<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://danstoncloud.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Simple and secure by Design but Business compliant [Benoît SAUTIERE / MVP] : Windows Server 2008</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx</link><description>Tags: Windows Server 2008</description><dc:language>en</dc:language><generator>CommunityServer 2008.5 SP1 (Build: 31106.3070)</generator><item><title>SID History bis repetita</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2011/11/03/sid-history-bis-repetita.aspx</link><pubDate>Thu, 03 Nov 2011 07:34:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:5987</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=5987</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=5987</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2011/11/03/sid-history-bis-repetita.aspx#comments</comments><description>&lt;p align="justify"&gt;Voila presque deux ans j’avais publié un article sur les problèmes de &lt;a href="http://blogcastrepository.com/blogs/benoits/archive/2009/04/29/probl-232-me-de-sid-filtering-avec-windows-server-2008.aspx"&gt;SID-HISTORY&lt;/a&gt;. Alors que je suis de nouveau sur un projet de migration Active Directory avec ADMT, j’ai voulu savoir si Microsoft avait corrigé la problématique de l’époque avec Windows 2008. On pourrait penser qu’avec Windows 2008 R2 et même un Service Pack 1, Microsoft aurait corrigé le problème. Et bien il n’en est rien.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Microsoft a juste actualisé la &lt;a href="http://support.microsoft.com/kb/969030/en-us"&gt;KB969030&lt;/a&gt; pour indiquer que la problématique concerne aussi Windows 2008 R2 dans son édition française. Au passage, j’ai trouvé un workaround au problème : Réaliser la désactivation du filtrage de SID depuis le domaine source fonctionnant sous Windows 2003. La au moins la commande fonctionne.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Règle à noter pour les futurs projets de migration : Les bugs de migration restent constants!&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoits – Simple and Secure by Design but business compliant&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=5987" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/ADDS/default.aspx">ADDS</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Sid-History/default.aspx">Sid-History</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Sid-Filtering/default.aspx">Sid-Filtering</category></item><item><title>Subtilité ADMT et Windows 2008 R2</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2011/10/27/subtilit-233-admt-et-windows-2008-r2.aspx</link><pubDate>Thu, 27 Oct 2011 00:13:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:5957</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=5957</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=5957</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2011/10/27/subtilit-233-admt-et-windows-2008-r2.aspx#comments</comments><description>&lt;p align="justify"&gt;ADMT, ca fait longtemps que je le pratique (NT4 vers Windows 2000). A force, on ne réfléchit même plus et on déroule.&amp;#160; L’outil n’a pas vraiment changé, donc j’ai déroulé jusqu’à tenter de migrer mon premier poste de travail Windows XP, avec une surprise : &lt;/p&gt;  &lt;p&gt;&lt;em&gt;“ERR3:7075 Failed to change domain affiliation, hr=800704f1 The system detected a possible attempt to compromise security. Please ensure that you can contact the server that authenticated you.”&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Après quelques recherches, je confirme, ADMT n’a pas beaucoup changé. Pour corriger cette problématique, il faut réactiver les algorithmes cryptographiques de Windows NT 4.0 : &lt;a href="http://support.microsoft.com/kb/942564/en-us"&gt;KB942564&lt;/a&gt;. Ceux-ci sont désactivés depuis Windows 2008 pour des raisons évidentes de sécurité. Conclusion, l’agent ADMT n’a donc pas beaucoup changé, je confirme, …&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;J’ai pas eu le temps de tester mais il semble que cette problématique ait été adressée dans le &lt;a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;944043"&gt;pack de mise à jour RODC Compatibility Pack pour Windows XP&lt;/a&gt;. De mon point de vue, c’est effectivement une alternative plus intéressante que de dégrader la sécurité du système d’information. Encore faut-il pouvoir déployer cette mise à jour avant la migration.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoits – Simple and Secure by Design but Business compliant.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=5957" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/ADMT/default.aspx">ADMT</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+XP/default.aspx">Windows XP</category></item><item><title>Une histoire de mot de passe AD</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2011/10/09/une-histoire-de-mot-de-passe-ad.aspx</link><pubDate>Sun, 09 Oct 2011 11:53:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:5899</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=5899</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=5899</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2011/10/09/une-histoire-de-mot-de-passe-ad.aspx#comments</comments><description>&lt;p align="justify"&gt;Cela fait quelques années que je conçoit et dépanne des infrastructures d’annuaire Active Directory (pour donner une idée, j’ai commencé avec NT 4.0). On pourrait croire que c’est une routine et bien non, on a toujours quelque chose à apprendre de chaque projet de mise en œuvre ou de migration. &lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;h4 align="justify"&gt;Le changement de mot de passe dans AD&lt;/h4&gt;  &lt;p align="justify"&gt;Lorsqu’un utilisateur change son mot de passe dans l’AD depuis son poste de travail, cette information est immédiatement transmise au contrôleur de domaine hébergeant le rôle de PDCE. Le but est de pouvoir traiter l’authentification de l’utilisateur avec son nouveau mot de passe alors que ce dernier n’est pas nécessairement répliqué sur tous les contrôleurs dans le domaine. Donc normalement, lorsqu’un utilisateur change son mot de passe, il peut immédiatement l’utiliser pour s’authentifier. &lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;h4 align="justify"&gt;Question, peut-il encore utiliser l’ancien?