Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Configuration Manager (Current Branch)
Das Konfigurieren Windows Server Update Services Server (WSUS) und der entsprechenden Softwareupdatepunkte (SUP) für die Verwendung von TLS/SSL kann die Möglichkeiten eines potenziellen Angreifers verringern, einen Client remote zu kompromittieren und Berechtigungen zu erhöhen. Um sicherzustellen, dass die besten Sicherheitsprotokolle vorhanden sind, wird dringend empfohlen, das TLS/SSL-Protokoll zum Schutz Ihrer Softwareupdate-Infrastruktur zu verwenden. In diesem Artikel werden Sie durch die Schritte geführt, die erforderlich sind, um die einzelnen WSUS-Server und den Softwareupdatepunkt für die Verwendung von HTTPS zu konfigurieren. Weitere Informationen zum Sichern von WSUS finden Sie im Artikel Sicheres WSUS mit dem Secure Sockets Layer Protocol in der WSUS-Dokumentation.
In diesem Lernprogramm wird Folgendes vermittelt:
- Abrufen eines PKI-Zertifikats, falls erforderlich
- Binden Sie das Zertifikat an die WSUS-Verwaltungswebsite
- Konfigurieren der WSUS-Webdienste für SSL
- Konfigurieren der WSUS-Anwendung für die Verwendung von SSL
- Überprüfen Sie, ob die Verbindung der WSUS-Konsole SSL verwenden kann
- Konfigurieren des Softwareupdatepunkts so, dass eine SSL-Kommunikation mit dem WSUS-Server erforderlich ist
- Überprüfen der Funktionalität mit Configuration Manager
Überlegungen und Einschränkungen
WSUS verwendet TLS/SSL, um Clientcomputer und Downstream-WSUS-Server beim Upstream-WSUS-Server zu authentifizieren. WSUS verwendet TLS/SSL auch zum Verschlüsseln von Updatemetadaten. WSUS verwendet TLS/SSL nicht für die Inhaltsdateien eines Updates. Die Inhaltsdateien werden signiert und der Hash der Datei ist in den Metadaten des Updates enthalten. Bevor die Dateien heruntergeladen und vom Client installiert werden, werden sowohl die digitale Signatur als auch der Hash überprüft. Wenn eine der beiden Überprüfungen fehlschlägt, wird das Update nicht installiert.
Beachten Sie die folgenden Einschränkungen, wenn Sie TLS/SSL verwenden, um eine WSUS-Bereitstellung zu sichern:
- Die Verwendung von TLS/SSL erhöht die Serverauslastung. Sie sollten mit einem geringen Leistungsverlust rechnen, wenn Sie alle Metadaten, die über das Netzwerk gesendet werden, verschlüsseln.
- Wenn Sie WSUS mit einer Remotedatenbank von SQL Server verwenden, ist die Verbindung zwischen dem WSUS-Server und dem Datenbankserver nicht durch TLS/SSL gesichert. Wenn die Datenbankverbindung gesichert werden muss, beachten Sie die folgenden Empfehlungen:
- Verschieben Sie die WSUS-Datenbank auf den WSUS-Server.
- Verschieben Sie den entfernten Datenbankserver und den WSUS-Server in ein privates Netzwerk.
- Bereitstellen von Internet Protocol Security (IPsec) zum Schutz des Netzwerkdatenverkehrs.
Bei der Konfiguration von WSUS-Servern und deren Softwareupdatepunkten für die Verwendung von TLS/SSL sollten Sie die Änderungen für große Configuration Manager-Hierarchien schrittweise einführen. Wenn Sie sich dafür entscheiden, diese Änderungen schrittweise einzuführen, beginnen Sie am unteren Ende der Hierarchie und bewegen Sie sich dann nach oben, bis Sie zum Standort der zentralen Verwaltung gelangen.
