Freigeben über


Konfigurieren des Richtlinienmoduls für die Verwendung eines neuen Clientzertifikats in Configuration Manager

 

Betrifft: System Center 2012 Configuration Manager SP2, System Center 2012 R2 Configuration Manager, System Center 2012 R2 Configuration Manager SP1

Auf Servern, auf denen das Configuration Manager-Richtlinienmodul mit dem Rollendienst „Registrierungsdienst für Netzwerkgeräte“ ausgeführt wird, wird in System Center 2012 Configuration Manager ein Clientzertifikat für die Authentifizierung des Richtlinienmoduls gegenüber dem Standortsystemserver für den Zertifikatregistrierungspunkt verwendet. In der Regel ist ein Clientauthentifizierungszertifikat ein Jahr lang gültig. Erneuern Sie das Zertifikat vor dessen Ablauf, aktualisieren Sie die Registrierung des neuen Zertifikats, und führen Sie einen Neustart des Webservers durch, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird.

System_CAPS_noteHinweis

Falls das Zertifikat bereits abgelaufen ist, finden Sie in der Datei "NDESPlugin.log" auf dem Server, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird, die Meldung FEHLER (HTTP-Anforderung <Fingerabdruck> konnte nicht gesendet werden. Fehler 12037. Die Angabe <Fingerabdruck> in der Fehlermeldung wird durch einen Fingerabdruck des abgelaufenen Zertifikats ersetzt.

Zertifikat erneuern:

Nach der Bereitstellung des neuen Zertifikats auf dem Server, auf dem der Registrierungsdienst für Netzwerkgeräte und das Configuration Manager-Richtlinienmodul ausgeführt werden, gehen Sie wie folgt vor, um den Server für die Verwendung des neuen Zertifikats zu konfigurieren.

So konfigurieren Sie das Richtlinienmodul für die Verwendung des neuen Clientzertifikats

  1. Öffnen Sie auf dem Server, auf dem der Registrierungsdienst für Netzwerkgeräte und das Configuration Manager-Richtlinienmodul ausgeführt werden, den Registrierungs-Editor, und ersetzen Sie den Fingerabdruck des alten Zertifikats durch den des neuen. Verwenden Sie hierzu den folgenden Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP\Modules\NDESPolicy\NDESCertThumbprint.

    System_CAPS_tipTipp

    Zur Identifizierung des Fingerabdrucks des neuen Zertifikats bestimmen Sie mithilfe des Snap-Ins "Zertifikate" das Zertifikat im Computerspeicher. Klicken Sie dann mit der rechten Maustaste auf das Zertifikat, und wählen Sie Eigenschaften aus. Klicken Sie auf Zertifikat anzeigen, dann auf die Registerkarte Details, und wählen Sie Fingerabdruck aus. Anschließend wird die Hexadezimalzeichenfolge des Zertifikatfingerabdrucks angezeigt, die Sie kopieren können.

  2. Führen Sie einen Neustart der Dienste für den Webserver nach einer der folgenden Methoden durch:

    1. Aus dem Internetinformationsdienste-Manager: Navigieren Sie zum Webserverknoten in der Struktur. Klicken Sie im Bereich Aktionen auf Neu starten.

    2. Von der Befehlszeile aus: Geben Sie iisreset/restart ein, und drücken Sie die EINGABETASTE.

    Weitere Informationen finden Sie in der Windows Server-Bibliothek auf Technet unter Start or Stop the Web Server (IIS 8) (Starten oder Beenden des Webservers).

Sie können überprüfen, ob das neue Zertifikat vom Richtlinienmodul verwendet wird, indem Sie die Datei „NDESPlugin.log“ auf dem Server, auf dem der Registrierungsdienst für Netzwerkgeräte ausgeführt wird, auf folgenden Eintrag hin durchsuchen: INFO("NDES thumbprint is <Fingerabdruck>.", wszBuffer);