&lt;/h4&gt;  &lt;p align="justify"&gt;Voila une bonne question. Du point de vue de l’authentification d’un utilisateur au niveau de la mire d’authentification Windows, la réponse est non. Par contre pour les accès réseaux, c’est une autre histoire. Dans le cas de mon dernier projet, mon client constatait qu’après avoir changé son mot de passe sur un contrôleur de domaine, il était toujours possible d’établir une connexion LDAP authentifiée avec l’ancien mot de passe. Le comportement était reproductible pendant une période de temps d’environ une heure. Voila déjà pas mal d’informations pour qualifier la problématique rencontrée.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Ce comportement est du à une fonctionnalité qui a été introduite avec le Service Pack 1 de Windows 2003. Celle-ci est documenté par la &lt;a href="http://support.microsoft.com/kb/906305/en-us"&gt;KB906305&lt;/a&gt;. L’utilisateur est effectivement capable d’utiliser son ancien mot de passe mais uniquement pour les accès réseaux. Ce comportement permet aux utilisateurs connectés de ne pas être bloqué, c’est surtout intéressant pour les comptes de services utilisés par des processus distribués. Sans cette fonctionnalité, changer un mot de passe de compte de service peut s’avérer complexe car tous les services devront être arrêtés et reconfigurés. &lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Selon la &lt;a href="http://support.microsoft.com/kb/906305/en-us"&gt;KB906305&lt;/a&gt;, cela ne concerne que les accès réseau effectués en NTLM. On peut même ajouter les accès LDAP/LDAPS, ce qui était le cas de mon client, dont les contrôleurs de domaine installés avec la dernière génération de systèmes d’exploitation Microsoft. La période pendant laquelle il est possible d’utiliser les deux mots de passe est d’une heure. C’est une clé de registre qui doit impérativement être configurée sur tous les contrôleurs de domaine.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;h4 align="justify"&gt;Est-ce une faille de sécurité?&lt;/h4&gt;  &lt;p align="justify"&gt;Du point de vue de la &lt;a href="http://support.microsoft.com/kb/906305/en-us"&gt;KB906305&lt;/a&gt;, non. Seul l’utilisateur qui a changé son mot de passe connait à la fois son mot de passe actuel et son ancien mot de passe.&amp;#160; Dans certains environnements, où la sécurité doit être renforcée, il peut être tentant de réduire la durée de vie pendant laquelle l’ancien mot de passe est utilisable. Si une telle exigence existe, c’est peut être qu’il y a un besoin d’authentification forte des utilisateurs, que ceux-ci se connecte depuis les réseaux de l’entreprise ou depuis l’extérieur.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;h4 align="justify"&gt;Conclusion&lt;/h4&gt;  &lt;p align="justify"&gt;On a effectivement toujours quelque chose à apprendre. C’est une fonctionnalité que je pensais bien connaitre mais je ne pensais pas qu’elle puisse aussi s’appliquer au contexte de mon client.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Benoits – Simple and Secure by Design but Business compliant&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=5899" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/ADDS/default.aspx">ADDS</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+2003/default.aspx">Windows 2003</category></item><item><title>Capture de traces réseau sous Core</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2011/06/18/capture-de-traces-r-233-seau-sous-core.aspx</link><pubDate>Sat, 18 Jun 2011 05:58:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:5605</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=5605</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=5605</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2011/06/18/capture-de-traces-r-233-seau-sous-core.aspx#comments</comments><description>&lt;p align="justify"&gt;C’est le chalenge que j’ai eu chez un client cette semaine. Comment faire une capture de trace sur un serveur Windows 2008 R2 installé sous Core. Mon premier réflexe a été de dire Facile : NETSH TRACE START CAPTURE=YES TRACEFILE=c:\CAPTURE.ETL. C’est simple et en plus cette méthode permet de collecter un grand nombre d’informations complémentaires qui peuvent nous aider à comprendre ce qui se passe au niveau du système d’exploitation. Manque de bol, sous Core, c’est pas implémenté!&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/0_5F00_1E0343EC.png"&gt;&lt;img style="background-image:none;border-bottom:0px;border-left:0px;padding-left:0px;padding-right:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;padding-top:0px;" title="0" border="0" alt="0" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/0_5F00_thumb_5F00_120153B8.png" width="494" height="106" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Bon ben on va installer le &lt;a href="http://www.microsoft.com/download/en/details.aspx?displaylang=en&amp;amp;id=4865"&gt;Network Monitor&lt;/a&gt; sous Core. Une fois installé, on constatera qu’il est possible de réaliser la capture à l’aide de l’outil NMCAP.EXE&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/1_5F00_62CF6820.png"&gt;&lt;img style="background-image:none;border-bottom:0px;border-left:0px;padding-left:0px;padding-right:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;padding-top:0px;" title="1" border="0" alt="1" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/1_5F00_thumb_5F00_7A869F86.png" width="494" height="467" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Avec un peu de recherche, on verra qu’il est possible de mettre en place un filtre pour capturer uniquement le trafic recherché.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/2_5F00_5F6DD078.png"&gt;&lt;img style="background-image:none;border-bottom:0px;border-left:0px;padding-left:0px;padding-right:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;padding-top:0px;" title="2" border="0" alt="2" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/2_5F00_thumb_5F00_1DF31E1F.png" width="494" height="467" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;La grande surprise, c’est qu’il est réellement possible d’utiliser le Network Monitor dans une installation de Windows Server 2008 R2 Core. Il semble donc qu’il subsiste en beaucoup de composants de l’interface graphique sous Core. C’est toujours bon à savoir.