Поддержка Intel* vPro

Поддержка Intel* vPro Сертификаты
Содержание
  1. В роутере нет parent domain
  2. Для генерации набора идентификаторов комплексной обработки intel vpro выполните следующие действия:
  3. Для установки пароля intel vpro выполните следующие действия:
  4. Замечания по использованию параметров переназначения ide
  5. Инициализация amt
  6. Информация о продукте и производительности
  7. Использование команд управления питанием intel vpro
  8. Использование статических ip-адресов с устройствами intel vpro
  9. Использование экспортированных идентификаторов комплексной обработки на новых устройствах intel vpro
  10. Как работает инициализация amt через интернет
  11. Настройка scep-сервера для автоматического получения amt сертификатов | pro vpro
  12. Обзор поддержки intel vpro
  13. Параметры управления питанием intel vpro
  14. Получение и установка сертификата настройки клиента intel
  15. Управление устройствами intel vpro
  16. Управление устройствами с агентами управления и без них
  17. Экспорт идентификаторов комплексной обработки для использования с устройством usb
  18. Экспорт набора идентификаторов комплексной обработки для использования с устройством usb

В роутере нет parent domain

Второй шаг для инициализации через интернет (“Parent Domain” и другие вариации его названия в разных роутерах) требует наличия возможности задать так называемое значение DHCP Option 15. Некоторые роутеры (обычно старые и/или дешёвые) такого не могут (хотя это не нечто “необычное”, а весьма примитивное и часто “появляется” после обновления прошивки роутера). В таком случае придётся внести данное значение “вручную”. Это можно сделать многими способами:

  • с помощью USB-флешки (так называемый USB-provisioning)
  • вручную, зайдя в MEBx и введя в поле PKI DNS-suffix: “vpro.by” (без кавычек)

Инициализация флешкой заслуживает отдельной статьи (и не одной), потому пока остановлюсь на рекомендации “поработать ручками”.

Для генерации набора идентификаторов комплексной обработки
intel vpro выполните следующие действия:

  1. Щелкните Конфигурация > Параметры Intel
    vPro > Генерация идентификаторов
    (Configure > Intel
    vPro options > ID Generation).
  2. Введите число генерируемых идентификаторов (обычно
    это число устройств, планируемых для комплексной обработки).
  3. Если для идентификаторов нужно использование другого
    префикса, введите его в поле Префикс PID (PID prefix). Этот
    префикс может содержать только символы алфавита, введенные на
    верхнем регистре, и цифры из кодовой таблицы ASCII. Длина префикса
    не может превышать 7 символов.
  4. Введите имя набора для идентификации группы
    сгенерированных идентификаторов (необязательно).
  5. Щелкните Сгенерировать идентификаторы
    (Generate IDs).
  6. После создания идентификаторов выберите параметр
    Печать списка идентификаторов (Print ID list) для распечатки
    списка идентификаторов. (Будут распечатаны только отображенные в
    настоящий момент идентификаторы). Откроется диалоговое окно печати
    Windows. Выберите принтер и нажмите кнопку Печать.
  7. Для просмотра всех ранее созданных идентификаторов
    выберите Показать все (Show all) в раскрывающемся списке
    Просмотр идентификаторов набора (View batch IDs).
  8. Для просмотра одного набора из созданных
    идентификаторов в раскрывающемся списке выберите Просмотр
    идентификаторов набора
    (View batch IDs).

Ключи комплексной обработки хранятся в базе данных для
дальнейшего использования при комплексной обработке других
устройств Intel vPro. После выполнения комплексной обработки
устройств и использования ключей комплексной обработки отображается
страница Генерация идентификаторов Intel vPro (Generate
Intel vPro IDs), на которой использованные идентификаторы показаны
с затенением, что упрощает контроль их использования.

Префикс идентификатора PID добавляется для удобства определения
идентификаторов, но его использование необязательно. Рекомендуется
использовать от 0 до 4 символов; максимальная длина префикса — 7
символов.

Необходимо указать имя для идентификации набора ключей
аутентификации. Это должно быть описательное имя, которое указывает
на принадлежность идентификаторов к устройствам. Например, можно
сгенерировать наборы для каждого подразделения внутри компании и
назвать их:

“Производство”, “Маркетинг”, “Финансы” и т. д.
Если вы в дальнейшем хотите просмотреть сгенерированные
идентификаторы, введите имя набора и нажмите Просмотр
идентификаторов набора (View batch IDs) для просмотра
идентификаторов только из этого набора.

