Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece mais detalhes sobre o fluxo de configuração do HTTPS do Windows no Cache Conectado.
Pré-requisitos
Métodos de conexão de cliente
Tente o seguinte para determinar o método de conexão apropriado com o servidor de Cache Conectado, para fins de configuração do suporte a HTTPS.
Verificar a configuração da política de Otimização de Entrega
O comando a seguir consulta o registro do Windows em busca do valor "DOCacheHost" no caminho da política de Otimização de Entrega:
Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeliveryOptimization" -Name "DOCacheHost" -ErrorAction SilentlyContinueSe o valor estiver presente na saída, significa que o cliente está explicitamente configurado para usar um servidor de Cache Conectado da Microsoft específico.
Se o valor estiver ausente na saída, o cliente poderá contar com a Opção DHCP 235 para descobrir servidores de Cache Conectados dinamicamente, supondo que DOCacheHostSource esteja configurado.
Verificar detalhes da conexão HTTP existente
O comando a seguir verifica a conectividade TCP com a porta 80 no servidor de Cache Conectado. Substitua
insert-mcc-server-namepelo nome completo do computador do servidor.Test-NetConnection -ComputerName [insert-mcc-server-name] -Port 80 -InformationLevel DetailedA partir da saída:
-
RemoteAddressé o endereço IP que seu cliente resolveu para o servidor de Cache Conectado -
NameResolutionResultslista o nome do host usado por seus clientes se a resolução de DNS estiver envolvida
-
Gerar CSR
Exemplos de parâmetros Scenario-Based
Examine exemplos de parâmetros baseados em cenário e faça edições ao seu generateCsr comando de acordo:
Escritório único - somente endereço IP
Cenário: Filial pequena em que os clientes estão configurados para se conectar ao Cache Conectado usando um endereço IP estático (por exemplo, por meio da política DOCacheHost definida como "192.168.1.100"). O Administração usa a conta de usuário local.
.\generateCsr.ps1 `
-mccRunTimeAccount $credential.Username `
-mccLocalAccountCredential $credential `
-algo RSA `
-keySizeOrCurve 2048 `
-csrName "mcc-branch-office" `
-subjectCommonName "192.168.1.100" `
-subjectCountry "US" `
-subjectState "TX" `
-subjectOrg "Contoso Corp" `
-sanIp "192.168.1.100"
Enterprise Standard - Nome do host DNS
Cenário: ambiente corporativo em que os clientes se conectam por meio de um nome de host padronizado (mcc-server.contoso.com). O Administração usa a conta gMSA.
.\generateCsr.ps1 `
-mccRunTimeAccount "CONTOSO\mcc-gmsa$" `
-algo RSA `
-keySizeOrCurve 4096 `
-csrName "mcc-enterprise-prod" `
-subjectCommonName "mcc-server.contoso.com" `
-subjectCountry "US" `
-subjectState "Washington" `
-subjectOrg "Contoso Corporation" `
-sanDns "mcc-server.contoso.com"
Ambiente de descoberta DHCP
Cenário: ambiente usando DHCP Opção 235 para descoberta de cache conectado em que os clientes podem se conectar usando o nome de host real do servidor ou o nome fornecido por DHCP. O Administração usa a conta de usuário local.
.\generateCsr.ps1 `
-mccRunTimeAccount $credential.Username `
-mccLocalAccountCredential $credential `
-algo RSA `
-keySizeOrCurve 2048 `
-csrName "mcc-dhcp-discovery" `
-subjectCommonName "cache-server.corporate.local" `
-subjectCountry "US" `
-subjectState "FL" `
-subjectOrg "Corporate IT Services" `
-sanDns "cache-server.corporate.local,mcc-auto.corporate.local,fileserver.corporate.local"
Ambiente híbrido - Conexões de cliente mistas
Cenário: ambiente misto durante a migração em que alguns clientes herdados ainda usam endereços IP, enquanto clientes mais novos usam nomes DNS. Abrange ambos os métodos de conexão. O Administração usa a conta de usuário local.
.\generateCsr.ps1 `
-mccRunTimeAccount $credential.Username `
-mccLocalAccountCredential $credential `
-algo RSA `
-keySizeOrCurve 2048 `
-csrName "mcc-hybrid-migration" `
-subjectCommonName "mcc-cache.contoso.com" `
-subjectCountry "US" `
-subjectState "CA" `
-subjectOrg "Contoso Inc" `
-sanDns "mcc-cache.contoso.com,cache.contoso.local" `
-sanIp "10.0.1.50,192.168.100.10"
Vários sites com nomenclatura regional
Cenário: grande organização com vários nós de Cache Conectado usando convenção de nomenclatura consistente (formato mcc-region-site). Este exemplo é para um nó de datacenter de Seattle. O Administração usa a conta gMSA.
