Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: programu Configuration Manager (bieżąca gałąź)
W tym artykule opisano następujące pojęcia do rozważenia podczas planowania zabezpieczeń z implementacją programu Configuration Manager:
Certyfikaty (z podpisem własnym i infrastrukturą kluczy publicznych)
Zaufany klucz główny
Podpisywanie i szyfrowanie
Administracja oparta na rolach
Microsoft Entra ID
Uwierzytelnianie dostawcy SMS
Przed rozpoczęciem upewnij się, że znasz podstawy zabezpieczeń w programie Configuration Manager.
Certyfikaty
Program Configuration Manager używa kombinacji certyfikatów cyfrowych infrastruktury kluczy własnych i infrastruktury kluczy publicznych (PKI). Używaj certyfikatów PKI, gdy tylko jest to możliwe. W niektórych scenariuszach są wymagane certyfikaty infrastruktury kluczy publicznych. Jeśli certyfikaty infrastruktury kluczy publicznych są niedostępne, witryna automatycznie generuje certyfikaty z podpisem własnym. W niektórych scenariuszach są zawsze używane certyfikaty z podpisem własnym.
Aby uzyskać więcej informacji, zobacz Planowanie certyfikatów.
Zaufany klucz główny
Zaufany klucz główny programu Configuration Manager umożliwia klientom programu Configuration Manager sprawdzanie, czy systemy lokacji należą do ich hierarchii. Każdy serwer lokacji generuje klucz wymiany lokacji na potrzeby komunikowania się z innymi lokacjami. Klucz wymiany lokacji z lokacji najwyższego poziomu w hierarchii jest nazywany zaufanym kluczem głównym.
Funkcja zaufanego klucza głównego w programie Configuration Manager przypomina certyfikat główny w infrastrukturze kluczy publicznych. Wszystko, co zostało podpisane kluczem prywatnym zaufanego klucza głównego, jest zaufane na niższych poziomach hierarchii. Klienci przechowują kopię zaufanego klucza głównego witryny w root\ccm\locationservices przestrzeni nazw WMI.
Na przykład witryna wystawia punkt zarządzania certyfikat, który podpisuje za pomocą klucza prywatnego zaufanego klucza głównego. Witryna udostępnia klientom klucz publiczny zaufanego klucza głównego. Następnie klienci mogą rozróżniać punkty zarządzania należące do hierarchii i punkty zarządzania, które nie należą do hierarchii.
Klienty automatycznie uzyskują publiczną kopię zaufanego klucza głównego przy użyciu dwóch mechanizmów:
Rozszerzasz schemat usługi Active Directory dla programu Configuration Manager i publikujesz lokację w usługach Active Directory Domain Services. Następnie klienci pobierają informacje o lokacji z serwera wykazu globalnego. Aby uzyskać więcej informacji, zobacz Przygotowywanie usługi Active Directory do publikowania w witrynie.
Podczas instalowania klientów przy użyciu metody instalacji wypychanej klienta. Aby uzyskać więcej informacji, zobacz Instalacja wypychana klienta.
Jeśli klient nie może uzyskać zaufanego klucza głównego przy użyciu jednego z tych mechanizmów, ufa zaufanemu kluczowi głównemu dostarczonemu przez pierwszy punkt zarządzania, z którym się komunikuje. W tym scenariuszu klient może zostać niewłaściwie przekierowany do punktu zarządzania osoby atakującej, gdzie otrzyma zasady od nieuczciwego punktu zarządzania. To działanie wymaga zaawansowanego napastnika. Ten atak jest ograniczony do krótkiego czasu, zanim klient pobierze zaufany klucz główny z prawidłowego punktu zarządzania. Aby zmniejszyć ryzyko błędnego przekierowania klientów przez osobę atakującą do nieuczciwego punktu zarządzania, należy wstępnie zainicjować obsługę klientów przy użyciu zaufanego klucza głównego.
Aby uzyskać więcej informacji i procedur dotyczących zarządzania zaufanym kluczem głównym, zobacz Konfigurowanie zabezpieczeń.
Podpisywanie i szyfrowanie
Gdy używasz certyfikatów PKI dla całej komunikacji z klientami, nie musisz planować podpisywania i szyfrowania w celu zabezpieczenia komunikacji danych klienta. Jeśli skonfigurujesz jakiekolwiek systemy lokacji z uruchomionymi usługami IIS w celu zezwalania na połączenia klientów HTTP, zdecyduj, jak zabezpieczyć komunikację klienta dla lokacji.
Ważna
Począwszy od programu Configuration Manager w wersji 2103, witryny umożliwiające komunikację z klientami HTTP są przestarzałe. Skonfiguruj witrynę do obsługi protokołu HTTPS lub rozszerzonego protokołu HTTP. Aby uzyskać więcej informacji, zobacz Włączanie w witrynie obsługi tylko protokołu HTTPS lub rozszerzonego protokołu HTTP.
W celu ochrony danych, które klienci wysyłają do punktów zarządzania, można wymagać od klientów podpisywania danych. Do podpisywania można również wymagać algorytmu SHA-256. Ta konfiguracja jest bezpieczniejsza, ale nie wymaga algorytmu SHA-256, chyba że wszyscy klienci ją obsługują. Wiele systemów operacyjnych natywnie obsługuje ten algorytm, ale starsze systemy operacyjne mogą wymagać aktualizacji lub poprawki.
