Aktualizacja certyfikatu serwera na serwerze zarządzania bez zakłócania łączności z klientem
Program
Symantec Endpoint Protection Manager
uwierzytelnia swoją komunikację z klientami Symantec Endpoint Protection
przy użyciu certyfikatu. Certyfikat ten podpisuje cyfrowo pliki zasad oraz pakiety instalacyjne pobierane z serwera. Klienty przechowują kopię certyfikatu w pamięci podręcznej na liście serwera zarządzania. Jeśli certyfikat jest uszkodzony lub nieprawidłowy, klienty nie mogą komunikować się z serwerem. W razie wyłączenia bezpiecznej komunikacji klienty nadal mogą komunikować się z serwerem, ale nie uwierzytelniają komunikacji przychodzącej od serwera zarządzania.
Bezpieczną komunikację wyłącza się w celu aktualizacji certyfikatu w następujących sytuacjach:
- Lokacja z pojedynczą instancjąSymantec Endpoint Protection Manager
- Lokacja z co najmniej jedną instancjąSymantec Endpoint Protection Manager, jeśli nie można włączyć przełączania awaryjnego ani równoważenia obciążenia
Jeśli certyfikat jest uszkodzony, ale wciąż ważny, jako najlepszą praktykę zaleca się przeprowadzenie odzyskiwania.
Gdy po zaktualizowaniu certyfikatu klienty zgłoszą się, aby go otrzymać, należy ponownie włączyć bezpieczną komunikację.
W przypadku aktualizacji certyfikatu w lokacji, w której znajduje się kilka serwerów zarządzania oraz stosowane jest przełączanie awaryjne i równoważenie obciążenia, certyfikat aktualizuje się na liście serwerów zarządzania. W procesie przełączania awaryjnego i równoważenia obciążenia klient otrzymuje zaktualizowaną listę serwerów zarządzania wraz z nowym certyfikatem.
- Aby zaktualizować certyfikat serwera na serwerze zarządzania bez zakłócania łączności z klientem, w konsoli programu kliknijZasady > Składniki zasad > Listy serwerów zarządzania.
- W obszarzeZadania, kliknijKopiuj listę, a następnie kliknijWklej listę.
- Kliknij dwukrotnie kopię listy, aby ją edytować, a następnie wprowadź następujące zmiany:
- KliknijUżyj protokołu HTTP.
- W przypadku każdego adresu serwera w obszarzeSerwery zarządzaniakliknij polecenieEdytuj, a następnieDostosuj port HTTPS.Pozostaw domyślną wartość 8014. Jeśli korzystasz z portu niestandardowego, wprowadź go tutaj.
- Kliknij przyciskOK, a następnie ponownie kliknij przyciskOK.
- Kliknij prawym przyciskiem myszy kopię listy, a następnie kliknijPrzypisz.
- W konsoli kliknij pozycjęKlienci > Zasady > Ustawienia ogólne.
- Na karcieUstawienia zabezpieczeńusuń zaznaczenie opcjiWłącz między serwerem zarządzania a klientami bezpieczną komunikację z uwierzytelnianiem za pomocą certyfikatów cyfrowych, a następnie kliknij przyciskOK.
- Po wprowadzeniu tej zmiany dla wszystkich grup odczekaj co najmniej trzy cykle pulsu, zanim przejdziesz do kroku 9.To ustawienie należy skonfigurować tylko w przypadku grup, które nie dziedziczą ustawień z grupy nadrzędnej.
- Zaktualizuj certyfikat serwera.
- Kliknij przyciskOK.Aby ponownie włączyć ustawienia oryginalne, odczekaj co najmniej trzy cykle pulsu, a następnie zaznacz ponownie opcjęWłącz między serwerem zarządzania a klientami bezpieczną komunikację z uwierzytelnianiem za pomocą certyfikatów cyfrowychi ponownie przypisz oryginalną listę serwerów zarządzania do swoich grup.
- Aby zaktualizować certyfikat serwera w lokacji z wieloma serwerami zarządzania bez zakłócania łączności z klientem, z poziomu konsoli sprawdź, czy klienty są skonfigurowane na potrzeby równoważenia obciążenia lub przełączania awaryjnego do co najmniej jednej innej instancjiSymantec Endpoint Protection Manager.Jeśli nie można włączyć równoważenia obciążenia ani przełączania awaryjnego, skorzystaj z procedury dla lokacji z jednym serwerem zarządzania, aby najpierw wyłączyć, a następnie włączyć bezpieczną komunikację.Ze względu na zmianę w module komunikacji, w wersji 14.2.x klienta nie można użyć tej metody do aktualizacji certyfikatu serwera.Aby uniknąć zakłócania komunikacji z tymi klientami, należy użyć procedury lokacji z jednym serwerem zarządzania dla tych wersji klienta, nawet dla lokacji z wieloma serwerami zarządzania.
- Zaktualizuj certyfikat w programieSymantec Endpoint Protection Manager.
- Odczekaj co najmniej trzy cykle pulsu, a następnie zaktualizuj certyfikat serwera w następnej instancjiSymantec Endpoint Protection Managerw lokacji.
- Użytkownicy przebywający poza biurem lub na urlopie/zwolnieniu lekarskim mogą nie otrzymać tych aktualizacji, ponieważ ich urządzenie będzie pozbawione dostępu do sieci. Wiele instytucji stosuje przełączanie awaryjne przez 30 lub więcej dni, aby objąć zasięgiem jak najwięcej urządzeń niepodłączonych do sieci. Warto zachować jedną instancjęSymantec Endpoint Protection Managerdziałającą przez 90 dni ze starym certyfikatem, aby uniknąć wykluczenia użytkowników przebywających poza biurem.