Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel enthält Anweisungen zum Aktivieren der HTTPS-Unterstützung auf Knoten von Microsoft Connected Cache für Unternehmen und Bildungseinrichtungen, die auf einem Windows-Hostcomputer ausgeführt werden.
Der Einrichtungsprozess erfordert das Generieren einer Zertifikatsignieranforderung (Certificate Signing Request, CSR) auf dem Hostcomputer, das Signieren des CSR mithilfe der Unternehmens- oder öffentlichen PKI und das anschließende Importieren zurück auf den Hostcomputer.
Voraussetzungen
Stellen Sie vor dem Einrichten der HTTPS-Funktionalität sicher, dass die folgenden Anforderungen erfüllt sind:
Cache-Knoten befindet sich in der GA-Softwareversion
- Öffnen Sie das Azure-Portal, und navigieren Sie zur Ressource Connected Cache for Enterprise, die Ihre Cacheknoten enthält.
- Suchen Sie unter Cacheknotenverwaltung den Cacheknoten, auf dem Sie HTTPS aktivieren möchten.
- Stellen Sie sicher, dass sich der Knoten in der GA-Version befindet – sollte in der Spalte "Migriert " "Ja" oder "NV" angezeigt werden.
- Wenn nicht in der GA-Version ("Nein" in der Spalte Migriert ), wählen Sie den Cacheknoten aus, navigieren Sie zur Registerkarte Bereitstellung , und befolgen Sie die Anweisungen zum erneuten Bereitstellen von Connected Cache.
Zugriff auf eine Zertifizierungsstelle
Sie benötigen Zugriff auf Ihre Unternehmens-PKI oder eine öffentliche Zertifizierungsstelle. Wenn Sie Unternehmens-PKI verwenden, überprüfen Sie die Anforderungen Ihrer Organization für die Übermittlung einer CSR an die Zertifizierungsstelle.
Verbindungsmethoden für Dokumentclient
Notieren Sie sich die IP-Adresse oder den Hostnamen (FQDN), die bzw. den Ihre Clients zum Herstellen einer Verbindung mit Ihrem verbundenen Cacheserver verwenden. Dieser Wert wird während des Generierens eines CSR als SAN-Eingabe (Subject Alternative Name) verwendet.
Verfügbarkeit von Port 443 sicherstellen
Um eine HTTPS-Verbindung mit Connected Cache herzustellen, muss Port 443 auf Ihrem Hostcomputer verfügbar sein. Führen Sie zur Überprüfung den folgenden Befehl aus:
netstat -an | findstr :443Überprüfen Sie die Ausgabe:
- No output — Port 443 wird nicht verwendet. Fahren Sie mit der HTTPS-Einrichtung fort.
-
Ausgabe enthält
LISTENING(zum Beispiel:TCP 0.0.0.0:443 0.0.0.0:0 LISTENING) — Port 443 ist geöffnet und wartet auf eingehende Verbindungen. Fahren Sie mit der HTTPS-Einrichtung fort. -
Ausgabe enthält
ESTABLISHED(zum Beispiel:TCP 192.168.1.10:443 10.0.0.5:52674 ESTABLISHED) — Port 443 wird aktiv von einem anderen Dienst verwendet. Identifizieren und beenden Sie den betreffenden Dienst, bevor der verbundene Cache Port 443 verwenden kann.
Tipp
Um einen Dienst zu identifizieren, der Port 443 verwendet, führen Sie aus
netstat -ano | findstr :443, um die Prozess-ID (PID) in der letzten Spalte zu ermitteln. Führen Sie dann austasklist /fi "pid eq <PID>"(ersetzen Sie<PID>ihn durch die tatsächliche Zahl), um den Prozessnamen anzuzeigen. Gängige Dienste, die Port 443 verwenden, sind IIS, andere Webserver und VPN-Software. Beenden Sie den betreffenden Dienst, oder konfigurieren Sie ihn neu, bevor Sie fortfahren.Überprüfen der Proxykonfiguration des Unternehmens
Wenn Ihre Firewall oder Ihr Unternehmensproxy HTTPS-Datenverkehr zu Ihrem Connected Cache-Server abfängt (z. B. über die TLS-Überprüfung), schlägt die Zertifikatüberprüfung unabhängig von der Zertifikatkonfiguration immer fehl.
