Självstudie: Konfigurera en programuppdateringsplats för att använda TLS/SSL med ett PKI-certifikat

Gäller för: Configuration Manager (aktuell gren)

Konfigurera Windows Server Update Services (WSUS)-servrar och deras motsvarande programuppdateringspunkter (SUP) för att använda TLS/SSL kan minska möjligheten för en potentiell angripare att fjärrkompromettera en klient och höja privilegier. För att säkerställa att de bästa säkerhetsprotokollen finns på plats rekommenderar vi starkt att du använder TLS/SSL-protokollet för att skydda infrastrukturen för programuppdatering. Den här artikeln vägleder dig genom de steg som krävs för att konfigurera var och en av dina WSUS-servrar och programuppdateringsplatsen för att använda HTTPS. Mer information om hur du skyddar WSUS finns i artikeln Skydda WSUS med Secure Sockets Layer Protocol i WSUS-dokumentationen.

I den här självstudien kommer du att:

  • Skaffa ett PKI-certifikat om det behövs
  • Binda certifikatet till WSUS-administrationens webbplats
  • Konfigurera WSUS-webbtjänster så att SSL krävs
  • Konfigurera WSUS-programmet att använda SSL
  • Kontrollera att WSUS-konsolanslutningen kan använda SSL
  • Konfigurera programuppdateringsplatsen så att SSL-kommunikation med WSUS-servern krävs
  • Kontrollera funktionalitet med Configuration Manager

Överväganden och begränsningar

WSUS använder TLS/SSL för att autentisera klientdatorer och underordnade WSUS-servrar till den överordnade WSUS-servern. WSUS använder även TLS/SSL för att kryptera uppdateringsmetadata. WSUS använder inte TLS/SSL för en uppdaterings innehållsfiler. Innehållsfilerna signeras och filens hash inkluderas i uppdateringens metadata. Innan filerna laddas ned och installeras av klienten kontrolleras både den digitala signaturen och hashvärdet. Om någon av kontrollerna misslyckas installeras inte uppdateringen.

Tänk på följande begränsningar när du använder TLS/SSL för att skydda en WSUS-distribution:

  • Om du använder TLS/SSL ökar serverns arbetsbelastning. Du kan förvänta dig en liten prestandaförlust genom att kryptera alla metadata som skickas via nätverket.
  • Om du använder WSUS med en fjärransluten SQL Server -databas skyddas inte anslutningen mellan WSUS-servern och databasservern av TLS/SSL. Om databasanslutningen måste skyddas bör du tänka på följande rekommendationer:
    • Flytta WSUS-databasen till WSUS-servern.
    • Flytta fjärrdatabasservern och WSUS-servern till ett privat nätverk.
    • Använd IPsec (Internet Protocol security) för att skydda nätverkstrafiken.

När du konfigurerar WSUS-servrar och deras programuppdateringsplatser för att använda TLS/SSL kanske du vill fasa in ändringarna för stora Configuration Manager hierarkier. Om du väljer att fasa in dessa förändringar börjar du längst ned i hierarkin och flyttar uppåt för att sluta med den centrala administrationsplatsen.

Förhandskrav

I den här självstudiekursen beskrivs de vanligaste metoderna för att hämta ett certifikat för användning med Internet Information Services (IIS). Oavsett vilken metod din organisation använder kontrollerar du att certifikatet uppfyller PKI-certifikatkraven för en programuppdateringsplats för Configuration Manager. Precis som med alla certifikat måste certifikatutfärdaren vara betrodd av enheter som kommunicerar med WSUS-servern.

  • En WSUS-server med rollen Programuppdateringsplats installerad
  • Kontrollera att du har följt metodtipsen för att inaktivera, återvinna och konfigurera minnesgränser för WSUS innan du aktiverar TLS/SSL.
  • Ett av följande två alternativ:
    • Ett lämpligt PKI-certifikat som redan finns i WSUS-serverns personliga certifikatarkiv.
    • Möjlighet att begära och erhålla ett lämpligt PKI-certifikat för WSUS-servern från företagets rotcertifikatutfärdare (CA).
      • Som standard utfärdas de flesta certifikatmallar, inklusive WebServer-certifikatmallen, endast till domänadministratörer. Om den inloggade användaren inte är domänadministratör måste användarkontot beviljas behörigheten Registrera för certifikatmallen.

