Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
Configurar servidores Windows Server Update Services (WSUS) e seus pontos de atualização de software (SUP) correspondentes para usar TLS/SSL pode reduzir a capacidade de um invasor potencial de comprometer remotamente um cliente e elevar privilégios. Para garantir que os melhores protocolos de segurança estejam em vigor, é altamente recomendável que você use o protocolo TLS/SSL para ajudar a proteger sua infraestrutura de atualização de software. Este artigo orienta você pelas etapas necessárias para configurar cada um dos seus servidores WSUS e o ponto de atualização de software para usar HTTPS. Para obter mais informações sobre como proteger o WSUS, consulte o artigo WSUS seguro com o protocolo Secure Sockets Layer na documentação do WSUS.
Neste tutorial, você vai:
- Obtenha um certificado PKI, se necessário
- Vincule o certificado ao site de Administração do WSUS
- Configurar os serviços Web do WSUS para exigir SSL
- Configurar o aplicativo WSUS para usar SSL
- Verifique se a conexão de console do WSUS pode usar SSL
- Configure o ponto de atualização de software para exigir comunicação SSL com o servidor WSUS
- Verificar a funcionalidade com o Configuration Manager
Considerações e limitações
O WSUS usa TLS/SSL para autenticar computadores cliente e servidores WSUS downstream no servidor WSUS upstream. O WSUS também usa TLS/SSL para criptografar metadados de atualização. O WSUS não usa TLS/SSL para os arquivos de conteúdo de uma atualização. Os arquivos de conteúdo são assinados e o hash do arquivo é incluído nos metadados da atualização. Antes de os arquivos serem baixados e instalados pelo cliente, a assinatura digital e o hash são verificados. Se uma das marcas falhar, a atualização não será instalada.
Considere as seguintes limitações ao usar o TLS/SSL para proteger uma implantação do WSUS:
- O uso de TLS/SSL aumenta a carga de trabalho do servidor. Você deve esperar uma pequena perda de desempenho ao criptografar todos os metadados enviados pela rede.
- Se você usar o WSUS com um banco de dados SQL Server remoto, a conexão entre o servidor WSUS e o servidor de banco de dados não será protegida por TLS/SSL. Se a conexão com o banco de dados precisar ser protegida, considere as seguintes recomendações:
- Mova o banco de dados do WSUS para o servidor do WSUS.
- Mova o servidor de banco de dados remoto e o servidor WSUS para uma rede privada.
- Implante o protocolo IPsec (para ajudar a proteger o tráfego de rede).
Ao configurar os servidores WSUS e seus pontos de atualização de software para usar TLS/SSL, convém introduzir gradualmente as alterações para grandes hierarquias do Configuration Manager. Se optar por introduzir essas alterações em fases, comece na parte inferior da hierarquia e suba, terminando com o site de administração central.
Pré-requisitos
Este tutorial aborda o método mais comum para obter um certificado para uso com o IIS (Serviços de Informações da Internet). Seja qual for o método usado pela organização, verifique se o certificado atende aos requisitos de certificado PKI para um ponto de atualização de software do Configuration Manager. Assim como acontece com qualquer certificado, a autoridade de certificação deve ser confiável para dispositivos que se comunicam com o servidor WSUS.
- Um servidor WSUS com a função de ponto de atualização de software instalada
- Verifique se você seguiu as práticas recomendadas sobre como desabilitar, reciclar e configurar limites de memória para o WSUS antes de habilitar o TLS/SSL.
- Uma das duas opções a seguir:
- Um certificado PKI apropriado que já esteja no armazenamento de certificados pessoais do servidor WSUS.
- A capacidade de solicitar e obter um certificado PKI apropriado para o servidor WSUS de sua AC (autoridade de certificação) raiz corporativa.
- Por padrão, a maioria dos modelos de certificado, incluindo o modelo de certificado WebServer, será emitida apenas para Administradores de Domínio. Se o usuário conectado não for um administrador de domínio, sua conta de usuário precisará receber a permissão Registrar no modelo de certificado.
Obtenha o certificado da autoridade de certificação, se necessário
Se você já tiver um certificado apropriado no armazenamento de certificados pessoais do servidor WSUS, ignore esta seção e comece com a seção Associar o certificado . Para enviar uma solicitação de certificado à sua autoridade de certificação interna para instalar um novo certificado, siga as instruções nesta seção.
No servidor WSUS, abra um prompt de comando administrativo e execute
certlm.msc. Sua conta de usuário precisa ser um administrador local para gerenciar certificados para o computador local.A ferramenta Gerenciador de Certificados para o dispositivo local é exibida.
