Configurar a infraestrutura de certificado

Aplica-se a: Configuration Manager (branch atual)

Importante

A partir da versão 2203, esse recurso de acesso a recursos da empresa não tem mais suporte. Para obter mais informações, consulte Perguntas frequentes sobre a substituição do acesso a recursos.

Saiba como configurar a infraestrutura de certificado no Configuration Manager. Antes de começar, Marque se há pré-requisitos listados em Pré-requisitos para perfis de certificado.

Use estas etapas para configurar sua infraestrutura para certificados SCEP ou PFX.

Etapa 1 - Instalar e configurar o Serviço de Registro de Dispositivo de Rede e Dependências (somente para certificados SCEP)

Você deve instalar e configurar o serviço de função Serviço de Registro de Dispositivo de Rede para os Serviços de Certificados do Active Directory (AD CS), alterar as permissões de segurança nos modelos de certificado, implantar um certificado de autenticação de cliente PKI (infraestrutura de chave pública) e editar o Registro para aumentar o limite de tamanho da URL padrão do IIS (Serviços de Informações da Internet). Se necessário, você também deve configurar a AC (autoridade de certificação) emissora para permitir um período de validade personalizado.

Importante

Antes de configurar o Configuration Manager para trabalhar com o Serviço de Registro de Dispositivo de Rede, verifique a instalação e a configuração do Serviço de Registro de Dispositivo de Rede. Se essas dependências não estiverem funcionando corretamente, você terá dificuldade para solucionar problemas de registro de certificado usando o Configuration Manager.

Para instalar e configurar o Serviço de Registro de Dispositivo de Rede e dependências

  1. Em um servidor que esteja executando o Windows Server 2012 R2, instale e configure o serviço de Registro de Dispositivo de Rede para a função de servidor Serviços de Certificados do Active Directory. Para obter mais informações, consulte Orientação do Serviço de Registro de Dispositivo de Rede.

  2. Verifique e, se necessário, modifique as permissões de segurança para os modelos de certificado que o Serviço de Registro de Dispositivo de Rede está usando:

    • Para a conta que executa o console do Configuration Manager: permissão de leitura.

      Essa permissão é necessária para que, ao executar o Assistente para Criar Perfil de Certificado, você possa navegar para selecionar o modelo de certificado que deseja usar ao criar um perfil de configurações do SCEP. Selecionar um modelo de certificado significa que algumas configurações no assistente são preenchidas automaticamente, portanto, há menos para você configurar e há menos risco de selecionar configurações que não sejam compatíveis com os modelos de certificado que o Serviço de Registro de Dispositivo de Rede está usando.

    • Para a conta de Serviço SCEP que o pool de aplicativos do Serviço de Registro de Dispositivo de Rede usa: permissões de Leitura e Registro .

      Esse requisito não é específico do Configuration Manager, mas faz parte da configuração do Serviço de Registro de Dispositivo de Rede. Para obter mais informações, consulte Orientação do Serviço de Registro de Dispositivo de Rede.

    Dica

    Para identificar quais modelos de certificado o Serviço de Registro de Dispositivo de Rede está usando, exiba a seguinte chave do Registro no servidor que está executando o Serviço de Registro de Dispositivo de Rede: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP.

    Observação

    Essas são as permissões de segurança padrão que serão apropriadas para a maioria dos ambientes. No entanto, você pode usar uma configuração de segurança alternativa. Para obter mais informações, consulte Planejamento de permissões de modelo de certificado para perfis de certificado.

  3. Implante neste servidor um certificado PKI que dê suporte à autenticação do cliente. Talvez você já tenha um certificado adequado instalado no computador que pode usar, ou talvez precise implantar (ou prefira) implantar um certificado especificamente para esse fim. Para obter mais informações sobre os requisitos desse certificado, consulte os detalhes para Servidores que executam o Módulo de Política do Configuration Manager com o serviço de função Serviço de Registro de Dispositivo de Rede na seção Certificados PKI para Servidores no tópico Requisitos de certificado PKI para o Configuration Manager.