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/3_5F00_5AC79FF1.png"&gt;&lt;img style="background-image:none;border-bottom:0px;border-left:0px;padding-left:0px;padding-right:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;padding-top:0px;" title="3" border="0" alt="3" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/3_5F00_thumb_5F00_7212A462.png" width="494" height="361" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Par contre autre chalenge, comment désinstaller le Network Monitor. Microsoft livre un exécutable et non un package Windows Installer. Avec un peu de recherche, on découvre qu’il est possible de décompresser l’exécutable pour retrouver les packages Windows Installer. Reste plus qu’à désinstaller avec la commande “MSIEXEC.EXE /X”.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/4_5F00_4776C385.png"&gt;&lt;img style="background-image:none;border-bottom:0px;border-left:0px;padding-left:0px;padding-right:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;padding-top:0px;" title="4" border="0" alt="4" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/4_5F00_thumb_5F00_5B23AD19.png" width="494" height="335" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;A noter qu’il y a deux packages Windows Installer à désinstaller.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/5_5F00_193CC7CB.png"&gt;&lt;img style="background-image:none;border-bottom:0px;border-left:0px;padding-left:0px;padding-right:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;padding-top:0px;" title="5" border="0" alt="5" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/5_5F00_thumb_5F00_510F0BEE.png" width="494" height="337" /&gt;&lt;/a&gt;&lt;/p&gt;            &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Chalenge relevé&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoits – Simple and Secure by Design but Business compliant. &lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=5605" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Troubleshooting/default.aspx">Troubleshooting</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Core/default.aspx">Core</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/NETSH/default.aspx">NETSH</category></item><item><title>Failover clustering pour le rôle ADCS</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2011/02/15/failover-clustering-pour-le-r-244-le-adcs.aspx</link><pubDate>Tue, 15 Feb 2011 06:34:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:5152</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=5152</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=5152</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2011/02/15/failover-clustering-pour-le-r-244-le-adcs.aspx#comments</comments><description>&lt;p align="justify"&gt;De plus en plus d’applications se reposent sur les certificats pour assurer les fonctions d’authentification voire d’autorisation.Il était donc temps que nous disposions enfin d’un guide de déploiement du service ADCS intégrant la haute disponibilité.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;C’est un &lt;a href="http://www.microsoft.com/downloads/en/details.aspx?FamilyID=15c75333-be26-4955-a32c-03077daf1631&amp;amp;utm_source=feedburner&amp;amp;utm_medium=feed&amp;amp;utm_campaign=Feed%3A+MicrosoftDownloadCenter+%28Microsoft+Download+Center%29#tm"&gt;White paper récemment&lt;/a&gt; publié par Microsoft. Celui-ci décrit pas à pas la mise en œuvre d’une autorité de certification sur un cluster. &lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Subtilité de support à prendre en considération: &lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Il n’est supporté d’avoir qu’une seule instance du rôle ADCS par cluster.&lt;/li&gt;    &lt;li&gt;les &lt;a href="http://danstoncloud.com/blogs/simplebydesign/archive/2011/01/17/adcs-enrollment-web-services.aspx"&gt;ADCS Enrollment Web Services&lt;/a&gt; ne sont pas supportés en cluster&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Sinon, toujours la même rengaine, pensez à &lt;a href="http://danstoncloud.com/blogs/simplebydesign/archive/2010/10/15/sauvegarde-de-la-cl-233-priv-233-e-d-une-ac-sous-windows-2008-r2.aspx"&gt;sauvegarder et mettre sous séquestre la clé privée de votre autorité de certification&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoits – Simple and Secure by Design&amp;#160; but Business compliant. &lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=5152" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/PKI/default.aspx">PKI</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/ADCS/default.aspx">ADCS</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Cluster/default.aspx">Cluster</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/S_E900_curit_E900_/default.aspx">Sécurité</category></item><item><title>Sauvegarde de la clé privée d’une AC sous Windows 2008 / Windows 2008 R2</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/10/15/sauvegarde-de-la-cl-233-priv-233-e-d-une-ac-sous-windows-2008-r2.aspx</link><pubDate>Fri, 15 Oct 2010 01:14:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:4247</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>1</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=4247</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=4247</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/10/15/sauvegarde-de-la-cl-233-priv-233-e-d-une-ac-sous-windows-2008-r2.aspx#comments</comments><description>&lt;p align="justify"&gt;La cl&amp;eacute; priv&amp;eacute;e d&amp;rsquo;une autorit&amp;eacute; de certification est critique. Si on ne dispose pas de cette information, il n&amp;rsquo;est m&amp;ecirc;me pas envisageable de restaurer une infrastructure de cl&amp;eacute; publique. Jusqu&amp;rsquo;&amp;agrave; maintenant, d&amp;egrave;s lors qu&amp;rsquo;on r&amp;eacute;alisait une sauvegarde du syst&amp;egrave;me (System State), on sauvegardait la cl&amp;eacute; priv&amp;eacute;e.&lt;span style="text-decoration:underline;"&gt; Ceci &amp;eacute;tait vrai jusqu&amp;rsquo;&amp;agrave; Windows 2003 R2&lt;/span&gt;.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;&lt;a href="http://blogs.technet.com/b/pki/"&gt;L&amp;rsquo;&amp;eacute;quipe PKI&lt;/a&gt; vient de publier &lt;a href="http://blogs.technet.com/b/pki/archive/2010/08/06/backing-up-windows-server-2008-adcs-ca-keys.aspx"&gt;un billet&lt;/a&gt; documentant un changement important concernant la sauvegarde de la cl&amp;eacute; priv&amp;eacute;e. Celle-ci est d&amp;eacute;sormais stock&amp;eacute;e dans un r&amp;eacute;pertoire cach&amp;eacute;, qui n&amp;rsquo;est pas pris en charge par la sauvegarde &amp;ldquo;SystemState&amp;rdquo;. &lt;/p&gt;
