Suporte HTTPS para referência do Windows para Cache Conectado da Microsoft

Este artigo fornece mais detalhes sobre o fluxo de configuração do HTTPS do Windows no Cache Conectado.

Pré-requisitos

Métodos de conexão de cliente

Tente o seguinte para determinar o método de conexão apropriado com o servidor de Cache Conectado, para fins de configuração do suporte a HTTPS.

  • Verificar a configuração da política de Otimização de Entrega

    O comando a seguir consulta o registro do Windows em busca do valor "DOCacheHost" no caminho da política de Otimização de Entrega:

    Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeliveryOptimization" -Name "DOCacheHost" -ErrorAction SilentlyContinue
    

    Se o valor estiver presente na saída, significa que o cliente está explicitamente configurado para usar um servidor de Cache Conectado da Microsoft específico.

    Se o valor estiver ausente na saída, o cliente poderá contar com a Opção DHCP 235 para descobrir servidores de Cache Conectados dinamicamente, supondo que DOCacheHostSource esteja configurado.

  • Verificar detalhes da conexão HTTP existente

    O comando a seguir verifica a conectividade TCP com a porta 80 no servidor de Cache Conectado. Substitua insert-mcc-server-name pelo nome completo do computador do servidor.

    Test-NetConnection -ComputerName [insert-mcc-server-name] -Port 80 -InformationLevel Detailed
    

    A partir da saída:

    • RemoteAddress é o endereço IP que seu cliente resolveu para o servidor de Cache Conectado
    • NameResolutionResults lista o nome do host usado por seus clientes se a resolução de DNS estiver envolvida

Gerar CSR

Exemplos de parâmetros Scenario-Based

Examine exemplos de parâmetros baseados em cenário e faça edições ao seu generateCsr comando de acordo:

Escritório único - somente endereço IP

Cenário: Filial pequena em que os clientes estão configurados para se conectar ao Cache Conectado usando um endereço IP estático (por exemplo, por meio da política DOCacheHost definida como "192.168.1.100"). O Administração usa a conta de usuário local.

.\generateCsr.ps1 `
    -mccRunTimeAccount $credential.Username `
    -mccLocalAccountCredential $credential `
    -algo RSA `
    -keySizeOrCurve 2048 `
    -csrName "mcc-branch-office" `
    -subjectCommonName "192.168.1.100" `
    -subjectCountry "US" `
    -subjectState "TX" `
    -subjectOrg "Contoso Corp" `
    -sanIp "192.168.1.100"

Enterprise Standard - Nome do host DNS

Cenário: ambiente corporativo em que os clientes se conectam por meio de um nome de host padronizado (mcc-server.contoso.com). O Administração usa a conta gMSA.

.\generateCsr.ps1 `
    -mccRunTimeAccount "CONTOSO\mcc-gmsa$" `
    -algo RSA `
    -keySizeOrCurve 4096 `
    -csrName "mcc-enterprise-prod" `
    -subjectCommonName "mcc-server.contoso.com" `
    -subjectCountry "US" `
    -subjectState "Washington" `
    -subjectOrg "Contoso Corporation" `
    -sanDns "mcc-server.contoso.com"

Ambiente de descoberta DHCP

Cenário: ambiente usando DHCP Opção 235 para descoberta de cache conectado em que os clientes podem se conectar usando o nome de host real do servidor ou o nome fornecido por DHCP. O Administração usa a conta de usuário local.

.\generateCsr.ps1 `
    -mccRunTimeAccount $credential.Username `
    -mccLocalAccountCredential $credential `
    -algo RSA `
    -keySizeOrCurve 2048 `
    -csrName "mcc-dhcp-discovery" `
    -subjectCommonName "cache-server.corporate.local" `
    -subjectCountry "US" `
    -subjectState "FL" `
    -subjectOrg "Corporate IT Services" `
    -sanDns "cache-server.corporate.local,mcc-auto.corporate.local,fileserver.corporate.local"

Ambiente híbrido - Conexões de cliente mistas

Cenário: ambiente misto durante a migração em que alguns clientes herdados ainda usam endereços IP, enquanto clientes mais novos usam nomes DNS. Abrange ambos os métodos de conexão. O Administração usa a conta de usuário local.

.\generateCsr.ps1 `
    -mccRunTimeAccount $credential.Username `
    -mccLocalAccountCredential $credential `
    -algo RSA `
    -keySizeOrCurve 2048 `
    -csrName "mcc-hybrid-migration" `
    -subjectCommonName "mcc-cache.contoso.com" `
    -subjectCountry "US" `
    -subjectState "CA" `
    -subjectOrg "Contoso Inc" `
    -sanDns "mcc-cache.contoso.com,cache.contoso.local" `
    -sanIp "10.0.1.50,192.168.100.10"

Vários sites com nomenclatura regional

Cenário: grande organização com vários nós de Cache Conectado usando convenção de nomenclatura consistente (formato mcc-region-site). Este exemplo é para um nó de datacenter de Seattle. O Administração usa a conta gMSA.

