Konfigurieren der Zertifikatinfrastruktur

Gilt für: Configuration Manager (Current Branch)

Wichtig

Ab Version 2203 wird dieses Feature für den Zugriff auf Unternehmensressourcen nicht mehr unterstützt. Weitere Informationen finden Sie unter Häufig gestellte Fragen zur Einstellung des Ressourcenzugriffs.

Informationen zum Konfigurieren der Zertifikatinfrastruktur in Configuration Manager. Bevor Sie beginnen, überprüfen Sie, ob Voraussetzungen für Zertifikatprofile vorhanden sind.

Führen Sie diese Schritte aus, um Ihre Infrastruktur für SCEP- oder PFX-Zertifikate zu konfigurieren.

Schritt 1: Installieren und Konfigurieren des Registrierungsdiensts für Netzwerkgeräte und der Abhängigkeiten (nur für SCEP-Zertifikate)

Sie müssen den Rollendienst "Registrierungsdienst für Netzwerkgeräte" für Active Directory-Zertifikatdienste (AD CS) installieren und konfigurieren, die Sicherheitsberechtigungen für die Zertifikatvorlagen ändern, ein PKI-Clientauthentifizierungszertifikat (Public Key Infrastructure) bereitstellen und die Registrierung bearbeiten, um das Standard-URL-Größenlimit für Internetinformationsdienste (IIS) zu erhöhen. Bei Bedarf müssen Sie auch die ausstellende Zertifizierungsstelle so konfigurieren, dass ein benutzerdefinierter Gültigkeitszeitraum zulässig ist.

Wichtig

Bevor Sie den Configuration Manager für die Arbeit mit dem Registrierungsdienst für Netzwerkgeräte konfigurieren, überprüfen Sie die Installation und Konfiguration des Registrierungsdiensts für Netzwerkgeräte. Wenn diese Abhängigkeiten nicht ordnungsgemäß funktionieren, haben Sie Schwierigkeiten bei der Problembehandlung bei der Zertifikatregistrierung mithilfe von Configuration Manager.

So installieren und konfigurieren Sie den Registrierungsdienst für Netzwerkgeräte und Abhängigkeiten

  1. Installieren und konfigurieren Sie auf einem Server, auf dem Windows Server 2012 R2 ausgeführt wird, den Rollendienst "Netzwerkgeräteregistrierung" für die Serverrolle "Active Directory-Zertifikatdienste". Weitere Informationen finden Sie unter Leitfaden zum Registrierungsdienst für Netzwerkgeräte.

  2. Überprüfen Sie die Sicherheitsberechtigungen für die Zertifikatvorlagen, die vom Registrierungsdienst für Netzwerkgeräte verwendet werden, und ändern Sie diese gegebenenfalls:

    • Für das Konto, unter dem die Configuration Manager-Konsole ausgeführt wird: Leseberechtigung.

      Diese Berechtigung ist erforderlich, damit Sie beim Ausführen des Assistenten zum Erstellen von Zertifikatprofilen die Zertifikatvorlage auswählen können, die Sie beim Erstellen eines SCEP-Einstellungsprofils verwenden möchten. Wenn Sie eine Zertifikatvorlage auswählen, werden einige Einstellungen im Assistenten automatisch ausgefüllt, sodass Sie weniger konfigurieren müssen und weniger Risiko besteht, Einstellungen auszuwählen, die nicht mit den Zertifikatvorlagen kompatibel sind, die vom Registrierungsdienst für Netzwerkgeräte verwendet werden.

    • Für das SCEP-Dienstkonto, das vom Anwendungspool des Registrierungsdiensts für Netzwerkgeräte verwendet wird: Lese- und Registrierungsberechtigungen.

      Diese Anforderung gilt nicht spezifisch für Configuration Manager, sondern ist Teil der Konfiguration des Registrierungsdiensts für Netzwerkgeräte. Weitere Informationen finden Sie unter Leitfaden zum Registrierungsdienst für Netzwerkgeräte.

    Tipp

    Um festzustellen, welche Zertifikatvorlagen der Registrierungsdienst für Netzwerkgeräte verwendet, zeigen Sie den folgenden Registrierungsschlüssel auf dem Server an, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP.

