Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Configuration Manager (rama actual)
La configuración de servidores de Windows Server Update Services (WSUS) y sus correspondientes puntos de actualización de software (SUP) para usar TLS/SSL puede reducir la capacidad de un posible atacante de poner en peligro de forma remota a un cliente y elevar privilegios. Para asegurarse de que se aplican los mejores protocolos de seguridad, le recomendamos encarecidamente que use el protocolo TLS/SSL para ayudar a proteger su infraestructura de actualización de software. Este artículo le guiará a través de los pasos necesarios para configurar cada uno de los servidores WSUS y el punto de actualización de software para usar HTTPS. Para obtener más información sobre cómo proteger WSUS, consulte el artículo Secure WSUS with the Secure Sockets Layer Protocol en la documentación de WSUS.
En este tutorial, aprenderá a:
- Obtenga un certificado PKI, si es necesario
- Enlazar el certificado al sitio web de administración de WSUS
- Configurar los servicios web de WSUS para requerir SSL
- Configurar la aplicación WSUS para usar SSL
- Compruebe que la conexión de la consola WSUS puede usar SSL
- Configure el punto de actualización de software para requerir la comunicación SSL con el servidor WSUS
- Comprobar la funcionalidad con Configuration Manager
Consideraciones y limitaciones
WSUS usa TLS/SSL para autenticar los equipos cliente y los servidores WSUS descendentes al servidor WSUS ascendente. WSUS también usa TLS/SSL para cifrar los metadatos de actualización. WSUS no usa TLS/SSL para los archivos de contenido de una actualización. Los archivos de contenido se firman y el hash del archivo se incluye en los metadatos de la actualización. Antes de que el cliente descargue e instale los archivos, se comprueban tanto la firma digital como el hash. Si se produce un error en alguna de las comprobaciones, la actualización no se instalará.
Tenga en cuenta las siguientes limitaciones al usar TLS/SSL para proteger una implementación de WSUS:
- El uso de TLS/SSL aumenta la carga de trabajo del servidor. Debería esperar una pequeña pérdida de rendimiento al cifrar todos los metadatos que se envían a través de la red.
- Si utiliza WSUS con una base de datos remota de SQL Server, la conexión entre el servidor WSUS y el servidor de bases de datos no está protegida por TLS/SSL. Si se debe proteger la conexión de base de datos, tenga en cuenta las recomendaciones siguientes:
- Mueva la base de datos WSUS al servidor WSUS.
- Mueva el servidor de bases de datos remotas y el servidor WSUS a una red privada.
- Implemente el Protocolo de seguridad de Internet (IPsec) para ayudar a proteger el tráfico de red.
Al configurar los servidores WSUS y sus puntos de actualización de software para usar TLS/SSL, es posible que quiera introducir los cambios para grandes jerarquías de Configuration Manager. Si decide introducir estos cambios por fase, empiece por la parte inferior de la jerarquía y vaya subiendo hasta el sitio de administración central.
Requisitos previos
Este tutorial describe el método más común para obtener un certificado para usarlo con Internet Information Services (IIS). Sea cual sea el método que utilice su organización, asegúrese de que el certificado cumple los requisitos del certificado PKI para un punto de actualización de software de Configuration Manager. Al igual que con cualquier certificado, los dispositivos que se comunican con el servidor WSUS deben confiar en la entidad de certificación.
- Un servidor WSUS con el rol de punto de actualización de software instalado
- Compruebe que ha seguido las prácticas recomendadas para deshabilitar el reciclaje y configurar los límites de memoria para WSUS antes de habilitar TLS/SSL.
- Una de las dos opciones siguientes:
- Un certificado PKI adecuado ya está en el almacén de certificados personales del servidor WSUS.
- La capacidad de solicitar y obtener un certificado PKI adecuado para el servidor WSUS de la entidad de certificación (CA) raíz de la empresa.
- De forma predeterminada, la mayoría de las plantillas de certificado, incluida la plantilla de certificado WebServer, solo se emitirán a los administradores de dominio. Si el usuario que ha iniciado sesión no es un administrador de dominio, se deberá conceder a su cuenta de usuario el permiso Inscribir en la plantilla de certificado.
Obtenga el certificado de la CA si es necesario
Si ya tiene un certificado adecuado en el almacén de certificados personales del servidor WSUS, omita esta sección y comience con la sección Enlazar el certificado . Para enviar una solicitud de certificado a la CA interna para instalar un nuevo certificado, siga las instrucciones de esta sección.
En el servidor WSUS, abra un símbolo del sistema administrativo y ejecute
certlm.msc. Su cuenta de usuario debe ser un administrador local para administrar los certificados del equipo local.Aparece la herramienta Administrador de certificados para el dispositivo local.
