Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
O Configuration Manager usa certificados digitais baseados em PKI (infraestrutura de chave pública) quando disponíveis. O uso desses certificados é recomendado para maior segurança, mas não é necessário para a maioria dos cenários. Você precisa implantar e gerenciar esses certificados independentemente do Configuration Manager.
Este artigo fornece informações sobre certificados PKI no Configuration Manager para ajudá-lo a planejar sua implementação. Para obter informações mais gerais sobre o uso de certificados no Configuration Manager, consulte Certificados no Configuration Manager.
Revogação de certificado PKI
Ao usar certificados PKI com o Configuration Manager, planeje o uso de uma CRL (lista de certificados revogados). Os dispositivos usam a CRL para verificar o certificado no computador de conexão. A CRL é um arquivo que uma autoridade de certificação (CA) cria e assina. Ele tem uma lista de certificados que a autoridade de certificação emitiu, mas revogou. Quando um administrador de certificado revoga certificados, sua impressão digital é adicionada à CRL. Por exemplo, se um certificado emitido for conhecido ou suspeito de estar comprometido.
Importante
Como o local da CRL é adicionado a um certificado quando uma autoridade de certificação a emite, certifique-se de planejar a CRL antes de implantar qualquer certificado PKI usado pelo Configuration Manager.
O IIS sempre verifica a CRL em busca de certificados de cliente e você não pode alterar essa configuração no Configuration Manager. Por padrão, os clientes do Configuration Manager sempre marcam a CRL para sistemas de site. Desabilite essa configuração especificando uma propriedade do site e especificando uma propriedade CCMSetup.
Os computadores que usam a verificação de revogação de certificados, mas não conseguem localizar a CRL, se comportam como se todos os certificados na cadeia de certificação tivessem sido revogados. Esse comportamento ocorre porque eles não podem verificar se os certificados estão na lista de certificados revogados. Nesse cenário, todas as conexões que exigem certificados e incluem verificação de CRL falham. Ao validar se sua CRL está acessível navegando até seu local HTTP, é importante observar que o cliente do Configuration Manager é executado como SISTEMA LOCAL. O teste da acessibilidade da CRL com um navegador da Web em um contexto de usuário pode ser bem-sucedido, mas a conta do computador pode ser bloqueada ao tentar fazer uma conexão HTTP com a mesma URL da CRL. Por exemplo, ele pode ser bloqueado devido a uma solução interna de filtragem da Web, como um proxy. Adicione a URL da CRL à lista aprovada para qualquer solução de filtragem da Web.
Verificar a CRL sempre que um certificado é usado oferece mais segurança contra o uso de um certificado revogado. Isso introduz um atraso de conexão e mais processamento no cliente. Sua organização pode exigir essa marca de segurança para clientes na Internet ou em uma rede não confiável.
Consulte os administradores de PKI antes de decidir se os clientes do Configuration Manager precisam marcar a CRL. Quando ambas as seguintes condições forem verdadeiras, considere manter essa opção habilitada no Configuration Manager:
Sua infraestrutura PKI dá suporte a uma CRL e é publicada onde todos os clientes do Configuration Manager podem localizá-la. Esses clientes podem incluir dispositivos na Internet e outros em florestas não confiáveis.
O requisito para marcar a CRL para cada conexão com um sistema de sites configurado para usar um certificado PKI é maior do que os seguintes requisitos:
- Conexões mais rápidas
- Processamento eficiente no cliente
- O risco dos clientes não conseguirem se conectar aos servidores se não conseguirem localizar a CRL
Certificados raiz confiáveis de PKI
Se os sistemas de sites do IIS usarem certificados de cliente PKI para autenticação de cliente por HTTP ou para autenticação de cliente e criptografia por HTTPS, talvez seja necessário importar certificados de autoridade de certificação raiz como uma propriedade do site. Aqui estão os dois cenários:
Você implanta sistemas operacionais usando o Configuration Manager, e os pontos de gerenciamento aceitam apenas conexões de cliente HTTPS.
Você usa certificados de cliente PKI que não se encadeiam a um certificado raiz em que os pontos de gerenciamento confiam.
Observação
Ao emitir certificados PKI do cliente da mesma hierarquia de autoridade de certificação que emite os certificados de servidor usados para pontos de gerenciamento, você não precisa especificar esse certificado de autoridade de certificação raiz. No entanto, se você usar várias hierarquias de autoridade de certificação e não tiver certeza se elas confiam umas nas outras, importe a autoridade de certificação raiz para a hierarquia de autoridade de certificação dos clientes.
