Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Configuration Manager (Current Branch)
Diese schrittweise Beispielbereitstellung, die eine Windows Server 2008-Zertifizierungsstelle verwendet, enthält Verfahren, die Ihnen zeigen, wie Sie die von Configuration Manager verwendeten Public Key Infrastructure-Zertifikate (PKI) erstellen und bereitstellen. Für diese Verfahren werden eine Unternehmenszertifizierungsstelle (CA) und Zertifikatvorlagen verwendet. Die Schritte sind nur für ein Testnetzwerk als Machbarkeitsnachweis geeignet.
Da es keine einheitliche Bereitstellungsmethode für die erforderlichen Zertifikate gibt, lesen Sie in Ihrer speziellen PKI-Bereitstellungsdokumentation die erforderlichen Verfahren und bewährten Methoden, um die erforderlichen Zertifikate für eine Produktionsumgebung bereitzustellen. Weitere Informationen zu den Zertifikatanforderungen finden Sie unter PKI-Zertifikatanforderungen für Configuration Manager.
Tipp
Sie können die Anweisungen in diesem Thema für Betriebssysteme anpassen, die nicht im Abschnitt Netzwerkanforderungen testen dokumentiert sind. Wenn Sie jedoch die ausstellende Zertifizierungsstelle unter Windows Server 2012 ausführen, werden Sie nicht zur Eingabe der Zertifikatvorlagenversion aufgefordert. Geben Sie stattdessen Folgendes auf der Registerkarte Kompatibilität der Vorlageneigenschaften an:
-
Zertifizierungsstelle: Windows Server 2003
- Empfänger: Windows XP / Server 2003
Testen der Netzwerkanforderungen
Für die Schritt-für-Schritt-Anleitungen gelten die folgenden Anforderungen:
Im Testnetzwerk werden Active Directory Domain Services mit Windows Server 2008 ausgeführt, und es wird als einzelne Domäne mit einer Gesamtstruktur installiert.
Sie haben einen Mitgliedsserver, auf dem Windows Server 2008 Enterprise Edition ausgeführt wird, auf dem die Active Directory-Zertifikatdienste-Rolle installiert ist und der als Unternehmensstammzertifizierungsstelle eingerichtet ist.
Sie haben einen Computer, auf dem Windows Server 2008 (Standard Edition oder Enterprise Edition, R2 oder höher) installiert ist, dieser Computer ist als Mitgliedsserver festgelegt und Internetinformationsdienste (IIS) sind darauf installiert. Dieser Computer ist der Configuration Manager Standortsystemserver, den Sie mit einem vollqualifizierten Intranetdomänennamen (Fully Qualified Domain Name, FQDN) zur Unterstützung von Clientverbindungen im Intranet und einem Internet-FQDN konfigurieren, wenn Sie mobile Geräte unterstützen müssen, die von Configuration Manager und Clients im Internet registriert werden.
Sie haben einen Windows Vista-Client, auf dem das neueste Service Pack installiert ist, und dieser Computer ist mit einem Computernamen eingerichtet, der aus ASCII-Zeichen besteht und mit der Domäne verbunden ist. Dieser Computer wird ein Configuration Manager-Clientcomputer sein.
Sie können sich mit einem Stammdomänenadministratorkonto oder einem Unternehmensdomänenadministratorkonto anmelden und dieses Konto für alle Verfahren in dieser Beispielbereitstellung verwenden.
Übersicht der Zertifikate
In der folgenden Tabelle werden die Typen von PKI-Zertifikaten aufgeführt, die für Configuration Manager möglicherweise erforderlich sind, und deren Verwendung beschrieben.
| Zertifikatsanforderung | Zertifikatbeschreibung |
|---|---|
| Webserverzertifikat für Standortsysteme, auf denen IIS ausgeführt wird | Dieses Zertifikat wird verwendet, um Daten zu verschlüsseln und den Server gegenüber Clients zu authentifizieren. Es muss extern über Configuration Manager auf Standortsystemservern installiert werden, auf denen Internetinformationsdienste (IIS) ausgeführt werden und die in Configuration Manager für die Verwendung von HTTPS eingerichtet wurden. Die Schritte zum Einrichten und Installieren dieses Zertifikats finden Sie unter Bereitstellen des Webserverzertifikats für Standortsysteme, auf denen IIS in diesem Thema ausgeführt wird . |
| Dienstzertifikat für Clients zum Herstellen einer Verbindung mit cloudbasierten Verteilungspunkten | Die Schritte zum Konfigurieren und Installieren dieses Zertifikats finden Sie unter Bereitstellen des Dienstzertifikats für cloudbasierte Verteilungspunkte in diesem Thema. Wichtig: Dieses Zertifikat wird in Verbindung mit dem Windows Azure-Verwaltungszertifikat verwendet. Weitere Informationen zum Verwaltungszertifikat finden Sie unter Erstellen eines Verwaltungszertifikats und Hinzufügen eines Verwaltungszertifikats zu einem Windows Azure-Abonnement. |
| Clientzertifikat für Windows-Computer | Dieses Zertifikat wird verwendet, um Configuration Manager Clientcomputer bei Standortsystemen zu authentifizieren, die für die Verwendung von HTTPS eingerichtet sind. Es kann auch für Verwaltungspunkte und Zustandsmigrationspunkte verwendet werden, um deren operative status zu überwachen, wenn diese für die Verwendung von HTTPS eingerichtet sind. Es muss extern über Configuration Manager auf Computern installiert werden. Die Schritte zum Einrichten und Installieren dieses Zertifikats finden Sie unter Bereitstellen des Clientzertifikats für Windows-Computer in diesem Thema. |
| Clientzertifikat für Verteilungspunkte | Dieses Zertifikat hat zwei Zwecke: Das Zertifikat wird verwendet, um den Verteilungspunkt gegenüber einem HTTPS-fähigen Verwaltungspunkt zu authentifizieren, bevor der Verteilungspunkt Statusmeldungen sendet. Wenn die Option PXE-Unterstützung für Clientverteilungspunkt aktivieren ausgewählt ist, wird das Zertifikat an PXE-gestartete Computer gesendet, damit sie während der Bereitstellung des Betriebssystems eine Verbindung mit einem HTTPS-fähigen Verwaltungspunkt herstellen können. Die Schritte zum Einrichten und Installieren dieses Zertifikats finden Sie unter Bereitstellen des Clientzertifikats für Verteilungspunkte in diesem Thema. |
| Registrierungszertifikat für mobile Geräte | Dieses Zertifikat wird verwendet, um Clients mobiler Geräte bei Standortsystemen zu authentifizieren, die für die Verwendung von HTTPS eingerichtet Configuration Manager. Es muss im Rahmen der Registrierung mobiler Geräte im Configuration Manager installiert werden, und Sie wählen die konfigurierte Zertifikatvorlage als Clienteinstellung für mobile Geräte aus. Die Schritte zum Einrichten dieses Zertifikats finden Sie unter Bereitstellen des Registrierungszertifikats für mobile Geräte in diesem Thema. |
| Clientzertifikat für Mac-Computer | Sie können dieses Zertifikat auf einem Macintosh-Computer anfordern und installieren, wenn Sie die Configuration Manager-Registrierung verwenden und die konfigurierte Zertifikatvorlage als Clienteinstellung für mobile Geräte auswählen. Die Schritte zum Einrichten dieses Zertifikats finden Sie unter Bereitstellen des Clientzertifikats für Mac-Computer in diesem Thema. |
Bereitstellen des Webserverzertifikats für Standortsysteme, auf denen IIS ausgeführt wird
Diese Zertifikatbereitstellung hat die folgenden Verfahren:
Erstellen und Ausstellen der Webserver-Zertifikatvorlage für die Zertifizierungsstelle
Anfordern des Webserverzertifikats
Konfigurieren von IIS für die Verwendung des Webserverzertifikats
Erstellen und Ausstellen der Webserver-Zertifikatvorlage für die Zertifizierungsstelle
Mit diesem Verfahren wird eine Zertifikatvorlage für Configuration Manager-Standortsysteme erstellt und der Zertifizierungsstelle hinzugefügt.