Expanda Personal y, a continuación, haga clic con el botón derecho en Certificados.
Seleccione Todas las tareas y, a continuación, Solicitar nuevo certificado.
Elija Siguiente para comenzar la inscripción del certificado.
Elija el tipo de certificado que desea inscribir. El propósito del certificado es la autenticación del servidor y la plantilla de certificado de Microsoft que se utilizará es el servidor web o una plantilla personalizada que tenga especificada la autenticación del servidor como Uso mejorado de clave. Es posible que se le solicite información adicional para inscribir el certificado. Por lo general, especificará la siguiente información como mínimo:
- Nombre común: Se encuentra en la pestaña Asunto , establezca el valor en el FQDN del servidor WSUS.
- Nombre descriptivo: Se encuentra en la pestaña General , establezca el valor en un nombre descriptivo para ayudarle a identificar el certificado más adelante.
Seleccione Inscribir y, después, Finalizar para completar la inscripción.
Abra el certificado si desea ver detalles sobre él, como la huella digital del certificado.
Sugerencia
Si el servidor WSUS está conectado a Internet, necesitará el FQDN externo en el Asunto o en el Nombre alternativo del firmante (SAN) del certificado.
Enlazar el certificado al sitio de administración de WSUS
Una vez que tenga el certificado en el almacén de certificados personales del servidor WSUS, vincúlelo al sitio de administración de WSUS en IIS.
En el servidor WSUS, abra el Administrador de Internet Information Services (IIS).
Vaya a Administración>de sitios WSUS.
Seleccione Enlaces en el menú de acciones o haciendo clic con el botón derecho en el sitio.
En la ventana Enlaces de sitio , seleccione la línea para https y, a continuación, seleccione Editar....
- No quite el enlace del sitio HTTP. WSUS utiliza HTTP para los archivos de contenido de actualización.
En la opción de certificado SSL , elija el certificado que desea enlazar al sitio de administración de WSUS. El nombre descriptivo del certificado se muestra en el menú desplegable. Si no se especificó un nombre descriptivo, se mostrará el campo del
IssuedTocertificado. Si no estás seguro de qué certificado usar, selecciona Ver y comprueba que la huella digital coincide con la que obtuviste.
Selecciona Aceptar cuando hayas terminado y, a continuación, Cerrar para salir de los enlaces de sitio. Mantenga abierto el Administrador de Internet Information Services (IIS) para los pasos siguientes.
Configurar los servicios web de WSUS para requerir SSL
En el Administrador de IIS en el servidor WSUS, vaya a Administración de sitios>WSUS.
Expanda el sitio de administración de WSUS para ver la lista de servicios web y directorios virtuales para WSUS.
Para cada uno de los siguientes servicios web WSUS:
- ApiRemoting30
- ClientWebService
- DSSAuthWebService
- ServerSyncWebService
- SimpleAuthWebService
Realiza los siguientes cambios:
- Seleccione Configuración de SSL.
- Habilite la opción Requerir SSL .
- Compruebe que la opción Certificados de cliente está establecida en Omitir.
- Seleccione Aplicar.
No establezca la configuración de SSL en el sitio de administración de WSUS de nivel superior, ya que determinadas funciones, como el contenido, necesitan usar HTTP.
Configurar la aplicación WSUS para usar SSL
Una vez que los servicios web se configuran para requerir SSL, se debe notificar a la aplicación WSUS para que pueda realizar alguna configuración adicional para admitir el cambio.
Abra un símbolo del sistema de administrador en el servidor WSUS. La cuenta de usuario que ejecute este comando debe ser miembro del grupo Administradores de WSUS o del grupo Administradores local.
Cambie el directorio a la carpeta de herramientas para WSUS:
cd "c:\Program Files\Update Services\Tools"Configure WSUS para usar SSL con el siguiente comando:
WsusUtil.exe configuressl server.contoso.comDonde server.contoso.com es el FQDN del servidor WSUS.
WsusUtil devuelve la dirección URL del servidor WSUS con el número de puerto especificado al final. El puerto será 8531 (predeterminado) o 443. Compruebe que la dirección URL devuelta sea la que esperaba. Si algo se escribió incorrectamente, puede volver a ejecutar el comando.
Sugerencia
Si el servidor WSUS está orientado a Internet, especifique el FQDN externo al ejecutarlo WsusUtil.exe configuressl.
