Konfigurieren der Sicherheit im Configuration Manager

Gilt für: Configuration Manager (Current Branch)

Verwenden Sie die Informationen in diesem Artikel zum Einrichten sicherheitsbezogener Optionen für Configuration Manager. Bevor Sie beginnen, stellen Sie sicher, dass Sie über einen Sicherheitsplan verfügen.

Wichtig

Ab Configuration Manager Version 2103 sind Standorte, die HTTP-Clientkommunikation zulassen, veraltet. Konfigurieren Sie die Website für HTTPS oder erweitertes HTTP. Weitere Informationen finden Sie unter Aktivieren der Website für reines HTTPS oder erweitertes HTTP.

Client-PKI-Zertifikate

Wenn Sie PKI-Zertifikate (Public Key Infrastructure) für Clientverbindungen mit Standortsystemen verwenden möchten, die Internetinformationsdienste (Internet Information Services, IIS) verwenden, gehen Sie wie folgt vor, um die Einstellungen für diese Zertifikate zu konfigurieren.

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Standorte aus. Wählen Sie den zu konfigurierenden primären Standort aus.

  2. Wählen Sie im Menüband Eigenschaften aus. Wechseln Sie dann zur Registerkarte Kommunikationssicherheit .

  3. Wählen Sie die Einstellungen für Standortsysteme aus, die IIS verwenden.

    • Nur HTTPS: Clients, die dem Standort zugewiesen sind, verwenden immer ein Client-PKI-Zertifikat, wenn sie eine Verbindung mit Standortsystemen herstellen, die IIS verwenden. Beispielsweise Verwaltungs- und Verteilungspunkt.

    • HTTPS oder HTTP: Clients müssen keine PKI-Zertifikate verwenden.

    • Verwenden Sie von Configuration Manager generierte Zertifikate für HTTP-Standortsysteme: Weitere Informationen zu dieser Einstellung finden Sie unter Erweitertes HTTP.

  4. Wählen Sie die Einstellungen für Clientcomputer aus.

    • Client-PKI-Zertifikat verwenden (Clientauthentifizierungsfunktion), wenn verfügbar: Wenn Sie die Einstellung HTTPS oder HTTP-Standortserver ausgewählt haben, wählen Sie diese Option, um ein Client-PKI-Zertifikat für HTTP-Verbindungen zu verwenden. Der Client verwendet dieses Zertifikat anstelle eines selbstsignierten Zertifikats, um sich bei Standortsystemen zu authentifizieren. Wenn Sie "Nur HTTPS" ausgewählt haben, wird diese Option automatisch ausgewählt.

      Wenn mehr als ein gültiges PKI-Clientzertifikat auf einem Client verfügbar ist, wählen Sie Ändern aus, um die Methoden zur Auswahl der Clientzertifikate zu konfigurieren. Weitere Informationen zur Auswahlmethode für Clientzertifikate finden Sie unter Planen der Auswahl von PKI-Clientzertifikaten.

    • Clients überprüfen die Zertifikatsperrliste (Certificate Revocation List, CRL) für Standortsysteme: Aktivieren Sie diese Einstellung, damit Clients die Zertifikatsperrliste Ihrer organization auf gesperrte Zertifikate überprüfen können. Weitere Informationen zur CRL-Überprüfung für Clients finden Sie unter Planen der Sperrung von PKI-Zertifikaten.

  5. Wählen Sie zum Importieren, Anzeigen und Löschen der Zertifikate für vertrauenswürdige Stammzertifizierungsstellen die Option "Festlegen" aus. Weitere Informationen finden Sie unter Planen für die Liste der vertrauenswürdigen PKI-Stammzertifikate und der Zertifikataussteller.

Wiederholen Sie dieses Verfahren für alle primären Standorte in der Hierarchie.

Verwalten des vertrauenswürdigen Stammschlüssels

Verwenden Sie diese Verfahren, um den vertrauenswürdigen Stammschlüssel für einen Configuration Manager-Client vorab bereitzustellen und zu überprüfen.

Hinweis

Wenn Clients den vertrauenswürdigen Stammschlüssel von Active Directory Domain Services oder per Clientpush abrufen können, müssen Sie ihn nicht vorab bereitstellen.

Wenn Clients die HTTPS-Kommunikation zu Verwaltungspunkten verwenden, müssen Sie den vertrauenswürdigen Stammschlüssel nicht vorab bereitstellen. Sie stellen eine Vertrauensstellung durch die PKI-Zertifikate her.

Weitere Informationen zum vertrauenswürdigen Stammschlüssel finden Sie unter Planen der Sicherheit.

Bereiten Sie einem Client den vertrauenswürdigen Stammschlüssel vorab mithilfe einer Datei

  1. Navigieren Sie auf dem Standortserver zum Installationsverzeichnis von Configuration Manager. Öffnen Sie im \bin\<platform> Unterordner die folgende Datei in einem Texteditor: mobileclient.tcf

  2. Suchen Sie den Eintrag SMSPublicRootKey. Kopieren Sie den Wert aus dieser Zeile, und schließen Sie die Datei, ohne Änderungen zu speichern.