&lt;p align="justify"&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;La cons&amp;eacute;quence est qu&amp;rsquo;il sera n&amp;eacute;cessaire de revoir les proc&amp;eacute;dures d&amp;rsquo;exploitation pour les autorit&amp;eacute;s de certifications h&amp;eacute;berg&amp;eacute;es sous &lt;span style="text-decoration:underline;"&gt;Windows 2008 et Windows 2008 R2&lt;/span&gt; et inclure des t&amp;acirc;ches de sauvegarde de la cl&amp;eacute; priv&amp;eacute;e. L&amp;rsquo;op&amp;eacute;ration devant &amp;ecirc;tre r&amp;eacute;alis&amp;eacute;e p&amp;eacute;riodiquement ainsi que d&amp;egrave;s lors qu&amp;rsquo;&amp;rsquo;il y a eu renouv&amp;egrave;lement de la cl&amp;eacute; priv&amp;eacute;e.&lt;/p&gt;
&lt;p align="justify"&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Benoits &amp;ndash; Simple and Secure by Design&amp;nbsp; but Business compliant!&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=4247" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/PKI/default.aspx">PKI</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category></item><item><title>Windows Server RDS Compatibility, une initiative à suivre</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/09/10/windows-server-rds-compatibility-une-initiative-224-suivre.aspx</link><pubDate>Fri, 10 Sep 2010 01:50:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:4452</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=4452</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=4452</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/09/10/windows-server-rds-compatibility-une-initiative-224-suivre.aspx#comments</comments><description>&lt;p align="justify"&gt;Il est clair que Windows 7 est bien mieux apprécié par les entreprises et les utilisateurs finaux que son prédécesseur. Cela tiens plus en la qualité du produit qu’en l’apport de nouvelles fonctionnalité révolutionnaires. &lt;/p&gt;  &lt;p align="justify"&gt;Une autre clé de cette réussite, c’est l’effort fait par Microsoft pour permettre à ses clients d’assurer la transition vers Windows 7. Pour cela, Microsoft met à disposition un certain nombre d’outil&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;     &lt;div align="justify"&gt;&lt;a href="http://www.microsoft.com/downloads/en/details.aspx?FamilyId=24DA89E9-B581-47B0-B45E-492DD6DA2971&amp;amp;displaylang=en"&gt;Microsoft Application Compatibility Toolkit&lt;/a&gt; &lt;/div&gt;   &lt;/li&gt;    &lt;li&gt;     &lt;div align="justify"&gt;&lt;a href="http://www.microsoft.com/systemcenter/appv/default.mspx"&gt;System Center Application Virtualization (APP-V)&lt;/a&gt;&lt;/div&gt;   &lt;/li&gt;    &lt;li&gt;     &lt;div align="justify"&gt;&lt;a href="http://www.microsoft.com/windows/enterprise/products/mdop/med-v.aspx"&gt;Microsoft Enterprise Desktop Virtualization (MED-V)&lt;/a&gt;&lt;/div&gt;   &lt;/li&gt;    &lt;li&gt;     &lt;div align="justify"&gt;&lt;a href="http://www.microsoft.com/windows/virtual-pc/download.aspx"&gt;Windows 7 XP mode&lt;/a&gt;&lt;/div&gt;   &lt;/li&gt; &lt;/ul&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Pourtant, avec toutes ces approches, il en manque une, à savoir la virtualisation de présentation. Cela fonctionne depuis longtemps, c’est une solution pour traiter la problématique des applications incompatibles (qui n’a pas d’application reposant sur Internet Explorer 6.0 uniquement, levez la main!). Microsoft vient de mettre en ligne, le &lt;a href="http://www.microsoft.com/rds/compatibility/Default.aspx"&gt;Windows Server RDS Compatibility&lt;/a&gt;, un site web sur lequel la communauté vient référencer la compatibilité des différents outils dans le cadre de la virtualisation de présentation. C’est une excellente initiative.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Simple and Secure by Design (J’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=4452" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/R_E900_flexions/default.aspx">Réflexions</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/General/default.aspx">General</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/RDS/default.aspx">RDS</category></item><item><title>Le Network Location Awareness démystifié</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/09/08/le-network-location-awareness-d-233-mystifi-233.aspx</link><pubDate>Wed, 08 Sep 2010 15:17:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:4433</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=4433</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=4433</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/09/08/le-network-location-awareness-d-233-mystifi-233.aspx#comments</comments><description>&lt;p align="justify"&gt;le Network Location Awareness est un service intégré au système d’exploitation qui lui permet d’identifier le profil à associer au pare-feu. D’un certain point de vue, cela peut paraître simple mais après avoir pas mal travaillé sur DirectAccess, &lt;a href="http://danstoncloud.com/blogs/simplebydesign/archive/2010/06/12/uag-directaccess-the-adapter-configured-as-external-facing-is-connected-to-a-domain.aspx"&gt;le sujet est plus complexe qu’il n’y parait&lt;/a&gt;.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Comment un poste de travail qui est connecté à Internet (Prouvé par la détection du NCSI) arrive à déterminer qu’il est connecté au réseau LAN de l’entreprise, c’est un paradoxe?