Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Configuration Manager (rama actual)
Use la información de este artículo para ayudarle a configurar las opciones relacionadas con la seguridad de Configuration Manager. Antes de empezar, asegúrese de tener un plan de seguridad.
Importante
A partir de la versión 2103 de Configuration Manager, los sitios que permiten la comunicación con clientes HTTP están en desuso. Configure el sitio para HTTPS o HTTP mejorado. Para obtener más información, vea Habilitar el sitio para HTTP solo HTTPS o mejorado.
Certificados PKI de cliente
Si desea utilizar certificados de infraestructura de claves públicas (PKI) para conexiones de cliente a sistemas de sitio que utilizan Internet Information Services (IIS), utilice el siguiente procedimiento para configurar los valores de estos certificados.
En la consola de Configuration Manager, vaya al área de trabajo Administración, expanda Configuración del sitio y seleccione el nodo Sitios. Seleccione el sitio primario que desea configurar.
En la cinta de opciones, elija Propiedades. A continuación, cambie a la pestaña Seguridad de la comunicación .
Seleccione la configuración de los sistemas del sitio que usan IIS.
Solo HTTPS: los clientes asignados al sitio siempre usan un certificado PKI de cliente cuando se conectan a sistemas de sitio que usan IIS. Por ejemplo, un punto de administración y un punto de distribución.
HTTPS o HTTP: no es necesario que los clientes usen certificados PKI.
Usa certificados generados por Configuration Manager para sistemas de sitios HTTP: Para obtener más información sobre esta configuración, consulta HTTP mejorado.
Seleccione la configuración de los equipos cliente.
Usar certificado PKI de cliente (funcionalidad de autenticación de cliente) cuando esté disponible: si eligió la configuración de servidor de sitio HTTPS o HTTP , elija esta opción para usar un certificado PKI de cliente para conexiones HTTP. El cliente utiliza este certificado en lugar de un certificado autofirmado para autenticarse en los sistemas del sitio. Si eligió solo HTTPS, esta opción se elige automáticamente.
Cuando hay más de un certificado de cliente PKI válido disponible en un cliente, seleccione Modificar para configurar los métodos de selección de certificados de cliente. Para obtener más información sobre el método de selección de certificados de cliente, consulte Planificación de la selección de certificados de cliente de PKI.
Los clientes comprueban la lista de revocación de certificados (CRL) para los sistemas del sitio: habilite esta opción para que los clientes comprueben la CRL de su organización en busca de certificados revocados. Para obtener más información sobre la comprobación de CRL para los clientes, consulte Planificación de la revocación de certificados PKI.
Para importar, ver y eliminar los certificados de las entidades emisoras de certificados raíz de confianza, seleccione Establecer. Para obtener más información, consulte Planificación de los certificados raíz de confianza de PKI y la lista de emisores de certificados.
Repita este procedimiento para todos los sitios primarios de la jerarquía.
Administrar la clave raíz de confianza
Usa estos procedimientos para aprovisionar previamente y comprobar la clave raíz de confianza para un cliente de Configuration Manager.
Nota:
Si los clientes pueden obtener la clave raíz de confianza de los Servicios de dominio de Active Directory o de la inserción del cliente, no es necesario aprovisionarla previamente.
Cuando los clientes usan la comunicación HTTPS con los puntos de administración, no es necesario aprovisionar previamente la clave raíz de confianza. Establecen la confianza mediante los certificados PKI.
Para obtener más información sobre la clave raíz de confianza, consulte Plan de seguridad.
Aprovisionar previamente a un cliente con la clave raíz de confianza mediante un archivo
En el servidor de sitio, busque el directorio de instalación de Configuration Manager. En la
\bin\<platform>subcarpeta, abra el siguiente archivo en un editor de texto:mobileclient.tcfLocalice la entrada,
SMSPublicRootKey. Copie el valor de esa línea y cierre el archivo sin guardar los cambios.Cree un nuevo archivo de texto y pegue el valor de clave que copió del archivo mobileclient.tcf.
