Users Guide
Einstellungen zum Standardschema
aktivieren
derselben Zertifizierungsstelle unterzeichnet sind und diese auf den CMC hochladen.
Smart Card-
Anmeldung aktivieren
Aktiviert die Active Directory-Interoperation auf der Basis der Kerberos-Authentifizierung, die von einem von Dell gelieferten
automatisch installierten Browser-Pluginunterstütztwerden,undSmartCard-Verwendung.ZurAktivierungvonSmartCardwählen
SiedasKontrollkästchenaus.ZurDeaktivierungvonSmartCardlöschenSiedieMarkierungimKontrollkästchen.WennSieSmart
Cardaktivieren,müssenSieauchIhreMicrosoftWindowsClientWorkstationkonfigurieren,damitdieseordnungsgemäßmitder
Smart Card-Leserfunktionfunktioniert.DiesumfasstdieInstallationderkorrektenTreiberfürdenzuverwendendenSmartCard-
LeserundauchdieInstallationderkorrektenTreiberfürdietatsächlichverwendeteSmartCard.DieseSmartCard-Treiber sind von
Hersteller zu Hersteller verschieden. Die Smart Card muss unter Verwendung der Smart Card-Aktivierungsdienste, die vom
entsprechenden Active Directory-ServerzurVerfügunggestelltwerden,ordnungsgemäßmitdenerforderlichen
Anmeldeinformationen programmiert werden.
ANMERKUNG: Die Smart Card-AnmeldungundeinfacheAnmeldungschließensichgegenseitigaus.SiekönnenjeweilsnureinenTyp
vonAnmeldungauswählen.
Einfache Anmeldung
aktivieren
AktiviertdenCMCfürdieNutzungvonActive Directory. Zur Aktivierung der einfachen AnmeldungwählenSiedasKontrollkästchen
aus. Zur Deaktivierung der einfachen AnmeldunglöschenSiedieMarkierungimKontrollkästchen.WennSiedieeinfache
Anmeldungaktivieren,müssenSieauchdieActive Directory-EigenschafteneinrichtenunddasSchemaauswählen,dasSie
verwendenmöchten.
ANMERKUNG: Die Smart Card-AnmeldungundeinfacheAnmeldungschließensichgegenseitigaus.SiekönnenjeweilsnureinenTyp
vonAnmeldungauswählen.
SSL-
Zertifikatüberprüfung
aktivieren
Aktiviert die SSL-ZertifikatüberprüfungfürdieActiveDirectory-SSL-Verbindung des CMC. Zur Deaktivierung der SSL-
ZertifikatsüberprüfunglöschenSiedieMarkierungausdemKontrollkästchen.
Warnung:DieDeaktivierungdieserFunktionkanndieAuthentifizierungfüreinenMan-in-the-Middle-Angrifföffnen.
DerBrowservorgangerfordert,dassaufdenCMCübereineHTTP-URLzugegriffenwird,diedievollständigequalifizierte
DomänenadressedesCMCenthält,dasheißthttp://cmc-6g2wxf1.dom.net. Eine einfache IP-AdressefürdenCMCführtnichtzu
einemordnungsgemäßeneinfachenAnmeldevorgang.UmvollständigequalifizierteDomänenadressenzuunterstützen,istes
notwendig,denCMCbeimDomänennamendienstdesActiveDirectory-Servers zu registrieren.
Wenn eine Browser-AuthentifizierungfüreineeinfacheAnmeldungnichterfolgreichist,dannwirdautomatischdiegewöhnliche
Browser-Authentifizierung mit lokalem oder Active Directory-Benutzername/Kennwortpräsentiert.Analogdazugibteine
AbmeldemaßnamenacheinererfolgreicheneinfachenAnmeldungdieMethodeBenutzername/Kennwortvor.DieNutzungder
einfachenAnmeldungdientderBequemlichkeitundistnichtalsEinschränkunggedacht.
ANMERKUNG: Die Smart Card-basierte Browser-AuthentifizierungwirdnurfürMicrosoftWindows-Clients und Internet Explorer-
Browserunterstützt.
Das von Dell gelieferte und automatisch geladene Browser-Plugin (ActiveX-Steuerung)istdavonabhängig,obaufdemMicrosoft
Windows Client-Betriebssystem die folgenden Laufzeitkomponenten vorinstalliert sind: Microsoft Visual C++ 2005 Redistributable
Package (x86). Der folgende Link kann dabei helfen, die Komponente zu finden:
http://www.microsoft.com/downloads/details.aspx?FamilyID=32BC1BEE-A3F9-4C13-9C99-
220B62A191EE&displaylang=en. Der Windows-Clientbenötigt„erhöhteBerechtigungen“, um die ActiveX-Steuerung erfolgreich zu
installieren. Analog dazu muss die Browser-Konfiguration die Installation von „unsignierten“ActiveX-Steuerungen akzeptieren.
Die Aktivierung von Smart Card erzwingt eine „Nur Smart Card“-RegelfürdieBrowser-Authentifizierung. Alle anderen Methoden der
Browser-Authentifizierung wie beispielsweise die Authentifizierung mit lokalem oder Active Directory-Benutzernamen/Kennwort sind
beschränkt.Wenndie„Nur Smart Card“-Erzwingungsrichtlinie angenommen werden soll, ist es wichtig, dass der Betrieb der Smart
Cardvollständigüberprüftwird,bevoralleanderenZugriffsmethodenaufdenCMCdeaktiviertwerden.Ansonstenkannessein,
dass versehentlich jeglicher Zugriff auf den CMC blockiert wird.
Root-Domänenname
BestimmtdenvomActiveDirectoryverwendetenDomänennamen.DerRoot-DomänennameistdervollqualifizierteRoot-
DomänennamefürdieGesamtstruktur.
ANMERKUNG: Der Root-DomänennamemusseingültigerDomänennamesein,fürdendieNamenskonventionx.yverwendetwird,
wobei x eine ASCII-Zeichenkette aus 1-256ZeichenohneLeerstellenzwischendenZeichenundyeingültigerDomänentypwiecom,
edu, gov, int, mil, net oder org ist.
AD-Zeitüberschreitung
Legt die Zeit in Sekunden fest, nach der eine inaktive Active Directory-Sitzung automatisch geschlossen wird.
GültigeWerte:15-300 Sekunden
Standardeinstellung: 90 Sekunden
AD-Server zur Suche
bestimmen (optional)
Aktiviert(wennmarkiert)denweitergeleitetenAufrufdesDomänen-Controllers und globalen Katalogs. Wenn Sie diese Option
aktivieren,müssenSieindenfolgendenEinstellungenauchdenDomänen-Controller und die globalen Katalogspeicherorte
bestimmen.
ANMERKUNG: Der Name auf dem Active Directory-Zertifizierungsstellenzertifikat wird nicht auf den festgelegten Active Directory-
Server oder den globalen Katalogserver abgestimmt sein.
Domänen-Controller
Legt den Server fest, auf dem der Active Directory-Dienstinstalliertwird.DieseOptionistnurgültig,wenn„AD-Server zur Suche
bestimmen (optional)“aktiviert ist.
Globaler Katalog
Legt den Speicherort des globalen Katalogs auf dem Active Directory-Domänen-Controller fest. Der globale Katalog ist eine
Ressource zum Durchsuchen einer Active Directory-Gesamtstruktur.
DieseOptionistnurgültig,wenn„AD-Server zur Suche bestimmen (optional)“aktiviert ist.