Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : Configuration Manager (branche actuelle)
Configuration Manager utilise des certificats numériques basés sur l’infrastructure à clé publique (PKI) lorsqu’ils sont disponibles. L’utilisation de ces certificats est recommandée pour une sécurité accrue, mais n’est pas obligatoire dans la plupart des cas. Vous devez déployer et gérer ces certificats indépendamment de Configuration Manager.
Cet article fournit des informations sur les certificats PKI dans Configuration Manager pour vous aider à planifier votre implémentation. Pour plus d’informations générales sur l’utilisation des certificats dans Configuration Manager, voir Certificats dans Configuration Manager.
Révocation de certificats PKI
Lorsque vous utilisez des certificats PKI avec le Configuration Manager, prévoyez l’utilisation d’une liste de révocation de certificats (CRL). Les périphériques utilisent la liste de révocation de certificats pour vérifier le certificat sur l’ordinateur qui se connecte. La liste de révocation de certificats est un fichier créé et signé par une autorité de certification. Il contient une liste de certificats que l’autorité de certification a émis mais révoqués. Lorsqu’un administrateur de certificat révoque des certificats, son empreinte est ajoutée à la liste de révocation de certificats. Par exemple, si un certificat publié est connu ou suspecté d’être compromis.
Importante
Étant donné que l’emplacement de la liste de révocation de certificats est ajouté à un certificat lorsqu’une autorité de certification l’émet, assurez-vous de planifier la liste de révocation de certificats avant de déployer les certificats PKI utilisés par Configuration Manager.
IIS vérifie toujours la liste de révocation de certificats pour les certificats clients, et vous ne pouvez pas modifier cette configuration dans le Configuration Manager. Par défaut, les clients de Configuration Manager vérifient toujours la case activée pour les systèmes de site. Désactivez ce paramètre en spécifiant une propriété de site et une propriété CCMSetup.
Les ordinateurs qui utilisent la vérification de la révocation des certificats, mais ne parviennent pas à localiser la liste de révocation, se comportent comme si tous les certificats de la chaîne de certification étaient révoqués. Ce comportement est dû au fait qu’ils ne peuvent pas vérifier si les certificats figurent dans la liste de révocation de certificats. Dans ce scénario, toutes les connexions qui nécessitent des certificats et incluent la vérification de la liste de révocation de certificats échouent. Lorsque vous validez que votre liste de révocation de certificats est accessible en naviguant vers son emplacement HTTP, il est important de noter que le client Configuration Manager s’exécute en tant que LOCAL SYSTEM. Le test de l’accessibilité de la liste de révocation de certificats avec un navigateur web dans un contexte utilisateur peut réussir, mais le compte d’ordinateur peut être bloqué lors de la tentative d’établissement d’une connexion HTTP à la même URL de liste de révocation de certificats. Par exemple, il peut être bloqué en raison d’une solution de filtrage web interne comme un proxy. Ajoutez l’URL de la liste de révocation de certificats à la liste approuvée pour toutes les solutions de filtrage web.
Vérifier la liste de révocation de certificats chaque fois qu’un certificat est utilisé offre une sécurité accrue contre l’utilisation d’un certificat révoqué. Cela introduit un délai de connexion et plus de traitement sur le client. Votre organisation peut exiger cette case activée de sécurité pour les clients sur Internet ou un réseau non approuvé.
Contactez les administrateurs de l’infrastructure à clé publique avant de décider si les clients du Configuration Manager doivent vérifier la case activée de révocation de certificats. Lorsque les deux conditions suivantes sont remplies, envisagez de conserver cette option activée dans le Gestionnaire de Configuration Manager :
Votre infrastructure PKI prend en charge une liste de révocation de certificats et elle est publiée là où tous les clients Configuration Manager peuvent la trouver. Ces clients peuvent inclure des appareils sur Internet et des appareils situés dans des forêts non approuvées.
La vérification de la case activée de révocation de certificats pour chaque connexion à un système de site configuré pour utiliser un certificat PKI est supérieure aux exigences suivantes :
- Connexions plus rapides
- Traitement efficace sur le client
- Le risque que les clients ne parviennent pas à se connecter aux serveurs s’ils ne peuvent pas localiser la liste de révocation de certificats
Certificats racines de confiance PKI
Si vos systèmes de site IIS utilisent des certificats clients PKI pour l’authentification des clients sur HTTP ou pour l’authentification et le chiffrement des clients sur HTTPS, vous devrez peut-être importer les certificats d’autorité de certification racine en tant que propriété de site. Voici les deux scénarios :
Vous déployez des systèmes d’exploitation à l’aide de Configuration Manager, et les points de gestion acceptent uniquement les connexions client HTTPS.
Vous utilisez des certificats clients PKI qui ne sont pas chaînés à un certificat racine approuvé par les points de gestion.
