Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
La configurazione dei server Windows Server Update Services (WSUS) e dei corrispondenti punti di aggiornamento software (SUP) per l'utilizzo di TLS/SSL può ridurre la capacità di un potenziale utente malintenzionato di compromettere un client in remoto e aumentare i privilegi. Per garantire che siano presenti i migliori protocolli di sicurezza, ti consigliamo vivamente di utilizzare il protocollo TLS/SSL per proteggere l'infrastruttura di aggiornamento software. Questo articolo illustra i passaggi necessari per configurare ogni server WSUS e il punto di aggiornamento software per l'utilizzo di HTTPS. Per altre informazioni sulla protezione di WSUS, vedere l'articolo Proteggere WSUS con il protocollo Secure Sockets Layer nella documentazione di WSUS.
In questa esercitazione:
- Ottenere un certificato PKI, se necessario
- Associare il certificato al sito Web di amministrazione di WSUS
- Configurare i servizi Web WSUS per richiedere SSL
- Configurare l'applicazione WSUS per l'utilizzo di SSL
- Verificare che la connessione alla console WSUS possa usare SSL
- Configurare il punto di aggiornamento software per richiedere la comunicazione SSL al server WSUS
- Verificare le funzionalità con Configuration Manager
Considerazioni e limitazioni
WSUS usa TLS/SSL per autenticare i computer client e i server WSUS downstream nel server WSUS upstream. WSUS utilizza anche TLS/SSL per crittografare i metadati di aggiornamento. WSUS non usa TLS/SSL per i file di contenuto di un aggiornamento. I file di contenuto vengono firmati e l'hash del file viene incluso nei metadati dell'aggiornamento. Prima che i file vengano scaricati e installati dal client, vengono controllati sia la firma digitale che l'hash. Se uno dei due controlli ha esito negativo, l'aggiornamento non verrà installato.
Quando si usa TLS/SSL per proteggere una distribuzione WSUS, tenere presenti le limitazioni seguenti:
- L'uso di TLS/SSL aumenta il carico di lavoro del server. È prevista una piccola perdita di prestazioni dovuta alla crittografia di tutti i metadati inviati in rete.
- Se si usa WSUS con un database di SQL Server remoto, la connessione tra il server WSUS e il server di database non è protetta da TLS/SSL. Se la connessione al database deve essere protetta, tenere presenti i suggerimenti seguenti:
- Spostare il database WSUS nel server WSUS.
- Spostare il server database remoto e il server WSUS in una rete privata.
- Distribuire Internet Protocol Security (IPsec) per proteggere il traffico di rete.
Quando si configurano i server WSUS e i relativi punti di aggiornamento software per l'uso di TLS/SSL, potrebbe essere opportuno applicare gradualmente le modifiche per le gerarchie di Configuration Manager di grandi dimensioni. Se si sceglie di introdurre gradualmente queste modifiche, iniziare dalla parte inferiore della gerarchia e spostarsi verso l'alto fino al sito Amministrazione centrale.
Prerequisiti
Questa esercitazione illustra il metodo più comune per ottenere un certificato per l'utilizzo con Internet Information Services (IIS). Indipendentemente dal metodo usato dall'organizzazione, verificare che il certificato soddisfi i requisiti del certificato PKI per un punto di aggiornamento software di Configuration Manager. Come per qualsiasi certificato, l'autorità di certificazione deve essere considerata attendibile dai dispositivi che comunicano con il server WSUS.
- Un server WSUS con il ruolo del punto di aggiornamento software installato
- Verifica di aver seguito le procedure consigliate per la disabilitazione, il riciclaggio e la configurazione dei limiti di memoria per WSUS prima di abilitare TLS/SSL.
- Una delle due opzioni seguenti:
- Un certificato PKI appropriato già nell'archivio certificati personali del server WSUS.
- Possibilità di richiedere e ottenere un certificato PKI appropriato per il server WSUS dall'autorità di certificazione (CA) radice dell'organizzazione.
