Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
Usa le informazioni contenute in questo articolo per configurare le opzioni correlate alla sicurezza per Configuration Manager. Prima di iniziare, assicurarsi di avere un piano per la sicurezza.
Importante
A partire da Configuration Manager versione 2103, i siti che consentono la comunicazione con il client HTTP sono deprecati. Configurare il sito per HTTPS o HTTP avanzato. Per altre informazioni, vedere Abilitare il sito per HTTP solo HTTPS o avanzato.
Certificati PKI client
Se si vogliono usare i certificati PKI (Public Key Infrastructure) per le connessioni client ai sistemi del sito che usano Internet Information Services (IIS), usare la procedura seguente per configurare le impostazioni per questi certificati.
Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Configurazione sito e selezionare il nodo Siti. Selezionare il sito primario da configurare.
Sulla barra multifunzione scegliere Proprietà. Passare quindi alla scheda Sicurezza comunicazioni .
Seleziona le impostazioni per i sistemi del sito che usano IIS.
Solo HTTPS: i client assegnati al sito usano sempre un certificato PKI client quando si connettono ai sistemi del sito che usano IIS. Ad esempio, un punto di gestione e un punto di distribuzione.
HTTPS o HTTP: non è necessario che i client utilizzino certificati PKI.
Usare i certificati generati da Configuration Manager per i sistemi del sito HTTP: Per altre informazioni su questa impostazione, vedere HTTP avanzato.
Selezionare le impostazioni per i computer client.
Usare il certificato PKI client (funzionalità di autenticazione client) se disponibile: Se si è scelto l'impostazione Server del sito HTTPS o HTTP , scegliere questa opzione per usare un certificato PKI client per le connessioni HTTP. Il client usa questo certificato anziché un certificato autofirmato per autenticarsi nei sistemi del sito. Se si è scelto Solo HTTPS, questa opzione viene scelta automaticamente.
Quando in un client sono disponibili più certificati client PKI validi, selezionare Modifica per configurare i metodi di selezione del certificato client. Per altre informazioni sul metodo di selezione del certificato client, vedere Pianificazione della selezione del certificato client PKI.
I client controllano l'elenco di revoche di certificati (CRL) per i sistemi del sito: abilita questa impostazione per consentire ai client di controllare i certificati revocati nel CRL dell'organizzazione. Per altre informazioni sul controllo CRL per i client, vedere Pianificazione della revoca del certificato PKI.
Per importare, visualizzare ed eliminare i certificati per le autorità di certificazione radice attendibili, seleziona Imposta. Per altre informazioni, vedere Pianificazione dei certificati radice attendibili PKI e dell'elenco delle autorità di certificazione certificati.
Ripetere questa procedura per tutti i siti primari nella gerarchia.
Gestire la chiave radice attendibile
Usare queste procedure per predisporre e verificare la chiave radice attendibile per un client di Configuration Manager.
Nota
Se i client possono ottenere la chiave radice attendibile da Active Directory Domain Services o da Push client, non è necessario pre-effettuarne il provisioning.
Quando i client usano la comunicazione HTTPS con i punti di gestione, non è necessario effettuare il pre-provisioning della chiave radice attendibile. Stabiliscono l'attendibilità tramite i certificati PKI.
Per altre informazioni sulla chiave radice attendibile, vedere Piano per la sicurezza.
Effettuare il pre-provisioning di un client con la chiave radice attendibile usando un file
Nel server del sito, passa alla directory di installazione di Configuration Manager.
\bin\<platform>Nella sottocartella, apri il seguente file in un editor di testo:mobileclient.tcfIndividua la voce,
SMSPublicRootKey. Copiare il valore da tale riga e chiudere il file senza salvare le modifiche.Creare un nuovo file di testo e incollare il valore della chiave copiato dal file mobileclient.tcf.
Salvare il file in un percorso accessibile da tutti i computer, ma al sicuro da manomissioni.
Installare il client utilizzando qualsiasi metodo di installazione che accetti client.msi proprietà. Specificare la proprietà seguente:
SMSROOTKEYPATH=<full path and file name>Importante
Quando si specifica la chiave radice attendibile durante l'installazione del client, specificare anche il codice del sito. Usare la proprietà client.msi seguente:
SMSSITECODE=<site code>
Pre-effettuare il provisioning di un client con la chiave radice attendibile senza usare un file
Nel server del sito, passa alla directory di installazione di Configuration Manager.
\bin\<platform>Nella sottocartella, apri il seguente file in un editor di testo:mobileclient.tcfIndividua la voce,
SMSPublicRootKey. Copiare il valore da tale riga e chiudere il file senza salvare le modifiche.Installare il client utilizzando qualsiasi metodo di installazione che accetti client.msi proprietà. Specificare la proprietà client.msi seguente:
SMSPublicRootKey=<key>dove<key>si trova la stringa copiata da mobileclient.tcf.Importante
Quando si specifica la chiave radice attendibile durante l'installazione del client, specificare anche il codice del sito. Usare la proprietà client.msi seguente:
SMSSITECODE=<site code>
Verificare la chiave radice attendibile in un client
Aprire una console di Windows PowerShell come amministratore.
Eseguire il comando qui riportato:
(Get-WmiObject -Namespace root\ccm\locationservices -Class TrustedRootKey).TrustedRootKey
La stringa restituita è la chiave radice attendibile. Verifica che corrisponda al valore SMSPublicRootKey nel file mobileclient.tcf nel server di sito.
Rimuovere o sostituire la chiave radice attendibile
Rimuovere la chiave radice attendibile da un client usando la proprietà client.msi, RESETKEYINFORMATION = TRUE.