Remarque
Lorsque vous émettez des certificats PKI clients à partir de la même hiérarchie d’autorité de certification que celle qui émet les certificats de serveur que vous utilisez pour les points de gestion, vous n’avez pas besoin de spécifier ce certificat d’autorité de certification racine. Toutefois, si vous utilisez plusieurs hiérarchies d’autorité de certification et que vous n’êtes pas sûr qu’elles se fassent confiance, importez l’autorité de certification racine pour la hiérarchie des clients.
Si vous devez importer des certificats d’autorité de certification racine pour Configuration Manager, exportez-les à partir de l’autorité de certification émettrice ou de l’ordinateur client. Si vous exportez le certificat à partir de l’autorité de certification émettrice qui est également l’autorité de certification racine, n’exportez pas la clé privée. Stockez le fichier de certificat exporté dans un emplacement sécurisé pour éviter toute falsification. Vous devez accéder au fichier lors de la configuration du site. Si vous accédez au fichier sur le réseau, assurez-vous que la communication est protégée contre toute falsification à l’aide d’IPsec.
Si un certificat d’autorité de certification racine que vous importez est renouvelé, importez le certificat renouvelé.
Ces certificats d’autorité de certification racine importés et le certificat d’autorité de certification racine de chaque point de gestion créent la liste des émetteurs de certificat. Les ordinateurs Configuration Manager utilisent cette liste des manières suivantes :
Lorsque les clients se connectent à des points de gestion, le point de gestion vérifie que le certificat client est chaîné à un certificat racine approuvé dans la liste des émetteurs de certificat du site. Si ce n’est pas le cas, le certificat est rejeté et la connexion PKI échoue.
Lorsque les clients sélectionnent un certificat PKI et ont une liste d’émetteurs de certificat, ils sélectionnent un certificat qui est lié à un certificat racine approuvé dans la liste des émetteurs de certificat. S’il n’y a pas de correspondance, le client ne sélectionne pas de certificat PKI. Pour plus d’informations, consultez Sélection du certificat client PKI.
Sélection du certificat client PKI
Si vos systèmes de sites IIS utilisent des certificats clients PKI pour l’authentification des clients sur HTTP ou pour l’authentification et le chiffrement des clients sur HTTPS, planifiez la façon dont les clients Windows sélectionnent le certificat à utiliser pour le Configuration Manager.
Remarque
Certains appareils ne prennent pas en charge de méthode de sélection de certificat. Au lieu de cela, ils sélectionnent automatiquement le premier certificat qui remplit les exigences du certificat. Par exemple, les clients sur des ordinateurs et des appareils mobiles macOS ne prennent pas en charge une méthode de sélection de certificat.
Dans de nombreux cas, la configuration et le comportement par défaut sont suffisants. Le client Configuration Manager sur les ordinateurs Windows filtre plusieurs certificats en utilisant ces critères dans cet ordre :
La liste des émetteurs de certificats : Le certificat est lié à une autorité de certification racine approuvée par le point de gestion.
Le certificat se trouve dans le magasin de certificats par défaut de Personnel.
Le certificat est valide, non révoqué et n’a pas expiré. La case activée vérifie également que la clé privée est accessible.
Le certificat dispose d’une fonctionnalité d’authentification client.
Le nom de l’objet du certificat contient le nom de l’ordinateur local en tant que sous-chaîne.
Le certificat a la période de validité la plus longue.
Configurez les clients de manière à utiliser la liste des émetteurs de certificats à l’aide des mécanismes suivants :
Publiez-le avec les informations de site du Configuration Manager dans les services de domaine Active Directory.
Installez les clients à l’aide de l’envoi client
Les clients le téléchargent à partir du point de gestion une fois qu’ils sont correctement affectés à leur site.
Spécifiez-la lors de l’installation du client en tant que propriété CCMSetup client.msi de CCMCERTISSUERS.
Si les clients ne disposent pas de la liste des émetteurs de certificats lors de leur première installation et ne sont pas encore affectés au site, ils ignorent cette case activée. Lorsque les clients disposent de la liste des émetteurs de certificats et qu’ils n’ont pas de certificat PKI lié à un certificat racine approuvé dans la liste des émetteurs de certificats, la sélection du certificat échoue. Les clients ne continuent pas avec les autres critères de sélection du certificat.
Dans la plupart des cas, le client Configuration Manager identifie correctement un certificat PKI unique et approprié. Lorsque ce comportement n’est pas le cas, au lieu de sélectionner le certificat en fonction de la fonctionnalité d’authentification du client, vous pouvez définir deux méthodes de sélection alternatives :
Correspondance de chaîne partielle sur le nom d’objet du certificat client. Cette méthode ne respecte pas la casse. Il est approprié si vous utilisez le nom de domaine pleinement qualifié (FQDN) d’un ordinateur dans le champ Subject et souhaitez que la sélection du certificat soit basée sur le suffixe de domaine, par exemple contoso.com. Vous pouvez utiliser cette méthode de sélection pour identifier n’importe quelle chaîne de caractères séquentiels dans le nom de l’objet du certificat qui différencie le certificat des autres dans le magasin de certificats client.
