Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
O Gerenciador de Configurações usa uma combinação de certificados digitais autoassinados e PKI (infraestrutura de chave pública).
Use certificados PKI sempre que possível. Para obter mais informações, consulte Requisitos de certificado PKI. Quando o Gerenciador de Configurações solicitar certificados PKI durante o registro para dispositivos móveis, use o Active Directory Domain Services e uma autoridade de certificação corporativa. Para todos os outros certificados PKI, implante-os e gerencie-os independentemente do Gerenciador de Configurações.
Os certificados PKI são necessários quando os computadores cliente se conectam a sistemas de sites baseados na Internet. O gateway de gerenciamento de nuvem também requer certificados. Para obter mais informações, consulte Gerenciar clientes na Internet.
Ao usar uma PKI, você também pode usar o IPsec para ajudar a proteger a comunicação de servidor para servidor entre sistemas de site em um site, entre sites e para outras transferências de dados entre computadores. A implementação do IPsec é independente do Gerenciador de Configurações.
Quando os certificados PKI não estão disponíveis, o Gerenciador de Configurações gera automaticamente os certificados autoassinados. Alguns certificados no Gerenciador de Configurações são sempre autoassinados. Na maioria dos casos, o Gerenciador de Configurações gerencia automaticamente os certificados autoassinados, e você não precisa fazer outra ação. Um exemplo é o certificado de assinatura do servidor do site. Esse certificado é sempre autoassinado. Isso garante que as políticas que os clientes baixam do ponto de gerenciamento foram enviadas do servidor do site e não foram adulteradas. Como outro exemplo, quando você habilita o site para HTTP avançado, o site emite certificados autoassinados para funções de servidor de site.
Importante
A partir do Gerenciador de Configurações versão 2103, os sites que permitem a comunicação do cliente HTTP foram preteridos. Configure o site para HTTPS ou HTTP aprimorado. Para obter mais informações, consulte Habilitar o site para somente HTTPS ou HTTP aprimorado.
Certificados CNG v3
O Gerenciador de Configurações dá suporte a certificados de criptografia: CNG (próxima geração) v3. Os clientes do Gerenciador de Configurações podem usar um certificado de autenticação de cliente PKI com chave privada em um KSP (Provedor de Armazenamento de Chaves) CNG. Com suporte a KSP, os clientes do Gerenciador de Configurações dão suporte a chaves privadas baseadas em hardware, como um TPM KSP para certificados de autenticação de cliente PKI.
Para obter mais informações, consulte Visão geral dos certificados CNG v3.
HTTP aprimorado
O uso da comunicação HTTPS é recomendado para todos os caminhos de comunicação do Gerenciador de Configurações, mas é desafiador para alguns clientes devido à sobrecarga do gerenciamento de certificados PKI. A introdução da integração do Microsoft Entra reduz alguns, mas não todos os requisitos de certificado. Em vez disso, você pode habilitar o site para usar HTTP aprimorado. Essa configuração dá suporte a HTTPS em sistemas de site usando certificados autoassinados, juntamente com o Microsoft Entra ID para alguns cenários. Ele não requer PKI.
Para obter mais informações, consulte HTTP aprimorado.
Certificados para CMG
O gerenciamento de clientes na Internet por meio do CMG (gateway de gerenciamento de nuvem) requer o uso de certificados. O número e o tipo de certificados variam dependendo de seus cenários específicos.
Para obter mais informações, consulte Lista de verificação de configuração do CMG.
Observação
O ponto de distribuição (CDP) baseado em nuvem foi preterido. A partir da versão 2107, não é possível criar novas instâncias de CDP. Para fornecer conteúdo a dispositivos baseados na Internet, habilite o CMG a distribuir conteúdo. Para obter mais informações, consulte Recursos preteridos.
Para obter mais informações sobre certificados para uma CDP, consulte Certificados para o ponto de distribuição em nuvem.
O certificado de assinatura do servidor do site
O servidor do site sempre cria um certificado autoassinado Ele usa esse certificado para várias finalidades.
Os clientes podem obter com segurança uma cópia do certificado de assinatura do servidor do site do Active Directory Domain Services e da instalação por push do cliente. Se os clientes não puderem obter uma cópia desse certificado por um desses mecanismos, instale-o quando você instalar o cliente. Esse processo é especialmente importante se a primeira comunicação do cliente com o site for com um ponto de gerenciamento baseado na Internet. Como esse servidor está conectado a uma rede não confiável, ele fica mais vulnerável a ataques. Se você não executar essa outra etapa, os clientes baixarão automaticamente uma cópia do certificado de assinatura do servidor do site do ponto de gerenciamento.
Os clientes não podem obter com segurança uma cópia do certificado do servidor do site nos seguintes cenários:
Você não instala o cliente usando o push do cliente e:
Você não estendeu o esquema do Active Directory para o Gerenciador de Configurações.
Você não publicou o site do cliente no Active Directory Domain Services.
O cliente é de uma floresta não confiável ou de um grupo de trabalho.
Você está usando o gerenciamento de clientes baseado na Internet e instala o cliente quando ele está na Internet.
Para obter mais informações sobre como instalar clientes com uma cópia do certificado de assinatura do servidor do site, use a propriedade de linha de comando SMSSIGNCERT . Para obter mais informações, consulte Sobre parâmetros e propriedades de instalação do cliente.
Provedor de armazenamento de chaves associado a hardware
O Gerenciador de Configurações usa certificados autoassinados para a identidade do cliente e para ajudar a proteger a comunicação entre os sistemas do cliente e do site. Quando você atualiza o site e os clientes para a versão 2107 ou posterior, o cliente armazena o certificado do site em um KSP (provedor de armazenamento de chaves) associado a hardware. Esse KSP normalmente é o TPM (trusted platform module) pelo menos na versão 2.0. O certificado também está marcado como não exportável.
Se o cliente também tiver um certificado baseado em PKI, ele continuará a usar esse certificado para comunicação TLS HTTPS. Ele usa seu certificado autoassinado para assinar mensagens com o site. Para obter mais informações, consulte Requisitos de certificado PKI.
Observação
Para clientes que também têm um certificado PKI, o console do Gerenciador de Configurações exibe a propriedade de certificado do cliente como autoassinado. O painel de controle do cliente A propriedade de certificado do cliente mostra PKI.
Quando você atualizar para a versão 2107 ou posterior, os clientes com certificados PKI recriarão certificados autoassinados, mas não se registrarão novamente no site. Os clientes sem um certificado PKI se registrarão novamente no site, o que pode causar processamento extra no site. Certifique-se de que seu processo para atualizar clientes permita a randomização. Se você atualizar simultaneamente muitos clientes, isso poderá causar uma lista de pendências no servidor do site.
O Gerenciador de Configurações não usa TPMs conhecidos como vulneráveis. Por exemplo, a versão do TPM é anterior à 2.0. Se um dispositivo tiver um TPM vulnerável, o cliente volta a usar um KSP baseado em software. O certificado ainda não pode ser exportado.
A mídia de implantação de sistema operacional não usa certificados associados a hardware, ela continua usando certificados autoassinados do site. Você cria a mídia em um dispositivo que tem o console, mas ela pode ser executada em qualquer cliente.
Para solucionar problemas de comportamentos de certificado, use o CertificateMaintenance.log no cliente.