&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;h4&gt;&lt;/h4&gt;  &lt;p align="justify"&gt;L’équipe &lt;a href="http://blogs.technet.com/b/networking/"&gt;Enterprise Networking Team&lt;/a&gt; vient de publier &lt;a href="http://blogs.technet.com/b/networking/archive/2010/09/08/network-location-awareness-nla-and-how-it-relates-to-windows-firewall-profiles.aspx"&gt;un billet détaillant le fonctionnement du NLA&lt;/a&gt;. Le billet détaille le fonctionnement depuis Windows XP, en passant par Windows Vista pour enfin arriver à Windows 7. La partie la plus intéressante reste encore la capacité du NLA à déterminer la connectivité à un domaine. &lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;La réponse est toute simple, le NLA s’attend à pouvoir énumérer la liste des domaines à l’aide de la fonction DsGetDcName. S’il obtient une réponse sur le port UDP 389, alors oui, le le poste dispose d’une connectivité avec le réseau LAN de l’entreprise. Bref, un article à conserver dans un coin.&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoîts – Simple and Secure by Design (J’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=4433" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+7/default.aspx">Windows 7</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+VISTA/default.aspx">Windows VISTA</category></item><item><title>Les petites galères du Robocopy Windows 2008 / Windows 2008 R2</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/08/01/les-petites-gal-232-res-du-robocopy-windows-2008-windows-2008-r2.aspx</link><pubDate>Sat, 31 Jul 2010 19:53:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:4227</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=4227</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=4227</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/08/01/les-petites-gal-232-res-du-robocopy-windows-2008-windows-2008-r2.aspx#comments</comments><description>&lt;p&gt;Robocopy, c’est vieux comme le monde. C’est fiable, jusqu’à un certain point, à savoir les derniers systèmes d’exploitation. En ayant fait l’amère expérience sur une bascule DFS (NTFRS vers DFS-R), il convient de clarifier un peu les choses : &lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;973776"&gt;KB 973776 - The security configuration information, such as the ACL, is not copied if a backup operator uses the Robocopy.exe utility together with the /B option to copy a file on a computer that is running Windows Vista or Windows Server 2008&lt;/a&gt;&amp;#160;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;979808"&gt;KB979808 - &amp;quot;Robocopy /B&amp;quot; does not copy the security information such as ACL in Windows 7 and in Windows Server 2008 R2&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Avec cela, c’est fou ce que c’est plus facile de recopier les permissions NTFS. Au passage : &lt;/p&gt;  &lt;p align="center"&gt;Robocopy.exe &amp;lt;source&amp;gt; &amp;lt;destination&amp;gt; /CopyAll /b /e /r:6&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;J’ai pas trouvé mieux pour la bascule DFS.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoîts – Simple and Secure by Design (j’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=4227" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+7/default.aspx">Windows 7</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Knowledge+Base/default.aspx">Knowledge Base</category></item><item><title>Single labels domains et applications Microsoft</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/07/31/single-labels-domains-et-applications-microsoft.aspx</link><pubDate>Fri, 30 Jul 2010 20:28:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:4226</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=4226</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=4226</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/07/31/single-labels-domains-et-applications-microsoft.aspx#comments</comments><description>&lt;p align="justify"&gt;Lors de la conception d&amp;rsquo;une infrastructure Active Directory, une erreur &amp;agrave; &amp;eacute;viter, c&amp;rsquo;est de cr&amp;eacute;er une for&amp;ecirc;t dite &amp;ldquo;single label&amp;rdquo;, ce qui signifie sans Top Level Domain. Cette approche &amp;eacute;tait plus ou moins autoris&amp;eacute;e, avec des cons&amp;eacute;quences plus ou moins identifi&amp;eacute;es selon les produits. La &lt;a href="http://support.microsoft.com/kb/2269838"&gt;KB2269838&lt;/a&gt; r&amp;eacute;sume parfaitement les probl&amp;egrave;mes de compatibilit&amp;eacute; pour les diff&amp;eacute;rents cas face aux produits Microsoft : &lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Single labels domaine &lt;/li&gt;
&lt;li&gt;Disjointed Namespaces &lt;/li&gt;
&lt;li&gt;Discontiguous Namespaces &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;L&amp;rsquo;approche &amp;ldquo;Simple by Design&amp;rdquo; est donc plus que recommand&amp;eacute;e. Cela &amp;eacute;vitera les d&amp;eacute;convenues. Donc &amp;ldquo;.Local&amp;rdquo; ou &amp;ldquo;.Lan&amp;rdquo; comme TLD, cela &amp;eacute;vitera bon nombre de probl&amp;egrave;mes. &lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Au passage, c&amp;rsquo;est mon 200&amp;egrave;me billet sur ce blog, donc champagne et retour aux zerg! &lt;img src="http://danstoncloud.com/emoticons/emotion-20.gif" alt="Sleep" /&gt;&lt;/p&gt;
&lt;p&gt;Beno&amp;icirc;ts &amp;ndash; Simple and Secure by Design (J&amp;rsquo;insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=4226" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/ADDS/default.aspx">ADDS</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+2003/default.aspx">Windows 2003</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Support/default.aspx">Support</category></item><item><title>La bible du NETSH enfin disponible</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/05/27/la-bible-du-netsh-enfin-disponible.aspx</link><pubDate>Thu, 27 May 2010 10:09:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:3909</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>1</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=3909</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=3909</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/05/27/la-bible-du-netsh-enfin-disponible.aspx#comments</comments><description>&lt;p align="justify"&gt;NETSH est une boîte à outil, à tout faire. Tout ce qui concerne les parties basses du systèmes en relation avec la sécurité a été intégré dans un seul et même outil. Le problème, c’était que son aide en ligne était plutôt légère. Maintenant, c’est plus que complet : &lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/image_5F00_109BD53E.png"&gt;&lt;img