將「網路裝置註冊服務」設定為使用網域使用者帳戶

建議您設定 NDES 來指定使用者帳戶,這需要額外的步驟。 如果您選取內建應用程式集區身分識別,就不需要進行其他設定。

在本文中,了解如何設定「網路裝置註冊服務 (NDES)」以特定服務帳戶的形式執行。

NDES 可讓路由器和其他網路裝置依據「簡單憑證註冊通訊協定 (SCEP)」,在未使用網域認證的情況下,取得憑證。

SCEP 的開發目的是使用現有憑證授權單位 (CA) 來支援安全且可擴充的網路裝置憑證簽發。 該通訊協定支援 CA 和註冊中心公開金鑰分發、註冊和憑證撤銷查詢。

欲了解更多關於 NDES 及其如何以簡易憑證註冊協定(Simple Certificate Enrollment Protocol)為基礎的憑證運作,請參見 什麼是Active Directory憑證服務的網路裝置註冊服務?

Prerequisites

安裝 Active Directory 憑證服務(AD CS)的 NDES 角色服務後,請確認您符合以下先決條件:

  • 必須是網域使用者帳戶。

  • 成為當地 IIS_IUSRS 小組的成員。

  • 在已設定的憑證授權單位 (CA) 上擁有 Request 權限。

  • 在 NDES 憑證範本上具備讀取和註冊權限 (這是自動設定的)。

  • 如果你使用 CNAME 或負載平衡網路名稱,請在 Active Directory 網域服務 中設定服務主體名稱(SPN)。

建立網域使用者帳戶來做為 NDES 服務帳戶

接著,您需要建立網域使用者帳戶來做為 NDES 服務帳戶。

  1. 安裝 Active Directory 網域服務 遠端伺服器管理工具後,登入網域控制器或管理電腦。 使用具有新增使用者至網域權限的帳號來開啟Active Directory 使用者和電腦

  2. 在主控台樹狀目錄中展開結構,直到您看到您要在其中建立使用者帳戶的容器。 例如,某些組織有服務 OU 或類似的帳戶。 以滑鼠右鍵按一下容器,選取新增,然後選取使用者。

  3. 在 [新增物件 - 使用者] 文字方塊中,針對所有欄位輸入適當的名稱,這表示您正在建立使用者帳戶。 請務必依照貴組織的服務帳戶建立原則執行 (如果有的話)。 例如,您可以輸入下列內容,然後選取 [ 下一步]。

    • 名字恩德斯

    • 姓氏服務

    • 使用者登入名稱NdesService

  4. 確定您已為帳戶設定複雜的密碼,然後確認密碼。 設定與貴組織服務帳戶有關之安全性原則相對應的密碼選項。 如果密碼有設定到期時間,您應設定密碼重設程序,以確保在所需的間隔時間內重設密碼。

  5. 選取 [下一步],然後選取 [已完成]。

Tip

  • 你也可以使用 New-ADUser Windows PowerShell 指令來新增網域使用者帳號。

  • 根據你的 Active Directory 網域 服務(AD DS)設定,你可能能夠實作管理服務帳號或群組管理服務帳號來執行 NDES。 如需有關「受管理的服務帳戶」的詳細資訊,請參閱< 受管理的服務帳戶>。 如需有關「群組受管理的服務帳戶」的詳細資訊,請參閱< 群組受管理的服務帳戶概觀>

將 NDES 服務帳戶新增至本機 IIS_IUSRS 群組

成功建立網域使用者帳戶作為 NDES 服務帳戶之後,您必須將此 NDES 服務帳戶新增至本機 IIS_IUSRS 群組。

  1. 在裝載 NDES 服務的伺服器上,開啟 [電腦管理]compmgmt.msc)。

  2. 在 [電腦管理] 主控台樹狀結構的 [系統工具] 底下,展開 [本機使用者和群組]。 選取群組。

  3. 在詳細資料窗格中,選取 IIS_IUSRS

  4. [一般] 索引標籤中,選取 [新增]。

  5. 在 [選取使用者、電腦、服務帳戶或群組] 文字方塊中,輸入您設定為服務帳戶之帳戶的使用者登入名稱。

  6. 選取 [ 檢查名稱],選取 [ 確定 ] 兩次,然後關閉 [電腦管理]。

Tip

您也可以使用 將 net localgroup IIS_IUSRS <domain>\<username> /Add NDES 服務帳戶新增至本機 IIS_IUSRS 群組。 命令提示字元或 Windows PowerShell 必須以管理員身份執行。 如需詳細資訊,請參閱Add-LocalGroupMember] PowerShell 命令。

