Configurazione dell'infrastruttura di certificazione

Si applica a: Configuration Manager (Current Branch)

Importante

A partire dalla versione 2203, questa funzionalità di accesso alle risorse aziendali non è più supportata. Per altre informazioni, vedi Domande frequenti sulla deprecazione dell'accesso alle risorse.

Informazioni su come configurare l'infrastruttura dei certificati in Configuration Manager. Prima di iniziare, verificare la presenza di eventuali prerequisiti elencati in Prerequisiti per i profili certificato.

Seguire questa procedura per configurare l'infrastruttura per i certificati SCEP o PFX.

Passaggio 1 - Installare e configurare il servizio di registrazione dei dispositivi di rete e le dipendenze (solo per i certificati SCEP)

È necessario installare e configurare il servizio ruolo del servizio Registrazione dispositivi di rete per Servizi certificati Active Directory, modificare le autorizzazioni di sicurezza per i modelli di certificato, distribuire un certificato di autenticazione client PKI (Public Key Infrastructure) e modificare il Registro di sistema per aumentare il limite delle dimensioni degli URL predefiniti di Internet Information Services (IIS). Se necessario, è necessario configurare anche l'autorità di certificazione (CA) emittente per consentire un periodo di validità personalizzato.

Importante

Prima di configurare Configuration Manager per l'uso con il servizio Registrazione dispositivi di rete, verificare l'installazione e la configurazione del servizio Registrazione dispositivi di rete. Se queste dipendenze non funzionano correttamente, si avranno difficoltà a risolvere i problemi di registrazione dei certificati usando Configuration Manager.

Per installare e configurare il servizio di Registrazione dispositivi di rete e le dipendenze

  1. In un server che esegue Windows Server 2012 R2 installare e configurare il servizio ruolo del servizio Registrazione dispositivi di rete per il ruolo del server Servizi certificati Active Directory. Per altre informazioni, vedere Linee guida per il servizio Registrazione dispositivi di rete.

  2. Controllare e, se necessario, modificare le autorizzazioni di sicurezza per i modelli di certificato usati dal servizio Registrazione dispositivi di rete:

    • Per l'account che esegue la console di Configuration Manager: Autorizzazione di lettura.

      Questa autorizzazione è necessaria affinché, quando si esegue la Creazione guidata profilo certificato, sia possibile sfogliare per selezionare il modello di certificato che si desidera utilizzare durante la creazione di un profilo di impostazioni SCEP. La selezione di un modello di certificato comporta il popolamento automatico di alcune impostazioni della procedura guidata, quindi la configurazione richiede meno lavoro e il rischio di selezionare impostazioni non compatibili con i modelli di certificato usati dal servizio Registrazione dispositivi di rete.

    • Per l'account del servizio SCEP usato dal pool di applicazioni del servizio Registrazione dispositivi di rete: Autorizzazioni di lettura e registrazione .

      Questo requisito non è specifico di Configuration Manager, ma fa parte della configurazione del servizio di registrazione dei dispositivi di rete. Per altre informazioni, vedere Linee guida per il servizio Registrazione dispositivi di rete.

    Consiglio

    Per identificare i modelli di certificato usati dal servizio Registrazione dispositivi di rete, visualizzare la chiave del Registro di sistema seguente nel server che esegue il servizio Registrazione dispositivi di rete: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP.

    Nota

    Queste sono le autorizzazioni di sicurezza predefinite che saranno appropriate per la maggior parte degli ambienti. Tuttavia, è possibile usare una configurazione di sicurezza alternativa. Per ulteriori informazioni, vedere Pianificazione delle autorizzazioni dei modelli di certificato per i profili di certificato.

  3. Distribuire nel server un certificato PKI che supporti l'autenticazione client. È possibile che nel computer sia già installato un certificato adatto che è possibile usare oppure che sia necessario (o preferire) distribuire un certificato specifico per questo scopo. Per ulteriori informazioni sui requisiti per questo certificato, vedere i dettagli relativi ai server che eseguono il modulo dei criteri di Configuration Manager con il servizio ruolo Servizio Registrazione dispositivi di rete nella sezione Certificati PKI per server nell'argomento Requisiti dei certificati PKI per Configuration Manager.