Для установки пароля intel vpro выполните следующие
действия:

  1. В главном сервере щелкните Конфигурация
    > Параметры Intel vPro > Общая конфигурация

    (Configure > Intel vPro options > General
    configuration).
  2. В разделе Настройка и конфигурация (Setup and
    Configuration) введите надежный пароль и подтвердите его.
  3. Если у вас уже есть управляемые устройства Intel vPro
    и вы хотите использовать тот же самый пароль конфигурации для этих
    устройств, выберите функцию Синхронизировать пароль
    (Synchronize this password).
  4. Если у вас используется среда конфигурации с высокой
    степенью безопасности и вы предпочитаете не использовать режим TLS
    при настройке новых устройств, выберите функцию Использовать
    режим связи без TLS
    (Use non-TLS communications) (рекомендуется
    использовать режим TLS).
  5. Нажмите OK.

Этот новый пароль необходимо ввести перед созданием набора
идентификаторов комплексной обработки.

Замечания по использованию параметров переназначения ide

При использовании параметров переназначения IDE файлы образа
дискеты должны иметь формат .img, а файлы образа компакт-диска —
формат .iso. Для некоторых BIOS необходимо, чтобы образ
компакт-диска находился на жестком диске.

Intel vPro обычно хранит все последние настройки IDE-R, но
приложение Management
Suite очищает их через 45 секунд, поэтому при следующей
загрузке функция IDE-R не будет запущена. Сеанс IDE-R на устройстве
Intel vPro длится 6 часов или до тех пор, пока он не будет закрыт с
консоли Management
Suite. Все операции IDE-R, продолжающиеся более 6 часов,
будут прерваны.

ПРИМЕЧАНИЕ: В
некоторых ситуациях процесс загрузки IDE-R может превысить время
ожидания на консоли последовательного интерфейса через локальную
сеть (SOL), в то время как процесс загрузки по-прежнему
продолжается.

Если инициализация загрузочного образа и отправка
данных на консоль SOL занимают слишком много времени, то консоль
SOL прекращает взаимодействие, и связь с клавиатурой теряется. Это
происходит, когда используемые для загрузки носители имеют большое
время ответа, и инициализация занимает более 60 секунд (это
максимальное значение времени ожидания).

Инициализация amt

Любая версия Intel AMT требует трёх вещей:

  1. Intel AMT “должна быть” (на плате, в компьютере-ноутбуке-планшете-итп), т.е. чипсет должен иметь её поддержку вообще (см. список здесь на сайте).
  2. Intel AMT должна быть включена (не запрещена в BIOS, перемычками и пр.)
  3. Intel AMT должна быть проинициализирована.

Первые два пункта достаточно очевидны, но про них нужно помнить и не путать Intel MEI и Intel AMT – первое есть на всех современных чипсетах, а второе, лишь на тех, что “vPro supported”.

Что касается инициализации, то в терминологии Intel с этим тоже путаница. Обычно это подразумевает термин Provisioning, а последующая “настройка” обозначается как Configuring. Однако есть ещё и Setup и, собственно Initialization и прочие вариации на данную тему – всё это имеет неоднозначную трактовку и в разных документах (самой же Intel) подразумевает разные вещи.

И в данной статье мы рассмотрим первое – инициализацию, то бишь перевод компьютера с поддержкой Intel AMT из состояния “не сконфигурирован” (так пишется в интеловском агенте, показывающем состояние AMT в Windows – что как раз хорошо отражает упомянутую выше путаницу) в состояние “сконфигурирован”.

Информация о продукте и производительности

1

Intel не контролирует и не проверяет сторонние данные. Для оценки точности следует обращаться к другим источникам информации.

2

Результаты получены с помощью расчетов или прогнозов.

4

По результатам измерений рабочего процесса в Microsoft Office 365 для процессора Intel® Core™ vPro® i7-1185G7 11-го поколения по сравнению с процессором Intel® Core™ vPro® i7-8650U 8-го поколения.

5

В тонких и легких ПК на базе Windows.

6

По результатам измерений рабочего процесса в приложении PC Mark 10 для процессора Intel® Core™ vPro® i7-1185G7 11-го поколения по сравнению с процессором Intel® Core™ vPro® i7-8650U 8-го поколения.

8

По результатам измерения рабочего процесса редактирования видео. Процессор Intel® Core™ vPro® i7-1185G7 11-го поколения по сравнению с процессором Intel® Core™ vPro® i7-8650U 8-го поколения.

9

По результатам измерения производительности и рабочего процесса совместной работы. Процессор Intel® Core™ vPro® i7-1185G7 11-го поколения по сравнению с AMD Ryzen 7 PRO 4750U.