So erstellen und stellen Sie die Webserver-Zertifikatvorlage für die Zertifizierungsstelle aus
Erstellen Sie eine Sicherheitsgruppe namens ConfigMgr IIS-Server mit den Mitgliedsservern zum Installieren von Configuration Manager-Standortsystemen, auf denen IIS ausgeführt wird.
Klicken Sie auf dem Mitgliedsserver, auf dem Zertifikatdienste installiert sind, in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen , und wählen Sie dann Verwalten aus, um die Zertifikatvorlagenkonsole zu laden.
Klicken Sie im Ergebnisbereich mit der rechten Maustaste auf den Eintrag Webserver in der Spalte Anzeigename der Vorlage , und wählen Sie dann Vorlage duplizieren aus.
Stellen Sie im Dialogfeld Vorlage duplizieren sicher, dass Windows 2003 Server, Enterprise Edition ausgewählt ist, und klicken Sie dann auf OK.
Wichtig
Wählen Sie nicht Windows 2008 Server, Enterprise Edition aus.
Geben Sie im Dialogfeld Eigenschaften der neuen Vorlage auf der Registerkarte Allgemein einen Vorlagennamen ein, z. B. ConfigMgr Webserverzertifikat, um die Webzertifikate zu generieren, die auf Configuration Manager-Standortsystemen verwendet werden.
Wählen Sie die Registerkarte "Betreffname " aus, und stellen Sie sicher, dass "Angeben" in der Anforderung ausgewählt ist.
Wählen Sie die Registerkarte Sicherheit aus, und entfernen Sie dann die Berechtigung "Registrieren " aus den Sicherheitsgruppen "Domänenadministratoren " und "Organisationsadministratoren ".
Wählen Sie Hinzufügen aus, geben Sie ConfigMgr IIS-Server in das Textfeld ein, und wählen Sie dann OK aus.
Wählen Sie die Berechtigung Registrieren für diese Gruppe aus, und löschen Sie die Leseberechtigung nicht.
Wählen Sie OK aus, und schließen Sie dann die Zertifikatvorlagenkonsole.
Klicken Sie in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, wählen Sie Neu aus, und wählen Sie dann Zertifikatvorlage aus.
Wählen Sie im Dialogfeld Zertifikatvorlagen aktivieren die soeben erstellte neue Vorlage, ConfigMgr Web Server Certificate, und wählen Sie dann OK aus.
Wenn Sie keine weiteren Zertifikate erstellen und ausstellen müssen, schließen Sie die Zertifizierungsstelle.
Anfordern des Webserverzertifikats
Mit diesem Verfahren können Sie die FQDN-Werte für das Intranet und Internet angeben, die in den Servereigenschaften des Standortsystems eingerichtet werden, und dann wird das Webserverzertifikat auf dem Mitgliedsserver installiert, auf dem IIS ausgeführt wird.
So fordern Sie das Webserverzertifikat an
Starten Sie den Mitgliedsserver, auf dem IIS ausgeführt wird, neu, um sicherzustellen, dass der Computer auf die Zertifikatvorlage zugreifen kann, die Sie mit den von Ihnen konfigurierten Berechtigungen "Lesen " und "Registrieren " erstellt haben.
Wählen Sie "Start" und " Ausführen" aus, und geben Sie dann mmc.exe ein. Wählen Sie in der leeren Konsole "Datei" und dann " Snap-In hinzufügen/entfernen" aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option Zertifikate aus der Liste der verfügbaren Snap-Ins aus, und wählen Sie dann Hinzufügen aus.
Wählen Sie im Dialogfeld Zertifikat-Snap-Indie Option Computerkonto und dann Weiter aus.
Stellen Sie im Dialogfeld Computer auswählen sicher, dass Lokaler Computer: (der Computer, auf dem diese Konsole ausgeführt wird) ausgewählt ist, und wählen Sie dann Fertig stellen aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option OK aus.
Erweitern Sie in der Konsole "Zertifikate (lokaler Computer)" und wählen Sie dann "Persönlich" aus.
Klicken Sie mit der rechten Maustaste auf Zertifikate, wählen Sie Alle Aufgaben aus, und wählen Sie dann Neues Zertifikat anfordern aus.
Wählen Sie auf der Seite Before You Begin (Bevor Sie beginnen ) die Option Next (Weiter) aus.
Wenn die Seite Zertifikatregistrierungsrichtlinie auswählen angezeigt wird, wählen Sie Weiter aus.
Identifizieren Sie auf der Seite Zertifikate anfordern das ConfigMgr-Webserverzertifikat aus der Liste der verfügbaren Zertifikate, und wählen Sie dann Weitere Informationen sind erforderlich, um sich für dieses Zertifikat zu registrieren. Klicken Sie hier, um die Einstellungen zu konfigurieren.
Nehmen Sie im Dialogfeld Zertifikateigenschaften auf der Registerkarte "Antragsteller " keine Änderungen am Antragstellernamen vor. Dies bedeutet, dass das Feld Wert für den Abschnitt "Antragstellername " leer bleibt. Wählen Sie stattdessen im Abschnitt Alternativname die Dropdownliste Typ und dann DNS aus.
Geben Sie im Feld Wert die FQDN-Werte an, die Sie in den Eigenschaften des Configuration Manager-Standortsystems angeben möchten, und klicken Sie dann auf OK, um das Dialogfeld Zertifikateigenschaften zu schließen.
Beispiele:
Wenn das Standortsystem nur Clientverbindungen aus dem Intranet akzeptiert und der Intranet-FQDN des Standortsystemservers server1.internal.contoso.com ist, geben Sie server1.internal.contoso.com ein, und wählen Sie dann Hinzufügen aus.
Wenn das Standortsystem Clientverbindungen aus dem Intranet und dem Internet akzeptiert und der Intranet-FQDN des Standortsystemservers server1.internal.contoso.com und der Internet-FQDN des Standortsystemservers server.contoso.com ist:
Geben Sie server1.internal.contoso.com ein, und wählen Sie dann Hinzufügen aus.