Voraussetzungen
In diesem Tutorial wird die gängigste Methode zum Abrufen eines Zertifikats für die Verwendung mit Internetinformationsdiensten (IIS) beschrieben. Unabhängig davon, welche Methode Ihre organization verwendet, stellen Sie sicher, dass das Zertifikat die Anforderungen an die PKI-Zertifikate für einen Configuration Manager-Softwareupdatepunkt erfüllt. Wie bei jedem Zertifikat muss die Zertifizierungsstelle von Geräten vertraut werden, die mit dem WSUS-Server kommunizieren.
- Einen WSUS-Server, auf dem die Rolle "Softwareupdatepunkt" installiert ist
- Vergewissern Sie sich, dass Sie die bewährten Methoden zum Deaktivieren, Wiederverwendung und Konfigurieren von Speichergrenzwerten für WSUS befolgt haben, bevor Sie TLS/SSL aktivieren.
- Eine der beiden folgenden Optionen:
- Ein entsprechendes PKI-Zertifikat, das sich bereits im persönlichen Zertifikatsspeicher des WSUS-Servers befindet.
- Die Möglichkeit, ein geeignetes PKI-Zertifikat für den WSUS-Server von Ihrer Stammzertifizierungsstelle (CA) anzufordern und zu erhalten.
- Standardmäßig werden die meisten Zertifikatvorlagen, einschließlich der WebServer-Zertifikatvorlage, nur für Domänenadministratoren ausgestellt. Wenn der angemeldete Benutzer kein Domänenadministrator ist, muss seinem Benutzerkonto die Berechtigung "Registrieren" für die Zertifikatvorlage erteilt werden.
Rufen Sie bei Bedarf das Zertifikat von der Zertifizierungsstelle ab
Wenn Sie bereits über ein entsprechendes Zertifikat im persönlichen Zertifikatsspeicher des WSUS-Servers verfügen, überspringen Sie diesen Abschnitt, und beginnen Sie mit dem Abschnitt "Binden des Zertifikats ". Um eine Zertifikatanforderung an Ihre interne Zertifizierungsstelle zu senden, um ein neues Zertifikat zu installieren, folgen Sie den Anweisungen in diesem Abschnitt.
Öffnen Sie auf dem WSUS-Server eine administrative Eingabeaufforderung und führen Sie
certlm.mscaus. Ihr Benutzerkonto muss ein lokaler Administrator sein, um Zertifikate für den lokalen Computer zu verwalten.Das Zertifikat-Manager-Tool für das lokale Gerät wird angezeigt.
Erweitern Sie "Persönlich", und klicken Sie dann mit der rechten Maustaste auf Zertifikate.
Wählen Sie "Alle Aufgaben" und dann "Neues Zertifikat anfordern" aus.
Wählen Sie "Weiter" aus, um mit der Zertifikatregistrierung zu beginnen.
Wählen Sie den Typ des zu registrierenden Zertifikats aus. Der Zertifikatzweck ist die Serverauthentifizierung , und die zu verwendende Microsoft-Zertifikatvorlage ist "Webserver " oder eine benutzerdefinierte Vorlage, bei der die Serverauthentifizierung als erweiterte Schlüsselverwendung angegeben ist. Möglicherweise werden Sie aufgefordert, weitere Informationen einzugeben, um das Zertifikat zu registrieren. In der Regel geben Sie mindestens die folgenden Informationen an:
- Allgemeiner Name: Legen Sie auf der Registerkarte "Antragsteller " den Wert auf den FQDN des WSUS-Servers fest.
- Anzeigename: Legen Sie auf der Registerkarte "Allgemein" den Wert auf einen beschreibenden Namen fest, um das Zertifikat später leichter identifizieren zu können.
Wählen Sie Registrieren und dann Fertig stellen aus, um die Registrierung abzuschließen.
Öffnen Sie das Zertifikat, wenn Sie Details dazu sehen möchten, z. B. den Fingerabdruck des Zertifikats.
Tipp
Wenn Ihr WSUS-Server mit Internetzugriff ausgestattet ist, benötigen Sie den externen FQDN im Antragsteller oder den alternativen Antragstellernamen (SAN) in Ihrem Zertifikat.
