Anteckning
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln beskrivs hur du konfigurerar Microsofts BitLocker-administration och -övervakning (MBAM) med säker nätverkskommunikation.
Ursprungligt KB-nummer: 2754259
Sammanfattning
MBAM kan kryptera kommunikationen mellan MBAM-återställnings- och maskinvarudatabasen, administrations- och övervakningsservrarna och MBAM-klienterna. Om du bestämmer dig för att kryptera kommunikationen uppmanas du att välja certifikatutfärdaretablerade certifikat som ska användas för kryptering.
Kanalen mellan MBAM Administration och Övervakningsserver och SQL SSRS kan också krypteras. En administratör behöver ett certifikat som godkänts från CA (certifikatutfärdare) eller ett självsignerat certifikat innan MBAM distribueras.
Kommentar
Om du väljer att använda SSL kontrollerar du att du har rätt certifikat för att konfigurera SSL innan du kör MBAM-installationen på servern.
Steg 1: Kryptera kanalen mellan MBAM-klienten och administrations- och övervakningsservern.
Använda självsignerat certifikat.
- Anslut till servern där MBAM-administrations- och övervakningsrollen installeras.
- Kontrollera att du har installerat IIS.
- Öppna Serverhanteraren och klicka på Roller.
- Välj webbserver och klicka på IIS.
- Dubbelklicka på Servercertifikat i funktionsvyn.
- Under åtgärdsfönstret väljer du Självsignerat certifikat.
- På sidan Skapa självsignerat certifikat skriver du ett eget namn för certifikatet i rutan Ange ett eget namn för certifikatet och klickar sedan på OK.
Kommentar
- Den här proceduren genererar ett självsignerat certifikat som inte kommer från en allmänt betrodd källa. Därför bör du inte använda det här certifikatet för att skydda dataöverföringar mellan Internetklienter och servern.
- Självsignerade certifikat kan orsaka att webbläsaren utfärdar nätfiskevarningar.
Använda certifikat som godkänts av certifikatutfärdare
Det finns två sätt att importera ett certifikat
Begära eller importera ett certifikat från en certifikatutfärdare med hjälp av IIS:
Begär eller importera ett certifikat till det personliga certifikatarkivet med hjälp av Certifikathanteraren:
Windows-hjälp och -utbildningCertifikatmallar som ska användas:
MBAM-klient till MBAM Administration och övervakningsserver: Använd standardwebbservermall.
När du har certifikatet klart visar vi tumavtrycket för certifikatet i guiden Konfigurera nätverkskommunikationssäkerhet för MBAM-installation när du kör MBAM-installationen.
Steg 2: Kryptera kanalen mellan MBAM-administration och övervakningsserver och MBAM-återställning och SQL DB-maskinvara.
MBAM kan kryptera kommunikationen mellan återställnings- och maskinvarudatabasen och administrations- och övervakningsservrarna. Om du väljer alternativet för att kryptera kommunikationen uppmanas du att välja det certifikat som har etablerats av certifikatutfärdare och som används för kryptering.
Certifikatmallar som ska användas:
MBAM SQL DB-server till administratör och övervakningsserver: Standardserverautentiseringsmall
När du kör MBAM-installationsprogrammet på en server där du installerar MBAM Recovery & Hardware DB-rollen kan du se certifikatets tumavtryck i guiden Konfigurera nätverkskommunikationssäkerhet för MBAM-installationsprogrammet.
Steg 3: Så här konfigurerar du SSL för SQL Compliance och Audit DB Server.
Kommentar
Du måste konfigurera SSL för SQL innan du kör MBAM-installationen på servern.
Öppna SQL Reporting Services Configuration Manager på servern där du installerade rollen MBAM-granskningsrapporter.
Anslut till servern och klicka på Webbtjänst-URL.
Klicka på Avancerat och välj sedan certifikatet. Se bilden nedan:
Upprepa "Steg 3" för Report Manager-URL:en i SQL Reporting Services Configuration Manager.
Nu när du öppnar MBAM-rapporter kommer den att använda SSL för att ansluta till SQL SSRS.
Steg 4: Konfigurera SQL för att framtvinga kryptering på alla protokoll.
Logga in på SQL Server och Öppna Konfigurationshanteraren för SQL Server.
Expandera SQL Server-nätverkskonfigurationen och välj "Protokoll för MSSQLSERVER".
Högerklicka på "Protokoll för MSSQLSERVER" och välj Ja för Tvinga kryptering.
Välj fliken Certifikat och välj ditt certifikat i listrutan.
Klicka på Använd och starta om SQL Services.
När du försöker starta om SQL Services får du ett felmeddelande om att begäran misslyckades eller att tjänsten inte svarade i tid. Mer information finns i händelseloggen eller andra tillämpliga felloggar."
Det misslyckas eftersom SQL-kontot inte har behörighet till privata nycklar för certifikatet.
Öppna CERTIFICATE Manager MMC-konsolen och ge SQL-kontot som används för SQL-tjänster Fullständig åtkomst på certifikatet.
Starta om SQL Server Services nu och det bör lyckas.