style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" title="image" border="0" alt="image" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/image_5F00_thumb_5F00_1E8A52D4.png" width="494" height="425" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;C’est donc à télécharger d’urgence à &lt;a href="http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;amp;FamilyID=e2e7d0fc-5774-47fb-a31a-f10ba9e37660"&gt;cette adresse&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoîts – Simple and Secure by Design (J’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=3909" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/NETSH/default.aspx">NETSH</category></item><item><title>Subtilité de la Health Registration Authority</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/04/22/subtilit-233-de-la-health-registration-authority.aspx</link><pubDate>Thu, 22 Apr 2010 06:25:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:3744</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=3744</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=3744</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/04/22/subtilit-233-de-la-health-registration-authority.aspx#comments</comments><description>&lt;p align="justify"&gt;Pour ceux qui ont suivi la série “&lt;a href="http://danstoncloud.com/blogs/simplebydesign/archive/2009/12/13/network-access-protection-and-ipsec-233-pisode-1.aspx"&gt;Network Access Protection&lt;/a&gt;”, il existe une subtilité que je n’avais pas encore traité.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Lors de la mise en œuvre du gabarit de certificats “System Health Authentication”, celui-ci étant basé sur le gabarit “Workstation”, il a donc repris ses caractéristiques principales dont entre autre : &lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;La durée de vie&lt;/li&gt;    &lt;li&gt;Son renouvellement&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Dans une configuration par défaut du rôle ADCS tel que je &lt;a href="http://danstoncloud.com/blogs/simplebydesign/archive/2009/12/13/network-access-protection-and-ipsec-233-pisode-3.aspx"&gt;l’avais présentée&lt;/a&gt;, il n’était pas possible pour le Health Registration Authority de demander un certificat pour une durée de vie autre que celle inscrite dans le gabarit (un an). &lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Pour adresser cette problématique, il faut autoriser à ce que les demande de certificats précisent une date de fin autre que celle inscrite dans le certificat. Ci-dessous la ligne de commande à exécuter sur l’autorité de certification : &lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/EDITF_5F00_ATTRIBUTEENDDATE0_5F00_7CD8D4E2.jpg"&gt;&lt;img style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" title="EDITF_ATTRIBUTEENDDATE0" border="0" alt="EDITF_ATTRIBUTEENDDATE0" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/EDITF_5F00_ATTRIBUTEENDDATE0_5F00_thumb_5F00_4E32A633.jpg" width="494" height="310" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;Le service doit bien évidemment être redémarré.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/EDITF_5F00_ATTRIBUTEENDDATE1_5F00_64A544BA.jpg"&gt;&lt;img style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" title="EDITF_ATTRIBUTEENDDATE1" border="0" alt="EDITF_ATTRIBUTEENDDATE1" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/EDITF_5F00_ATTRIBUTEENDDATE1_5F00_thumb_5F00_0600D658.jpg" width="494" height="308" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p align="justify"&gt;Lorsque notre client obtient un nouveau certificat prouvant son état de santé, on constate immédiatement que sa durée de vie correspond bien à ce que demande le HRA, à savoir quatre heures : &lt;/p&gt;  &lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/EDITF_5F00_ATTRIBUTEENDDATE3_5F00_3CFAB491.jpg"&gt;&lt;img style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" title="EDITF_ATTRIBUTEENDDATE3" border="0" alt="EDITF_ATTRIBUTEENDDATE3" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/EDITF_5F00_ATTRIBUTEENDDATE3_5F00_thumb_5F00_4B953AA9.jpg" width="494" height="616" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;&lt;/p&gt;  &lt;p&gt;&lt;/p&gt;  &lt;p&gt;&lt;/p&gt;  &lt;p align="justify"&gt;Sans cela, le client peut outrepasser les contrôles d’état de santé car son certificat était toujours valable, jusqu’au prochain redémarrage.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoîts – Simple and Secure by Design (J’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=3744" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/ADCS/default.aspx">ADCS</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/NAP/default.aspx">NAP</category></item><item><title>Superviser DFS-R efficacement</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/04/15/superviser-dfs-r-efficacement.aspx</link><pubDate>Thu, 15 Apr 2010 06:29:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:3700</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=3700</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=3700</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/04/15/superviser-dfs-r-efficacement.aspx#comments</comments><description>&lt;p align="justify"&gt;DFS-R est un sujet complexe. Pour s&amp;#39;en rendre compte, je recommande la lecture du blog de l&amp;#39;équipe en charge de son développement : &lt;a href="http://blogs.technet.com/filecab/default.aspx"&gt;The File cabinet&lt;/a&gt;. J’ai déjà eu l’occasion de présenter la mise en &lt;a href="http://danstoncloud.com/blogs/simplebydesign/archive/2010/01/26/dfs-n-et-dfs-r-en-ligne-de-commande.aspx"&gt;œuvre de DFS-R sous Windows 2008&lt;/a&gt; (un challenge tout en ligne de commande).