Expanda Pessoal e clique com o botão direito do mouse em Certificados.
Selecione Todas as Tarefas e, em seguida, Solicitar Novo Certificado.
Escolha Avançar para iniciar o registro do certificado.
Escolha o tipo de certificado a ser registrado. A finalidade do certificado é a Autenticação do Servidor e o modelo de certificado da Microsoft a ser usado é o Servidor Web ou um modelo personalizado que tenha a Autenticação do Servidor especificada como Uso Avançado de Chave. Você pode ser solicitado a fornecer informações adicionais para registrar o certificado. Normalmente, você especificará as seguintes informações no mínimo:
- Nome comum: Encontrado na guia Assunto , defina o valor para o FQDN do servidor WSUS.
- Nome amigável: Encontrado na guia Geral , defina o valor como um nome descritivo para ajudá-lo a identificar o certificado mais tarde.
Selecione Registrar e Concluir para concluir o registro.
Abra o certificado se quiser ver detalhes sobre ele, como a impressão digital do certificado.
Dica
Se o seu servidor WSUS estiver voltado para a Internet, você precisará do FQDN externo no Assunto ou no Nome Alternativo do Assunto (SAN) em seu certificado.
Vincule o certificado ao site de Administração do WSUS
Depois que você tiver o certificado no repositório de certificados pessoais do servidor WSUS, vincule-o ao site de Administração do WSUS no IIS.
No servidor WSUS, abra o Gerenciador do IIS (Serviços de Informações da Internet).
Vá paraAdministração do WSUS deSites>.
Selecione Associações no menu de ação ou clicando com o botão direito do mouse no site.
Na janela Associações do Site , selecione a linha para https e, em seguida, selecione Editar....
- Não remova a associação de site HTTP. O WSUS usa HTTP para os arquivos de conteúdo de atualização.
Na opção de certificado SSL , escolha o certificado para associar ao site de Administração do WSUS. O nome amigável do certificado é mostrado no menu suspenso. Se um nome amigável não foi especificado, o campo do
IssuedTocertificado será mostrado. Se você não tiver certeza de qual certificado usar, selecione Exibir e verifique se a impressão digital corresponde à que você obteve.
Selecione OK quando terminar e, em seguida, Fechar para sair das associações do site. Mantenha o Gerenciador do IIS (Serviços de Informações da Internet) aberto para as próximas etapas.
Configurar os serviços Web do WSUS para exigir SSL
No Gerenciador do IIS no servidor WSUS, acesseAdministração do WSUS de Sites>.
Expanda o site de Administração do WSUS para ver a lista de serviços Web e diretórios virtuais do WSUS.
Para cada um dos serviços Web do WSUS abaixo:
- ApiRemoting30
- ClientWebService
- DSSAuthWebService
- ServerSyncWebService
- SimpleAuthWebService
Faça as seguintes alterações:
- Selecione Configurações de SSL.
- Habilite a opção Exigir SSL .
- Verifique se a opção Certificados do cliente está definida como Ignorar.
- Selecione Aplicar.
Não defina as configurações de SSL no site de Administração do WSUS de nível superior, pois determinadas funções, como conteúdo, precisam usar HTTP.
Configurar o aplicativo WSUS para usar SSL
Depois que os serviços Web estiverem configurados para exigir SSL, o aplicativo WSUS precisará ser notificado para que possa fazer algumas configurações adicionais para dar suporte à alteração.
Abra um prompt de comando de administrador no servidor WSUS. A conta de usuário que executa esse comando deve ser membro do grupo Administradores do WSUS ou do grupo de Administradores local.
Altere o diretório para a pasta de ferramentas do WSUS:
cd "c:\Program Files\Update Services\Tools"Configure o WSUS para usar SSL com o seguinte comando:
WsusUtil.exe configuressl server.contoso.comOnde server.contoso.com é o FQDN do servidor WSUS.
WsusUtil retorna a URL do servidor WSUS com o número da porta especificado no final. A porta será 8531 (padrão) ou 443. Verifique se a URL retornada é a que você esperava. Se algo foi digitado incorretamente, você pode executar o comando novamente.
Dica
Se o servidor WSUS estiver voltado para a Internet, especifique o FQDN externo ao executar WsusUtil.exe configuressl.