Hämta certifikatet från certifikatutfärdaren om det behövs

Om du redan har ett lämpligt certifikat i WSUS-serverns personliga certifikatarkiv hoppar du över det här avsnittet och börjar med avsnittet Bind certifikatet . Om du vill skicka en certifikatbegäran till din interna certifikatutfärdare för att installera ett nytt certifikat följer du anvisningarna i det här avsnittet.

  1. Öppna en kommandotolk med administratörsbehörighet på WSUS-servern och kör certlm.msc. Ditt användarkonto måste ha lokal administratör för att kunna hantera certifikat för den lokala datorn.

    Verktyget Certifikathanteraren för den lokala enheten visas.

  2. Expandera Personligt och högerklicka sedan på Certifikat.

  3. Välj Alla uppgifter och begär sedan ett nytt certifikat.

  4. Välj Nästa för att påbörja certifikatregistreringen.

  5. Välj vilken typ av certifikat som ska registreras. Certifikatets syfte är serverautentisering och den Microsoft-certifikatmall som ska användas är Webbserver eller en anpassad mall där serverautentisering har angetts som förbättrad nyckelanvändning. Du kanske uppmanas att ange ytterligare information för att registrera certifikatet. Vanligtvis anger du åtminstone följande information:

    • Svenskt namn: På fliken Ämne anger du värdet till WSUS-serverns FQDN.
    • Eget namn: På fliken Allmänt anger du värdet till ett beskrivande namn som hjälper dig att identifiera certifikatet senare.

    Fönstret Certifikategenskaper för att ange mer information om registrering

  6. Välj Registrera och sedan Slutför för att slutföra registreringen.

  7. Öppna certifikatet om du vill se information om det, till exempel certifikatets tumavtryck.

Tips

Om WSUS-servern är ansluten till Internet behöver du det externa FQDN i ämnet eller det alternativa ämnesnamnet (SAN) i certifikatet.

Binda certifikatet till WSUS-administrationswebbplatsen

När du har certifikatet i WSUS-serverns personliga certifikatarkiv binder du det till WSUS-administrationswebbplatsen i IIS.

  1. Öppna IIS-hanteraren (Internet Information Services) på WSUS-servern.

  2. Gå till Sites>WSUS Administration.

  3. Välj Bindningar på åtgärdsmenyn eller genom att högerklicka på webbplatsen.

  4. I fönstret Webbplatsbindningar markerar du raden för https och väljer sedan Redigera....

    • Ta inte bort HTTP-webbplatsbindningen. WSUS använder HTTP för uppdateringsinnehållsfilerna.
  5. Under alternativet SSL-certifikat väljer du certifikatet som ska bindas till WSUS-administrationsplatsen. Certifikatets egna namn visas i den nedrullningsbara menyn. Om ett eget namn inte har angetts IssuedTo visas certifikatets fält. Om du inte är säker på vilket certifikat du ska använda väljer du Visa och kontrollerar att tumavtrycket matchar det du fått.

    Fönstret Redigera webbplatsbindning med SSL-certifikatval

  6. Välj OK när du är klar och sedan Stäng för att avsluta webbplatsbindningarna. Låt IIS-hanteraren (Internet Information Services) vara öppen för nästa steg.

Konfigurera WSUS-webbtjänster så att SSL krävs

  1. I IIS-hanteraren på WSUS-servern går du till Administration av Sites>WSUS.

  2. Expandera webbplatsen för WSUS-administration så att du ser listan över webbtjänster och virtuella kataloger för WSUS.

