Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Configuration Manager använder signering och kryptering för att skydda hanteringen av enheterna i hierarkin Configuration Manager. Vid signering ignoreras data som har ändrats under överföringen. Kryptering hjälper till att förhindra en angripare från att läsa data med hjälp av ett analysverktyg för nätverksprotokoll.
Den primära hash-algoritmen som Configuration Manager använder för signering är SHA-256. När två Configuration Manager platser kommunicerar med varandra signerar de sin kommunikation med SHA-256.
Från och med version 2107 är den primära krypteringsalgoritmen som Configuration Manager använder AES-256. Kryptering sker huvudsakligen inom följande två områden:
Om du aktiverar platsen för att använda kryptering krypterar klienten sina inventeringsdata och tillståndsmeddelanden som skickas till hanteringsplatsen.
När klienten laddar ned hemliga principer krypterar hanteringsplatsen alltid dessa principer. Till exempel en aktivitetssekvens för distribution av operativsystem som innehåller lösenord.
Obs!
Om du konfigurerar HTTPS-kommunikation krypteras dessa meddelanden två gånger. Meddelandet krypteras med AES, sedan krypteras HTTPS-transporten med AES-256.
När du använder klientkommunikation via HTTPS konfigurerar du din offentliga nyckelinfrastruktur (PKI) så att den använder certifikat med maximala hash-algoritmer och nyckellängder. När du använder CNG v3-certifikat stöder Configuration Manager -klienter endast certifikat som använder den kryptografiska RSA-algoritmen. Mer information finns i Översikt över PKI-certifikat och CNG v3-certifikat.
För transportsäkerhet stöder allt som använder TLS AES-256. Det här stödet omfattar även när du konfigurerar webbplatsen för utökad HTTP (E-HTTP) eller HTTPS. För lokala platssystem kan du styra TLS-chiffersviterna. För molnbaserade roller som molnhanteringsgateway (CMG), om du aktiverar TLS 1.2, konfigurerar Configuration Manager chiffersviterna.
För de flesta kryptografiska åtgärder med Windows-baserade operativsystem använder Configuration Manager dessa algoritmer från Windows CryptoAPI-biblioteket rsaenh.dll.
Mer information om specifika funktioner finns i Webbplatsåtgärder.
Webbplatsåtgärder
Information i Configuration Manager kan signeras och krypteras. Den stöder dessa åtgärder med eller utan PKI-certifikat.
Principsignering och kryptering
Platsen signerar klientprinciptilldelningar med sitt självsignerade certifikat. Det här beteendet hjälper till att förhindra säkerhetsrisken för att en komprometterad hanteringsplats skickar manipulerade principer. Om du använder Internetbaserad klienthantering är det här beteendet viktigt eftersom det kräver en hanteringsplats mot Internet.
När principen innehåller känsliga data, från och med version 2107, krypterar hanteringsplatsen dem med AES-256. Princip som innehåller känsliga data skickas endast till behöriga klienter. Webbplatsen krypterar inte principer som inte har känsliga data.
När en klient lagrar en princip krypteras den med hjälp av Windows DPAPI (Data Protection Application Programming Interface).
Principhashning
När en klient begär en princip får den först en principtilldelning. Då vet den vilken politik som gäller för den, och den kan bara begära dessa politiska organ. Varje principtilldelning innehåller den beräknade hashen för motsvarande principtext. Klienten laddar ned tillämpliga principorgan och beräknar sedan hashvärdet för varje principorgan. Om hashvärdet i principtexten inte matchar hashen i principtilldelningen ignorerar klienten principtexten.
Hash-algoritmen för principen är SHA-256.
Hashning av innehåll
Distributionshanterartjänsten på platsservern hashar innehållsfilerna för alla paket. Principprovidern inkluderar hash-värdet i principen för programvarudistribution. När Configuration Manager-klienten laddar ned innehållet återskapar klienten hashen lokalt och jämför den med den som anges i principen. Om hash-koderna matchar ändras inte innehållet och klienten installerar det. Om en byte av innehållet ändras matchas inte hash-koderna och klienten installerar inte programvaran. Den här kontrollen hjälper till att säkerställa att rätt programvara är installerad eftersom det faktiska innehållet jämförs med principen.