.\generateCsr.ps1 `
-mccRunTimeAccount "CORP\mcc-production-gmsa$" `
-algo RSA `
-keySizeOrCurve 4096 `
-csrName "mcc-seattle-dc1" `
-subjectCommonName "mcc-sea-dc1.corp.contoso.com" `
-subjectCountry "US" `
-subjectState "Washington" `
-subjectOrg "Contoso Corporation" `
-sanDns "mcc-sea-dc1.corp.contoso.com,mcc-seattle.contoso.com"
Ambiente com balanceamento de carga
Cenário: configuração de alta disponibilidade em que vários nós de Cache Conectado ficam atrás de um balanceador de carga. Os clientes se conectam ao VIP do balanceador de carga, mas o certificado precisa dar suporte ao acesso direto ao nó para solução de problemas. O Administração usa a conta gMSA.
.\generateCsr.ps1 `
-mccRunTimeAccount "ENTERPRISE\mcc-ha-gmsa$" `
-algo RSA `
-keySizeOrCurve 4096 `
-csrName "mcc-node1-ha" `
-subjectCommonName "mcc.enterprise.com" `
-subjectCountry "US" `
-subjectState "NY" `
-subjectOrg "Enterprise Solutions Inc" `
-sanDns "mcc.enterprise.com,mcc-node1.enterprise.com,mcc-cluster.enterprise.local"
Ambiente de Desenvolvimento/Teste
Cenário: Ambiente de desenvolvimento com requisitos de nomenclatura simplificados. Dá suporte a testes de host local e acesso à rede do laboratório. O Administração usa a conta de usuário local.
.\generateCsr.ps1 `
-mccRunTimeAccount $credential.Username `
-mccLocalAccountCredential $credential `
-algo RSA `
-keySizeOrCurve 2048 `
-csrName "mcc-dev-lab" `
-subjectCommonName "localhost" `
-subjectCountry "US" `
-subjectState "Dev" `
-subjectOrg "IT Development" `
-sanDns "localhost,mcc-dev.lab.local,devserver.local" `
-sanIp "127.0.0.1,192.168.10.100,10.10.10.50"
Alta segurança com curva elíptica
Cenário: Organização preocupada com a segurança que requer criptografia ECC moderna para melhor desempenho e conformidade com os padrões de segurança mais recentes. O Administração usa a conta gMSA.
.\generateCsr.ps1 `
-mccRunTimeAccount "SECURE\mcc-prod-gmsa$" `
-algo EC `
-keySizeOrCurve secp384r1 `
-csrName "mcc-secure-prod" `
-subjectCommonName "mcc-secure.defense.gov" `
-subjectCountry "US" `
-subjectState "VA" `
-subjectOrg "Department of Defense" `
-sanDns "mcc-secure.defense.gov"
VM do Azure / Implantação de Nuvem Híbrida
Cenário: nó de Cache conectado implantado na VM do Azure com conectividade pública e privada. Os clientes locais se conectam por meio de IP privado/nome de host, enquanto os clientes baseados em nuvem podem usar o nome DNS público do Azure. O Administração usa a conta de usuário local.
.\generateCsr.ps1 `
-mccRunTimeAccount $credential.Username `
-mccLocalAccountCredential $credential `
-algo RSA `
-keySizeOrCurve 2048 `
-csrName "mcc-azure-hybrid" `
-subjectCommonName "mcc-eastus.cloudapp.azure.com" `
-subjectCountry "US" `
-subjectState "WA" `
-subjectOrg "Contoso Corporation" `
-sanDns "mcc-eastus.cloudapp.azure.com,mcc-azure.contoso.local,mcc-vm01.contoso.com" `
-sanIp "10.0.1.10,172.16.0.50"
Assinar CSR
Converter em tipo de arquivo .crt
Se você receber
.cer:PowerShell:
Rename-Item -Path "xxxx.cer" "xxxx.crt"WSL:
openssl x509 -in xxxx.cer -out xxxx.crt
Se você receber
.der:PowerShell:
certutil -encode "xxxx.der" "xxxx.crt"WSL:
openssl x509 -inform DER -in xxxx.der -out xxxx.crt