Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Configuration Manager (rama actual)
Microsoft recomienda usar la comunicación HTTPS para todas las rutas de comunicación de Configuration Manager, pero es difícil para algunos clientes debido a la sobrecarga de administración de certificados PKI. Con HTTP mejorado, Configuration Manager puede proporcionar una comunicación segura mediante la emisión de certificados autofirmados a sistemas de sitio específicos.
Hay dos objetivos principales para esta configuración:
Puede proteger la comunicación confidencial con el cliente sin necesidad de certificados de autenticación del servidor PKI.
Los clientes pueden acceder de forma segura al contenido de los puntos de distribución sin necesidad de una cuenta de acceso a la red, certificado PKI de cliente o autenticación de Windows.
El resto de la comunicación con el cliente se realiza a través de HTTP. HTTP mejorado no es lo mismo que habilitar HTTPS para la comunicación con el cliente o un sistema de sitio.
Nota:
Los certificados PKI siguen siendo una opción válida para los clientes con los siguientes requisitos:
- Toda la comunicación con el cliente se realiza a través de HTTPS
- Control avanzado de la infraestructura de firma
Si ya usa PKI, los sistemas del sitio usan el certificado PKI enlazado en IIS incluso si habilita HTTP mejorado.
Escenarios
Los siguientes escenarios se benefician de HTTP mejorado:
Escenario 1: Cliente a punto de administración
Los dispositivos unidos a Microsoft Entra y los dispositivos con un token emitido por Configuration Manager pueden comunicarse con un punto de administración configurado para HTTP si habilita HTTP mejorado para el sitio. Con HTTP mejorado habilitado, el servidor del sitio genera un certificado para el punto de administración, lo que le permite comunicarse a través de un canal seguro.
Nota:
Este escenario no requiere el uso de un punto de administración habilitado para HTTPS, pero se admite como alternativa al uso de HTTP mejorado. Para más información sobre el uso de un punto de administración habilitado para HTTPS, consulte Habilitar punto de administración para HTTPS.
Escenario 2: Cliente a punto de distribución
Un grupo de trabajo o un cliente unido a Microsoft Entra puede autenticarse y descargar contenido a través de un canal seguro desde un punto de distribución configurado para HTTP. Estos tipos de dispositivos también pueden autenticar y descargar contenido desde un punto de distribución configurado para HTTPS sin necesidad de un certificado PKI en el cliente. Es difícil agregar un certificado de autenticación de cliente a un grupo de trabajo o a un cliente unido a Microsoft Entra.
Este comportamiento incluye escenarios de implementación de sistema operativo con una secuencia de tareas que se ejecuta desde medios de arranque, PXE o el Centro de software. Para obtener más información, consulte Cuenta de acceso a redes.
Escenario 3: Identidad del dispositivo de Microsoft Entra
Un dispositivo de Microsoft Entra unido a Microsoft Entra o híbrido sin un usuario de Microsoft Entra que haya iniciado sesión puede comunicarse de forma segura con su sitio asignado. Ahora, la identidad de dispositivo basada en la nube es suficiente para autenticarse con CMG y el punto de administración en escenarios centrados en el dispositivo. (Todavía se requiere un token de usuario para escenarios centrados en el usuario).
Características
Las siguientes características de Configuration Manager admiten o requieren un HTTP mejorado:
- Puerta de enlace de administración en la nube
- Implementación del sistema operativo sin una cuenta de acceso a la red
- Habilitar la administración conjunta para nuevos dispositivos Windows basados en Internet
- Aprobaciones de aplicaciones por correo electrónico
- Servicio de administración
- Ver consolas conectadas recientemente
- Recuperación de claves de administración de BitLocker (versión 2103 y posteriores)
- Aplicaciones disponibles para el usuario del Centro de software (versión 2107 y posteriores)
- Portal de empresa en dispositivos administrados conjuntamente (versión 2107 y posteriores)
Nota:
El punto de actualización de software y los escenarios relacionados siempre han admitido el tráfico HTTP seguro con los clientes, así como con la puerta de enlace de administración en la nube. Usa un mecanismo con el punto de administración que es diferente de la autenticación basada en tokens o certificados.
Escenarios no admitidos
El HTTP mejorado no protege actualmente todas las comunicaciones en Configuration Manager. En la lista siguiente se resumen algunas funciones clave que siguen siendo HTTP.
- Comunicación punto a punto del cliente para contenido
- Punto de migración de estado
- Herramientas remotas
- Punto de servicios de informes
Nota:
Esta lista no es exhaustiva.
Requisitos previos
Punto de administración configurado para conexiones de cliente HTTP. Establezca esta opción en la pestaña General de las propiedades del rol del punto de administración.
Un punto de distribución configurado para conexiones de cliente HTTP. Establezca esta opción en la pestaña Comunicación de las propiedades del rol de punto de distribución. No habilite la opción Permitir que los clientes se conecten anónimamente.
Para escenarios que requieren autenticación de Microsoft Entra, incorpore el sitio a Microsoft Entra ID para la administración de la nube. Si no incorpora el sitio a Microsoft Entra ID, aún puede habilitar HTTP mejorado.
