Samouczek: konfigurowanie punktu aktualizacji oprogramowania do używania protokołu TLS/SSL z certyfikatem PKI

Dotyczy: programu Configuration Manager (bieżąca gałąź)

Skonfigurowanie serwerów usług Windows Server Update Services (WSUS) i odpowiadających im punktów aktualizacji oprogramowania (SUP) do używania protokołu TLS/SSL może ograniczyć możliwość zdalnego naruszenia zabezpieczeń klienta przez potencjalną osobę atakującą i podniesienia uprawnień. W celu zagwarantowania stosowania najlepszych protokołów zabezpieczeń zdecydowanie zalecamy używanie protokołu TLS/SSL do zabezpieczania infrastruktury aktualizacji oprogramowania. W tym artykule przedstawiono kroki wymagane do skonfigurowania protokołu HTTPS dla każdego z serwerów programu WSUS i punktu aktualizacji oprogramowania. Aby uzyskać więcej informacji na temat zabezpieczania usług WSUS, zobacz artykuł Zabezpieczanie usługi WSUS za pomocą protokołu Secure Sockets Layer Protocol w dokumentacji programu WSUS.

W tym samouczku wykonasz następujące czynności:

  • Uzyskiwanie certyfikatu infrastruktury kluczy publicznych, jeśli jest to potrzebne
  • Powiąż certyfikat z witryną internetową Administracja programu WSUS
  • Konfigurowanie usług sieci Web programu WSUS do wymagania protokołu SSL
  • Konfigurowanie aplikacji WSUS do używania protokołu SSL
  • Sprawdzanie, czy połączenie konsoli WSUS może używać protokołu SSL
  • Konfigurowanie punktu aktualizacji oprogramowania do wymagania komunikacji SSL z serwerem WSUS
  • Weryfikowanie funkcjonalności za pomocą programu Configuration Manager

Uwagi i ograniczenia

Program WSUS używa protokołu TLS/SSL do uwierzytelniania komputerów klienckich i serwerów podrzędnych programu WSUS na nadrzędnym serwerze WSUS. Program WSUS używa również protokołu TLS/SSL do szyfrowania metadanych aktualizacji. Program WSUS nie używa protokołu TLS/SSL do plików zawartości aktualizacji. Pliki zawartości są podpisywane, a skrót pliku jest dołączany do metadanych aktualizacji. Przed pobraniem i zainstalowaniem plików przez klienta sprawdzany jest zarówno podpis cyfrowy, jak i skrót. Jeśli którekolwiek z nich nie powiedzie się, aktualizacja nie zostanie zainstalowana.

Podczas zabezpieczania wdrożenia usług WSUS za pomocą protokołu TLS/SSL należy wziąć pod uwagę następujące ograniczenia:

  • Użycie protokołu TLS/SSL powoduje większe obciążenie serwera. Szyfrowania wszystkich metadanych wysyłanych przez sieć powinno spowodować niewielki spadek wydajności.
  • Jeśli używasz programu WSUS ze zdalną bazą danych programu SQL Server, połączenie między serwerem WSUS a serwerem bazy danych nie jest zabezpieczone protokołem TLS/SSL. Jeśli konieczne jest zabezpieczenie połączenia z bazą danych, należy rozważyć następujące zalecenia:
    • Przenieś bazę danych programu WSUS na serwer programu WSUS.
    • Przenieś serwer zdalnej bazy danych i serwer WSUS do sieci prywatnej.
    • Wdróż zabezpieczenia protokołu internetowego (IPsec, Internet Protocol security), aby zabezpieczyć ruch sieciowy.

Podczas konfigurowania serwerów programu WSUS i ich punktów aktualizacji oprogramowania do używania protokołu TLS/SSL może być konieczne stopniowe wprowadzanie zmian dla dużych hierarchii programu Configuration Manager. Jeśli zdecydujesz się wprowadzać te zmiany etapowo, najpierw na dole hierarchii i stopniowo przesuwaj się w górę, kończąc na centralnej witrynie administracyjnej.

