Select the product you need help with
Unterstützung von Fremdanbieter-Zertifizierungsstellen für das verschlüsselnde DateisystemArtikel-ID: 273856 - Produkte anzeigen, auf die sich dieser Artikel bezieht Dieser Artikel ist eine Übersetzung des folgenden englischsprachigen Artikels der Microsoft Knowledge Base: 273856
(http://support.microsoft.com/kb/273856/EN-US/
)
Third-party certification authority support for encrypting file systemBitte beachten Sie: Bei diesem Artikel handelt es sich um eine Übersetzung aus dem Englischen. Es ist möglich, dass nachträgliche Änderungen bzw. Ergänzungen im englischen Originalartikel in dieser Übersetzung nicht berücksichtigt sind. Die in diesem Artikel enthaltenen Informationen basieren auf der/den englischsprachigen Produktversion(en). Die Richtigkeit dieser Informationen in Zusammenhang mit anderssprachigen Produktversionen wurde im Rahmen dieser Übersetzung nicht getestet. Microsoft stellt diese Informationen ohne Gewähr für Richtigkeit bzw. Funktionalität zur Verfügung und übernimmt auch keine Gewährleistung bezüglich der Vollständigkeit oder Richtigkeit der Übersetzung. Auf dieser SeiteZusammenfassung
Dieser Artikel beschreibt, wie Microsoft Windows 2000 Fremdanbieter-Zertifizierungsstellen unterstützt, die Zertifikate für das verschlüsselnde Dateisystem (Encrypting File System/EFS) und Zertifikate für den EFS-Wiederherstellungs-Agenten ausstellen.
ÜberblickDieser Artikel ist in die folgenden zwei Abschnitte unterteilt:
Weitere InformationenEFS-Überblick und Infrastruktur öffentlicher SchlüsselEFS ist die Lösung in Windows 2000 zum Verschlüsseln von Dateien auf Volumes, die mit dem NTFS-Dateisystem formatiert sind. EFS verwendet die Features "Crypto Architecture" (Verschlüsselungsarchitektur) und "Public Key Infrastructure" in Windows 2000.ZertifikatsregistrierungWährend eines Verschlüsselungsvorgangs verwendet EFS Ihr aktuelles EFS-Zertifikat. Falls kein solches Zertifikat verfügbar ist, durchsucht EFS Ihren Speicher nach einem geeigneten Zertifikat. Sollte EFS kein aktuelles Zertifikat finden können, registriert EFS Sie für ein EFS-Zertifikat. Eine Windows 2000-Onlinezertifizierungsstelle, welche die EFS-Vorlage unterstützt, kann ein EFS-Zertifikat ausgeben. Ein selbstsigniertes Zertifikat wird von EFS dann erzeugt, wenn eine Registrierung bei einer Windows 2000-Onlinezertifizierungsstelle nicht möglich ist oder Sie kein Domänenkonto verwenden.Nachdem EFS ein Zertifikat ausgewählt hat, können Sie es über die Benutzeroberfläche des Systems nicht mehr ändern. Außerdem wechselt EFS nicht automatisch das Zertifikat, wenn ein besseres verfügbar wird (zum Beispiel wenn EFS sein selbstsigniertes Zertifikat verwendet und Sie sich bei einer Windows 2000-Onlinezertifizierungsstelle für ein EFS-Zertifikat registrieren). Es gibt zwei Möglichkeiten, das von EFS verwendete Zertifikat zu ändern:
Verschlüsselung und Entschlüsselung von DateidatenEFS verwendet zum Verschlüsseln von Dateidaten einen nach dem Zufallsprinzip erzeugten, symmetrischen Schlüssel. Für jede zu verschlüsselnde Datei wird ein neuer Schlüssel erstellt. Als Datenverschlüsselungsalgorithmus wird DESX verwendet (ein stärkere Version von "Data Encryption Standard"). Andere Algorithmen können nicht konfiguriert werden.Der symmetrische Verschlüsselungsschlüssel wird dann mithilfe des öffentlichen Schlüssels aus Ihrem EFS-Zertifikat verschlüsselt. Die daraus resultierenden verschlüsselten Daten, Ihr Anzeigename und ein Hashwert des Zertifikats werden in einem benannten Datenstrom in der Datei gespeichert, die die EFS-Metadaten enthält. Bei der Entschlüsselung einer Datei verwendet EFS Ihren privaten Schlüssel, um den symmetrischen Verschlüsselungsschlüssel zu entschlüsseln. EFS verwendet dann den symmetrischen Schlüssel, um die Daten zu entschlüsseln. Um eine Datei auf einem Netzwerkserver zu verschlüsseln, lädt EFS Ihr Profil in das Netzwerk (falls Sie servergespeicherte Profile verwenden). Sollten Sie keine servergespeicherten Profile haben, erwartet EFS, Ihr Zertifikat und Ihre Schlüssel auf dem Server zu finden und versucht dann, dort ein Profil zu erstellen. Wird eine EFS-Datei über das Netzwerk kopiert, wird sie entschlüsselt und dann im Klartext über das Netzwerk versendet. Verwenden Sie die IP-Sicherheit, um Ihre Dateien zu schützen, während sie über das Netzwerk versendet werden. Erneuerung von EFS-ZertifikatenWenn das EFS-Zertifikat ausläuft, erneuert EFS das Zertifikat, indem es mit einem neuen Schlüsselpaar