10

По результатам измерений при выполнении рабочего процесса в Microsoft Office 365. Процессор Intel® Core™ vPro® i7-1185G7 11-го поколения по сравнению с AMD Ryzen 7 PRO 4750U.

11

По результатам теста SYSmark 25 на основании общей оценки. Intel® Core™ vPro® i5-11500 11-го поколения и AMD Ryzen 7 PRO 4750G.

12

По результатам измерений при выполнении рабочего процесса в Microsoft Office 365. Intel® Core™ vPro® i5-11500 11-го поколения и AMD Ryzen 7 PRO 4750G.

16

«Total Economic Impact™ платформы Intel® vPro™», исследование, проведенное компанией Forrester Consulting в январе 2021 года по поручению корпорации Intel с участием 416 ИТ-руководителей организаций, в которых используются платформы Intel® vPro™, включая США, Великобританию, Германию, Японию и Китай. 90% респондентов ответили «согласен» или «полностью согласен» с этим утверждением. Читать все исследование. Полученные результаты могут отличаться от приведенных. Применительно к этим данным сделано два предположения для упрощения анализа и объяснения: 1) Предполагается, что организация в целом использует ноутбуки на 100%. Это помогает упростить необходимость выполнения дополнительных действий по подсчету типов устройств и расходов, которые читатели могут сделать при анализе собственного бизнеса; 2) Предполагается, что организация в целом не демонстрирует рост во избежание соотнесения органического роста с ростом показателей, которые относятся к vPro, или сложного объяснения по вычитанию этих показателей роста из окупаемости инвестиций конкретно в платформу Intel® vPro™. Полученные результаты могут отличаться от приведенных.

Использование команд управления питанием intel vpro

  1. В списке Все устройства (All devices) щелкните
    правой кнопкой мыши устройство Intel vPro и выберите Параметры
    Intel vPro > Диспетчер удаленной загрузки Intel vPro

    (Intel vPro Options > Intel vPro Remote Boot Manager).
  2. Выберите команду управления питанием.
  3. Если выбрана команда Перезагрузка (Reboot),
    выберите параметр загрузки.
  4. Если вы выбираете метод загрузки с переназначением
    IDE, укажите дисковод для дискет или компакт-дисков или файл
    образа.
  5. Если сеанс IDE-R все еще открыт, и вам нужно закрыть
    его, щелкните Закрыть сеанс IDE-R (Close IDE-R
    session).
  6. Щелкните Отправить (Send) для выдачи команды
    управления питанием или выберите Закрыть (Close).

Использование статических ip-адресов с
устройствами intel vpro

Поскольку устройства Intel vPro состоят из двух компонентов,
каждому из которых назначается IP-адрес (микросхема Intel vPro и
операционная система устройства), в списке обнаруженных устройств
могут потенциально присутствовать две записи для одного устройства
Intel vPro. Это происходит только в том случае, если пользователь
использует статический IP-адрес вместо службы DHCP.

Для использования статических IP-адресов с устройствами Intel
vPro необходимо настроить микропрограмму устройства Intel vPro на
использование ее собственного MAC-адреса. (Для получения инструкций
по повторной установке микропрограммы и ее правильной настройке
обратитесь к представителю компании Intel.)

После выполнения настройки MAC-адрес, IP-адрес и имя узла
устройства Intel vPro будут отличаться от аналогичных параметров
операционной системы устройства. Для правильного управления
устройствами Intel vPro необходимо использовать следующие настройки
для DHCP и статических IP-адресов:

Если комплексная обработка машины Intel vPro 2.x осуществляется
в корпоративном режиме, то единственная возможность связи с ней —
это передача пакета приветствия “hello” на сервер настройки и
конфигурирования. При управлении машиной с помощью программного
обеспечения LANDesk
функции Intel vPro могут работать на этой машине как обычные
операции. Что пользователю не следует делать, так это пытаться
обнаружить и управлять IP-адресом операционной системы, так как в
этом случае у него будет две записи, представляющие один и тот же
компьютер.

Если необходимо установить агенты LANDesk, нельзя выполнить их
принудительную отправку, поскольку единственным IP-адресом в базе
данных является IP-адрес Intel vPro, а утилите принудительной
отправки необходим адрес операционной системы.

Перед тем как выполнить извлечение агентов, рекомендуется
изменить настройку утилиты службы конфигурации.