Remarque
Vous ne pouvez pas utiliser la correspondance de chaîne partielle avec l’autre nom de sujet (SAN) en tant que paramètre de site. Bien que vous puissiez spécifier une correspondance de chaîne partielle pour le SAN à l’aide de CCMSetup, elle sera remplacée par les propriétés du site dans les scénarios suivants :
- Les clients récupèrent les informations de site qui sont publiées dans les services de domaine Active Directory.
- Les clients sont installés à l’aide de l’installation push du client.
Utilisez une correspondance de chaîne partielle dans le SAN uniquement lorsque vous installez les clients manuellement et lorsqu’ils ne récupèrent pas les informations de site à partir des services de domaine Active Directory. Par exemple, ces conditions s’appliquent aux clients Internet uniquement.
Une correspondance sur les valeurs d’attribut du nom de l’objet du certificat client ou les valeurs d’attribut SAN (Subject Alternative Name). Cette méthode respecte la casse. Cette option est appropriée si vous utilisez un nom unique X500 ou des identificateurs d’objets équivalents (OID) conformément à la norme RFC 3280 et que vous souhaitez que la sélection du certificat soit basée sur les valeurs d’attribut. Vous pouvez spécifier uniquement les attributs et leurs valeurs dont vous avez besoin pour identifier ou valider le certificat de manière unique et le différencier des autres dans le magasin de certificats.
Le tableau suivant indique les valeurs d’attribut prises en charge par Configuration Manager pour les critères de sélection du certificat client :
| Attribut OID | Attribut de nom unique | Définition d’attribut |
|---|---|---|
| 0.9.2342.19200300.100.1.25 | DC | Composant de domaine |
| 1.2.840.113549.1.9.1 | Adresse électronique ou e-mail | Adresse e-mail |
| 2.5.4.3 | CN | Nom commun |
| 2.5.4.4 | SN | Nom de sujet |
| 2.5.4.5 | NUMÉROSER | Numéro de série |
| 2.5.4.6 | C | Code de pays/région |
| 2.5.4.7 | L | Localité |
| 2.5.4.8 | S ou ST | Nom de l’État ou de la province |
| 2.5.4.9 | RUE | Rue |
| 2.5.4.10 | O | Nom de l’organisation |
| 2.5.4.11 | Unité d’organisation | Unité d’organisation |
| 2.5.4.12 | T ou Titre | Titre |
| 2.5.4.42 | G ou GN ou GivenName | Prénom |
| 2.5.4.43 | I ou initiales | Initiales |
| 2.5.29.17 | (aucune valeur) | Autre nom du sujet |
Remarque
Si vous configurez l’une des méthodes alternatives de sélection de certificat ci-dessus, le nom de l’objet du certificat n’a pas besoin de contenir le nom de l’ordinateur local.
Si plusieurs certificats appropriés sont trouvés après l’application des critères de sélection, vous pouvez remplacer la configuration par défaut pour sélectionner le certificat dont la période de validité est la plus longue. Au lieu de cela, vous pouvez spécifier qu’aucun certificat n’est sélectionné. Dans ce scénario, le client ne peut pas communiquer avec les systèmes de site IIS avec un certificat PKI. Le client envoie un message d’erreur à son point de status de secours affecté pour vous avertir de l’échec de la sélection du certificat. Vous pouvez ensuite modifier ou affiner vos critères de sélection de certificat.
Le comportement du client dépend alors du fait que l’échec de la connexion s’est fait via HTTPS ou HTTP :
Si la connexion a échoué via HTTP : le client tente de se connecter via HTTP et utilise le certificat auto-signé du client.
Si la connexion a échoué via HTTP : le client tente de se reconnecter via HTTP à l’aide du certificat client auto-signé.
Pour vous aider à identifier un certificat client PKI unique, vous pouvez également spécifier un magasin personnalisé autre que le magasin personnel par défaut dans le magasin informatique . Créez un magasin de certificats personnalisé en dehors de Configuration Manager. Vous devez être en mesure de déployer des certificats dans ce magasin personnalisé et de les renouveler avant l’expiration de la période de validité.
Pour plus d’informations, consultez Configurer les paramètres pour les certificats PKI clients.
Stratégie de transition pour les certificats PKI
Les options de configuration flexibles de Configuration Manager vous permettent de faire progressivement passer les clients et le site pour utiliser les certificats PKI afin de sécuriser les points de terminaison clients. Les certificats PKI offrent une meilleure sécurité et vous permettent de gérer les clients Internet.
