
Dans ce guide, je vais vous montrer comment configurer le point de mise à jour du logiciel à utiliser SSL dans SCCM. Lorsque vous configurez les serveurs WSUS et leurs serveurs SUP associés pour utiliser SSL, il améliore la sécurité en minimisant le risque d’attaques à distance qui pourraient compromettre les systèmes clients ou conduire à une escalade de privilège.
Dans Configuration Manager, le rôle du système de site SUP est toujours installé sur un serveur qui a le rôle WSUS installé. Le rôle de point de mise à jour logiciel (SUP) s’intègre aux WSU pour gérer les paramètres de synchronisation, y compris les catégories de produits, les classifications de mise à jour et les langues prises en charge. L’objectif final est de déployer des mises à jour logicielles aux clients avec SCCM.
Lorsque vous avez un WSUS exécuté sur un serveur distant, vous pouvez sécuriser le trafic entre le SCCM et le serveur WSUS distant en activant SSL et en cryptant ainsi le trafic. En bref, nous allons configurer notre point de mise à jour logiciel pour nécessiter une communication SSL au serveur WSUS.
Installer et mettre à jour les applications tierces avec Patch mon PC
Dans l’un de mes guides, j’ai couvert la mise en œuvre des certificats PKI pour l’infrastructure SCCM. Si vous n’avez pas encore configuré les certificats PKI, ces guides vous aideront et ils incluent également le processus d’installation pour configurer une Autorité de certificat Root Enterprise pour votre organisation.
Prérequis
Assurez-vous que les exigences suivantes sont en place pour configurer votre SUP en SSL:
-
Un serveur WSUS avec le rôle de point de mise à jour du logiciel installé.
-
Un groupe de sécurité dans AD contenant tous vos serveurs WSUS.
-
Accès requis pour l’autorité de certificat pour générer des certificats.
-
Un certificat PKI fonctionnel est déjà dans le magasin de certificats personnels du serveur WSUS. Sinon, vous pouvez en créer un avec les étapes couvertes dans ce guide.
-
La possibilité de demander et d’obtenir un certificat PKI approprié pour le serveur WSUS auprès de votre Autorité de certificat Root Enterprise (CA).
-
Permissions complètes des rôles d’administrateur pour SCCM.
Après avoir parcouru les conditions préalables, procédons aux étapes pour configurer le point de mise à jour du logiciel pour utiliser SSL dans SCCM. Ce processus comprend la création d’un modèle de certificat de serveur Web pour WSUS, l’inscription du certificat sur le serveur SUP (WSUS) et enfin la configuration de SUP pour fonctionner en mode SSL. J’ai décomposé l’ensemble du processus en étapes individuelles, ce qui le rend facile à suivre.
Étape 1: Créer un modèle de certificat SSL pour SUP / WSUS
Pour activer la communication SSL pour les serveurs WSUS / SUP, un modèle de certificat doit être généré et émis au sein de l’autorité de certificat. Lancez les modèles de certificat de certificat et cliquez avec le bouton droit et sélectionnez Gérer.
Créer un modèle de certificat SSL pour SUP / WSUS
Dans la console des modèles de certificat, cliquez avec le bouton droit sur le serveur Web et sélectionnez le modèle en double.
Serveur Web - Modèle en double
Dans l’onglet Général du modèle de certificat, spécifiez le nom d’affichage du modèle et définissez la période de validité du certificat.
Configurer le nom et la validité du modèle
Dans l’onglet Compatibilité, assurez-vous que les sélections de compatibilité suivantes sont activées:
-
Autorité de certification: Windows Server 2003
-
Récipiendaire de certificat: Windows XP / Server 2003
Cliquez sur Appliquer.
Compatibilité des certificats SSL
Sélectionnez l’onglet Gestion de la demande et la boîte à cocher «Autoriser l’exportation de la touche privée».
Gestion de la demande de certificat
Dirigez-vous vers l’onglet Sécurité et ici, vous pouvez supprimer les autorisations d’inscription pour le groupe Admins Enterprise. Cliquez sur Appliquer lorsque vous apportez les modifications.
