Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: Configuration Manager (current branch)
Dit artikel bevat een overzicht van de volgende fundamentele beveiligingsonderdelen van elke Configuration Manager-omgeving:
- Beveiligingslagen
- Beheer op basis van rollen
- Clienteindpunten beveiligen
- Configuration Manager-accounts en -groepen
- Privacy
Beveiligingslagen
Beveiliging voor Configuration Manager bestaat uit de volgende lagen:
- Windows-besturingssysteem en netwerkbeveiliging
- Netwerkinfrastructuur: firewalls, inbraakdetectie, openbare-sleutelinfrastructuur (PKI)
- Beveiligingsbesturingselementen voor Configuration Manager
- SMS-provider
- Machtigingen voor sitedatabase
Windows-besturingssysteem en netwerkbeveiliging
De eerste laag wordt geleverd door Windows-beveiligingsfuncties voor zowel het besturingssysteem als het netwerk. Deze laag bevat de volgende onderdelen:
Bestanden delen om bestanden over te dragen tussen Configuration Manager-onderdelen.
Access Control Lists (ACL's) om bestanden en registersleutels te beveiligen.
IPsec (Internet Protocol Security) om communicatie te beveiligen.
Groepsbeleid voor het instellen van beveiligingsbeleid.
DCOM-machtigingen (Distributed Component Object Model) voor gedistribueerde toepassingen, zoals de Configuration Manager-console.
Active Directory Domain Services om beveiligingsprincipals op te slaan.
Beveiliging van Windows-account, inclusief sommige groepen die in Configuration Manager tijdens de installatie worden gemaakt.
Netwerkinfrastructuur
Netwerkbeveiligingsonderdelen, zoals firewalls en inbraakdetectie, helpen de hele omgeving te beschermen. Certificaten die zijn uitgegeven door industriestandaard PKI-implementaties (Public Key Infrastructure) bieden ondersteuning bij verificatie, ondertekening en versleuteling.
Beveiligingsbesturingselementen voor Configuration Manager
Standaard hebben alleen lokale beheerders rechten op de bestanden en registersleutels die de Configuration Manager-console vereist op computers waarop u deze installeert.
SMS-provider
De volgende beveiligingslaag is gebaseerd op toegang tot de sms-provider. De sms-provider is een onderdeel van de Configuration Manager waarmee een gebruiker gegevens kan opvragen in de sitedatabase. De SMS-provider biedt voornamelijk toegang via Windows Management Instrumentation (WMI), maar ook via een REST API, de beheerservice.
Standaard is de toegang tot de provider beperkt tot leden van de lokale groep SMS-beheerders . Deze groep bevat in eerste instantie alleen de gebruiker die Configuration Manager heeft geïnstalleerd. Als u andere accounts toestemming wilt verlenen aan de CIM-opslagplaats (Common Information Model) en de SMS-provider, voegt u de andere accounts toe aan de groep SMS-beheerders.
U kunt het minimale verificatieniveau opgeven voor beheerders voor toegang tot Configuration Manager-sites. Met deze functie moeten beheerders zich met het vereiste niveau aanmelden bij Windows. Zie Abonnement voor de sms-provider voor meer informatie.
Machtigingen voor sitedatabase
De laatste beveiligingslaag is gebaseerd op machtigingen voor objecten in de sitedatabase. Standaard kunnen met het lokale systeemaccount en het gebruikersaccount waarmee u Configuration Manager hebt geïnstalleerd, alle objecten in de sitedatabase worden beheerd. Machtigingen verlenen en beperken aan andere gebruikers met beheerdersrechten in de Configuration Manager-console met behulp van beheer op basis van rollen.
Beheer op basis van rollen
Configuration Manager maakt gebruik van op rollen gebaseerd beheer om objecten, zoals verzamelingen, implementaties en sites, te beveiligen. Met dit beheermodel worden beveiligingsinstellingen voor de hele hiërarchie centraal gedefinieerd en beheerd voor alle sites en site-instellingen.