Se você precisar importar certificados de autoridade de certificação raiz para o Configuration Manager, exporte-os da autoridade de certificação emissora ou do computador cliente. Se você exportar o certificado da autoridade de certificação emissora que também é a autoridade de certificação raiz, não exporte a chave privada. Armazene o arquivo de certificado exportado em um local seguro para evitar adulterações. Você precisa acessar o arquivo ao configurar o site. Se você acessar o arquivo pela rede, verifique se a comunicação está protegida contra violação usando IPsec.
Se qualquer certificado de autoridade de certificação raiz que você importar for renovado, importe o certificado renovado.
Esses certificados de autoridade de certificação raiz importados e o certificado de autoridade de certificação raiz de cada ponto de gerenciamento criam a lista de emissores de certificados. Os computadores do Configuration Manager usam essa lista das seguintes maneiras:
Quando os clientes se conectam a pontos de gerenciamento, o ponto de gerenciamento verifica se o certificado do cliente está encadeado a um certificado raiz confiável na lista de emissores de certificados do site. Caso contrário, o certificado será rejeitado e a conexão PKI falhará.
Quando os clientes selecionam um certificado PKI e têm uma lista de emissores de certificados, eles selecionam um certificado que se encadeia com um certificado raiz confiável na lista de emissores de certificados. Se não houver correspondência, o cliente não selecionará um certificado PKI. Para obter mais informações, consulte Seleção de certificado do cliente PKI.
Seleção de certificado do cliente PKI
Se os sistemas de sites do IIS usarem certificados de cliente PKI para autenticação de cliente por HTTP ou para autenticação de cliente e criptografia por HTTPS, planeje como os clientes Windows selecionam o certificado a ser usado para o Configuration Manager.
Observação
Alguns dispositivos não dão suporte a um método de seleção de certificado. Em vez disso, eles selecionam automaticamente o primeiro certificado que atenda aos requisitos de certificado. Por exemplo, clientes em computadores e dispositivos móveis macOS não dão suporte a um método de seleção de certificado.
Em muitos casos, a configuração e o comportamento padrão são suficientes. O cliente do Configuration Manager em computadores Windows filtra vários certificados usando estes critérios nesta ordem:
A lista de emissores de certificados: o certificado é encadeado a uma autoridade de certificação raiz confiável para o ponto de gerenciamento.
O certificado está no repositório de certificados padrão do Personal.
O certificado é válido, não revogado e não expirou. A marca de validade também verifica se a chave privada está acessível.
O certificado tem o recurso de autenticação do cliente.
O Nome do Requerente do certificado contém o nome do computador local como uma subcadeia de caracteres.
O certificado tem o período de validade mais longo.
Configure os clientes para usar a lista de emissores de certificados usando os seguintes mecanismos:
Publique-o com as informações do site do Configuration Manager no Active Directory Domain Services.
Instalar clientes usando o push do cliente.
Os clientes fazem o download do ponto de gerenciamento depois de serem atribuídos com êxito ao site.
Especifique-o durante a instalação do cliente como uma propriedade CCMSetup client.msi de CCMCERTISSUERS.
Se os clientes não tiverem a lista de emissores de certificados quando forem instalados pela primeira vez e ainda não tiverem sido atribuídos ao site, eles ignorarão essa marca. Quando os clientes têm a lista de emissores de certificados e não têm um certificado PKI que se encadeia a um certificado raiz confiável na lista de emissores de certificados, a seleção de certificados falha. Os clientes não continuam com os outros critérios de seleção de certificado.
Na maioria dos casos, o cliente do Configuration Manager identifica corretamente um certificado PKI exclusivo e apropriado. Quando esse comportamento não for o caso, em vez de selecionar o certificado com base na funcionalidade de autenticação do cliente, você poderá configurar dois métodos de seleção alternativos:
Uma correspondência parcial de cadeia de caracteres no nome da entidade do certificado do cliente. Esse método não diferencia maiúsculas de minúsculas. É apropriado se você estiver usando o FQDN (nome de domínio totalmente qualificado) de um computador no campo de assunto e quiser que a seleção de certificado seja baseada no sufixo de domínio, por exemplo, contoso.com. Você pode usar esse método de seleção para identificar qualquer cadeia de caracteres sequenciais no nome do assunto do certificado que diferencia o certificado de outros no repositório de certificados do cliente.