Configuration des autorisations de sécurité du certificat SSL SUP
Accédez à l’onglet Sécurité, cliquez sur Ajouter, sélectionnez le groupe associé aux serveurs WSUS / SUP et attribuez des autorisations à inscrire et à lire à ce groupe. Cliquez sur Appliquer et OK.
Fermez la console des modèles de certificat.
Configuration des autorisations d’accès au certificat SSL
Étape 2: émettez le modèle de certificat
Le modèle de certificat configuré pour SUP / WSUS à l’étape précédente est maintenant prêt à être émis. Il doit être émis avant de pouvoir être inscrit sur vos serveurs WSUS. Dans la console de l’autorité de certificat, cliquez avec le bouton droit sur les modèles de certificat et sélectionnez le modèle de certificat à émettre.
Émission Le modèle de certificat WSUS SUP
Sélectionnez maintenant votre modèle de certificat WSUS SSL que vous avez créé à l’étape 1. Cliquez sur OK.
Émission Le modèle de certificat WSUS SUP
Étape 3: Demandez et inscrivez le certificat SSL sur SUP / WSUS Server
Dans cette étape, je vais vous montrer comment demander le certificat SSL sur les serveurs exécutant des rôles WSUS / SUP. Connectez-vous au serveur WSUS / SUP et lancez la console des certificats en exécutant la commande CERTLM.MSC. Dans la console des certificats, accédez aux certificats personnels>. Cliquez avec le bouton droit et sélectionnez Demander un nouveau certificat.
Demander le certificat SSL sur le serveur SUP / WSUS
Nous allons maintenant passer par le processus d’inscription du certificat. Dans la fenêtre des certificats de demande, sélectionnez le certificat SSL que vous avez créé pour WSUS / SUP et cliquez sur plus d’informations sont nécessaires pour s’inscrire à ce certificat.
Sélectionner le certificat de serveur Web WSUS
Dans la fenêtre Propriétés du certificat, accédez à l’onglet Sujet. Dans la section Nom alternative, sélectionnez le type comme DNS et entrez le FQDN de votre serveur WSUS / SUP. Cliquez sur le bouton Ajouter pour voir les entrées ci-dessous DNS. Cliquez sur Appliquer.
Configurer le certificat de serveur Web WSUS
Passez à l’onglet Général et définissez la valeur sur un nom descriptif pour vous aider à identifier le certificat ultérieur. Cliquez sur OK et postulez.
Spécifiez le nom amical pour le certificat
Sélectionnez Inscrire puis terminez pour terminer l’inscription. Le certificat se trouve maintenant dans le magasin de certificats personnel du serveur WSUS.
INSCRIPTION CERTIFICAT SSL pour le serveur WSUS SUP
Étape 4: Liez le certificat SSL au site d’administration WSUS
Une fois que vous avez le certificat SSL dans le magasin de certificats personnel du serveur WSUS, l’étape suivante consiste à le lier au site d’administration WSUS dans IIS. Pour configurer les liaisons IIS pour WSUS, suivez les étapes ci-dessous.
Sur le serveur WSUS, Open Internet Information Services (IIS) Manager. Allez sur Sites> Administration WSUS. Sélectionnez Modifier les liaisons dans le menu Action ou en cliquant avec le bouton droit sur le site.
Ligner le certificat SSL au site d’administration WSUS
Dans la fenêtre de liaisons du site, sélectionnez HTTPS et cliquez sur Modifier. Dans le cadre de l’option Certificat SSL, choisissez le certificat SSL pour vous lier au site d’administration WSUS. Le nom amical du certificat est affiché dans le menu déroulant.
Sélectionnez OK lorsque vous avez terminé, puis près de quitter les liaisons du site.
Remarque: À ce stade, ne supprimez pas la liaison du site HTTP. WSUS utilise HTTP pour les fichiers de contenu de mise à jour.
Configurer les liaisons IIS pour WSUS
Étape 5: Configurez les services Web WSUS pour exiger SSL
Dans cette étape, nous activerons l’application SSL pour les services Web hébergés sur le serveur WSUS, garantissant que toutes les communications du service Web WSUS sont en toute sécurité transmises à l’aide de SSL.
Dans IIS Manager sur le serveur WSUS, accédez aux sites> Administration WSUS. Développez le site d’administration WSUS pour voir la liste des services Web et des répertoires virtuels pour WSUS.