Geben Sie server.contoso.com ein, und wählen Sie dann Hinzufügen aus.
Hinweis
Sie können die FQDNs für den Configuration Manager in beliebiger Reihenfolge angeben. Stellen Sie jedoch sicher, dass alle Geräte, die das Zertifikat verwenden, z. B. mobile Geräte und Proxy-Webserver, einen alternativen Namen (Subject Alternative Name, SAN) für den Zertifikatantragsteller und mehrere Werte im SAN verwenden können. Wenn Geräte nur eingeschränkte Unterstützung für SAN-Werte in Zertifikaten haben, müssen Sie möglicherweise die Reihenfolge der FQDNs ändern oder stattdessen den Wert "Antragsteller" verwenden.
Wählen Sie auf der Seite "Zertifikate anfordern" in der Liste der verfügbaren Zertifikate die Option "ConfigMgr Web Server Certificate" aus, und wählen Sie dann "Registrieren" aus.
Warten Sie auf der Seite "Ergebnisse der Zertifikatinstallation ", bis das Zertifikat installiert ist, und wählen Sie dann "Fertig stellen" aus.
Schließen Sie Zertifikate (lokaler Computer).
Konfigurieren von IIS für die Verwendung des Webserverzertifikats
Mit diesem Verfahren wird ein installiertes Zertifikat an die IIS-Standardwebsite gebunden.
So richten Sie IIS für die Verwendung des Webserverzertifikats ein
Wählen Sie auf dem Mitgliedsserver, auf dem IIS installiert ist, "Start", "Programme", " Verwaltungstools" und dann " Internetinformationsdienste-Manager" aus.
Erweitern Sie "Websites", klicken Sie mit der rechten Maustaste auf "Standardwebsite", und wählen Sie dann "Bindungen bearbeiten" aus.
Wählen Sie den HTTPS-Eintrag aus, und wählen Sie dann Bearbeiten aus.
Wählen Sie im Dialogfeld Sitebindung bearbeiten das Zertifikat aus, das Sie mithilfe der Vorlage ConfigMgr Web Server Certificates angefordert haben, und wählen Sie dann OK aus.
Hinweis
Wenn Sie nicht sicher sind, welches Zertifikat das richtige ist, wählen Sie eines und dann Ansicht. Auf diese Weise können Sie die Details der ausgewählten Zertifikate mit den Zertifikaten im Zertifikate-Snap-In vergleichen. Das Zertifikat-Snap-In beispielsweise zeigt die Zertifikatvorlage an, die zum Anfordern des Zertifikats verwendet wurde. Anschließend können Sie den Zertifikatfingerabdruck des Zertifikats, das mithilfe der Vorlage "ConfigMgr Webserverzertifikate" angefordert wurde, mit dem Zertifikatfingerabdruck des Zertifikats vergleichen, das derzeit im Dialogfeld "Websitebindung bearbeiten" ausgewählt ist.
Wählen Sie im Dialogfeld Sitebindung bearbeitendie Option OK aus, und wählen Sie dann Schließen aus.
Schließen Sie den Internetinformationsdienste-Manager.
Der Mitgliedsserver ist jetzt mit einem Configuration Manager-Webserverzertifikat eingerichtet.
Wichtig
Wenn Sie den Configuration Manager-Standortsystemserver auf diesem Computer installieren, stellen Sie sicher, dass Sie in den Standortsystemeigenschaften dieselben FQDNs angeben, die Sie bei der Anforderung des Zertifikats angegeben haben.
Dienstzertifikat für cloudbasierte Verteilungspunkte bereitstellen
Diese Zertifikatbereitstellung hat die folgenden Verfahren:
Erstellen und Ausstellen einer benutzerdefinierten Webserver-Zertifikatvorlage für die Zertifizierungsstelle
Mit diesem Verfahren wird eine benutzerdefinierte Zertifikatvorlage erstellt, die auf der Webserverzertifikatvorlage basiert. Das Zertifikat ist für cloudbasierte Verteilungspunkte von Configuration Manager, und der private Schlüssel muss exportierbar sein. Nachdem die Zertifikatvorlage erstellt wurde, wird sie der Zertifizierungsstelle hinzugefügt.
Hinweis
Bei diesem Verfahren wird eine andere Zertifikatvorlage als die Webserver-Zertifikatvorlage verwendet, die Sie für Standortsysteme erstellt haben, auf denen IIS ausgeführt wird. Obwohl beide Zertifikate die Serverauthentifizierungsfunktion erfordern, müssen Sie für das Zertifikat für cloudbasierte Verteilungspunkte jedoch einen benutzerdefinierten Wert für den Antragstellernamen eingeben, und der private Schlüssel muss exportiert werden. Richten Sie aus Sicherheitsgründen keine Zertifikatvorlagen ein, sodass der private Schlüssel exportiert werden kann, es sei denn, diese Konfiguration ist erforderlich. Der cloudbasierte Verteilungspunkt erfordert diese Konfiguration, da Sie das Zertifikat als Datei importieren müssen, anstatt es aus dem Zertifikatspeicher auszuwählen.
Wenn Sie eine neue Zertifikatvorlage für dieses Zertifikat erstellen, können Sie die Computer einschränken, die ein Zertifikat anfordern können, dessen privater Schlüssel exportiert werden kann. In einem Produktionsnetzwerk können Sie auch die folgenden Änderungen für dieses Zertifikat hinzufügen:
- Erfordern Sie eine Genehmigung, um das Zertifikat aus Sicherheitsgründen zu installieren.
- Verlängern Sie die Gültigkeitsdauer des Zertifikats. Da Sie das Zertifikat jedes Mal exportieren und importieren müssen, bevor es abläuft, verringert sich bei einer Verlängerung der Gültigkeitsdauer die Häufigkeit, mit der Sie diesen Vorgang wiederholen müssen. Eine Verlängerung der Gültigkeitsdauer verringert jedoch auch die Sicherheit des Zertifikats, da einem Angreifer mehr Zeit bleibt, den privaten Schlüssel zu entschlüsseln und das Zertifikat zu stehlen.
- Verwenden Sie einen benutzerdefinierten Wert im alternativen Antragstellernamen (SAN) des Zertifikats, um dieses Zertifikat von Standard-Webserverzertifikaten zu unterscheiden, die Sie mit IIS verwenden.
So erstellen und stellen Sie die benutzerdefinierte Webserver-Zertifikatvorlage für die Zertifizierungsstelle aus
Erstellen Sie eine Sicherheitsgruppe namens "ConfigMgr-Standortserver" mit den Mitgliedsservern zum Installieren der primären Configuration Manager-Standortserver, die cloudbasierte Verteilungspunkte verwalten.
Klicken Sie auf dem Mitgliedsserver, auf dem die Zertifizierungsstellenkonsole ausgeführt wird, mit der rechten Maustaste auf Zertifikatvorlagen, und wählen Sie dann Verwalten aus, um die Verwaltungskonsole für Zertifikatvorlagen zu laden.
