SCCM BitLocker Management: Adım Adım Rehber

BitLocker, Microsoft’un sunduğu güvenli disk şifreleme aracı olarak, kurumsal veri güvenliğini sağlamak için kritik bir öneme sahiptir. Bu teknoloji, hem dizüstü bilgisayarlar hem de masaüstü cihazlarda yetkisiz erişimleri önlemek için tasarlanmıştır. System Center Configuration Manager (SCCM) üzerinden BitLocker yönetimi, büyük ölçekte cihazları merkezi olarak yönetme yeteneği sunarak BT ekiplerine esneklik ve kontrol sağlar.

Bu rehberde, SCCM ile BitLocker yönetiminin nasıl yapılandırılacağını ve etkin bir şekilde kullanılabileceğini adım adım inceleyeceğiz.

Dikkat Edilmesi Gerekenler ve Ön Gereksinimler

  1. Configuration Manager Sürümü:
    • İşlem yapmak için en az Configuration Manager 1910 sürümünün yüklü olması gerekmekte. Tavsiye edilen sürüm ise 2002.
    • Kullanılan ajan yazılımının güncel olması şarttır.
  2. Management Point (MP) Yapılandırması:
    • 1910 sürümünde MP rolünün HTTPS olarak çalışması zorunludur. PKI sertifikaları doğru şekilde yapılandırılmalı.
    • 2002 sürümünde HTTPS zorunluluğu yok ancak IIS üzerinden bir sertifika alınması gerekmektedir.
  3. Desteklenen İşletim Sistemleri:
    • Yalnızca Microsoft tarafından desteklenen Windows 10 ve Windows 8.1 işletim sistemleriyle uyumludur.
  4. TPM ve BIOS Gereksinimleri:
    • TPM 1.2 ve TPM 2.0 için farklı gereksinimler mevcuttur:
      • TPM 2.0 varsa UEFI BIOS ve GPT disk zorunludur.
      • TPM 1.2 varsa Legacy BIOS ve MBR disk kullanılabilir.
    • TPM olmayan cihazlar için şifreleme parola ile yapılabilir.
  5. Sertifika Gereksinimleri:
    • MP sunucusu için Web Server sertifikası oluşturulmalı.
    • Sertifikalar, MP sunucusunun Computer Objesine atanarak yetkilendirilmelidir.
    • Sertifikalar doğru şekilde IIS üzerinde tanıtılmalıdır.
  6. Microsoft ASP.NET MVC 4.0 Yüklemesi:
    • Bitlocker işlemi için MP sunucusuna ASP.NET MVC 4.0 yazılımı yüklenmelidir.
  7. BitLocker Recovery Anahtar Yönetimi:
    • Recovery anahtarları Configuration Manager SQL veri tabanında saklanır.
    • Plain Text ya da şifreli olarak saklanabilir. Şifreleme tercih edilirse ek sertifika oluşturulması gerekir.
  8. Portal Yükleme Script’i:
    • MBAMWebSiteInstaller.ps1 script’i çalıştırılmadan önce AD üzerinde gerekli gruplar oluşturulmalıdır:
      • BitlockerHelpDeskAdmins: Her kullanıcı için recovery anahtarı alabilir.
      • BitlockerHelpDeskUsers: Sadece kendi anahtarını alabilir.
      • BitlockerReportsUsers: Raporlara erişim yetkisi.
  9. Policy Yapılandırması:
    • Şifreleme politikası oluşturulurken aşağıdaki sürücüler için ayrı ayarlar yapılabilir:
      • İşletim Sistemi Diskleri (Operating System Drives)
      • Sabit Diskler (Fixed Drives)
      • Harici Diskler (Removable Drives)
    • Şifreleme algoritmaları (AES, XTS-AES) doğru seçilmeli.
  10. TPM ve PIN Yönetimi:
    • TPM ve PIN kombinasyonu seçildiğinde kullanıcı PIN belirlemeden işlem başlamaz.
    • TPM olmayan cihazlarda parola kullanılarak şifreleme yapılabilir.
  11. Disk Yapılandırması:
    • Şifreleme yapılacak disklerde en az 2 bölüm bulunmalıdır (350MB Recovery Partition ve C sürücüsü).
  12. Compliance ve Monitoring:
    • Sistem, politikaların uyumluluğunu denetler. Uyumlu olmayan cihazlarda işlem başlatılır.
    • Log dosyaları (örn. BitlockerManagementHandler.log) ve Event Viewer üzerinden süreç izlenebilir.
  13. Kurtarma Anahtarına Erişim:
    • Recovery Key, Self-Service Portal veya Help Desk Admin kullanıcıları üzerinden alınabilir.
    • Self-Service Portal erişimi için doğru yetkilendirme yapılmalıdır.
  14. Performans Etkisi:
    • Veri tabanı şifrelemesi büyük ortamlarda %25 performans kaybına neden olabilir.
  15. Dokümantasyon ve Kaynaklar:
    • Süreçlerin her adımı detaylı dokümantasyona dayalıdır ve Microsoft kaynakları (docs.microsoft.com) kullanılmalıdır.