Comprobar que la consola WSUS puede conectarse mediante SSL
La consola WSUS usa el servicio web ApiRemoting30 para la conexión. El punto de actualización de software (SUP) de Configuration Manager también utiliza este mismo servicio web para dirigir a WSUS para que realice determinadas acciones, como las siguientes:
- Iniciar una sincronización de actualización de software
- Configuración del servidor ascendente adecuado para WSUS, que depende de dónde resida el sitio del SUP en la jerarquía de Configuration Manager
- Agregar o quitar productos y clasificaciones para la sincronización del servidor WSUS de nivel superior de la jerarquía.
- Quitar actualizaciones expiradas
Abra la consola WSUS para comprobar que puede usar una conexión SSL con el servicio web ApiRemoting30 del servidor WSUS. Probaremos algunos de los otros servicios web más adelante.
Abra la consola WSUS y seleccione Conectar a la acción>al servidor.
Escriba el nombre completo del servidor WSUS para la opción Nombre del servidor .
Elija el número de puerto devuelto en la URL de WSUSutil.
La opción Usar capa de sockets seguros (SSL) para conectarse a este servidor se habilita automáticamente cuando se eligen 8531 (valor predeterminado) o 443.
Si el servidor del sitio de Configuration Manager es remoto desde el punto de actualización de software, inicie la consola WSUS desde el servidor del sitio y compruebe que la consola WSUS puede conectarse a través de SSL.
- Si la consola WSUS remota no se puede conectar, es probable que indique un problema con la confianza en el certificado, la resolución de nombres o el puerto que se está bloqueando.
Configure el punto de actualización de software para requerir la comunicación SSL con el servidor WSUS
Una vez que WSUS esté configurado para usar TLS/SSL, deberá actualizar el punto de actualización de software correspondiente de Configuration Manager para requerir SSL también. Al realizar este cambio, Configuration Manager:
- Compruebe que puede configurar el servidor WSUS para el punto de actualización de software
- Dirija a los clientes a usar el puerto SSL cuando se les indique que busquen en este servidor WSUS.
Para configurar el punto de actualización de software para que requiera comunicación SSL con el servidor WSUS, siga estos pasos:
Abra la consola de Configuration Manager y conéctese al sitio de administración central o al servidor del sitio primario para el punto de actualización de software que necesita editar.
Vaya a Información general>de administración>, Servidoresde configuración del> sitioy Roles del sistema de sitio.
Seleccione el servidor de sistema de sitio donde está instalado WSUS y, a continuación, seleccione el rol del sistema de sitio de punto de actualización de software.
En la cinta de opciones, elija Propiedades.
Habilite la opción Requerir comunicación SSL al servidor WSUS .
En la WCM.log del sitio, verá las siguientes entradas al aplicar el cambio:
SCF change notification triggered. Populating config from SCF Setting new configuration state to 1 (WSUS_CONFIG_PENDING) ... Attempting connection to local WSUS server Successfully connected to local WSUS server ... Setting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
Se han editado ejemplos de archivos de registro para quitar información innecesaria para este escenario.
Comprobar la funcionalidad con Configuration Manager
Compruebe que el servidor de sitio puede sincronizar actualizaciones
Conecte la consola de Configuration Manager al sitio de nivel superior.
Ir aInformación general>de la biblioteca> de softwareNovedades de softwareTodas las Novedades>de software.
En la cinta de opciones, seleccione Sincronizar novedades de software.
Seleccione Sí a la notificación que le pregunta si desea iniciar una sincronización de actualizaciones de software en todo el sitio.
- Dado que la configuración de WSUS cambió, se producirá una sincronización completa de actualizaciones de software en lugar de una sincronización delta.
Abra la wsyncmgr.log del sitio. Si está supervisando un sitio secundario, primero deberá esperar a que el sitio primario finalice la sincronización. Compruebe que el servidor se sincroniza correctamente revisando el registro para obtener entradas similares a las siguientes:
Starting Sync ... Full sync required due to changes in main WSUS server location. ... Found active SUP SERVER.CONTOSO.COM from SCF File. ... https://SERVER.CONTOSO.COM:8531 ... Done synchronizing WSUS Server SERVER.CONTOSO.COM ... sync: Starting SMS database synchronization ... Done synchronizing SMS with WSUS Server SERVER.CONTOSO.COM
Comprobar si un cliente puede buscar actualizaciones
Al cambiar el punto de actualización de software para requerir SSL, los clientes de Configuration Manager reciben la dirección URL actualizada de WSUS cuando realiza una solicitud de ubicación para un punto de actualización de software. Al probar un cliente, podemos:
- Determine si el cliente confía en el certificado del servidor WSUS.
- Si SimpleAuthWebService y ClientWebService para WSUS son funcionales.
