Показаны сообщения с ярлыком Заметка на полях. Показать все сообщения
Показаны сообщения с ярлыком Заметка на полях. Показать все сообщения

понедельник, 3 октября 2011 г.

Конфигурирование single sign-on для RD Services

Итак. Задача, сделать так, чтобы при запуске клиентского подключения система не спрашивала имя и пароль. Для этого нужно создать GPO, с соответствующими настройками. Основная настройка:

Computer configuration\Policies\Administrative Templates\System\Credentials Delegation\Allow Delegating Default Credentials

Самый главный вопрос, что писать в настройках политики. Если внимательно изучить пояснение, то структура записи должна быть ясна. По сути вы должны указать SPN того сервера, которому вы собираетесь делегировать свои Credentials. Узнать этот самый SPN, можно командой setspn:


где, nyc-ts - это имя сервера терминалов, SPN которого необходимо узнать. Помеченные желтым записи - это SPN связанные со службой терминального сервера, то есть как раз те, которые нас интересуют. При этом нужно иметь ввиду, что, для корректной работы, при указании имени сервера в командной строке mstsc или в его окне, нужно писать имя так, как оно написано после слэша в строке SPN.
Как водится после создания готовую политику нужно назначить на соответствующие OU, для ускорения применения выполнить gpupdate /force. Кроме того в этой же политике можно сконфигурировать и дополнительные параметры для подключающихся клиентов.

Problem Steps Recorder

Всем привет. Я думаю, все должны знать об этом функционале, и скорой всего, многие знают. Но если кто не знает, то вот, простая и доступная презентация. Идея утилиты в том, что можно записать свои действия, приводящие к проблеме и предоставит их в службу поддержки или на форум, когда просишь помощи. Мне кажется, это было бы значительно более быстро и удобно, чем описывать проблему вручную.

воскресенье, 17 июля 2011 г.

Всякие полезные "команды" certutil

Собственно говоря, слово "команды" тут не совсем верное, поскольку тут не совсем команды, а некоторые действия, которые можно сделать с использованием утилиты certutil. В частности очистка кеша OCSP и CRL, проверка валидности сертификата из командной строки. В общем - небольшой полезный набор.

Методы диагностики процесса проверки сертификата

Как я уже упоминал в ранних статьях о новых возможностях журнала событий в Windows, можно включать всякое разное журналирование в операционной системе. Причем, его возможности очень широки и разнообразны. Вплоть до просмотра последовательности вызова функций внутри системы. В данном случае хочу оставить заметку о том, как можно включить журналирование и интерпретировать события, возникающие при проверке сертификатов на валидность. Процесс описан вот тут.

К слову говоря, считаю, что если материал в интернете уже есть - нет необходимости писать об этом еще раз, не смотря на все плюшки относительно рекламы блога :). Как-то это не совсем хорошо, ведь написано уже. Другое дело - если написанное не верно или у меня другая точка зрения на этот счет. Поэтому, предпочитаю просто оставить ссылку. По тегу "Заметка на полях" буду оставлять  ссылки на интересные моменты как для себя, чтобы не забыть, так и для Вас - может кому и пригодится.

10 непреложных законов безопасности

Вот, в процессе работы натолкнулся. Все еще актуальны, несмотря на возраст :)

Law #1: If a bad guy can persuade you to run his program on your computer, it's not your computer anymore
Law #2: If a bad guy can alter the operating system on your computer, it's not your computer anymore
Law #3: If a bad guy has unrestricted physical access to your computer, it's not your computer anymore
Law #4: If you allow a bad guy to upload programs to your website, it's not your website any more
Law #5: Weak passwords trump strong security
Law #6: A computer is only as secure as the administrator is trustworthy
Law #7: Encrypted data is only as secure as the decryption key
Law #8: An out of date virus scanner is only marginally better than no virus scanner at all
Law #9: Absolute anonymity isn't practical, in real life or on the Web
Law #10: Technology is not a panacea

понедельник, 11 июля 2011 г.

Заметка на полях. Конфигурация времени кеширования

Сегодня у меня самого к самому себе возник вопрос. А как все таки сконфигурировать время жизни записей в DNS кеше Windows клиента. Наткнулся в это плане вот на эту статью.