.\generateCsr.ps1 `
    -mccRunTimeAccount "CORP\mcc-production-gmsa$" `
    -algo RSA `
    -keySizeOrCurve 4096 `
    -csrName "mcc-seattle-dc1" `
    -subjectCommonName "mcc-sea-dc1.corp.contoso.com" `
    -subjectCountry "US" `
    -subjectState "Washington" `
    -subjectOrg "Contoso Corporation" `
    -sanDns "mcc-sea-dc1.corp.contoso.com,mcc-seattle.contoso.com"

Ambiente com balanceamento de carga

Cenário: configuração de alta disponibilidade em que vários nós de Cache Conectado ficam atrás de um balanceador de carga. Os clientes se conectam ao VIP do balanceador de carga, mas o certificado precisa dar suporte ao acesso direto ao nó para solução de problemas. O Administração usa a conta gMSA.

.\generateCsr.ps1 `
    -mccRunTimeAccount "ENTERPRISE\mcc-ha-gmsa$" `
    -algo RSA `
    -keySizeOrCurve 4096 `
    -csrName "mcc-node1-ha" `
    -subjectCommonName "mcc.enterprise.com" `
    -subjectCountry "US" `
    -subjectState "NY" `
    -subjectOrg "Enterprise Solutions Inc" `
    -sanDns "mcc.enterprise.com,mcc-node1.enterprise.com,mcc-cluster.enterprise.local"

Ambiente de Desenvolvimento/Teste

Cenário: Ambiente de desenvolvimento com requisitos de nomenclatura simplificados. Dá suporte a testes de host local e acesso à rede do laboratório. O Administração usa a conta de usuário local.

.\generateCsr.ps1 `
    -mccRunTimeAccount $credential.Username `
    -mccLocalAccountCredential $credential `
    -algo RSA `
    -keySizeOrCurve 2048 `
    -csrName "mcc-dev-lab" `
    -subjectCommonName "localhost" `
    -subjectCountry "US" `
    -subjectState "Dev" `
    -subjectOrg "IT Development" `
    -sanDns "localhost,mcc-dev.lab.local,devserver.local" `
    -sanIp "127.0.0.1,192.168.10.100,10.10.10.50"

Alta segurança com curva elíptica

Cenário: Organização preocupada com a segurança que requer criptografia ECC moderna para melhor desempenho e conformidade com os padrões de segurança mais recentes. O Administração usa a conta gMSA.

.\generateCsr.ps1 `
    -mccRunTimeAccount "SECURE\mcc-prod-gmsa$" `
    -algo EC `
    -keySizeOrCurve secp384r1 `
    -csrName "mcc-secure-prod" `
    -subjectCommonName "mcc-secure.defense.gov" `
    -subjectCountry "US" `
    -subjectState "VA" `
    -subjectOrg "Department of Defense" `
    -sanDns "mcc-secure.defense.gov"

VM do Azure / Implantação de Nuvem Híbrida

Cenário: nó de Cache conectado implantado na VM do Azure com conectividade pública e privada. Os clientes locais se conectam por meio de IP privado/nome de host, enquanto os clientes baseados em nuvem podem usar o nome DNS público do Azure. O Administração usa a conta de usuário local.

.\generateCsr.ps1 `
   -mccRunTimeAccount $credential.Username `
   -mccLocalAccountCredential $credential `
   -algo RSA `
   -keySizeOrCurve 2048 `
   -csrName "mcc-azure-hybrid" `
   -subjectCommonName "mcc-eastus.cloudapp.azure.com" `
   -subjectCountry "US" `
   -subjectState "WA" `
   -subjectOrg "Contoso Corporation" `
   -sanDns "mcc-eastus.cloudapp.azure.com,mcc-azure.contoso.local,mcc-vm01.contoso.com" `
   -sanIp "10.0.1.10,172.16.0.50"

Assinar CSR

Converter em tipo de arquivo .crt

  • Se você receber .cer:

    • PowerShell:

      Rename-Item -Path "xxxx.cer" "xxxx.crt"
      
    • WSL:

      openssl x509 -in xxxx.cer -out xxxx.crt
      
  • Se você receber .der:

    • PowerShell:

      certutil -encode "xxxx.der" "xxxx.crt"
      
    • WSL:

      openssl x509 -inform DER -in xxxx.der -out xxxx.crt
      

Recursos adicionais