Klicken Sie im Ergebnisbereich mit der rechten Maustaste auf den Eintrag Webserver in der Spalte Anzeigename der Vorlage , und wählen Sie dann Vorlage duplizieren aus.
Stellen Sie im Dialogfeld Vorlage duplizieren sicher, dass Windows 2003 Server, Enterprise Edition ausgewählt ist, und klicken Sie dann auf OK.
Wichtig
Wählen Sie nicht Windows 2008 Server, Enterprise Edition aus.
Geben Sie im Dialogfeld Eigenschaften der neuen Vorlage auf der Registerkarte Allgemein einen Vorlagennamen ein, z. B. ConfigMgr Cloud-Based Verteilungspunktzertifikat, um das Webserverzertifikat für cloudbasierte Verteilungspunkte zu generieren.
Wählen Sie die Registerkarte "Request Handling" (Anforderungsbehandlung ) aus, und wählen Sie dann "Export des privaten Schlüssels zulassen" aus.
Wählen Sie die Registerkarte Sicherheit aus, und entfernen Sie dann die Berechtigung "Registrieren " aus der Sicherheitsgruppe "Organisationsadministratoren ".
Wählen Sie Hinzufügen aus, geben Sie ConfigMgr Site Servers in das Textfeld ein, und wählen Sie dann OK aus.
Wählen Sie die Berechtigung " Registrieren " für diese Gruppe aus, und deaktivieren Sie die Leseberechtigung nicht.
Wählen Sie die Registerkarte Kryptografie aus, und stellen Sie sicher, dass die Mindestschlüsselgröße auf 2048 festgelegt wurde.
Wählen Sie OK aus, und schließen Sie dann die Zertifikatvorlagenkonsole.
Klicken Sie in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, wählen Sie Neu aus, und wählen Sie dann Zertifikatvorlage aus.
Wählen Sie im Dialogfeld Zertifikatvorlagen aktivieren die soeben erstellte neue Vorlage ConfigMgr Cloud-Based Verteilungspunktzertifikat aus, und wählen Sie dann OK aus.
Wenn Sie keine weiteren Zertifikate erstellen und ausstellen müssen, schließen Sie die Zertifizierungsstelle.
Benutzerdefiniertes Webserverzertifikat anfordern
Mit diesem Verfahren wird das benutzerdefinierte Webserverzertifikat angefordert und dann auf dem Mitgliedsserver installiert, auf dem der Standortserver ausgeführt wird.
So fordern Sie das benutzerdefinierte Webserverzertifikat an
Starten Sie den Mitgliedsserver neu, nachdem Sie die Sicherheitsgruppe "ConfigMgr Standortserver" erstellt und konfiguriert haben, um sicherzustellen, dass der Computer auf die Zertifikatvorlage zugreifen kann, die Sie mit den von Ihnen konfigurierten Berechtigungen "Lesen" und "Registrieren" erstellt haben.
Wählen Sie "Start" und " Ausführen" aus, und geben Sie dann mmc.exe ein. Wählen Sie in der leeren Konsole "Datei" und dann " Snap-In hinzufügen/entfernen" aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option Zertifikate aus der Liste der verfügbaren Snap-Ins aus, und wählen Sie dann Hinzufügen aus.
Wählen Sie im Dialogfeld Zertifikat-Snap-Indie Option Computerkonto und dann Weiter aus.
Stellen Sie im Dialogfeld Computer auswählen sicher, dass Lokaler Computer: (der Computer, auf dem diese Konsole ausgeführt wird) ausgewählt ist, und wählen Sie dann Fertig stellen aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option OK aus.
Erweitern Sie in der Konsole "Zertifikate (lokaler Computer)" und wählen Sie dann "Persönlich" aus.
Klicken Sie mit der rechten Maustaste auf Zertifikate, wählen Sie Alle Aufgaben aus, und wählen Sie dann Neues Zertifikat anfordern aus.
Wählen Sie auf der Seite Before You Begin (Bevor Sie beginnen ) die Option Next (Weiter) aus.
Wenn die Seite Zertifikatregistrierungsrichtlinie auswählen angezeigt wird, wählen Sie Weiter aus.
Identifizieren Sie auf der Seite "Zertifikate anfordern" das ConfigMgr Cloud-Based Verteilungspunktzertifikat aus der Liste der verfügbaren Zertifikate, und wählen Sie dann Weitere Informationen sind erforderlich, um sich für dieses Zertifikat zu registrieren. Klicken Sie hier, um die Einstellungen zu konfigurieren.
Wählen Sie im Dialogfeld Zertifikateigenschaften auf der Registerkarte Antragsteller für den Antragstellernamen die Option Standardname als Typ aus.
Geben Sie im Feld Wert den gewünschten Dienstnamen und Ihren Domänennamen in einem FQDN-Format an. Beispiel: clouddp1.contoso.com.
Hinweis
Machen Sie den Dienstnamen in Ihrem Namespace eindeutig. Mit DNS erstellen Sie einen Alias (CNAME-Eintrag), um diesen Dienstnamen einem automatisch generierten Bezeichner (GUID) und einer IP-Adresse von Windows Azure zuzuordnen.
Wählen Sie Hinzufügen und dann OK aus, um das Dialogfeld Zertifikateigenschaften zu schließen.
Wählen Sie auf der Seite "Zertifikate anfordern" ConfigMgr Cloud-Based Verteilungspunktzertifikat aus der Liste der verfügbaren Zertifikate aus, und wählen Sie dann "Registrieren" aus.
Warten Sie auf der Seite "Ergebnisse der Zertifikatinstallation ", bis das Zertifikat installiert ist, und wählen Sie dann "Fertig stellen" aus.
Schließen Sie Zertifikate (lokaler Computer).
Exportieren des benutzerdefinierten Webserverzertifikats für cloudbasierte Verteilungspunkte
Mit diesem Verfahren wird das benutzerdefinierte Webserverzertifikat in eine Datei exportiert, damit es importiert werden kann, wenn Sie den cloudbasierten Verteilungspunkt erstellen.
So exportieren Sie das benutzerdefinierte Webserverzertifikat für cloudbasierte Verteilungspunkte
Klicken Sie in der Konsole "Zertifikate (lokaler Computer)" mit der rechten Maustaste auf das soeben installierte Zertifikat, wählen Sie "Alle Aufgaben" und dann "Exportieren" aus.
Klicken Sie im Zertifikatexport-Assistenten auf Weiter.
Wählen Sie auf der Seite Privaten Schlüssel exportierendie Option Ja aus, exportieren Sie den privaten Schlüssel, und wählen Sie dann Weiter aus.
Hinweis
Wenn diese Option nicht verfügbar ist, wurde das Zertifikat ohne die Option zum Exportieren des privaten Schlüssels erstellt. In diesem Szenario können Sie das Zertifikat nicht im erforderlichen Format exportieren. Sie müssen die Zertifikatvorlage so einrichten, dass der private Schlüssel exportiert werden kann, und das Zertifikat dann erneut anfordern.