Wymagania wstępne

W tym samouczku przedstawiono najpowszechniejszą metodę uzyskiwania certyfikatu do użytku z Internetowych usługami informacyjnymi (IIS, Internet Information Services). Niezależnie od metody używanej przez organizację upewnij się, że certyfikat spełnia wymagania dotyczące certyfikatu PKI dla punktu aktualizacji oprogramowania programu Configuration Manager. Tak jak w przypadku każdego certyfikatu, urząd certyfikacji musi być zaufany przez urządzenia komunikujące się z serwerem WSUS.

  • Serwer programu WSUS z zainstalowaną rolą punktu aktualizacji oprogramowania
  • Przed włączeniem protokołu TLS/SSL upewnij się, że przestrzegane są najważniejsze wskazówki dotyczące wyłączania, recyklingu i konfigurowania limitów pamięci dla usługi WSUS.
  • Jedna z dwóch następujących opcji:
    • Odpowiedni certyfikat PKI znajduje się już w magazynie certyfikatów osobistych serwera WSUS.
    • Możliwość zażądania i uzyskania odpowiedniego certyfikatu PKI dla serwera WSUS z głównego urzędu certyfikacji (UC) przedsiębiorstwa.
      • Domyślnie większość szablonów certyfikatów, w tym szablon certyfikatu serwera sieci Web, będzie wydawana tylko dla administratorów domeny. Jeśli zalogowany użytkownik nie jest administratorem domeny, jego kontom użytkownika należy przyznać uprawnienie Rejestrowanie w szablonie certyfikatu.

W razie potrzeby uzyskaj certyfikat z urzędu certyfikacji

Jeśli masz już odpowiedni certyfikat w magazynie certyfikatów osobistych serwera WSUS, pomiń tę sekcję i zacznij od sekcji Powiąż certyfikat. Aby wysłać żądanie certyfikatu do wewnętrznego urzędu certyfikacji w celu zainstalowania nowego certyfikatu, postępuj zgodnie z instrukcjami w tej sekcji.

  1. Na serwerze WSUS otwórz administracyjny wiersz polecenia i uruchom certlm.msc. Aby zarządzać certyfikatami dla komputera lokalnego, musisz mieć konto administratora lokalnego.

    Zostanie wyświetlone narzędzie Menedżera certyfikatów dla urządzenia lokalnego.

  2. Rozwiń węzeł Osobiste, a następnie kliknij prawym przyciskiem myszy pozycję Certyfikaty.

  3. Wybierz pozycję Wszystkie zadania , a następnie zażądaj nowego certyfikatu.

  4. Wybierz przycisk Dalej , aby rozpocząć rejestrację certyfikatu.

  5. Wybierz typ certyfikatu do zarejestrowania. Celem certyfikatu jest uwierzytelnianie serwera , a szablonem certyfikatu firmy Microsoft, który ma być używany, jest serwer sieci Web lub szablon niestandardowy, w którym określono uwierzytelnianie serwera jako użycie klucza rozszerzonego. Może zostać wyświetlony monit o dodatkowe informacje w celu zarejestrowania certyfikatu. Na ogół należy podać co najmniej następujące informacje:

    • Nazwa zwyczajowa: Znalezione na karcie Temat ustaw wartość na nazwę FQDN serwera WSUS.
    • Przyjazna nazwa: Znalezione na karcie Ogólne ustaw wartość na opisową nazwę, która ułatwi późniejsze zidentyfikowanie certyfikatu.

    Okno właściwości certyfikatu umożliwiające określenie dodatkowych informacji dotyczących rejestracji

  6. Wybierz pozycję Zarejestruj się, a następnie Zakończ , aby ukończyć rejestrację.

  7. Otwórz certyfikat, jeśli chcesz wyświetlić szczegóły na jego temat, na przykład odcisk palca certyfikatu.

Porada

Jeśli Twój serwer WSUS jest połączony z Internetem, będziesz potrzebować zewnętrznej nazwy FQDN w polu Subject lub Subject Alternative Name (SAN) certyfikatu.

Powiąż certyfikat z witryną administracyjną programu WSUS

Gdy masz już certyfikat w osobistym magazynie certyfikatów serwera WSUS, powiąż go z witryną administracyjną programu WSUS w usługach IIS.

