{"id":57,"date":"2013-09-10T09:08:00","date_gmt":"2013-09-10T07:08:00","guid":{"rendered":"http:\/\/vm.piszki.pl\/scep-w-%c5%9brodowisku-horizon-view"},"modified":"2014-03-25T08:10:56","modified_gmt":"2014-03-25T07:10:56","slug":"scep-w-%c5%9brodowisku-horizon-view","status":"publish","type":"post","link":"https:\/\/vm.piszki.pl\/?p=57","title":{"rendered":"SCEP w \u015brodowisku Horizon View"},"content":{"rendered":"<p align=\"justify\">Zaczn\u0119 od truizmu, uruchamianie \u015brodowiska VMware bez w\u0142asnego Urz\u0119du Certyfikacji, jest bez sensu. Samo podpisane certyfikaty to same problemy, w bardziej rozbudowanych konfiguracjach wr\u0119cz blokuj\u0105ce dalsz\u0105 rozbudow\u0119 \u015brodowiska. Je\u017celi w naszym \u015brodowisku opieramy si\u0119 o domen\u0119 Active Directory Microsoftu, wtedy te\u017c najlepiej jest korzysta\u0107 z CA dostarczanego z Windows Server (w naszym przypadku, 2008 R2).<\/p>\n<p align=\"justify\">Instaluj\u0105c i konfiguruj\u0105c \u015brodowisko View, pr\u0119dzej czy p\u00f3\u017aniej dojdziemy do momentu, od kt\u00f3rego najlepiej by by\u0142o, aby wszystkie sprz\u0119towe terminale mia\u0142y wystawiane w\u0142asne certyfikaty. W tym wpisie podam spos\u00f3b uruchomienia ca\u0142o\u015bci dla terminali z procesorem PCoIP firmy Teradici (w naszym przypadku <a href=\"http:\/\/www8.hp.com\/pl\/pl\/products\/thin-clients\/product-detail.html?oid=5316133#!tab=features\">HP t310<\/a>). Zrobimy to za pomoc\u0105 protoko\u0142u Simple Certificate Enrollment Protocol oraz dla u\u0142atwienia, konsoli zarz\u0105dzaj\u0105cej terminalami (Teradici PCoIP Management Console).<\/p>\n<p align=\"justify\">Implementacja protoko\u0142u SCEP wed\u0142ug Microsoftu to Network Device Enrollment Service (NDES). Jest to rola Active Directory Certificate Service, zgodnie z dokumentacj\u0105, rola ta, powinna by\u0107 instalowana na innym serwerze ni\u017c serwer g\u0142\u00f3wny CA (Enterprise). Najlepiej i najpro\u015bciej jest doinstalowa\u0107 t\u0119 rol\u0119 do serwera DHCP obs\u0142uguj\u0105cego terminale. Instalacja NDES jest opisana <a href=\"http:\/\/windowsitpro.com\/security\/setting-network-device-enrollment-service\">tu<\/a> i <a href=\"http:\/\/social.technet.microsoft.com\/wiki\/contents\/articles\/9063.network-device-enrollment-service-ndes-in-active-directory-certificate-services-ad-cs.aspx\">tu<\/a>, i jak wida\u0107, jest bardzo prosta.<\/p>\n<p><!--more--><\/p>\n<p align=\"justify\">\n<p align=\"justify\">Jedyne miejsce w kt\u00f3rym mo\u017cna si\u0119 naci\u0105\u0107, to rejestr w kt\u00f3rym podajemy nazwy wzorcowych certyfikat\u00f3w (template). Na poni\u017cszym rysunku, w linii pierwszej mamy prawid\u0142owy wpis, czyli w\u0142asna nazwa domy\u015blnego certyfikatu IPSec (Offline Request) a w kolejnych, nieprawid\u0142owe (domy\u015blne) wpisy&nbsp; IPSec Intermediate.<\/p>\n<p align=\"center\"><a href=\"https:\/\/vm.piszki.pl\/wp-content\/uploads\/2013\/09\/ndes1.png\"><img loading=\"lazy\" decoding=\"async\" title=\"ndes\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"ndes\" src=\"https:\/\/vm.piszki.pl\/wp-content\/uploads\/2013\/09\/ndes_thumb1.png\" width=\"644\" height=\"314\"><\/a><\/p>\n<p align=\"justify\">Je\u015bli tego nie poprawimy, to wchodz\u0105c na adres naszego Urz\u0119du Rejestracji (RA)<font color=\"#000000\">&nbsp;<\/font><a href=\"https:\/\/ugdhcp1.pulab.local\/certsrv\/mscep_admin\/\">https:\/\/ugdhcp1.pulab.local\/certsrv\/mscep_admin\/<\/a> dostaniemy nast\u0119puj\u0105cy komunikat (zamiast poprawnie wy\u015bwietlonego Challenge Password):<\/p>\n<p align=\"justify\">The Network Device Enrollment Service cannot provide its password because the user does not have Enroll permissions on the configured certificate template, or the certification authority is not enabled to issue certificates based on the configured certificate template.<\/p>\n<p align=\"justify\">Na <a href=\"http:\/\/technet.microsoft.com\/zh-cn\/library\/ff955644(v=ws.10).aspx\">tej<\/a> stronie mamy opisy potencjalnych b\u0142\u0119d\u00f3w jakie mog\u0105 nas n\u0119ka\u0107 w trakcie instalacji NDES. Na <a href=\"http:\/\/techsupport.teradici.com\/ics\/support\/KBAnswer.asp?questionID=1518&amp;hitOffset=805+736+732+701+671+638+508+448+444+421+368+322+300+294+283+277+272+268+249+244+228+220+207+201+190+167+156+152+141+122+97+70+37+31+15&amp;docID=4192\">stronie<\/a> Teradici, mamy ma\u0142y artyku\u0142 w bazie wiedzy, kt\u00f3ry pozwala nam unikn\u0105\u0107 kolejnej miny, serwer SCEP musi by\u0107 zainstalowany w tej samej sieci w kt\u00f3rej funkcjonuj\u0105 terminale PCoIP.