  3. För var och en av nedanstående WSUS-webbtjänster:

    • ApiRemoting30
    • ClientWebService
    • DSSAuthWebService
    • ServerSyncWebService
    • SimpleAuthWebService

    Gör följande ändringar:

    1. Välj SSL-inställningar.
    2. Aktivera alternativet Kräv SSL .
    3. Kontrollera att alternativet Klientcertifikat är inställt på Ignorera.
    4. Välj Använd.

Ange inte SSL-inställningarna på den översta nivån på WSUS-administrationswebbplatsen eftersom vissa funktioner, till exempel innehåll, måste använda HTTP.

Konfigurera WSUS-programmet att använda SSL

När webbtjänsterna är inställda på att kräva SSL måste WSUS-programmet meddelas så att det kan göra ytterligare konfiguration för att stödja ändringen.

  1. Öppna en kommandotolk för administratör på WSUS-servern. Användarkontot som kör det här kommandot måste vara medlem i antingen gruppen WSUS-administratörer eller den lokala administratörsgruppen.

  2. Ändra katalog till verktygsmappen för WSUS:

    cd "c:\Program Files\Update Services\Tools"

  3. Konfigurera WSUS att använda SSL med följande kommando:

    WsusUtil.exe configuressl server.contoso.com

    Där server.contoso.com är FQDN för WSUS-servern.

  4. WsusUtil returnerar URL:en för WSUS-servern med det portnummer som anges i slutet. Porten är antingen 8531 (standard) eller 443. Kontrollera att URL-adressen som returneras är vad du förväntade dig. Om något var felstavat kan du köra kommandot igen.

    Kommandot wsusutil configuresl som returnerar HTTPS-URL:en för WSUS

Tips

Om WSUS-servern är ansluten mot Internet anger du det externa FQDN när du kör WsusUtil.exe configuressl.

Kontrollera att WSUS-konsolen kan ansluta med SSL

WSUS-konsolen använder webbtjänsten ApiRemoting30 för anslutning. Configuration Manager programuppdateringsplats (SUP) använder också samma webbtjänst för att dirigera WSUS att vidta vissa åtgärder, till exempel:

  • Initiera synkronisering av programuppdateringar
  • Ange rätt överordnad server för WSUS, som är beroende av var SUP-platsen finns i hierarkin för Configuration Manager
  • Lägga till eller ta bort produkter och klassificeringar för synkronisering från hierarkins WSUS-server på den översta nivån.
  • Ta bort utgångna uppdateringar

Öppna WSUS-konsolen för att kontrollera att du kan använda en SSL-anslutning till WSUS-serverns ApiRemoting30-webbtjänst. Vi ska testa några av de andra webbtjänsterna senare.

  1. Öppna WSUS-konsolen och välj Åtgärd>Anslut till server.

  2. Ange FQDN för WSUS-servern för alternativet Servernamn .

  3. Välj det portnummer som returneras i URL:en från WSUSutil.

  4. Alternativet Använd SSL (Secure Sockets Layer) för att ansluta till den här servern aktiveras automatiskt när antingen 8531 (standard) eller 443 väljs.

    Anslut till WSUS-konsolen via HTTPS-porten

  5. Om Configuration Manager-platsservern är fjärransluten från programuppdateringsplatsen startar du WSUS-konsolen från platsservern och kontrollerar att WSUS-konsolen kan ansluta via SSL.

    • Om fjärrkonsolen för WSUS-fjärran inte kan ansluta indikerar det sannolikt ett problem med certifikatet, namnmatchningen eller att porten är blockerad.

Konfigurera programuppdateringsplatsen så att SSL-kommunikation med WSUS-servern krävs

När WSUS har konfigurerats för att använda TLS/SSL måste du uppdatera motsvarande Configuration Manager programuppdateringsplats för att kräva SSL också. När du gör den här ändringen kommer Configuration Manager:

  • Kontrollera att den kan konfigurera WSUS-servern för programuppdateringsplatsen
  • Dirigera klienter att använda SSL-porten när de uppmanas att skanna mot den här WSUS-servern.

