Configurar a segurança no Configuration Manager

Aplica-se a: Configuration Manager (branch atual)

Use as informações deste artigo para ajudá-lo a configurar opções relacionadas à segurança para o Configuration Manager. Antes de começar, certifique-se de ter um plano de segurança.

Importante

A partir do Configuration Manager versão 2103, os sites que permitem a comunicação do cliente HTTP foram preteridos. Configure o site para HTTPS ou HTTP aprimorado. Para obter mais informações, consulte Habilitar o site para somente HTTPS ou HTTP aprimorado.

Certificados PKI do cliente

Se quiser usar certificados PKI (infraestrutura de chave pública) para conexões de cliente com sistemas de sites que usam o IIS (Serviços de Informações da Internet), use o procedimento a seguir para configurar esses certificados.

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Sites. Selecione o site principal a ser configurado.

  2. Na faixa de opções, escolha Propriedades. Em seguida, alterne para a guia Segurança de Comunicação .

  3. Selecione as configurações para sistemas de sites que usam o IIS.

    • Somente HTTPS: os clientes atribuídos ao site sempre usam um certificado PKI do cliente quando se conectam a sistemas de site que usam o IIS. Por exemplo, um ponto de gerenciamento e um ponto de distribuição.

    • HTTPS ou HTTP: você não exige que os clientes usem certificados PKI.

    • Use certificados gerados pelo Configuration Manager para sistemas de site HTTP: Para obter mais informações sobre essa configuração, consulte HTTP aprimorado.

  4. Selecione as configurações para computadores cliente.

    • Usar certificado PKI do cliente (funcionalidade de autenticação do cliente) quando disponível: Se você escolheu a configuração do servidor do site HTTPS ou HTTP , escolha essa opção para usar um certificado PKI do cliente para conexões HTTP. O cliente usa esse certificado em vez de um certificado autoassinado para se autenticar em sistemas de site. Se você escolheu apenas HTTPS, essa opção será escolhida automaticamente.

      Quando mais de um certificado de cliente PKI válido estiver disponível em um cliente, selecione Modificar para configurar os métodos de seleção de certificado do cliente. Para obter mais informações sobre o método de seleção de certificado do cliente, consulte Planejando a seleção de certificado do cliente PKI.

    • Os clientes marcar a CRL (lista de certificados revogados) para sistemas de sites: habilite essa configuração para que os clientes marcar a CRL da sua organização para certificados revogados. Para obter mais informações sobre a verificação de CRL para clientes, consulte Planejando a revogação de certificados PKI.

  5. Para importar, exibir e excluir os certificados para autoridades de certificação raiz confiáveis, selecione Definir. Para obter mais informações, consulte Planejando os certificados raiz confiáveis PKI e a Lista de emissores de certificados.

Repita esse procedimento para todos os sites primários na hierarquia.

Gerenciar a chave raiz confiável

Use estes procedimentos para pré-provisionar e verificar a chave raiz confiável para um cliente do Configuration Manager.

Observação

Se os clientes puderem obter a chave raiz confiável do Active Directory Domain Services ou do push do cliente, você não precisará pré-provisioná-la.

Quando os clientes usam comunicação HTTPS com pontos de gerenciamento, você não precisa pré-provisionar a chave raiz confiável. Eles estabelecem confiança pelos certificados PKI.

Para obter mais informações sobre a chave raiz confiável, consulte Planejar a segurança.

Pré-provisionar um cliente com a chave raiz confiável usando um arquivo

  1. No servidor do site, navegue até o diretório de instalação do Configuration Manager. \bin\<platform> Na subpasta, abra o seguinte arquivo em um editor de texto:mobileclient.tcf

  2. Localize a entrada, SMSPublicRootKey. Copie o valor dessa linha e feche o arquivo sem salvar as alterações.

  3. Crie um novo arquivo de texto e cole o valor da chave que você copiou do arquivo mobileclient.tcf.

  4. Salve o arquivo em um local onde todos os computadores possam acessá-lo, mas onde o arquivo esteja protegido contra adulteração.

  5. Instale o cliente usando qualquer método de instalação que aceite propriedades client.msi. Especifique a seguinte propriedade: SMSROOTKEYPATH=<full path and file name>

    Importante

    Ao especificar a chave raiz confiável durante a instalação do cliente, especifique também o código do site. Use a seguinte propriedade client.msi: SMSSITECODE=<site code>

Pré-provisionar um cliente com a chave raiz confiável sem usar um arquivo

  1. No servidor do site, navegue até o diretório de instalação do Configuration Manager. \bin\<platform> Na subpasta, abra o seguinte arquivo em um editor de texto:mobileclient.tcf

  2. Localize a entrada, SMSPublicRootKey. Copie o valor dessa linha e feche o arquivo sem salvar as alterações.

  3. Instale o cliente usando qualquer método de instalação que aceite propriedades client.msi. Especifique a seguinte propriedade client.msi: SMSPublicRootKey=<key> Onde <key> está a cadeia de caracteres que você copiou de mobileclient.tcf.

    Importante

    Ao especificar a chave raiz confiável durante a instalação do cliente, especifique também o código do site. Use a seguinte propriedade client.msi: SMSSITECODE=<site code>

Verificar a chave raiz confiável em um cliente

  1. Abra um console do Windows PowerShell como administrador.

  2. Execute o seguinte comando:

    (Get-WmiObject -Namespace root\ccm\locationservices -Class TrustedRootKey).TrustedRootKey
    

A cadeia de caracteres retornada é a chave raiz confiável. Verifique se ele corresponde ao valor SMSPublicRootKey no arquivo mobileclient.tcf no servidor do site.