- Per impostazione predefinita, la maggior parte dei modelli di certificato, incluso il modello di certificato WebServer, viene rilasciata solo agli amministratori di dominio. Se l'utente che ha eseguito l'accesso non è un amministratore di dominio, è necessario concedere l'autorizzazione di registrazione per il modello di certificato all'account utente.
Ottenere il certificato dalla CA, se necessario
Se si dispone già di un certificato appropriato nell'archivio certificati personali del server WSUS, ignorare questa sezione e iniziare con la sezione Associare il certificato . Per inviare una richiesta di certificato alla CA interna per installare un nuovo certificato, seguire le istruzioni in questa sezione.
Dal server WSUS, apri un prompt dei comandi amministrativo ed esegui
certlm.msc. Per gestire i certificati per il computer locale, l'account utente deve essere un amministratore locale.Viene visualizzato lo strumento Gestione certificati per il dispositivo locale.
Espandere Personale, quindi fare clic con il pulsante destro del mouse su Certificati.
Seleziona Tutte le attività , quindi Richiedi nuovo certificato.
Scegliere Avanti per iniziare la registrazione dei certificati.
Scegliere il tipo di certificato da registrare. Lo scopo del certificato è l'autenticazione server e il modello di certificato Microsoft da usare è il server Web o un modello personalizzato con l'autenticazione server specificata come utilizzo chiavi avanzato. Possono essere richieste informazioni aggiuntive per registrare il certificato. In genere, si specificano almeno le informazioni seguenti:
- Nome comune: Nella scheda Oggetto , impostare il valore sul nome di dominio completo del server WSUS.
- Nome descrittivo: Nella scheda Generale , impostare il valore su un nome descrittivo per identificare il certificato in un secondo momento.
Selezionare Registra e quindi Fine per completare la registrazione.
Aprire il certificato se si vogliono visualizzare i dettagli, ad esempio l'identificazione personale del certificato.
Consiglio
Se il server WSUS è connesso a Internet, è necessario il nome di dominio completo esterno in Subject o Subject Alternative Name (SAN) nel certificato.
Associare il certificato al sito di amministrazione di WSUS
Una volta ottenuto il certificato nell'archivio certificati personale del server WSUS, associarlo al sito di amministrazione di WSUS in IIS.
Nel server WSUS aprire Internet Information Services (IIS) Manager.
Vai a AmministrazioneWSUSdei siti>.
Seleziona Associazioni dal menu Azione o facendo clic con il pulsante destro del mouse sul sito.
Nella finestra Associazioni di sito , seleziona la riga per https, quindi seleziona Modifica....
- Non rimuovere l'associazione di sito HTTP. WSUS utilizza HTTP per i file di contenuto di aggiornamento.
Sotto l'opzione Certificato SSL scegliere il certificato da associare al sito di amministrazione di WSUS. Il nome descrittivo del certificato viene visualizzato nel menu a discesa. Se non è stato specificato un nome descrittivo, viene visualizzato il campo del
IssuedTocertificato. Se non si è certi del certificato da usare, selezionare Visualizza e verificare che l'identificazione personale corrisponda a quella ottenuta.
Al termine, seleziona OK , quindi Chiudi per chiudere le associazioni del sito. Mantenere aperto Internet Information Services (IIS) Manager per i passaggi successivi.
Configurare i servizi Web WSUS per richiedere SSL
In Gestione IIS nel server WSUS passare a Amministrazione siti>WSUS.
Espandere il sito Amministrazione WSUS in modo da visualizzare l'elenco dei servizi Web e delle directory virtuali per WSUS.
Per ognuno dei servizi Web WSUS seguenti:
- ApiRemoting30
- ClientWebService
- DSSAuthWebService
- ServerSyncWebService
- SimpleAuthWebService
Apportare le modifiche seguenti:
- Selezionare Impostazioni SSL.