    Consiglio

    Se è necessaria assistenza per la distribuzione di questo certificato, è possibile usare le istruzioni per la distribuzione del certificato client per i punti di distribuzione, in quanto i requisiti del certificato sono gli stessi con una sola eccezione:

    • Non selezionare la casella di controllo Consenti l'esportazione della chiave privata nella scheda Gestione richieste delle proprietà del modello di certificato.

      Non è necessario esportare questo certificato con la chiave privata perché sarà possibile passare all'archivio computer locale e selezionarlo quando si configura il modulo dei criteri di Configuration Manager.

  4. Individuare il certificato radice a cui è concatenato il certificato di autenticazione client. Quindi, esportare questo certificato CA radice in un file di certificato (.cer). Salva questo file in un percorso protetto a cui puoi accedere in modo sicuro quando installi e configuri in seguito il server del sistema del sito per il punto di registrazione dei certificati.

  5. Nello stesso server, usare l'editor del Registro di sistema per aumentare il limite delle dimensioni degli URL predefiniti di IIS impostando i valori DWORD della chiave del Registro di sistema seguenti in HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters:

  6. Nello stesso server, in Internet Information Services (IIS) Manager, modificare le impostazioni del filtro delle richieste per l'applicazione /certsrv/mscep e quindi riavviare il server. Nella finestra di dialogo Modifica impostazioni filtro richieste le impostazioni dei limiti delle richieste devono essere le seguenti:

    • Lunghezza massima consentita del contenuto (byte):30000000

    • Lunghezza massima dell'URL (byte):65534

    • Stringa di query massima (byte):65534

      Per altre informazioni su queste impostazioni e su come configurarle, vedere Limiti delle richieste IIS.

  7. Se si desidera essere in grado di richiedere un certificato con un periodo di validità inferiore rispetto al modello di certificato in uso: Questa configurazione è disabilitata per impostazione predefinita per una CA dell'organizzazione. Per abilitare questa opzione in una CA dell'organizzazione, utilizzare lo strumento da riga di comando Certutil, quindi arrestare e riavviare il servizio certificati utilizzando i comandi seguenti:

    1. certutil - SetReg Policy\EditFlags +EDITF_ATTRIBUTEENDDATE

    2. net stop certsvc

    3. net start certsvc

      Per ulteriori informazioni, vedere Strumenti e impostazioni di Servizi certificati.

  8. Verificare che il servizio Registrazione dispositivi di rete funzioni usando il collegamento seguente come esempio: https://server.contoso.com/certsrv/mscep/mscep.dll. Verrà visualizzata la pagina Web del servizio Registrazione dispositivi di rete integrato. In questa pagina Web viene illustrato il servizio e viene spiegato che i dispositivi di rete usano l'URL per inviare le richieste di certificato.

    Ora che il servizio Registrazione dispositivi di rete e le dipendenze sono configurati, è possibile installare e configurare il punto di registrazione dei certificati.

Passaggio 2: Installare e configurare il punto di registrazione dei certificati.

È necessario installare e configurare almeno un punto di registrazione dei certificati nella gerarchia di Configuration Manager ed è possibile installare questo ruolo di sistema del sito nel sito di amministrazione centrale o in un sito primario.

Importante

Prima di installare il punto di registrazione dei certificati, vedi la sezione Requisiti di sistema del sito nell'argomento Configurazioni supportate per Configuration Manager per i requisiti del sistema operativo e le dipendenze per il punto di registrazione dei certificati.

Per installare e configurare il punto di registrazione dei certificati
  1. Nella console di Configuration Manager fare clic su Amministrazione.

  2. Nell'area di lavoro Amministrazione espandere Configurazione sito, fare clic su Server e ruoli sistema sito e quindi selezionare il server da usare per il punto di registrazione dei certificati.

  3. Nel gruppo Server della scheda Home fare clic su Aggiungi ruoli di sistema del sito.

  4. Nella pagina Generale specificare le impostazioni generali per il sistema del sito e quindi fare clic su Avanti.

  5. Nella pagina Proxy fare clic su Avanti. Il punto di registrazione dei certificati non utilizza le impostazioni del proxy Internet.

  6. Nella pagina Selezione ruolo sistema , selezionare Punto di registrazione certificati dall'elenco dei ruoli disponibili, quindi fare clic su Avanti.