設定 CA 的請求權限

NDES 服務帳戶需要在 NDES 所用的 CA 上請求權限。

  1. 在 NDES 要使用的 CA 中,以具備「管理 CA」權限的帳戶開啟 CA 主控台。

  2. 開啟 [憑證授權單位] 主控台。 以滑鼠右鍵按一下 CA,然後選取 [屬性]。

  3. 在 [ 安全性 ] 索引標籤上,您可以看到具有 [要求憑證] 權限的帳戶。 依預設,已 驗證使用者 群組具有此權限。 您建立的服務帳戶在使用中時是已 驗證使用者 的成員。 如果 已驗證的使用者 具有要求憑證權限,則不需要授與更多權限。 但是,如果不是這樣,您就應該在 CA 中將「要求憑證」權限授與 NDES 服務帳戶。 若要這麼做︰

    • 選取 ,然後新增

    • 在 [選取使用者、 電腦、 服務帳戶或群組] 文字方塊中,輸入 NDES 服務帳戶的名稱,接著選取 [檢查名稱],然後選取 [確定]

    • 確定已選取 NDES 服務帳戶。 請確定已選取對應至「要求憑證」的「允許」核取方塊。 請選擇 [確定]

確認是否需要為 NDES 設定服務主體名稱

如果你使用負載平衡器或虛擬名稱,就需要在 Active Directory 中設定服務主體名稱(SPN)。 在本節中,學習如何判斷是否有必要在 Active Directory 中設定 SPN。

  • 如果您使用單一 NDES 伺服器及其實際主機名稱 (最常見的案例),則帳戶不需要註冊 SPN。 電腦帳號預設的 HOST/computerFQDN SPN 涵蓋此情況。 如果您使用所有其他預設值 (特別是在 IIS 核心模式驗證方面),您可以直接跳到本文的下一節。

  • 如果您使用自訂 A 記錄作為主機名稱,或使用虛擬 IP 進行負載平衡,則必須針對 NDES 服務帳戶 (SCEPSvc) 註冊 SPN。 若要為 NDES 服務帳戶配置 SPN,請遵循以下步驟:

    1. 輸入命令時,請使用 Setspn 命令語法:Setspn -s HTTP/<computerfqdn> <domainname\accountname>。 例如,您的網域是 Fabrikam.com、您的 NDES CNAME 是 NDESFARM,而您使用的服務帳戶名為 SCEPSvc。 在此範例中,您會執行下列命令。

      • Setspn -s HTTP/NDESFARM.fabrikam.com fabrikam\SCEPSvc
      • Setspn -s HTTP/NDESFARM fabrikam\SCEPSvc
    2. 然後停用網站的 IIS 核心模式驗證。

設定 NDES 角色服務

安裝完成之後,您必須執行幾個步驟來完成 NDES 電腦的設定。

如果 NDES 安裝在 CA 上,您就沒有機會選取 CA,因為會自動使用本機 CA。

當您將 NDES 安裝在不是 CA 的電腦上時,您必須選取目標 CA。 您可以使用 CA 名稱或電腦名稱來選取 CA。

若要選取 CA:

  1. 從 伺服器管理員 開啟 AD CS 設定。

  2. 請選擇NDES 的 CA

  3. 選取 [CA 名稱 ] 或 [電腦名稱],然後選取 [選取]。

  4. 您選擇的選項會決定下一個顯示之對話方塊的類型:

    • 如果您按一下 [CA 名稱],則會顯示 [ 選取憑證授權單位 ] 對話方塊,其中包含您可以選擇的 CA 清單。

      or

    • 如果您按一下 [電腦名稱],您會看到 [選取電腦] 對話方塊,您可以在其中設定 [位置] ,並輸入您要指定為 CA 的電腦名稱。

您現在已準備好完成 NDES 角色服務的設定。 其餘步驟是驗證註冊授權單位資訊及設定密碼編譯。

  1. 登錄授權單位 (RA) 資訊將用來建構簽發給服務的簽署憑證。 在 伺服器管理員 裡。 選取 RA 資訊。

  2. 檢查所有欄位,並確認 RA 資訊正確 (或設定為預設值)。

NDES 會使用兩個憑證與其金鑰來啟用裝置註冊。 組織可以使用不同的密碼編譯服務服務提供者 (CSP) 來儲存這些金鑰,或變更服務所使用之金鑰的長度。 對於 RA 金鑰,只支援密碼編譯應用程式開發介面 (CryptoAPI) 服務提供者,不支援密碼編譯 API:新一代 (CNG) 提供者。

  1. 要設定密碼學,請在 伺服器管理員 中選擇 NDES 密碼學。

  2. 輸入簽章金鑰提供者和/或加密金鑰提供者的值,並決定金鑰長度值。

  3. 繼續執行精靈以完成 NDES 的安裝。

現在你已經設定了角色服務,可以詳細了解 NDES 的設定與操作說明,請參閱 Active Directory 憑證服務(AD CS)中的 Network Device Enrollment Service(NDES)

Tip

如果您對 NDES 或 NDES 使用之憑證進行設定變更,您必須停止並重新啟動 NDES、IIS 和 CA 服務。

後續步驟