  1. Выберите Пуск > Все программы > LANDesk >
    Служба конфигурации LANDesk
    (LANDesk Configure Services)
  2. На вкладке Инвентаризация выберите
    Идентификаторы устройств для управления повторяющимися
    записями.
  3. В списке атрибутов разверните элемент
    Информация AMT (AMT Information).
  4. Перейдите к атрибуту AMT GUID в списке
    Атрибуты идентификации (Identity Attributes).

    Это позволит использовать AMT GUID в качестве одного из атрибутов,
    который может быть использован для уникальной идентификации
    компьютера.

Если после изменения этой настройки результаты сканирования
инвентаризации управляемого устройства Intel vPro импортируются в
базу данных, служба инвентаризации сопоставляет Intel AMT GUID
устройства, который уже присутствует в базе данных, с информацией
операционной системы в файле сканирования.

Использование экспортированных идентификаторов комплексной
обработки на новых устройствах intel vpro

  1. Выполните экспорт набора идентификаторов комплексной
    обработки (как описано выше) и сохраните файл setup.bin в корневой
    каталог устройства USB.
  2. Подключите устройство USB к каждому новому устройству
    Intel vPro и перезагрузите его.

После загрузки устройства выполняется обращение к файлу
setup.bin и получение доступной пары идентификаторов комплексной
обработки (PID и PPS), которые будут использоваться в процессе
комплексной обработки. Использованная пара идентификаторов
комплексной обработки помечается, поэтому ее нельзя будет
использовать для другого устройства. Следующее устройство, которое
проходит комплексную обработку, получает следующую доступную пару
идентификаторов.

Как работает инициализация amt через интернет

Результатом “запуска инициализации AMT” становится специальный так называемый Hello-пакет, который AMT-компьютер отсылает на “Provision Server”. Адрес “инициализационного сервера” он “высчитывает” как “provisionserver” “Parent Domain”, т.е. в нашем случае это provisionserver.my-sertif.ru.

Проверив все эти параметры (сертификаты для АМТ3 , PID/PSK-ключи для АМТ2) на валидность, AMT-компьютер “соглашается” на свою инициализацию и принимает конфигурационные данные с сервера, расположенного в интернете (в частности, это облачный сервис от Amazon). Т.к. такое соединение для роутера входящее (на 16993-й порт для инициализации и 16992 для конфигурирования) – требуется пробросить данные порты на АМТ-компьютер в вашей подсети.

При выполнении всех этих условий – АМТ-компьютер благополучно проинициализируется где-то в течении минуты (зависит от соединения). Если попытка проинициализироваться по какой-то причине не получится – Hello-пакет будет слаться с некоторой периодичностью в течении некоторого времени (варьируется, обычно это 6 часов, но у некоторых ОЕМ-вариантов от 255 часов до бесконечности).

Настройка scep-сервера для автоматического получения amt сертификатов | pro vpro

Если у вас возникнет серьёзная потребность в написании собственного ПО для АМТ, вы обязательно столкнётесь с обслуживанием сертификатов – в первую очередь это автоматизация их получения. Потому что, как бы это ни было удобно, использовать Manageability Director для такой цели (именно автоматическое получение) – не получится. Intel SCS во многом решает эту задачу, но, повторюсь, если зайдёт речь именно о своём ПО – код SCS, начиная с версии 8.0, закрыт, кроме того, SCS страшно громоздок и негибок, не говоря уже про нелюбовь к линуксу.

Собственно, такая же задача – “автополучение сертификатов” – стоит среди главных для того же MDM и любой другой сферы, связанной с шифрованием посредством “привычных” сертификатов. Если по-простому, то для какого-то устройства, которое нуждается в сертификате, должна быть возможность отправить запрос по http/https  и получить в ответ сертификат, выписанный от имени нашего CA.

Получение сертификата по SCEP

Такую задачу решает SCEP (Simple Certificate Enrollment Protocol) сервер. В версии от микрософт (MSCEP) она реализуется с помощью NDES (Network Device Enrollment Service) сервиса. Далее опишу настройку SCEP для выдачи AMT-сертификатов. (При чём не только для TLS-шифрования, но и для инициализации/управления, что пригодится нам после, при рассмотрении работы AMT7 , поддерживающих HostBasedSetup, где как раз такие и требуются).

Про сертификаты:  Зачем нужен SSL-сертификат? - Раздел помощи - SpaceWeb

Как обычно, при настройке MS-сервисов, я не акцентирую внимание на подробностях их работы – это другая тема. Считаю правильным сделать “пошаговую инструкцию”, чтобы по картинкам любой мог это же повторить, и останавливаюсь подробней лишь на важных и проблемных моментах.

