Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Configuration Manager använder PKI-baserade (Public Key Infrastructure) digitala certifikat när de är tillgängliga. Användning av dessa certifikat rekommenderas för bättre säkerhet, men krävs inte för de flesta scenarier. Du måste distribuera och hantera dessa certifikat oberoende av Configuration Manager.
Den här artikeln innehåller information om PKI-certifikat i Configuration Manager som hjälper dig att planera implementeringen. Mer allmän information om användningen av certifikat i Configuration Manager finns i Certifikat i Configuration Manager.
Återkallning av PKI-certifikat
När du använder PKI-certifikat med Configuration Manager planerar du för användning av en lista över återkallade certifikat (CRL). Enheter använder listan över återkallade certifikat för att verifiera certifikatet på den anslutande datorn. Listan över återkallade certifikat är en fil som en certifikatutfärdare skapar och signerar. Den innehåller en lista över certifikat som certifikatutfärdaren har utfärdat men återkallat. När en certifikatadministratör återkallar certifikat läggs dess tumavtryck till i listan över återkallade certifikat. Till exempel om ett utfärdat certifikat är känt eller misstänks vara komprometterat.
Viktigt
Eftersom platsen för listan över återkallade certifikat läggs till i ett certifikat när en certifikatutfärdare utfärdar den måste du planera för listan över återkallade certifikat innan du distribuerar PKI-certifikat som Configuration Manager använder.
IIS kontrollerar alltid listan över återkallade certifikat för klientcertifikat och du kan inte ändra den här konfigurationen i Configuration Manager. Som standard kontrollerar Configuration Manager klienter alltid listan över återkallade certifikat för platssystem. Inaktivera den här inställningen genom att ange en webbplatsegenskap och genom att ange en CCMSetup-egenskap.
Datorer som använder kontroll av återkallade certifikat men inte kan hitta listan över återkallade certifikat beter sig som om alla certifikat i certifieringskedjan har återkallats. Det beror på att de inte kan verifiera om certifikaten finns i listan över återkallade certifikat. I det här scenariot misslyckas alla anslutningar som kräver certifikat och inkluderar CRL-kontroll. När du verifierar att listan över återkallade certifikat är tillgänglig genom att bläddra till dess HTTP-plats är det viktigt att observera att Configuration Manager-klienten körs som LOKALT SYSTEM. Testning av CRL-tillgänglighet med en webbläsare i en användarkontext kan lyckas, men datorkontot kan blockeras vid försök att upprätta en HTTP-anslutning till samma CRL-URL. Den kan till exempel blockeras på grund av en intern webbfiltreringslösning som en proxyserver. Lägg till URL:en för listan över återkallade certifikat i listan över godkända webbfiltreringslösningar.
Om du kontrollerar listan över återkallade certifikat varje gång ett certifikat används ökar säkerheten mot att använda ett certifikat som återkallas. Det medför en anslutningsfördröjning och mer bearbetning på klienten. Din organisation kan kräva den här säkerhetskontrollen för klienter på Internet eller ett icke betrott nätverk.
Rådgör med PKI-administratörerna innan du bestämmer om Configuration Manager -klienter behöver kontrollera listan över återkallade certifikat. När båda följande villkor är uppfyllda bör du överväga att hålla det här alternativet aktiverat i Configuration Manager:
PKI-infrastrukturen stöder en lista över återkallade certifikat och publiceras där alla Configuration Manager klienter kan hitta den. Dessa klienter kan innehålla enheter på Internet och sådana i skogar som inte är betrodda.
Kravet på att kontrollera listan över återkallade certifikat för varje anslutning till ett platssystem som har konfigurerats för att använda ett PKI-certifikat är större än följande krav:
- Snabbare anslutningar
- Effektiv handläggning på klienten
- Risken för att klienter inte kan ansluta till servrar om de inte kan hitta listan över återkallade certifikat
Betrodda PKI-rotcertifikat
Om dina IIS-platssystem använder PKI-klientcertifikat för klientautentisering via HTTP, eller för klientautentisering och kryptering via HTTPS, kan du behöva importera rotcertifikatutfärdarcertifikat som en platsegenskap. Här är de två scenarierna:
Du distribuerar operativsystem med hjälp av Configuration Manager och hanteringsplatserna accepterar endast HTTPS-klientanslutningar.
Du använder PKI-klientcertifikat som inte är kopplade till ett rotcertifikat som hanteringsplatserna litar på.
Obs!