Standardhash-algoritmen för innehåll är SHA-256.
Alla enheter har inte stöd för innehållshashning. Undantagen är:
- Windows-klienter när de streamar App-V-innehåll.
Inventeringssignering och kryptering
När en klient skickar maskinvaru- eller programvaruinventering till en hanteringsplats signerar den alltid inventeringen. Det spelar ingen roll om klienten kommunicerar med hanteringsplatsen via E-HTTP eller HTTPS. Om de använder E-HTTP kan du också välja att kryptera dessa data, vilket rekommenderas.
Kryptering av tillståndsmigrering
När en aktivitetssekvens samlar in data från en klient för distribution av operativsystem krypteras alltid data. I version 2103 och senare kör aktivitetssekvensen migreringsverktyget för användartillstånd (USMT) med AES-256-krypteringsalgoritmen .
Kryptering för multicast-paket
För varje OS-distributionspaket kan du aktivera kryptering när du använder multicast. Den här krypteringen använder AES-256-algoritmen . Om du aktiverar kryptering krävs ingen annan certifikatkonfiguration. Den multicast-aktiverade distributionsplatsen genererar automatiskt symmetriska nycklar för att kryptera paketet. Varje paket har en egen krypteringsnyckel. Nyckeln lagras på den multicast-aktiverade distributionsplatsen med hjälp av Windows-standard-API:er.
När klienten ansluter till multicast-sessionen sker nyckelutbytet via en krypterad kanal. Om klienten använder HTTPS används det PKI-utfärdade certifikatet för klientautentisering. Om klienten använder E-HTTP används det självsignerade certifikatet. Klienten lagrar krypteringsnyckeln i minnet endast under multicast-sessionen.
Kryptering för OS-distributionsmedia
När du använder media för att distribuera operativsystem bör du alltid ange ett lösenord för att skydda mediet. Med ett lösenord krypteras miljövariablerna för aktivitetssekvensen med AES-128. Andra data på mediet, inklusive paket och innehåll för program, krypteras inte.
Kryptering för molnbaserat innehåll
När du aktiverar en CMG (Cloud Management Gateway) för att lagra innehåll krypteras innehållet med AES-256. Innehållet krypteras när du uppdaterar det. När klienter laddar ned innehållet krypteras det och skyddas av HTTPS-anslutningen.
Logga in programuppdateringar
Alla programuppdateringar måste signeras av en betrodd utgivare för att skydda mot manipulering. På klientdatorer söker Windows Update Agent (WUA) efter uppdateringar från katalogen. Uppdateringen installeras inte om det digitala certifikatet inte kan hittas i arkivet Betrodda utgivare på den lokala datorn.
När du publicerar programuppdateringar med System Center Uppdateringar Publisher signeras programuppdateringarna med ett digitalt certifikat. Du kan antingen ange ett PKI-certifikat eller konfigurera Uppdateringar utgivare så att ett självsignerat certifikat genereras för att signera programuppdateringen. Om du använder ett självsignerat certifikat för att publicera uppdateringskatalogen, till exempel självsignerade WSUS-utgivare, måste certifikatet också finnas i certifikatarkivet Betrodda rotcertifikatutfärdare på den lokala datorn. WUA kontrollerar också om grupprincipinställningen Tillåt signerat innehåll från Microsofts uppdateringstjänstplats på intranätet är aktiverad på den lokala datorn. Den här principinställningen måste vara aktiverad för att WUA ska kunna söka efter uppdateringar som har skapats och publicerats med System Center Uppdateringar Publisher.
Signerade konfigurationsdata för kompatibilitetsinställningar
När du importerar konfigurationsdata verifierar Configuration Manager filens digitala signatur. Om filerna inte är signerade, eller om signaturkontrollen misslyckas, visas en varning i konsolen om du vill fortsätta med importen. Importera endast konfigurationsdata om du uttryckligen litar på utgivaren och filernas integritet.