В “полной” версии MSCEP предполагает наличие отдельного сервера с домен-контроллером, отдельного для СА и отдельного для SCEP (NDES) – итого 3 шт.

Поддержка Intel* vPro

Однако я исхожу из предположения, что ПО предполагает условно “малый бизнес” (Small Business), где количество/стоимость обслуживания виртуалок для этого играет значение, потому опишу настройку всего этого на одной виртуалке.

DC CA NDES

То есть с DC СА SCEP в одном флаконе.

В моём случае она поднимается на Amazon EC2, достаточно варианта с 1.7Гб памяти (по опыту нужно от 1Гб, использовать самые “бюджетные” виртуалки с 640Мб крайне не рекомендуется – глюки с получением сертификатов крайне многовероятны).

Поставив домен и СА (см. руководство из прошлой части) приступаем к установке NDES (т.е. собственно, SCEP-сервера).

DC CA

Сначала создадим юзеров (в домене):

  • админа SCEP
  • юзера из-под которого будет запускаться сервис SCEP (NDES)
  • Device-админа, который будет иметь права на получение сертификата “со стороны устройства” (по простому – через веб-интерфейс)

Add new user

Я обзываю их SCEPadmin, SCEPservice и DeviceAdmin.

New users

SCEPadmin добавляем в группу “Administrators”, SCEPservice в группу “IIS_IUSRS”.

Add user to group

Далее добавляем ещё одну роль для CA:

Add role to CA

Ставим галку напротив NDES:

NDES install

На следующем шаге прописываем нашего пользователя с правами “IIS_IUSRS”, из-под которого будет трудиться NDES.

NDES install User Account

Наличие группы “IIS_IUSRS” у данного юзера (SCEPservice ) принципиально, иначе получите ошибку 0x80070529:

NDES install User Account - error 0x80070529

Тут заполняем, что хотим (не принципиально):

NDES install RA Information

На следующей можно ничего не трогать.

NDES install Cryptography

Проверяем и запускаем установку:

NDES Confirmation

После окончания установки, если у вас до этого уже была открыта консоль с шаблонами – её нужно обновить, чтобы отобразились свежедобавленные в результате шаблоны. Для нас важен будет, появившийся после установки NDES – шаблон “CEP Encryption“.

Шаблоны NDES - CEP Encryption

Добавляем SCEP-админа (SCEPadmin) для “CEP Encryption“:

Шаблоны NDES - добавляем SCEPadmin к CEP Encryption

И даём ему права на “Enroll“:

Шаблоны NDES - SCEPadmin - Enroll

Далее аналогично для шаблона “Exchange Enrollment Agent (Offline request)” – добавляем “Enroll” для SCEPadmin:

Шаблоны NDES - SCEPadmin - Enroll - Exchange Enrollment Agent (Offline request)

Далее настраиваем админу SCEP права на добавление шаблонов в СА:

CA properties

Ставлю все галки в закладке “Security“:

CA properties - Manage CA

И, наконец, добавляем SCEP-админа в “Administrators” и “Enterprise Admins”:

SCEPadmin - Administrators и Enterprise Admins

Настраиваем пользователя, из-под которого запускается NDES, в моём случае это SCEPservice. Ранее мы его уже добавили в группу “IIS_IUSRS”. Однако подразумевается именно локальная группа, потому, из-за того, что мы делаем это “прямо на домене” (где “всё в одном” – DC CA SCEP), придётся добавить SCEPservice в группу “Administrators”.

Иначе (если  не добавить SCEPservice в администраторы) после SCEP-ApplicationPool просто не стартанёт (будем получать ошибку 503 – “Service Unavailable“), т.к. у данного пользователя не будет прав на вход в систему.

The identity of application pool SCEP is invalid. The user name or password that is specified for the identity may be incorrect, or the user may not have batch logon rights.

Далее, ещё SCEPservice нужны права на запрос сертификатов из СА:

SCEPservice CA Properties

Кроме этого ему требуются “Read” и “Enroll” для шаблона, с помощью которого мы будем отдавать сертификаты. По умолчанию, после установки NDES, это шаблон “IPSec (Offline request)“. Поэтому мы настроим всё нужное для него, а после сделаем на базе оного шаблон для Intel AMT.