När du utfärdar PKI-klientcertifikat från samma CA-hierarki som utfärdar de servercertifikat som du använder för hanteringsplatser behöver du inte ange det här rotcertifikatutfärdarcertifikatet. Men om du använder flera CA-hierarkier och du inte är säker på om de litar på varandra importerar du rotcertifikatutfärdaren för klienternas CA-hierarki.
Om du behöver importera rotcertifikatutfärdarcertifikat för Configuration Manager exporterar du dem från den utfärdande certifikatutfärdaren eller från klientdatorn. Om du exporterar certifikatet från den utfärdande certifikatutfärdaren som också är rotcertifikatutfärdaren ska du inte exportera den privata nyckeln. Lagra den exporterade certifikatfilen på en säker plats för att förhindra manipulering. Du måste ha åtkomst till filen när du konfigurerar webbplatsen. Om du kommer åt filen via nätverket kontrollerar du att kommunikationen är skyddad från manipulering med hjälp av IPsec.
Om ett rotcertifikatutfärdarcertifikat som du importerar förnyas importerar du det förnyade certifikatet.
Dessa importerade rotcertifikatutfärdarcertifikat och rotcertifikatutfärdarcertifikatutfärdarcertifikatet för varje hanteringsplats skapar listan över certifikatutfärdare. Configuration Manager -datorer använder den här listan på följande sätt:
När klienter ansluter till hanteringsplatser verifierar hanteringsplatsen att klientcertifikatet är länkat till ett betrott rotcertifikat i platsens lista över certifikatutfärdare. Om det inte gör det avvisas certifikatet och PKI-anslutningen misslyckas.
När klienter väljer ett PKI-certifikat och har en lista över certifikatutfärdare väljer de ett certifikat som länkar till ett betrott rotcertifikat i listan över certifikatutfärdare. Om det inte finns någon matchning väljer klienten inte ett PKI-certifikat. Mer information finns i Val av PKI-klientcertifikat.
Val av PKI-klientcertifikat
Om dina IIS-platssystem använder PKI-klientcertifikat för klientautentisering via HTTP eller för klientautentisering och kryptering via HTTPS planerar du för hur Windows-klienter väljer det certifikat som ska användas för Configuration Manager.
Obs!
Vissa enheter stöder inte en metod för certifikatval. I stället väljs automatiskt det första certifikatet som uppfyller certifikatkraven. Klienter på macOS-datorer och mobila enheter stöder till exempel inte en metod för certifikatval.
I många fall är standardkonfigurationen och beteendet tillräckliga. Configuration Manager-klienten på Windows-datorer filtrerar flera certifikat med hjälp av dessa kriterier i följande ordning:
Listan över certifikatutfärdare: Certifikatkedjorna till en rotcertifikatutfärdare som är betrodd av hanteringsplatsen.
Certifikatet finns i standardcertifikatarkivet för Personal.
Certifikatet är giltigt, inte återkallat och har inte upphört att gälla. Giltighetskontrollen verifierar också att den privata nyckeln är tillgänglig.
Certifikatet har funktioner för klientautentisering.
Certifikatets ämnesnamn innehåller namnet på den lokala datorn som en delsträng.
Certifikatet har den längsta giltighetstiden.
Konfigurera klienter att använda listan över certifikatutfärdare med hjälp av följande mekanismer:
Publicera den med Configuration Manager platsinformation till Active Directory Domain Services.
Installera klienter med hjälp av push-installation av klient.
Klienterna laddar ned den från hanteringsplatsen när de har tilldelats till sin plats.
Ange den under klientinstallationen som en CCMSetup client.msi egenskap för CCMCERTISSUERS.
Om klienterna inte har listan över certifikatutfärdare när de först installeras, och ännu inte har tilldelats till platsen, hoppar de över den här kontrollen. När klienterna har listan över certifikatutfärdare och inte har ett PKI-certifikat som länkar till ett betrott rotcertifikat i listan över certifikatutfärdare misslyckas certifikatvalet. Klienterna fortsätter inte med de andra certifikaturvalskriterierna.
I de flesta fall identifierar Configuration Manager-klienten korrekt ett unikt och lämpligt PKI-certifikat. När så inte är fallet kan du i stället för att välja certifikat baserat på klientautentiseringsfunktionen konfigurera två alternativa urvalsmetoder:
En partiell strängmatchning på klientcertifikatets ämnesnamn. Den här metoden är en skiftlägesokänslig matchning. Det är lämpligt om du använder det fullständigt kvalificerade domännamnet (FQDN) för en dator i ämnesfältet och vill att certifikatvalet ska baseras på domänsuffixet, till exempel contoso.com. Du kan använda den här markeringsmetoden för att identifiera valfri teckensträng i certifikatets ämnesnamn som skiljer certifikatet från andra i klientcertifikatarkivet.