Weitere Informationen zu den Voraussetzungen finden Sie auf der Referenzseite zu HTTPS unter Windows.
Generieren einer Zertifikatsignaturanforderung (Certificate Signing Request, CSR)
Wichtig
Jeder Cacheknoten benötigt ein eigenes CSR/Zertifikat (kann nicht freigegeben werden):
- Verwenden Sie eine einheitliche Benennung: mcc-node1.company.com, mcc-node2.company.com usw.
- Dokumentieren Sie, welches Zertifikat zu welchem Knoten gehört
- Platzhalterzertifikate funktionieren nicht. Das CSR/Zertifikat, das für die HTTPS-Verbindung zum verbundenen Cache verwendet wird, ist aus Sicherheitsgründen eindeutig an jeden Cacheknoten gebunden.
Öffnen Sie PowerShell als Administrator, und navigieren Sie zum Ordner "Verbundener Cache", der die zugehörigen PowerShell-Skripts enthält.
Führen Sie den folgenden Befehl aus, um zu diesem Ordner für Connected Cache-Skripts zu navigieren:
cd (deliveryoptimization-cli mcc-get-scripts-path)Konfigurieren Sie die Parameter für
generateCsr.ps1die angegebenen Werte, und führen Sie das Skript mit den angegebenen Werten aus.Grundlegende Syntax
.\generateCsr.ps1 [Required Parameters] [Subject Parameters] [SAN Parameters]Erforderliche Parameter
Parameter Beschreibung -algoZertifikatalgorithmus: RSA,EC,ED25519oderED448-keySizeOrCurveFür RSA: Schlüsselgröße ( 2048,3072,4096). Für EC: Kurvenname (prime256v1,secp384r1). Für ED25519 und ED448: keine Schlüsselgröße erforderlich.-csrNameGewünschter Name für die CSR-Datei -mccRunTimeAccountDas Konto, unter dem die Connected Cache-Software ausgeführt wird. Dies sollte eine PowerShell-Variable sein, die den Benutzernamen des Kontos enthält, das Sie als Connected Cache-Laufzeitkonto festlegen möchten. Beispielsweise $User = "LocalMachineName\Username"für ein lokales Benutzerkonto. Wenn Sie ein gruppenverwaltetes Dienstkonto (Group Managed Service Account, gMSA) verwenden, sollte es als"Domain\Username$"formatiert sein.-mccLocalAccountCredentialEin PowerShell-Anmeldeinformationsobjekt für das Connected Cache-Laufzeitkonto. Dies ist nur erforderlich, wenn Sie ein lokales Benutzerkonto, ein Domänenbenutzerkonto oder ein Dienstkonto verwenden. Der Befehl $myLocalAccountCredential = Get-Credentialkann verwendet werden, um die GUI zum Abrufen von Anmeldeinformationen in die Warteschlange zu stellen.Hinweis
Der
-mccRunTimeAccountParameter ist in der Windows-Anwendung "Verbundener Cache" v1.0.26.0 und höher verfügbar. Wenn Sie die frühere v1.0.24.0-Anwendung verwenden, verwenden-RunTimeAccountNameSie sie für lokale Benutzer-, Domänenbenutzer- und Dienstkonten oder-RunTimeAccountfür gruppenverwaltete Dienstkonten (Group Managed Service Accounts, gMSA).Parameter des Antragstellers
Parameter Erforderlich Beschreibung Beispiel -subjectCommonNameJa Allgemeiner Name für das Zertifikat "localhost","example.com"-subjectCountryNein Ländercode aus zwei Buchstaben "US","CA","GB"-subjectStateNein Bundesland/Kanton "WA","TX","Ontario"-subjectOrgNein Organisationsname "MyCompany","ACME Corp"Warnung
Die SAN-Konfiguration ist wichtig für die Zertifikatüberprüfung. Ihr Zertifikat muss genau damit übereinstimmen, wie Clients eine Verbindung mit Ihrem verbundenen Cache herstellen. Andernfalls umgehen die Clients den Cacheknoten.
