Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece instruções para habilitar o suporte a HTTPS no Cache Conectado da Microsoft para Empresas e Cache conectado da Microsoft para empresas e instituições de ensino em execução em um computador host Windows.
O processo de configuração requer a geração de uma CSR (Solicitação de Assinatura de Certificado) em sua máquina host, a assinatura da CSR usando a PKI corporativa ou pública e, em seguida, a importação de volta para a máquina host.
Pré-requisitos
Antes de configurar a funcionalidade HTTPS, verifique se os seguintes requisitos foram atendidos:
O nó de cache está na versão de software GA
- Abra o portal do Azure e navegue até o recurso Cache Conectado para Empresa que hospeda seus nós de cache.
- Em Gerenciamento de Nós de Cache, localize o nó de cache no qual você deseja habilitar o HTTPS.
- Verifique se o nó está na versão GA - deve mostrar "Sim" ou "N/A" na coluna Migrado .
- Se não estiver na versão GA ("Não" na coluna Migrado ), selecione o nó de cache, navegue até a guia Implantação e siga as instruções para reimplantar o Cache Conectado.
Acesso a uma Autoridade de Certificação (AC)
Você precisará de acesso à PKI corporativa ou a uma CA pública. Se estiver usando a PKI corporativa, Marque os requisitos da sua organização para enviar um CSR à CA.
Documentar métodos de conexão do cliente
Observe o endereço IP ou nome de host (FQDN) que seus clientes usam para se conectar ao servidor de Cache Conectado. Esse valor será usado como uma entrada de SAN (Nome Alternativo do Assunto) durante o processo de geração de um CSR.
Garantir a disponibilidade da porta 443
Para estabelecer uma conexão HTTPS com o Cache Conectado, a porta 443 precisa estar disponível no computador host. Execute o seguinte comando para marcar:
netstat -an | findstr :443Revise o resultado:
- Sem saída — a porta 443 não está em uso. Prossiga com a configuração do HTTPS.
-
A saída contém
LISTENING(por exemplo,TCP 0.0.0.0:443 0.0.0.0:0 LISTENING) — A porta 443 está aberta e ouvindo as conexões recebidas. Prossiga com a configuração do HTTPS. -
A saída contém
ESTABLISHED(por exemplo,TCP 192.168.1.10:443 10.0.0.5:52674 ESTABLISHED) — A porta 443 está sendo usada ativamente por outro serviço. Identifique e interrompa o serviço conflitante antes que o Cache Conectado possa usar a porta 443.
Dica
Para identificar um serviço usando a porta 443, execute
netstat -ano | findstr :443para localizar a ID do processo (PID) na última coluna. Em seguida, executetasklist /fi "pid eq <PID>"(substituindo<PID>pelo número real) para ver o nome do processo. Os serviços comuns que usam a porta 443 incluem IIS, outros servidores Web e software VPN. Pare ou reconfigure o serviço conflitante antes de continuar.Verificar a configuração de proxy corporativo
Se o firewall ou o proxy corporativo interceptar o tráfego HTTPS para o servidor de Cache Conectado (por exemplo, por meio de inspeção TLS), a validação do certificado sempre falhará, independentemente da configuração do certificado.
Para obter mais informações sobre qualquer um dos pré-requisitos, consulte a página de referência HTTPS no Windows.
Gerar uma CSR (Solicitação de Assinatura de Certificado)
Importante
Cada nó de cache precisa de seu próprio CSR/certificado (não pode compartilhar):
- Use nomenclatura consistente: mcc-node1.company.com, mcc-node2.company.com etc.
- Documentar qual certificado pertence a qual nó
- Certificados curinga não funcionarão. O CSR/certificado usado para conexão HTTPS com o Cache Conectado é vinculado exclusivamente a cada nó de cache para fins de segurança.
Abra o PowerShell como administrador e navegue até a pasta Cache Conectado que contém seus scripts do PowerShell.