&lt;/p&gt;  &lt;p align="justify"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Jusqu’à maintenant, la supervision, c’était SCOM ou maîtriser le DFSRDIAG.EXE. Maintenant, c’est plus simple et c’est français en plus. Didier GAUTHIER, PFE chez Microsoft vient de mettre à disposition DFSMON.EXE. Plutôt qu’un long discours, voila à quoi cela ressemble : &lt;/p&gt;  &lt;p align="justify"&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/DFSRMON_5F00_7CD0EA1C.png"&gt;&lt;img style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" title="DFSRMON" border="0" alt="DFSRMON" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/DFSRMON_5F00_thumb_5F00_07EA4E9A.png" width="494" height="398" /&gt;&lt;/a&gt;&amp;#160; &lt;/p&gt;  &lt;p&gt;Et surtout où le récupérer : &lt;a title="http://blogs.technet.com/domaineetsecurite/archive/2010/04/14/surveillez-en-temps-r-el-la-r-plication-dfsr-gr-ce-dfsrmon.aspx" href="http://blogs.technet.com/domaineetsecurite/archive/2010/04/14/surveillez-en-temps-r-el-la-r-plication-dfsr-gr-ce-dfsrmon.aspx"&gt;http://blogs.technet.com/domaineetsecurite/archive/2010/04/14/surveillez-en-temps-r-el-la-r-plication-dfsr-gr-ce-dfsrmon.aspx&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Pour faire court : C’est une excellente initiative, c’est à la fois simple et très complet. &lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoîts – Simple and Secure by Design (J’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=3700" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/DFSR/default.aspx">DFSR</category></item><item><title>Cluster et Teaming réseau : Etat des lieux</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/04/03/cluster-et-teaming-r-233-seau-etat-des-lieux.aspx</link><pubDate>Sat, 03 Apr 2010 09:21:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:3649</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>0</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=3649</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=3649</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/04/03/cluster-et-teaming-r-233-seau-etat-des-lieux.aspx#comments</comments><description>&lt;p align="justify"&gt;Qui dit cluster applicatif Microsoft, dit haute disponibilité. Lors de la conception d’une infrastructure en cluster, on passe pas mal de temps sur les SPOF (Single point of failure) pour en minimiser l’importance. Les interfaces réseaux représentent un SPOF de première importance. &lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Pour adresser cette problématique, le teaming de cartes réseau semble être la réponse la plus appropriée. Cependant, chaque constructeur implémente le Teaming à sa manière. Pour cette raison, Microsoft ne supporte pas le Teaming en tant que tel, c’est donc à la charge du constructeur. Pourtant, Microsoft tolère et même autorise son usage. Si on se réfère à la &lt;a href="http://support.microsoft.com/kb/254101/en-us" target="_blank"&gt;KB254101&lt;/a&gt; : &lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Le teaming de cartes réseau privée n’est pas supporté sous Windows 2003 SP2&lt;/li&gt;    &lt;li&gt;Le teaming de cartes réseau publique est toléré mais pas recommandé sous Windows 2003 SP2&lt;/li&gt;    &lt;li&gt;Le teaming de cartes réseau est pleinement supporté pour Windows 2008 et Windows 2008 R2 quelque soit le type d’interface.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p align="justify"&gt;Avec les clusters Hyper-V et le stockage iSCSI, le nombre d’interfaces réseaux sur nos serveurs va vite grimper à au moins six si on considère un seul réseau publique. &lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Benoîts – Simple and Secure by Design (J’insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=3649" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+2003/default.aspx">Windows 2003</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Knowledge+Base/default.aspx">Knowledge Base</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Support/default.aspx">Support</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Cluster/default.aspx">Cluster</category></item><item><title>Série Smart Card : Etape n°6 : Génération de la carte à puce "SimpleByDesign"</title><link>http://danstoncloud.com/blogs/simplebydesign/archive/2010/03/22/s-233-rie-smart-card-etape-n-176-6-g-233-n-233-ration-de-la-carte-224-puce-quot-simplebydesign-quot.aspx</link><pubDate>Mon, 22 Mar 2010 15:11:00 GMT</pubDate><guid isPermaLink="false">0ff07813-27d5-4304-a7fb-5836cba1d6a4:3583</guid><dc:creator>Benoît SAUTIERE</dc:creator><slash:comments>1</slash:comments><wfw:commentRss xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/rsscomments.aspx?PostID=3583</wfw:commentRss><wfw:comment xmlns:wfw="http://wellformedweb.org/CommentAPI/">http://danstoncloud.com/blogs/simplebydesign/commentapi.aspx?PostID=3583</wfw:comment><comments>http://danstoncloud.com/blogs/simplebydesign/archive/2010/03/22/s-233-rie-smart-card-etape-n-176-6-g-233-n-233-ration-de-la-carte-224-puce-quot-simplebydesign-quot.aspx#comments</comments><description>&lt;ul&gt;
&lt;p align="justify"&gt;On arrive &amp;agrave; la fin, &amp;agrave; savoir d&amp;eacute;livrer un certificat d&amp;#39;authentification par carte &amp;agrave; puce pour notre utilisateur &amp;ldquo;SimpleByDesign&amp;rdquo;. Notre utilisateur &amp;ldquo;ITManager&amp;rdquo; disposant d&amp;#39;un certificat de signature, c&amp;#39;est donc lui qui va g&amp;eacute;n&amp;eacute;rer le certificat de notre utilisateur.&lt;/p&gt;
&lt;p align="justify"&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;ITManager va donc prendre sa carte &amp;agrave; puce et s&amp;#39;authentifier avec sur une station de travail et utiliser la console Certificats pour une demande au nom d&amp;rsquo;un autre utilisateur.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image001_5F00_548ABF70.jpg"&gt;&lt;img height="261" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image001_5F00_thumb_5F00_721C9A6F.jpg" alt="clip_image001" border="0" title="clip_image001" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;la demande &amp;eacute;tant r&amp;eacute;alis&amp;eacute;e pour le compte d&amp;rsquo;un autre utilisateur, l&amp;rsquo;interface nous demande d&amp;rsquo;acc&amp;eacute;der au certificat de signature situ&amp;eacute; sur notre carte &amp;agrave; puce.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image002_5F00_778B0B13.jpg"&gt;&lt;img height="361" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image002_5F00_thumb_5F00_5C723C05.jpg" alt="clip_image002" border="0" title="clip_image002" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Par extension, il faut d&amp;eacute;verrouiller la carte &amp;agrave; puce.