  1. Na serwerze WSUS otwórz Menedżera internetowych usług informacyjnych (IIS).

  2. Przejdź do pozycji Sites>WSUS Administration.

  3. Wybierz pozycję Powiązania z menu akcji lub klikając prawym przyciskiem myszy witrynę.

  4. W oknie Powiązania witryny wybierz wiersz https, a następnie wybierz pozycję Edytuj....

    • Nie usuwaj powiązania witryny HTTP. Program WSUS używa protokołu HTTP do aktualizowania plików zawartości.
  5. W obszarze opcji Certyfikat SSL wybierz certyfikat do powiązania z witryną administracyjną programu WSUS. Przyjazna nazwa certyfikatu jest wyświetlana w menu rozwijanym. Jeśli przyjazna nazwa nie została określona, zostanie wyświetlone pole certyfikatu IssuedTo . Jeśli nie masz pewności, którego certyfikatu użyć, wybierz pozycję Wyświetl i sprawdź, czy odcisk palca jest zgodny z uzyskanym.

    Okno Edytowanie powiązania witryny z wyborem certyfikatu SSL

  6. Po zakończeniu wybierz przycisk OK , a następnie przycisk Zamknij , aby zamknąć powiązania witryny. Nie zamykaj Menedżera internetowych usług informacyjnych (IIS, Internet Information Services, Internet Information Services), aby poznać następne kroki.

Konfigurowanie usług sieci Web programu WSUS do wymagania protokołu SSL

  1. W Menedżerze usług IIS na serwerze WSUS przejdź do pozycjiAdministracja usługami WSUSlokacji>.

  2. Rozwiń witrynę Administracja programu WSUS, aby wyświetlić listę usług sieci Web i katalogów wirtualnych dla usług WSUS.

  3. Dla każdej z poniższych usług sieci Web programu WSUS:

    • ApiRemoting30
    • ClientWebService (Usługa sieci Web)
    • DSSAuthWebService
    • ServerSyncWebService
    • SimpleAuthWebService

    Wprowadź następujące zmiany:

    1. Wybierz pozycję Ustawienia protokołu SSL.
    2. Włącz opcję Wymagaj protokołu SSL .
    3. Sprawdź, czy opcja certyfikatów klienta jest ustawiona na Ignoruj.
    4. Wybierz pozycję Zastosuj.

Nie należy ustawiać ustawień protokołu SSL w witrynie administracyjnej najwyższego poziomu programu WSUS, ponieważ niektóre funkcje, takie jak zawartość, muszą korzystać z protokołu HTTP.

Konfigurowanie aplikacji WSUS do używania protokołu SSL

Gdy usługi sieci Web są już ustawione tak, aby wymagały protokołu SSL, należy powiadomić o tym aplikację WSUS, aby mogła wykonać dodatkową konfigurację w celu obsługi tej zmiany.

  1. Otwórz wiersz polecenia administratora na serwerze WSUS. Użytkownik, którego uruchomiono to polecenie, musi być członkiem grupy Administratorzy programu WSUS lub lokalnej grupy Administratorzy.

  2. Change directory to the tools folder for WSUS:

    cd "c:\Program Files\Update Services\Tools"

  3. Skonfiguruj program WSUS do korzystania z protokołu SSL za pomocą następującego polecenia:

    WsusUtil.exe configuressl server.contoso.com

    Gdzie server.contoso.com jest nazwą FQDN serwera WSUS.

  4. Narzędzie WsusUtil zwraca adres URL serwera WSUS z numerem portu podanym na końcu. Portem będzie 8531 (domyślnie) lub 443. Sprawdź, czy zwrócony adres URL jest zgodny z oczekiwaniami. Jeśli błędnie wpisano polecenie, można je ponownie uruchomić.

    Polecenie wsusutil configuressl zwracające adres URL HTTPS dla programu WSUS

Porada

Jeśli serwer WSUS jest skierowany do Internetu, określ zewnętrzną nazwę FQDN podczas uruchamiania WsusUtil.exe configuressl.

