Für die Verteilung von Drittanbieter-Updates hat Microsoft den SCUP 2011 (System Center Updates Publisher) im Portfolio. Die folgenden Schritte machen ausschließlich Sinn bei der Verwendung von System Center Essentials 2010 oder System Center Cofiguration Manager bis Version 2012 R2. Der SCUP 2011 funktioniert nicht mit WSUS alleine und wird auch so nicht lizenziert. In den folgenden Teilen beschreibe ich die notwendigen Schritte bis zum Veröffentlichen der Updates am WSUS, wo diese aber nicht sichtbar werden. SCE 2010 und ConfigMgr 2012 R2 werden (noch) nicht beschrieben.
Installation von SCUP 2011 vorbereiten – Schritte:
- Zertifikatsvorlage für Code Signing konfigurieren
- Haimann SCUP Code Signing-Zertifikat anfordern
- SCUP_CodeSigning-Zertifikat am WSUS-Server importieren
- Gruppenrichtlinie für die Verteilung des SCUP_CodeSigning-Zertifikats konfigurieren
- Gruppenrichtlinie Windows Updates konfigurieren
- Auf CLIENT004 die Verteilung des Zertifikats überprüfen
Zertifikatsvorlage für Code Signing konfigurieren
- Als Administrator an SERVER01 anmelden
- Server Manager > Local Server > Tools > Certification Authority
- Haimann Root CA erweitern
- Certificate Templates rechts anklicken und im Kontextmenü Manage anklicken
- Im Detailbereich die Zertifikatsvorlage Code Signing rechts anklicken und im Kontextmenü Duplicate Template anklicken
- Properties of New Template
- Reiter General
- Reiter Request Handling
- Reiter Subject Name
- Reiter Security
- Certificate Templates Console schließen
- In der Certification Authority-Konsole Certificate Templates rechts anklicken und im Kontextmenü New > Certificate Template to Issue anklicken
- Enable Certificate Template
- Certification Authority-Konsole schließen
- Von SERVER01 abmelden
Haimann SCUP Code Signing-Zertifikat anfordern
- Als Administrator an SERVER02 anmelden
- MMC als Administrator starten
- Das Certificate-Snap-in für My user account hinzufügen
- Certificates – Current User erweitern
- Den Ordner Personal rechts anklicken und im Kontextmenü All Tasks > Request New Certificate… anklicken
- Certificate Enrollment
- Das erstellte Zertifikat rechts anklicken und im Kontextmenü All Tasks > Export… anklicken
- Certificate Export Wizard
- Das Zertifikat nach D:\Sourcen\SCUP_CodeSigning.cer ohne Key exportieren
- Alle Fenster schließen
SCUP_CodeSigning-Zertifikat am WSUS-Server importieren
- Folgende Schritte auf SERVER02 durchführen
- MMC als Administrator starten
- Certificates-Snap-in für Computer account hinzufügen
- Certificates (Local Computer) erweitern
- Trusted Publishers rechts anklicken und im Kontextmenü All Tasks > Import… anklicken
- Certificate Import Wizard
- MMC schließen
Gruppenrichtlinie für die Verteilung des SCUP_CodeSigning-Zertifikats konfigurieren
- Folgende Schritte auf SERVER02 durchführen
- Server Manager > Local Server > Tools > Group Policy Management
- haimann.local > Group Policy Objects erweitern
- GPO Computer Standard Settings rechts anklicken und im Kontextmenü Edit… anklicken
- Computer Configuration\Policies\Windows Settings\Security Settings\Public Key Policies erweitern
- Trusted Publishers rechts anklicken und im Kontextmenü Import… anklicken
- Certificate Import Wizard
- Das Zertifikat unter Trusted Publishers
Gruppenrichtlinie Windows Updates konfigurieren
- Computer Configuration\Policies\Administrative Templates\Windows Components erweitern
- Windows Update anklicken
- Allow signed updates from an intranet Microsoft update service location aktivieren > OK
- Group Policy Management Editor schließen
- Group Policy Management schließen
Auf CLIENT004 die Verteilung des Zertifikats überprüfen
- Als Markus an CLIENT004 anmelden
- MMC als Administrator starten
- Das Zertifikate-Snap-In für Computerkonto hinzufügen
- Zertifikate\Vertrauenswürdige Herausgeber erweitern
- Zertifikate anklicken
- Alle Fenster schließen
gibt es so eine tolle Anleitung auch für SCUP 2017 und SCCM 2016 ????
Nein, leider. Die Zeit spielt seit Windows 10 nicht mehr mit…