Öneriler:

Bu ön gereksinimlerin yerine getirilmesi, SCCM BitLocker yönetiminin doğru bir şekilde kurulması ve işlevselliğini sağlamak için kritik bir adımdır. Şimdi kurulum ve yönetim adımlarına geçebiliriz.

Hadi Başyalaım!

SCCM Konsolunda Giriş Yapın:

Features (Özellikler) Sekmesine Geçiş:

BitLocker Management Özelliğini Seçin:

Özelliği Etkinleştirme:

Onay Penceresini Doğrulayın:

BitLocker Management Özelliğinin Aktif Edilmesi:

SCCM İçin Özel Sertifika Şablonu Oluşturma

1. Sertifika Şablonları Konsolunu Açın:

2. Mevcut Şablonu Kopyalayarak Yeni Şablon Oluşturun:

3. Yeni Şablon Özelliklerini Yapılandırın:

4. Güvenlik İzinlerini Yapılandırın:

5. Yeni Şablonu CA’da Etkinleştirin:

SCCM İçin Sertifika İstemek ve IIS Yapılandırması

1. Sertifika Talebi

  1. Konsol Root’a Gidin:
    • Certificates (Local Computer) altında Personal > Certificates dizinine gidin.
  2. Yeni Sertifika İsteği Oluşturun:
    • Certificates üzerine sağ tıklayın.
    • All Tasks > Request New Certificate seçeneğini seçin.
  3. Sertifika Şablonunu Seçin:
    • Active Directory Enrollment Policy altında, oluşturduğunuz SCCM şablonunu seçin.
    • Details seçeneğine tıklayın ve ek yapılandırmaları kontrol edin.
  4. Konu Adı ve Alternatif Adlar Ekleyin:
    • Certificate Properties penceresinde:
      • Subject Name: Tam bilgisayar adını (Full DN) belirtin.
      • Alternative Name: DNS adlarını (örneğin, SCCM1, SCCM1.contoso.com) ekleyin.
    • Apply ve ardından OK tıklayın.
  5. Sertifikayı Kaydedin:
    • Enroll (Kayıt) butonuna tıklayın ve işlemi tamamlayın.
    • Sertifika, Personal > Certificates altında görünecektir.

2. IIS Üzerinde HTTPS Bağlantısını Yapılandırma

  1. IIS Manager’i Açın:
    • IIS Manager’ı başlatın ve Default Web Site üzerine tıklayın.
  2. Site Binding Yapılandırması:
    • Sağ menüden Bindings seçeneğine tıklayın.
    • Type olarak HTTPS seçin ve Edit butonuna tıklayın.
  3. SSL Sertifikasını Seçin:
    • SSL Certificate alanından daha önce oluşturduğunuz SCCM sertifikasını seçin.
  4. Doğrulama:
    • Binding ayarlarını kaydedin.
    • Tarayıcıda https://[SCCM Sunucu Adı] adresini açarak HTTPS bağlantısını doğrulayın.