    Hinweis

    Dies sind die Standardsicherheitsberechtigungen, die für die meisten Umgebungen geeignet sind. Sie können jedoch eine alternative Sicherheitskonfiguration verwenden. Weitere Informationen finden Sie unter Planen von Zertifikatvorlagenberechtigungen für Zertifikatprofile.

  3. Stellen Sie auf diesem Server ein PKI-Zertifikat bereit, das die Clientauthentifizierung unterstützt. Möglicherweise haben Sie bereits ein geeignetes Zertifikat auf dem Computer installiert, das Sie verwenden können, oder Sie müssen (oder möchten) ein Zertifikat speziell für diesen Zweck bereitstellen. Weitere Informationen zu den Anforderungen für dieses Zertifikat finden Sie in den Details für Server, die das Configuration Manager Richtlinienmodul mit dem Rollendienst Network Device Enrollment Service ausführen, im Abschnitt PKI-Zertifikate für Server im Thema PKI-Zertifikatanforderungen für Configuration Manager.

    Tipp

    Wenn Sie Hilfe beim Bereitstellen dieses Zertifikats benötigen, können Sie die Anweisungen zum Bereitstellen des Clientzertifikats für Verteilungspunkte verwenden, da die Zertifikatanforderungen mit einer Ausnahme identisch sind:

    • Aktivieren Sie in den Eigenschaften der Zertifikatvorlage auf der Registerkarte "Anforderungsbehandlung" nicht das Kontrollkästchen "Export privaten Schlüssels zulassen".

      Sie müssen dieses Zertifikat nicht mit dem privaten Schlüssel exportieren, da Sie zum Speicher des lokalen Computers navigieren und diesen auswählen können, wenn Sie das Configuration Manager-Richtlinienmodul konfigurieren.

  4. Suchen Sie das Stammzertifikat, mit dem das Clientauthentifizierungszertifikat verknüpft ist. Exportieren Sie dann dieses Zertifikat der Stammzertifizierungsstelle in eine Zertifikatdatei (.cer). Speichern Sie diese Datei an einem sicheren Speicherort, auf den Sie sicher zugreifen können, wenn Sie später den Standortsystemserver für den Zertifikatregistrierungspunkt installieren und konfigurieren.

  5. Verwenden Sie auf demselben Server den Registrierungs-Editor, um das IIS-Standardgrößenlimit für URLs zu erhöhen, indem Sie die folgenden DWORD-Registrierungsschlüsselwerte in HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters festlegen:

  6. Ändern Sie auf demselben Server im IIS-Manager (Internetinformationsdienste) die Einstellungen für die Anforderungsfilterung für die Anwendung "/certsrv/mscep", und starten Sie den Server dann neu. Im Dialogfeld Einstellungen für Anforderungsfilterung bearbeiten , sollten die Einstellungen für Anforderungslimits wie folgt lauten:

    • Maximal zulässige Inhaltslänge (Bytes):30000000

    • Maximale URL-Länge (Bytes):65534

    • Maximale Abfragezeichenfolge (Bytes):65534

      Weitere Informationen zu diesen Einstellungen und deren Konfiguration finden Sie unter IIS-Anforderungsgrenzwerte.

  7. Wenn Sie in der Lage sein möchten, ein Zertifikat anzufordern, das eine kürzere Gültigkeitsdauer als die von Ihnen verwendete Zertifikatvorlage aufweist: Diese Konfiguration ist für eine Unternehmenszertifizierungsstelle standardmäßig deaktiviert. Um diese Option auf einer Unternehmenszertifizierungsstelle zu aktivieren, verwenden Sie das Befehlszeilentool "Certutil", beenden Sie den Zertifikatdienst und starten ihn dann mit den folgenden Befehlen neu:

    1. certutil - setreg Policy\EditFlags +EDITF_ATTRIBUTEENDDATE

    2. net stop certsvc

    3. net start certsvc

      Weitere Informationen finden Sie unter Tools und Einstellungen für Zertifikatdienste.

  8. Überprüfen Sie, ob der Registrierungsdienst für Netzwerkgeräte funktioniert, indem Sie den folgenden Link als Beispiel verwenden: https://server.contoso.com/certsrv/mscep/mscep.dll. Die integrierte Webseite für den Registrierungsdienst für Netzwerkgeräte sollte angezeigt werden. Auf dieser Webseite wird erläutert, was der Dienst ist und dass Netzwerkgeräte die URL verwenden, um Zertifikatanforderungen zu übermitteln.