Stellen Sie auf der Seite Dateiformat exportieren sicher, dass der Persönliche Informationsaustausch – PKCS #12 (. PFX) ausgewählt ist.
Geben Sie auf der Seite Kennwort ein sicheres Kennwort an, um das exportierte Zertifikat mit seinem privaten Schlüssel zu schützen, und wählen Sie dann Weiter aus.
Geben Sie auf der Seite Zu exportierende Datei den Namen der Datei an, die Sie exportieren möchten, und klicken Sie dann auf Weiter.
Um den Assistenten zu schließen, wählen Sie auf der Seite Zertifikatexport-Assistentdie Option Fertig stellen und dann im Bestätigungsdialogfeld OK aus.
Schließen Sie Zertifikate (lokaler Computer).
Speichern Sie die Datei sicher, und stellen Sie sicher, dass Sie über die Configuration Manager-Konsole darauf zugreifen können.
Das Zertifikat kann jetzt importiert werden, wenn Sie einen cloudbasierten Verteilungspunkt erstellen.
Bereitstellen des Clientzertifikats für Windows-Computer
Diese Zertifikatbereitstellung hat die folgenden Verfahren:
Erstellen und Ausstellen der Zertifikatvorlage "Arbeitsstationsauthentifizierung" bei der Zertifizierungsstelle
Konfigurieren der automatischen Registrierung der Vorlage für die Arbeitsstationsauthentifizierung mithilfe der Gruppenrichtlinie
Automatisches Registrieren des Arbeitsstationsauthentifizierungszertifikats und Überprüfen der Installation auf Computern
Erstellen und Ausstellen der Zertifikatvorlage "Arbeitsstationsauthentifizierung" bei der Zertifizierungsstelle
Mit diesem Verfahren wird eine Zertifikatvorlage für Configuration Manager-Clientcomputer erstellt und der Zertifizierungsstelle hinzugefügt.
So erstellen und stellen Sie die Zertifikatvorlage "Arbeitsstationsauthentifizierung" bei der Zertifizierungsstelle aus
Klicken Sie auf dem Mitgliedsserver, auf dem die Zertifizierungsstellenkonsole ausgeführt wird, mit der rechten Maustaste auf Zertifikatvorlagen, und wählen Sie dann Verwalten aus, um die Verwaltungskonsole für Zertifikatvorlagen zu laden.
Klicken Sie im Ergebnisbereich mit der rechten Maustaste auf den Eintrag mit der Arbeitsstationsauthentifizierung in der Spalte Anzeigename der Vorlage , und wählen Sie dann Vorlage duplizieren aus.
Stellen Sie im Dialogfeld Vorlage duplizieren sicher, dass Windows 2003 Server, Enterprise Edition ausgewählt ist, und klicken Sie dann auf OK.
Wichtig
Wählen Sie nicht Windows 2008 Server, Enterprise Edition aus.
Geben Sie im Dialogfeld Eigenschaften der neuen Vorlage auf der Registerkarte Allgemein einen Vorlagennamen ein, z. B. ConfigMgr-Clientzertifikat, um die Clientzertifikate zu generieren, die auf Configuration Manager-Clientcomputern verwendet werden.
Wählen Sie die Registerkarte "Sicherheit " aus, wählen Sie die Gruppe "Domänencomputer" aus, und wählen Sie dann die zusätzlichen Berechtigungen "Lesen " und "Automatisch registrieren" aus. Deaktivieren Sie "Registrieren" nicht.
Wählen Sie OK aus, und schließen Sie dann die Zertifikatvorlagenkonsole.
Klicken Sie in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, wählen Sie Neu aus, und wählen Sie dann Zertifikatvorlage aus.
Wählen Sie im Dialogfeld Zertifikatvorlagen aktivieren die soeben erstellte neue Vorlage, ConfigMgr Client Certificate, und wählen Sie dann OK aus.
Wenn Sie keine weiteren Zertifikate erstellen und ausstellen müssen, schließen Sie die Zertifizierungsstelle.
Konfigurieren der automatischen Registrierung der Vorlage für die Arbeitsstationsauthentifizierung mithilfe der Gruppenrichtlinie
Mit diesem Verfahren wird eine Gruppenrichtlinie für die automatische Registrierung des Clientzertifikats auf Computern eingerichtet.
So richten Sie die automatische Registrierung der Vorlage "Arbeitsstationsauthentifizierung" mithilfe der Gruppenrichtlinie ein
Wählen Sie auf dem Domänencontroller "Start", "Verwaltung" und dann "Gruppenrichtlinie-Verwaltung" aus.
Navigieren Sie zu Ihrer Domäne, klicken Sie mit der rechten Maustaste auf die Domäne, und wählen Sie dann Gruppenrichtlinienobjekt in dieser Domäne erstellen und hierher verknüpfen aus.
Hinweis
In diesem Schritt wird die bewährte Methode verwendet, eine neue Gruppenrichtlinie für benutzerdefinierte Einstellungen zu erstellen, anstatt die Standarddomänenrichtlinie zu bearbeiten, die mit Active Directory Domain Services installiert wird. Wenn Sie diese Gruppenrichtlinie auf Domänenebene zuweisen, wenden Sie sie auf alle Computer der Domäne an. In einer Produktionsumgebung können Sie die automatische Registrierung so einschränken, dass sie nur auf ausgewählten Computern registriert wird. Sie können die Gruppenrichtlinie auf Ebene der Organisationseinheit zuweisen oder die Domänen-Gruppenrichtlinie mit einer Sicherheitsgruppe filtern, sodass sie nur für die Computer in der Gruppe gilt. Wenn Sie die automatische Registrierung einschränken, denken Sie daran, den Server einzuschließen, der als Verwaltungspunkt eingerichtet ist.
Geben Sie im Dialogfeld Neues Gruppenrichtlinienobjekt einen Namen für die neue Gruppenrichtlinie ein, z. B. Zertifikate automatisch registrieren, und wählen Sie dann OK aus.
Klicken Sie im Ergebnisbereich auf der Registerkarte "Verknüpfte Gruppenrichtlinienobjekte" mit der rechten Maustaste auf die neue Gruppenrichtlinie, und wählen Sie dann "Bearbeiten" aus.
Erweitern Sie im Editor für die Gruppenrichtlinienverwaltung unter Computerkonfiguration den Knoten "Richtlinien", und wechseln Sie dann zu "Windows-Einstellungen / " unter "Sicherheitseinstellungen / " Richtlinien für öffentliche Schlüssel.
Klicken Sie mit der rechten Maustaste auf den Objekttyp Zertifikatdiensteclient – Automatische Registrierung und wählen Sie dann Eigenschaften aus.
Wählen Sie in der Dropdownliste Konfigurationsmodell die Option Aktiviert aus, wählen Sie Abgelaufene Zertifikate erneuern, ausstehende Zertifikate aktualisieren, gesperrte Zertifikate entfernen, gesperrte Zertifikate aktualisieren aus, wählen Sie Zertifikate, die Zertifikatvorlagen verwenden, aktualisieren aus, und wählen Sie dann OK aus.