Wenn Ihre Clients beispielsweise eine Verbindung über die IP-Adresse
192.168.1.100herstellen, Ihr Zertifikat jedoch nur die Zertifikatüberprüfung enthält-sanDns "server.local", schlägt die Zertifikatüberprüfung fehl.Alternative Antragstellernamen (mindestens einer erforderlich)
Parameter Beschreibung Beispiel -sanDnsDNS-Namen (Trennzeichen) "localhost,example.com,api.example.com"-sanIpIP-Adressen (Trennzeichen-getrennt) "127.0.0.1,192.168.1.100"-sanUriURIs (Kommagetrennt) "https://example.com,http://localhost"-sanEmailE-Mail-Adressen (durch Trennzeichen getrennt) "admin@example.com,user@domain.com"-sanRidRegistrierte IDs (Trennzeichen getrennt) -sanDirNameVerzeichnisnamen (Trennzeichengetrennt) -sanOtherNameAndere Namen (Trennzeichen-getrennt) Weitere Details und szenariobasierte Beispiele zu CSR-Skriptparametern finden Sie in der Referenz zu HTTPS unter Windows
Überprüfen Sie, ob der CSR-Generierungsprozess erfolgreich abgeschlossen wurde.
Wenn Fehler auftreten, suchen Sie die mit dem Zeitstempel versehene
GenerateCsr.logDatei in dem Ordner, der in der Skriptausgabe angegeben ist. Suchen Sie nach der Ausgabezeile, die mit "Check logs for detailed error information:" beginnt Das Verzeichnis endet mit (...\Certificates\logs).- Dateiformat: GenerateCsr_YYYYMMDD-HHMMSS.log
- Beispiel: GenerateCsr_20251201_143022.log ist eine Datei, die am 1. Dezember 2025 um 14:30:22 Uhr erstellt wurde
Suchen Sie die generierte CSR-Datei in Ihrem Zertifikatordner auf Ihrem Hostcomputer, und übertragen Sie sie bei Bedarf
Der Speicherort des Zertifikatordners wird in der Skriptausgabe angegeben, beginnend mit "CSR-Datei erstellt um: ...". Das Verzeichnis endet mit (...\Certificates\certs).
Unterzeichnen Sie die CSR
Wählen Sie eine Zertifizierungsstelle (CA) aus, um die CSR zu signieren.
Wichtig
Die CA-Signatur muss mit einem Stammzertifikat im vertrauenswürdigen Stammspeicher des Clients übereinstimmen.
Enterprise-PKI: Die meisten Kunden verwenden die interne PKI-Infrastruktur ihrer Organization, um die CSR zu signieren. Erkundigen Sie sich bei Ihrem IT- oder Sicherheitsteam nach dem Prozess Ihrer Organization für die Übermittlung eines CSR an Ihre interne Zertifizierungsstelle.
Öffentliche Zertifizierungsstelle: Wenn Sie nicht über eine Unternehmens-PKI verfügen, können Sie eine öffentliche Zertifizierungsstelle verwenden. Die folgenden Ressourcen können Ihnen bei den ersten Schritten helfen:
Senden Sie die CSR an die von Ihnen gewählte Zertifizierungsstelle und speichern Sie das signierte Zertifikat.
Bei Ihrem signierten Zertifikat muss es sich um ein PEM-codiertes X.509-Zertifikat mit einer CRT-Erweiterung handeln (Base64-Text beginnt mit -----BEGIN-ZERTIFIKAT-----). DER-/Binärzertifikate müssen in PEM konvertiert werden -- siehe HTTPS unter Windows-Referenz zum Konvertieren in das .crt-Format.
Hinweis
Connected Cache unterstützt derzeit keine kennwortgeschützten Formate (.pfx, .p12, .p7b). Unterstützung für diese wird in Kürze als Teil unserer Zertifikatautomatisierungs-Roadmap hinzugefügt.
Bestätigen Sie, dass das signierte Zertifikat das korrekte Format aufweist.
PEM-Codierung bestätigen:
Get-Content "xxxx.crt" | Select-String "BEGIN CERTIFICATE"Erwartete erfolgreiche Ausgabe:
-----BEGIN CERTIFICATE-----Verschieben Sie Ihr signiertes Zertifikat in den Ordner "Zertifikate" auf Ihrem Windows-Hostcomputer.