Kryptering och hashning för klientmeddelanden
Om du använder klientmeddelanden använder all kommunikation TLS och de högsta algoritmerna som servern och klienten kan förhandla om. Samma förhandling sker för hashing av paketen som överförs under klientmeddelandet, som använder SHA-2.
Certifikat
En lista över PKI-certifikat (Public Key Infrastructure) som kan användas av Configuration Manager, särskilda krav eller begränsningar och hur certifikaten används finns i PKI-certifikatkrav. Den här listan innehåller de hash-algoritmer och nyckellängder som stöds. De flesta certifikat stöder SHA-256 och 2048-bitars nyckellängd.
De flesta Configuration Manager åtgärder som använder certifikat stöder också v3-certifikat. Mer information finns i Översikt över CNG v3-certifikat.
Obs!
Alla certifikat som Configuration Manager använder får endast innehålla enkelbytetecken i ämnesnamnet eller ämnets alternativa namn.
Configuration Manager kräver PKI-certifikat för följande scenarier:
När du hanterar Configuration Manager -klienter på Internet
När du använder en CMG (Cloud Management Gateway)
För de flesta annan kommunikation som kräver certifikat för autentisering, signering eller kryptering använder Configuration Manager automatiskt PKI-certifikat om tillgängligt. Om de inte är tillgängliga genererar Configuration Manager självsignerade certifikat.
Hantering av mobila enheter och PKI-certifikat
Obs!
Sedan november 2021 har vi inaktuell hantering av mobila enheter och vi rekommenderar kunder att avinstallera den här rollen.
OS-distribution och PKI-certifikat
När du använder Configuration Manager för att distribuera operativsystem, och en hanteringsplats kräver HTTPS-klientanslutningar, behöver klienten ett certifikat för att kommunicera med hanteringsplatsen. Det här kravet gäller även när klienten befinner sig i en övergångsfas, till exempel start från aktivitetssekvensmedia eller en PXE-aktiverad distributionsplats. För att stödja det här scenariot skapar du ett PKI-klientautentiseringscertifikat och exporterar det med den privata nyckeln. Importera den sedan till platsserverns egenskaper och lägg till hanteringsplatsens betrodda rotcertifikatutfärdarcertifikat.
Om du skapar startbara media importerar du certifikatet för klientautentisering när du skapar det startbara mediet. För att skydda den privata nyckeln och andra känsliga data som konfigurerats i aktivitetssekvensen konfigurerar du ett lösenord på det startbara mediet. Varje dator som startar från det startbara mediet använder samma certifikat med hanteringsplatsen som krävs för klientfunktioner, till exempel att begära klientprincip.
Om du använder PXE importerar du certifikatet för klientautentisering till den PXE-aktiverade distributionsplatsen. Den använder samma certifikat för varje klient som startar från den PXE-aktiverade distributionsplatsen. För att skydda den privata nyckeln och andra känsliga data i aktivitetssekvenserna kräver du ett lösenord för PXE.
Om något av dessa certifikat för klientautentisering komprometteras blockerar du certifikaten i noden Certifikat på arbetsytan Administration , noden Säkerhet . Om du vill hantera de här certifikaten behöver du behörighet att hantera distributionscertifikat för operativsystem.
När Configuration Manager har distribuerat operativsystemet och installerat klienten kräver klienten ett eget PKI-certifikat för klientautentisering för HTTPS-klientkommunikation.
ISV-proxylösningar och PKI-certifikat
Oberoende programvaruleverantörer (ISV) kan skapa program som utökar Configuration Manager. En ISV kan till exempel skapa tillägg för att stödja icke-Windows-klientplattformar. Men om platssystemen kräver HTTPS-klientanslutningar måste dessa klienter också använda PKI-certifikat för kommunikation med platsen. Configuration Manager innehåller möjligheten att tilldela ett certifikat till ISV-proxyn som möjliggör kommunikation mellan ISV-proxyklienterna och hanteringsplatsen. Om du använder tillägg som kräver ISV-proxycertifikat läser du dokumentationen för produkten.
Om ISV-certifikatet komprometteras blockerar du certifikatet i noden Certifikat på arbetsytan Administration , noden Säkerhet .
