密碼編譯控制技術參考

適用於:Configuration Manager (目前的分支)

Configuration Manager 使用簽署和加密來協助保護 Configuration Manager 階層中的裝置管理。 使用簽章時,如果資料在傳輸過程中遭到變更,就會遭到捨棄。 加密有助於防止攻擊者使用網路通訊協定分析程式讀取資料。

Configuration Manager 用於簽署的主要雜湊演算法是 SHA-256。 當兩個 Configuration Manager 站台彼此通訊時,它們會使用 SHA-256 簽署其通訊。

從版本 2107 開始,Configuration Manager 使用的主要加密演算法是 AES-256。 加密主要發生在以下兩個區域:

  • 如果您允許網站 使用加密,用戶端會加密其傳送至管理點的清查資料和狀態訊息。

  • 當用戶端下載秘密原則時,管理點一律會加密這些原則。 例如,包含密碼的作業系統部署工作順序。

注意事項

如果您設定 HTTPS 通訊,這些訊息會加密兩次。 訊息會使用 AES 加密,然後 HTTPS 傳輸會使用 AES-256 加密。

當您透過 HTTPS 使用用戶端通訊時,請設定公開金鑰基礎結構 (PKI) ,以使用具有最大雜湊演算法和金鑰長度的憑證。 使用 CNG v3 憑證時,Configuration Manager 用戶端僅支援使用 RSA 密碼編譯演算法的憑證。 如需詳細資訊,請參閱 PKI 憑證需求和 CNG v3 憑證概觀。

針對傳輸安全性,任何使用 TLS 的項目均支援 AES-256。 這項支援包括當您為 增強型 HTTP (E-HTTP) 或 HTTPS 設定網站時。 對於內部部署站台系統,您可以控制 TLS 加密套件。 針對雲端式角色,例如雲端管理閘道 (CMG) ,如果您啟用 TLS 1.2,Configuration Manager 會設定密碼套件。

對於使用 Windows 作業系統進行的大多數密碼編譯作業,Configuration Manager 會使用 Windows CryptoAPI 程式庫 rsaenh.dll 中的這些演算法。

如需特定功能的詳細資訊,請參閱 網站作業。

網站作業

Configuration Manager 中的資訊可以簽署和加密。 無論有沒有 PKI 憑證,它都支援這些作業。

原則簽署和加密

網站會以其自我簽署憑證簽署用戶端原則指派。 此行為有助於防止入侵的管理點傳送竄改原則的安全性風險。 如果您使用 以網際網路為基礎的用戶端管理,此行為非常重要,因為它需要一個網際網路對向的管理點。

當原則包含敏感性資料時,從版本 2107 開始,管理點會使用 AES-256 對其進行加密。 包含敏感性資料的原則只會傳送給授權的用戶端。 網站不會加密沒有敏感性資料的原則。

用戶端儲存原則時,會使用 Windows 資料保護應用程式開發介面 (DPAPI) 加密原則。

原則雜湊

當用戶端要求原則時,會先取得原則指派。 然後它知道哪些原則適用於它,而且它只能要求那些原則主體。 每個原則指派都包含對應原則主體的計算雜湊。 用戶端會下載適用的原則主體,然後計算每個原則主體的雜湊。 如果原則主體上的雜湊與原則指派中的雜湊不相符,用戶端會捨棄原則主體。

原則的雜湊演算法是 SHA-256。

內容雜湊

網站伺服器上的發佈管理員服務會雜湊所有套件的內容檔案。 原則提供者會在軟體發佈原則中包含雜湊。 當 Configuration Manager 用戶端下載內容時,用戶端會在本機重新產生雜湊,並將雜湊與原則中提供的雜湊進行比較。 如果雜湊相符,內容不會變更,而且用戶端會安裝它。 如果變更內容的單一位元組,雜湊將不相符,而且用戶端不會安裝軟體。 這項檢查有助於確定已安裝正確的軟體,因為會將實際內容與原則進行比較。

內容的預設雜湊演算法為 SHA-256。

並非所有裝置都可以支援內容雜湊。 例外情況包括:

  • 串流 App-V 內容時的 Windows 用戶端。

庫存簽署和加密

當用戶端將硬體或軟體清查傳送至管理點時,一律會簽署清查。 用戶端是否透過 E-HTTP 或 HTTPS 與管理點通訊並不重要。 如果他們使用 E-HTTP,您也可以選擇加密此資料,這是建議的做法。