- Abilitare l'opzione Richiedi SSL .
- Verificare che l'opzione Certificati client sia impostata su Ignora.
- Selezionare Applica.
Non configurare le impostazioni SSL nel sito principale di amministrazione di WSUS perché alcune funzioni, ad esempio il contenuto, devono usare HTTP.
Configurare l'applicazione WSUS per l'utilizzo di SSL
Dopo che i servizi Web sono impostati per richiedere SSL, l'applicazione WSUS deve ricevere una notifica in modo che possa eseguire alcune configurazioni aggiuntive per supportare la modifica.
Aprire un prompt dei comandi di amministrazione nel server WSUS. L'account utente che esegue questo comando deve essere un membro del gruppo Administrators di WSUS o del gruppo Administrators locale.
Passare alla cartella degli strumenti per WSUS:
cd "c:\Program Files\Update Services\Tools"Configurare WSUS per l'utilizzo di SSL con il comando seguente:
WsusUtil.exe configuressl server.contoso.comDove server.contoso.com è il nome di dominio completo del server WSUS.
WsusUtil restituisce l'URL del server WSUS con il numero di porta specificato alla fine. La porta può essere 8531 (impostazione predefinita) o 443. Verificare che l'URL restituito sia quello previsto. Se qualcosa è stato digitato in modo errato, è possibile eseguire di nuovo il comando.
Consiglio
Se il server WSUS è connesso a Internet, specificare il nome di dominio completo esterno durante l'esecuzione WsusUtil.exe configuressl.
Verificare che la console WSUS possa connettersi tramite SSL
La console WSUS usa il servizio Web ApiRemoting30 per la connessione. Anche il punto di aggiornamento software (SUP) di Configuration Manager usa questo stesso servizio Web per indicare a WSUS di eseguire determinate azioni, ad esempio:
- Avvio di una sincronizzazione degli aggiornamenti software
- Impostazione del server upstream appropriato per WSUS, che dipende dalla posizione in cui si trova il sito del SUP nella gerarchia di Configuration Manager
- Aggiunta o rimozione di prodotti e classificazioni per la sincronizzazione dal server WSUS di primo livello della gerarchia.
- Rimozione degli aggiornamenti scaduti
Aprire la console WSUS per verificare che sia possibile usare una connessione SSL al servizio Web ApiRemoting30 del server WSUS. Alcuni degli altri servizi Web verranno testati in un secondo momento.
Aprire la console di WSUS e selezionare Azione>Connetti al server.
Immettere il nome di dominio completo del server WSUS per l'opzione Nome server .
Scegli il numero di porta restituito nell'URL da WSUSutil.
L'opzione Usa SSL (Secure Sockets Layer) per connettersi a questo server viene abilitata automaticamente quando si sceglie 8531 (predefinito) o 443.
Se il server del sito di Configuration Manager è remoto dal punto di aggiornamento software, avviare la console WSUS dal server del sito e verificare che la console WSUS possa connettersi tramite SSL.
- Se la console WSUS remota non riesce a connettersi, è probabile che si sia verificato un problema con l'attendibilità del certificato, la risoluzione dei nomi o il blocco della porta.
Configurare il punto di aggiornamento software per richiedere la comunicazione SSL al server WSUS
Una volta configurato WSUS per l'utilizzo di TLS/SSL, dovrai aggiornare il punto di aggiornamento software di Configuration Manager corrispondente per richiedere anche SSL. Quando apporti questa modifica, Configuration Manager:
- Verificare che sia possibile configurare il server WSUS per il punto di aggiornamento software
- Indirizza i client a utilizzare la porta SSL quando viene loro detto di eseguire l'analisi su questo server WSUS.
Per configurare il punto di aggiornamento software in modo da richiedere la comunicazione SSL al server WSUS, eseguire la procedura seguente:
Apri la console di Configuration Manager e connettiti al sito di amministrazione centrale o al server del sito primario per il punto di aggiornamento software che devi modificare.