Kopiera GUID för ISV-proxycertifikat
Från och med version 2111 kan du nu kopiera dess GUID i Configuration Manager -konsolen för att förenkla hanteringen av dessa ISV-proxycertifikat.
I konsolen Configuration Manager går du till arbetsytan Administration.
Expandera Säkerhet och välj noden Certifikat .
Sortera listan med certifikat efter kolumnen Typ .
Välj ett certifikat av typen ISV-proxy.
Välj Kopiera certifikat-GUID i menyfliksområdet.
Den här åtgärden kopierar certifikatets GUID, till exempel: aa05bf38-5cd6-43ea-ac61-ab101f943987
Tillgångsinformation och certifikat
Obs!
Sedan november 2021 har vi inaktuell tillgångsinformation och vi rekommenderar kunder att avinstallera den här rollen.
Azure tjänster och certifikat
Molnhanteringsgatewayen (CMG) kräver certifikat för serverautentisering. De här certifikaten gör att tjänsten kan tillhandahålla HTTPS-kommunikation till klienter via Internet. Mer information finns i Certifikat för CMG-serverautentisering.
Klienter kräver en annan typ av autentisering för att kommunicera med en CMG och den lokala hanteringsplatsen. De kan använda Microsoft Entra ID, ett PKI-certifikat eller en platstoken. Mer information finns i Konfigurera klientautentisering för molnhanteringsgateway.
Klienterna behöver inget PKI-klientcertifikat för att använda molnbaserad lagring. När de har autentiserats till hanteringsplatsen utfärdar hanteringsplatsen en åtkomsttoken för Configuration Manager till klienten. Klienten presenterar denna token för CMG:en för att få åtkomst till innehållet. Token är giltig i åtta timmar.
CRL-kontroll för PKI-certifikat
En lista över återkallade PKI-certifikat (CRL) ökar den övergripande säkerheten, men kräver vissa administrations- och bearbetningskostnader. PKI-anslutningen misslyckas om du aktiverar CRL-kontroll men klienterna inte kan komma åt CRL.
I IIS är CRL-kontroll aktiverat som standard. Om du använder en lista över återkallade certifikat med PKI-distributionen behöver du inte konfigurera de flesta platssystem som kör IIS. Undantaget är för programuppdateringar, som kräver ett manuellt steg för att aktivera CRL-kontroll för att verifiera signaturer i programuppdateringsfiler.
När en klient använder HTTPS aktiveras CRL-kontroll som standard.
Följande anslutningar stöder inte CRL-incheckning i Configuration Manager:
- Server-till-server-anslutningar
Serverkommunikation
Configuration Manager använder följande kryptografiska kontroller för serverkommunikation.
Serverkommunikation inom en webbplats
Varje platssystemserver använder ett certifikat för att överföra data till andra platssystem på samma Configuration Manager plats. Vissa platssystemroller använder även certifikat för autentisering. Om du till exempel installerar registreringsproxypunkten på en server och registreringsplatsen på en annan server kan de autentisera varandra med hjälp av det här identitetscertifikatet.
När Configuration Manager använder ett certifikat för den här kommunikationen, om det finns ett PKI-certifikat tillgängligt med serverautentiseringsfunktion, använder Configuration Manager det automatiskt. Annars genererar Configuration Manager ett självsignerat certifikat. Det här självsignerade certifikatet har funktioner för serverautentisering, använder SHA-256 och har en nyckellängd på 2 048 bitar. Configuration Manager kopierar certifikatet till arkivet Betrodda People på andra platssystemservrar som kan behöva lita på platssystemet. Platssystem kan sedan lita på varandra med hjälp av dessa certifikat och PeerTrust.
Förutom det här certifikatet för varje platssystemserver genererar Configuration Manager ett självsignerat certifikat för de flesta platssystemroller. När det finns fler än en instans av platssystemrollen på samma plats delar de samma certifikat. Du kan till exempel ha flera hanteringsplatser på samma plats. Det här självsignerade certifikatet använder SHA-256 och har en nyckellängd på 2048 bitar. Den kopieras till Trusted People Store på platssystemservrar som kan behöva lita på den. Följande platssystemroller genererar det här certifikatet:
Synkroniseringsplats för tillgångsinformation
Endpoint Protection-punkt
Reservstatuspunkt
Hanteringsplats
Multicast-aktiverad distributionsplats
Reporting Services-punkt
Plats för programvaruuppdatering
Tillståndsmigreringsplats
Configuration Manager genererar och hanterar automatiskt dessa certifikat.