  3. Erstellen Sie eine neue Textdatei, und fügen Sie den Schlüsselwert ein, den Sie aus der Datei mobileclient.tcf kopiert haben.

  4. Speichern Sie die Datei an einem Speicherort, an dem alle Computer darauf zugreifen können, die Datei jedoch vor Manipulationen geschützt ist.

  5. Installieren Sie den Client mit einer Installationsmethode, die client.msi Eigenschaften akzeptiert. Legen Sie die folgende Eigenschaft fest: SMSROOTKEYPATH=<full path and file name>

    Wichtig

    Wenn Sie den vertrauenswürdigen Stammschlüssel während der Clientinstallation angeben, geben Sie auch den Standortcode an. Verwenden Sie die folgende client.msi Eigenschaft: SMSSITECODE=<site code>

Bereitstellen des vertrauenswürdigen Stammschlüssels für einen Client ohne Verwendung einer Datei

  1. Navigieren Sie auf dem Standortserver zum Installationsverzeichnis von Configuration Manager. Öffnen Sie im \bin\<platform> Unterordner die folgende Datei in einem Texteditor: mobileclient.tcf

  2. Suchen Sie den Eintrag SMSPublicRootKey. Kopieren Sie den Wert aus dieser Zeile, und schließen Sie die Datei, ohne Änderungen zu speichern.

  3. Installieren Sie den Client mit einer Installationsmethode, die client.msi Eigenschaften akzeptiert. Geben Sie die folgende Eigenschaft client.msi an: SMSPublicRootKey=<key> Dabei <key> ist die Zeichenfolge, die Sie aus mobileclient.tcf kopiert haben.

    Wichtig

    Wenn Sie den vertrauenswürdigen Stammschlüssel während der Clientinstallation angeben, geben Sie auch den Standortcode an. Verwenden Sie die folgende client.msi Eigenschaft: SMSSITECODE=<site code>

Überprüfen des vertrauenswürdigen Stammschlüssels auf einem Client

  1. Öffnen Sie eine Windows PowerShell-Konsole als Administrator.

  2. Führen Sie den folgenden Befehl aus:

    (Get-WmiObject -Namespace root\ccm\locationservices -Class TrustedRootKey).TrustedRootKey
    

Die zurückgegebene Zeichenfolge ist der vertrauenswürdige Stammschlüssel. Stellen Sie sicher, dass er mit dem SMSPublicRootKey-Wert in der Datei mobileclient.tcf auf dem Standortserver übereinstimmt.

Entfernen oder Ersetzen des vertrauenswürdigen Stammschlüssels

Entfernen Sie den vertrauenswürdigen Stammschlüssel von einem Client, indem Sie die client.msi Eigenschaft verwenden. RESETKEYINFORMATION = TRUE

Um den vertrauenswürdigen Stammschlüssel zu ersetzen, installieren Sie den Client zusammen mit dem neuen vertrauenswürdigen Stammschlüssel neu. Verwenden Sie z. B. Clientpush, oder geben Sie die client.msi Eigenschaft SMSPublicRootKey an.

Weitere Informationen zu diesen Installationseigenschaften finden Sie unter Informationen zu Clientinstallationsparametern und -eigenschaften.

Signieren und Verschlüsseln

Konfigurieren Sie die sichersten Signatur- und Verschlüsselungseinstellungen für Standortsysteme, die von allen Clients am Standort unterstützt werden können. Diese Einstellungen sind besonders wichtig, wenn Sie Clients mithilfe von selbstsignierten Zertifikaten über HTTP mit Standortsystemen kommunizieren lassen.

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Standorte aus. Wählen Sie den zu konfigurierenden primären Standort aus.

  2. Wählen Sie im Menüband Eigenschaften aus, und wechseln Sie dann zur Registerkarte Signieren und Verschlüsselung .

    Diese Registerkarte ist nur auf einem primären Standort verfügbar. Wenn die Registerkarte "Signieren und Verschlüsseln " nicht angezeigt wird, stellen Sie sicher, dass Sie nicht mit einem Standort der zentralen Verwaltung oder einem sekundären Standort verbunden sind.

  3. Konfigurieren Sie die Signatur- und Verschlüsselungsoptionen für Clients, die mit der Website kommunizieren sollen.

    • Signatur erforderlich: Clients signieren Daten, bevor sie sie an den Verwaltungspunkt senden.

    • SHA-256 erforderlich: Clients verwenden den SHA-256-Algorithmus beim Signieren von Daten.

      Warnung

      Benötigen Sie kein SHA-256 , ohne vorher zu bestätigen, dass alle Clients diesen Hashalgorithmus unterstützen. Zu diesen Clients gehören solche, die dem Standort in Zukunft zugewiesen werden können.

      Wenn Sie diese Option auswählen und Clients mit selbstsignierten Zertifikaten SHA-256 nicht unterstützen können, werden sie vom Configuration Manager abgelehnt. Die SMS_MP_CONTROL_MANAGER-Komponente protokolliert die Nachrichten-ID 5443.