Execute o seguinte comando para navegar até esta pasta de scripts do Cache Conectado:
cd (deliveryoptimization-cli mcc-get-scripts-path)Configure os parâmetros
generateCsr.ps1e execute o script com os valores especificados.Sintaxe básica
.\generateCsr.ps1 [Required Parameters] [Subject Parameters] [SAN Parameters]Parâmetros obrigatórios
Parâmetro Descrição -algoAlgoritmo de certificado: RSA,EC,ED25519, ouED448-keySizeOrCurvePara RSA: tamanho da chave ( 2048,3072,4096). Para EC: nome da curva (prime256v1,secp384r1). Para ED25519 e ED448: nenhum tamanho de chave necessário.-csrNameNome desejado para o arquivo CSR -mccRunTimeAccountA conta que executa o software Cache Conectado. Essa deve ser uma variável do PowerShell que contém o nome de usuário da conta que você pretende designar como a conta de tempo de execução do Cache Conectado. Por exemplo, $User = "LocalMachineName\Username"para uma conta de usuário local. Se você estiver usando uma gMSA (Conta de Serviço Gerenciada de Grupo), ela deverá ser formatada como"Domain\Username$".-mccLocalAccountCredentialUm objeto de credencial do PowerShell para a conta de runtime do Cache Conectado. Isso só será necessário se você estiver usando uma conta de usuário local, uma conta de usuário de domínio ou uma conta de serviço. O comando $myLocalAccountCredential = Get-Credentialpode ser usado para enfileirar a GUI de recuperação de credenciais.Observação
O
-mccRunTimeAccountparâmetro está disponível no aplicativo Cache Conectado do Windows v1.0.26.0 e posterior. Se você estiver usando o aplicativo v1.0.24.0 anterior, use-RunTimeAccountNamepara usuário local, usuário de domínio e contas de serviço ou-RunTimeAccountpara contas de serviço gerenciadas de grupo (gMSA).Parâmetros da entidade
Parâmetro Obrigatório Descrição Exemplo -subjectCommonNameSim Nome comum para o certificado "localhost","example.com"-subjectCountryNão Código de país de duas letras "US","CA","GB"-subjectStateNão Estado ou província "WA","TX","Ontario"-subjectOrgNão Nome da organização "MyCompany","ACME Corp"Aviso
A configuração da SAN é essencial para a validação do certificado. Seu certificado deve corresponder exatamente a como os clientes se conectam ao Cache Conectado, caso contrário, os clientes ignorarão o nó de cache.
Por exemplo, se seus clientes se conectam por meio do endereço
192.168.1.100IP, mas seu certificado tem-sanDns "server.local"apenas , a validação do certificado falha.Nomes alternativos da entidade (pelo menos um obrigatório)
Parâmetro Descrição Exemplo -sanDnsNomes DNS (separados por vírgula) "localhost,example.com,api.example.com"-sanIpEndereços IP (separados por vírgula) "127.0.0.1,192.168.1.100"-sanUriURIs (separados por vírgula) "https://example.com,http://localhost"-sanEmailEndereços de Email (separados por vírgula) "admin@example.com,user@domain.com"-sanRidIDs registradas (separadas por vírgula) -sanDirNameNomes de diretório (separados por vírgula) -sanOtherNameOutros nomes (separados por vírgula) Para obter mais detalhes e exemplos baseados em cenários sobre parâmetros de script CSR, consulte Referência de HTTPS no Windows
Validar se o processo de geração de CSR foi concluído com êxito.
Se você encontrar erros, localize o arquivo com carimbo de data/hora
GenerateCsr.logna pasta especificada na saída do script. Procure a linha de saída que começa com "Verificar logs para obter informações detalhadas de erro:" O diretório termina com (...\Certificates\logs).- Formato do arquivo: GenerateCsr_YYYYMMDD-HHMMSS.log
- Exemplo: GenerateCsr_20251201_143022.log é um arquivo criado em 1º de dezembro de 2025 às 14:30:22
Localize o arquivo CSR gerado na pasta Certificados em sua máquina host e transfira-o, se necessário
O local da pasta Certificados é especificado na saída do script, começando com "Arquivo CSR criado em: ...". O diretório termina com (...\Certificates\certs).
Assine o CSR
Selecione uma AC (autoridade de certificação) para assinar o CSR.