Dies ist derselbe Ordner, in dem Sie Ihre CSR ursprünglich gefunden haben, nachdem sie generiert wurde: (...\Zertifikate\certs).
Achtung
Private Schlüssel nicht freigeben, für den verbundenen Cache ist nur das signierte Zertifikat erforderlich.
Signiertes TLS-Zertifikat importieren
Öffnen Sie PowerShell als Administrator, und navigieren Sie zum Ordner "Verbundener Cache", der die zugehörigen PowerShell-Skripts enthält.
Konfigurieren Sie die Parameter für
importCert.ps1die angegebenen Werte, und führen Sie das Skript mit den angegebenen Werten aus.Grundlegende Syntax
.\importCert.ps1 [Required Parameters]Erforderliche Parameter
Parameter Beschreibung -certNameVollständiger Dateiname Ihres signierten TLS-Zertifikats (mit oder ohne die Erweiterung .crt) -mccRunTimeAccountDas Konto, unter dem die Connected Cache-Software ausgeführt wird. Dies sollte eine PowerShell-Variable sein, die den Benutzernamen des Kontos enthält, das Sie als Connected Cache-Laufzeitkonto festlegen möchten. Beispielsweise $User = "LocalMachineName\Username"für ein lokales Benutzerkonto. Wenn Sie ein gruppenverwaltetes Dienstkonto (Group Managed Service Account, gMSA) verwenden, sollte es als"Domain\Username$"formatiert sein.-mccLocalAccountCredentialEin PowerShell-Anmeldeinformationsobjekt für das Connected Cache-Laufzeitkonto. Dies ist nur erforderlich, wenn Sie ein lokales Benutzerkonto, ein Domänenbenutzerkonto oder ein Dienstkonto verwenden. Beispiel: $myLocalAccountCredential = Get-Credential.Hinweis
Der
-mccRunTimeAccountParameter ist in der Windows-Anwendung "Verbundener Cache" v1.0.26.0 und höher verfügbar. Wenn Sie die frühere v1.0.24.0-Anwendung verwenden, verwenden-RunTimeAccountNameSie sie für lokale Benutzer-, Domänenbenutzer- und Dienstkonten oder-RunTimeAccountfür gruppenverwaltete Dienstkonten (Group Managed Service Accounts, gMSA).Hinweis
Die v1.0.24.0 Connected Cache Windows-Anwendung unterstützt nicht die Ausführung
importCert.ps1unter Windows Server 2022 oder Windows Server 2025 mit einem gMSA-Runtime-Konto. Verwenden Sie die Anwendung v1.0.26.0 oder höher, um dieses Skript in diesen Umgebungen auszuführen.Beispiel
.\importCert.ps1 ` -mccRunTimeAccount $myLocalAccountCredential.Username ` -mccLocalAccountCredential $myLocalAccountCredential ` -certName "myTlsCert.crt"Überprüfen Sie, ob der Importvorgang erfolgreich abgeschlossen wurde.
Wenn Fehler auftreten, suchen Sie die mit dem Zeitstempel versehene
ImportCert.logDatei in dem Ordner, der in der Skriptausgabe angegeben ist. Suchen Sie nach der Ausgabezeile, die mit "You can find logs here: ..."- Dateiformat: ImportCert_YYYYMMDD-HHMMSS.log
- Beispiel: ImportCert_20251201_143022.log ist eine Datei, die am 1. Dezember 2025 um 14:30:22 Uhr erstellt wurde
Überprüfen Sie, ob das richtige Zertifikat importiert wurde, indem Sie das
ShowCertDetails.ps1Skript ausführen.Hinweis
Das
ShowCertDetails.ps1Skript ist ab der Windows-Bereitstellungsanwendung v1.0.26 verfügbar..\ShowCertDetails.ps1Dieses Skript zeigt den Zertifikatfingerabdruck und das Ablaufdatum für das TLS-Zertifikat an, das derzeit in den Cacheknoten importiert wird.
Stellen Sie sicher, dass externe Clients über Port 443 auf den verbundenen Cache zugreifen können.