狀態移轉加密

當工作順序從用戶端擷取資料以進行作業系統部署時,它一律會加密資料。 在版本 2103 及更新版本中,工作順序會使用 AES-256 加密演算法 (USMT) 執行使用者狀態移轉工具。

多點傳送套件的加密

針對每個作業系統部署套件,您可以在使用多點傳送時啟用加密。 此加密使用 AES-256 演算法。 如果您啟用加密,則不需要其他憑證設定。 啟用多播的發佈點會自動產生對稱金鑰來加密套件。 每個套件都有不同的加密金鑰。 金鑰會使用標準 Windows API 儲存在啟用多播的發佈點上。

當用戶端連線到多播工作階段時,金鑰交換會透過加密通道進行。 如果用戶端使用 HTTPS,則會使用 PKI 核發的用戶端驗證憑證。 如果用戶端使用 E-HTTP,則會使用自我簽署憑證。 用戶端只會在多播工作階段期間將加密金鑰儲存在記憶體中。

作業系統部署媒體的加密

當您使用媒體部署作業系統時,請務必指定密碼來保護媒體。 有了密碼,工作順序環境變數會使用 AES-128 加密。 媒體上的其他資料,包括應用程式的套件和內容,不會加密。

雲端內容加密

當您啟用雲端管理閘道 (CMG) 來儲存內容時,內容會使用 AES-256 加密。 每次更新內容時,內容都會加密。 用戶端下載內容時,內容會加密並受到 HTTPS 連線的保護。

登入軟體更新

所有軟體更新都必須由受信任的發行者簽署,以防止竄改。 在用戶端電腦上,Windows Update代理程式 (WUA) 會掃描目錄中的更新。 如果在本機電腦上找不到受信任的發行者存放區中的數位憑證,就不會安裝更新。

當您使用 System Center 匯報發行者發佈軟體更新時,會以數位憑證簽署軟體更新。 您可以指定 PKI 憑證,或設定 匯報發行者產生自我簽署憑證來簽署軟體更新。 如果您使用自我簽署憑證來發佈更新目錄,例如 WSUS 發行者自我簽署,則憑證也必須位於本機電腦上受信任的根憑證授權單位憑證存放區中。 WUA 也會檢查本機電腦上是否已啟用 [ 允許來自近端內部網路的已簽署內容] Microsoft 更新服務位置 群組原則設定。 必須啟用此原則設定,WUA 才能掃描使用 System Center 匯報發佈程式建立和發佈的更新。

合規性設定的已簽署組態資料

當您匯入設定資料時,Configuration Manager 會驗證檔案的數位簽章。 如果檔案未簽署或簽章檢查失敗,主機會警告您繼續匯入。 只有在明確信任發行者和檔案完整性時,才匯入設定資料。

用戶端通知的加密和雜湊

如果您使用用戶端通知,則所有通訊都會使用 TLS 以及伺服器和用戶端可以交涉的最高演算法。 對使用 SHA-2 的用戶端通知期間傳輸的封包進行雜湊也會發生相同的交涉。

憑證

如需可供Configuration Manager使用的公開金鑰基礎結構 (PKI) 憑證清單、任何特殊需求或限制,以及憑證的使用方式,請參閱 PKI 憑證需求。 此清單包括支援的雜湊演算法和金鑰長度。 大多數憑證都支援 SHA-256 和 2048 位元金鑰長度。

大部分使用憑證的 Configuration Manager 作業也支援 v3 憑證。 如需詳細資訊,請參閱 CNG v3 憑證概觀。

注意事項

Configuration Manager 使用的所有憑證都必須只包含主體名稱或主體替代名稱中的單位元組字元。

Configuration Manager 需要 PKI 憑證才能在下列案例中使用:

  • 當您管理網際網路上的 Configuration Manager 用戶端時

  • 當您使用雲端管理閘道 (CMG)

針對需要憑證進行驗證、簽署或加密的大部分其他通訊,Configuration Manager 會自動使用 PKI 憑證(如果有)。 如果無法使用,Configuration Manager 會產生自我簽署憑證。

行動裝置管理和 PKI 憑證

注意事項

自 2021 年 11 月起,我們已取代行動裝置管理,建議客戶解除安裝此角色。

OS 部署和 PKI 憑證

當您使用 Configuration Manager 部署作業系統,而管理點需要 HTTPS 用戶端連線時,用戶端需要憑證才能與管理點通訊。 即使用戶端處於過渡階段,例如從任務序列媒體或啟用 PXE 的發佈點開機,仍會有此需求。 若要支援這種情況,請建立 PKI 用戶端驗證憑證,並使用私密金鑰匯出它。 然後將它匯入網站伺服器屬性,並新增管理點的受信任根 CA 憑證。