eine Registrierung für ein neues Zertifikat durchführt. EFS selbst erneuert das gegenwärtige Zertifikat nicht, wenn es ausläuft.Wenn Sie das EFS-Zertifikat erneuern und das alte Zertifikat archivieren, bevor es ausläuft, verwendet EFS weiterhin das alte Zertifikat, bis es abgelaufen ist. EFS durchläuft dann den gleichen Prozess der Registrierung, um im Speicher ein neues Zertifikat zu finden oder ein neues zu beziehen, wenn es kein gültiges Zertifikat finden kann. Während es nach einem neuen Zertifikat sucht, kann EFS ein anderes als das Zertifikat beziehen, das Sie im Wege der Zertifikatserneuerung bezogen haben, falls es im Speicher mehr als ein EFS-Zertifikat gibt. Nachdem EFS mit der Verwendung eines neuen Zertifikats begonnen hat und eine Datei bearbeitet, die zuvor mit einem anderen Zertifikat verschlüsselt wurde, erzeugt EFS die Metadaten neu, um das neue Zertifikat verwenden zu können. Prüfung auf ZertifikatssperrenEFS führt keinerlei Prüfung auf etwaige Zertifikatssperren durch.EFS-Wiederherstellungs-AgentSie können den EFS-Wiederherstellungs-Agenten verwenden, um eine verschlüsselte Datei zu entschlüsseln, falls der Benutzer, der die Datei verschlüsselt hat, Ihr Unternehmen verlassen hat. Sie können sich für EFS-Wiederherstellungs-Agent-Zertifikate registrieren, indem Sie die Vorlage EFS-Wiederherstellung auf Windows 2000-Zertifizierungsstellen verwenden.Sie können EFS-Wiederherstellungs-Agent-Zertifikate in einer globalen Domänenrichtlinie für alle Benutzer in der Domäne festlegen. Sie können diese Zertifikate auch für alle Benutzer eines lokalen Computers in einer lokalen Computerrichtlinie festlegen. Falls beide Richtlinien vorhanden sind, hat die globale Richtlinie vorrangige Geltung. Gehen Sie folgendermaßen vor, um den Assistenten für das Hinzufügen eines Wiederherstellungs-Agenten zu öffnen: Klicken Sie auf Gruppenrichtlinie, klicken Sie auf Richtlinien öffentlicher Schlüssel, und klicken Sie dann auf Agenten für Wiederherstellung von verschlüsselten Daten. Dieser Assistent hilft Ihnen dabei, Wiederherstellungs-Agent-Zertifikate zuzuweisen. Sie können auf Ordner durchsuchen und dann auf die Zertifikatsdatei klicken, um dieses Zertifikat direkt als Wiederherstellungs-Agent-Zertifikat zu importieren. Das Zertifikat wird mit der Wiederherstellungs-Agent-Anmerkung Benutzer unbekannt importiert. Dieses Verfahren wird bei allen Zertifikaten von Fremdanbieter-Zertifizierungsstellen verwendet, die Sie als Wiederherstellungs-Agent-Zertifikate bestimmen. Falls Sie das Zertifikat in dem Verzeichnis für einen Benutzer veröffentlichen (was der Fall ist, wenn Sie bei einer Windows 2000-Onlinezertifizierungsstelle eine Registrierung für das EFS-Wiederherstellungs-Agent-Zertifikat des Benutzers durchführen), können Sie den Assistenten verwenden, um den Benutzer direkt als Wiederherstellungs-Agenten zu importieren. Durchsuchen Sie das Verzeichnis und wählen Sie den Benutzer aus, den Sie zum Wiederherstellungs-Agenten bestimmen möchten. Bei der Dateiverschlüsselung wird der symmetrische Verschlüsselungsschlüssel ebenfalls unter Verwendung des öffentlichen Schlüssels des Wiederherstellungs-Agenten verschlüsselt. Die betreffenden Informationen werden dann in dem benannten Datenstrom gespeichert, der die EFS-Metadaten enthält. Zur Wiederherstellung einer verschlüsselten Datei verwendet EFS den privaten Schlüssel des Wiederherstellungs-Agenten, um damit die Daten zu entschlüsseln. Regeln für Fremdanbieter-Zertifizierungsstellen für das Erstellen und Verwenden von gültigen EFS- und EFS-Wiederherstellungs-Agent-ZertifikatenEFS-ZertifikateFür das Erstellen eines Zertifikats gelten die folgenden Regeln:
Es gibt zwei Möglichkeiten zur Registrierung für EFS-Zertifikate unter Verwendung von Fremdanbieterprodukten:
EFS-Wiederherstellungs-ZertifikateFür das Erstellen eines Zertifikats gelten die folgenden Regeln:
Nach seiner Erstellung kann das Zertifikat mit dem Assistenten für das Hinzufügen eines Wiederherstellungs-Agenten importiert werden. Im Rahmen der Dateiwiederherstellung müssen sowohl das Zertifikat für die Dateiwiederherstellung als auch der private Schlüssel den folgenden Richtlinien entsprechend in das System importiert werden, das für die Dateiwiederherstellung verwendet wird:
EigenschaftenArtikel-ID: 273856 - Geändert am: Freitag, 8. Februar 2008 - Version: 5.2 Die Informationen in diesem Artikel beziehen sich auf:
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| SPRACHE AUSWÄHLEN |


Zum Anfang