Importante
A assinatura da autoridade de certificação deve corresponder a um certificado raiz no repositório raiz confiável do cliente.
PKI corporativa: a maioria dos clientes usa a infraestrutura PKI interna de sua organização para assinar o CSR. Verifique com sua equipe de TI ou segurança sobre o processo de sua organização para enviar um CSR para sua CA interna.
CA pública: Se você não tiver uma PKI corporativa, poderá usar uma CA pública. Os seguintes recursos podem ajudá-lo a começar:
Envie o CSR para a autoridade de certificação escolhida e salve o certificado assinado.
O certificado assinado deve estar no formato .crt com codificação X.509. Se a autoridade de certificação fornecer outros formatos, Marque a referência HTTPS no Windows sobre como converter para o formato .crt.
Observação
No momento, o Cache conectado não dá suporte a formatos protegidos por senha (.pfx, .p12, .p7b). O suporte para eles será adicionado em breve como parte do nosso roteiro de automação de certificados.
Verifique se o certificado assinado está no formato correto.
Confirmar codificação PEM:
Get-Content "xxxx.crt" | Select-String "BEGIN CERTIFICATE"Resultado bem-sucedido esperado:
-----BEGIN CERTIFICATE-----Mova seu certificado assinado para a pasta Certificados no computador host Windows.
Esta será a mesma pasta onde você encontrou inicialmente seu CSR depois de gerado: (...\Certificates\certs).
Cuidado
Não compartilhe chaves privadas, o Cache Conectado requer apenas o certificado assinado.
Importar certificado TLS assinado
Abra o PowerShell como administrador e navegue até a pasta Cache Conectado que contém seus scripts do PowerShell.
Configure os parâmetros
importCert.ps1e execute o script com os valores especificados.Sintaxe básica
.\importCert.ps1 [Required Parameters]Parâmetros obrigatórios
Parâmetro Descrição -certNameNome de arquivo completo do certificado TLS assinado (com ou sem extensão .crt) -mccRunTimeAccountA conta que executa o software Cache Conectado. Essa deve ser uma variável do PowerShell que contém o nome de usuário da conta que você pretende designar como a conta de tempo de execução do Cache Conectado. Por exemplo, $User = "LocalMachineName\Username"para uma conta de usuário local. Se você estiver usando uma gMSA (Conta de Serviço Gerenciada de Grupo), ela deverá ser formatada como"Domain\Username$".-mccLocalAccountCredentialUm objeto de credencial do PowerShell para a conta de runtime do Cache Conectado. Isso só será necessário se você estiver usando uma conta de usuário local, uma conta de usuário de domínio ou uma conta de serviço. Por exemplo, $myLocalAccountCredential = Get-Credential.Observação
O
-mccRunTimeAccountparâmetro está disponível no aplicativo Cache Conectado do Windows v1.0.26.0 e posterior. Se você estiver usando o aplicativo v1.0.24.0 anterior, use-RunTimeAccountNamepara usuário local, usuário de domínio e contas de serviço ou-RunTimeAccountpara contas de serviço gerenciadas de grupo (gMSA).Observação
O aplicativo do Windows v1.0.24.0 Cache Conectado não dá suporte à execução
importCert.ps1no Windows Server 2022 ou no Windows Server 2025 com uma conta de tempo de execução gMSA. Use o aplicativo v1.0.26.0 ou posterior para executar esse script nesses ambientes.Exemplo
.\importCert.ps1 ` -mccRunTimeAccount $myLocalAccountCredential.Username ` -mccLocalAccountCredential $myLocalAccountCredential ` -certName "myTlsCert.crt"Valide se o processo de importação foi concluído com êxito.
Se você encontrar erros, localize o arquivo com carimbo de data/hora
ImportCert.logna pasta especificada na saída do script. Procure a linha de saída que começa com "Você pode encontrar logs aqui: ..."- Formato do arquivo: ImportCert_YYYYMMDD-HHMMSS.log
- Exemplo: ImportCert_20251201_143022.log é um arquivo criado em 1º de dezembro de 2025 às 14:30:22
Verifique se o certificado correto foi importado executando o
ShowCertDetails.ps1script.Observação
O
ShowCertDetails.ps1script está disponível a partir do aplicativo de implantação do Windows v1.0.26..\ShowCertDetails.ps1Esse script exibe a impressão digital do certificado e a data de validade do certificado TLS importado atualmente para o nó de cache.