Pour chacun des services Web WSUS ci-dessous, accédez aux paramètres SSL et activez l’option «require SSL».
-
Apiremoting30
-
ClientWebService
-
Dssauthwebservice
-
Serversyncwebservice
-
Simpleauthwebservice
Par exemple, sélectionnez le service Web ApireMoting30 et sélectionnez les paramètres SSL comme indiqué dans la capture d’écran ci-dessous.
Configurer les services Web WSUS pour exiger SSL
Sur la page Paramètres SSL, activez l’option SSL requise. Vérifiez que l’option Certificat client est définie pour ignorer. Sélectionnez Appliquer.
Configurer les services Web WSUS pour exiger SSL
Une fois que vous avez terminé la procédure ci-dessus pour tous les services Web, fermez la console d’administration WSUS.
Étape 6: Configurez le WSUS pour utiliser SSL
Après avoir configuré les services Web pour exiger SSL, nous allons désormais configurer les WSU pour utiliser SSL.
-
Sur le serveur WSUS, lancez l’invite de commande en tant qu’administrateur.
-
Modifiez le répertoire dans le dossier des outils pour WSUS:
CD" C: \ Program Files \ Update Services \ Tools " -
Configurez WSUS pour utiliser SSL avec la commande suivante (entrez le FQDN du serveur WSUS)
WsusUtil.exe configuressl WSUS_SERVER_FQDN
Copie
WsusUtil.exe configuressl WSUS\_SERVER\_FQDN
Après avoir exécuté la commande ci-dessus, notez que le WSUSUtil renvoie l’URL du serveur WSUS avec le numéro de port spécifié à la fin. Dans l’exemple ci-dessous, son 8531.
Configurez les WSU pour utiliser SSL
Étape 7: Vérifiez que la console WSUS peut se connecter à l’aide de SSL
La console WSUS se connecte via le service Web ApireMoting30. Dans cette étape, je vais démontrer comment confirmer la fonctionnalité de la console d’administration WSUS en établissant une connexion SSL au service Web ApireMoting30 du serveur WSUS via le port 8531.
Ouvrez la console WSUS et sélectionnez Action> Connectez-vous au serveur. Entrez le FQDN du serveur WSUS pour l’option Nom du serveur. Choisissez le numéro de port comme 8531. La couche d’utilisation Secure Sockets (SSL) pour se connecter à cette option de serveur est automatiquement activée lorsque 8531 (par défaut) ou 443 sont choisis.
Cliquez sur le bouton Connecter et vous devriez maintenant avoir accès aux WSU et à ses paramètres. Si vous voyez des erreurs ici, revenez à l’étape 4, 5, 6 et vérifiez si vous avez suivi correctement la procédure.
Vérifiez que la console WSUS peut se connecter à l’aide de SSL
Dans cette étape, nous vérifierons si le serveur de site peut synchroniser les mises à jour après que SUP soit défini sur SSL. Dans la console SCCM, accédez à la bibliothèque de logiciels> Présentation> Mises à jour logicielles> Toutes les mises à jour logicielles. Dans le ruban, sélectionnez Synchroniser les mises à jour du logiciel. Sélectionnez oui lorsqu’on vous demande si vous souhaitez lancer une synchronisation à l’échelle du site pour les mises à jour logicielles.
Point de mise à jour du logiciel SSL - Vérifiez que le serveur de site peut synchroniser les mises à jour
Ouvrez le wsyncmgr.log pour le site et vous devriez trouver les entrées similaires indiquées ci-dessous. Cela confirme que le serveur de site peut synchroniser correctement les mises à jour après la configuration du SUP pour utiliser SSL.