Per sostituire la chiave radice attendibile, reinstallare il client insieme alla nuova chiave radice attendibile. Ad esempio, usare il push del client o specificare la proprietà client.msi SMSPublicRootKey.
Per ulteriori informazioni su queste proprietà di installazione, vedere Informazioni sui parametri e sulle proprietà di installazione client.
Firma e crittografia
Configurare le impostazioni di firma e crittografia più sicure per i sistemi del sito che tutti i client nel sito possono supportare. Queste impostazioni sono particolarmente importanti quando si consente ai client di comunicare con i sistemi del sito usando certificati autofirmati tramite HTTP.
Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Configurazione sito e selezionare il nodo Siti. Selezionare il sito primario da configurare.
Sulla barra multifunzione selezionare Proprietà e quindi passare alla scheda Firma e crittografia .
Questa scheda è disponibile solo per un sito principale. Se la scheda Firma e crittografia non è visualizzata, assicurarsi di non essere connessi a un sito di amministrazione centrale o a un sito secondario.
Configurare le opzioni di firma e crittografia per consentire ai client di comunicare con il sito.
Richiedi firma: i client firmano i dati prima dell'invio al punto di gestione.
Richiedi SHA-256: i client usano l'algoritmo SHA-256 durante la firma dei dati.
Avviso
Non richiedere SHA-256 senza prima confermare che tutti i client supportano questo algoritmo hash. Questi client includono quelli che potrebbero essere assegnati al sito in futuro.
Se si sceglie questa opzione e i client con certificati autofirmati non possono supportare SHA-256, Configuration Manager li rifiuta. Il componente SMS_MP_CONTROL_MANAGER registra l'ID messaggio 5443.
Usare la crittografia: i client crittografano i dati di inventario dei client e i messaggi di stato prima dell'invio al punto di gestione.
Ripetere questa procedura per tutti i siti primari nella gerarchia.
Amministrazione basata su ruoli
L'amministrazione basata sui ruoli combina i ruoli di sicurezza, gli ambiti di sicurezza e le raccolte assegnate per definire l'ambito amministrativo per ogni utente amministrativo. Un ambito include gli oggetti che un utente può visualizzare nella console e le attività correlate a tali oggetti per cui è autorizzato a eseguire. Le configurazioni di amministrazione basate sui ruoli vengono applicate a ogni sito in una gerarchia.
Per ulteriori informazioni, vedere Configurare l'amministrazione basata sui ruoli. Questo articolo descrive in dettaglio le azioni seguenti:
Creare ruoli di sicurezza personalizzati
Configurare i ruoli di sicurezza
Configurare gli ambiti di sicurezza per un oggetto
Configurare le raccolte per gestire la sicurezza
Creare un nuovo utente amministratore
Modificare l'ambito amministrativo di un utente amministratore
Importante
Il proprio ambito amministrativo definisce gli oggetti e le impostazioni che è possibile assegnare quando si configura l'amministrazione basata sui ruoli per un altro utente amministrativo. Per informazioni sulla pianificazione dell'amministrazione basata sui ruoli, vedere Nozioni fondamentali sull'amministrazione basata sui ruoli.
Gestire gli account
Configuration Manager supporta gli account di Windows per molte attività e usi diversi. Per visualizzare gli account configurati per attività diverse e per gestire la password utilizzata da Gestione configurazione per ogni account, eseguire la procedura seguente:
Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Sicurezza e quindi scegliere il nodo Account.
Per modificare la password di un account, seleziona l'account nell'elenco. Quindi scegliere Proprietà sulla barra multifunzione.
Scegliere Imposta per aprire la finestra di dialogo Account utente di Windows . Specifica la nuova password per Configuration Manager da usare per questo account.
Nota
La password specificata deve corrispondere alla password di questo account in Active Directory.
Per altre informazioni, vedere Account usati in Configuration Manager.
Microsoft Entra ID
Integra Configuration Manager con Microsoft Entra ID per semplificare e abilitare il cloud del tuo ambiente. Abilitare il sito e i client per l'autenticazione utilizzando Microsoft Entra ID.
Per altre informazioni, vedere il servizio di gestione cloud in Configurare i servizi di Azure.
Autenticazione del provider SMS
È possibile specificare il livello di autenticazione minimo per gli amministratori per accedere ai siti di Configuration Manager. Questa funzionalità impone agli amministratori di accedere a Windows con il livello richiesto prima di poter accedere a Configuration Manager. Per ulteriori informazioni, vedere Pianificare l'autenticazione del provider SMS.
Importante
Questa configurazione è un'impostazione a livello di gerarchia. Prima di modificare questa impostazione, assicurati che tutti gli amministratori di Configuration Manager possano accedere a Windows con il livello di autenticazione richiesto.
Per configurare questa impostazione, eseguire la procedura seguente:
Per prima cosa accedi a Windows con il livello di autenticazione previsto.
Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Configurazione sito e selezionare il nodo Siti.
Selezionare Impostazioni gerarchia sulla barra multifunzione.
Passare alla scheda Autenticazione . Selezionare il livello di autenticazione desiderato e quindi scegliere OK.
- Solo se necessario, selezionare Aggiungi per escludere utenti o gruppi specifici. Per ulteriori informazioni, vedere Esclusioni.
Esclusioni
Dalla scheda Autenticazione di Impostazioni gerarchia è inoltre possibile escludere determinati utenti o gruppi. Usa questa opzione con parsimonia. Ad esempio, quando utenti specifici richiedono l'accesso alla console di Configuration Manager, ma non possono eseguire l'autenticazione in Windows al livello richiesto. Potrebbe inoltre essere necessario per le operazioni di automazione o i servizi eseguiti nel contesto di un account di sistema.