Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Configuration Manager unterstützt Kryptografie: CNG-Zertifikate (Next Generation). Configuration Manager-Clients können ein PKI-Clientauthentifizierungszertifikat mit dem privaten Schlüssel verwenden, der in einem CNG-Schlüsselspeicheranbieter (KSP) generiert und gespeichert wird. Mit der KSP-Unterstützung unterstützen Configuration Manager-Clients hardwarebasierte private Schlüssel, z. B. einen TPM-KSP für PKI-Clientauthentifizierungszertifikate.
Hinweis
Bei Verwendung von CNG-Zertifikaten unterstützen Configuration Manager-Clients nur Zertifikate, die den kryptografischen RSA-Algorithmus verwenden.
Unterstützte Szenarien
Sie können Cryptography API: Next Generation (CNG) v3-Zertifikatvorlagen für die folgenden Szenarien verwenden:
- Clientregistrierung und Kommunikation mit einem HTTPS-Verwaltungspunkt
- Softwareverteilung und Anwendungsbereitstellung mit einem HTTPS-Verteilungspunkt
- BS-Bereitstellung
- Clientmessaging-SDK (mit neuestem Update) und ISV-Proxy
- Konfiguration des Cloud Management Gateway (CMG)
- Verfügbare Anwendungen für Benutzer im Softwarecenter
Verwenden Sie auch CNG v3-Zertifikate für die folgenden HTTPS-fähigen Serverrollen:
- Verwaltungspunkt
- Verteilungspunkt
- Softwareupdatepunkt
- Zustandsmigrationspunkt
- Zertifikatregistrierungspunkt, einschließlich NDES-Server mit dem Richtlinienmodul Configuration Manager
Hinweis
CNG ist abwärtskompatibel mit Crypto API (CAPI). CAPI-Zertifikate werden weiterhin unterstützt, auch wenn die CNG-Unterstützung auf dem Client aktiviert ist.
Nicht unterstützte Szenarien
Die folgenden Szenarien werden derzeit nicht unterstützt:
Die folgenden Serverrollen sind nicht funktionsfähig, wenn sie im HTTPS-Modus mit einem CNG v3-Zertifikat installiert werden, das an die Website in Internetinformationsdienste (IIS) gebunden ist:
- Registrierungspunkt
- Registrierungsproxypunkt
So verwenden Sie CNG-Zertifikate
Um CNG v3-Zertifikate verwenden zu können, muss Ihre Zertifizierungsstelle (CA) CNG-Zertifikatvorlagen für Zielcomputer bereitstellen. Die Vorlagendetails variieren je nach Szenario. Die folgenden Eigenschaften sind jedoch erforderlich:
Registerkarte "Kompatibilität"
Zertifizierungsstelle muss Windows Server 2008 oder höher sein. (Windows Server 2012 wird empfohlen.)
Der Zertifikatsempfänger muss Windows Vista/Server 2008 oder höher sein. (Windows 8/Windows Server 2012 wird empfohlen.)
Registerkarte "Kryptografie"
Anbieterkategorie muss Schlüsselspeicheranbieter sein. (erforderlich)
Der Algorithmusname muss RSA sein. (erforderlich)
Die Anforderung muss einen der folgenden Anbieter verwenden: muss Microsoft-Softwareschlüsselspeicheranbieter sein.
Hinweis
Die Anforderungen für Ihre Umgebung oder organization können unterschiedlich sein. Wenden Sie sich an Ihren PKI-Experten. Der wichtige Punkt ist, dass eine Zertifikatvorlage einen Schlüsselspeicheranbieter verwenden muss, um die Vorteile von CNG nutzen zu können.
Um optimale Ergebnisse zu erzielen, sollten Sie den Antragstellernamen aus Active Directory-Informationen erstellen. Verwenden Sie für das Format für "Betreffname " den DNS-Namen, und fügen Sie den DNS-Namen in den alternativen Betreffnamen ein. Andernfalls müssen Sie diese Informationen angeben, wenn das Gerät im Zertifikatprofil registriert wird.