Obs!
Du kan inte använda den partiella strängmatchningen med det alternativa ämnesnamnet (SAN) som webbplatsinställning. Även om du kan ange en partiell strängmatchning för SAN med hjälp av CCMSetup, skrivs den över av webbplatsegenskaperna i följande scenarier:
- Klienter hämtar webbplatsinformation som publicerats i Active Directory Domain Services.
- Klienter installeras med hjälp av push-installation av klienter.
Använd bara en partiell strängmatchning i SAN när du installerar klienter manuellt och när de inte hämtar platsinformation från Active Directory Domain Services. Dessa villkor gäller till exempel för klienter som endast använder Internet.
En matchning av attributvärdena för klientcertifikatets ämnesnamn eller SAN-attributvärdena (subject alternative name). Den här metoden är en skiftlägeskänslig matchning. Det är lämpligt om du använder ett unikt X500-namn eller motsvarande objektidentifierare (OID) i enlighet med RFC 3280 och du vill att certifikatvalet ska baseras på attributvärdena. Du kan endast ange de attribut och deras värden som du behöver för att unikt identifiera eller validera certifikatet och skilja certifikatet från andra i certifikatarkivet.
I följande tabell visas de attributvärden som Configuration Manager stöder för urvalskriterierna för klientcertifikat:
| OID-attribut | Unikt namnattribut | Attributdefinition |
|---|---|---|
| 0.9.2342.19200300.100.1.25 | DC | Domänkomponent |
| 1.2.840.113549.1.9.1 | E eller E-mail | E-postadress |
| 2.5.4.3 | CN | Nätverksnamn |
| 2.5.4.4 | SN | Ämnesnamn |
| 2.5.4.5 | SERIALNUMBER | Serienummer |
| 2.5.4.6 | C | Landskod |
| 2.5.4.7 | L | Plats |
| 2.5.4.8 | S eller ST | Land eller region |
| 2.5.4.9 | STREET | Gatuadress |
| 2.5.4.10 | O | Organisationsnamn |
| 2.5.4.11 | OU | Organisationsenhet |
| 2.5.4.12 | T eller Title | Rubrik |
| 2.5.4.42 | G eller GN eller GivenName | Förnamn |
| 2.5.4.43 | I eller Initials | Initialer |
| 2.5.29.17 | (inget värde) | Alternativt ämnesnamn |
Obs!
Om du konfigurerar någon av ovanstående alternativa metoder för certifikatval behöver certifikatets ämnesnamn inte innehålla namnet på den lokala datorn.
Om det finns fler än ett lämpligt certifikat efter att urvalsvillkoren har tillämpats kan du åsidosätta standardkonfigurationen för att välja det certifikat som har den längsta giltighetsperioden. I stället kan du ange att inget certifikat har valts. I det här scenariot kan klienten inte kommunicera med IIS-platssystem med ett PKI-certifikat. Klienten skickar ett felmeddelande till den tilldelade återställningsstatusplatsen för att varna dig om att certifikatet inte kan väljas. Du kan sedan ändra eller förfina urvalsvillkoren för certifikatet.
Klientens beteende beror då på om den misslyckade anslutningen var via HTTPS eller HTTP:
Om den misslyckade anslutningen var via HTTPS: Klienten försöker ansluta via HTTP och använder det självsignerade klientcertifikatet.
Om den misslyckade anslutningen var via HTTP: Klienten försöker ansluta igen över HTTP med hjälp av det självsignerade klientcertifikatet.
För att identifiera ett unikt PKI-klientcertifikat kan du också ange ett anpassat arkiv annat än standardarkivet Personligt i datorarkivet . Skapa ett anpassat certifikatarkiv utanför Configuration Manager. Du måste kunna distribuera certifikat till det här anpassade arkivet och förnya dem innan giltighetsperioden går ut.
Mer information finns i Konfigurera inställningar för klient-PKI-certifikat.
Övergångsstrategi för PKI-certifikat
Med de flexibla konfigurationsalternativen i Configuration Manager kan du gradvis överföra klienter och platsen för att använda PKI-certifikat för att skydda klientslutpunkter. PKI-certifikat ger bättre säkerhet och gör att du kan hantera internetklienter.