Итак, для шаблона “IPSec (Offline request)” ставим SCEPservice права на “Read” и “Enroll“:

SCEPservice - IPSec (Offline request)

Наконец, добавляем SPN для SCEPservice. Для этого выполняем в командной строке:

setspn -a SCEPservice/scs.my-sertif.ruscs
(в вашем случае имя сервиса и домен прописываем своё)

SCEPservice setspn

Для DeviceAdmin-а, аналогично SCEPservice, добавляем права на “Enroll” для “IPSec (Offline request)“:

DeviceAdmin IPSec (Offline request)

Настройка аккаунтов закончена, теперь на базе “IPSec (Offline request)” сделаем шаблон для Intel AMT.

Шаблон SCEP для Intel AMT

Делаем дубликат “IPSec (Offline request)“:

Duplicate IPSec (Offline request)

Выбираем 2003:

2003

Я обзываю его “AMTinitTLS” – он будет и для инициализации (пригодится для AMT7 ) и для TLS.

AMTinitTLS

В названии посоветую не использовать пробелов/подчёркиваний, чтобы после не спутать имя и отображаемое имя шаблона.

Я минимальный размер ключа с дефолтных 2048 понижаю до 1024 (AMT поддерживает 10242048):

AMTinitTLS key 1024

Добавляем галку “Microsoft Strong Cryptographic Provider“:

AMTinitTLS CSP - Microsoft Strong Cryptographic Provider

Проверяем/ставим “Supply in the request” в “Subject Name“:

AMTinitTLS Supply request

Проверяем/ставим “Read” и “Enroll” для SCEPservice в закладке “Security“:

AMTinitTLS Security

Добавляем в “Extensions” политики “Client Authentication” и “Server Authentication“:

AMTinitTLS Extensions

Вышеописанные шаги для шаблона AMT мы уже делали при настройке TLS-сертификатов для Intel SCS. “Client Authentication” и “Server Authentication” – это “обычные” политики для SSL-сертификатов. Сейчас же добавим ещё и “необычных”, специфичных именно для Intel AMT.

Настройка OID, специфичных для Intel AMT

На “Add Application Policy” жмём “New” и в поле OID вводим 2.16.840.1.113741.1.2.3 (предварительно очистив это поле от того, что там по умолчанию). Это политика, необходимая для инициализации AMT, потому обзываю её, например, “AMT init”:

AMTinit - 2.16.840.1.113741.1.2.3

Аналогично повторяем и вводим 2.16.840.1.113741.1.2.1 – требуемая политика для удалённого доступа, называю “AMT remote access”:

AMT remote access - 2.16.840.1.113741.1.2.1

И для локального доступа 2.16.840.1.113741.1.2.2 – “AMT local access”:

AMT local access - 2.16.840.1.113741.1.2.2

В результате получим следующий набор политик:

AMT политики

Для “красоты” можно удалить политику IPSec – останутся все те, что требуются для работы Intel AMT.

AMT политики только

Применяем все изменения и получаем новый шаблон.

Новый шаблон - AMTinitTLS

Добавляем “AMTinitTLS” в шаблоны СА:

Добавляем шаблон AMTinitTLSв CA

Рестартим СА для публикации новодобавленного шаблона:

Рестарт CA

Шаблоны на месте, приступаем к следующей стадии.

Существует много всяких разных способов защиты от того, чтобы враги не получали наши сертификаты. Для этого много разных навороченных механизмов может быть реализовано, например, предоставление устройством истекающего сертификата в качестве “пароля”, взамен ему выдаётся новый. Подобные схемы крайне сложны, для нашего случая (напомню, подразумевается условный Small Business) – настроим простую-понятную схему “с паролем”.

Однако и тут сложности – по дефолту пароль (который проверяется при запросе сертификата) одноразовый, т.е. он меняется после выписывания каждого сертификата. Такие сложности ни к чему, переделаем на постоянный пароль. Для этого придётся лезть в реестр.

Ищем ветку “HKEY_LOCAL_MACHINESoftwareMicrosoftCryptographyMSCEP“:

UseSinglePassword 0

Меняем на единичку:

UseSinglePassword 1

Видим, что в реестре стоит дефолтный шаблон – “IPSECIntermediateOffline“:

MSCEP - IPSECIntermediateOffline

Однако мы добавили в СА и хотим выдавать свой, а не дефолтный, потому меняю его (все три поля) на “AMTinitTLS” (имя шаблона, выше нами сделанного):

Реестр - AMTinitTLS

Далее нужно добавить возможность изменять данную ветку реестра пользователю, из-под которого стартует NDES (у меня это SCEPservice).