Schließen Sie die Gruppenrichtlinienverwaltung.
Automatisches Registrieren des Arbeitsstationsauthentifizierungszertifikats und Überprüfen der Installation auf Computern
Mit diesem Verfahren wird das Clientzertifikat auf Computern installiert und die Installation überprüft.
So registrieren Sie das Arbeitsstationsauthentifizierungszertifikat automatisch und überprüfen dessen Installation auf dem Clientcomputer
Starten Sie den Computer der Arbeitsstation neu, und warten Sie einige Minuten, bevor Sie sich anmelden.
Hinweis
Der Neustart eines Computers ist die zuverlässigste Methode, um den Erfolg mit der automatischen Registrierung von Zertifikaten sicherzustellen.
Melden Sie sich mit einem Konto an, das über Administratorrechte verfügt.
Geben Sie in das Suchfeld mmc.exe. ein, und drücken Sie dann die Eingabetaste.
Wählen Sie in der leeren Verwaltungskonsole Datei und dann Snap-In hinzufügen/entfernen aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option Zertifikate aus der Liste der verfügbaren Snap-Ins aus, und wählen Sie dann Hinzufügen aus.
Wählen Sie im Dialogfeld Zertifikat-Snap-Indie Option Computerkonto und dann Weiter aus.
Stellen Sie im Dialogfeld Computer auswählen sicher, dass Lokaler Computer: (der Computer, auf dem diese Konsole ausgeführt wird) ausgewählt ist, und wählen Sie dann Fertig stellen aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option OK aus.
Erweitern Sie in der Konsole "Zertifikate (lokaler Computer)" die Option "Persönlich", und wählen Sie dann "Zertifikate" aus.
Überprüfen Sie im Ergebnisbereich, ob ein Zertifikat in der Spalte "Beabsichtigter Zweck" über "Clientauthentifizierung" verfügt und dass sich das ConfigMgr-Clientzertifikat in der Spalte "Zertifikatvorlage" befindet.
Schließen Sie Zertifikate (lokaler Computer).
Wiederholen Sie die Schritte 1 bis 11 für den Mitgliedsserver, um sicherzustellen, dass der Server, der als Verwaltungspunkt eingerichtet wird, auch über ein Clientzertifikat verfügt.
Der Computer ist jetzt mit einem Configuration Manager-Clientzertifikat eingerichtet.
Bereitstellen des Clientzertifikats für Verteilungspunkte
Hinweis
Dieses Zertifikat kann auch für Medienabbilder verwendet werden, die keinen PXE-Start verwenden, da die Zertifikatanforderungen identisch sind.
Diese Zertifikatbereitstellung hat die folgenden Verfahren:
Erstellen und Ausstellen einer benutzerdefinierten Zertifikatvorlage für die Arbeitsstationsauthentifizierung bei der Zertifizierungsstelle
Fordern Sie das benutzerdefinierte Zertifikat für die Arbeitsstationsauthentifizierung an
Exportieren des Clientzertifikats für Verteilungspunkte
Erstellen und Ausstellen einer benutzerdefinierten Zertifikatvorlage für die Arbeitsstationsauthentifizierung bei der Zertifizierungsstelle
Mit diesem Verfahren wird eine benutzerdefinierte Zertifikatvorlage für Configuration Manager-Verteilungspunkte erstellt, sodass der private Schlüssel exportiert werden kann, und die Zertifikatvorlage der Zertifizierungsstelle hinzugefügt.
Hinweis
Bei diesem Verfahren wird eine andere Zertifikatvorlage als die Zertifikatvorlage verwendet, die Sie für Clientcomputer erstellt haben. Obwohl beide Zertifikate die Clientauthentifizierungsfunktion erfordern, erfordert das Zertifikat für Verteilungspunkte, dass der private Schlüssel exportiert wird. Richten Sie aus Sicherheitsgründen keine Zertifikatvorlagen ein, damit der private Schlüssel exportiert werden kann, es sei denn, diese Konfiguration ist erforderlich. Für den Verteilungspunkt ist diese Konfiguration erforderlich, da Sie das Zertifikat als Datei importieren müssen, statt es aus dem Zertifikatspeicher auszuwählen.
Wenn Sie eine neue Zertifikatvorlage für dieses Zertifikat erstellen, können Sie die Computer einschränken, die ein Zertifikat anfordern können, dessen privater Schlüssel exportiert werden kann. In unserer Beispielbereitstellung ist dies die Sicherheitsgruppe, die Sie zuvor für Configuration Manager-Standortsystemserver erstellt haben, auf denen IIS ausgeführt wird. In einem Produktionsnetzwerk, das die IIS-Standortsystemrollen verteilt, sollten Sie eine neue Sicherheitsgruppe für die Server erstellen, auf denen Verteilungspunkte ausgeführt werden, damit Sie das Zertifikat auf diese Standortsystemserver beschränken können. Sie können auch die folgenden Änderungen für dieses Zertifikat hinzufügen:
- Erfordern Sie eine Genehmigung, um das Zertifikat aus Sicherheitsgründen zu installieren.
- Verlängern Sie die Gültigkeitsdauer des Zertifikats. Da Sie das Zertifikat jedes Mal exportieren und importieren müssen, bevor es abläuft, verringert sich bei einer Verlängerung der Gültigkeitsdauer die Häufigkeit, mit der Sie diesen Vorgang wiederholen müssen. Eine Verlängerung der Gültigkeitsdauer verringert jedoch auch die Sicherheit des Zertifikats, da einem Angreifer mehr Zeit bleibt, den privaten Schlüssel zu entschlüsseln und das Zertifikat zu stehlen.
- Verwenden Sie einen benutzerdefinierten Wert im Feld "Zertifikatantragsteller" oder im alternativen Antragstellernamen (SAN), um dieses Zertifikat von Standardclientzertifikaten zu unterscheiden. Dies kann besonders dann hilfreich sein, wenn Sie dasselbe Zertifikat für mehrere Verteilungspunkte verwenden.
So erstellen und stellen Sie die benutzerdefinierte Workstation-Authentifizierungs-Zertifikatvorlage für die Zertifizierungsstelle aus
Klicken Sie auf dem Mitgliedsserver, auf dem die Zertifizierungsstellenkonsole ausgeführt wird, mit der rechten Maustaste auf Zertifikatvorlagen, und wählen Sie dann Verwalten aus, um die Verwaltungskonsole für Zertifikatvorlagen zu laden.
Klicken Sie im Ergebnisbereich mit der rechten Maustaste auf den Eintrag mit der Arbeitsstationsauthentifizierung in der Spalte Anzeigename der Vorlage , und wählen Sie dann Vorlage duplizieren aus.
Stellen Sie im Dialogfeld Vorlage duplizieren sicher, dass Windows 2003 Server, Enterprise Edition ausgewählt ist, und klicken Sie dann auf OK.