Verifique se o Cache Conectado está acessível para clientes externos por meio da porta 443.
Observação
Verifique novamente se a porta 443 está disponível antes de configurar o encaminhamento de porta:
netstat -an | findstr :443Tráfego da porta de encaminhamento 443
Use o comando a seguir para fazer a ponte de tráfego do computador host Windows para o contêiner de Cache Conectado:
$ipFilePath = Join-Path ([System.Environment]::GetEnvironmentVariable("MCC_INSTALLATION_FOLDER", "Machine")) "wslIp.txt" $ipAddress = (Get-Content $ipFilePath | Select-Object -First 1).Trim() netsh interface portproxy add v4tov4 listenport=443 listenaddress=0.0.0.0 connectport=443 connectaddress=$ipAddressIsso configura um proxy de porta para que o tráfego de entrada na porta 443 seja redirecionado para o IP interno do contêiner.
Abra a porta 443 no firewall
Mesmo com o encaminhamento de porta em vigor, o Firewall do Windows pode bloquear o tráfego de entrada ou saída na porta 443. Use os comandos a seguir para garantir que o tráfego HTTPS possa fluir livremente de e para seu Cache Conectado.
[void](New-NetFirewallRule -DisplayName "WSL2 Port Bridge (HTTPS)" -Direction Inbound -Action Allow -Protocol TCP -LocalPort "443") [void](New-NetFirewallRule -DisplayName "WSL2 Port Bridge (HTTPS)" -Direction Outbound -Action Allow -Protocol TCP -LocalPort "443")
Para obter instruções sobre como validar ainda mais a importação do certificado, consulte a página de validação de HTTPS no Windows.
Desabilitar o suporte a HTTPS
Se você precisar reverter seu Cache Conectado para comunicação somente HTTP, siga estas etapas. Esse processo não excluirá nada na pasta Certificados, incluindo arquivos CSR, certificados e logs.
Abra o PowerShell como administrador e navegue até a pasta de scripts do PowerShell.
Configure os parâmetros
disableTls.ps1e execute o script com os valores especificados.Sintaxe básica
.\disableTls.ps1 [Required Parameters]Parâmetros obrigatórios
Parâmetro Descrição -mccRunTimeAccountA conta que executa o software Cache Conectado. Essa deve ser uma variável do PowerShell que contém o nome de usuário da conta que você pretende designar como a conta de tempo de execução do Cache Conectado. Por exemplo, $User = "LocalMachineName\Username"para uma conta de usuário local. Se você estiver usando uma gMSA (Conta de Serviço Gerenciada de Grupo), ela deverá ser formatada como"Domain\Username$".-mccLocalAccountCredentialUm objeto de credencial do PowerShell para a conta de runtime do Cache Conectado. Isso só será necessário se você estiver usando uma conta de usuário local, uma conta de usuário de domínio ou uma conta de serviço. Por exemplo, $myLocalAccountCredential = Get-Credential.Observação
O
-mccRunTimeAccountparâmetro está disponível no aplicativo Cache Conectado do Windows v1.0.26.0 e posterior. Se você estiver usando o aplicativo v1.0.24.0 anterior, use-RunTimeAccountNamepara usuário local, usuário de domínio e contas de serviço ou-RunTimeAccountpara contas de serviço gerenciadas de grupo (gMSA).Exemplo
.\disableTls.ps1 ` -mccRunTimeAccount $myLocalAccountCredential.Username ` -mccLocalAccountCredential $myLocalAccountCredential `Valide se o processo de desabilitação foi concluído com êxito.
Depois que o HTTPS for desabilitado, as solicitações HTTP deverão funcionar, enquanto as solicitações HTTPS deverão falhar. Consulte a página de validação de HTTPS no Windows para obter instruções sobre como testar isso.