Microsoft ASP.NET MVC 4 Kurulumu

Active Directory’de Gerekli Güvenlik Gruplarını Oluşturma

MBAM Web Sitesi Kurulum Script’lerini Çalıştırma

.\MBAMWebSiteInstaller.ps1 -SqlServerName SCCM1.contoso.com -SqlDatabaseName CM_SCCM1 -ReportWebServiceUrl http://SCCM1.contoso.com/ReportServer -HelpdeskUsersGroupName “contoso\BitlockerHelpDeskUsers” -HelpdeskAdminsGroupName “contoso\BitlockerHelpDeskAdmins” -MbamReportUsersGroupName “contoso\BitlockerReportsUsers” -SiteInstall Both

IIS Üzerinde Web Sitelerinin Yapılandırılması

Sertifika Kullanımı ve HTTPS Doğrulaması

Self-Service Portal Yapılandırması

  1. Portal Doğrulama:
    • https://sccm1.contoso.com/selfservice/home adresine erişim sağlanıyor.
    • Kullanıcıların portalda bildirimleri okuyup kabul etmeleri için gerekli ayarların çalıştığını doğrulayın.
    • Eğer Notice içeriğini özelleştirmek istiyorsanız, ilgili dosyaları düzenleyerek şirket politikalarınıza uygun hale getirebilirsiniz.

Help Desk Portal Yapılandırması

  1. Portal Adresi:
    • https://sccm1.contoso.com/helpdesk/ adresine erişim sağlanıyor.
    • Portal üzerinde üç ana işlem destekleniyor:
      • Reports: Kurtarma anahtarlarının raporlanması.
      • Drive Recovery: Şifrelenmiş sürücüler için kurtarma anahtarlarının sağlanması.
      • Manage TPM: TPM (Trusted Platform Module) PIN veya sahip şifrelerini yönetme.
  2. Erişim ve Yetkilendirme:
    • Portalda Access is denied hatası görünüyor. Bu, kullanıcı veya grup yetkilendirmeleriyle ilgili bir sorun olabilir:
      • Active Directory’de oluşturulan BitLockerHelpDeskAdmins ve BitLockerHelpDeskUsers gruplarının üyeliklerini kontrol edin.
      • Kullanıcıların doğru gruba atanıp atanmadığını doğrulayın.
      • IIS üzerinde, ilgili uygulamanın kullanıcı izinlerini gözden geçirin.

BitLocker Management Control Policy Adımları

General

Setup

Operating System Drive

Fixed Drive

Removable Drive

Client Management

BitLocker Yönetim Koleksiyonu Oluşturma:
BitLocker şifreleme politikalarını belirli cihazlara uygulamak için bir cihaz koleksiyonu oluşturulmalıdır. Bu koleksiyon, BitLocker şifreleme özelliklerinin etkinleştirileceği ve yönetileceği cihazları gruplar. Örneğin, belirli bir departmana veya tüm şirkete ait cihazları içerecek şekilde düzenlenebilir.

Kullanıcı Şifreleme Süreci:
Şifreleme politikası uygulanan cihazlarda, kullanıcıdan bir parola oluşturması istenir. Bu parola, cihazın açılışında şifrelenmiş verilere erişimi sağlamak için gereklidir. Kullanıcıya şunlar belirtilir:

Politikaların Cihazlara Dağıtımı:
SCCM üzerinden oluşturulan BitLocker yönetim politikası, hedef cihazlara dağıtılır. Bu politikalar cihazların işletim sistemi sürücüsü, sabit sürücüler veya taşınabilir sürücüler için farklı kurallar içerebilir. Kullanıcılardan istenen işlem adımları ve şifreleme süreçleri, dağıtım sonrası otomatik olarak başlatılır.

Parola Kurtarma ve Yönetim:
Kullanıcı tarafından belirlenen şifreleme parolası kaybolursa, kurtarma anahtarları SCCM veri tabanında saklanır. Yetkili personel, bu anahtarlara erişerek kullanıcının cihazını şifre çözme işlemi için destek sağlayabilir.

Bu adımlar, BitLocker şifreleme yönetimi sürecinde kullanıcı ve cihaz yönetimi açısından dikkat edilmesi gereken temel unsurlardır. SCCM üzerindeki ayarların doğru yapılandırılması, cihaz güvenliği ve veri bütünlüğü için kritik önem taşır.

Exit mobile version