Den här planen introducerar först PKI-certifikat för autentisering endast via HTTP och sedan för autentisering och kryptering över HTTPS. När du följer den här planen för att gradvis införa dessa certifikat minskar du risken för att klienter blir ohanterade. Du kan också dra nytta av den högsta säkerhet som Configuration Manager stöder.
På grund av antalet konfigurationsalternativ och val i Configuration Manager finns det inget enkelt sätt att överföra en plats så att alla klienter använder HTTPS-anslutningar. Följande steg ger allmän vägledning:
Installera platsen Configuration Manager och konfigurera den så att platssystem accepterar klientanslutningar via HTTPS och HTTP.
Konfigurera fliken Kommunikationssäkerhet i webbplatsegenskaperna. Ange systeminställningarna för webbplatsen till HTTP eller HTTPS och välj Använd PKI-klientcertifikat (funktion för klientautentisering) när det är tillgängligt. Mer information finns i Konfigurera inställningar för klient-PKI-certifikat.
Pilottesta en PKI-distribution för klientcertifikat. Ett exempel på distribution finns i Distribuera klientcertifikatet för Windows-datorer.
Installera klienter med hjälp av push-installationsmetoden för klienter. Mer information finns i Installera Configuration Manager-klienter med hjälp av klientpush.
Övervaka klientdistribution och status med hjälp av rapporter och information i Configuration Manager-konsolen.
Spåra hur många klienter som använder ett PKI-klientcertifikat genom att visa kolumnen Klientcertifikat på arbetsytan Tillgångar och efterlevnad , noden Enheter .
Obs!
För klienter som också har ett PKI-certifikat visar Configuration Manager-konsolen egenskapen Klientcertifikat som självsignerad. Egenskapen Klientcertifikat på klientens kontrollpanel visar PKI.
Du kan också distribuera Configuration Manager HTTPS Readiness Assessment Tool (CMHttpsReadiness.exe) till datorer. Använd sedan rapporterna för att visa hur många datorer som kan använda ett PKI-klientcertifikat med Configuration Manager.
Obs!
När du installerar Configuration Manager-klienten installeras CMHttpsReadiness.exe-verktyget i mappen
%windir%\CCM. Följande kommandoradsalternativ är tillgängliga när du kör det här verktyget:-
/Store:<Certificate store name>: Det här alternativet är detsamma som egenskapen CCMCERTSTORE client.msi -/Issuers:<Case-sensitive issuer common name>: Det här alternativet är detsamma som egenskapen CCMCERTISSUERS client.msi -
/Criteria:<Selection criteria>: Det här alternativet är detsamma som egenskapen CCMCERTSEL client.msi -
/SelectFirstCert: Det här alternativet är detsamma som egenskapen CCMFIRSTCERT client.msi
Verktyget matar ut information till CMHttpsReadiness.log i katalogen
CCM\Logs.Mer information finns i Om egenskaper för klientinstallation.
-
När du är säker på att tillräckligt många klienter använder sitt PKI-klientcertifikat för autentisering via HTTP följer du dessa steg:
Distribuera ett PKI-webbservercertifikat till en medlemsserver som kör en annan hanteringsplats för platsen och konfigurera certifikatet i IIS. Mer information finns i Distribuera webbservercertifikatet för platssystem som kör IIS.
Installera hanteringsplatsrollen på den här servern. Konfigurera alternativet Klientanslutningar i egenskaperna för hanteringsplatsen för HTTPS.
Övervaka och verifiera att klienter som har ett PKI-certifikat använder den nya hanteringsplatsen med hjälp av HTTPS. Du kan använda IIS-loggning eller prestandaräknare för att verifiera.
Konfigurera om andra platssystemroller för att använda HTTPS-klientanslutningar. Om du vill hantera klienter på internet måste du se till att platssystemen har ett FQDN för internet. Konfigurera enskilda hanteringsplatser och distributionsplatser för att acceptera klientanslutningar från Internet.
Viktigt
Innan du konfigurerar platssystemroller för att acceptera anslutningar från Internet bör du granska planeringsinformationen och förutsättningarna för Internetbaserad klienthantering. Mer information finns i Kommunikation mellan slutpunkter.
Utöka distributionen av PKI-certifikat för klienter och för platssystem som kör IIS. Konfigurera platssystemrollerna för HTTPS-klientanslutningar och Internetanslutningar efter behov.
För högsta säkerhet: När du är säker på att alla klienter använder ett PKI-klientcertifikat för autentisering och kryptering ändrar du platsegenskaperna så att de endast använder HTTPS.