https://corpcm.prajwal.local:8531 SMS_WSUS_SYNC_MANAGERSynchronizing WSUS server corpcm.prajwal.localDone synchronizing WSUS Server corpcm.prajwal.local SMS_WSUS_SYNC_MANAGERSynchronizing SMS database with WSUS, default server is corpcm.prajwal.localSTATMSG: ID=6705 SEV=I LEV=M SOURCE="SMS Server" COMP="SMS_WSUS_SYNC_MANAGER"
Copie
https://corpcm.prajwal.local:8531 SMS\_WSUS\_SYNC\_MANAGER
Synchronizing WSUS server corpcm.prajwal.local
Done synchronizing WSUS Server corpcm.prajwal.local SMS\_WSUS\_SYNC\_MANAGER
Synchronizing SMS database with WSUS, default server is corpcm.prajwal.local
STATMSG: ID=6705 SEV=I LEV=M SOURCE="SMS Server" COMP="SMS\_WSUS\_SYNC\_MANAGER"
Point de mise à jour du logiciel Vérification
Une fois que WSUS est configuré pour utiliser TLS / SSL, vous devrez mettre à jour le point de mise à jour logiciel correspondant pour nécessiter SSL également. Pour ce faire, ouvrez la console Configuration Manager et accédez à Administration> Présentation> Configuration du site> Serveurs et rôles de système de site. Sélectionnez le serveur système de site installé avec le rôle du système de site de mise à jour du logiciel. À partir du ruban, choisissez les propriétés et activez l’option «Required SSL Communication à l’option WSUS Server».
Configurer le point de mise à jour du logiciel à utiliser SSL
Remarque: Si vous installez le rôle de point de mise à jour du logiciel sur un nouveau serveur, vous pouvez activer l’option de communication SSL pendant la configuration du rôle.
Le WCM.log enregistre ce qui suit après le SUP est défini pour fonctionner en mode SSL:
Configuration successful. Will wait for 1 minute for any subscription or proxy changes SMS_WSUS_CONFIGURATION_MANAGERSetting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
Copie
Configuration successful. Will wait for 1 minute for any subscription or proxy changes SMS\_WSUS\_CONFIGURATION\_MANAGER
Setting new configuration state to 2 (WSUS\_CONFIG\_SUCCESS)
Revoir WCM.Log pour confirmer SSL pour le point de mise à jour du logiciel
Lorsque vous modifiez le point de mise à jour du logiciel pour exiger SSL, les clients de Configuration Manager reçoivent l’URL WSUS mise à jour lorsqu’il fait une demande de localisation pour un point de mise à jour logiciel.
Les tests ci-dessous vérifieront si les clients font confiance au certificat du serveur WSUS et SimpleAuthWebService et le clientwebService pour WSUS fonctionnent correctement.
Ouvrez le PowerShell sur l’ordinateur client et exécutez un cycle de balayage de mise à jour logiciel à l’aide du script ci-dessous:
Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"
Copie
Invoke-WMIMethod
-
Namespace root\ccm
-
Class SMS\_CLIENT
-
Name TriggerSchedule
"{00000000-0000-0000-0000-000000000113}"
Passez en revue le wuahandler.log sur l’ordinateur client pour voir les entrées ci-dessous.
Enabling WUA Managed server policy to use server: https://corpcm.prajwal.local:8531
Copie
Enabling WUA Managed server policy to use server: https://corpcm.prajwal.local:8531
De plus, examinez le LocationServices.log pour vérifier que le client voit l’URL WSUS correcte:
LS Request CorrelationID {60D2E32F-807E-4D28-92E1-3180A73441DD} - WSUS Path='https://corpcm.prajwal.local:8531', Server='CORPCM.PRAJWAL.LOCAL', Version='4', LocalityEx='BOUNDARYGROUP', SUPFallbackIn='0'
Copie
LS Request CorrelationID {60D2E32F-807E-4D28-92E1-3180A73441DD} - WSUS Path='https://corpcm.prajwal.local:8531', Server='CORPCM.PRAJWAL.LOCAL', Version='4', LocalityEx='BOUNDARYGROUP', SUPFallbackIn='0'
a encore besoin d’aide?
Si vous avez besoin d’une aide supplémentaire sur l’article ci-dessus ou si vous souhaitez discuter d’autres problèmes techniques, consultez certaines de ces options.
Forums
Télégramme
Contactez-moi
- ️⃣ Lien source:
SUP Site System Role, déploier des mises à jour logicielles aux clients atteints de SCCM,
nécessite une communication SSL au serveur WSUS,
Wcm.log,
Forums
, Télégramme,
Contactez-moi
,