Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
A Microsoft recomenda o uso da comunicação HTTPS para todos os caminhos de comunicação do Configuration Manager, mas é um desafio para alguns clientes devido à sobrecarga do gerenciamento de certificados PKI. Com o HTTP aprimorado, o Configuration Manager pode fornecer comunicação segura emitindo certificados autoassinados para sistemas de site específicos.
Há dois objetivos principais para essa configuração:
Você pode proteger a comunicação confidencial do cliente sem a necessidade de certificados de autenticação do servidor PKI.
Os clientes podem acessar com segurança o conteúdo de pontos de distribuição sem a necessidade de uma conta de acesso à rede, certificado PKI do cliente ou autenticação do Windows.
Todas as outras comunicações com clientes são feitas por HTTP. O HTTP aprimorado não é o mesmo que habilitar o HTTPS para comunicação com o cliente ou um sistema de sites.
Observação
Os certificados PKI ainda são uma opção válida para clientes com os seguintes requisitos:
- Toda a comunicação do cliente é feita por HTTPS
- Controle avançado da infraestrutura de assinatura
Se você já estiver usando a PKI, os sistemas de sites usarão o certificado PKI associado no IIS, mesmo se você habilitar o HTTP aprimorado.
Cenários
Os seguintes cenários se beneficiam do HTTP aprimorado:
Cenário 1: cliente para ponto de gerenciamento
Os dispositivos ingressados no Microsoft Entra e os dispositivos com um token emitido pelo Configuration Manager poderão se comunicar com um ponto de gerenciamento configurado para HTTP se você habilitar o HTTP aprimorado para o site. Com o HTTP aprimorado habilitado, o servidor do site gera um certificado para o ponto de gerenciamento, permitindo que ele se comunique por meio de um canal seguro.
Observação
Esse cenário não requer o uso de um ponto de gerenciamento habilitado para HTTPS, mas tem suporte como uma alternativa ao uso de HTTP aprimorado. Para obter mais informações sobre como usar um ponto de gerenciamento habilitado para HTTPS, consulte Habilitar ponto de gerenciamento para HTTPS.
Cenário 2: cliente para ponto de distribuição
Um grupo de trabalho ou cliente ingressado no Microsoft Entra pode autenticar e baixar conteúdo por um canal seguro de um ponto de distribuição configurado para HTTP. Esses tipos de dispositivos também podem autenticar e baixar conteúdo de um ponto de distribuição configurado para HTTPS sem exigir um certificado PKI no cliente. É um desafio adicionar um certificado de autenticação de cliente a um grupo de trabalho ou cliente ingressado no Microsoft Entra.
Esse comportamento inclui cenários de implantação de sistema operacional com uma sequência de tarefas em execução a partir da mídia de inicialização, PXE ou Centro de Software. Para obter mais informações, consulte Conta de acesso à rede.
Cenário 3: identidade do dispositivo do Microsoft Entra
Um dispositivo Microsoft Entra ingressado ou híbrido do Microsoft Entra sem um usuário do Microsoft Entra conectado pode se comunicar com segurança com seu site atribuído. A identidade do dispositivo baseada em nuvem agora é suficiente para autenticar com o CMG e o ponto de gerenciamento para cenários centrados no dispositivo. (Um token de usuário ainda é necessário para cenários centrados no usuário.)
Recursos
Os seguintes recursos do Configuration Manager são compatíveis ou exigem HTTP aprimorado:
- Gateway de gerenciamento de nuvem
- Implantação de sistema operacional sem uma conta de acesso à rede
- Habilitar o cogerenciamento para novos dispositivos Windows baseados na Internet
- Aprovações de aplicativos por email
- Serviço de administração
- Exibir consoles conectados recentemente
- Recuperação da chave de gerenciamento do BitLocker (versão 2103 e posterior)
- Aplicativos disponíveis para o usuário do Centro de Software (versão 2107 e posterior)
- Portal da Empresa em dispositivos cogerenciados (versão 2107 e posterior)
Observação
O ponto de atualização de software e os cenários relacionados sempre deram suporte ao tráfego HTTP seguro com clientes, bem como ao gateway de gerenciamento de nuvem. Ele usa um mecanismo com o ponto de gerenciamento diferente da autenticação baseada em certificado ou token.
Cenários não suportados
No momento, o HTTP aprimorado não protege todas as comunicações no Configuration Manager. A lista a seguir resume algumas funcionalidades importantes que ainda são HTTP.
- Comunicação ponto a ponto de cliente para conteúdo
- Ponto de migração de estado
- Ferramentas remotas
- Ponto do Reporting Services
Observação
Essa lista não é exaustiva.
Pré-requisitos
Um ponto de gerenciamento configurado para conexões de cliente HTTP. Defina essa opção na guia Geral das propriedades de função do ponto de gerenciamento.
Um ponto de distribuição configurado para conexões de cliente HTTP. Defina essa opção na guia Comunicação das propriedades da função do ponto de distribuição. Não habilite a opção Permitir que os clientes se conectem anonimamente.
Para cenários que exigem autenticação do Microsoft Entra, integre o site ao Microsoft Entra ID para gerenciamento de nuvem. Se você não integrar o site ao Microsoft Entra ID, ainda poderá habilitar o HTTP aprimorado.
