HTTP avanzato

Si applica a: Configuration Manager (Current Branch)

Microsoft consiglia di usare la comunicazione HTTPS per tutti i percorsi di comunicazione di Configuration Manager, ma è un problema per alcuni clienti a causa del sovraccarico di gestione dei certificati PKI. Grazie a HTTP avanzato, Configuration Manager può garantire comunicazioni sicure rilasciando certificati autofirmati a sistemi del sito specifici.

Ci sono due obiettivi principali per questa configurazione:

  • È possibile proteggere le comunicazioni sensibili dei client senza la necessità di certificati di autenticazione del server PKI.

  • I client possono accedere in modo sicuro al contenuto dei punti di distribuzione senza bisogno di un account di accesso alla rete, un certificato PKI client o l'autenticazione di Windows.

Tutte le altre comunicazioni con i client avvengono tramite HTTP. HTTP avanzato non equivale ad abilitare HTTPS per la comunicazione client o un sistema del sito.

Nota

I certificati PKI sono ancora un'opzione valida per i clienti con i requisiti seguenti:

  • Tutte le comunicazioni con i client avvengono tramite HTTPS
  • Controllo avanzato dell'infrastruttura di firma

Se usi già PKI, i sistemi del sito usano il certificato PKI associato in IIS anche se abiliti HTTP avanzato.

Scenari

Gli scenari seguenti traggono vantaggio dall'HTTP avanzato:

Scenario 1: da client a punto di gestione

I dispositivi aggiunti a Microsoft Entra e i dispositivi con un token emesso da Configuration Manager possono comunicare con un punto di gestione configurato per HTTP se si abilita HTTP avanzato per il sito. Con HTTP avanzato abilitato, il server di sito genera un certificato per il punto di gestione che consente di comunicare tramite un canale sicuro.

Nota

Questo scenario non richiede l'uso di un punto di gestione abilitato per HTTPS, ma è supportato come alternativa all'uso di HTTP avanzato. Per altre informazioni sull'uso di un punto di gestione abilitato per HTTPS, vedere Abilitare il punto di gestione per HTTPS.

Scenario 2: da client a punto di distribuzione

Un gruppo di lavoro o un client aggiunto a Microsoft Entra può autenticarsi e scaricare il contenuto su un canale sicuro da un punto di distribuzione configurato per HTTP. Questi tipi di dispositivi possono anche autenticarsi e scaricare contenuto da un punto di distribuzione configurato per HTTPS senza richiedere un certificato PKI nel client. È difficile aggiungere un certificato di autenticazione client a un gruppo di lavoro o a un client aggiunto a Microsoft Entra.

Questo comportamento include scenari di distribuzione del sistema operativo con una sequenza di attività in esecuzione dal supporto di avvio, PXE o Software Center. Per ulteriori informazioni, vedere Account di accesso alla rete.

Scenario 3: identità del dispositivo Microsoft Entra

Un dispositivo Microsoft Entra unito o ibrido a Microsoft Entra senza un utente di Microsoft Entra connesso può comunicare in modo sicuro con il sito assegnato. L'identità del dispositivo basato su cloud è ora sufficiente per eseguire l'autenticazione con il gateway di gestione e gestione cloud per gli scenari incentrati sui dispositivi. Per gli scenari incentrati sull'utente è comunque necessario un token utente.

Funzionalità

Le funzionalità di Configuration Manager seguenti supportano o richiedono HTTP avanzato:

Nota

Il punto di aggiornamento software e gli scenari correlati hanno sempre supportato il traffico HTTP sicuro con i client e con il gateway di gestione cloud. Usa un meccanismo con il punto di gestione diverso dall'autenticazione basata su certificati o token.

Scenari non supportati

L'HTTP avanzato attualmente non protegge tutte le comunicazioni in Configuration Manager. L'elenco seguente riepiloga alcune funzionalità chiave ancora HTTP.

  • Comunicazione peer-to-peer client per il contenuto
  • Punto di migrazione stato
  • Rimuovi strumenti
  • Punto di Reporting Services

Nota

Questo elenco non è esaustivo.

Prerequisiti

  • Punto di gestione configurato per le connessioni HTTP client. Impostare questa opzione nella scheda Generale delle proprietà del ruolo del punto di gestione.

  • Punto di distribuzione configurato per le connessioni HTTP client. Impostare questa opzione nella scheda Comunicazione delle proprietà del ruolo del punto di distribuzione. Non abilitare l'opzione Consenti ai client di connettersi in modo anonimo.

  • Per gli scenari che richiedono l'autenticazione Microsoft Entra, eseguire l'onboarding del sito in Microsoft Entra ID per la gestione cloud. Se non esegui l'onboarding del sito in Microsoft Entra ID, puoi comunque abilitare HTTP avanzato.

  • Solo per lo scenario 3: un client che esegue una versione supportata di Windows 10 o versione successiva e aggiunto a Microsoft Entra ID. Il client richiede questa configurazione per l'autenticazione del dispositivo Microsoft Entra.

Nota

Non esistono requisiti di versione del sistema operativo, oltre a quelli supportati dal client di Configuration Manager.