Om du vill konfigurera programuppdateringsplatsen så att SSL-kommunikation med WSUS-servern krävs gör du följande:

  1. Öppna Configuration Manager-konsolen och anslut till den centrala administrationsplatsen eller den primära platsservern för den programuppdateringsplats du behöver redigera.

  2. Gå till Administrationsöversikt>>,Platskonfiguration>, Servrar och Systemroller.

  3. Välj den platssystemserver där WSUS är installerat och välj sedan platssystemrollen för programuppdateringsplatsen.

  4. Välj Egenskaper i menyfliksområdet.

  5. Aktivera alternativet Kräv SSL-kommunikation till WSUS-servern .

    SUP-egenskaper som visar alternativet Kräv SSL-kommunikation till WSUS-servern

  6. I WCM.log för webbplatsen visas följande poster när du tillämpar ändringen:

    SCF change notification triggered.
    Populating config from SCF
    Setting new configuration state to 1 (WSUS_CONFIG_PENDING)
    ...
    Attempting connection to local WSUS server
    Successfully connected to local WSUS server
    ...
    Setting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
    

Exempel på loggfiler har redigerats för att ta bort onödig information för det här scenariot.

Kontrollera funktionalitet med Configuration Manager

Kontrollera att platsservern kan synkronisera uppdateringar

  1. Anslut Configuration Manager-konsolen till platsen på den översta nivån.

  2. Gå tillÖversikt över>programvarubibliotek>,Uppdateringar> för programvaraAlla uppdateringar.

  3. Välj Synkronisera uppdateringar för programvara i menyfliksområdet.

  4. Välj Ja på meddelandet som frågar om du vill initiera en synkronisering för hela webbplatsen för programuppdateringar.

    • Eftersom WSUS-konfigurationen ändrades sker en fullständig synkronisering av programuppdateringar i stället för en deltasynkronisering.
  5. Öppna wsyncmgr.log för webbplatsen. Om du övervakar en underordnad webbplats måste du först vänta tills den överordnade platsen har slutfört synkroniseringen. Kontrollera att servern synkroniseras genom att granska loggen och se om det finns poster som liknar följande:

    Starting Sync
    ...
    Full sync required due to changes in main WSUS server location.
    ...
    Found active SUP SERVER.CONTOSO.COM from SCF File.
    ...
    https://SERVER.CONTOSO.COM:8531
    ...
    Done synchronizing WSUS Server SERVER.CONTOSO.COM
    ...
    sync: Starting SMS database synchronization
    ...
    Done synchronizing SMS with WSUS Server SERVER.CONTOSO.COM
    

Kontrollera att en klient kan söka efter uppdateringar

När du ändrar programuppdateringsplatsen så att SSL krävs får Configuration Manager-klienter den uppdaterade WSUS-URL:en när den gör en platsbegäran för en programuppdateringsplats. Genom att testa en klient kan vi:

  • Avgöra om klienten litar på WSUS-serverns certifikat.
  • Om SimpleAuthWebService och ClientWebService för WSUS fungerar.
  • Att den virtuella katalogen för WSUS-innehåll fungerar, om klienten råkade hämta ett licensavtal under genomsökningen
  1. Identifiera en klient som söker mot programuppdateringsplatsen som nyligen ändrades till att använda TLS/SSL. Använd Kör skript med PowerShell-skriptet nedan om du behöver hjälp med att identifiera en klient:

    $Last = (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").LastSuccessScanPath
    $Current= Write-Output (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").CurrentScanPath
    Write-Host "LastGoodSUP- $last"
    Write-Host "CurrentSUP- $current"
    

    Tips

    Öppna det här skriptet i community-hubben. Mer information finns i Direktlänkar till community-hubbobjekt.

  2. Kör en programuppdateringssökning på testklienten. Du kan tvinga fram en genomsökning med följande PowerShell-skript:

    Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"
    

    Tips

    Öppna det här skriptet i community-hubben. Mer information finns i Direktlänkar till community-hubbobjekt.

