SCCM PKI Yapılandırması

Bu yazıda ortamınızda bulunan SCCM yapınızın tamamıyla HTTPS çalışmasını için gerekli olan işlemleri anlatmaya çalışacağım.

3 Adet Certificate Template oluşturmamız gerekiyor.

  1. Clients Certificate: Tüm SCCM ajanı yüklenecek bilgisayarlarda bu sertifika olmalı. Client/Server dağıtılması gerekli.
  2. Web Server Certificate: MP, DP, SUP gibi Site System rollerin olduğu sunuculara dağıtılması gerekli.
  3. WinPE Images: Opsiyonel. Ortamdaki tüm DP ve MP’ler HTTPS ise F12 OSD dağıtımı için gerekli.

Başlamadan önce ortamdaki tüm SCCM sunucularını bir grup altında toplamak faydalı olacaktır. Aşağıdakine benzer isimde bir gurup oluşturarak SCCM yapınızdaki MP/DP/SUP/Site Server gibi rollerin olduğu sunucuların bilgisayar hesaplarını bu guruba üye yapın.

 

  1. Clients Certificate Template Oluşturma Adımları:

Certification Authority konsolu açılır. Certificate Templates sağ tık Manage komutu tıklanır.

Açılan Templates listesinden “Workstation Authentication” a gelinir ve sağ tık “Duplicate Template” komutu seçilir.

Compatibility sekmesinde aşağıdaki resimlerdeki gibi ayarlamalar yapılır.

Template Display Name alanına istediğiniz gibi bir isim girebilirsiniz. Ben “SCCM Client Server Certificate” ismini vererek devam ediyorum. Üretilecek sertifikanın geçerlilik süresi de yine size kalmış ben 5 yıl olarak ilerleyeceğim

Security sekmesine gelinerek Domain Computers seçilerek Read, Enroll, Autoenroll hakları verilir.

Son olarak aşağıdaki ayar yapılarak “OK” butonuna basılır.

 

  1. IIS – Web Server Certificate Template Oluşturma Adımları:

Certification Authority konsolu açılır. Certificate Templates sağ tık Manage komutu tıklanır.

Açılan Templates listesinden “Web Server” a gelinir ve sağ tık “Duplicate Template” komutu seçilir.

Compatibility sekmesinde aşağıdaki resimlerdeki gibi ayarlamalar yapılır.

Template Display Name alanına istediğiniz gibi bir isim girebilirsiniz. Ben “SCCM Web Server Certificate” ismini vererek devam ediyorum. Üretilecek sertifikanın geçerlilik süresi de yine size kalmış ben 5 yıl olarak ilerleyeceğim.

Security sekmesine gelinerek SCCM Sunucusunun Computer Objesi seçilerek Read, Enroll, hakları verilir.

NOT: Ortamınızda PKI üzerinden erişim sağlamak istediğiniz birden fazla MP, DP vbg sunucularınız var ise, AD üzerinde bir Security Group oluşturarak bu sunucuların Computer objelerini bu guruba üye yapınız ve aşağıdaki ekranda o gurubu gösteriniz.

Son olarak aşağıdaki ayar yapılarak “OK” butonuna basılır.

Özellikle İnternet Client olarak kullanacaksanız aşağıdaki alanı Supply in the request şeklinde de bırakabilirsiniz.

 

  1. DP – WinPE Images Certificate Template Oluşturma Adımları:

Certification Authority konsolu açılır. Certificate Templates sağ tık Manage komutu tıklanır.

Açılan Templates listesinden “Workstation Authentication” a gelinir ve sağ tık “Duplicate Template” komutu seçilir.

Compatibility sekmesinde aşağıdaki resimlerdeki gibi ayarlamalar yapılır.

Template Display Name alanına istediğiniz gibi bir isim girebilirsiniz. Ben “SCCM WinPE Certificate” ismini vererek devam ediyorum. Üretilecek sertifikanın geçerlilik süresi de yine size kalmış ben 5 yıl olarak ilerleyeceğim.

Request Handling sekmesine gelinerek “Allow private key to be exported” kutucuğu işaretlenir. Server 2008 R2 CA kullananlar Minimum Key Size olarak 2048 seçmeliler

Security sekmesine gelinerek SCCM Sunucusunun Computer Objesi seçilerek Read, Enroll, hakları verilir.