Remova ou substitua a chave de raiz confiável

Remova a chave de raiz confiável de um cliente usando a propriedade RESETKEYINFORMATION = TRUEclient.msi, .

Para substituir a chave de raiz confiável, reinstale o cliente junto com a nova chave de raiz confiável. Por exemplo, use push do cliente ou especifique a client.msi propriedade SMSPublicRootKey.

Para obter mais informações sobre essas propriedades de instalação, consulte Sobre parâmetros e propriedades de instalação do cliente.

Assinatura e criptografia

Defina as configurações de assinatura e criptografia mais seguras para sistemas de site aos quais todos os clientes no site podem dar suporte. Essas configurações são especialmente importantes quando você permite que os clientes se comuniquem com sistemas de site usando certificados autoassinados por HTTP.

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Sites. Selecione o site principal a ser configurado.

  2. Na faixa de opções, selecione Propriedades e alterne para a guia Assinatura e Criptografia .

    Essa guia está disponível apenas no site principal. Se você não vir a guia Assinatura e Criptografia , certifique-se de que não esteja conectado a um site de administração central ou a um site secundário.

  3. Configure as opções de assinatura e criptografia para que os clientes se comuniquem com o site.

    • Exigir assinatura: os clientes assinam dados antes de enviar para o ponto de gerenciamento.

    • Exigir SHA-256: os clientes usam o algoritmo SHA-256 ao assinar dados.

      Aviso

      Não exija SHA-256 sem primeiro confirmar que todos os clientes são compatíveis com esse algoritmo de hash. Esses clientes incluem aqueles que podem ser atribuídos ao site no futuro.

      Se você escolher essa opção e os clientes com certificados autoassinados não puderem dar suporte a SHA-256, o Configuration Manager os rejeitará. O componente SMS_MP_CONTROL_MANAGER registra a ID de mensagem 5443.

    • Usar criptografia: os clientes criptografam os dados do inventário do cliente e as mensagens de status antes de enviá-los ao ponto de gerenciamento.

Repita esse procedimento para todos os sites primários na hierarquia.

Administração baseada em funções

A administração baseada em funções combina funções de segurança, escopos de segurança e coleções atribuídas para definir o escopo administrativo de cada usuário administrativo. Um escopo inclui os objetos que um usuário pode visualizar no console e as tarefas relacionadas a esses objetos para os quais ele tem permissão de execução. As configurações de administração baseadas em funções são aplicadas em cada site em uma hierarquia.

Para obter mais informações, consulte Configurar administração baseada em função. Este artigo detalha as seguintes ações:

  • Criar funções de segurança personalizadas

  • Configurar funções de segurança

  • Configurar escopos de segurança para um objeto

  • Configurar coleções para gerenciar a segurança

  • Criar um novo usuário administrativo

  • Modificar o escopo administrativo de um usuário administrativo

Importante

Seu próprio escopo administrativo define os objetos e configurações que podem ser atribuídos ao configurar a administração baseada em funções para outro usuário administrativo. Para obter informações sobre o planejamento da administração baseada em funções, consulte Fundamentos da administração baseada em funções.

Gerenciar contas

O Configuration Manager oferece suporte a contas do Windows para muitas tarefas e usos diferentes. Para exibir contas configuradas para tarefas diferentes e gerenciar a senha que o Configuration Manager usa para cada conta, use o seguinte procedimento:

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Segurança e escolha o nó Contas.

  2. Para alterar a senha de uma conta, selecione a conta na lista. Em seguida, escolha Propriedades na faixa de opções.

  3. Escolha Definir para abrir a caixa de diálogo Conta de Usuário do Windows . Especifique a nova senha para o Configuration Manager usar para esta conta.

    Observação

    A senha especificada deve corresponder à senha dessa conta no Active Directory.

Para obter mais informações, consulte Contas usadas no Configuration Manager.

Microsoft Entra ID

Integre o Configuration Manager ao Microsoft Entra ID para simplificar e habilitar seu ambiente para a nuvem. Permita a autenticação do site e dos clientes usando o Microsoft Entra ID.

Para obter mais informações, consulte o serviço Gerenciamento de Nuvem em Configurar serviços do Azure.

Autenticação de Provedor SMS

Você pode especificar o nível mínimo de autenticação para os administradores acessarem os sites do Configuration Manager. Esse recurso impõe que os administradores entrem no Windows com o nível necessário antes de poderem acessar o Configuration Manager. Para obter mais informações, consulte Planejar a autenticação do provedor SMS.

Importante

Essa configuração abrange toda a hierarquia. Antes de alterar essa configuração, verifique se todos os administradores do Configuration Manager podem entrar no Windows com o nível de autenticação necessário.

Para definir essa configuração, use as seguintes etapas:

  1. Primeiro, entre no Windows com o nível de autenticação pretendido.

  2. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Sites.

  3. Selecione Configurações de Hierarquia na faixa de opções.

  4. Alterne para a guia Autenticação. Selecione o nível de autenticação desejado e selecione OK.

    • Somente quando necessário, selecione Adicionar para excluir usuários ou grupos específicos. Para obter mais informações, consulte Exclusões.

Exclusões

Na guia Autenticação das Configurações de Hierarquia, você também pode excluir determinados usuários ou grupos. Use essa opção com moderação. Por exemplo, quando usuários específicos exigem acesso ao console do Configuration Manager, mas não conseguem se autenticar no Windows no nível necessário. Também pode ser necessário para automação ou serviços executados no contexto de uma conta do sistema.

Próximas etapas