Observação
Você não pode usar a correspondência de cadeia de caracteres parcial com o nome alternativo da entidade (SAN) como uma configuração de site. Embora você possa especificar uma correspondência de cadeia de caracteres parcial para a SAN usando CCMSetup, ela será substituída pelas propriedades do site nos seguintes cenários:
- Os clientes recuperam informações do site publicadas no Active Directory Domain Services.
- Os clientes são instalados usando a instalação por push do cliente.
Use uma correspondência parcial de cadeia de caracteres na SAN somente quando instalar clientes manualmente e quando eles não recuperarem as informações do site do Active Directory Domain Services. Por exemplo, essas condições se aplicam a clientes somente de Internet.
Uma correspondência entre os valores de atributo do nome da entidade do certificado do cliente ou os valores de atributo de nome alternativo da entidade (SAN). Esse método diferencia maiúsculas de minúsculas. É apropriado se você estiver usando um nome distinto X500 ou OIDs (identificadores de objeto) equivalentes em conformidade com o RFC 3280 e quiser que a seleção de certificado seja baseada nos valores de atributo. Você pode especificar apenas os atributos e seus valores necessários para identificar ou validar exclusivamente o certificado e diferenciá-lo de outros no repositório de certificados.
A tabela a seguir mostra os valores de atributo que o Configuration Manager dá suporte para os critérios de seleção de certificado do cliente:
| Atributo OID | Atributo de nome distinto | Definição de atributo |
|---|---|---|
| 0.9.2342.19200300.100.1.25 | controlador de domínio | Componente de domínio |
| 1.2.840.113549.1.9.1 | E ou E-mail | Endereço de email |
| 2.5.4.3 | CN | Nome comum |
| 2.5.4.4 | SN | Nome da entidade |
| 2.5.4.5 | Número de série | Número de série |
| 2.5.4.6 | C | Código do país |
| 2.5.4.7 | L | Localidade |
| 2.5.4.8 | S ou ST | Nome do estado ou província |
| 2.5.4.9 | RUA | Endereço |
| 2.5.4.10 | O | Nome da organização |
| 2.5.4.11 | OU | Unidade organizacional |
| 2.5.4.12 | T ou Título | Título |
| 2.5.4.42 | G ou GN ou GivenName | Nome próprio |
| 2.5.4.43 | I ou Iniciais | Iniciais |
| 2.5.29.17 | (sem valor) | Nome alternativo para a entidade |
Observação
Se você configurar um dos métodos de seleção de certificados alternativos acima, o Nome da Entidade do certificado não precisará conter o nome do computador local.
Se mais de um certificado apropriado for localizado após a aplicação dos critérios de seleção, você poderá substituir a configuração padrão para selecionar o certificado que tiver o período de validade mais longo. Em vez disso, você pode especificar que nenhum certificado seja selecionado. Nesse cenário, o cliente não pode se comunicar com os sistemas de site do IIS com um certificado PKI. O cliente envia uma mensagem de erro para seu ponto de status de fallback atribuído para alertá-lo sobre a falha na seleção do certificado. Em seguida, você pode alterar ou refinar seus critérios de seleção de certificado.
O comportamento do cliente depende se a conexão com falha foi por HTTPS ou HTTP:
Se a conexão com falha foi por HTTPS: o cliente tenta se conectar por HTTP e usa o certificado autoassinado do cliente.
Se a conexão com falha foi por HTTP: o cliente tenta se conectar novamente por HTTP usando o certificado de cliente autoassinado.
Para ajudar a identificar um certificado de cliente PKI exclusivo, você também pode especificar um repositório personalizado diferente do padrão Pessoal no Armazenamento do computador . Crie um repositório de certificados personalizado fora do Configuration Manager. Você precisa implantar certificados nesse repositório personalizado e renová-los antes que o período de validade expire.
Para obter mais informações, consulte Definir configurações para certificados PKI do cliente.
Estratégia de transição para certificados PKI
As opções de configuração flexíveis no Configuration Manager permitem que você faça a transição gradual de clientes e do site para usar certificados PKI para ajudar a proteger os pontos de extremidade do cliente. Os certificados PKI fornecem melhor segurança e permitem que você gerencie clientes da Internet.
Esse plano introduz primeiro certificados PKI para autenticação somente por HTTP e, em seguida, para autenticação e criptografia por HTTPS. Ao seguir esse plano para introduzir gradualmente esses certificados, você reduz o risco de que os clientes se tornem não gerenciados. Você também se beneficiará da segurança mais alta compatível com o Configuration Manager.