如果建立可開機媒體,則會在建立可開機媒體時匯入用戶端驗證憑證。 為了協助保護工作順序中設定的私密金鑰和其他機密資料,請在可開機媒體上設定密碼。 從可開機媒體開機的每台電腦,會根據用戶端功能(例如要求用戶端原則)所需的管理點使用相同的憑證。

如果使用 PXE,請將用戶端驗證憑證匯入啟用 PXE 的發佈點。 它會針對從啟用 PXE 的發佈點開機的每個用戶端使用相同的憑證。 為了協助保護工作順序中的私密金鑰和其他敏感性資料,請要求 PXE 密碼。

如果其中一個用戶端驗證憑證遭到入侵,請封鎖 [系統管理] 工作區的 [安全性] 節點的 [憑證] 節點中的憑證。 若要管理這些憑證,您需要管理 作業系統部署憑證的權限。

在 Configuration Manager 部署作業系統後,安裝用戶端,用戶端需要自己的 PKI 用戶端驗證憑證,才能進行 HTTPS 用戶端通訊。

ISV Proxy 解決方案和 PKI 憑證

獨立軟體廠商 (ISV,) 可以建立延伸Configuration Manager的應用程式。 例如,ISV 可以建立擴充功能以支援非 Windows 用戶端平台。 不過,如果網站系統需要 HTTPS 用戶端連線,這些用戶端也必須使用 PKI 憑證與網站通訊。 Configuration Manager 包含將憑證指派給 ISV Proxy 的功能,以啟用 ISV Proxy 用戶端與管理點之間的通訊。 如果您使用的擴充功能需要 ISV Proxy 憑證,請參閱該產品的文件。

如果 ISV 憑證遭到入侵,請在 [系統管理] 工作區的 [憑證] 節點中封鎖該憑證,這個安全性節點。

複製 ISV Proxy 憑證的 GUID

從版本 2111 開始,為了簡化這些 ISV Proxy 憑證的管理,您現在可以在 Configuration Manager 主控台中複製其 GUID。

  1. 在 Configuration Manager 主控台中,移至 [系統管理] 工作區。

  2. 展開 [安全性],然後選取 [ 憑證] 節點。

  3. 依 [ 類型 ] 欄來排序憑證清單。

  4. 選取類型為 ISV Proxy 的憑證。

  5. 在功能區中,選取 複製憑證 GUID。

此動作會複製此憑證的 GUID,例如: aa05bf38-5cd6-43ea-ac61-ab101f943987

資產智慧和憑證

注意事項

自 2021 年 11 月起,我們已取代 Asset Intelligence,建議客戶解除安裝此角色。

Azure 服務和憑證

雲端管理閘道 (CMG) 需要伺服器驗證憑證。 這些憑證可讓服務透過網際網路向用戶端提供 HTTPS 通訊。 如需詳細資訊,請參閱 CMG 伺服器驗證憑證。

用戶端需要另一種類型的驗證才能與 CMG 和內部部署管理點通訊。 他們可以使用 Microsoft Entra ID、PKI 憑證或網站權杖。 如需詳細資訊,請參閱 設定雲端管理閘道的用戶端驗證。

用戶端不需要用戶端 PKI 憑證即可使用雲端式儲存體。 在他們向管理點驗證之後,管理點會向用戶端發出 Configuration Manager 存取權杖。 用戶端會將此權杖呈現給 CMG 以存取內容。 權杖的有效期為八小時。

PKI 憑證的 CRL 檢查

(CRL) PKI 憑證撤銷清單可提高整體安全性,但需要一些管理和處理額外負荷。 如果您啟用 CRL 檢查,但用戶端無法存取 CRL,PKI 連線就會失敗。

IIS 預設為啟用 CRL 檢查。 如果您使用 CRL 搭配 PKI 部署,則不需要設定大部分執行 IIS 的網站系統。 軟體更新是例外狀況,這需要手動步驟來啟用 CRL 檢查,以驗證軟體更新檔案上的簽章。

當用戶端使用 HTTPS 時,預設為啟用 CRL 檢查。

下列連線不支援在 Configuration Manager 中進行 CRL 檢查:

