Configurer la sécurité dans le Configuration Manager

S’applique à : Configuration Manager (branche actuelle)

Utilisez les informations de cet article pour vous aider à configurer les options de sécurité pour Configuration Manager. Avant de commencer, assurez-vous d’avoir un plan de sécurité.

Importante

À compter de la version 2103 de Configuration Manager, les sites qui autorisent la communication client HTTP sont déconseillés. Configurez le site pour HTTPS ou HTTP amélioré. Pour plus d’informations, consultez Activer le site pour HTTPS uniquement ou HTTP amélioré.

Certificats PKI clients

Si vous voulez utiliser des certificats d’infrastructure à clé publique (PKI) pour les connexions client aux systèmes de site qui utilisent Internet Information Services (IIS), suivez la procédure suivante pour configurer les paramètres de ces certificats.

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Configuration des sites, puis sélectionnez le nœud Sites. Sélectionnez le site principal à configurer.

  2. Dans le ruban, choisissez Propriétés. Passez ensuite à l’onglet Sécurité des communications .

  3. Sélectionnez les paramètres des systèmes de site qui utilisent IIS.

    • HTTPS uniquement : les clients affectés au site utilisent toujours un certificat PKI client lorsqu’ils se connectent aux systèmes de site qui utilisent IIS. Par exemple, un point de gestion et un point de distribution.

    • HTTPS ou HTTP : vous n’avez pas besoin que les clients utilisent des certificats PKI.

    • Utiliser des certificats générés par le Configuration Manager pour les systèmes de sites HTTP : Pour plus d’informations sur ce paramètre, consultez HTTP amélioré.

  4. Sélectionnez les paramètres pour les ordinateurs clients.

    • Utiliser le certificat PKI client (fonctionnalité d’authentification du client) lorsqu’il est disponible : Si vous avez choisi le paramètre de serveur de site HTTPS ou HTTP , choisissez cette option pour utiliser un certificat PKI client pour les connexions HTTP. Le client utilise ce certificat au lieu d’un certificat auto-signé pour s’authentifier auprès des systèmes du site. Si vous choisissez HTTPS uniquement, cette option est choisie automatiquement.

      Lorsque plusieurs certificats clients PKI valides sont disponibles sur un client, sélectionnez Modifier pour configurer les méthodes de sélection du certificat client. Pour plus d’informations sur la méthode de sélection du certificat client, voir Planification de la sélection du certificat client PKI.

    • Clients case activée la liste de révocation de certificats (CRL) pour les systèmes de site : activez ce paramètre pour que les clients case activée la liste de révocation de certificats de votre organization pour les certificats révoqués. Pour plus d’informations sur la vérification de CRL pour les clients, voir Planification de la révocation des certificats PKI.

  5. Pour importer, afficher et supprimer les certificats pour les autorités de certification racines approuvées, sélectionnez Définir. Pour plus d’informations, voir Planification des certificats racines de confiance PKI et de la liste des émetteurs de certificats.

Répétez cette procédure pour tous les sites principaux de la hiérarchie.

Gérer la clé racine approuvée

Utilisez ces procédures pour préconfigurer et vérifier la clé racine approuvée pour un client Configuration Manager.

Remarque

Si les clients peuvent obtenir la clé racine approuvée à partir des services de domaine Active Directory ou de l’envoi du client, vous n’avez pas besoin de la préconfigurer.

Lorsque les clients utilisent la communication HTTPS vers les points de gestion, vous n’avez pas besoin de préconfigurer la clé racine approuvée. Ils établissent l’approbation par les certificats PKI.

Pour plus d’informations sur la clé racine approuvée, voir Planifier la sécurité.

Pré-approvisionner un client avec la clé racine approuvée à l’aide d’un fichier

  1. Sur le serveur du site, accédez au répertoire d’installation de Configuration Manager. Dans le sous-dossier, ouvrez le fichier suivant dans un éditeur de \bin\<platform> texte : mobileclient.tcf

  2. Localisez l’entrée, SMSPublicRootKey. Copiez la valeur de cette ligne et fermez le fichier sans enregistrer les modifications.