Binden des Zertifikats an die WSUS-Verwaltungswebsite
Sobald sich das Zertifikat im persönlichen Zertifikatsspeicher des WSUS-Servers befindet, binden Sie es an die WSUS-Verwaltungswebsite in IIS.
Öffnen Sie auf dem WSUS-Server den Internetinformationsdienste-Manager.
Wechseln Sie zu Websites>WSUS-Verwaltung.
Wählen Sie Bindungen entweder im Aktionsmenü oder durch Rechtsklick auf die Website aus.
Wählen Sie im Fenster Sitebindungen die Zeile für https und dann Bearbeiten... aus.
- Entfernen Sie die HTTP-Sitebindung nicht. WSUS verwendet HTTP für die Update-Inhaltsdateien.
Wählen Sie unter der Option SSL-Zertifikat das Zertifikat aus, das an die WSUS-Verwaltungswebsite gebunden werden soll. Der Anzeigename des Zertifikats wird im Dropdownmenü angezeigt. Wenn kein Anzeigename angegeben wurde, wird das Feld des Zertifikats
IssuedToangezeigt. Wenn Sie nicht sicher sind, welches Zertifikat Sie verwenden sollen, wählen Sie Anzeigen aus, und überprüfen Sie, ob der Fingerabdruck mit dem von Ihnen erhaltenen übereinstimmt.
Wählen Sie "OK " aus, wenn Sie fertig sind, und dann "Schließen ", um die Websitebindungen zu beenden. Lassen Sie den Internetinformationsdienste-Manager für die nächsten Schritte geöffnet.
Konfigurieren der WSUS-Webdienste für SSL
Wechseln Sie im IIS-Manager auf dem WSUS-Server zu Websites>WSUS-Verwaltung.
Erweitern Sie die WSUS-Verwaltungswebsite, damit Sie die Liste der Webdienste und virtuellen Verzeichnisse für WSUS sehen.
Für jeden der folgenden WSUS-Webdienste:
- apiRemoting30
- ClientWebService
- DSSAuthWebService
- ServerSyncWebService
- SimpleAuthWebService
Nehmen Sie die folgenden Änderungen vor:
- Wählen Sie SSL-Einstellungen aus.
- Aktivieren Sie die Option "SSL erforderlich ".
- Überprüfen Sie, ob die Option "Clientzertifikate " auf "Ignorieren" festgelegt ist.
- Wählen Sie Anwenden aus.
Legen Sie die SSL-Einstellungen nicht auf der WSUS-Verwaltungswebsite der obersten Ebene fest, da bestimmte Funktionen, z. B. Inhalte, HTTP verwenden müssen.
Konfigurieren der WSUS-Anwendung für die Verwendung von SSL
Sobald die Webdienste SSL erfordern, muss die WSUS-Anwendung benachrichtigt werden, damit sie einige zusätzliche Konfigurationen vornehmen kann, um die Änderung zu unterstützen.
Öffnen Sie eine Administrator-Eingabeaufforderung auf dem WSUS-Server. Das Benutzerkonto, das diesen Befehl ausführt, muss entweder ein Mitglied der WSUS-Administratorgruppe oder der lokalen Administratorgruppe sein.
Wechseln Sie das Verzeichnis für WSUS in den Ordner "Tools":
cd "c:\Program Files\Update Services\Tools"Konfigurieren Sie WSUS mit dem folgenden Befehl für die Verwendung von SSL:
WsusUtil.exe configuressl server.contoso.comDabei ist server.contoso.com der FQDN des WSUS-Servers.
WsusUtil gibt die URL des WSUS-Servers mit der am Ende angegebenen Portnummer zurück. Der Port ist entweder 8531 (Standard) oder 443. Überprüfen Sie, ob die zurückgegebene URL Ihren Erwartungen entspricht. Wenn Sie sich bei der Eingabe vertippt haben, können Sie den Befehl erneut ausführen.
Tipp
Wenn Ihr WSUS-Server über eine Internetverbindung verfügt, geben Sie beim Ausführen den externen FQDN an WsusUtil.exe configuressl.