För att skicka statusmeddelanden från distributionsplatsen till hanteringsplatsen använder Configuration Manager ett certifikat för klientautentisering. När du konfigurerar hanteringsplatsen för HTTPS krävs ett PKI-certifikat. Om hanteringsplatsen accepterar E-HTTP-anslutningar kan du använda ett PKI-certifikat. Det kan också använda ett självsignerat certifikat med klientautentiseringsfunktion, använder SHA-256 och har en nyckellängd på 2 048 bitar.
Serverkommunikation mellan platser
Configuration Manager överför data mellan platser med hjälp av databasreplikering och filbaserad replikering. Mer information finns i Dataöverföringar mellan platser och Kommunikation mellan slutpunkter.
Configuration Manager konfigurerar automatiskt databasreplikeringen mellan platser. Om det är tillgängligt används PKI-certifikat med serverautentiseringsfunktion. Om det inte är tillgängligt skapar Configuration Manager självsignerade certifikat för serverautentisering. I båda fallen autentiseras den mellan webbplatser med hjälp av certifikat i arkivet Trusted People som använder PeerTrust. Det här certifikatarkivet används för att se till att endast SQL-servrarna i Configuration Manager-hierarkin deltar i plats-till-plats-replikeringen.
Platsservrar upprättar kommunikation mellan platser med hjälp av ett säkert nyckelutbyte som sker automatiskt. Den avsändande platsservern genererar en hash och signerar den med sin privata nyckel. Den mottagande platsservern kontrollerar signaturen med hjälp av den offentliga nyckeln och jämför hashvärdet med ett lokalt genererat värde. Om de matchar accepterar den mottagande platsen replikerade data. Om värdena inte matchar avvisar Configuration Manager replikeringsdata.
Databasreplikering i Configuration Manager använder SQL Server Service Broker för att överföra data mellan platser. Den använder följande mekanismer:
SQL Server till SQL Server: Den här anslutningen använder Windows-autentiseringsuppgifter för serverautentisering och självsignerade certifikat med 1024 bitar för att signera och kryptera data med AES-algoritmen. Om det är tillgängligt används PKI-certifikat med serverautentiseringsfunktion. Här används bara certifikat som finns i datorns personliga certifikatarkiv.
SQL Service Broker: Den här tjänsten använder självsignerade certifikat med 2048 bitar för autentisering och för att signera och kryptera data med AES-algoritmen. Här används bara certifikat i SQL Server master database.
Filbaserad replikering använder SMB-protokollet (Server Message Block). Den använder SHA-256 för att signera data som inte är krypterade och inte innehåller några känsliga data. Om du vill kryptera dessa data använder du IPsec, som du implementerar oberoende av Configuration Manager.
Klienter som använder HTTPS
När platssystemroller accepterar klientanslutningar kan du konfigurera dem så att de accepterar HTTPS- och HTTP-anslutningar eller endast HTTPS-anslutningar. Platssystemroller som accepterar anslutningar från Internet accepterar endast klientanslutningar via HTTPS.
Klientanslutningar via HTTPS erbjuder en högre säkerhetsnivå genom integrering med en PKI (Public Key Infrastructure) för att skydda kommunikationen mellan klient och server. Men om du konfigurerar HTTPS-klientanslutningar utan en grundlig förståelse för PKI-planering, distribution och drift kan du fortfarande vara sårbar. Om du till exempel inte skyddar din rotcertifikatutfärdare (CA) kan angripare äventyra förtroendet för hela PKI-infrastrukturen. Om du inte distribuerar och hanterar PKI-certifikaten med hjälp av kontrollerade och skyddade processer kan det leda till ohanterade klienter som inte kan ta emot viktiga programuppdateringar eller paket.