  • 伺服器對伺服器連線

伺服器通訊

Configuration Manager 使用下列密碼編譯控制項進行伺服器通訊。

站台內伺服器通訊

每個站台系統伺服器都會使用憑證,將資料傳輸至相同 Configuration Manager 站台中的其他站台系統。 某些網站系統角色也會使用憑證進行驗證。 例如,如果您在一部伺服器上安裝註冊 Proxy 點,而在另一部伺服器上安裝註冊點,則它們可以使用此身分識別憑證來彼此驗證。

當 Configuration Manager 針對此通訊使用憑證時,如果有伺服器驗證功能可用的 PKI 憑證,Configuration Manager 會自動使用它。 否則,Configuration Manager 會產生自我簽署憑證。 這種自我簽署憑證具有伺服器驗證功能,使用 SHA-256,金鑰長度為 2048 位元。 Configuration Manager 會將憑證複製到可能需要信任月臺系統的其他月臺系統伺服器上的 Trusted People 存放區。 然後,站台系統可以使用這些憑證和 PeerTrust 彼此信任。

除了每個月臺系統伺服器的此憑證之外,Configuration Manager 還會為大部分的月臺系統角色產生自我簽署憑證。 當同一站台中有多個站台系統角色實例時,它們會共用相同的憑證。 例如,您可能在同一個站台中有多個管理點。 這種自我簽署憑證使用 SHA-256,金鑰長度為 2048 位元。 它會複製到可能需要信任它的網站系統伺服器上的 Trusted People Store。 下列網站系統角色會產生此憑證:

  • 資產智慧同步處理點

  • 端點保護點

  • 遞補狀態點

  • 管理點

  • 啟用多點傳送的發佈點

  • Reporting Services 點

  • 軟體更新點

  • 狀態移轉點

Configuration Manager 會自動產生和管理這些憑證。

若要將狀態訊息從發佈點傳送至管理點,Configuration Manager 會使用用戶端驗證憑證。 當您設定 HTTPS 的管理點時,需要 PKI 憑證。 如果管理點接受 E-HTTP 連線,您可以使用 PKI 憑證。 它也可以使用自我簽署憑證,具備用戶端驗證功能、使用 SHA-256 且金鑰長度為 2048 位元。

站台之間的伺服器通訊

Configuration Manager 會使用資料庫複寫和檔案型複寫,在站台之間傳輸資料。 如需詳細資訊,請參閱 站台之間的資料傳輸 和 端點之間的通訊。

Configuration Manager 會自動設定站台之間的資料庫複寫。 如果可用,它會使用具有伺服器驗證功能的 PKI 憑證。 如果無法使用,Configuration Manager 會為伺服器驗證建立自我簽署憑證。 在這兩個情況下,它會使用使用 PeerTrust 的 Trusted People 存放區中的憑證,在網站之間進行驗證。 它使用此憑證存放區來確保只有 Configuration Manager 階層 SQL Server 參與站對站複寫。

站台伺服器使用自動發生的安全金鑰交換來建立站對站通信。 傳送網站伺服器會產生雜湊,並使用其私密金鑰進行簽署。 接收站台伺服器會使用公開金鑰來檢查簽章,並將雜湊與本機產生的值做比較。 如果它們相符,接收站點會接受複寫的資料。 如果值不相符,Configuration Manager 會拒絕複寫資料。

Configuration Manager 中的資料庫複寫會使用 SQL Server Service Broker 在站台之間傳輸資料。 它使用下列機制:

  • SQL Server 到 SQL Server:此連線會使用 Windows 認證進行伺服器驗證,並使用 1024 位元的自我簽署憑證,以使用 AES 演算法來簽署和加密資料。 如果可用,它會使用具有伺服器驗證功能的 PKI 憑證。 它只會使用電腦個人憑證存放區中的憑證。

  • SQL Service Broker:此服務使用具有 2048 位元的自我簽署憑證進行驗證,並使用 AES 演算法來簽署和加密資料。 它只會使用 SQL Server master 資料庫中的憑證。

檔案型複寫會使用伺服器訊息區塊 (SMB) 通訊協定。 它使用 SHA-256 簽署未加密且不包含任何敏感性資料的資料。 若要加密此資料,請使用 IPsec,您可獨立於 Configuration Manager 實作。