Devido ao número de opções de configuração e escolhas no Configuration Manager, não há uma maneira única de fazer a transição de um site para que todos os clientes usem conexões HTTPS. As etapas a seguir fornecem diretrizes gerais:
Instale o site do Configuration Manager e configure-o para que os sistemas de sites aceitem conexões de cliente por HTTPS e HTTP.
Configure a guia Segurança de Comunicação nas propriedades do site. Defina as Configurações do Sistema do Site como HTTP ou HTTPS e selecione Usar certificado de cliente PKI (funcionalidade de autenticação de cliente) quando disponível. Para obter mais informações, consulte Definir configurações para certificados PKI do cliente.
Faça um piloto de uma distribuição de PKI para certificados de cliente. Para obter um exemplo de implantação, consulte Implantar o certificado do cliente para computadores Windows.
Instale clientes usando o método de instalação por push do cliente. Para obter mais informações, consulte Como instalar clientes do Configuration Manager usando o push do cliente.
Monitore a implantação e o status do cliente usando os relatórios e as informações no console do Configuration Manager.
Acompanhe quantos clientes estão usando um certificado PKI do cliente exibindo a coluna Certificado do Cliente no espaço de trabalho Ativos e Conformidade , nó Dispositivos .
Observação
Para clientes que também têm um certificado PKI, o console do Configuration Manager exibe a propriedade de certificado do cliente como autoassinado. O painel de controle do cliente A propriedade de certificado do cliente mostra PKI.
Você também pode implantar a Configuration Manager HTTPS Readiness Assessment Tool (CMHttpsReadiness.exe) nos computadores. Em seguida, use os relatórios para exibir quantos computadores podem usar um certificado PKI de cliente com o Configuration Manager.
Observação
Quando você instala o cliente Configuration Manager, ele instala a ferramenta CMHttpsReadiness.exe na
%windir%\CCMpasta. As seguintes opções de linha de comando estão disponíveis quando você executa esta ferramenta:-
/Store:<Certificate store name>: Essa opção é a mesma que a propriedade de client.msi CCMCERTSTORE -/Issuers:<Case-sensitive issuer common name>: Essa opção é a mesma que a propriedade de client.msi CCMCERTISSUERS -
/Criteria:<Selection criteria>: Esta opção é igual à propriedade de client.msi CCMCERTSEL -
/SelectFirstCert: Esta opção é a mesma que a propriedade de client.msi CCMFIRSTCERT
A ferramenta envia informações para o CMHttpsReadiness.log no
CCM\Logsdiretório.Para obter mais informações, consulte Sobre as propriedades de instalação do cliente.
-
Quando você tiver certeza de que um número suficiente de clientes está usando com êxito o certificado PKI do cliente para autenticação por HTTP, siga estas etapas:
Implante um certificado de servidor Web PKI em um servidor membro que executa outro ponto de gerenciamento para o site e configure esse certificado no IIS. Para obter mais informações, consulte Implantar o certificado de servidor Web para sistemas de sites que executam o IIS.
Instale a função de ponto de gerenciamento neste servidor. Configure a opção Conexões de cliente nas propriedades do ponto de gerenciamento para HTTPS.
Monitore e verifique se os clientes que têm um certificado PKI usam o novo ponto de gerenciamento usando HTTPS. Você pode usar o registro em log ou os contadores de desempenho do IIS para verificar.
Reconfigure outras funções do sistema de sites para usar conexões de cliente HTTPS. Se você quiser gerenciar clientes na Internet, verifique se os sistemas de sites têm um FQDN da Internet. Configure pontos de gerenciamento e pontos de distribuição individuais para aceitar conexões de cliente da Internet.
Importante
Antes de configurar as funções do sistema de sites para aceitar conexões da Internet, revise as informações de planejamento e os pré-requisitos para o gerenciamento de clientes baseados na Internet. Para obter mais informações, consulte Comunicações entre pontos de extremidade.
Estenda a distribuição do certificado PKI para clientes e sistemas de site que executam o IIS. Configure as funções do sistema de sites para conexões de cliente HTTPS e conexões com a Internet, conforme necessário.
Para a segurança mais alta: quando você tiver certeza de que todos os clientes estão usando um certificado PKI do cliente para autenticação e criptografia, altere as propriedades do site para usar apenas HTTPS.