  3. Créez un fichier texte et collez la valeur de clé que vous avez copiée à partir du fichier mobileclient.tcf.

  4. Enregistrez le fichier dans un emplacement accessible à tous les ordinateurs, mais où le fichier est à l’abri de la falsification.

  5. Installez le client à l’aide de n’importe quelle méthode d’installation qui accepte client.msi propriétés. Spécifiez la propriété suivante : SMSROOTKEYPATH=<full path and file name>

    Importante

    Lorsque vous spécifiez la clé racine approuvée pendant l’installation du client, spécifiez également le code du site. Utilisez la propriété client.msi suivante : SMSSITECODE=<site code>

Pré-approvisionner un client avec la clé racine approuvée sans utiliser de fichier

  1. Sur le serveur du site, accédez au répertoire d’installation de Configuration Manager. Dans le sous-dossier, ouvrez le fichier suivant dans un éditeur de \bin\<platform> texte : mobileclient.tcf

  2. Localisez l’entrée, SMSPublicRootKey. Copiez la valeur de cette ligne et fermez le fichier sans enregistrer les modifications.

  3. Installez le client à l’aide de n’importe quelle méthode d’installation qui accepte client.msi propriétés. Spécifiez la propriété client.msi suivante : SMSPublicRootKey=<key><key> est la chaîne que vous avez copiée à partir de mobileclient.tcf.

    Importante

    Lorsque vous spécifiez la clé racine approuvée pendant l’installation du client, spécifiez également le code du site. Utilisez la propriété client.msi suivante : SMSSITECODE=<site code>

Vérifier la clé racine approuvée sur un client

  1. Ouvrez une console Windows PowerShell en tant qu’administrateur.

  2. Exécutez la commande suivante :

    (Get-WmiObject -Namespace root\ccm\locationservices -Class TrustedRootKey).TrustedRootKey
    

La chaîne renvoyée est la clé racine approuvée. Vérifiez qu’il correspond à la valeur SMSPublicRootKey dans le fichier mobileclient.tcf sur le serveur du site.

Supprimer ou remplacer la clé racine approuvée

Supprimez la clé racine approuvée d’un client à l’aide de la propriété client.msi, RESETKEYINFORMATION = TRUE.

Pour remplacer la clé racine approuvée, réinstallez le client avec la nouvelle clé racine approuvée. Par exemple, utilisez l’envoi client ou spécifiez la propriété client.msi SMSPublicRootKey.

Pour plus d’informations sur ces propriétés d’installation, consultez l’article À propos des paramètres et propriétés d’installation du client.

Signature et chiffrement

Configurez les paramètres de signature et de chiffrement les plus sécurisés pour les systèmes de site que tous les clients du site peuvent prendre en charge. Ces paramètres sont particulièrement importants lorsque vous permettez aux clients de communiquer avec les systèmes de site à l’aide de certificats auto-signés sur HTTP.

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Configuration des sites, puis sélectionnez le nœud Sites. Sélectionnez le site principal à configurer.

  2. Dans le ruban, sélectionnez Propriétés, puis basculez vers l’onglet Signature et chiffrement .

    Cet onglet est disponible sur un site principal uniquement. Si l’onglet Signature et chiffrement ne s’affiche pas, assurez-vous que vous n’êtes pas connecté à un site d’administration centrale ou secondaire.

  3. Configurez les options de signature et de chiffrement pour que les clients communiquent avec le site.

    • Exiger une signature : les clients signent les données avant de les envoyer au point de gestion.

    • Exiger SHA-256 : Les clients utilisent l’algorithme SHA-256 lors de la signature des données.

      Avertissement

      N’exigez pas SHA-256 sans avoir d’abord confirmé que tous les clients prennent en charge cet algorithme de hachage. Ces clients incluent ceux qui peuvent être affectés au site dans le futur.

      Si vous choisissez cette option et que les clients avec des certificats auto-signés ne peuvent pas prendre en charge SHA-256, le Configuration Manager les rejette. Le composant SMS_MP_CONTROL_MANAGER enregistre l’ID de message 5443.

    • Utiliser le chiffrement : les clients chiffrent les données d’inventaire client et les messages de status avant de les envoyer au point de gestion.