<\/p>\n<p>Po poprawnym skonfigurowaniu ca\u0142o\u015bci, otrzymujemy, jak\u017ce mi\u0142y dla naszych oczu, komunikat:<\/p>\n<p align=\"center\"><a href=\"https:\/\/vm.piszki.pl\/wp-content\/uploads\/2013\/09\/scep1.png\"><img loading=\"lazy\" decoding=\"async\" title=\"scep1\" style=\"border-left-width: 0px; border-right-width: 0px; background-image: none; border-bottom-width: 0px; padding-top: 0px; padding-left: 0px; display: inline; padding-right: 0px; border-top-width: 0px\" border=\"0\" alt=\"scep1\" src=\"https:\/\/vm.piszki.pl\/wp-content\/uploads\/2013\/09\/scep1_thumb.png\" width=\"644\" height=\"170\"><\/a><\/p>\n<p align=\"justify\">Co dalej? Dalej <a href=\"http:\/\/techsupport.teradici.com\/ics\/support\/DLRedirect.asp?fileID=40512\">pobieramy<\/a> Management Console, jest to maszyna wirtualna kt\u00f3r\u0105 najlepiej od razu wci\u0105gn\u0105\u0107 do naszego \u015brodowiska vCenter za pomoc\u0105 VMware Convertera (maszyna jest przygotowana do dzia\u0142ania w VMware Player). Poprawne skonfigurowanie \u015brodowiska dla terminali wymaga przygotowania odpowiedniego rekordu DNS SRV oraz DHCP Vendor Class, ca\u0142o\u015b\u0107 jest opisana w <a href=\"https:\/\/vm.piszki.pl\/?attachment_id=64\">dokumentacji<\/a>. Gdy mamy dzia\u0142aj\u0105c\u0105 konsol\u0119, tworzymy profil kt\u00f3rego cz\u0119\u015bci\u0105 b\u0119d\u0105 ustawienia SCEP, zak\u0142adam tutaj, \u017ce wykorzystujemy Windows Server 2008R2 kt\u00f3ry umo\u017cliwia przygotowanie nie wygasaj\u0105cego Challenge Password. Ka\u017cdy nowo wpi\u0119ty do sieci terminal zostanie przypisany do profilu dzi\u0119ki czemu otrzyma on od razu par\u0119 klucz+certyfikat. Tak wygenerowana para mo\u017ce by\u0107 u\u017cyta przy protokole 802.1X, aczkolwiek nie mo\u017cna tego ustawi\u0107 w profilu globalnym i trzeba r\u0119cznie ustawi\u0107 to na ka\u017cdym urz\u0105dzeniu. Pytania? <img decoding=\"async\" class=\"wlEmoticon wlEmoticon-smile\" style=\"border-top-style: none; border-bottom-style: none; border-right-style: none; border-left-style: none\" alt=\"U\u015bmiech\" src=\"https:\/\/vm.piszki.pl\/wp-content\/uploads\/2013\/09\/wlEmoticon-smile.png\"><\/p>\n<div style='text-align:left' class='yasr-auto-insert-visitor'><\/div>","protected":false},"excerpt":{"rendered":"<p>Zaczn\u0119 od truizmu, uruchamianie \u015brodowiska VMware bez w\u0142asnego Urz\u0119du Certyfikacji, jest bez sensu. Samo podpisane certyfikaty to same problemy, w bardziej rozbudowanych konfiguracjach wr\u0119cz blokuj\u0105ce dalsz\u0105 rozbudow\u0119 \u015brodowiska. Je\u017celi w naszym \u015brodowisku opieramy si\u0119 o domen\u0119 Active Directory Microsoftu, wtedy &hellip; <a href=\"https:\/\/vm.piszki.pl\/?p=57\">Continue reading <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":1529,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"yasr_overall_rating":0,"yasr_post_is_review":"","yasr_auto_insert_disabled":"","yasr_review_type":"","footnotes":""},"categories":[36],"tags":[4,9],"class_list":["post-57","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-analiza","tag-horizon-view","tag-teradici"],"yasr_visitor_votes":{"stars_attributes":{"read_only":false,"span_bottom":false},"number_of_votes":0,"sum_votes":0},"_links":{"self":[{"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/posts\/57"}],"collection":[{"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=57"}],"version-history":[{"count":13,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/posts\/57\/revisions"}],"predecessor-version":[{"id":855,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/posts\/57\/revisions\/855"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=\/wp\/v2\/media\/1529"}],"wp:attachment":[{"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=57"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=57"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/vm.piszki.pl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=57"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}