Ce plan introduit d’abord des certificats PKI pour l’authentification uniquement sur HTTP, puis pour l’authentification et le chiffrement sur HTTPS. Lorsque vous suivez ce plan pour introduire progressivement ces certificats, vous réduisez le risque que les clients ne soient pas gérés. Vous bénéficierez également de la sécurité maximale prise en charge par le Configuration Manager.
En raison du nombre d’options de configuration et de choix dans Configuration Manager, il n’existe pas de moyen unique de faire la transition d’un site afin que tous les clients utilisent des connexions HTTPS. Les étapes suivantes fournissent des indications générales :
Installez le site Configuration Manager et configurez-le afin que les systèmes de site acceptent les connexions client sur HTTPS et HTTP.
Configurez l’onglet Sécurité des communications dans les propriétés du site. Définissez Paramètres du système de site sur HTTP ou HTTPS , puis sélectionnez Utiliser le certificat client PKI (fonctionnalité d’authentification du client) lorsqu’il est disponible. Pour plus d’informations, consultez Configurer les paramètres pour les certificats PKI clients.
Piloter un déploiement PKI pour les certificats client. Pour obtenir un exemple de déploiement, consultez Déployer le certificat client pour les ordinateurs Windows.
Installez les clients en utilisant la méthode d’installation par push client. Pour plus d’informations, consultez la section Comment installer des clients Configuration Manager à l’aide de l’envoi du client.
Surveillez le déploiement et le status du client à l’aide des rapports et des informations de la console Configuration Manager.
Suivez le nombre de clients qui utilisent un certificat client PKI en affichant la colonne Certificat client dans l’espace de travail Ressources et conformité , nœud Appareils .
Remarque
Pour les clients qui ont également un certificat PKI, la console de Configuration Manager affiche la propriété de certificat Client comme Auto-signé. Le panneau de configuration client La propriété du certificat client affiche PKI.
Vous pouvez également déployer l’outil Configuration Manager’évaluation de la préparation HTTPS (CMHttpsReadiness.exe) sur les ordinateurs. Ensuite, utilisez les rapports pour afficher combien d’ordinateurs peuvent utiliser un certificat PKI client avec Configuration Manager.
Remarque
Lorsque vous installez le client Configuration Manager, il installe l’outilCMHttpsReadiness.exe dans le
%windir%\CCMdossier. Les options de ligne de commande suivantes sont disponibles lorsque vous exécutez cet outil :-
/Store:<Certificate store name>: Cette option est identique à la propriété CCMCERTSTORE client.msi -/Issuers:<Case-sensitive issuer common name>: Cette option est identique à la propriété CCMCERTISSUERS client.msi -
/Criteria:<Selection criteria>: Cette option est identique à la propriété client.msi CCMCERTSEL -
/SelectFirstCert: Cette option est identique à la propriété client.msi CCMFIRSTCERT
L’outil transmet des informations aux CMHttpsReadiness.log du
CCM\Logsrépertoire.Pour plus d’informations, consultez À propos des propriétés d’installation du client.
-
Lorsque vous êtes certain qu’un nombre suffisant de clients utilisent correctement leur certificat PKI client pour l’authentification sur HTTP, procédez comme suit :
Déployez un certificat de serveur web PKI sur un serveur membre qui exécute un autre point de gestion pour le site et configurez ce certificat dans IIS. Pour plus d’informations, voir Déployer le certificat de serveur web pour les systèmes de site qui exécutent IIS.
Installez le rôle de point de gestion sur ce serveur. Configurez l’option Connexions client dans les propriétés du point de gestion pour HTTPS.
Surveillez et vérifiez que les clients disposant d’un certificat PKI utilisent le nouveau point de gestion à l’aide de HTTPS. Vous pouvez utiliser la journalisation IIS ou les compteurs de performances pour vérifier.
Reconfigurez d’autres rôles de système de site pour utiliser des connexions client HTTPS. Si vous souhaitez gérer des clients sur Internet, assurez-vous que les systèmes de site disposent d’un FQDN Internet. Configurez des points de gestion et de distribution individuels pour accepter les connexions client à partir d’Internet.
Importante
Avant de configurer des rôles de système de site pour accepter des connexions à partir d’Internet, passez en revue les informations de planification et les conditions préalables à la gestion des clients Internet. Pour plus d’informations, voir Communications entre les points de terminaison.
Étendre le déploiement des certificats PKI pour les clients et les systèmes de site qui exécutent IIS. Configurez les rôles de système de site pour les connexions client HTTPS et les connexions Internet, selon les besoins.
Pour une sécurité maximale : Lorsque vous êtes sûr que tous les clients utilisent un certificat PKI client pour l’authentification et le chiffrement, modifiez les propriétés du site pour utiliser uniquement HTTPS.