Überprüfen, ob die WSUS-Konsole eine Verbindung über SSL herstellen kann
Die WSUS-Konsole verwendet den ApiRemoting30-Webdienst für die Verbindung. Der Configuration Manager Softwareupdatepunkt (SUP) verwendet denselben Webdienst ebenfalls, um WSUS anzuweisen, bestimmte Aktionen auszuführen, z. B.:
- Initiieren einer Softwareupdate-Synchronisierung
- Festlegen des richtigen Upstream-Servers für WSUS, der davon abhängt, wo sich der SUP-Standort in Ihrer Configuration Manager-Hierarchie befindet
- Hinzufügen oder Entfernen von Produkten und Klassifizierungen für die Synchronisierung auf dem WSUS-Server der obersten Ebene der Hierarchie.
- Abgelaufene Updates entfernen
Öffnen Sie die WSUS-Konsole, um zu überprüfen, ob Sie eine SSL-Verbindung mit dem ApiRemoting30-Webdienst des WSUS-Servers verwenden können. Wir werden einige der anderen Webdienste später testen.
Öffnen Sie die WSUS-Konsole, und wählen Sie Aktion>Mit Server verbinden aus.
Geben Sie den FQDN des WSUS-Servers für die Option Servername ein.
Wählen Sie die Portnummer aus, die in der URL von WSUSutil zurückgegeben wird.
Die Option Secure Sockets Layer (SSL) zum Herstellen einer Verbindung mit diesem Server verwenden wird automatisch aktiviert, wenn entweder 8531 (Standard) oder 443 ausgewählt wird.
Wenn Ihr Configuration Manager-Standortserver vom Softwareupdatepunkt entfernt ist, starten Sie die WSUS-Konsole vom Standortserver, und überprüfen Sie, ob die WSUS-Konsole eine Verbindung über SSL herstellen kann.
- Wenn die Remote-WSUS-Konsole keine Verbindung herstellen kann, deutet dies wahrscheinlich auf ein Problem mit der Vertrauenswürdigkeit des Zertifikats, der Namensauflösung oder dem blockierten Port hin.
Konfigurieren des Softwareupdatepunkts so, dass eine SSL-Kommunikation mit dem WSUS-Server erforderlich ist
Sobald WSUS für die Verwendung von TLS/SSL eingerichtet ist, müssen Sie den entsprechenden Configuration Manager-Softwareupdatepunkt so aktualisieren, dass auch SSL erforderlich ist. Wenn Sie diese Änderung vornehmen, führt der Configuration Manager Folgendes aus:
- Stellen Sie sicher, dass der WSUS-Server für den Softwareupdatepunkt konfiguriert werden kann
- Weisen Sie Clients an, den SSL-Port zu verwenden, wenn sie aufgefordert werden, diesen WSUS-Server zu scannen.
Führen Sie die folgenden Schritte aus, um den Softwareupdatepunkt so zu konfigurieren, dass eine SSL-Kommunikation mit dem WSUS-Server erforderlich ist:
Öffnen Sie die Configuration Manager-Konsole, und stellen Sie entweder eine Verbindung mit Ihrem Standort der zentralen Verwaltung oder dem primären Standortserver für den Softwareupdatepunkt her, den Sie bearbeiten müssen.
Wechseln Sie zurÜbersicht>über die Verwaltung> derStandortkonfigurationsserver>und Standortsystemrollen.
Wählen Sie den Standortsystemserver aus, auf dem WSUS installiert ist, und wählen Sie dann die Standortsystemrolle "Softwareupdatepunkt" aus.
Wählen Sie im Menüband Eigenschaften aus.
Aktivieren Sie die Option SSL-Kommunikation zum WSUS-Server anfordern .
Im WCM.log für die Website werden die folgenden Einträge angezeigt, wenn Sie die Änderung anwenden:
SCF change notification triggered. Populating config from SCF Setting new configuration state to 1 (WSUS_CONFIG_PENDING) ... Attempting connection to local WSUS server Successfully connected to local WSUS server ... Setting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
Protokolldateibeispiele wurden bearbeitet, um nicht benötigte Informationen für dieses Szenario zu entfernen.