    Nachdem der Registrierungsdienst für Netzwerkgeräte und die Abhängigkeiten konfiguriert sind, können Sie den Zertifikatregistrierungspunkt installieren und konfigurieren.

Schritt 2: Installieren und Konfigurieren des Zertifikatregistrierungspunkts.

Sie müssen mindestens einen Zertifikatregistrierungspunkt in der Configuration Manager-Hierarchie installieren und konfigurieren, und Sie können diese Standortsystemrolle am Standort der zentralen Verwaltung oder an einem primären Standort installieren.

Wichtig

Lesen Sie vor der Installation des Zertifikatregistrierungspunkts im Abschnitt "Unterstützte Konfigurationen für Configuration Manager" im Abschnitt "Standortsystemanforderungen" die Betriebssystemanforderungen und Abhängigkeiten für den Zertifikatregistrierungspunkt.

So installieren und konfigurieren Sie den Zertifikatregistrierungspunkt
  1. Klicken Sie in der Configuration Manager-Konsole auf Verwaltung.

  2. Erweitern Sie im Arbeitsbereich "Verwaltung " die Option "Standortkonfiguration", klicken Sie auf "Server und Standortsystemrollen", und wählen Sie dann den Server aus, den Sie als Zertifikatregistrierungspunkt verwenden möchten.

  3. Klicken Sie auf der Registerkarte Start in der Gruppe Server auf Standortsystemrollen hinzufügen.

  4. Geben Sie auf der Seite Allgemein die allgemeinen Einstellungen für das Standortsystem an, und klicken Sie dann auf Weiter.

  5. Klicken Sie auf der Seite "Proxy" auf "Weiter". Der Zertifikatregistrierungspunkt verwendet keine Internetproxyeinstellungen.

  6. Wählen Sie auf der Seite "Auswahl der Systemrollen" die Option "Zertifikatregistrierungspunkt " aus der Liste der verfügbaren Rollen aus, und klicken Sie dann auf "Weiter".

  7. Wählen Sie auf der Seite Zertifikatregistrierungsmodus aus, ob dieser Zertifikatregistrierungspunkt SCEP-Zertifikatanforderungen oderPFX-Zertifikatanforderungen verarbeiten soll. Ein Zertifikatregistrierungspunkt kann nicht beide Arten von Anforderungen verarbeiten, aber Sie können mehrere Zertifikatregistrierungspunkte erstellen, wenn Sie mit beiden Zertifikattypen arbeiten.

    Wenn Sie PFX-Zertifikate verarbeiten, müssen Sie eine Zertifizierungsstelle auswählen, entweder Microsoft oder Entrust.

  8. Die Seite mit den Einstellungen für den Zertifikatregistrierungspunkt variiert je nach Zertifikattyp:

    • Wenn Sie SCEP-Zertifikatsanforderungen verarbeiten ausgewählt haben, konfigurieren Sie Folgendes:

      • Websitename, HTTPS-Portnummer und virtueller Anwendungsname für den Zertifikatregistrierungspunkt. Diese Felder werden automatisch mit Standardwerten ausgefüllt.
      • URL für den Netzwerkgeräteregistrierungsdienst und das Zertifikat der Stammzertifizierungsstelle – Klicken Sie auf Hinzufügen, und geben Sie dann im Dialogfeld URL und Stammzertifizierungsstellenzertifikat hinzufügen Folgendes an:
        • URL für den Registrierungsdienst für Netzwerkgeräte: Geben Sie die URL im folgenden Format an: https:// <server_FQDN>/certsrv/mscep/mscep.dll. Wenn beispielsweise der FQDN des Servers, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird, server1.contoso.com lautet, geben Sie https://server1.contoso.com/certsrv/mscep/mscep.dllein.
        • Zertifikat der Stammzertifizierungsstelle: Navigieren Sie zu der Zertifikatdatei (.cer), die Sie in Schritt 1: Installieren und Konfigurieren des Registrierungsdiensts für Netzwerkgeräte und der Abhängigkeiten erstellt und gespeichert haben, und markieren Sie sie. Mit diesem Zertifikat der Stammzertifizierungsstelle kann der Zertifikatregistrierungspunkt das Clientauthentifizierungszertifikat überprüfen, das vom Configuration Manager-Richtlinienmodul verwendet wird.
    • Wenn Sie PFX-Zertifikatanforderungen verarbeiten ausgewählt haben, konfigurieren Sie die Verbindungsdetails und Anmeldeinformationen für die ausgewählte Zertifizierungsstelle.

