Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как настроить поддержку HTTPS узлов подключенного кэша для бизнеса и кэша для образовательных учреждений.
Обзор
В выпуске общедоступной версии microsoft Connected Cache for Enterprise организации теперь могут настраивать узлы кэша для доставки содержимого по протоколу HTTPS. Это улучшение позволяет подключенным кэшам поддерживать безопасную доставку приложений Win32, управляемых Intune, и впервые содержимое Microsoft Teams, для которого требуется транспорт ПО HTTPS. Все остальные типы контента будут по-прежнему доставляться по протоколу HTTP.
По мере того как все больше служб Майкрософт и сторонних издателей внедряют модели доставки только ПО HTTPS, включение HTTPS на узле кэша обеспечивает постоянную совместимость и оптимальную производительность. Без поддержки HTTPS клиенты, запрашивающие безопасные URL-адреса, обходят подключенный кэш и откатятся к доставке содержимого через облачные сети доставки содержимого (CDN), что приводит к увеличению использования пропускной способности и снижению эффективности кэширования.
Чтобы включить доставку ПО HTTPS, администраторы должны создать запрос подписи сертификата (CSR) с главного компьютера, подписать его с помощью доверенного центра сертификации (ЦС) и импортировать подписанный сертификат обратно на хост-компьютер. На следующих страницах приведены инструкции по настройке и скрипты для сред Windows и Linux, чтобы упростить этот процесс.
Преимущества включения поддержки HTTPS
Включение поддержки HTTPS на узле Подключенного кэша гарантирует, что ваша организация будет соответствовать изменяющимся требованиям к доставке содержимого Майкрософт, а также получить преимущества от повышенной безопасности и производительности. Основные преимущества:
Доступ к содержимому Microsoft Teams. Содержимое Microsoft Teams доступно только по протоколу HTTPS. Без поддержки HTTPS подключенный кэш не может кэшировать или доставить это содержимое, что приводит к прямому скачиванию из облака.
Продолжающаяся доставка управляемых Intune приложений Win32: Microsoft Intune скоро будет принудительно применять доставку только ПО HTTPS для всех управляемых приложений Win32. Узлы кэша без поддержки HTTPS будут обходить стороной, а клиенты будут возвращаться к доставке CDN. Дата принудительного применения — TBD, но после установки клиенты будут уведомлены заранее и получат достаточно времени для адаптации.
Снижение потребления пропускной способности и повышение эффективности затрат. Благодаря локальному кэшированию содержимого HTTPS подключенный кэш сводит к минимуму зависимость от облачных сетей CDN, уменьшая затраты на исходящий трафик и сохраняя пропускную способность сети, что особенно важно в средах с ограниченной пропускной способностью.
Улучшенная безопасность и соответствие требованиям. ПРОТОКОЛ HTTPS обеспечивает зашифрованную доставку содержимого с проверкой подлинности, в соответствии с корпоративными политиками безопасности и нормативными требованиями. Он защищает от незаконного изменения, подслушивания и олицетворения.
Простая резервная поддержка и поддержка двух протоколов. Подключенный кэш поддерживает доставку по протоколам HTTP и HTTPS. Если HTTPS не настроен или завершается сбоем, клиенты автоматически возвращаются к доставке CDN. Эта возможность с двойным протоколом обеспечивает непрерывный доступ к содержимому, не влияя на производительность загрузки или одноранговую доставку (P2P) с помощью оптимизации доставки (DO).
От поддержки только HTTP до HTTPS
Ранее, если клиент запрашивал содержимое через URL-адрес HTTPS, подключенный кэш не мог обработать запрос, так как он не поддерживал обработку сертификатов TLS или прослушивал порт 443. В результате клиент немедленно обходит кэш и извлекает содержимое непосредственно из сети CDN.
Хотя подключенный кэш ранее обеспечивал безопасную доставку с помощью таких механизмов, как проверка хэша и усиление защиты контейнеров, эти методы не соответствовали требованиям издателей, переходя на доставку только по ПРОТОКОЛУ HTTPS. В результате подключенный кэш теперь поддерживает протокол HTTPS для обеспечения совместимости с изменяющимися стандартами издателя и обеспечения постоянного доступа как к существующим, так и к новым типам контента.
Важно.
Microsoft Intune скоро будет принудительно применять доставку только по ПРОТОКОЛу HTTPS (дата ТБД) для всех управляемых приложений Win32.
Чтобы продолжить доставку содержимого в подключенном кэше для Intune, все клиенты Intune должны завершить настройку HTTPS на узлах кэша до этой даты.
Клиенты, использующие Configuration Manager (SCCM) или гибридные среды, будут следовать другому процессу. Дополнительные рекомендации по этим сценариям будут опубликованы в ближайшее время.