Wichtig
Wählen Sie nicht Windows 2008 Server, Enterprise Edition aus.
Geben Sie im Dialogfeld Eigenschaften der neuen Vorlage auf der Registerkarte Allgemein einen Vorlagennamen ein, z. B. ConfigMgr Client Distribution Point Certificate, um das Clientauthentifizierungszertifikat für Verteilungspunkte zu generieren.
Wählen Sie die Registerkarte "Request Handling" (Anforderungsbehandlung ) aus, und wählen Sie dann "Export des privaten Schlüssels zulassen" aus.
Wählen Sie die Registerkarte Sicherheit aus, und entfernen Sie dann die Berechtigung "Registrieren " aus der Sicherheitsgruppe "Organisationsadministratoren ".
Wählen Sie Hinzufügen aus, geben Sie ConfigMgr IIS-Server in das Textfeld ein, und wählen Sie dann OK aus.
Wählen Sie die Berechtigung " Registrieren " für diese Gruppe aus, und deaktivieren Sie die Leseberechtigung nicht.
Wählen Sie OK aus, und schließen Sie dann die Zertifikatvorlagenkonsole.
Klicken Sie in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, wählen Sie Neu aus, und wählen Sie dann Zertifikatvorlage aus.
Wählen Sie im Dialogfeld Zertifikatvorlagen aktivieren die soeben erstellte neue Vorlage, ConfigMgr Client Distribution Point Certificate, und wählen Sie dann OK aus.
Wenn Sie keine weiteren Zertifikate erstellen und ausstellen müssen, schließen Sie die Zertifizierungsstelle.
Fordern Sie das benutzerdefinierte Zertifikat für die Arbeitsstationsauthentifizierung an
Mit diesem Verfahren wird das benutzerdefinierte Clientzertifikat angefordert und auf dem Mitgliedsserver installiert, auf dem IIS ausgeführt wird und der als Verteilungspunkt eingerichtet wird.
So fordern Sie das benutzerdefinierte Zertifikat für die Arbeitsstationsauthentifizierung an
Wählen Sie "Start" und " Ausführen" aus, und geben Sie dann mmc.exe ein. Wählen Sie in der leeren Konsole "Datei" und dann " Snap-In hinzufügen/entfernen" aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option Zertifikate aus der Liste der verfügbaren Snap-Ins aus, und wählen Sie dann Hinzufügen aus.
Wählen Sie im Dialogfeld Zertifikat-Snap-Indie Option Computerkonto und dann Weiter aus.
Stellen Sie im Dialogfeld Computer auswählen sicher, dass Lokaler Computer: (der Computer, auf dem diese Konsole ausgeführt wird) ausgewählt ist, und wählen Sie dann Fertig stellen aus.
Wählen Sie im Dialogfeld Snap-Ins hinzufügen oder entfernen die Option OK aus.
Erweitern Sie in der Konsole "Zertifikate (lokaler Computer)" und wählen Sie dann "Persönlich" aus.
Klicken Sie mit der rechten Maustaste auf Zertifikate, wählen Sie Alle Aufgaben aus, und wählen Sie dann Neues Zertifikat anfordern aus.
Wählen Sie auf der Seite Before You Begin (Bevor Sie beginnen ) die Option Next (Weiter) aus.
Wenn die Seite Zertifikatregistrierungsrichtlinie auswählen angezeigt wird, wählen Sie Weiter aus.
Wählen Sie auf der Seite "Zertifikate anfordern" aus der Liste der verfügbaren Zertifikate die Option "ConfigMgr Client Distribution Point Certificate" (Clientverteilungspunktzertifikat) aus, und klicken Sie dann auf "Registrieren".
Warten Sie auf der Seite "Ergebnisse der Zertifikatinstallation ", bis das Zertifikat installiert ist, und wählen Sie dann "Fertig stellen" aus.
Überprüfen Sie im Ergebnisbereich, ob ein Zertifikat in der Spalte "Beabsichtigter Zweck" über "Clientauthentifizierung" verfügt und dass sich das ConfigMgr-Clientverteilungspunktzertifikat in der Spalte "Zertifikatvorlage" befindet.
Schließen Sie Zertifikate (lokaler Computer) nicht.
Exportieren des Clientzertifikats für Verteilungspunkte
Mit diesem Verfahren wird das benutzerdefinierte Arbeitsstationsauthentifizierungszertifikat in eine Datei exportiert, damit es in die Eigenschaften des Verteilungspunkts importiert werden kann.
So exportieren Sie das Clientzertifikat für Verteilungspunkte
Klicken Sie in der Konsole "Zertifikate (lokaler Computer)" mit der rechten Maustaste auf das soeben installierte Zertifikat, wählen Sie "Alle Aufgaben" und dann "Exportieren" aus.
Klicken Sie im Zertifikatexport-Assistenten auf Weiter.
Wählen Sie auf der Seite Privaten Schlüssel exportierendie Option Ja aus, exportieren Sie den privaten Schlüssel, und wählen Sie dann Weiter aus.
Hinweis
Wenn diese Option nicht verfügbar ist, wurde das Zertifikat ohne die Option zum Exportieren des privaten Schlüssels erstellt. In diesem Szenario können Sie das Zertifikat nicht im erforderlichen Format exportieren. Sie müssen die Zertifikatvorlage so einrichten, dass der private Schlüssel exportiert werden kann, und das Zertifikat dann erneut anfordern.
Stellen Sie auf der Seite Dateiformat exportieren sicher, dass der Persönliche Informationsaustausch – PKCS #12 (. PFX) ausgewählt ist.
Geben Sie auf der Seite Kennwort ein sicheres Kennwort an, um das exportierte Zertifikat mit seinem privaten Schlüssel zu schützen, und wählen Sie dann Weiter aus.
Geben Sie auf der Seite Zu exportierende Datei den Namen der Datei an, die Sie exportieren möchten, und klicken Sie dann auf Weiter.
Um den Assistenten zu schließen, wählen Sie auf der Seite Zertifikatexport-Assistentdie Option Fertig stellen und im Bestätigungsdialogfeld OK aus.
Schließen Sie Zertifikate (lokaler Computer).
Speichern Sie die Datei sicher, und stellen Sie sicher, dass Sie über die Configuration Manager-Konsole darauf zugreifen können.
Das Zertifikat kann jetzt importiert werden, wenn Sie den Verteilungspunkt einrichten.
Tipp
Sie können dieselbe Zertifikatdatei verwenden, wenn Sie Medienimages für eine Betriebssystembereitstellung einrichten, bei der der PXE-Start nicht verwendet wird, und die Tasksequenz zum Installieren des Images muss einen Verwaltungspunkt kontaktieren, der HTTPS-Clientverbindungen erfordert.
Bereitstellen des Registrierungszertifikats für mobile Geräte
Diese Zertifikatbereitstellung verfügt über ein einzelnes Verfahren zum Erstellen und Ausstellen der Registrierungszertifikatvorlage für die Zertifizierungsstelle.