Guarde el archivo en una ubicación donde todos los equipos puedan acceder a él, pero donde el archivo esté a salvo de manipulaciones.
Instale el cliente mediante cualquier método de instalación que acepte client.msi propiedades. Especifique la siguiente propiedad:
SMSROOTKEYPATH=<full path and file name>Importante
Cuando especifique la clave raíz de confianza durante la instalación del cliente, especifique también el código del sitio. Utilice la siguiente propiedad client.msi:
SMSSITECODE=<site code>
Aprovisionar previamente a un cliente con la clave raíz de confianza sin usar un archivo
En el servidor de sitio, busque el directorio de instalación de Configuration Manager. En la
\bin\<platform>subcarpeta, abra el siguiente archivo en un editor de texto:mobileclient.tcfLocalice la entrada,
SMSPublicRootKey. Copie el valor de esa línea y cierre el archivo sin guardar los cambios.Instale el cliente mediante cualquier método de instalación que acepte client.msi propiedades. Especifica la siguiente propiedad client.msi:
SMSPublicRootKey=<key>donde<key>es la cadena que copió de MobileClient.tcf.Importante
Cuando especifique la clave raíz de confianza durante la instalación del cliente, especifique también el código del sitio. Utilice la siguiente propiedad client.msi:
SMSSITECODE=<site code>
Comprobación de la clave raíz de confianza en un cliente
Abra una consola de Windows PowerShell como administrador.
Ejecute el siguiente comando:
(Get-WmiObject -Namespace root\ccm\locationservices -Class TrustedRootKey).TrustedRootKey
La cadena devuelta es la clave raíz de confianza. Compruebe que coincida con el valor de SMSPublicRootKey en el archivo mobileclient.tcf del servidor de sitio.
Quitar o reemplazar la clave raíz de confianza
Quite la clave raíz de confianza de un cliente mediante la propiedad client.msi, RESETKEYINFORMATION = TRUE.
Para reemplazar la clave raíz de confianza, vuelva a instalar el cliente junto con la nueva clave raíz de confianza. Por ejemplo, use la inserción de cliente o especifique la propiedad client.msi SMSPublicRootKey.
Para obtener más información sobre estas propiedades de instalación, consulte Acerca de los parámetros y propiedades de instalación del cliente.
Firma y cifrado
Configure la configuración de cifrado y firma más segura para los sistemas del sitio que todos los clientes del sitio puedan admitir. Esta configuración es especialmente importante cuando permite que los clientes se comuniquen con los sistemas del sitio mediante certificados autofirmados a través de HTTP.
En la consola de Configuration Manager, vaya al área de trabajo Administración, expanda Configuración del sitio y seleccione el nodo Sitios. Seleccione el sitio primario que desea configurar.
En la cinta de opciones, seleccione Propiedades y, a continuación, cambie a la pestaña Firma y cifrado .
Esta pestaña solo está disponible en un sitio primario. Si no ve la pestaña Firma y cifrado , asegúrese de que no está conectado a un sitio de administración central o a un sitio secundario.
Configure las opciones de firma y cifrado para que los clientes se comuniquen con el sitio.
Requerir firma: los clientes firman los datos antes de enviarlos al punto de administración.
Requerir SHA-256: los clientes usan el algoritmo SHA-256 al firmar datos.
Advertencia
No requiera SHA-256 sin confirmar primero que todos los clientes admiten este algoritmo hash. Entre estos clientes se incluyen los que podrían asignarse al sitio en el futuro.
Si elige esta opción y los clientes con certificados autofirmados no pueden admitir SHA-256, Configuration Manager los rechazará. El componente SMS_MP_CONTROL_MANAGER registra el ID de mensaje 5443.