Настройка сертификата TLS
Чтобы установить безопасное HTTPS-подключение, подключенный кэш должен предоставить действительный сертификат TLS для клиентских устройств. Вместо создания и распространения сертификатов внутри организации или использования самозаверяющих сертификатов, которые представляют угрозу безопасности и эксплуатации, подключенный кэш использует модель на основе CSR по следующим причинам:
Безопасность и доверие. Метод CSR позволяет подключенного кэша локально создать пару открытого и закрытого ключей и импортировать сертификат, подписанный доверенным центром сертификации (ЦС). Отсрочка подписи ЦС для клиента гарантирует, что сертификат может быть проверен клиентскими устройствами с помощью предустановленных хранилищ доверия ЦС.
Совместимость с предприятиями. Многие организации уже управляют собственной инфраструктурой PKI. Модель CSR позволяет ИТ-администраторам подписывать сертификаты с помощью имеющихся доверенных ЦС, обеспечивая беспроблемную интеграцию с корпоративными политиками безопасности.
Предотвращение раскрытия закрытого ключа. Создавая пару ключей на узле кэша и не экспортируя закрытый ключ, модель CSR гарантирует, что конфиденциальный криптографический материал остается безопасным и локальным для узла кэша.
Обслуживание сертификатов TLS
Сертификаты TLS, используемые узлами подключенного кэша Майкрософт, требуют постоянного обслуживания, чтобы обеспечить бесперебойную безопасную доставку содержимого. Это включает в себя мониторинг срока действия сертификатов, продление сертификатов с истекающим сроком действия, а также отзыв или отключение сертификатов при необходимости.
Продление сертификатов с истекающим сроком действия
Чтобы обновить сертификат, вам не нужно повторно создавать CSR (шаг 1). Рекомендуется повторно подписать существующий CSR (шаг 2) и импортировать результирующий сертификат с помощью команды import (шаг 3). Если процесс подписывания можно автоматизировать, создайте скрипт, который регулярно подписывает и импортирует.
Отключение поддержки HTTPS
Если доставка по протоколу HTTPS больше не требуется или сертификат отозван, выполните предоставленный скрипт отключения на компьютере узла Подключенного кэша.
Скрипт удалит конфигурацию HTTPS в контейнере, но не удалит сертификат, пару ключей или CSR из узла кэша.
Это действие возвращает подключенный кэш к доставке только ПО HTTP. Содержимое, для которого требуется протокол HTTPS (например, Microsoft Teams, Intune приложения Win32), больше не будет кэшироваться и будет возвращаться к доставке CDN.
Политика хранения сертификатов
- Активные сертификаты хранятся в течение срока их действия.
- Неактивные сертификаты (с истекшим сроком действия или отзывом) хранятся в течение 18 месяцев после деактивации в целях аудита и соответствия требованиям.
Эта политика соответствует внутренним стандартам безопасности и конфиденциальности Корпорации Майкрософт и обеспечивает возможность отслеживания использования сертификатов в корпоративных развертываниях.
Будущие улучшения
Мониторинг состояния сертификата
Подключенный кэш обеспечивает видимость всех активных и неактивных сертификатов TLS через портал Azure. Каждая запись сертификата включает в себя:
- Доменное имя
- Выдающий центр сертификации (ЦС)
- Даты выпуска и окончания срока действия
- Идентификатор отпечатка
Администраторы должны регулярно просматривать этот список, чтобы убедиться, что сертификаты остаются действительными и доверенными. Подключенный кэш будет отображать оповещения, когда срок действия сертификата приближается.
Автоматизация подписи сертификатов
Хотя автоматизация может показаться идеальной, подключенный кэш пока не может безопасно подписывать сертификаты от имени предприятия из-за следующих ограничений:
Управление учетными данными. Для автоматизации подписывания сертификатов потребуется подключенный кэш для хранения учетных данных и управления ими для доступа к корпоративным или общедоступным ЦС. Это сопряжено со значительными рисками безопасности, особенно в связи с тем, что подключенный кэш выполняется в контейнерной среде Linux.
Различные корпоративные модели PKI. Предприятия используют широкий спектр конфигураций ЦС, включая локальные, облачные и гибридные модели. Для автоматизации подписывания требуется, чтобы подключенный кэш поддерживал все варианты, что непрактично и подвержено ошибкам.
Принцип безопасности с наименьшими привилегиями. Делегирование подписи ИТ-администратору гарантирует, что только авторизованный персонал может утверждать и распространять сертификаты, уменьшая вероятность атаки.
Дальнейшие действия
Чтобы включить поддержку HTTPS на узле Microsoft Connected Cache, следуйте инструкциям в соответствующем руководстве по настройке в зависимости от среды узла. В этих руководствах описано, как создать запрос на подпись сертификата (CSR), подписать его в доверенном центре сертификации (ЦС) и импортировать подписанный сертификат обратно в подключенный кэш.
Чтобы настроить поддержку HTTPS на хост-компьютере Linux , см. статью
Чтобы настроить поддержку HTTPS на хост-компьютере Windows , см. раздел
- Руководство по интерфейсу командной строки или прокси-серверу: скоро.