Sprawdzanie, czy konsola WSUS może łączyć się przy użyciu protokołu SSL

Konsola WSUS używa usługi sieci Web ApiRemoting30 do nawiązywania połączenia. Punkt aktualizacji oprogramowania (SUP) programu Configuration Manager również używa tej samej usługi sieci Web do kierowania programem WSUS do podjęcia określonych działań, takich jak:

  • Inicjowanie synchronizacji aktualizacji oprogramowania
  • Ustawienie właściwego serwera nadrzędnego dla usług WSUS, które zależy od lokalizacji obiektu SUP w hierarchii programu Configuration Manager
  • Dodawanie lub usuwanie produktów i klasyfikacji do synchronizacji z serwera WSUS najwyższego poziomu hierarchii.
  • Usuwanie wygasłych aktualizacji

Otwórz konsolę WSUS, aby sprawdzić, czy można użyć połączenia SSL z usługą sieci Web ApiRemoting30 serwera WSUS. Później przetestujemy niektóre inne usługi sieci Web.

  1. Otwórz konsolę WSUS i wybierz akcję>Połącz z serwerem.

  2. Wprowadź nazwę FQDN serwera WSUS dla opcji Nazwa serwera .

  3. Wybierz numer portu zwrócony w adresie URL z programu WSUSutil.

  4. Opcja Użyj protokołu SSL (Secure Sockets Layer) do połączenia z tym serwerem jest automatycznie włączana po wybraniu wartości 8531 (domyślnie) lub 443.

    Nawiązywanie połączenia z konsolą WSUS przez port HTTPS

  5. Jeśli serwer lokacji programu Configuration Manager jest zdalny od punktu aktualizacji oprogramowania, uruchom konsolę WSUS z serwera lokacji i sprawdź, czy konsola WSUS może połączyć się za pośrednictwem protokołu SSL.

    • Jeśli zdalna konsola WSUS nie może nawiązać połączenia, prawdopodobnie oznacza to problem z zaufaniem certyfikatu, rozpoznawaniem nazw lub zablokowanym portem.

Konfigurowanie punktu aktualizacji oprogramowania do wymagania komunikacji SSL z serwerem WSUS

Po skonfigurowaniu usługi WSUS do korzystania z protokołu TLS/SSL należy zaktualizować odpowiedni punkt aktualizacji oprogramowania programu Configuration Manager, aby również wymagał protokołu SSL. Po wprowadzeniu tej zmiany program Configuration Manager:

  • Sprawdzanie, czy można skonfigurować serwer programu WSUS dla punktu aktualizacji oprogramowania
  • Poinstruuj klientów, aby korzystali z portu SSL, gdy zostaną poproszeni o skanowanie w kierunku tego serwera WSUS.

Aby skonfigurować punkt aktualizacji oprogramowania tak, aby wymagał komunikacji SSL z serwerem programu WSUS, wykonaj następujące czynności:

  1. Otwórz konsolę programu Configuration Manager i połącz się z centralną lokacją administracyjną lub serwerem lokacji głównej dla punktu aktualizacji oprogramowania, który musisz edytować.

  2. Przejdź dopozycji Omówienie>administracji>: Serwerykonfiguracji>lokacji i role systemu lokacji.

  3. Wybierz serwer systemu lokacji, na którym zainstalowano program WSUS, a następnie wybierz rolę systemu lokacji punktu aktualizacji oprogramowania.

  4. Na wstążce wybierz pozycję Właściwości.

  5. Włącz opcję Wymagaj komunikacji SSL z serwerem WSUS .

    Właściwości SUP z opcją Wymagaj komunikacji SSL z serwerem WSUS

  6. W WCM.log witryny po zastosowaniu zmiany zostaną wyświetlone następujące wpisy:

    SCF change notification triggered.
    Populating config from SCF
    Setting new configuration state to 1 (WSUS_CONFIG_PENDING)
    ...
    Attempting connection to local WSUS server
    Successfully connected to local WSUS server
    ...
    Setting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
    

Przykłady plików dziennika zostały zmodyfikowane w celu usunięcia niepotrzebnych informacji z tego scenariusza.

