Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Den här artikeln beskriver följande begrepp som du kan tänka på när du planerar för säkerhet med implementeringen av Configuration Manager:
Certifikat (självsignerade och PKI)
Den betrodda rotnyckeln
Signering och kryptering
Rollbaserad administration
Microsoft Entra ID
Autentisering med SMS-provider
Innan du börjar kontrollerar du att du är bekant med grunderna i säkerhet i Configuration Manager.
Certifikat
Configuration Manager använder en kombination av självsignerade digitala certifikat och PKI-certifikat (Public Key Infrastructure). Använd PKI-certifikat när det är möjligt. Vissa scenarier kräver PKI-certifikat. När PKI-certifikat inte är tillgängliga genererar platsen automatiskt självsignerade certifikat. I vissa fall används alltid självsignerade certifikat.
Mer information finns i Planera för certifikat.
Den betrodda rotnyckeln
Den betrodda rotnyckeln för Configuration Manager tillhandahåller en mekanism för Configuration Manager klienter för att verifiera att platssystemen tillhör deras hierarki. Varje platsserver genererar en utbytesnyckel för att kommunicera med andra platser. Nyckeln för platsutbyte från platsen på översta nivån i hierarkin kallas för betrodd rotnyckel.
Funktionen för den betrodda rotnyckeln i Configuration Manager liknar ett rotcertifikat i en offentlig nyckelinfrastruktur. Allt som signerats av den privata nyckeln för den betrodda rotnyckeln är betrott längre ned i hierarkin. Klienter lagrar en kopia av platsens betrodda rotnyckel i root\ccm\locationservices WMI-namnområdet.
Platsen utfärdar till exempel ett certifikat till hanteringsplatsen som signeras med den privata nyckeln för den betrodda rotnyckeln. Webbplatsen delar den offentliga nyckeln för sin betrodda rotnyckel med klienter. Sedan kan klienterna skilja mellan hanteringsplatser som finns i hierarkin och hanteringsplatser som inte finns i hierarkin.
Klienter hämtar automatiskt den offentliga kopian av den betrodda rotnyckeln med hjälp av två mekanismer:
Du utökar služba Active Directory-schemat för Configuration Manager och publicerar webbplatsen till Doménové služby Active Directory. Sedan hämtar klienterna webbplatsinformationen från en global katalogserver. Mer information finns i Förbereda služba Active Directory för webbplatspublicering.
När du installerar klienter med metoden push-installation för klienter. Mer information finns i Push-installation av klient.
Om klienterna inte kan hämta den betrodda rotnyckeln med någon av dessa mekanismer, litar de på den betrodda rotnyckeln som tillhandahålls av den första hanteringsplatsen som de kommunicerar med. I det här scenariot kan en klient dirigeras felaktigt till en angripares hanteringsplats där den skulle ta emot princip från den falska hanteringsplatsen. Den här åtgärden kräver en sofistikerad angripare. Det här angreppet är begränsat till den korta tid det tar innan klienten hämtar den betrodda rotnyckeln från en giltig hanteringsplats. För att minska risken för att en angripare dirigerar klienter felaktigt till en falsk hanteringsplats företablerar du klienterna med den betrodda rotnyckeln.
Mer information och procedurer för att hantera den betrodda rotnyckeln finns i Konfigurera säkerhet.
Signering och kryptering
När du använder PKI-certifikat för all klientkommunikation behöver du inte planera för signering och kryptering för att skydda klientdatakommunikationen. Om du konfigurerar platssystem som kör IIS så att HTTP-klientanslutningar tillåts måste du bestämma hur du ska skydda klientkommunikationen för platsen.
Viktigt
Från och med Configuration Manager version 2103 är webbplatser som tillåter HTTP-klientkommunikation inaktuella. Konfigurera webbplatsen för HTTPS eller utökad HTTP. Mer information finns i Aktivera webbplatsen för endast HTTPS eller förbättrad HTTP.
För att skydda data som klienter skickar till hanteringsplatser kan du kräva att klienter signerar data. Du kan också kräva SHA-256-algoritmen för signering. Den här konfigurationen är säkrare, men kräver inte SHA-256 om inte alla klienter stöder den. Många operativsystem har inbyggt stöd för den här algoritmen, men äldre operativsystem kan kräva en uppdatering eller snabbkorrigering.
