安装输入产品密钥选择继续默认文件夹,如有需要可修改开始安装安装完成,选择配置服务下一步由于是新的环境,这里选择创建新的场数据选择上一个文档安装

server 2016部署网络负载平衡(NLB)

博文目录一.网络负载平衡概述二.NLB的群集操作模式三.使用NLB群集的注意事项四.部署NLB 一.网络负载平衡概述 网络负载平衡(Network Load Balancing,NLB)技术就是将访问压力均衡分布到多台服务器上,以此提高整个服务器集群的响应能力. 1.NLB Windows的网络负载平衡群集允许用户将传入的请求传播到最多达32台的服务器上,即可以使用最多32台服务器共同分担对外的网络请求服务,它们对外只需要提供一个IP地址(或域名).即使是在负载很重的情况下,也能做出快速响应,如

SharePoint Server 2016 部署安装(一)—— 软硬件支持要求

今天我就准备开始和大家一起分享一下关于SharePoint Server 2016 的一系列实战部署过程和关键点,希望对大家有帮助. 在安装 SharePoint Server 2016 之前,必须确保已安装所有必需的硬件和软件.接下来我们就来梳理一下. 硬件要求:(以下是TechNet上给出的最小值) 对于所有安装方案,您必须具有足够的硬盘空间进行基本安装和足够的空间进行诊断,可用空间应维持在用于生产环境的 RAM 的两倍. 不然系统日志会常年有一个EVENT ID 2138的报警的,各位都懂

SharePoint Server 2016 部署安装(四)—— 安装SQL Server 2016(上)

大家好,因为本次的测试环境是单 SharePoint 2016 服务器+ 单SQL Server 2016服务器,所以为了 SP16的部署,今天我们先来讲一下 SQL Server 2016的安装. 我这里演示一下部署单台的 SQL Sever 2016服务器,SharePoint 2016的系列文章完了之后,我会单独再介绍一下多台 SQL Server 2016 的 Always On 部署模式. 先来介绍一些注意事项: 我们建议在使用 NTFS 或 ReFS 文件格式的计算机上运行 SQL

SharePoint Server 2016 部署安装(七)—— 配置SharePoint Server

在该系列的第三篇文章中,我们已经成功的安装完了SharePoint Server 2016, 但是那个其实只是安装了一个基础程序,并没有进行任何的服务器配置,所以接下来,我们就来配置一下服务器和SharePoint 场,使得我们这个SP 2016真正意义上的"活过来". 在上文中的最后一步,我们勾选了 "运行服务器配置向导"这个选项,那么点击关闭后,系统会自动的帮我们打开该配置向导.点击 下一步 系统体会该配置向导会重启下列服务,三个字,无所谓! 点击 是. 这一步