Усовершенствования, связанные с ключами увеличенной длины в сертификатах и ID
5.4.2 Смена ключей на основе политики
Вероятно, очень немногие пользователи знают о важности перехода на 1024-битовые ключи, поэтому весьма проблематично полагаться в увеличении безопасности инфраструктуры Notes и Domino только на ручной процесс смены ключей. К счастью, администраторы могут запускать смену ключей при помощи политик. Для этого вам нужно начать с создания документа параметров безопасности с помощью клиента Domino 7 Administrator, как показано на рис. 5.8. Если вы уже используете политики, вы можете изменить уже существующие документы параметров безопасности, а не создавать новый.
На закладке Keys And Certificates (Ключи и сертификаты) документа параметров безопасности вы можете задать минимальную, максимальную и предпочтительную длину ключа. Если вы хотите провести смену, укажите во всех этих полях значение 1024 бита.
Чтобы документ параметров безопасности вступил в силу, его нужно связать с политикой. Если вы уже используете политики, откройте существующую явную политику или политику организации и добавьте имя документа параметров безопасности, который вы только что создали, в поле Security (Безопасность).
После того как вы создали и ввели в действие параметры политики смены ключей, пользователям при аутентификации на домашнем сервере будет предложено инициировать смену ключей. С этого момента смена происходит точно так же, как при ручном процессе.
5.4.3 Смена ключей серверов
ID-файлы серверов и ключи, которые они содержат, по важности для общей безопасности инфраструктуры Notes и Domino уступают только ID-файлам сертификаторов. Если ID сервера оказывается раскрытым, то под угрозой оказывается значительная часть данных. Хорошая новость состоит в том, что перевод ID сервера на 1024-битовые ключи после перехода на Domino 7, по существу, является безболезненным.
Поскольку политики применяются только к пользователям, а не к серверам, а также из-за того, что серверы не могут запустить вручную процесс смены ключей, сделать это должны администраторы. Делается это при помощи набора полей на закладке Administration (Администрирование) документа Server, как показано на рис. 5.9. Эти поля сходны с полями документа параметров безопасности для смены ключей на основе политики.
Остальная часть процесса смены ключей сервера сходна со сменой ключей пользователя. Главным различием является то, что действия, выполняемые при аутентификации пользователя, производятся при перезапуске сервера. Для завершения процесса требуется 2 перезапуска сервера. При первом перезапуске новый ключ генерируется и сохраняется в ID-файле сервера с пометкой "отложено" (pending). Одновременно запрос на сертификацию помещается в базу ADMIN4.NSE Как и в случае со сменой ключей пользователя, запрос на сертификацию должен обрабатывать администратор, после чего второй запрос обрабатывается процессом adminp на административном сервере домена с добавлением новых ключей в документ Server.
rep <server-name> names.nsf rep <server-name> admin4.nsf tell adminp process all rep <server-name> admin4.nsf rep <server-name> names.nsf
После того как репликация Domino Directory перенесет обновленный документ Server с административного сервера на сервер, для которого проводится смена ключей, этот сервер можно перезапустить снова. В ходе запуска сервер обращается к документу Server и находит сертификат для своего нового ключа. Новый, 1024-битовый ключ активируется, и на этом смена ключей завершается.