Verifique se o console do WSUS pode se conectar usando SSL
O console do WSUS usa o serviço Web ApiRemoting30 para conexão. O ponto de atualização de software (SUP) do Configuration Manager também usa esse mesmo serviço Web para direcionar o WSUS a executar determinadas ações, como:
- Iniciando uma sincronização de atualização de software
- Configurar o servidor upstream adequado para o WSUS, que depende de onde o site do SUP reside na hierarquia do Configuration Manager
- Adicionar ou remover produtos e classificações para sincronização do servidor WSUS de nível superior da hierarquia.
- Removendo atualizações expiradas
Abra o console do WSUS para verificar se você pode usar uma conexão SSL com o serviço Web ApiRemoting30 do servidor WSUS. Testaremos alguns dos outros serviços Web mais tarde.
Abra o console do WSUS e selecione Conexão de Ação>ao Servidor.
Insira o FQDN do servidor WSUS para a opção Nome do servidor .
Escolha o número da porta retornada na URL do WSUSutil.
A opção Usar SSL (Secure Sockets Layer) para se conectar a este servidor é habilitada automaticamente quando 8531 (padrão) ou 443 são escolhidos.
Se o servidor do site do Configuration Manager estiver remoto do ponto de atualização de software, inicie o console do WSUS do servidor do site e verifique se o console do WSUS pode se conectar por SSL.
- Se o console remoto do WSUS não puder se conectar, isso provavelmente indicará um problema com a confiança no certificado, na resolução de nomes ou na porta que está sendo bloqueada.
Configure o ponto de atualização de software para exigir comunicação SSL com o servidor WSUS
Depois que o WSUS estiver configurado para usar TLS/SSL, você precisará atualizar o ponto de atualização de software do Configuration Manager correspondente para exigir SSL também. Quando você fizer essa alteração, o Configuration Manager irá:
- Verifique se ele pode configurar o servidor WSUS para o ponto de atualização de software
- Direcione os clientes a usar a porta SSL quando forem instruídos a verificar neste servidor WSUS.
Para configurar o ponto de atualização de software para exigir comunicação SSL com o servidor WSUS, execute as seguintes etapas:
Abra o console do Configuration Manager e conecte-se ao site de administração central ou ao servidor do site primário para o ponto de atualização de software que você precisa editar.
Vá para VisãoGeralda Administração>> Servidoresde Configuração> do Sitee Funções do Sistema de Site.
Selecione o servidor do sistema de sites em que o WSUS está instalado e, em seguida, selecione a função do sistema de sites do ponto de atualização de software.
Na faixa de opções, escolha Propriedades.
Habilite a opção Exigir comunicação SSL com o servidor WSUS .
Na WCM.log do site, você verá as seguintes entradas ao aplicar a alteração:
SCF change notification triggered. Populating config from SCF Setting new configuration state to 1 (WSUS_CONFIG_PENDING) ... Attempting connection to local WSUS server Successfully connected to local WSUS server ... Setting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
Os exemplos de arquivo de log foram editados para remover informações desnecessárias para este cenário.
Verificar a funcionalidade com o Configuration Manager
Verificar se o servidor do site pode sincronizar atualizações
Conecte o console do Configuration Manager ao site de nível superior.
Ir paraVisão Geralda Biblioteca> deSoftware> Atualizações > de SoftwareTodas as Atualizações de Software.
Na faixa de opções, selecione Sincronizar Atualizações de Software.
Selecione Sim para a notificação perguntando se você deseja iniciar uma sincronização em todo o site para atualizações de software.
- Como a configuração do WSUS foi alterada, ocorrerá uma sincronização completa de atualizações de software em vez de uma sincronização delta.
Abra a wsyncmgr.log do site. Se você estiver monitorando um site filho, precisará aguardar o término da sincronização do site pai primeiro. Verifique se o servidor sincroniza com êxito examinando o log em busca de entradas semelhantes às seguintes:
Starting Sync ... Full sync required due to changes in main WSUS server location. ... Found active SUP SERVER.CONTOSO.COM from SCF File. ... https://SERVER.CONTOSO.COM:8531 ... Done synchronizing WSUS Server SERVER.CONTOSO.COM ... sync: Starting SMS database synchronization ... Done synchronizing SMS with WSUS Server SERVER.CONTOSO.COM
Verificar se um cliente pode verificar se há atualizações
Quando você altera o ponto de atualização de software para exigir SSL, os clientes do Configuration Manager recebem a URL do WSUS atualizada quando ele faz uma solicitação de localização para um ponto de atualização de software. Ao testar um cliente, podemos:
- Determine se o cliente confia no certificado do servidor WSUS.
- Se o SimpleAuthWebService e o ClientWebService para WSUS são funcionais.