使用 HTTPS 的用戶端

當網站系統角色接受用戶端連線時,您可以將其設定為接受 HTTPS 和 HTTP 連線,或只接受 HTTPS 連線。 接受來自網際網路連線的網站系統角色只接受透過 HTTPS 的用戶端連線。

透過 HTTPS 的用戶端連線會與公開金鑰基礎結構整合, (PKI) 來協助保護用戶端對伺服器的通訊,從而提供更高層級的安全性。 但是,在不徹底了解 PKI 規劃、部署和操作的情況下配置 HTTPS 用戶端連接仍然可能使您容易受到攻擊。 例如,如果您無法保護根憑證授權單位 (CA) ,攻擊者可能會危害整個 PKI 基礎結構的信任。 無法使用受控且安全的程式來部署和管理 PKI 憑證,可能會導致未受管理的用戶端無法接收重要的軟體更新或套件。

重要事項

Configuration Manager 用於用戶端通訊的 PKI 憑證只會保護用戶端與部分月臺系統之間的通訊。 它們不會保護月臺伺服器與月臺系統之間或月臺伺服器之間的通訊通道。

用戶端使用 HTTPS 時的未加密通訊

當用戶端透過 HTTPS 與網站系統通訊時,大部分的流量都會加密。 在下列情況下,用戶端會與站台系統通訊而不使用加密:

  • 用戶端無法在內部網路上建立 HTTPS 連線,並在站台系統允許此設定時回復為使用 HTTP。

  • 與下列網站系統角色的通訊:

    • 用戶端會傳送狀態訊息至後援狀態點。

    • 用戶端將 PXE 請求傳送到啟用 PXE 的發佈點。

    • 用戶端會傳送通知資料至管理點。

您可以將 Reporting Services 點設定為獨立於用戶端通訊模式使用 HTTP 或 HTTPS。

使用 E-HTTP 的用戶端

當用戶端使用 E-HTTP 通訊至月臺系統角色時,可以使用 PKI 憑證進行用戶端驗證,或使用 Configuration Manager 產生的自我簽署憑證。 當 Configuration Manager 產生自我簽署憑證時,它們具有用於簽署和加密的自訂物件識別碼。 這些憑證是用來唯一識別用戶端。 這些自我簽署憑證使用 SHA-256,而且金鑰長度為 2048 位元。

OS 部署和自我簽署憑證

當您使用 Configuration Manager 部署具有自我簽署憑證的作業系統時,用戶端也必須擁有與管理點通訊的憑證。 即使電腦處於過渡階段,例如從任務序列媒體或啟用 PXE 的發佈點開機,也一樣。 為了支援 E-HTTP 用戶端連線的這種情況,Configuration Manager 會產生自我簽署憑證,其中包含用於簽署和加密的自訂物件識別碼。 這些憑證是用來唯一識別用戶端。 這些自我簽署憑證使用 SHA-256,而且金鑰長度為 2048 位元。 如果這些自我簽署憑證遭到盜用,請防止攻擊者利用這些憑證來假冒信任的用戶端。 封鎖 [系統管理] 工作區 [安全性] 節點中 [憑證] 節點中的憑證。

用戶端和伺服器驗證

當用戶端透過 E-HTTP 連線時,它們會使用 Active Directory 網域服務或使用 Configuration Manager 信任的根金鑰來驗證管理點。 用戶端不會驗證其他網站系統角色,例如狀態移轉點或軟體更新點。

當管理點第一次使用自我簽署的用戶端憑證來驗證用戶端時,此機制提供的安全性最低,因為任何電腦都可以產生自我簽署憑證。 使用用戶端核准來強化此流程。 僅核准信任的電腦,由 Configuration Manager 自動核准,或由系統管理使用者手動核准。 如需詳細資訊,請參閱 管理用戶端。

關於 SSL 弱點

若要改善 Configuration Manager 用戶端和伺服器的安全性,請執行下列動作:

  • 在所有裝置和服務啟用 TLS 1.2。 若要啟用 Configuration Manager 的 TLS 1.2,請參閱如何啟用 Configuration Manager 的 TLS 1.2。

  • 停用 SSL 3.0、TLS 1.0 和 TLS 1.1。

  • 重新排序 TLS 相關的加密套件。

如需詳細資訊,請參閱下列文章:

這些程序不會影響 Configuration Manager 功能。

注意事項

匯報從 Azure 內容傳遞網路 (CDN) Configuration Manager下載,這有密碼套件需求。 如需詳細資訊,請參閱 Azure Front Door:TLS 設定常見問題集。