    Dica

    Se precisar de ajuda para implantar esse certificado, você poderá usar as instruções para implantar o certificado do cliente para pontos de distribuição, pois os requisitos do certificado são os mesmos, com uma exceção:

    • Não marque a caixa de marcação Permitir que a chave privada seja exportada na guia Tratamento de Solicitações das propriedades do modelo de certificado.

      Você não precisa exportar esse certificado com a chave privada, pois poderá navegar até o repositório do computador local e selecioná-lo ao configurar o módulo de política do Configuration Manager.

  4. Localize o certificado raiz ao qual o certificado de autenticação do cliente está vinculado. Em seguida, exporte esse certificado de autoridade de certificação raiz para um arquivo de certificado (.cer). Salve esse arquivo em um local seguro que você possa acessar com segurança ao instalar e configurar posteriormente o servidor do sistema de sites para o ponto de registro de certificado.

  5. No mesmo servidor, use o editor do registro para aumentar o limite de tamanho da URL padrão do IIS definindo os seguintes valores DWORD de chave do registro em HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters:

  6. No mesmo servidor, no Gerenciador do IIS (Serviços de Informações da Internet), modifique as configurações de filtragem de solicitação para o aplicativo /certsrv/mscep e reinicie o servidor. Na caixa de diálogo Editar Configurações de Filtragem de Solicitação , as configurações de Limites de Solicitação devem ser as seguintes:

    • Comprimento máximo permitido do conteúdo (bytes):30000000

    • Comprimento máximo da URL (bytes): 65534

    • Cadeia de caracteres de consulta máxima (bytes): 65534

      Para obter mais informações sobre essas configurações e como configurá-las, consulte Limites de Solicitações do IIS.

  7. Se você quiser solicitar um certificado que tenha um período de validade menor do que o modelo de certificado que está usando: Essa configuração está desabilitada por padrão para uma CA corporativa. Para habilitar essa opção em uma autoridade de certificação corporativa, use a ferramenta de linha de comando Certutil e, em seguida, pare e reinicie o serviço de certificado usando os seguintes comandos:

    1. certutil - setreg Policy\EditFlags +EDITF_ATTRIBUTEENDDATE

    2. net stop certsvc

    3. net start certsvc

      Para obter mais informações, consulte Ferramentas e configurações de serviços de certificado.

  8. Verifique se o Serviço de Registro de Dispositivo de Rede está funcionando usando o seguinte link como exemplo: https://server.contoso.com/certsrv/mscep/mscep.dll. Você deve ver a página da Web do Serviço de Registro de Dispositivo de Rede interno. Esta página da Web explica o que é o serviço e explica que os dispositivos de rede usam a URL para enviar solicitações de certificado.

    Agora que o Serviço de Registro de Dispositivo de Rede e as dependências estão configurados, você está pronto para instalar e configurar o ponto de registro de certificado.

Etapa 2 - Instalar e configurar o ponto de registro de certificado.

Você deve instalar e configurar pelo menos um ponto de registro de certificado na hierarquia do Configuration Manager e pode instalar essa função do sistema de sites no site de administração central ou em um site primário.

Importante

Antes de instalar o ponto de registro de certificado, consulte a seção Requisitos do sistema do site no tópico Configurações com suporte para o Configuration Manager para obter os requisitos do sistema operacional e dependências para o ponto de registro de certificado.

Para instalar e configurar o ponto de registro de certificado
  1. No console do Configuration Manager, clique em Administração.

  2. No espaço de trabalho Administração , expanda Configuração do Site, clique em Servidores e Funções do Sistema Site e selecione o servidor que você deseja usar para o ponto de registro de certificado.

  3. Na guia Página Inicial , no grupo Servidor , clique em Adicionar Funções do Sistema de Sites.

  4. Na página Geral , especifique as configurações gerais do sistema de sites e clique em Avançar.

  5. Na página Proxy , clique em Avançar. O ponto de registro de certificado não usa configurações de proxy da Internet.

  6. Na página Seleção de Função do Sistema , selecione o ponto de registro de certificado na lista de funções disponíveis e clique em Avançar.

