Tsertifika profillerine giriş Configuration ManagerConfiguration Manager

Uygulama hedefi: Configuration Manager (güncel dalı)

Önemli

Sürüm 2203'ten başlayarak, bu şirket kaynak erişimi özelliği artık desteklenmemektedir. Daha fazla bilgi için bkz. Kaynak erişiminin kullanımdan kaldırılması hakkında sık sorulan sorular.

Sertifika profilleri, Active Directory Sertifika Hizmetleri ve Ağ Cihazı Kayıt Hizmeti (NDES) rolüyle çalışır. Kullanıcıların kuruluş kaynaklarına kolayca erişebilmesi için yönetilen cihazlara yönelik kimlik doğrulama sertifikaları oluşturun ve dağıtın. Örneğin, kullanıcıların VPN'ye ve kablosuz bağlantılara bağlanması için gereken sertifikaları sağlamak üzere sertifika profilleri oluşturabilir ve dağıtabilirsiniz.

Sertifika profilleri, Wi-Fi ağları ve VPN sunucuları gibi kuruluş kaynaklarına erişim için kullanıcı cihazlarını otomatik olarak yapılandırabilir. Kullanıcılar, sertifikaları el ile yüklemeden veya bant dışı bir işlem kullanmadan bu kaynaklara erişebilir. Sertifika profilleri, ortak anahtar altyapınız (PKI) tarafından desteklenen daha güvenli ayarlar kullanabildiğiniz için kaynakların güvenliğini sağlamaya yardımcı olur. Örneğin, gerekli sertifikaları yönetilen cihazlara dağıttığınız için tüm Wi-Fi ve VPN bağlantıları için sunucu kimlik doğrulaması gerektirin.

Sertifika profilleri aşağıdaki yönetim özelliklerini sağlar:

  • Farklı işletim sistemi türleri ve sürümleri çalıştıran cihazlar için bir sertifika yetkilisinden (CA) sertifika kaydı ve yenileme. Bu sertifikalar daha sonra Wi-Fi ve VPN bağlantıları için kullanılabilir.

  • Güvenilir kök CA sertifikalarının ve ara CA sertifikalarının dağıtımı. Bu sertifikalar, sunucu kimlik doğrulaması gerektiğinde VPN ve Wi-Fi bağlantıları için cihazlarda bir güven zinciri yapılandırır.

  • Yüklü sertifikaları izleyin ve raporlayın.

Örnek 1: Tüm çalışanların birden fazla ofis konumunda Wi-Fi etkin noktalarına bağlanması gerekir. Kolay kullanıcı bağlantısını etkinleştirmek için, önce Wi-Fi'a bağlanmak için gereken sertifikaları dağıtın. Ardından, sertifikaya başvuran Wi-Fi profilleri dağıtın.

Örnek 2: Bilgisayarınızda bir PKI var. Sertifikaları dağıtmak için daha esnek ve güvenli bir yönteme geçmek istiyorsunuz. Kullanıcıların güvenlikten ödün vermeden kuruluş kaynaklarına kişisel cihazlarından erişmeleri gerekir. Sertifika profillerini belirli cihaz platformu için desteklenen ayarlar ve protokollerle yapılandırın. Aygıtlar daha sonra İnternet'te çalışan bir kayıt sunucusundan bu sertifikaları otomatik olarak isteyebilir. Ardından, cihazın kuruluş kaynaklarına erişebilmesi için VPN profillerini bu sertifikaları kullanacak şekilde yapılandırın.

Türler

Üç tür sertifika profili vardır:

  • Güvenilen CA sertifikası: Güvenilir bir kök CA veya ara CA sertifikası dağıtın. Bu sertifikalar, cihazın bir sunucuda kimlik doğrulaması yapması gerektiğinde bir güven zinciri oluşturur.

  • Basit Sertifika Kayıt Protokolü (SCEP): SCEP protokolünü kullanarak bir cihaz veya kullanıcı için sertifika isteyin. Bu tür, Windows Server 2012 R2 veya sonraki sürümleri çalıştıran bir sunucuda Ağ Cihazı Kayıt Hizmeti (NDES) rolünü gerektirir.

    Basit Sertifika Kaydı Protokolü (SCEP) sertifika profili oluşturmak için, önce bir Güvenilen CA sertifika profili oluşturun.

  • Kişisel bilgi değişimi (.pfx): Bir cihaz veya kullanıcı için .pfx (PKCS #12 olarak da bilinir) sertifikası isteyin. PFX sertifika profilleri oluşturmanın iki yöntemi vardır:

    Not

    Configuration ManagerConfiguration Manager bu isteğe bağlı özelliği varsayılan olarak etkinleştirmez. Bu özelliği kullanmadan önce etkinleştirmeniz gerekir. Daha fazla bilgi için bkz: Güncelleştirmelerden isteğe bağlı özellikleri etkinleştirme.

    Kişisel bilgi değişimi (.pfx) sertifikaları için sertifika yetkilisi olarak Microsoft veya Entrust kullanabilirsiniz.

Gereksinimler

SCEP kullanan sertifika profillerini dağıtmak için, sertifika kayıt noktasını bir site sistem sunucusuna yükleyin. Ayrıca, Configuration Manager İlke Modülü olan NDES için bir ilke modülünü, Windows Server 2012 R2 veya üstünü çalıştıran bir sunucuya yükleyin. Bu sunucu için Active Directory Sertifika Hizmetleri rolü gerekir. Ayrıca, sertifika gerektiren cihazların erişebileceği çalışan bir NDES gerektirir. Cihazlarınızın İnternet'ten sertifika kaydı yapması gerekiyorsa NDES sunucunuza İnternet'ten erişilebilmelidir. Örneğin, İnternet'ten NDES sunucusuna trafiği güvenli bir şekilde etkinleştirmek için Azure ApplicationAzure Uygulaması Proxy'yi kullanabilirsiniz.