MSCEP permissions

Для этого даём ему Full Control:

MSCEP permissions - Full Control

Ну и последний штрих – настраиваем IIS. Для этого в свойствах “Application Pool” – “SCEP” жмём “Advanced Settings“:

Про сертификаты:  Датчик угарного газа ДЗ-1-СО купить в Санкт-Петербурге: цены в интернет-магазине ОВЕН-ПРОМ

IIS Application Pool - SCEP - Advanced Settings

Меняем “Load User Profile” с дефолтного “False” на “True“:

IIS Application Pool - SCEP - Advanced Settings - Load User Profile

Перезагружаем IIS командой iisreset и заходим по адресу http://192.168.0.197/CertSrv/mscep_admin/ (тут, конечно, у каждого свой адрес/IP) и вводим логин-пароль DeviceAdmin-а:

DeviceAdmin login

Наконец, получаем долгожданный результат:

Network Device Enrollment Service allows you to obtain certificates for routers or other network devices using the Simple Certificate Enrollment Protocol (SCEP).

Мы получили сгенерированный постоянный пароль (Enrollment Challenge Password), которым можно пользоваться для автоматического получения сертификатов с помощью HTTP и HTTPS (настроим в следующей части) запросов.

В общем, SCEP-сервер настроен и готов к работе.

Обзор поддержки intel vpro

Management Suite
поддерживает устройства, в которых используется технология Inte
vPro — аппаратная и микропрограммная технология, обеспечивающая
дистанционное управление и защиту устройств. Технология Intel vPro
предполагает использование внеполосного (OOB) взаимодействия для
доступа к устройствам независимо от состояния операционной системы
и режима подачи питания устройства.

В этом продукте термин “Intel vPro” относится к технологиям,
используемым на настольных и мобильных компьютерах с поддержкой
Intel vPro. Этот продукт также поддерживает устройства с более
ранними версиями технологии Intel Active Management Technology
(Intel AMT).

В приведенной ниже таблице перечислены функции Intel vPro,
поддерживаемые в данном продукте в различных версиях Intel
vPro.

*Профиль беспроводного доступа необходим для беспроводного
управления портативными компьютерами с поддержкой Intel Centrino
2.5. Для портативных компьютеров с поддержкой Intel Centrino 2.6
профиль беспроводного доступа требуется только для использования
функций последовательного интерфейса через ЛС и перенаправления
IDE; другие функции беспроводного управления могут использоваться
независимо от наличия или отсутствия профиля беспроводного доступа
на портативном компьютере.

LANDesk Management
Suite включает следующие функции для управления устройствами
Intel vPro:

Параметры управления питанием
intel vpro

Management Suite
содержит команды управления энергопотреблением устройств Intel
vPro. Эти параметры можно использовать даже в случае отсутствия
реакции операционной системы устройства, если устройство подключено
к сети и находится в режиме ожидания.

Когда приложение Management
Suite инициирует такую команду, в некоторых случаях не
представляется возможным проверить поддержку такой команды
оборудованием. Некоторые устройства с Intel vPro могут не
поддерживать все функции управления питанием (например, устройство
может поддерживать перезагрузку IDE-R с компакт-диска, но не
поддерживать эту команду с дискеты).

Если команда управления
питанием не работает на каком-либо устройстве, см. документацию к
этому устройству. Если команды управления питанием работают
неправильно, попробуйте использовать обновления встроенного
программного обеспечения и BIOS, предоставляемые компанией
Intel.

При выдаче команды включения питания устройства Intel vPro
приложение Management
Suite сначала отправляет команду пробуждения Intel vPro.
Если эта команда не выполнена, приложение отправляет устройству
обычную команду “Wake on LAN”.

Можно просто включать или выключать питание устройства, а можно
перезагружать его, указав при этом параметры перезагрузки.
Параметры описаны в приведенной ниже таблице.

Получение и установка сертификата настройки клиента intel

На каждом сервере настройки и конфигурации необходим сертификат
настройки клиента Intel. Сертификат действителен для одного
пространства имен в одном домене, поэтому, если главный сервер
используется в нескольких пространствах имен внутри домена, то
необходимо приобрести отдельный сертификат для каждого пространства
имен.

Приобретать сертификат следует у надежного поставщика
сертификатов. Сертификат должен быть классом поддержки. Ниже
приведены поставщики сертификатов для продуктов LANDesk на
следующих устройствах.

ПРИМЕЧАНИЕ: Перед
покупкой сертификата проверьте документацию поставщика, а также
информацию о том, какие сертификаты поддерживаются вашим
устройством.