- Que o diretório virtual de conteúdo do WSUS é funcional, se o cliente recebeu um EULA durante a verificação
Identifique um cliente que verifica o ponto de atualização de software alterado recentemente para usar TLS/SSL. Use Executar scripts com o script do PowerShell abaixo se precisar de ajuda para identificar um cliente:
$Last = (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").LastSuccessScanPath $Current= Write-Output (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").CurrentScanPath Write-Host "LastGoodSUP- $last" Write-Host "CurrentSUP- $current"Dica
Abra este script no hub da comunidade. Para obter mais informações, consulte Links diretos para itens do hub da comunidade.
Execute um ciclo de verificação de atualização de software em seu cliente de teste. Você pode forçar uma verificação com o seguinte script do PowerShell:
Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"Dica
Abra este script no hub da comunidade. Para obter mais informações, consulte Links diretos para itens do hub da comunidade.
Revise o ScanAgent.log do cliente para verificar se a mensagem para verificar se o ponto de atualização de software foi recebida.
Message received: '<?xml version='1.0' ?> <UpdateSourceMessage MessageType='ScanByUpdateSource'> <ForceScan>TRUE</ForceScan> <UpdateSourceIDs> <ID>{A1B2C3D4-1234-1234-A1B2-A1B2C3D41234}</ID> </UpdateSourceIDs> </UpdateSourceMessage>'Examine o LocationServices.log para verificar se o cliente vê a URL do WSUS correta. LocationServices.log
WSUSLocationReply : <WSUSLocationReply SchemaVersion="1 ... <LocationRecord WSUSURL="https://SERVER.CONTOSO.COM:8531" ServerName="SERVER.CONTOSO.COM" ... </WSUSLocationReply>Revise o WUAHandler.log para verificar se o cliente pode realizar a varredura com êxito.
Enabling WUA Managed server policy to use server: https://SERVER.CONTOSO.COM:8531 ... Successfully completed scan.
Anexação de certificado TLS para dispositivos que verificam servidores WSUS configurados por HTTPS
(Introdução na versão 2103)
A partir do Configuration Manager 2103, você pode aumentar ainda mais a segurança das verificações HTTPS contra o WSUS impondo a anexação de certificado. Para habilitar totalmente esse comportamento, adicione certificados para seus servidores WSUS ao novo WindowsServerUpdateServices repositório de certificados em seus clientes e certifique-se de que a anexação de certificado está habilitada por meio de Configurações do Cliente. Para obter mais informações sobre as alterações no Windows Update Agent, consulte Verificar alterações e certificados adicionam segurança para dispositivos Windows usando o WSUS para atualizações - Microsoft Tech Community.
Pré-requisitos para impor a anexação de certificado TLS para o cliente do Windows Update
- Configuration Manager versão 2103
- Verifique se os servidores WSUS e os pontos de atualização de software estão configurados para usar TLS/SSL
- Adicione os certificados de seus servidores WSUS ao novo
WindowsServerUpdateServicesrepositório de certificados em seus clientes- Ao usar a anexação de certificado com um CMG (gateway de gerenciamento de nuvem), o
WindowsServerUpdateServicesrepositório precisa do certificado CMG. Se os clientes alternarem da Internet para VPN, os certificados do servidor CMG e do WSUS serão necessários naWindowsServerUpdateServicesloja.
- Ao usar a anexação de certificado com um CMG (gateway de gerenciamento de nuvem), o
Observação
As verificações de atualização de software para dispositivos continuarão a ser executadas com êxito usando o valor padrão de Sim para a configuração Impor anexação de certificado TLS para o cliente do Windows Update para detectar atualizações. Isso inclui verificações em HTTP e HTTPS. A anexação do certificado não tem efeito até que um certificado esteja no repositório do WindowsServerUpdateServices cliente e o servidor WSUS esteja configurado para usar TLS/SSL.
Habilitar ou desabilitar a anexação de certificado TLS para dispositivos que verificam servidores WSUS configurados por HTTPS
- No console do Configuration Manager, vá paraConfigurações do Clientede Administração>.
- Escolha as Configurações Padrão do Cliente ou um conjunto personalizado de configurações do cliente e selecione Propriedades na faixa de opções.
- Selecione a guia Atualizações de Software nas configurações do Cliente
- Escolha uma das seguintes opções para a configuração Impor anexação de certificado TLS para cliente do Windows Update para detectar atualizações:
- Não: não habilite a imposição da anexação de certificado TLS para verificação do WSUS
- Sim: Habilita a imposição da anexação de certificado TLS para dispositivos durante a verificação do WSUS (padrão)
- Verifique se os clientes podem verificar se há atualizações.