Überprüfen der Funktionalität mit Configuration Manager
Überprüfen, ob der Standortserver Updates synchronisieren kann
Verbinden Sie die Configuration Manager-Konsole mit dem Standort der obersten Ebene.
ZurSoftwarebibliotheksübersicht>>wechseln Software-UpdatesAlle>Software-Updates.
Wählen Sie im Menüband "Software-Updates synchronisieren" aus.
Wählen Sie "Ja " bei der Benachrichtigung, in der Sie gefragt werden, ob Sie eine standortweite Synchronisierung für Softwareupdates initiieren möchten.
- Da sich die WSUS-Konfiguration geändert hat, erfolgt statt einer Deltasynchronisierung eine vollständige Synchronisierung der Softwareupdates.
Öffnen Sie die wsyncmgr.log für die Website. Wenn Sie eine untergeordnete Website überwachen, müssen Sie warten, bis die übergeordnete Website die Synchronisierung abgeschlossen hat. Vergewissern Sie sich, dass der Server erfolgreich synchronisiert wird, indem Sie das Protokoll auf Einträge überprüfen, die den folgenden ähneln:
Starting Sync ... Full sync required due to changes in main WSUS server location. ... Found active SUP SERVER.CONTOSO.COM from SCF File. ... https://SERVER.CONTOSO.COM:8531 ... Done synchronizing WSUS Server SERVER.CONTOSO.COM ... sync: Starting SMS database synchronization ... Done synchronizing SMS with WSUS Server SERVER.CONTOSO.COM
Überprüfen, ob ein Client nach Updates suchen kann
Wenn Sie den Softwareupdatepunkt so ändern, dass SSL erforderlich ist, empfangen Configuration Manager-Clients die aktualisierte WSUS-URL, wenn sie eine Standortanforderung für einen Softwareupdatepunkt stellen. Durch Testen eines Clients können wir:
- Stellen Sie fest, ob der Client dem Zertifikat des WSUS-Servers vertraut.
- Wenn der SimpleAuthWebService und der ClientWebService für WSUS funktionsfähig sind.
- Dass das virtuelle WSUS-Inhaltsverzeichnis funktionsfähig ist, wenn der Client während der Überprüfung eine EULA erhalten hat
Identifizieren eines Clients, der anhand des Softwareupdatepunkts scannt, der kürzlich für die Verwendung von TLS/SSL geändert wurde. Verwenden Sie "Skripts ausführen" mit dem folgenden PowerShell-Skript, wenn Sie Hilfe beim Identifizieren eines Clients benötigen:
$Last = (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").LastSuccessScanPath $Current= Write-Output (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").CurrentScanPath Write-Host "LastGoodSUP- $last" Write-Host "CurrentSUP- $current"Tipp
Öffnen Sie dieses Skript im Community Hub. Weitere Informationen finden Sie unter Direkte Links zu Communityhub-Elementen.
Führen Sie einen Softwareupdate-Scanzyklus auf Ihrem Testclient aus. Sie können einen Scan mit dem folgenden PowerShell-Skript erzwingen:
Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"Tipp
Öffnen Sie dieses Skript im Community Hub. Weitere Informationen finden Sie unter Direkte Links zu Communityhub-Elementen.
Überprüfen Sie die ScanAgent.log des Clients, um sicherzustellen, dass die Nachricht, die am Softwareupdatepunkt gescannt werden soll, empfangen wurde.
Message received: '<?xml version='1.0' ?> <UpdateSourceMessage MessageType='ScanByUpdateSource'> <ForceScan>TRUE</ForceScan> <UpdateSourceIDs> <ID>{A1B2C3D4-1234-1234-A1B2-A1B2C3D41234}</ID> </UpdateSourceIDs> </UpdateSourceMessage>'Überprüfen Sie die LocationServices.log , um sicherzustellen, dass der Client die richtige WSUS-URL sieht. LocationServices.log
WSUSLocationReply : <WSUSLocationReply SchemaVersion="1 ... <LocationRecord WSUSURL="https://SERVER.CONTOSO.COM:8531" ServerName="SERVER.CONTOSO.COM" ... </WSUSLocationReply>Überprüfen Sie die WUAHandler.log , um sicherzustellen, dass der Client erfolgreich scannen kann.