При покупке сертификата необходимо предоставить файл CSR
(certificate signing request — запрос на подпись сертификата). Этот
файл генерируется для вашего продукта LANDesk вместе с файлом
закрытого ключа. После получения от поставщика файлов сертификата
необходимо сохранить файл закрытого ключа в каталоге, где находятся
файл общего открытого ключа и полученный от поставщика файл
сертификата. Ниже приведено описание этой процедуры.

Управление устройствами intel
vpro

Когда устройство Intel vPro добавлено в базу данных главного
сервера, им можно управлять несколькими способами, даже если в
устройстве не установлен агент LANDesk. (См. раздел Поиск устройств Intel AMT для получения информации об
обнаружении устройств и добавлении их в базу данных главного
сервера).

В следующей таблице перечислены параметры управления, доступные
для устройств, на которых имеется только Intel vPro, в сравнении с
устройствами, на которых имеется Intel vPro и установленный агент
управления Management
Suite.

Управление устройствами с агентами управления и без них

Если устройство поддерживает технологию Intel vPro, то некоторые
функции управления доступны даже в том случае, если в устройстве не
установлен агент LANDesk. Если устройства подключены
к сети и находятся в режиме ожидания, то их можно обнаружить и
включить в базу данных для того, чтобы ими можно было управлять из
других устройств сети.

Если устройство поддерживает Intel vPro, но в нем не установлен
агент управления, его можно обнаружить, добавить в базу данных
инвентаризации и отобразить в списке Мои устройства (My
devices). Для устройств с поддержкой Intel vPro доступны следующие
функции управления:

Другие функции управления Management Suite доступны только
при наличии на устройстве установленного агента управления.
Дополнительную информацию о функциях управления см. в разделе
Управление устройствами Intel vPro.

Экспорт идентификаторов комплексной обработки для использования
с устройством usb

Management Suite
генерирует идентификаторы комплексной обработки (пары идентификатор
PID/ ключ PPS), которые используются для комплексной обработки
новых устройств Intel vPro. Можно напечатать список сгенерированных
идентификаторов и ввести их вручную при комплексной обработке
каждого устройства.

Кроме того, можно экспортировать идентификаторы
в файл ключей setup.bin, сохранить этот файл на устройстве USB, а
затем использовать это устройство USB для комплексной обработки
устройств. Это снижает количество ошибок при комплексной обработке,
поскольку пользователю не нужно вводить идентификаторы для каждого
устройства вручную.

Для нормального выполнения этого процесса необходимо
использовать устройство USB с форматом FAT-16.

Создается файл setup.bin, имеющий специальный формат файла
ключей, разработанный компанией Intel. При осуществлении
комплексной обработки нового устройства Intel vPro пользователь
подключает к нему устройство USB и выполняет перезагрузку. Во время
перезагрузки пара идентификаторов комплексной обработки (PID и PPS)
из файла setup.bin записывается в BIOS Intel AMT устройства.

Экспорт набора идентификаторов комплексной обработки для
использования с устройством usb

  1. Щелкните Конфигурация > Параметры Intel
    vPro > Импорт и экспорт
    (Configure > Intel vPro options
    > Import/Export).
  2. Выберите Экспорт идентификаторов AMT в файл
    setup.bin
    (Export AMT IDs to setup.bin file).
  3. Для устройств Intel vPro 2.5 или более поздних версий
    введите пароль, который используется для доступа к экрану
    конфигурации Intel ME.
  4. В текстовом поле Количество идентификаторов
    введите количество экспортируемых идентификаторов.
    В этом поле необходимо ввести как минимум число “1”. Максимально
    возможно число — это количество доступных идентификаторов,
    указанное рядом с функцией Экспорт идентификаторов AMT в файл
    setup.bin
    (Export AMT IDs to setup.bin file).
  5. Укажите местоположение файла setup.bin. Нажмите
    кнопку Обзор (Browse) и выберите устройство и путь для
    сохранения файла.
    Можно сохранить файл на любое устройство, а затем скопировать его
    на устройство USB, или просто указать местоположение устройства
    USB, если оно подключено к главному серверу. Чтобы файл setup.bin
    можно было использовать для комплексной обработки, его необходимо
    сохранить в корневой каталог устройства USB.
  6. Нажмите Применить (Apply).
    Диалоговое окно остается открытым, пока не будет нажата кнопка
    Закрыть (Close).

ПРИМЕЧАНИЕ:
Создаваемые идентификаторы отображаются на странице Генерация
идентификаторов Intel vPro (Generate Intel vPro IDs) вместе с
другими созданными ранее идентификаторами.

Оцените статью
Мой сертификат
Добавить комментарий