Solo para el escenario 3: un cliente que ejecuta una versión compatible de Windows 10 o posterior y se ha unido a Microsoft Entra ID. El cliente requiere esta configuración para la autenticación de dispositivos de Microsoft Entra.
Nota:
No hay ningún requisito de versión del sistema operativo, aparte de lo que admite el cliente de Configuration Manager.
Configurar el sitio
En la consola de Configuration Manager, vaya al área de trabajo Administración, expanda Configuración del sitio y seleccione el nodo Sitios. Seleccione el sitio y elija Propiedades en la cinta de opciones.
Cambie a la pestaña Seguridad de la comunicación. Seleccione la opción de HTTPS o HTTP. A continuación, habilite la opción Usar certificados generados por Configuration Manager para sistemas de sitio HTTP.
Sugerencia
Espere hasta 30 minutos para que el punto de administración reciba y configure el nuevo certificado desde el sitio.
También puede habilitar HTTP mejorado para el sitio de administración central (CAS). Use este mismo proceso y abra las propiedades del CAS. Esta acción solo habilita HTTP mejorado para el rol de proveedor de SMS en el CAS. No es una configuración global que se aplica a todos los sitios de la jerarquía.
Para obtener más información sobre cómo se comunica el cliente con el punto de administración y el punto de distribución con esta configuración, consulte Comunicaciones de clientes a sistemas y servicios del sitio.
Validar el certificado
Puede ver estos certificados en la consola de Configuration Manager. Vaya al área de trabajo Administración , expanda Seguridad y seleccione el nodo Certificados . Busque el certificado raíz emisor de SMS y los certificados de rol de servidor de sitio emitidos por la raíz emisora de SMS.
Al habilitar HTTP mejorado, el servidor del sitio genera un certificado autofirmado denominado Certificado SSL de rol SMS. Este certificado es emitido por el certificado raíz de emisión de SMS . El punto de administración agrega este certificado al sitio web predeterminado de IIS enlazado al puerto 443.
Para ver el estado de la configuración, revise mpcontrol.log.
Diagrama conceptual
En este diagrama se resumen y se visualizan algunos de los aspectos principales de la funcionalidad HTTP mejorada en Configuration Manager.
La conexión con Microsoft Entra ID es recomendable, pero opcional. Permite escenarios que requieren autenticación de Microsoft Entra.
Al habilitar la opción de sitio para HTTP mejorado, el sitio emite certificados autofirmados para los sistemas del sitio, como los roles de punto de administración y punto de distribución.
Como los sistemas del sitio aún están configurados para conexiones HTTP, los clientes se comunican con ellos a través de HTTPS.
Preguntas frecuentes
¿Cuáles son las ventajas de HTTP mejorado?
El principal beneficio es reducir el uso de HTTP puro, que es un protocolo inseguro. Configuration Manager intenta ser seguro de forma predeterminada y Microsoft quiere facilitarle la seguridad de sus dispositivos. Habilitar HTTPS basado en PKI es una configuración más segura, pero puede ser compleja para muchos clientes. Si no puede hacer HTTPS, habilite el HTTP mejorado. Microsoft recomienda esta configuración, incluso si el entorno no usa actualmente ninguna de las características que admite.
Importante
A partir de la versión 2103 de Configuration Manager, los sitios que permiten la comunicación con clientes HTTP están en desuso. Configure el sitio para HTTPS o HTTP mejorado. Para obtener más información, vea Habilitar el sitio para HTTP solo HTTPS o mejorado.
¿Necesito usar Microsoft Entra ID para habilitar HTTP mejorado?
No. Muchos de los escenarios y características que se benefician de HTTP mejorado dependen de la autenticación de Microsoft Entra. Puede habilitar HTTP mejorado sin incorporar el sitio a Microsoft Entra ID. Por lo tanto, admite características como el servicio de administración y la necesidad reducida de la cuenta de acceso a la red. Solo necesita Microsoft Entra ID cuando una de las características auxiliares lo requiera.
Nota:
Incluso si no utiliza directamente la API REST del servicio de administración, algunas características de Configuration Manager la utilizan de forma nativa, incluidas partes de la consola de Configuration Manager.
¿Cómo se comunican los clientes con los sistemas del sitio?
Cuando se habilita el HTTP mejorado, el sitio emite certificados para los sistemas del sitio. Por ejemplo, el punto de administración y el punto de distribución. Entonces, estos sistemas de sitio pueden admitir la comunicación segura en escenarios actualmente compatibles.
Desde la perspectiva del cliente, el punto de administración emite un token a cada cliente. El cliente utiliza este token para proteger la comunicación con los sistemas del sitio. Ese comportamiento es independiente de la versión del sistema operativo, distinto de lo que admite el cliente de Configuration Manager.
Si algunos sistemas de sitio ya son HTTPS, ¿puedo habilitar HTTP mejorado?
Sí. Los sistemas de sitio siempre prefieren un certificado PKI. Por ejemplo, un punto de administración ya tiene un certificado PKI, pero otros no. Al habilitar el HTTP mejorado para el sitio, el punto de administración de HTTPS sigue usando el certificado PKI. Los otros puntos de administración usan el certificado emitido por el sitio para mejorar HTTP.