PFX sertifikaları ayrıca bir sertifika kayıt noktası gerektirir. Ayrıca, sertifika için sertifika yetkilisini (CA) ve ilgili erişim kimlik bilgilerini belirtin. Sertifika yetkilisi olarak Microsoft veya Entrust belirtebilirsiniz.

NDES'in sertifikaları dağıtabilmek için Configuration Manager ilke modülünü nasıl desteklediği hakkında daha fazla bilgi için bkz.

Gereksinimlere bağlı olarak, Configuration ManagerConfiguration Manager, sertifikaların çeşitli cihaz türlerinde ve işletim sistemlerinde farklı sertifika depolarına dağıtılmasını destekler. Aşağıdaki cihazlar ve işletim sistemleri desteklenir:

  • Windows 10

  • Windows 10 Mobile

  • Windows 8.1

  • Windows Phone 8.1

Not

Kullanım Configuration ManagerConfiguration Manager yönetmek için şirket içi MDM Windows PhoneWindows Phone 8.1 ve Windows 10 MobileWindows 10 Mobile. Daha fazla bilgi için bkz. Şirket İçi MDM.

Configuration Manager için tipik bir senaryo, Wi-Fi ve VPN sunucularının kimliğini doğrulamak için güvenilen kök CA sertifikaları yüklemektir. Normal bağlantılarda aşağıdaki protokoller kullanılır:

  • Kimlik doğrulama protokolleri: EAP-TLS, EAP-TTLS ve PEAP
  • VPN tünel protokolleri: IKEv2, L2TP/IPsec ve Cisco IPsec

Cihazın bir SCEP sertifika profili kullanarak sertifika isteyebilmesi için cihaza bir kuruluş kök CA sertifikasının yüklenmesi gerekir.

Farklı ortamlar veya bağlantı gereksinimleri için özelleştirilmiş sertifikalar istemek için SCEP sertifika profilinde ayarları belirtebilirsiniz. Sertifika Profili Oluşturma Sihirbazı'nda kayıt parametreleri için iki sayfa vardır. İlk SCEP Kaydı, kayıt isteği için ayarları ve sertifikanın yükleneceği yeri içerir. İkincisi, yani Sertifika Özellikleri, istenen sertifikanın kendisini açıklar.

Dağıtım

Bir SCEP sertifika profili dağıttığınızda, Configuration ManagerConfiguration Manager istemcisi ilkeyi işler. Daha sonra yönetim noktasından bir SCEP sınama parolası ister. Cihaz bir ortak/özel anahtar çifti oluşturur ve bir sertifika imzalama isteği (CSR) oluşturur. Bu isteği NDES sunucusuna gönderir. NDES sunucusu, isteği NDES ilke modülü aracılığıyla sertifika kayıt noktası site sistemine iletir. Sertifika kayıt noktası isteği doğrular, SCEP sınama parolasını denetler ve isteğin değiştirilmediğini doğrular. Daha sonra isteği onaylar veya reddeder. Onaylanırsa, NDES sunucusu imzalama isteğini imzalanması için bağlı sertifika yetkilisine (CA) gönderir. CA isteği imzalar ve sonra sertifikayı istekte bulunan cihaza döndürür.

Kullanıcı veya cihaz koleksiyonlarına sertifika profilleri dağıtın. Her sertifika için hedef depoyu belirtebilirsiniz. Uygulanabilirlik kuralları, aygıtın sertifikayı yükleyip yükleyemeyeceğini belirler.

Bir kullanıcı koleksiyonuna sertifika profili dağıttığınızda, kullanıcı cihaz benzeşimi , sertifikaları yükleyen kullanıcı cihazlarından hangilerinin olduğunu belirler. Kullanıcı sertifikası olan bir sertifika profilini bir cihaz koleksiyonuna dağıttığınızda, varsayılan olarak kullanıcıların birincil cihazlarının her biri sertifikaları yükler. Sertifikayı herhangi bir kullanıcı cihazına yüklemek için, Sertifika Profili Oluşturma Sihirbazı'nınSCEP Kaydı sayfasında bu davranışı değiştirin. Cihazlar bir çalışma grubundaysa, Configuration ManagerConfiguration Manager kullanıcı sertifikalarını dağıtmaz.

Monitör

Uyumluluk sonuçlarını veya raporlarını görüntüleyerek sertifika profili dağıtımlarını izleyebilirsiniz. Daha fazla bilgi için bkz: Sertifika profillerini izleme.

Otomatik iptal

Configuration ManagerConfiguration Manager, aşağıdaki durumlarda sertifika profilleri kullanılarak dağıtılan kullanıcı ve bilgisayar sertifikalarını otomatik olarak iptal eder:

  • Cihaz, Configuration ManagerConfiguration Manager yönetiminden kullanımdan kaldırıldı.

  • Cihaz, Configuration ManagerConfiguration Manager hiyerarşisinden engellenir.

Sertifikaları iptal etmek için, site sunucusu sertifikayı veren sertifika yetkilisine bir iptal komutu gönderir. İptal nedeni Operasyonun Durdurulmasıdır.

Not

Sertifikayı düzgün bir şekilde iptal etmek için, hiyerarşideki en üst düzey sitenin bilgisayar hesabına CA'da sertifika verme ve yönetme izni gerekir.

Daha iyi güvenlik için, CA yöneticilerini CA üzerinde de kısıtlayabilirsiniz. Ardından, bu hesaba yalnızca sitedeki SCEP profilleri için kullandığınız belirli sertifika şablonunda izin verin.

Sonraki adımlar