適用於:設定管理員 (目前的分支)
本文說明下列概念,供您在規劃 設定管理員 實作的安全性時要考慮:
憑證 (自我簽署和 PKI)
信任的根金鑰
簽章和加密
角色型管理
Microsoft Entra ID
SMS 提供者驗證
在開始之前,請確定您已熟悉 設定管理員 中的安全性基礎。
憑證
設定管理員 使用自我簽署和公開金鑰基礎結構 (PKI) 數位憑證的組合。 盡可能使用 PKI 憑證。 某些案例需要 PKI 憑證。 當 PKI 憑證無法使用時,網站會自動產生自我簽署憑證。 某些案例一律會使用自我簽署憑證。
如需詳細資訊,請參閱 規劃憑證。
信任的根金鑰
設定管理員 信任的根金鑰提供一種機制,讓 設定管理員 用戶端驗證月臺系統屬於其階層。 每個網站伺服器都會產生網站交換金鑰,以與其他網站通訊。 階層中最上層網站的網站交換金鑰稱為信任的根金鑰。
設定管理員 中受信任根金鑰的功能類似於公開金鑰基礎結構中的根憑證。 任何由受信任根金鑰的私密金鑰所簽署的項目,在階層的下層都會受到信任。 用戶端會將網站的受信任根金鑰複本儲存在 WMI 命名空間中 root\ccm\locationservices 。
例如,網站會向管理點發行憑證,並使用受信任根金鑰的私密金鑰對其進行簽署。 網站會與用戶端共用其受信任根金鑰的公開金鑰。 然後,用戶端可以區分其階層中的管理點和不在其階層中的管理點。
用戶端會使用兩種機制,自動取得受信任根金鑰的公用複本:
您可以擴充 設定管理員 的 Active Directory 架構,並將網站發佈至 Active Directory 網域服務。 然後,用戶端會從通用類別目錄伺服器擷取此網站資訊。 如需詳細資訊,請參閱 準備 Active Directory 以進行網站發佈。
當您使用用戶端推送安裝方法安裝用戶端時。 如需詳細資訊,請參閱 用戶端推送安裝。
如果用戶端無法使用這些機制之一取得受信任的根金鑰,則會信任與其通訊的第一個管理點所提供的受信任根金鑰。 在此案例中,用戶端可能會被誤導向至攻擊者的管理點,並在其中接收來自惡意攻擊管理點的原則。 此動作需要經驗豐富的攻擊者。 這種攻擊僅限於用戶端從有效的管理點擷取受信任根金鑰之前的短時間。 若要降低攻擊者將用戶端誤導向到惡意攻擊管理點的風險,請使用受信任的根金鑰預先佈建用戶端。
如需管理受信任根金鑰的詳細資訊和程序,請參閱 設定安全性。
簽章和加密
當您對所有用戶端通訊使用 PKI 憑證時,不需要規劃簽署和加密來協助保護用戶端資料通訊。 如果您設定任何執行 IIS 的網站系統來允許 HTTP 用戶端連線,請決定如何協助保護網站的用戶端通訊。
重要事項
從 設定管理員 版本 2103 開始,允許 HTTP 用戶端通訊的網站已被取代。 針對 HTTPS 或增強型 HTTP 設定網站。 如需詳細資訊,請參閱 啟用僅限 HTTPS 或增強型 HTTP 的網站。
若要協助保護用戶端傳送至管理點的資料,您可以要求用戶端簽署資料。 您也可以要求使用 SHA-256 演算法進行簽署。 此設定更安全,但不需要 SHA-256,除非所有用戶端都支援。 許多作業系統本身都支援此演算法,但較舊的作業系統可能需要更新或 Hotfix。
雖然簽署有助於保護資料免遭竄改,但加密有助於保護資料免於資訊洩漏。 您可以為用戶端傳送至網站中管理點的詳細目錄資料和狀態訊息啟用加密。 您不需要在用戶端上安裝任何更新即可支援此選項。 用戶端和管理點需要更多的 CPU 使用量來進行加密和解密。
注意事項
若要加密資料,用戶端會使用管理點加密憑證的公開金鑰。 只有管理點具有對應的私密金鑰,因此只有它才能解密資料。
用戶端會使用管理點的簽署憑證來啟動此憑證,然後使用網站的受信任根金鑰來啟動。 請務必在用戶端上安全地佈建受信任的根金鑰。 如需詳細資訊,請參閱 受信任的根金鑰。
如需如何設定簽章和加密設定的詳細資訊,請參閱 設定簽章和加密。
如需有關簽署和加密所用密碼編譯演算法的詳細資訊,請參閱 密碼編譯控制項技術參考。
角色型管理
透過 設定管理員,您可以使用角色型管理來保護管理使用者使用 設定管理員 所需的存取權。 您也可以保護您所管理物件的存取權,例如集合、部署和網站。
透過安全性角色、安全性範圍和集合的組合,您可以隔離符合組織需求的管理指派。 它們一起使用可定義使用者的 管理範圍 。 此系統管理範圍會控制系統管理使用者在 設定管理員 主控台中檢視的物件,並控制使用者對這些物件擁有的權限。
如需詳細資訊,請參閱 角色型管理基礎。
Microsoft Entra ID
設定管理員 與 Microsoft Entra ID 整合,讓網站和用戶端能夠使用新式驗證。
如需 Microsoft Entra ID 的詳細資訊,請參閱 Microsoft Entra 文件。
使用 Microsoft Entra ID 上線您的網站支援下列 設定管理員 案例:
用戶端案例
伺服器案例
SMS 提供者驗證
您可以指定系統管理員存取 設定管理員 網站的最低驗證層級。 此功能會強制系統管理員以所需層級登入 Windows,才能存取 設定管理員。 它適用於存取 SMS 提供者的所有元件。 例如,設定管理員 主控台、SDK 方法和 Windows PowerShell Cmdlet。
設定管理員 支援下列驗證層級:
Windows 驗證: 需要使用 Active Directory 網域認證進行驗證。 此設定為先前的行為,也是目前的預設設定。
憑證驗證:要求使用由信任的 PKI 憑證授權單位所簽發的有效憑證進行驗證。 您不會在 設定管理員 中設定此憑證。 設定管理員 要求系統管理員使用 PKI 登入 Windows。
Windows Hello 企業版驗證:需要使用繫結到裝置並使用生物特徵辨識或 PIN 的強式雙重要素驗證進行驗證。 如需詳細資訊,請參閱 Windows Hello 企業版。
重要事項
選取此設定時,SMS 提供者和管理服務會要求使用者的驗證權杖包含多重要素驗證 (MFA) 來自 Windows Hello 企業版 的聲明。 換句話說,主控台、SDK、PowerShell 或系統管理服務的使用者必須使用其 Windows Hello 企業版 PIN 或生物特徵辨識來向 Windows Hello 企業版驗證。 否則,網站會拒絕使用者的動作。
此行為適用於 Windows Hello 企業版,而不是 Windows Hello。
如需如何設定此設定的詳細資訊,請參閱 設定 SMS 提供者驗證。