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image003_5F00_0CB910BC.jpg"&gt;&lt;img height="361" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image003_5F00_thumb_5F00_037CD57B.jpg" alt="clip_image003" border="0" title="clip_image003" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;Je fait encore l&amp;#39;impasse sur les rappels et les strat&amp;eacute;gies d&amp;#39;inscriptions de certificats pour me focaliser sur la demande d&amp;#39;inscription de certificat pour la carte &amp;agrave; puce. L&amp;#39;interface nous indique que des informations suppl&amp;eacute;mentaires sont n&amp;eacute;cessaires, facile c&amp;#39;est la signature qui manque &amp;agrave; ce niveau. A noter que si on vient d&amp;#39;acc&amp;eacute;der &amp;agrave; sa carte &amp;agrave; puce (donc avec saisie du code PIN, on dispose d&amp;eacute;j&amp;agrave; de l&amp;#39;acc&amp;egrave;s &amp;agrave; la cl&amp;eacute; priv&amp;eacute;e du certificat de signature).&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image004_5F00_48B52CA4.jpg"&gt;&lt;img height="363" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image004_5F00_thumb_5F00_46982DDB.jpg" alt="clip_image004" border="0" title="clip_image004" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;Gagn&amp;eacute;. Etant donn&amp;eacute; que c&amp;#39;est l&amp;#39;utilisateur ITManager qui est connect&amp;eacute;, c&amp;#39;est son certificat de signature sur la carte &amp;agrave; puce qui nous int&amp;eacute;resse.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image005_5F00_72D4B4BF.jpg"&gt;&lt;img height="492" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image005_5F00_thumb_5F00_30EDCF71.jpg" alt="clip_image005" border="0" title="clip_image005" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;On dispose de toutes les informations. L&amp;#39;interface nous &amp;agrave; demand&amp;eacute; d&amp;#39;ins&amp;eacute;rer une carte &amp;agrave; puce contenant le fameux certificat de signature.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image006_5F00_20FE8AAD.jpg"&gt;&lt;img height="363" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image006_5F00_thumb_5F00_1EE18BE4.jpg" alt="clip_image006" border="0" title="clip_image006" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;Maintenant qu&amp;#39;on dispose bien du certificat de signature de l&amp;#39;utilisateur &amp;ldquo;ITManager&amp;rdquo;, plus rien ne nous emp&amp;ecirc;che de r&amp;eacute;aliser la demande de certificats.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image007_5F00_4B1E12C8.jpg"&gt;&lt;img height="365" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image007_5F00_thumb_5F00_09372D7A.jpg" alt="clip_image007" border="0" title="clip_image007" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;La demande devra &amp;ecirc;tre r&amp;eacute;alis&amp;eacute;e pour l&amp;#39;utilisateur &amp;ldquo;SimpleByDesign&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image008_5F00_27A16E63.jpg"&gt;&lt;img height="361" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image008_5F00_thumb_5F00_3EEC72D4.jpg" alt="clip_image008" border="0" title="clip_image008" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;La suite n&amp;rsquo;est qu&amp;rsquo;un &amp;eacute;change de carte &amp;agrave; puce et saisie de code PIN tel que d&amp;eacute;j&amp;agrave; abord&amp;eacute; dans le billet pr&amp;eacute;c&amp;eacute;dent, je ne vais donc pas m&amp;rsquo;attarder dessus. Ce qu&amp;rsquo;il faut retenir, c&amp;rsquo;est que pour g&amp;eacute;n&amp;eacute;rer un certificat pour &amp;ldquo;SimpleByDesign&amp;rdquo;, il faut : &lt;/p&gt;
&lt;li&gt;
&lt;div align="justify"&gt;G&amp;eacute;n&amp;eacute;rer une cl&amp;eacute; priv&amp;eacute;e qui devra &amp;ecirc;tre stock&amp;eacute;e sur la carte &amp;agrave; puce de notre utilisateur &amp;ldquo;SimpleByDesign&amp;rdquo;&lt;/div&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;div align="justify"&gt;Qu&amp;rsquo;il faudra signer la demande avec le certificat de signature &amp;ldquo;ITManager&amp;rdquo;&lt;/div&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;div align="justify"&gt;Qu&amp;rsquo;il faudra stocker la demande sur la carte &amp;agrave; puce de l&amp;rsquo;utilisateur &amp;ldquo;SimpleByDesign&amp;rdquo;&lt;/div&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;div align="justify"&gt;Qu&amp;rsquo;i faudra stocker le certificat obtenu de la PKI sur la carte &amp;agrave; puce de l&amp;rsquo;utilisateur &amp;ldquo;SimpleByDesign&amp;rdquo;&lt;/div&gt;
&lt;/li&gt;
&lt;p align="justify"&gt;&amp;nbsp;&lt;/p&gt;
&lt;p align="justify"&gt;On comprend donc vite l&amp;rsquo;int&amp;eacute;r&amp;ecirc;t de disposer de deux lecteurs de carte &amp;agrave; puces sur son poste. A la fin, notre utilisateur &amp;ldquo;SimpleByDesign&amp;rdquo; dispose maintenant d&amp;rsquo;une carte &amp;agrave; puce op&amp;eacute;rationnelle.&lt;/p&gt;
&lt;p&gt;&lt;a href="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image018_5F00_2B5F1333.jpg"&gt;&lt;img height="365" width="494" src="http://danstoncloud.com/cfs-file.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/simplebydesign/clip_5F00_image018_5F00_thumb_5F00_092707AD.jpg" alt="clip_image018" border="0" title="clip_image018" style="border-bottom:0px;border-left:0px;display:block;float:none;margin-left:auto;border-top:0px;margin-right:auto;border-right:0px;" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;/ul&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p align="justify"&gt;A ce stade, on ne va pas dire qu&amp;rsquo;on a fait le tour de la carte &amp;agrave; puce. Il y aurait encore beaucoup &amp;agrave; dire mais tout d&amp;eacute;pend du sc&amp;eacute;nario que l&amp;rsquo;on d&amp;eacute;sire mettre en &amp;oelig;uvre. Un futur billet reviendra sur tous les points &amp;agrave; ne pas oublier et quelques subtilit&amp;eacute;s.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Beno&amp;icirc;ts &amp;ndash; Simple and Secure by Design (J&amp;rsquo;insiste sur le Secure)&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://danstoncloud.com/aggbug.aspx?PostID=3583" width="1" height="1"&gt;</description><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+7/default.aspx">Windows 7</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008+R2/default.aspx">Windows Server 2008 R2</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Windows+VISTA/default.aspx">Windows VISTA</category><category domain="http://danstoncloud.com/blogs/simplebydesign/archive/tags/Smartcard/default.aspx">Smartcard</category></item></channel></rss>