Signering hjälper till att skydda data från manipulering, men kryptering hjälper till att skydda data från avslöjande av information. Du kan aktivera kryptering för inventeringsdata och tillståndsmeddelanden som klienter skickar till hanteringsplatser på platsen. Du behöver inte installera några uppdateringar på klienter för att stödja det här alternativet. Klienter och hanteringsplatser kräver mer CPU-användning för kryptering och dekryptering.
Obs!
För att kryptera data använder klienten den offentliga nyckeln för hanteringsplatsens krypteringscertifikat. Endast hanteringsplatsen har motsvarande privata nyckel, så endast den kan dekryptera data.
Klienten startar det här certifikatet med hanteringsplatsens signeringscertifikat, som startas med platsens betrodda rotnyckel. Se till att på ett säkert sätt etablera den betrodda rotnyckeln på klienter. Mer information finns i Den betrodda rotnyckeln.
Mer information om hur du konfigurerar inställningarna för signering och kryptering finns i Konfigurera signering och kryptering.
Mer information om de kryptografiska algoritmer som används för signering och kryptering finns i Teknisk referens för kryptografiska kontroller.
Rollbaserad administration
Med Configuration Manager använder du rollbaserad administration för att skydda den åtkomst som administrativa användare behöver för att använda Configuration Manager. Du skyddar även åtkomsten till de objekt du hanterar, till exempel samlingar, distributioner och webbplatser.
Med kombinationen av säkerhetsroller, säkerhetsomfattningar och samlingar kan du separera de administrativa tilldelningar som uppfyller organisationens krav. När de används tillsammans definierar de den administrativa omfattningen för en användare. Det här administrativa omfånget styr de objekt som en administrativ användare visar i Configuration Manager-konsolen och styr de behörigheter som en användare har för dessa objekt.
Mer information finns i Grunderna för rollbaserad administration.
Microsoft Entra ID
Configuration Manager integreras med Microsoft Entra ID för att aktivera webbplatsen och klienterna att använda modern autentisering.
Mer information om Microsoft Entra ID finns i dokumentationen för Microsoft Entra.
Registrering av din webbplats med Microsoft Entra ID stöder följande Configuration Manager scenarier:
Klientscenarier
Serverscenarier
Autentisering med SMS-provider
Du kan ange den lägsta autentiseringsnivån för administratörer för åtkomst till Configuration Manager webbplatser. Den här funktionen tvingar administratörer att logga in i Windows med den nivå som krävs innan de kan komma åt Configuration Manager. Den gäller för alla komponenter som har åtkomst till SMS-providern. Till exempel Configuration Manager-konsolen, SDK-metoder och Windows PowerShell-cmdlets.
Configuration Manager stöder följande autentiseringsnivåer:
Windows-autentisering: Kräv autentisering med služba Active Directory-domänautentiseringsuppgifter. Den här inställningen är föregående beteende och den aktuella standardinställningen.
Certifikatautentisering: Kräv autentisering med ett giltigt certifikat som har utfärdats av en betrodd PKI-certifikatutfärdare. Du konfigurerar inte det här certifikatet i Configuration Manager. Configuration Manager kräver att administratören är inloggad i Windows med PKI.
Windows Hello för företag: Kräv autentisering med stark tvåfaktorautentisering som är kopplad till en enhet och använder biometri eller en PIN-kod. Mer information finns i Windows Hello för företag.
Viktigt
När du väljer den här inställningen kräver SMS-providern och administrationstjänsten att användarens autentiseringstoken innehåller ett MFA-anspråk (multifaktorautentisering) från Windows Hello för företag. Med andra ord måste en användare av konsolen, SDK, PowerShell eller administrationstjänsten autentisera till Windows med sin PIN-kod för Windows Hello för företag eller biometriska kod. I annat fall avvisar webbplatsen användarens åtgärd.
Det här beteendet gäller Windows Hello för företag, inte Windows Hello.
Mer information om hur du konfigurerar den här inställningen finns i Konfigurera SMS-providerautentisering.