Weryfikowanie funkcjonalności za pomocą programu Configuration Manager

Sprawdzanie, czy serwer lokacji może synchronizować aktualizacje

  1. Połącz konsolę programu Configuration Manager z lokacją najwyższego poziomu.

  2. Przejdź doprzeglądu>biblioteki> oprogramowaniaOprogramowanie Aktualizacje>Wszystkie Aktualizacje programowe.

  3. Na wstążce wybierz pozycję Synchronizuj aktualizacje oprogramowania.

  4. Wybierz pozycję Tak w powiadomieniu z pytaniem, czy chcesz zainicjować synchronizację aktualizacji oprogramowania dla całej witryny.

    • Ponieważ konfiguracja usług WSUS uległa zmianie, zamiast synchronizacji różnicowej zostanie przeprowadzona pełna synchronizacja aktualizacji oprogramowania.
  5. Otwórz wsyncmgr.log witryny. Jeśli monitorujesz witrynę podrzędną, musisz najpierw zaczekać, aż witryna nadrzędna zakończy synchronizację. Sprawdź, czy serwer pomyślnie się synchronizuje, przeglądając dziennik pod kątem wpisów podobnych do poniższych:

    Starting Sync
    ...
    Full sync required due to changes in main WSUS server location.
    ...
    Found active SUP SERVER.CONTOSO.COM from SCF File.
    ...
    https://SERVER.CONTOSO.COM:8531
    ...
    Done synchronizing WSUS Server SERVER.CONTOSO.COM
    ...
    sync: Starting SMS database synchronization
    ...
    Done synchronizing SMS with WSUS Server SERVER.CONTOSO.COM
    

Sprawdzanie, czy klient może skanować w poszukiwaniu aktualizacji

Po zmianie punktu aktualizacji oprogramowania na wymaganie protokołu SSL klienci programu Configuration Manager otrzymują zaktualizowany adres URL programu WSUS w momencie wysłania żądania lokalizacji dla punktu aktualizacji oprogramowania. Testując klienta, możemy:

  • Określ, czy klient ufa certyfikatowi serwera WSUS.
  • Jeśli usługi SimpleAuthWebService i ClientWebService dla usług WSUS są funkcjonalne.
  • Czy wirtualny katalog zawartości programu WSUS jest funkcjonalny, jeśli klient uzyskał umowę EULA podczas skanowania
  1. Zidentyfikuj klienta, który skanuje w punkcie aktualizacji oprogramowania, który został ostatnio zmieniony tak, aby używał protokołu TLS/SSL. Użyj polecenia Uruchom skrypty za pomocą poniższego skryptu programu PowerShell, jeśli potrzebujesz pomocy przy identyfikowaniu klienta:

    $Last = (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").LastSuccessScanPath
    $Current= Write-Output (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").CurrentScanPath
    Write-Host "LastGoodSUP- $last"
    Write-Host "CurrentSUP- $current"
    

    Porada

    Otwórz ten skrypt w centrum społeczności. Aby uzyskać więcej informacji, zobacz Bezpośrednie linki do elementów centrum społeczności.

  2. Uruchom cykl skanowania aktualizacji oprogramowania na kliencie testowym. Możesz wymusić skanowanie przy użyciu następującego skryptu programu PowerShell:

    Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"
    

    Porada

    Otwórz ten skrypt w centrum społeczności. Aby uzyskać więcej informacji, zobacz Bezpośrednie linki do elementów centrum społeczności.

  3. Przejrzyj ScanAgent.log klienta, aby sprawdzić, czy odebrano komunikat do skanowania przy użyciu punktu aktualizacji oprogramowania.