Vai aPanoramica>sull'amministrazione>, i serverdi configurazione> del sitoe i ruoli di sistema del sito.
Selezionare il server del sistema del sito in cui è installato WSUS, quindi selezionare il ruolo del sistema del sito del punto di aggiornamento software.
Sulla barra multifunzione scegliere Proprietà.
Abilitare l'opzione Richiedi comunicazione SSL al server WSUS .
Nella WCM.log del sito, quando si applica la modifica, verranno visualizzate le voci seguenti:
SCF change notification triggered. Populating config from SCF Setting new configuration state to 1 (WSUS_CONFIG_PENDING) ... Attempting connection to local WSUS server Successfully connected to local WSUS server ... Setting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
Gli esempi di file di log sono stati modificati per rimuovere le informazioni non necessarie per questo scenario.
Verificare le funzionalità con Configuration Manager
Verificare che il server di sito possa sincronizzare gli aggiornamenti
Connetti la console di Configuration Manager al sito principale.
Vai allapanoramica> della raccolta> softwareAggiornamenti>softwareTutti gli aggiornamenti software.
Sulla barra multifunzione selezionare Sincronizza Aggiornamenti software.
Selezionare Sì alla notifica che chiede se si desidera avviare una sincronizzazione a livello di sito per gli aggiornamenti software.
- Poiché la configurazione di WSUS è cambiata, verrà eseguita una sincronizzazione completa degli aggiornamenti software anziché una sincronizzazione delta.
Aprire il wsyncmgr.log per il sito. Se si monitora un sito figlio, è necessario attendere che il sito padre termini la sincronizzazione. Verificare che il server si sincronizzi correttamente esaminando il log per voci simili alle seguenti:
Starting Sync ... Full sync required due to changes in main WSUS server location. ... Found active SUP SERVER.CONTOSO.COM from SCF File. ... https://SERVER.CONTOSO.COM:8531 ... Done synchronizing WSUS Server SERVER.CONTOSO.COM ... sync: Starting SMS database synchronization ... Done synchronizing SMS with WSUS Server SERVER.CONTOSO.COM
Verificare che un client possa cercare gli aggiornamenti
Quando si modifica il punto di aggiornamento software in modo da richiedere SSL, i client di Configuration Manager ricevono l'URL WSUS aggiornato quando effettuano una richiesta di posizione per un punto di aggiornamento software. Testando un client, possiamo:
- Determinare se il client considera attendibile il certificato del server WSUS.
- Se SimpleAuthWebService e ClientWebService per WSUS sono funzionali.
- Che la directory virtuale del contenuto WSUS sia funzionante, se il client ha ottenuto un EULA durante l'analisi
Identificare un client che esegue l'analisi del punto di aggiornamento software modificato di recente per l'uso di TLS/SSL. Usare Esegui script con lo script di PowerShell seguente se si ha bisogno di aiuto per identificare un client:
$Last = (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").LastSuccessScanPath $Current= Write-Output (Get-CIMInstance -Namespace "root\CCM\Scanagent" -Class "CCM_SUPLocationList").CurrentScanPath Write-Host "LastGoodSUP- $last" Write-Host "CurrentSUP- $current"Consiglio
Aprire questo script nell'hub della community. Per ulteriori informazioni, vedi Collegamenti diretti agli elementi dell'hub della community.
Esegui un ciclo di analisi degli aggiornamenti software nel client di test. È possibile forzare un'analisi con lo script di PowerShell seguente:
Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"Consiglio
Aprire questo script nell'hub della community. Per ulteriori informazioni, vedi Collegamenti diretti agli elementi dell'hub della community.
Esaminare il ScanAgent.log del client per verificare che il messaggio da analizzare in base al punto di aggiornamento software sia stato ricevuto.