Een beheerder wijst beveiligingsrollen toe aan gebruikers met beheerdersrechten en groepsmachtigingen. De machtigingen zijn gekoppeld aan verschillende typen Configuration Manager-objecten, bijvoorbeeld om clientinstellingen te maken of te wijzigen.
Beveiligingsbereiken omvatten specifieke exemplaren van objecten die een gebruiker met beheerdersrechten moet beheren. Bijvoorbeeld een toepassing waarmee de Configuration Manager-console wordt geïnstalleerd.
De combinatie van beveiligingsrollen, beveiligingsbereiken en verzamelingen bepaalt de objecten die een gebruiker met beheerdersrechten kan bekijken en beheren. Configuration Manager installeert enkele standaard beveiligingsrollen voor veelvoorkomende beheertaken. Maak uw eigen beveiligingsrollen ter ondersteuning van uw specifieke zakelijke vereisten.
Zie Fundamentals of role-based administration.
Clienteindpunten beveiligen
Configuration Manager beveiligt clientcommunicatie met sitesysteemrollen door zelfondertekende of PKI-certificaten of Microsoft Entra-tokens te gebruiken. In sommige scenario's is het gebruik van PKI-certificaten vereist. Bijvoorbeeld clientbeheer via internet en voor clients met mobiele apparaten.
U kunt de rollen van het sitesysteem configureren waarmee clients verbinding maken voor HTTPS- of HTTP-clientcommunicatie. Clientcomputers communiceren altijd met behulp van de veiligste methode die beschikbaar is. Clientcomputers vallen alleen terug op het gebruik van de minder veilige communicatiemethode als u sitesysteemrollen hebt die HTTP-communicatie toestaan.
Belangrijk
Vanaf Configuration Manager versie 2103 worden sites die HTTP-clientcommunicatie toestaan afgeschaft. Configureer de site voor HTTPS of Enhanced HTTP. Zie De site inschakelen voor alleen HTTPS of uitgebreide HTTP voor meer informatie.
Zie Beveiligingsplan voor meer informatie.
Configuration Manager-accounts en -groepen
Configuration Manager gebruikt het lokale systeemaccount voor de meeste sitebewerkingen. Bij sommige sitebewerkingen kan een serviceaccount worden gebruikt in plaats van het domeincomputeraccount van de siteserver. Voor sommige beheertaken moet u mogelijk andere accounts maken en onderhouden. Bijvoorbeeld om het domein te koppelen tijdens een taakreeks voor de implementatie van een besturingssysteem.
Configuration Manager maakt tijdens de installatie verschillende standaardgroepen en SQL Server-rollen. Mogelijk moet u computer- of gebruikersaccounts handmatig toevoegen aan de standaardgroepen en -functies in SQL Server.
Zie Accounts die worden gebruikt in Configuration Manager voor meer informatie.
Privacy
Voordat u Configuration Manager implementeert, moet u nadenken over uw privacyvereisten. Hoewel producten voor bedrijfsbeheer veel voordelen bieden omdat ze veel klanten effectief kunnen beheren, kan deze software van invloed zijn op de privacy van gebruikers in uw organisatie. Configuration Manager bevat veel hulpprogramma's voor het verzamelen van gegevens en het bewaken van apparaten. Sommige hulpprogramma's kunnen privacyproblemen in uw organisatie veroorzaken.
Wanneer u bijvoorbeeld de client Configuration Manager installeert, zijn veel beheerinstellingen standaard ingeschakeld. Deze configuratie heeft tot gevolg dat de clientsoftware gegevens naar de Configuration Manager-site verzendt. Op de site worden clientgegevens opgeslagen in de sitedatabase. De clientgegevens worden niet rechtstreeks naar Microsoft verzonden. Zie Diagnostische gegevens en gebruiksgegevens voor meer informatie.