Übersicht über CNG v3-Zertifikate

Configuration Manager unterstützt Kryptografie: CNG-Zertifikate (Next Generation). Configuration Manager-Clients können ein PKI-Clientauthentifizierungszertifikat mit dem privaten Schlüssel verwenden, der in einem CNG-Schlüsselspeicheranbieter (KSP) generiert und gespeichert wird. Mit der KSP-Unterstützung unterstützen Configuration Manager-Clients hardwarebasierte private Schlüssel, z. B. einen TPM-KSP für PKI-Clientauthentifizierungszertifikate.

Hinweis

Bei Verwendung von CNG-Zertifikaten unterstützen Configuration Manager-Clients nur Zertifikate, die den kryptografischen RSA-Algorithmus verwenden.

Unterstützte Szenarien

Sie können Cryptography API: Next Generation (CNG) v3-Zertifikatvorlagen für die folgenden Szenarien verwenden:

  • Clientregistrierung und Kommunikation mit einem HTTPS-Verwaltungspunkt
  • Softwareverteilung und Anwendungsbereitstellung mit einem HTTPS-Verteilungspunkt
  • BS-Bereitstellung
  • Clientmessaging-SDK (mit neuestem Update) und ISV-Proxy
  • Konfiguration des Cloud Management Gateway (CMG)
  • Verfügbare Anwendungen für Benutzer im Softwarecenter

Verwenden Sie auch CNG v3-Zertifikate für die folgenden HTTPS-fähigen Serverrollen:

  • Verwaltungspunkt
  • Verteilungspunkt
  • Softwareupdatepunkt
  • Zustandsmigrationspunkt
  • Zertifikatregistrierungspunkt, einschließlich NDES-Server mit dem Richtlinienmodul Configuration Manager

Hinweis

CNG ist abwärtskompatibel mit Crypto API (CAPI). CAPI-Zertifikate werden weiterhin unterstützt, auch wenn die CNG-Unterstützung auf dem Client aktiviert ist.

Nicht unterstützte Szenarien

Die folgenden Szenarien werden derzeit nicht unterstützt:

  • Die folgenden Serverrollen sind nicht funktionsfähig, wenn sie im HTTPS-Modus mit einem CNG v3-Zertifikat installiert werden, das an die Website in Internetinformationsdienste (IIS) gebunden ist:

    • Registrierungspunkt
    • Registrierungsproxypunkt

So verwenden Sie CNG-Zertifikate

Um CNG v3-Zertifikate verwenden zu können, muss Ihre Zertifizierungsstelle (CA) CNG-Zertifikatvorlagen für Zielcomputer bereitstellen. Die Vorlagendetails variieren je nach Szenario. Die folgenden Eigenschaften sind jedoch erforderlich:

  • Registerkarte "Kompatibilität"

    • Zertifizierungsstelle muss Windows Server 2008 oder höher sein. (Windows Server 2012 wird empfohlen.)

    • Der Zertifikatsempfänger muss Windows Vista/Server 2008 oder höher sein. (Windows 8/Windows Server 2012 wird empfohlen.)

  • Registerkarte "Kryptografie"

    • Anbieterkategorie muss Schlüsselspeicheranbieter sein. (erforderlich)

    • Der Algorithmusname muss RSA sein. (erforderlich)

    • Die Anforderung muss einen der folgenden Anbieter verwenden: muss Microsoft-Softwareschlüsselspeicheranbieter sein.

Hinweis

Die Anforderungen für Ihre Umgebung oder organization können unterschiedlich sein. Wenden Sie sich an Ihren PKI-Experten. Der wichtige Punkt ist, dass eine Zertifikatvorlage einen Schlüsselspeicheranbieter verwenden muss, um die Vorteile von CNG nutzen zu können.

Um optimale Ergebnisse zu erzielen, sollten Sie den Antragstellernamen aus Active Directory-Informationen erstellen. Verwenden Sie für das Format für "Betreffname " den DNS-Namen, und fügen Sie den DNS-Namen in den alternativen Betreffnamen ein. Andernfalls müssen Sie diese Informationen angeben, wenn das Gerät im Zertifikatprofil registriert wird.