Message received: '<?xml version='1.0' ?> <UpdateSourceMessage MessageType='ScanByUpdateSource'> <ForceScan>TRUE</ForceScan> <UpdateSourceIDs> <ID>{A1B2C3D4-1234-1234-A1B2-A1B2C3D41234}</ID> </UpdateSourceIDs> </UpdateSourceMessage>'Esamina il LocationServices.log per verificare che il client visualizzi l'URL WSUS corretto. LocationServices.log
WSUSLocationReply : <WSUSLocationReply SchemaVersion="1 ... <LocationRecord WSUSURL="https://SERVER.CONTOSO.COM:8531" ServerName="SERVER.CONTOSO.COM" ... </WSUSLocationReply>Esamina il WUAHandler.log per verificare che il client possa eseguire correttamente l'analisi.
Enabling WUA Managed server policy to use server: https://SERVER.CONTOSO.COM:8531 ... Successfully completed scan.
Associazione del certificato TLS per i dispositivi che eseguono la scansione dei server WSUS configurati per HTTPS
(Introdotto nel 2103)
A partire da Configuration Manager 2103, è possibile aumentare ulteriormente la sicurezza delle analisi HTTPS rispetto a WSUS applicando l'associazione del certificato. Per abilitare completamente questo comportamento, aggiungi i certificati per i server WSUS al nuovo WindowsServerUpdateServices archivio certificati nei client e assicurati che l'aggiunta dei certificati sia abilitata tramite le impostazioni client. Per altre informazioni sulle modifiche apportate all'agente di Windows Update, vedere Le modifiche e i certificati di scansione aggiungono sicurezza per i dispositivi Windows che utilizzano WSUS per gli aggiornamenti - Microsoft Tech Community.
Prerequisiti per l'applicazione dell'associazione del certificato TLS per il client Windows Update
- Configuration Manager versione 2103
- Verificare che i server WSUS e i punti di aggiornamento software siano configurati per l'utilizzo di TLS/SSL
- Aggiungere i certificati per i server WSUS al nuovo
WindowsServerUpdateServicesarchivio certificati nei client- Quando si usa l'associazione del certificato con un gateway di gestione cloud (CMG), l'archivio
WindowsServerUpdateServicesha bisogno del certificato CMG. Se i client passano da Internet a VPN, nell'archivio sono necessari sia i certificati del server CMG che quelliWindowsServerUpdateServicesWSUS.
- Quando si usa l'associazione del certificato con un gateway di gestione cloud (CMG), l'archivio
Nota
Le analisi degli aggiornamenti software per i dispositivi continueranno a essere eseguite correttamente usando il valore predefinito Sì per l'impostazione Applica l'associazione del certificato TLS per il client Windows Update per il rilevamento degli aggiornamenti. Sono incluse le analisi sia su HTTP che su HTTPS. L'aggiunta del certificato non ha effetto finché un certificato non si trova nell'archivio del client e il server WSUS non viene configurato per l'utilizzo WindowsServerUpdateServices di TLS/SSL.
Abilitare o disabilitare l'associazione del certificato TLS per i dispositivi che eseguono la scansione dei server WSUS configurati con HTTPS
- Dalla console di Configuration Manager passare a Administration>Client Settings.
- Scegliere Impostazioni client predefinite o un set personalizzato di impostazioni client, quindi selezionare Proprietà sulla barra multifunzione.
- Selezionare la scheda Aggiornamenti software nelle impostazioni client
- Scegli una delle seguenti opzioni per l'impostazione Imponi l'aggiunta del certificato TLS per il client Windows Update per il rilevamento degli aggiornamenti:
- No: non abilitare l'applicazione dell'associazione del certificato TLS per l'analisi WSUS
- Sì: abilita l'applicazione dell'aggiunta del certificato TLS per i dispositivi durante l'analisi WSUS (impostazione predefinita)
- Verificare che i client possano cercare gli aggiornamenti.