Hinweis
Stellen Sie erneut sicher, dass Port 443 verfügbar ist, bevor Sie die Portweiterleitung konfigurieren:
netstat -an | findstr :443Datenverkehr an Port 443 weiterleiten
Verwenden Sie den folgenden Befehl, um den Datenverkehr von Ihrem Windows-Hostcomputer zum Container "Verbundener Cache" zu überbrücken:
$ipFilePath = Join-Path ([System.Environment]::GetEnvironmentVariable("MCC_INSTALLATION_FOLDER", "Machine")) "wslIp.txt" $ipAddress = (Get-Content $ipFilePath | Select-Object -First 1).Trim() netsh interface portproxy add v4tov4 listenport=443 listenaddress=0.0.0.0 connectport=443 connectaddress=$ipAddressDadurch wird ein Portproxy eingerichtet, sodass eingehender Datenverkehr an Port 443 an die interne IP des Containers umgeleitet wird.
Öffnen Sie Port 443 in der Firewall
Selbst wenn eine Portweiterleitung eingerichtet ist, blockiert die Windows-Firewall möglicherweise eingehenden oder ausgehenden Datenverkehr an Port 443. Verwenden Sie die folgenden Befehle, um sicherzustellen, dass der HTTPS-Datenverkehr frei zu und von Ihrem verbundenen Cache fließen kann.
[void](New-NetFirewallRule -DisplayName "WSL2 Port Bridge (HTTPS)" -Direction Inbound -Action Allow -Protocol TCP -LocalPort "443") [void](New-NetFirewallRule -DisplayName "WSL2 Port Bridge (HTTPS)" -Direction Outbound -Action Allow -Protocol TCP -LocalPort "443")
Anweisungen zum weiteren Überprüfen des Zertifikatimports finden Sie auf der Seite HTTPS unter Windows-Validierung.
HTTPS-Unterstützung deaktivieren
Wenn Sie Ihren verbundenen Cache auf reine HTTP-Kommunikation rückgängig machen müssen, führen Sie die folgenden Schritte aus. Durch diesen Vorgang wird nichts im Ordner "Zertifikate" gelöscht, einschließlich CSR-Dateien, Zertifikaten und Protokollen.
Öffnen Sie PowerShell als Administrator, und navigieren Sie zum Ordner "PowerShell-Skripts".
Konfigurieren Sie die Parameter für
disableTls.ps1die angegebenen Werte, und führen Sie das Skript mit den angegebenen Werten aus.Grundlegende Syntax
.\disableTls.ps1 [Required Parameters]Erforderliche Parameter
Parameter Beschreibung -mccRunTimeAccountDas Konto, unter dem die Connected Cache-Software ausgeführt wird. Dies sollte eine PowerShell-Variable sein, die den Benutzernamen des Kontos enthält, das Sie als Connected Cache-Laufzeitkonto festlegen möchten. Beispielsweise $User = "LocalMachineName\Username"für ein lokales Benutzerkonto. Wenn Sie ein gruppenverwaltetes Dienstkonto (Group Managed Service Account, gMSA) verwenden, sollte es als"Domain\Username$"formatiert sein.-mccLocalAccountCredentialEin PowerShell-Anmeldeinformationsobjekt für das Connected Cache-Laufzeitkonto. Dies ist nur erforderlich, wenn Sie ein lokales Benutzerkonto, ein Domänenbenutzerkonto oder ein Dienstkonto verwenden. Beispiel: $myLocalAccountCredential = Get-Credential.Hinweis
Der
-mccRunTimeAccountParameter ist in der Windows-Anwendung "Verbundener Cache" v1.0.26.0 und höher verfügbar. Wenn Sie die frühere v1.0.24.0-Anwendung verwenden, verwenden-RunTimeAccountNameSie sie für lokale Benutzer-, Domänenbenutzer- und Dienstkonten oder-RunTimeAccountfür gruppenverwaltete Dienstkonten (Group Managed Service Accounts, gMSA).Beispiel
.\disableTls.ps1 ` -mccRunTimeAccount $myLocalAccountCredential.Username ` -mccLocalAccountCredential $myLocalAccountCredential `Überprüfen Sie, ob der Deaktivierungsprozess erfolgreich abgeschlossen wurde.
Nachdem HTTPS deaktiviert wurde, sollten HTTP-Anforderungen funktionieren, während HTTPS-Anforderungen fehlschlagen sollten. Anweisungen zum Testen finden Sie auf der Seite HTTPS unter Windows-Validierung .