- Que el directorio virtual de contenido de WSUS es funcional, si el cliente obtuvo un CLUF durante el examen
Identifique un cliente que analice el punto de actualización de software recientemente cambiado para usar TLS/SSL. Use Ejecutar scripts con el siguiente script de PowerShell si necesita ayuda para identificar un cliente:
$Last = (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").LastSuccessScanPath $Current= Write-Output (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").CurrentScanPath Write-Host "LastGoodSUP- $last" Write-Host "CurrentSUP- $current"Sugerencia
Abra este script en el centro de comunidad. Para obtener más información, consulte Vínculos directos a los elementos del centro de la comunidad.
Ejecute un ciclo de examen de actualización de software en el cliente de prueba. Puede forzar un examen con el siguiente script de PowerShell:
Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"Sugerencia
Abra este script en el centro de comunidad. Para obtener más información, consulte Vínculos directos a los elementos del centro de la comunidad.
Revise la ScanAgent.log del cliente para comprobar que se recibió el mensaje para buscarlo en el punto de actualización de software.
Message received: '<?xml version='1.0' ?> <UpdateSourceMessage MessageType='ScanByUpdateSource'> <ForceScan>TRUE</ForceScan> <UpdateSourceIDs> <ID>{A1B2C3D4-1234-1234-A1B2-A1B2C3D41234}</ID> </UpdateSourceIDs> </UpdateSourceMessage>'Revise el LocationServices.log para comprobar que el cliente ve la dirección URL de WSUS correcta. LocationServices.log
WSUSLocationReply : <WSUSLocationReply SchemaVersion="1 ... <LocationRecord WSUSURL="https://SERVER.CONTOSO.COM:8531" ServerName="SERVER.CONTOSO.COM" ... </WSUSLocationReply>Revise el WUAHandler.log para comprobar que el cliente puede examinar correctamente.
Enabling WUA Managed server policy to use server: https://SERVER.CONTOSO.COM:8531 ... Successfully completed scan.
Fijación de certificados TLS para dispositivos que analizan servidores WSUS configurados con HTTPS
(Introducido en 2103)
A partir de Configuration Manager 2103, puede aumentar aún más la seguridad de los exámenes HTTPS en WSUS aplicando la fijación de certificados. Para habilitar completamente este comportamiento, agregue certificados para los servidores WSUS al nuevo WindowsServerUpdateServices almacén de certificados en los clientes y asegúrese de que la fijación de certificados está habilitada a través de Configuración de cliente. Para obtener más información acerca de los cambios realizados en el agente de Windows Update, consulte Análisis de cambios y certificados que agregan seguridad para dispositivos Windows con WSUS para actualizaciones: Microsoft Tech Community.
Requisitos previos para aplicar la fijación de certificados TLS para el cliente de Windows Update
- Configuration Manager, versión 2103
- Asegúrese de que los servidores WSUS y los puntos de actualización de software estén configurados para usar TLS/SSL
- Agregue los certificados de los servidores WSUS al nuevo
WindowsServerUpdateServicesalmacén de certificados de los clientes- Al usar la fijación de certificados con una puerta de enlace de administración en la nube (CMG), el
WindowsServerUpdateServicesalmacén necesita el certificado CMG. Si los clientes cambian de Internet a VPN, se necesitan en elWindowsServerUpdateServicesalmacén los certificados de servidor CMG y WSUS.
- Al usar la fijación de certificados con una puerta de enlace de administración en la nube (CMG), el
Nota:
Los exámenes de actualización de software para dispositivos continuarán ejecutándose correctamente con el valor predeterminado de Sí para la configuración del cliente Enforce TLS certificate pinning for Windows Update para detectar actualizaciones. Esto incluye exámenes a través de HTTP y HTTPS. La asignación de certificados no surte efecto hasta que haya un certificado en el almacén del WindowsServerUpdateServices cliente y el servidor WSUS esté configurado para usar TLS/SSL.
Habilitar o deshabilitar la fijación de certificados TLS para dispositivos que analizan servidores WSUS configurados con HTTPS
- En la consola de Configuration Manager, ve aConfiguración del clientede administración>.
- Elija la Configuración de cliente predeterminada o un conjunto personalizado de opciones de configuración de cliente y, a continuación, seleccione Propiedades en la cinta de opciones.
- Seleccione la pestaña Novedades de software en la configuración de Cliente.
- Elija una de las siguientes opciones para la opción Exigir el anclaje de certificados TLS para el cliente de Windows Update para la detección de actualizaciones:
- No: no habilite la aplicación de la fijación de certificados TLS para el análisis de WSUS
- Sí: habilita la aplicación de la fijación de certificados TLS para dispositivos durante el examen de WSUS (predeterminado)
- Verifique que los clientes puedan buscar actualizaciones.