Enabling WUA Managed server policy to use server: https://SERVER.CONTOSO.COM:8531 ... Successfully completed scan.
Anheften von TLS-Zertifikaten für Geräte, die HTTPS-konfigurierte WSUS-Server scannen
(Eingeführt in 2103)
Ab Configuration Manager 2103 können Sie die Sicherheit von HTTPS-Scans gegen WSUS weiter erhöhen, indem Sie das Anheften von Zertifikaten erzwingen. Um dieses Verhalten vollständig zu aktivieren, fügen Sie dem neuen WindowsServerUpdateServices Zertifikatspeicher auf Ihren Clients Zertifikate für Ihre WSUS-Server hinzu, und stellen Sie sicher, dass das Anheften von Zertifikaten über die Clienteinstellungen aktiviert ist. Weitere Informationen zu den Änderungen am Windows Update-Agent finden Sie unter Geändertes Prüfverhalten und Zertifikate erhöhen die Sicherheit für Windows-Geräte bei Verwendung von WSUS für Updates – Microsoft Tech Community.
Voraussetzungen für das Erzwingen des Anheftens von TLS-Zertifikaten für Windows Update Client
- Configuration Manager, Version 2103
- Stellen Sie sicher, dass Ihre WSUS-Server und Softwareupdatepunkte für die Verwendung von TLS/SSL konfiguriert sind.
- Fügen Sie die Zertifikate für Ihre WSUS-Server dem neuen
WindowsServerUpdateServicesZertifikatspeicher auf Ihren Clients hinzu- Wenn Sie das Anheften von Zertifikaten mit einem Cloudverwaltungsgateway (Cloud Management Gateway, CMG) verwenden, benötigt der
WindowsServerUpdateServicesSpeicher das CMG-Zertifikat. Wenn Clients vom Internet zu VPN wechseln, werden sowohl das CMG- als auch das WSUS-Serverzertifikat imWindowsServerUpdateServicesSpeicher benötigt.
- Wenn Sie das Anheften von Zertifikaten mit einem Cloudverwaltungsgateway (Cloud Management Gateway, CMG) verwenden, benötigt der
Hinweis
Softwareupdatescans für Geräte werden weiterhin erfolgreich mit dem Standardwert "Ja" für die Clienteinstellung "TLS-Zertifikat erzwingen" für Windows Update Client zum Erkennen von Updates ausgeführt. Dies schließt Scans sowohl über HTTP als auch über HTTPS ein. Das Anheften von Zertifikaten wird erst wirksam, wenn sich ein Zertifikat im Speicher des Clients WindowsServerUpdateServices befindet und der WSUS-Server für die Verwendung von TLS/SSL konfiguriert ist.
Aktivieren oder Deaktivieren des Anheftens von TLS-Zertifikaten für Geräte, die HTTPS-konfigurierte WSUS-Server scannen
- Wechseln Sie in der Configuration Manager-Konsole zu Einstellungen für Verwaltungsclient>.
- Wählen Sie die Clientstandardeinstellungen oder einen benutzerdefinierten Satz von Clienteinstellungen aus, und wählen Sie dann im Menüband Eigenschaften aus.
- Wählen Sie in den Clienteinstellungen die Registerkarte Software-Updates
- Wählen Sie eine der folgenden Optionen für die Einstellung "TLS-Zertifikat erzwingen" für den Windows Update-Client zur Erkennung von Updates aus:
- Nein: Erzwingung der angehefteten TLS-Zertifikate für WSUS-Überprüfungen nicht aktivieren
- Ja: Ermöglicht die Erzwingung des Anheftens von TLS-Zertifikaten für Geräte während des WSUS-Scans (Standard)
- Vergewissern Sie sich, dass Clients nach Updates suchen können.