Viktigt
PKI-certifikaten som Configuration Manager använder för klientkommunikation skyddar endast kommunikationen mellan klienten och vissa platssystem. De skyddar inte kommunikationskanalen mellan platsservern och platssystemen eller mellan platsservrar.
Okrypterad kommunikation när klienter använder HTTPS
När klienter kommunicerar med platssystem via HTTPS krypteras den mesta trafiken. I följande situationer kommunicerar klienter med platssystem utan att använda kryptering:
Klienten kan inte upprätta en HTTPS-anslutning på intranätet och återgår till att använda HTTP när platssystemen tillåter den här konfigurationen.
Kommunikation med följande platssystemroller:
Klienten skickar tillståndsmeddelanden till återställningsstatusplatsen.
Klienten skickar PXE-begäranden till en PXE-aktiverad distributionsplats.
Klienten skickar meddelandedata till en hanteringsplats.
Du konfigurerar Reporting Services-platser att använda HTTP eller HTTPS oberoende av klientkommunikationsläget.
Klienter som använder E-HTTP
När klienter använder E-HTTP-kommunikation för att platssystemroller kan de använda PKI-certifikat för klientautentisering eller självsignerade certifikat som Configuration Manager genererar. När Configuration Manager genererar självsignerade certifikat har de en anpassad objektidentifierare för signering och kryptering. Certifikaten används för att unikt identifiera klienten. Dessa självsignerade certifikat använder SHA-256 och har en nyckellängd på 2048 bitar.
OS-distribution och självsignerade certifikat
När du använder Configuration Manager för att distribuera operativsystem med självsignerade certifikat måste klienten också ha ett certifikat för att kommunicera med hanteringsplatsen. Det här kravet gäller även om datorn befinner sig i en övergångsfas, t.ex. vid start från aktivitetssekvensmedia eller en PXE-aktiverad distributionsplats. För att stödja det här scenariot för E-HTTP-klientanslutningar genererar Configuration Manager självsignerade certifikat som har en anpassad objektidentifierare för signering och kryptering. Certifikaten används för att unikt identifiera klienten. Dessa självsignerade certifikat använder SHA-256 och har en nyckellängd på 2048 bitar. Om dessa självsignerade certifikat komprometteras hindrar du angripare från att använda dem för att personifiera betrodda klienter. Blockera certifikaten i noden Certifikat på arbetsytan Administration , noden Säkerhet .
Klient- och serverautentisering
När klienter ansluter via E-HTTP autentiserar de hanteringsplatserna med hjälp av antingen Active Directory Domain Services eller med hjälp av den betrodda rotnyckeln för Configuration Manager. Klienterna autentiserar inte andra platssystemroller, till exempel tillståndsmigreringsplatser eller programuppdateringsplatser.
När en hanteringsplats först autentiserar en klient med hjälp av det självsignerade klientcertifikatet ger den här mekanismen minimal säkerhet eftersom alla datorer kan generera ett självsignerat certifikat. Använd klientgodkännande för att förbättra den här processen. Godkänn endast betrodda datorer, antingen automatiskt av Configuration Manager eller manuellt av en administrativ användare. Mer information finns i Hantera klienter.
Om SSL-säkerhetsrisker
För att förbättra säkerheten för dina Configuration Manager klienter och servrar, gör du följande åtgärder:
Aktivera TLS 1.2 på alla enheter och tjänster. Information om hur du aktiverar TLS 1.2 för Configuration Manager finns i Aktivera TLS 1.2 för Configuration Manager.
Inaktivera SSL 3.0, TLS 1.0 och TLS 1.1.
Ändra ordning på de TLS-relaterade chiffersviterna.
Mer information finns i följande artiklar:
- Begränsa användningen av vissa kryptografiska algoritmer och protokoll i Schannel.dll
- Prioritera Schannel-chiffersviter
Dessa procedurer påverkar inte funktionerna i Configuration Manager.
Obs!
Uppdateringar för nedladdning av Configuration Manager från Azure Content Delivery Network (CDN), som har chiffersvitkrav. Mer information finns i Azure Front Door: Vanliga frågor och svar om TLS-konfiguration.