    • Verschlüsselung verwenden: Clients verschlüsseln Clientinventurdaten und Statusmeldungen, bevor sie an den Verwaltungspunkt gesendet werden.

Wiederholen Sie dieses Verfahren für alle primären Standorte in der Hierarchie.

Rollenbasierte Administration

Die rollenbasierte Verwaltung kombiniert Sicherheitsrollen, Sicherheitsbereiche und zugewiesene Sammlungen, um den Verwaltungsbereich für jeden Administrator zu definieren. Ein Bereich umfasst die Objekte, die ein Benutzer in der Konsole anzeigen kann, sowie die Aufgaben im Zusammenhang mit diesen Objekten, für die er über die Berechtigung verfügt. Rollenbasierte Verwaltungskonfigurationen werden an jedem Standort in einer Hierarchie angewendet.

Weitere Informationen finden Sie unter Konfigurieren der rollenbasierten Verwaltung. In diesem Artikel werden die folgenden Aktionen beschrieben:

  • Benutzerdefinierte Sicherheitsrollen erstellen

  • Konfigurieren von Sicherheitsrollen

  • Konfigurieren von Sicherheitsbereichen für ein Objekt

  • Konfigurieren von Sammlungen zum Verwalten der Sicherheit

  • Erstellen eines neuen Administratorbenutzers

  • Ändern des Verwaltungsbereichs eines Benutzers mit Administratorrechten

Wichtig

Ihr eigener administrativer Geltungsbereich definiert die Objekte und Einstellungen, die Sie zuweisen können, wenn Sie die rollenbasierte Verwaltung für einen anderen Administrator konfigurieren. Informationen zur Planung der rollenbasierten Verwaltung finden Sie unter Grundlagen der rollenbasierten Verwaltung.

Konten verwalten

Configuration Manager unterstützt Windows-Konten für viele verschiedene Aufgaben und Verwendungszwecke. Um Konten anzuzeigen, die für verschiedene Aufgaben konfiguriert sind, und um das Kennwort zu verwalten, das Configuration Manager für jedes Konto verwendet, verwenden Sie das folgende Verfahren:

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Sicherheit, und wählen Sie dann den Knoten Konten aus.

  2. Um das Kennwort für ein Konto zu ändern, wählen Sie das Konto in der Liste aus. Wählen Sie dann im Menüband Eigenschaften aus.

  3. Wählen Sie "Festlegen " aus, um das Dialogfeld "Windows-Benutzerkonto" zu öffnen. Geben Sie das neue Kennwort an, das Configuration Manager für dieses Konto verwenden soll.

    Hinweis

    Das angegebene Kennwort muss mit dem Kennwort dieses Kontos in Active Directory übereinstimmen.

Weitere Informationen finden Sie unter Konten, die im Configuration Manager verwendet werden.

Microsoft Entra-ID

Integrieren Sie Configuration Manager mit Microsoft Entra ID, um Ihre Umgebung zu vereinfachen und in die Cloud zu versetzen. Website und Clients die Authentifizierung mithilfe von Microsoft Entra ID ermöglichen.

Weitere Informationen finden Sie unter dem Cloudverwaltungsdienst in Konfigurieren von Azure-Diensten.

Authentifizierung des SMS-Anbieters

Sie können die Mindestauthentifizierungsebene für Administratoren für den Zugriff auf Configuration Manager-Websites festlegen. Diese Funktion erzwingt, dass sich Administratoren mit der erforderlichen Stufe bei Windows anmelden müssen, bevor sie auf den Configuration Manager zugreifen können. Weitere Informationen finden Sie unter Planen der SMS-Anbieterauthentifizierung.

Wichtig

Diese Konfiguration ist eine hierarchieweite Einstellung. Bevor Sie diese Einstellung ändern, stellen Sie sicher, dass alle Configuration Manager-Administratoren sich mit der erforderlichen Authentifizierungsebene bei Windows anmelden können.

Führen Sie die folgenden Schritte aus, um diese Einstellung zu konfigurieren:

  1. Melden Sie sich zuerst bei Windows mit der vorgesehenen Authentifizierungsebene an.

  2. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Standorte aus.

  3. Wählen Sie im Menüband die Option "Hierarchieeinstellungen " aus.

  4. Wechseln Sie zur Registerkarte Authentifizierung. Wählen Sie die gewünschte Authentifizierungsebene aus, und klicken Sie dann auf "OK".

    • Wählen Sie nur bei Bedarf "Hinzufügen " aus, um bestimmte Benutzer oder Gruppen auszuschließen. Weitere Informationen finden Sie unter Ausschlüsse.

Ausschlüsse

Auf der Registerkarte Authentifizierung der Hierarchieeinstellungen können Sie auch bestimmte Benutzer oder Gruppen ausschließen. Verwenden Sie diese Option sparsam. Dies ist beispielsweise der Fall, wenn bestimmte Benutzer Zugriff auf die Configuration Manager-Konsole benötigen, sich aber nicht auf der erforderlichen Ebene bei Windows authentifizieren können. Sie kann auch für die Automatisierung oder Dienste erforderlich sein, die im Kontext eines Systemkontos ausgeführt werden.

Nächste Schritte