      • Um Microsoft als Zertifizierungsstelle zu verwenden, klicken Sie auf "Hinzufügen " und geben Sie dann im Dialogfeld "Zertifizierungsstelle und Konto hinzufügen " Folgendes an:

        • Servername der Zertifizierungsstelle - Geben Sie den Namen Ihres Zertifizierungsstellenservers ein.

        • Zertifizierungsstellenkonto - Klicken Sie auf Festlegen , um das Konto auszuwählen oder zu erstellen, das über Berechtigungen zum Registrieren in Vorlagen für die Zertifizierungsstelle verfügt.

        • Verbindungskonto für Zertifikatregistrierungspunkt: Wählen oder erstellen Sie das Konto, das den Zertifikatregistrierungspunkt mit der Configuration Manager-Datenbank verbindet. Alternativ können Sie das lokale Computerkonto des Computers verwenden, auf dem sich der Zertifikatregistrierungspunkt befindet.

        • Active Directory-Zertifikatveröffentlichungskonto : Wählen Sie ein Konto aus, oder erstellen Sie ein neues Konto, das zum Veröffentlichen von Zertifikaten für Benutzerobjekte in Active Directory verwendet wird.

        • Geben Sie in der URL für das Dialogfeld "Netzwerkgeräteregistrierung und Zertifikat der Stammzertifizierungsstelle " Folgendes an, und klicken Sie dann auf "OK":

      • Um Entrust als Zertifizierungsstelle zu verwenden, geben Sie Folgendes an:

        • Die URL des MDM-Webdiensts

        • Die Anmeldeinformationen für den Benutzernamen und das Kennwort für die URL.

          Wenn Sie die MDM-API zum Definieren der Entrust-Webdienst-URL verwenden, stellen Sie sicher, dass Sie mindestens Version 9 der API verwenden, wie im folgenden Beispiel gezeigt:

          https://entrust.contoso.com:19443/mdmws/services/AdminServiceV9

          Frühere Versionen der API unterstützen Entrust nicht.

  9. Klicken Sie auf "Weiter", und schließen Sie den Assistenten ab.

  10. Warten Sie einige Minuten bis zum Abschluss der Installation, und überprüfen Sie dann, ob der Zertifikatregistrierungspunkt erfolgreich installiert wurde. Verwenden Sie dazu eine der folgenden Methoden:

    • Erweitern Sie im Arbeitsbereich Überwachung die Option Systemstatus, klicken Sie auf Komponentenstatus und suchen Sie nach status Meldungen von der SMS_CERTIFICATE_REGISTRATION_POINT Komponente.

    • Verwenden Sie auf dem Standortsystemserver die <Datei ConfigMgr Installationspfad>\Logs\crpsetup.log und <ConfigMgr Datei Installationspfad>\Logs\crpmsi.log. Eine erfolgreiche Installation gibt den Exitcode 0 zurück.

    • Überprüfen Sie mithilfe eines Browsers, ob Sie eine Verbindung mit der URL des Zertifikatregistrierungspunkts herstellen können. Beispiel: https://server1.contoso.com/CMCertificateRegistration. Es sollte eine Serverfehlerseite für den Anwendungsnamen mit einer HTTP 404-Beschreibung angezeigt werden.

  11. Suchen Sie die exportierte Zertifikatdatei für die Stammzertifizierungsstelle, die vom Zertifikatregistrierungspunkt automatisch erstellt wurde, in dem folgenden Ordner auf dem primären Standortservercomputer: <ConfigMgr Installation Path>\inboxes\certmgr.box. Speichern Sie diese Datei an einem sicheren Speicherort, auf den Sie sicher zugreifen können, wenn Sie später das Configuration Manager-Richtlinienmodul auf dem Server installieren, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird.