  7. Na página Modo de Registro de Certificado , selecione se deseja que esse ponto de registro de certificado seja Processar solicitações de certificado SCEP ou Processar solicitações de certificado PFX. Um ponto de registro de certificado não pode processar os dois tipos de solicitações, mas você pode criar vários pontos de registro de certificado se estiver trabalhando com os dois tipos de certificado.

    Se estiver processando certificados PFX, você precisará escolher uma autoridade de certificação, Microsoft ou Entrust.

  8. A página Configurações do Ponto de Registro de Certificado varia de acordo com o tipo de certificado:

    • Se você selecionou Processar solicitações de certificado SCEP, configure o seguinte:

      • Nome do site, número da porta HTTPS e nome do aplicativo virtual para o ponto de registro de certificado. Esses campos são preenchidos automaticamente com valores padrão.
      • URL para o Serviço de Registro de Dispositivo de Rede e certificado de AC raiz - Clique em Adicionar e, em seguida, na caixa de diálogo Adicionar URL e Certificado de AC Raiz , especifique o seguinte:
        • URL para o Serviço de Registro de Dispositivo de Rede: Especifique a URL no seguinte formato: https:// <server_FQDN>/certsrv/mscep/mscep.dll. Por exemplo, se o FQDN do servidor que está executando o Serviço de Registro de Dispositivo de Rede for server1.contoso.com, digite https://server1.contoso.com/certsrv/mscep/mscep.dll.
        • Certificado de AC raiz: Navegue e selecione o arquivo de certificado (.cer) que você criou e salvou na Etapa 1: Instalar e configurar o Serviço de Registro de Dispositivo de Rede e dependências. Esse certificado de autoridade de certificação raiz permite que o ponto de registro do certificado valide o certificado de autenticação do cliente que o módulo de política do Configuration Manager usará.
    • Se você selecionou Processar solicitações de certificado PFX, configure os detalhes da conexão e as credenciais para a autoridade de certificação selecionada.

      • Para usar a Microsoft como autoridade de certificação, clique em Adicionar e, na caixa de diálogo Adicionar uma Autoridade de Certificação e Conta , especifique o seguinte:

        • Nome do servidor da autoridade de certificação - Insira o nome do seu servidor de autoridade de certificação.

        • Conta da Autoridade de Certificação – Clique em Definir para selecionar ou crie a conta que tem permissões para se inscrever em modelos na autoridade de certificação.

        • Conta de Conexão do Ponto de Registro de Certificado - Selecione ou crie a conta que conecta o ponto de registro de certificado ao banco de dados do Configuration Manager. Alternativamente, você pode usar a conta de computador local do computador que hospeda o ponto de registro de certificado.

        • Conta de Publicação de Certificados do Active Directory – Selecione uma conta ou crie uma nova conta que será usada para publicar certificados em objetos de usuário no Active Directory.

        • Na URL da caixa de diálogo Registro de Dispositivo de Rede e certificado de AC raiz, especifique o seguinte e clique em OK:

      • Para usar a Entrust como autoridade de certificação, especifique:

        • A URL do serviço Web do MDM

        • As credenciais de nome de usuário e senha da URL.

          Ao usar a API do MDM para definir a URL do serviço Web da Entrust, certifique-se de usar pelo menos a versão 9 da API, conforme mostrado no exemplo a seguir:

          https://entrust.contoso.com:19443/mdmws/services/AdminServiceV9

          Versões anteriores da API não oferecem suporte ao Entrust.

  9. Clique em Avançar e conclua o assistente.

  10. Aguarde alguns minutos para permitir a conclusão da instalação e, em seguida, verifique se o ponto de registro do certificado foi instalado com êxito usando qualquer um dos seguintes métodos:

    • No espaço de trabalho Monitoramento, expanda Status do Sistema, clique em Status do Componente e procure status mensagens do componente SMS_CERTIFICATE_REGISTRATION_POINT.

    • No servidor do sistema de sites, use o arquivo ConfigMgr Caminho de Instalação>\Logs\crpsetup.log e o< arquivoConfigMgr Caminho de Instalação>\Logs\crpmsi.log.< Uma instalação bem-sucedida retornará um código de saída de 0.