Podpisywanie pomaga chronić dane przed naruszeniami, a szyfrowanie pomaga chronić dane przed ujawnieniem informacji. Możesz włączyć szyfrowanie danych spisu i komunikatów o stanie, które klienci wysyłają do punktów zarządzania w lokacji. W celu obsługi tej opcji nie musisz instalować żadnych aktualizacji na klientach. Klienci i punkty zarządzania wymagają większego użycia procesora do szyfrowania i odszyfrowywania.
Uwaga
Aby zaszyfrować dane, klient używa klucza publicznego certyfikatu szyfrowania punktu zarządzania. Tylko punkt zarządzania ma odpowiedni klucz prywatny, więc tylko on może odszyfrowywać dane.
Klient uruchamia ten certyfikat za pomocą certyfikatu podpisywania punktu zarządzania, który jest uruchamiany z zaufanym kluczem głównym witryny. Upewnij się, że zaufany klucz główny został bezpiecznie udostępniony na klientach. Aby uzyskać więcej informacji, zobacz Zaufany klucz główny.
Aby uzyskać więcej informacji na temat konfigurowania ustawień podpisywania i szyfrowania, zobacz Konfigurowanie podpisywania i szyfrowania.
Aby uzyskać więcej informacji na temat algorytmów kryptograficznych używanych do podpisywania i szyfrowania, zobacz Informacje techniczne dotyczące kontrolek kryptograficznych.
Administracja oparta na rolach
W programie Configuration Manager możesz używać administracji opartej na rolach w celu zabezpieczenia dostępu, którego użytkownicy administracyjni potrzebują do korzystania z programu Configuration Manager. Zabezpieczasz również dostęp do obiektów, którymi zarządzasz, takich jak kolekcje, wdrożenia i witryny.
Za pomocą kombinacji ról zabezpieczeń, zakresów zabezpieczeń i kolekcji można wyodrębnić przypisania administracyjne, które spełniają wymagania organizacji. Stosowane razem, definiują zakres administracyjny użytkownika. Ten zakres administracyjny steruje obiektami wyświetlanymi przez użytkownika administracyjnego w konsoli programu Configuration Manager, a także steruje uprawnieniami użytkownika do tych obiektów.
Aby uzyskać więcej informacji, zobacz Podstawy administracji opartej na rolach.
Microsoft Entra ID
Program Configuration Manager integruje się z usługą Microsoft Entra ID, aby umożliwić witrynie i klientom korzystanie z nowoczesnego uwierzytelniania.
Aby uzyskać więcej informacji na temat usługi Microsoft Entra ID, zobacz dokumentację usługi Microsoft Entra.
Dołączanie witryny przy użyciu usługi Microsoft Entra ID obsługuje następujące scenariusze programu Configuration Manager:
Scenariusze klienta
Scenariusze serwerów
Uwierzytelnianie dostawcy SMS
Możesz określić minimalny poziom uwierzytelniania dla administratorów w celu uzyskiwania dostępu do witryn programu Configuration Manager. Ta funkcja wymusza na administratorach zalogowanie się do systemu Windows na wymaganym poziomie, zanim będą mogli uzyskać dostęp do programu Configuration Manager. Dotyczy ona wszystkich składników, które uzyskują dostęp do dostawcy SMS. Na przykład konsola programu Configuration Manager, metody zestawu SDK i polecenia cmdlet programu Windows PowerShell.
Program Configuration Manager obsługuje następujące poziomy uwierzytelniania:
Uwierzytelnianie systemu Windows: wymagaj uwierzytelniania przy użyciu poświadczeń domeny usługi Active Directory. To ustawienie jest poprzednim zachowaniem i bieżącym ustawieniem domyślnym.
Uwierzytelnianie certyfikatu: wymaganie uwierzytelniania przy użyciu ważnego certyfikatu wystawionego przez zaufany urząd certyfikacji PKI. Tego certyfikatu nie konfiguruje się w programie Configuration Manager. Program Configuration Manager wymaga, aby administrator był zalogowany do systemu Windows przy użyciu infrastruktury kluczy publicznych.
Uwierzytelnianie przez funkcję Windows Hello dla firm: wymagaj uwierzytelniania za pomocą silnego uwierzytelniania dwuskładnikowego, które jest powiązane z urządzeniem i wykorzystuje dane biometryczne lub kod PIN. Aby uzyskać więcej informacji, zobacz temat Funkcja Windows Hello dla Firm.
Ważna
Po wybraniu tego ustawienia dostawca programu SMS i usługa administracji wymagają, aby token uwierzytelniający użytkownika zawierał oświadczenie uwierzytelniania wieloskładnikowego (MFA) z funkcji Windows Hello dla firm. Innymi słowy, użytkownik konsoli, zestawu SDK, programu PowerShell lub usługi administracji musi uwierzytelnić się w systemie Windows za pomocą numeru PIN lub danych biometrycznych funkcji Windows Hello dla firm. W przeciwnym razie witryna odrzuci działanie użytkownika.
Takie zachowanie dotyczy funkcji Windows Hello dla firm, a nie funkcji Windows Hello.
Aby uzyskać więcej informacji na temat konfigurowania tego ustawienia, zobacz Konfigurowanie uwierzytelniania dostawcy wiadomości SMS.