    Tipp

    Dieses Zertifikat ist in diesem Ordner nicht sofort verfügbar. Möglicherweise müssen Sie eine Weile warten (z. B. eine halbe Stunde), bevor Configuration Manager die Datei an diesen Speicherort kopiert.

Schritt 3: Installieren des Configuration Manager-Richtlinienmoduls (nur für SCEP-Zertifikate).

Sie müssen das Configuration Manager Richtlinienmodul auf jedem Server installieren und konfigurieren, den Sie in Schritt 2 angegeben haben: Installieren und Konfigurieren des Zertifikatregistrierungspunkts als URL für den Netzwerkgeräteregistrierungsdienst in den Eigenschaften des Zertifikatregistrierungspunkts.

So installieren Sie das Richtlinienmodul
  1. Melden Sie sich auf dem Server, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird, als Domänenadministrator an und kopieren Sie die folgenden Dateien aus dem <Ordner ConfigMgrInstallationMedia>\SMSSETUP\POLICYMODULE\X64 auf dem Configuration Manager-Installationsmedium in einen temporären Ordner:

    • PolicyModule.msi

    • PolicyModuleSetup.exe

    Wenn sich auf dem Installationsmedium ein Ordner "LanguagePack" befindet, kopieren Sie diesen Ordner und seinen Inhalt.

  2. Führen Sie im temporären Ordner PolicyModuleSetup.exe aus, um den Setup-Assistenten für das Configuration Manager Richtlinienmodul zu starten.

  3. Klicken Sie auf der ersten Seite des Assistenten auf "Weiter", akzeptieren Sie die Lizenzbedingungen, und klicken Sie dann auf "Weiter".

  4. Übernehmen Sie auf der Seite Installationsordner den Standardinstallationsordner für das Richtlinienmodul, oder geben Sie einen alternativen Ordner an, und klicken Sie dann auf Weiter.

  5. Geben Sie auf der Seite Zertifikatregistrierungspunkt die URL des Zertifikatregistrierungspunkts an, indem Sie den FQDN des Standortsystemservers und den Namen der virtuellen Anwendung verwenden, der in den Eigenschaften für den Zertifikatregistrierungspunkt angegeben ist. Der Standardname der virtuellen Anwendung lautet CMCertificateRegistration. Wenn der Standortsystemserver beispielsweise einen FQDN von server1.contoso.com hat und Sie den Standardnamen der virtuellen Anwendung verwendet haben, geben https://server1.contoso.com/CMCertificateRegistrationSie an.

  6. Übernehmen Sie den Standardport 443 , oder geben Sie die alternative Portnummer an, die vom Zertifikatregistrierungspunkt verwendet wird, und klicken Sie dann auf "Weiter".

  7. Navigieren Sie auf der Seite Clientzertifikat für das Richtlinienmodulzu dem Clientauthentifizierungszertifikat, das Sie in Schritt 1: Installieren und Konfigurieren des Registrierungsdiensts für Netzwerkgeräte und der Abhängigkeiten bereitgestellt haben, und geben Sie es an. Klicken Sie dann auf Weiter.

  8. Klicken Sie auf der Seite Zertifikat des Zertifikatregistrierungspunkts auf Durchsuchen , um die exportierte Zertifikatdatei für die Stammzertifizierungsstelle auszuwählen, die Sie am Ende von Schritt 2: Installieren und Konfigurieren des Zertifikatregistrierungspunkts gefunden und gespeichert haben.

    Hinweis

    Wenn Sie diese Zertifikatdatei noch nicht gespeichert haben, befindet sie sich im <Ordner "ConfigMgr-Installationspfad>\Eingänge\certmgr.box" auf dem Standortservercomputer.

  9. Klicken Sie auf "Weiter", und schließen Sie den Assistenten ab.

    Wenn Sie das Configuration Manager Richtlinienmodul deinstallieren möchten, verwenden Sie Programme und Funktionen in der Systemsteuerung.

Nachdem Sie die Konfigurationsschritte abgeschlossen haben, können Sie Zertifikate für Benutzer und Geräte bereitstellen, indem Sie Zertifikatprofile erstellen und bereitstellen. Weitere Informationen zum Erstellen von Zertifikatprofilen finden Sie unter Erstellen von Zertifikatprofilen.