Erstellen und Ausstellen der Registrierungszertifikatvorlage für die Zertifizierungsstelle
Mit diesem Verfahren wird eine Registrierungszertifikatvorlage für Configuration Manager Mobilgeräte erstellt und der Zertifizierungsstelle hinzugefügt.
So erstellen und stellen Sie die Registrierungszertifikatvorlage für die Zertifizierungsstelle aus
Erstellen Sie eine Sicherheitsgruppe mit Benutzern, die mobile Geräte in Configuration Manager registrieren.
Klicken Sie auf dem Mitgliedsserver, auf dem Zertifikatdienste installiert sind, in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, und wählen Sie dann Verwalten aus, um die Verwaltungskonsole "Zertifikatvorlagen" zu laden.
Klicken Sie im Ergebnisbereich mit der rechten Maustaste auf den Eintrag " Authentifizierte Sitzung " in der Spalte "Anzeigename der Vorlage ", und wählen Sie dann "Vorlage duplizieren" aus.
Stellen Sie im Dialogfeld Vorlage duplizieren sicher, dass Windows 2003 Server, Enterprise Edition ausgewählt ist, und klicken Sie dann auf OK.
Wichtig
Wählen Sie nicht Windows 2008 Server, Enterprise Edition aus.
Geben Sie im Dialogfeld Eigenschaften der neuen Vorlage auf der Registerkarte Allgemein einen Vorlagennamen ein, z. B. ConfigMgr Mobile Device Enrollment Certificate, um die Registrierungszertifikate für die mobilen Geräte zu generieren, die vom Configuration Manager verwaltet werden sollen.
Wählen Sie die Registerkarte Antragstellername aus, stellen Sie sicher, dass Aus diesen Active Directory-Informationen erstellen ausgewählt ist, wählen Sie Allgemeiner Name für das Format für Antragstellername aus, und deaktivieren Sie dann Benutzerprinzipalname (UPN) von Diese Informationen in alternativen Antragstellernamen einschließen.
Wählen Sie die Registerkarte Sicherheit aus, wählen Sie die Sicherheitsgruppe mit Benutzern aus, die über mobile Geräte verfügen, die registriert werden müssen, und wählen Sie dann die zusätzliche Berechtigung Registrieren aus. Löschen Sie Lesen nicht.
Wählen Sie OK aus, und schließen Sie dann die Zertifikatvorlagenkonsole.
Klicken Sie in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, wählen Sie Neu aus, und wählen Sie dann Zertifikatvorlage aus.
Wählen Sie im Dialogfeld Zertifikatvorlagen aktivieren die soeben erstellte neue Vorlage aus, ConfigMgr Mobile Device Enrollment Certificate, und wählen Sie dann OK aus.
Wenn Sie keine weiteren Zertifikate erstellen und ausstellen müssen, schließen Sie die Konsole der Zertifizierungsstelle.
Die Zertifikatvorlage für die Registrierung mobiler Geräte kann jetzt ausgewählt werden, wenn Sie in den Clienteinstellungen ein Registrierungsprofil für mobile Geräte einrichten.
Bereitstellen des Clientzertifikats für Mac-Computer
Diese Zertifikatbereitstellung verfügt über ein einzelnes Verfahren zum Erstellen und Ausstellen der Registrierungszertifikatvorlage für die Zertifizierungsstelle.
Erstellen und Ausstellen einer Mac-Clientzertifikatvorlage für die Zertifizierungsstelle
Mit diesem Verfahren wird eine benutzerdefinierte Zertifikatvorlage für Configuration Manager Mac-Computer erstellt und der Zertifizierungsstelle hinzugefügt.
Hinweis
Bei diesem Verfahren wird eine andere Zertifikatvorlage verwendet als die Zertifikatvorlage, die Sie möglicherweise für Windows-Clientcomputer oder für Verteilungspunkte erstellt haben.
Wenn Sie eine neue Zertifikatvorlage für dieses Zertifikat erstellen, können Sie die Zertifikatanforderung auf autorisierte Benutzer beschränken.
So erstellen und stellen Sie die Mac-Clientzertifikatvorlage für die Zertifizierungsstelle aus
Erstellen Sie eine Sicherheitsgruppe mit Benutzerkonten für Administratoren, die das Zertifikat mithilfe von Configuration Manager auf dem Mac-Computer registrieren.
Klicken Sie auf dem Mitgliedsserver, auf dem die Zertifizierungsstellenkonsole ausgeführt wird, mit der rechten Maustaste auf Zertifikatvorlagen, und wählen Sie dann Verwalten aus, um die Verwaltungskonsole für Zertifikatvorlagen zu laden.
Klicken Sie im Ergebnisbereich mit der rechten Maustaste auf den Eintrag, der in der Spalte Anzeigename der Vorlage "Authentifizierte Sitzung" anzeigt, und wählen Sie dann "Vorlage duplizieren" aus.
Stellen Sie im Dialogfeld Vorlage duplizieren sicher, dass Windows 2003 Server, Enterprise Edition ausgewählt ist, und klicken Sie dann auf OK.
Wichtig
Wählen Sie nicht Windows 2008 Server, Enterprise Edition aus.
Geben Sie im Dialogfeld Eigenschaften der neuen Vorlage auf der Registerkarte Allgemein einen Vorlagennamen ein, z. B. ConfigMgr Mac-Clientzertifikat, um das Mac-Clientzertifikat zu generieren.
Wählen Sie die Registerkarte Antragstellername aus, stellen Sie sicher, dass Aus diesen Active Directory-Informationen erstellen ausgewählt ist, wählen Sie Allgemeiner Name für das Format für Antragstellernamen aus, und deaktivieren Sie dann Benutzerprinzipalname (UPN) unter Diese Informationen in alternativen Antragstellernamen einschließen.
Wählen Sie die Registerkarte Sicherheit aus, und entfernen Sie dann die Berechtigung "Registrieren " aus den Sicherheitsgruppen "Domänenadministratoren " und "Organisationsadministratoren ".
Wählen Sie Hinzufügen aus, geben Sie die Sicherheitsgruppe an, die Sie in Schritt eins erstellt haben, und wählen Sie dann OK aus.
Wählen Sie die Berechtigung Registrieren für diese Gruppe aus, und löschen Sie die Leseberechtigung nicht.
Wählen Sie OK aus, und schließen Sie dann die Zertifikatvorlagenkonsole.
Klicken Sie in der Zertifizierungsstellenkonsole mit der rechten Maustaste auf Zertifikatvorlagen, wählen Sie Neu aus, und wählen Sie dann Zertifikatvorlage aus.
Wählen Sie im Dialogfeld Zertifikatvorlagen aktivieren die soeben erstellte neue Vorlage, ConfigMgr Mac Client Certificate, und wählen Sie dann OK aus.
Wenn Sie keine weiteren Zertifikate erstellen und ausstellen müssen, schließen Sie die Zertifizierungsstelle.
Die Mac-Clientzertifikatvorlage kann jetzt ausgewählt werden, wenn Sie die Clienteinstellungen für die Registrierung einrichten.