Configurare il sito

  1. Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Configurazione sito e selezionare il nodo Siti. Selezionare il sito e scegliere Proprietà sulla barra multifunzione.

  2. Passare alla scheda Sicurezza comunicazioni. Selezionare l'opzione per HTTPS o HTTP. Abilita quindi l'opzione Usa i certificati generati da Configuration Manager per i sistemi del sito HTTP.

Consiglio

Attendere fino a 30 minuti prima che il punto di gestione riceva e configuri il nuovo certificato dal sito.

È anche possibile abilitare HTTP avanzato per il sito di amministrazione centrale. Usare lo stesso processo e aprire le proprietà del server di amministrazione di CAS. Questa azione abilita solo HTTP avanzato per il ruolo di provider SMS presso il CAS. Non è un'impostazione globale che si applica a tutti i siti nella gerarchia.

Per altre informazioni sul modo in cui il client comunica con il punto di gestione e il punto di distribuzione con questa configurazione, vedere Comunicazioni dai client ai sistemi e ai servizi del sito.

Convalidare il certificato

È possibile visualizzare questi certificati nella console di Configuration Manager. Passare all'area di lavoro Amministrazione , espandere Sicurezza e selezionare il nodo Certificati . Cercare il certificato radice emittente SMS e i certificati del ruolo server del sito emessi dalla radice emittente SMS.

Quando si abilita HTTP avanzato, il server di sito genera un certificato autofirmato denominato Certificato SSL del ruolo SMS. Questo certificato viene emesso dal certificato radice di emissione SMS . Il punto di gestione aggiunge questo certificato al sito Web predefinito di IIS associato alla porta 443.

Per visualizzare lo stato della configurazione, esaminare mpcontrol.log.

Diagramma concettuale

Questo diagramma riassume e visualizza alcuni degli aspetti principali della funzionalità HTTP avanzata in Configuration Manager.

Diagramma concettuale della funzionalità HTTP avanzata.

  • La connessione con Microsoft Entra ID è consigliata ma facoltativa. Consente scenari che richiedono l'autenticazione Microsoft Entra.

  • Quando si abilita l'opzione del sito per HTTP avanzato, il sito rilascia certificati autofirmati ai sistemi del sito, ad esempio i ruoli del punto di gestione e del punto di distribuzione.

  • Con i sistemi del sito ancora configurati per le connessioni HTTP, i client comunicano tra loro tramite HTTPS.

Domande frequenti

Quali sono i vantaggi dell'HTTP avanzato?

Il vantaggio principale è quello di ridurre l'utilizzo di HTTP puro, che è un protocollo non sicuro. Configuration Manager cerca di essere sicuro per impostazione predefinita e Microsoft vuole semplificare la protezione dei dispositivi. L'abilitazione di HTTPS basato su PKI è una configurazione più sicura, ma può essere complessa per molti clienti. Se non è possibile eseguire l'HTTPS, abilitare l'HTTP avanzato. Microsoft consiglia questa configurazione, anche se l'ambiente attualmente non usa nessuna delle funzionalità che la supportano.

Importante

A partire da Configuration Manager versione 2103, i siti che consentono la comunicazione con il client HTTP sono deprecati. Configurare il sito per HTTPS o HTTP avanzato. Per altre informazioni, vedere Abilitare il sito per HTTP solo HTTPS o avanzato.

È necessario usare Microsoft Entra ID per abilitare HTTP avanzato?

No. Molti degli scenari e delle funzionalità che traggono vantaggio dall'HTTP avanzato si basano sull'autenticazione Microsoft Entra. È possibile abilitare l'HTTP avanzato senza eseguire l'onboarding del sito in Microsoft Entra ID. Supporta quindi funzionalità come il servizio di amministrazione e la ridotta necessità di un account di accesso alla rete. Microsoft Entra ID è necessario solo quando una delle funzionalità di supporto lo richiede.

Nota

Anche se non usi direttamente l'API REST del servizio di amministrazione, alcune funzionalità di Configuration Manager la usano in modo nativo, incluse parti della console di Configuration Manager.

In che modo i client comunicano con i sistemi del sito?

Quando si abilita HTTP avanzato, il sito rilascia certificati ai sistemi del sito. Ad esempio, il punto di gestione e il punto di distribuzione. Questi sistemi del sito possono quindi supportare la comunicazione sicura negli scenari attualmente supportati.

Dal punto di vista del cliente, il punto di gestione rilascia un token a ogni cliente. Il client usa questo token per proteggere la comunicazione con i sistemi del sito. Questo comportamento è indipendente dalla versione del sistema operativo, diverso da quello supportato dal client di Configuration Manager.

Se alcuni sistemi di siti sono già HTTPS, è possibile abilitare HTTP avanzato?

Sì. I sistemi del sito preferiscono sempre un certificato PKI. Ad esempio, un punto di gestione ha già un certificato PKI, ma altri no. Quando si abilita l'HTTP avanzato per il sito, il punto di gestione HTTPS continua a usare il certificato PKI. Gli altri punti di gestione usano il certificato rilasciato dal sito per l'HTTP avanzato.

Passaggi successivi