  7. Nella pagina Modalità di registrazione certificati selezionare se si desidera che il punto di registrazione del certificato elabori le richieste di certificati SCEP o le richieste di certificati PFX. Un punto di registrazione certificati non può elaborare entrambi i tipi di richieste, ma è possibile creare più punti di registrazione certificati se si utilizzano entrambi i tipi di certificato.

    Se si elaborano i certificati PFX, è necessario scegliere un'autorità di certificazione, Microsoft o Entrust.

  8. La pagina Impostazioni punto di registrazione certificati varia in base al tipo di certificato:

    • Se hai selezionato l'opzione Elabora richieste di certificati SCEP, configura quanto segue:

      • Nome del sito Web, numero di porta HTTPS e nome dell'applicazione virtuale per il punto di registrazione del certificato. Questi campi vengono compilati automaticamente con i valori predefiniti.
      • URL per il servizio di registrazione dei dispositivi di rete e certificato CA radice - Fare clic su Aggiungi, quindi nella finestra di dialogo Aggiungi URL e certificato CA radice specificare quanto segue:
        • URL per il servizio Registrazione dispositivi di rete: Specificare l'URL nel formato seguente: https:// <server_FQDN>/certsrv/mscep/mscep.dll. Ad esempio, se il nome di dominio completo del server che esegue il servizio Registrazione dispositivi di rete è server1.contoso.com, digitare https://server1.contoso.com/certsrv/mscep/mscep.dll.
        • Certificato CA radice: individuare e selezionare il file di certificato (.cer) creato e salvato nel Passaggio 1: Installare e configurare il servizio di registrazione dei dispositivi di rete e le dipendenze. Questo certificato CA radice consente al punto di registrazione del certificato di convalidare il certificato di autenticazione client che verrà usato dal modulo dei criteri di Configuration Manager.
    • Se è stata selezionata l'opzione Elabora richieste di certificati PFX, configurare i dettagli e le credenziali di connessione per l'autorità di certificazione selezionata.

      • Per utilizzare Microsoft come autorità di certificazione, fare clic su Aggiungi , quindi nella finestra di dialogo Aggiungi un'autorità di certificazione e un account , specificare quanto segue:

        • Nome server autorità di certificazione : immettere il nome del server dell'autorità di certificazione.

        • Account dell'autorità di certificazione : fare clic su Imposta per selezionare o creare l'account che dispone delle autorizzazioni per iscriversi ai modelli nell'autorità di certificazione.

        • Account di connessione del punto di registrazione certificati - Selezionare o creare l'account che connette il punto di registrazione certificati al database di Configuration Manager. In alternativa, è possibile usare l'account del computer locale del computer che ospita il punto di registrazione dei certificati.

        • Account di pubblicazione certificati Active Directory : selezionare un account o crearne uno nuovo che verrà usato per pubblicare i certificati per gli oggetti utente in Active Directory.

        • Nella finestra di dialogo URL per la registrazione dei dispositivi di rete e del certificato CA radice specificare quanto segue e quindi fare clic su OK:

      • Per utilizzare Entrust come autorità di certificazione, specifica:

        • URL del servizio Web MDM

        • Il nome utente e le credenziali della password per l'URL.

          Quando si utilizza l'API MDM per definire l'URL del servizio Web Entrust, assicurarsi di usare almeno la versione 9 dell'API, come illustrato nell'esempio seguente:

          https://entrust.contoso.com:19443/mdmws/services/AdminServiceV9

          Le versioni precedenti dell'API non supportano Entrust.

  9. Fare clic su Avanti e completare la procedura guidata.

  10. Attendere alcuni minuti per completare il processo di installazione e quindi verificare che il punto di registrazione del certificato sia stato installato correttamente utilizzando uno dei metodi seguenti:

    • Nell'area di lavoro Monitoraggio espandere Stato sistema, fare clic su Stato componente e cercare i messaggi di stato del componente SMS_CERTIFICATE_REGISTRATION_POINT .

    • Nel server del sistema del sito usare il< file ConfigMgr Installation Path>\Logs\crpsetup.log e <ConfigMgr Installation Path>\Logs\crpmsi.log. Se l'installazione riesce, verrà restituito un codice di uscita pari a 0.