    Message received: '<?xml version='1.0' ?>
    <UpdateSourceMessage MessageType='ScanByUpdateSource'>
       <ForceScan>TRUE</ForceScan>
       <UpdateSourceIDs>
     		<ID>{A1B2C3D4-1234-1234-A1B2-A1B2C3D41234}</ID>
       </UpdateSourceIDs>
     </UpdateSourceMessage>'
    
  4. Przejrzyj LocationServices.log , aby sprawdzić, czy klient widzi prawidłowy adres URL programu WSUS. LocationServices.log

    WSUSLocationReply : <WSUSLocationReply SchemaVersion="1
    ...
    <LocationRecord WSUSURL="https://SERVER.CONTOSO.COM:8531" ServerName="SERVER.CONTOSO.COM"
    ...
    </WSUSLocationReply>
    
  5. Przejrzyj WUAHandler.log , aby sprawdzić, czy klient może pomyślnie skanować.

    Enabling WUA Managed server policy to use server: https://SERVER.CONTOSO.COM:8531
    ...
    Successfully completed scan.
    

Przypinanie certyfikatu TLS dla urządzeń skanujących serwery WSUS skonfigurowane przy użyciu protokołu HTTPS

(Wprowadzone w 2103 r.)

Począwszy od programu Configuration Manager 2103, można dodatkowo zwiększyć bezpieczeństwo skanowania HTTPS względem programu WSUS, wymuszając przypinanie certyfikatów. Aby w pełni włączyć to zachowanie, dodaj certyfikaty dla serwerów WSUS do nowego WindowsServerUpdateServices magazynu certyfikatów na klientach i upewnij się, że przypinanie certyfikatów jest włączone za pomocą ustawień klienta. Aby uzyskać więcej informacji o zmianach w agencie usługi Windows Update, zobacz Zmiany skanowania i certyfikaty dodawanie zabezpieczeń dla urządzeń z systemem Windows przy użyciu programu WSUS dla aktualizacji — Microsoft Tech Community.

Wymagania wstępne dotyczące wymuszania przypinania certyfikatu TLS dla klienta usługi Windows Update

  • Configuration Manager w wersji 2103
  • Upewnij się, że serwery programu WSUS i punkty aktualizacji oprogramowania są skonfigurowane do używania protokołu TLS/SSL
  • Dodaj certyfikaty serwerów programu WSUS do nowego WindowsServerUpdateServices magazynu certyfikatów na swoich klientach
    • W przypadku korzystania z przypinania certyfikatów za pomocą bramy zarządzania chmurą (CMG), WindowsServerUpdateServices magazyn potrzebuje certyfikatu CMG. Jeśli klienci przełączają się z Internetu na sieć VPN, w magazynie WindowsServerUpdateServices są potrzebne certyfikaty serwera CMG i WSUS.

Uwaga

Skanowanie aktualizacji oprogramowania dla urządzeń będzie nadal działać pomyślnie przy użyciu wartości domyślnej Tak dla ustawienia klienta wymuszania przypinania certyfikatu TLS dla klienta usługi Windows Update w celu wykrycia aktualizacji. Dotyczy to skanowania za pośrednictwem protokołu HTTP i HTTPS. Przypinanie certyfikatu nie ma zastosowania, dopóki certyfikat nie będzie znajdować się w magazynie klienta, WindowsServerUpdateServices a serwer WSUS nie zostanie skonfigurowany do używania protokołu TLS/SSL.

Włączanie lub wyłączanie przypinania certyfikatów TLS dla urządzeń skanujących serwery WSUS skonfigurowane przy użyciu protokołu HTTPS

  1. W konsoli programu Configuration Manager przejdź dostrony Ustawienia klientaadministracyjnego>.
  2. Wybierz domyślne ustawienia klienta lub niestandardowy zestaw ustawień klienta, a następnie wybierz pozycję Właściwości na wstążce.
  3. Wybierz kartę Aktualizacje oprogramowania w ustawieniach klienta
  4. Wybierz jedną z następujących opcji dla ustawienia Wymuś przypinanie certyfikatu TLS dla klienta usługi Windows Update w celu wykrywania aktualizacji:
    • Nie: Nie włączaj wymuszania przypinania certyfikatu TLS na potrzeby skanowania WSUS
    • Tak: włącza wymuszanie przypinania certyfikatu TLS dla urządzeń podczas skanowania WSUS (domyślnie)
  5. Sprawdź, czy klienci mogą skanować w poszukiwaniu aktualizacji.

Następne kroki

Wdrażanie aktualizacji oprogramowania