    • Usando um navegador, verifique se você pode se conectar à URL do ponto de registro de certificado. Por exemplo, https://server1.contoso.com/CMCertificateRegistration. Você deve ver uma página de Erro do Servidor para o nome do aplicativo, com uma descrição HTTP 404.

  11. Localize o arquivo de certificado exportado para a autoridade de certificação raiz que o ponto de registro do certificado criou automaticamente na seguinte pasta no computador do servidor do site primário: <Caminho de instalação> do ConfigMgr\inboxes\certmgr.box. Salve esse arquivo em um local seguro que você possa acessar com segurança ao instalar posteriormente o Módulo de Política do Configuration Manager no servidor que está executando o Serviço de Registro de Dispositivo de Rede.

    Dica

    Este certificado não está disponível imediatamente nesta pasta. Talvez seja necessário aguardar um pouco (por exemplo, meia hora) antes que o Configuration Manager copie o arquivo para esse local.

Etapa 3 - Instale o Módulo de Política do Configuration Manager (somente para certificados SCEP).

Você deve instalar e configurar o Módulo de Política do Configuration Manager em cada servidor especificado na Etapa 2: Instalar e configurar o ponto de registro de certificado como URL para o Serviço de Registro de Dispositivo de Rede nas propriedades do ponto de registro de certificado.

Para instalar o módulo de política
  1. No servidor que executa o Serviço de Registro de Dispositivo de Rede, faça logon como administrador de domínio e copie os seguintes arquivos da pasta ConfigMgrInstallationMedia>\SMSSETUP\POLICYMODULE\X64 na mídia de instalação do <Configuration Manager para uma pasta temporária:

    • PolicyModule.msi

    • PolicyModuleSetup.exe

    Além disso, se você tiver uma pasta LanguagePack na mídia de instalação, copie essa pasta e seu conteúdo.

  2. Na pasta temporária, execute PolicyModuleSetup.exe para iniciar o assistente de Configuração do Módulo de Política do Configuration Manager.

  3. Na página inicial do assistente, clique em Avançar, aceite os termos de licença e clique em Avançar.

  4. Na página Pasta de Instalação , aceite a pasta de instalação padrão do módulo de política ou especifique uma pasta alternativa e clique em Avançar.

  5. Na página Ponto de Registro de Certificado , especifique a URL do ponto de registro de certificado usando o FQDN do servidor do sistema de sites e o nome do aplicativo virtual especificado nas propriedades do ponto de registro de certificado. O nome do aplicativo virtual padrão é CMCertificateRegistration. Por exemplo, se o servidor do sistema de sites tiver um FQDN de server1.contoso.com e você tiver usado o nome do aplicativo virtual padrão, especifique https://server1.contoso.com/CMCertificateRegistration.

  6. Aceite a porta padrão 443 ou especifique o número da porta alternativa que o ponto de registro de certificado está usando e clique em Avançar.

  7. Na página Certificado do Cliente do Módulo de Política, navegue e especifique o certificado de autenticação do cliente implantado na Etapa 1: Instalar e configurar o Serviço de Registro de Dispositivo de Rede e dependências e clique em Avançar.

  8. Na página Certificado do Ponto de Registro de Certificado , clique em Procurar para selecionar o arquivo de certificado exportado para a autoridade de certificação raiz que você localizou e salvou no final da Etapa 2: Instalar e configurar o ponto de registro de certificado.

    Observação

    Se você não salvou anteriormente este arquivo de certificado, ele está localizado no <Caminho de instalação> do ConfigMgr\inboxes\certmgr.box no computador do servidor do site.

  9. Clique em Avançar e conclua o assistente.

    Se você deseja desinstalar o Módulo de Política do Configuration Manager, use Programas e Recursos no Painel de Controle.

Agora que você concluiu as etapas de configuração, está pronto para implantar certificados para usuários e dispositivos criando e implantando perfis de certificado. Para obter mais informações sobre como criar perfis de certificado, consulte Como criar perfis de certificado.