Répétez cette procédure pour tous les sites principaux de la hiérarchie.

Administration basée sur les rôles

L’administration en fonction du rôle combine les rôles de sécurité, les étendues de sécurité et les collections affectées pour définir l’étendue administrative de chaque utilisateur administratif. Une étendue inclut les objets qu’un utilisateur peut afficher dans la console et les tâches liées à ces objets qu’il est autorisé à effectuer. Les configurations d’administration basées sur les rôles sont appliquées à chaque site dans une hiérarchie.

Pour plus d’informations, voir Configurer l’administration basée sur les rôles. Cet article détaille les actions suivantes :

  • Créer des rôles de sécurité personnalisés

  • Configurer les rôles de sécurité

  • Configurer les étendues de sécurité pour un objet

  • Configurer des regroupements pour gérer la sécurité

  • Créer un nouvel utilisateur administratif

  • Modifier l’étendue administrative d’un utilisateur administrateur

Importante

Votre propre étendue d’administration définit les objets et les paramètres que vous pouvez attribuer lorsque vous configurez l’administration basée sur les rôles pour un autre utilisateur administratif. Pour plus d’informations sur la planification de l’administration en fonction du rôle, reportez-vous à la section Principes fondamentaux de l’administration en fonction du rôle.

Gérer les comptes

Configuration Manager prend en charge les comptes Windows pour de nombreuses tâches et utilisations différentes. Pour afficher des comptes configurés pour différentes tâches et gérer le mot de passe que le Configuration Manager utilise pour chaque compte, suivez la procédure suivante :

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Sécurité, puis choisissez le nœud Comptes.

  2. Pour modifier le mot de passe d’un compte, sélectionnez-le dans la liste. Choisissez ensuite Propriétés dans le ruban.

  3. Sélectionnez Définir pour ouvrir la boîte de dialogue Compte d’utilisateur Windows . Spécifiez le nouveau mot de passe que Configuration Manager doit utiliser pour ce compte.

    Remarque

    Le mot de passe que vous spécifiez doit correspondre au mot de passe du compte dans Active Directory.

Pour plus d’informations, voir Comptes utilisés dans le Configuration Manager.

Identifiant Microsoft Entra

Intégrez Configuration Manager à Microsoft Entra ID pour simplifier et activer le cloud pour votre environnement. Permettre au site et aux clients de s’authentifier à l’aide de Microsoft Entra ID.

Pour plus d’informations, consultez le service Gestion cloud dans Configurer les services Azure.

Authentification du fournisseur SMS

Vous pouvez spécifier le niveau d’authentification minimal pour que les administrateurs accèdent aux sites Configuration Manager. Cette fonctionnalité oblige les administrateurs à se connecter à Windows avec le niveau requis avant de pouvoir accéder à Configuration Manager. Pour plus d’informations, consultez Planifier l’authentification du fournisseur SMS.

Importante

Cette configuration est un paramètre à l’échelle de la hiérarchie. Avant de modifier ce paramètre, assurez-vous que tous les administrateurs du Configuration Manager peuvent se connecter à Windows avec le niveau d’authentification requis.

Pour configurer ce paramètre, procédez comme suit :

  1. Commencez par vous connecter à Windows avec le niveau d’authentification prévu.

  2. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Configuration des sites, puis sélectionnez le nœud Sites.

  3. Sélectionnez Paramètres de hiérarchie dans le ruban.

  4. Basculez vers l’onglet Authentification. Sélectionnez le niveau d’authentification souhaité, puis OK.

    • Le cas échéant, sélectionnez Ajouter pour exclure des utilisateurs ou des groupes spécifiques. Pour plus d’informations, voir Exclusions.

Exclusions

Dans l’onglet Authentification des paramètres hiérarchiques, vous pouvez également exclure certains utilisateurs ou groupes. Utilisez cette option avec parcimonie. Par exemple, lorsque des utilisateurs spécifiques ont besoin d’accéder à la console Configuration Manager, mais ne peuvent pas s’authentifier auprès de Windows au niveau requis. Cela peut également être nécessaire pour l’automatisation ou les services qui s’exécutent dans le contexte d’un compte système.

Étapes suivantes