Use cifrado: los clientes cifran los datos de inventario del cliente y los mensajes de estado antes de enviarlos al punto de administración.
Repita este procedimiento para todos los sitios primarios de la jerarquía.
Administración basada en roles
La administración basada en roles combina roles de seguridad, ámbitos de seguridad y colecciones asignadas para definir el ámbito administrativo de cada usuario administrativo. Un ámbito incluye los objetos que un usuario puede ver en la consola y las tareas relacionadas con esos objetos para las que tiene permiso. Las configuraciones de administración basada en roles se aplican en cada sitio de una jerarquía.
Para obtener más información, consulte Configuración de la administración basada en roles. En este artículo se detallan las siguientes acciones:
Crear roles de seguridad personalizados
Configurar roles de seguridad
Configurar ámbitos de seguridad para un objeto
Configurar colecciones para administrar la seguridad
Crear un nuevo usuario administrativo
Modificar el ámbito administrativo de un usuario administrativo
Importante
Su propio ámbito administrativo define los objetos y la configuración que puede asignar al configurar la administración basada en roles para otro usuario administrativo. Para obtener información sobre la planeación de la administración basada en roles, vea Fundamentos de la administración basada en roles.
Administrar cuentas
Configuration Manager admite cuentas de Windows para muchas tareas y usos diferentes. Para ver las cuentas configuradas para distintas tareas y administrar la contraseña que Configuration Manager usa para cada cuenta, use el siguiente procedimiento:
En la consola de Configuration Manager, vaya al área de trabajo Administración, expanda Seguridad y, a continuación, elija el nodo Cuentas.
Para cambiar la contraseña de una cuenta, seleccione la cuenta en la lista. Después, elija Propiedades en la cinta de opciones.
Elija Establecer para abrir el cuadro de diálogo Cuenta de usuario de Windows . Especifique la nueva contraseña que Configuration Manager usará para esta cuenta.
Nota:
La contraseña que especifique debe coincidir con la contraseña de esta cuenta en Active Directory.
Para obtener más información, consulta Cuentas usadas en Configuration Manager.
Microsoft Entra ID
Integre Configuration Manager con Microsoft Entra ID para simplificar y habilitar su entorno en la nube. Permite que el sitio y los clientes se autentiquen mediante el Microsoft Entra ID.
Para obtener más información, consulte el servicio de administración de nubes en Configuración de servicios de Azure.
Autenticación del proveedor de SMS
Puedes especificar el nivel de autenticación mínimo para que los administradores accedan a los sitios de Configuration Manager. Esta característica obliga a los administradores a iniciar sesión en Windows con el nivel requerido para poder acceder a Configuration Manager. Para obtener más información, consulte Plan for SMS Provider authentication.
Importante
Esta configuración es una configuración de toda la jerarquía. Antes de cambiar esta configuración, asegúrese de que todos los administradores de Configuration Manager puedan iniciar sesión en Windows con el nivel de autenticación requerido.
Para configurar esta opción, sigue estos pasos:
Primero, inicie sesión en Windows con el nivel de autenticación previsto.
En la consola de Configuration Manager, vaya al área de trabajo Administración, expanda Configuración del sitio y seleccione el nodo Sitios.
Seleccione Configuración jerárquica en la cinta de opciones.
Cambie a la pestaña Autenticación . Seleccione el nivel de autenticación deseado y haga clic en Aceptar.
- Seleccione Agregar solo cuando sea necesario para excluir usuarios o grupos específicos. Para obtener más información, consulte Exclusiones.
Exclusiones
Desde la pestaña Autenticación de Configuración jerárquica, también puede excluir determinados usuarios o grupos. Use esta opción con moderación. Por ejemplo, cuando usuarios específicos requieren acceso a la consola de Configuration Manager, pero no pueden autenticarse en Windows en el nivel requerido. También puede ser necesaria para la automatización o los servicios que se ejecutan en el contexto de una cuenta del sistema.