NOT: Ortamınızda PKI üzerinden erişim sağlamak istediğiniz birden fazla MP, DP vbg sunucularınız var ise, AD üzerinde bir Security Group oluşturarak bu sunucuların Computer objelerini bu guruba üye yapınız ve aşağıdaki ekranda o gurubu gösteriniz.

Son olarak aşağıdaki ayar yapılarak “OK” butonuna basılır.

Aşağıdaki resimde de görüldüğü gibi Template oluşturma adımları tamamlandı artık dağıtım adımlarına geçebiliriz.

Sertifikaların Deployment Adımları

Certification Authority konsolu açılır. Certificate Templates sağ tık New > Certificate Template to Issue komutu tıklanır.

Oluşturduğumuz 3 template seçilir ve OK butonuna basılır.

Görünüm aşağıdaki gibidir.

Client sertifikasını dağıtmak için yeni bir GPO oluşturuyoruz. İsteyenler var olan bir GPO’da kullanabilirler.

Oluşturduğumuz GPO ya sağ tık Edit diyerek içine giriyoruz.

Aşağıdaki “Renew… “kutucuğunu da işaretliye bilirsiniz.

GPO hazır, “Link an Existing GPO” komutu ile sertifikalı iletişim kurulması istenen bilgisayarların olduğu bir OU ya eklenir. Ben en tepeden ekliyorum

 

Client Öncesi

Sonrası

SCCM Server Öncesi

SCCM Server Sonrası

Daha sonra aldığımız sertifikası IIS Manager üzerinden seçiyoruz.

Sıra SCCM konsolu üzerinden MP rolüne HTTPS çalışacağını söyleyeme geldi.

HTTPS için aşağıdaki ayar yapılır. OK tuşunan basıldıktan sonra MPsetup.log açılır ve süreç takip edilir. Sonrasında da rolün sağlıklı çalışıp çalışmadığı MPControl.log dan takip edilir.

MP Test URL e girildiğinde hata mesajı alınacaktır. MpControl.log da hata yoksa bu kontrol gerekli değil ama yine de bakmak isteyenler için çözüm için DP sertifikasını SCCM sunucusuna yüklüyoruz. Sonra kaldırabilirsiniz amacımız TEST etmek

MP Test URL: https://sccm/sms_mp/.sms_aut?mplist

Sonrasında MP test sayfası düzgün olarak açılacaktır. Test sonrası yüklediğiniz sertifikayı silebilirsiniz.

 

Sırada Site ayarını HTTPS yapmak var.

Aşağıda HTTPS only seçeneğini de seçebilirsiniz.

Bu işlemlerden sonra client yüklü bir bilgisayarda görünüm PKI olarak değişecektir.

Takip için aşağıdaki log’lar takip edilebilir.

Öncesi

Sonrası

Sunucuda MPControl.log

DP için gerekli ayarlar:

İlk olarak sertifikamızı export ediyoruz.

    

Sonrasında DP rol özelliklerine gelerek export ettiğimiz sertifikayı gösteriyoruz.

DP’nin HTTPS olarak paket dağıtığını görmek için bir client üzerinde paket inerken datatransferservice.log dan takip yapabilirsiniz.

SUP rolü olanlarda WSUS için gerekli işlemler:

 

GPO ile WSUS adresi dağıtıyorsanız düzenleme yapmayı unutmayın.

Kaynak
https://blogs.technet.microsoft.com/configmgrdogs/2015/01/21/configmgr-2012-r2-certificate-requirements-and-https-configuration/

https://blogs.technet.microsoft.com/configurationmgr/2013/12/11/a-closer-look-at-internet-based-client-management-in-configmgr-2012/

https://blogs.technet.microsoft.com/jchalfant/prerequisites-for-internet-based-client-management-ibcm-in-configuration-manager/

https://www.systemcenterdudes.com/internet-based-client-management/

Bu yazının kalıcı bağlantısı http://www.sertactopal.com/sccm-pki-yapilandirmasi

1 yorum

    • Niyazi Aygün on 10 Mayıs 2020 at 23:44

    Eline sağlık. Belki bize de yarar hocam:)

Bir cevap yazın

E-Posta adresiniz yayınlanmayacaktır.