    • Utilizzando un browser, verificare che sia possibile connettersi all'URL del punto di registrazione del certificato. Ad esempio, https://server1.contoso.com/CMCertificateRegistration. Dovrebbe essere visualizzata una pagina di errore del server per il nome dell'applicazione, con una descrizione HTTP 404.

  11. Individua il file di certificato esportato per la CA radice creata automaticamente dal punto di registrazione certificati nella cartella seguente nel computer del server del sito primario: <ConfigMgr Installation Path>\inboxes\certmgr.box. Salvare il file in un percorso protetto a cui è possibile accedere in modo sicuro quando si installerà in seguito il modulo dei criteri di Configuration Manager nel server che esegue il servizio Registrazione dispositivi di rete.

    Consiglio

    Il certificato non è immediatamente disponibile in questa cartella. Potrebbe essere necessario attendere qualche istante, ad esempio mezz'ora, prima che Configuration Manager copi il file in questa posizione.

Passaggio 3 - Installare il modulo dei criteri di Configuration Manager (solo per certificati SCEP).

È necessario installare e configurare il modulo dei criteri di Configuration Manager in ogni server specificato nel passaggio 2: installare e configurare il punto di registrazione dei certificati come URL per il servizio Registrazione dispositivi di rete nelle proprietà del punto di registrazione dei certificati.

Per installare il modulo dei criteri
  1. Nel server che esegue il servizio Registrazione dispositivi di rete accedere come amministratore di dominio e copiare i file seguenti dalla <cartella ConfigMgrInstallationMedia>\SMSSETUP\POLICYMODULE\X64 nel supporto di installazione di Configuration Manager in una cartella temporanea:

    • PolicyModule.msi

    • PolicyModuleSetup.exe

    Inoltre, se disponi di una cartella LanguagePack sul supporto di installazione, copia questa cartella e il suo contenuto.

  2. Dalla cartella temporanea, eseguire PolicyModuleSetup.exe per avviare la procedura guidata di configurazione di Configuration Manager modulo criteri.

  3. Nella pagina iniziale della procedura guidata, fare clic su Avanti, accettare le condizioni di licenza, quindi fare clic su Avanti.

  4. Nella pagina Cartella di installazione , accettare la cartella di installazione predefinita per il modulo dei criteri o specificare una cartella alternativa, quindi fare clic su Avanti.

  5. Nella pagina Punto di registrazione certificati specificare l'URL del punto di registrazione certificati usando il nome di dominio completo del server del sistema del sito e il nome dell'applicazione virtuale specificato nelle proprietà per il punto di registrazione dei certificati. Il nome predefinito dell'applicazione virtuale è CMCertificateRegistration. Ad esempio, se il server del sistema del sito dispone di un FQDN pari a server1.contoso.com ed è stato utilizzato il nome dell'applicazione virtuale predefinito, specificare https://server1.contoso.com/CMCertificateRegistration.

  6. Accettare la porta predefinita 443 o specificare il numero di porta alternativo utilizzato dal punto di registrazione del certificato, quindi fare clic su Avanti.

  7. Nella pagina Certificato client per il modulo dei criteriindividuare e specificare il certificato di autenticazione client distribuito nel passaggio 1: Installare e configurare il servizio di registrazione dei dispositivi di rete e le dipendenze, quindi fare clic su Avanti.

  8. Nella pagina Certificato del punto di registrazione certificati fare clic su Sfoglia per selezionare il file di certificato esportato per la CA radice individuata e salvata alla fine del Passaggio 2: Installare e configurare il punto di registrazione del certificato.

    Nota

    Se il file del certificato non è stato salvato in precedenza, si trova nel percorso> di <installazione di ConfigMgr\inboxes\certmgr.box nel computer del server di sito.

  9. Fare clic su Avanti e completare la procedura guidata.

    Se desideri disinstallare il modulo dei criteri di Configuration Manager, usa Programmi e funzionalità nel Pannello di controllo.

Dopo aver completato i passaggi di configurazione, è possibile distribuire i certificati agli utenti e ai dispositivi creando e distribuendo i profili di certificato. Per ulteriori informazioni su come creare profili di certificato, vedere Come creare profili di certificato.