Somente para o Cenário 3: um cliente executando uma versão com suporte do Windows 10 ou posterior e ingressado no Microsoft Entra ID. O cliente requer essa configuração para autenticação de dispositivo do Microsoft Entra.
Observação
Não há requisitos de versão do sistema operacional, além daqueles compatíveis com o cliente do Configuration Manager.
Configurar o site
No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Sites. Selecione o site e escolha Propriedades na faixa de opções.
Alterne para a guia Segurança da comunicação. Selecione a opção para HTTPS ou HTTP. Em seguida, habilite a opção Usar certificados gerados pelo Configuration Manager para sistemas de site HTTP.
Dica
Aguarde até 30 minutos para que o ponto de gerenciamento receba e configure o novo certificado do site.
Você também pode habilitar o HTTP aprimorado para o CAS (site de administração central). Use esse mesmo processo e abra as propriedades do CAS. Essa ação habilita apenas o HTTP aprimorado para a função de Provedor SMS no CAS. Não é uma configuração global que se aplica a todos os sites na hierarquia.
Para obter mais informações sobre como o cliente se comunica com o ponto de gerenciamento e o ponto de distribuição com essa configuração, consulte Comunicações de clientes para sistemas e serviços do site.
Validar o certificado
Você pode ver esses certificados no console do Configuration Manager. Vá para o espaço de trabalho Administração , expanda Segurança e selecione o nó Certificados . Procure o certificado raiz de emissão de SMS e os certificados de função de servidor do site emitidos pela raiz de emissão de SMS.
Quando você habilita o HTTP aprimorado, o servidor do site gera um certificado autoassinado chamado Certificado SSL de Função SMS. Esse certificado é emitido pelo certificado raiz de emissão de SMS . O ponto de gerenciamento adiciona esse certificado ao site padrão do IIS associado à porta 443.
Para ver o status da configuração, examine mpcontrol.log.
Diagrama conceitual
Este diagrama resume e visualiza alguns dos principais aspectos da funcionalidade HTTP aprimorada no Configuration Manager.
A conexão com o Microsoft Entra ID é recomendada, mas opcional. Ele permite cenários que exigem autenticação do Microsoft Entra.
Quando você habilita a opção de site para HTTP aprimorado, o site emite certificados autoassinados para sistemas de sites, como as funções de ponto de gerenciamento e ponto de distribuição.
Com os sistemas de site ainda configurados para conexões HTTP, os clientes se comunicam com eles por HTTPS.
Perguntas frequentes
Quais são os benefícios do HTTP aprimorado?
O principal benefício é reduzir o uso de HTTP puro, que é um protocolo inseguro. O Configuration Manager tenta ser seguro por padrão e a Microsoft quer tornar mais fácil para você manter seus dispositivos seguros. Habilitar o HTTPS baseado em PKI é uma configuração mais segura, mas pode ser complexa para muitos clientes. Se você não puder fazer HTTPS, habilite o HTTP aprimorado. A Microsoft recomenda essa configuração, mesmo que seu ambiente não use atualmente nenhum dos recursos que a suportam.
Importante
A partir do Configuration Manager versão 2103, os sites que permitem a comunicação do cliente HTTP foram preteridos. Configure o site para HTTPS ou HTTP aprimorado. Para obter mais informações, consulte Habilitar o site para somente HTTPS ou HTTP aprimorado.
Preciso usar o Microsoft Entra ID para habilitar o HTTP aprimorado?
Não. Muitos dos cenários e recursos que se beneficiam do HTTP aprimorado dependem da autenticação do Microsoft Entra. Você pode habilitar o HTTP aprimorado sem integrar o site ao Microsoft Entra ID. Em seguida, ele oferece suporte a recursos como o serviço de administração e a necessidade reduzida de uma conta de acesso à rede. Você só precisa do Microsoft Entra ID quando um dos recursos de suporte o exige.
Observação
Mesmo que você não use diretamente a API REST do serviço de administração, alguns recursos do Configuration Manager a usam nativamente, incluindo partes do console do Configuration Manager.
Como os clientes se comunicam com os sistemas do site?
Quando você habilita o HTTP aprimorado, o site emite certificados para sistemas de sites. Por exemplo, o ponto de gerenciamento e o ponto de distribuição. Em seguida, esses sistemas de site podem dar suporte à comunicação segura nos cenários com suporte atual.
De uma perspectiva de cliente, o ponto de gerenciamento emite um token para cada cliente. O cliente usa esse token para proteger a comunicação com os sistemas do site. Esse comportamento é independente da versão do sistema operacional, diferente do que o cliente do Configuration Manager dá suporte.
Se alguns sistemas de sites já forem HTTPS, posso habilitar o HTTP aprimorado?
Sim. Os sistemas de site sempre preferem um certificado PKI. Por exemplo, um ponto de gerenciamento já tem um certificado PKI, mas outros não. Quando você habilita o HTTP aprimorado para o site, o ponto de gerenciamento HTTPS continua a usar o certificado PKI. Os outros pontos de gerenciamento usam o certificado emitido pelo site para HTTP aprimorado.