  3. Granska klientens ScanAgent.log för att verifiera att meddelandet att skanna mot programuppdateringsplatsen har tagits emot.

    Message received: '<?xml version='1.0' ?>
    <UpdateSourceMessage MessageType='ScanByUpdateSource'>
       <ForceScan>TRUE</ForceScan>
       <UpdateSourceIDs>
     		<ID>{A1B2C3D4-1234-1234-A1B2-A1B2C3D41234}</ID>
       </UpdateSourceIDs>
     </UpdateSourceMessage>'
    
  4. Granska LocationServices.log för att verifiera att klienten ser rätt WSUS-URL. LocationServices.log

    WSUSLocationReply : <WSUSLocationReply SchemaVersion="1
    ...
    <LocationRecord WSUSURL="https://SERVER.CONTOSO.COM:8531" ServerName="SERVER.CONTOSO.COM"
    ...
    </WSUSLocationReply>
    
  5. Granska WUAHandler.log för att kontrollera att klienten kan göra en genomsökning.

    Enabling WUA Managed server policy to use server: https://SERVER.CONTOSO.COM:8531
    ...
    Successfully completed scan.
    

Fästa TLS-certifikat för enheter som genomsöker HTTPS-konfigurerade WSUS-servrar

(Introducerades 2103)

Från och med Configuration Manager 2103 kan du ytterligare öka säkerheten för HTTPS-genomsökningar mot WSUS genom att framtvinga certifikatkoppling. Om du vill aktivera det här beteendet fullt ut lägger du till certifikat för WSUS-servrarna i det nya WindowsServerUpdateServices certifikatarkivet på dina klienter och ser till att certifikatfästning är aktiverat via klientinställningar. Mer information om ändringar i Windows Update Agent finns i Skanna ändringar och certifikat lägga till säkerhet för Windows-enheter med WSUS för uppdateringar – Microsoft Tech Community.

Krav för att tillämpa TLS-certifikatassociering för Windows Update klient

  • Configuration Manager version 2103
  • Kontrollera att WSUS-servrarna och programuppdateringspunkterna är konfigurerade för att använda TLS/SSL
  • Lägg till certifikaten för WSUS-servrarna i det nya WindowsServerUpdateServices certifikatarkivet på dina klienter
    • När du använder certifikatfästning med en molnhanteringsgateway (CMG) WindowsServerUpdateServices behöver arkivet CMG-certifikatet. Om klienter växlar från Internet till VPN krävs både CMG- och WSUS-servercertifikat i arkivet WindowsServerUpdateServices .

Obs!

Genomsökningar av programuppdateringar för enheter fortsätter att köras med standardvärdet Ja för klientinställningen Tillämpa TLS-certifikat för Windows Update klient för identifiering av uppdateringar. Detta inkluderar genomsökningar via både HTTP och HTTPS. Certifikatfästningen börjar inte gälla förrän ett certifikat finns i klientens WindowsServerUpdateServices arkiv och WSUS-servern har konfigurerats för att använda TLS/SSL.

Aktivera eller inaktivera anslutning av TLS-certifikat för enheter som genomsöker HTTPS-konfigurerade WSUS-servrar

  1. Från konsolen Configuration Manager går du tillAdministrationsklientinställningar>.
  2. Välj Standardinställningar för klienter eller en egen uppsättning klientinställningar och välj sedan Egenskaper i menyfliksområdet.
  3. Välj fliken Uppdateringar för programvara i klientinställningarna
  4. Välj ett av följande alternativ för inställningen Framtvinga att fästa TLS-certifikat för Windows Update klient för identifiering av uppdateringar:
    • Nej: Aktivera inte tvingande visning av TLS-certifikatfästning för WSUS-genomsökning
    • Ja: Aktiverar tvingande anslutning av TLS-certifikat för enheter under WSUS-genomsökning (standard)
  5. Kontrollera att klienterna kan söka efter uppdateringar.

Nästa steg

Distribuera programuppdateringar