使用 HTTPS 保護 Print Portal
簡介
什麼是 HTTPS?
超文本傳輸安全協定(HTTPS)是 HTTP 的安全版本,HTTP 是網頁瀏覽器與網頁伺服器之間傳送資料的主要協定。HTTPS 會對資料進行加密,以提升資料傳輸的安全性。
HTTPS 如何運作?
HTTPS 會使用加密協定來加密通訊。這個協定稱為傳輸層安全性(TLS),以前稱為安全通訊端層(SSL)。要建立 SSL 連線,網頁伺服器需要有 SSL 憑證。
什麼是 SSL 憑證?我要如何取得?
SSL 憑證是一種小型資料檔案,能將加密金鑰與組織資訊數位綁定。HTTPS 協定會使用安裝在網頁伺服器上的 SSL/TLS 憑證,確保網站與瀏覽器之間傳送的所有資料都能保持私密與安全,進而保護兩個系統間傳送的任何敏感資料,包括個人與財務資訊。
SSL 憑證有不同類型。 要取得 SSL 憑證,網站擁有者需要向憑證授權單位(CA)申請。CA 是受信任的第三方,負責為網站產生並發放 SSL/TLS 憑證。許多網頁主機服務商也會提供 SSL 憑證,並自動設定網頁伺服器支援 HTTPS 連線。
在非正式環境或測試用途下,您可以考慮使用自簽名 SSL 憑證。 這類憑證同樣可以加密資料,但瀏覽器不會信任,除非您略過驗證步驟。
Print Portal 如何開始使用 HTTPS?
以下步驟將引導您在 Internet Information Services (IIS) 中取得並安裝 HTTPS 憑證,然後在網站伺服器與遠端網站系統上啟用傳輸層安全性(TLS)1.2。
本系列包含以下幾個部分:
步驟 1:建立自簽名 SSL 憑證
本指南將使用自簽名 SSL 憑證作為測試用途。這個憑證在加密層級上與其他憑證相同,但瀏覽器不會信任,會出現安全警告。
要建立自簽名憑證,您可以使用 New-SelfSignedCertificate 指令,這樣建立自簽名憑證會更簡單。
- 以系統管理員身分開啟 PowerShell
- 執行以下指令,為「localhost」建立自簽名憑證
New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "cert:\LocalMachine\My"
步驟 2:將憑證加入 MMC
- 按下 Windows 鍵並輸入「執行」,或同時按下 Windows + R 開啟「執行」應用程式。在對話框中輸入「MMC」並按下 Enter,這會開啟 MMC 主控台。
- 在新的 MMC 主控台視窗中,點選 檔案,然後選擇 新增/移除嵌入式管理單元。
- 會跳出一個新視窗,標題為「新增/移除嵌入式管理單元」
- 點選 憑證,然後按 新增。會跳出一個新視窗,標題為「憑證嵌入式管理單元」,如下圖所示。
- 選擇 電腦帳戶 選項,然後點選 下一步。
- 在「選擇電腦」視窗中,選擇「本機電腦」選項,然後按「完成」。
- 點選 憑證 下拉選單,展開其他項目。
- 展開 個人 - 憑證 資料夾,您會看到您的 localhost 憑證。
- 右鍵點選該憑證並選擇複製。
- 將憑證複製到 受信任的根憑證授權單位 - 憑證 資料夾,然後關閉 MMC 主控台。
*最後這個步驟是選擇性的。如果執行這個步驟,當您透過「https://localhost」瀏覽 Print Portal 時,瀏覽器就不會再出現 SSL 憑證不受信任的警告。
步驟 3:在 Microsoft IIS 安裝 SSL/TLS 憑證
- 按下 Windows 鍵並輸入「執行」,或同時按下 Windows + R 開啟「執行」應用程式。
- 在搜尋框中輸入「inetmgr」並按下 Enter。
- 在 Internet Information Services (IIS) 管理員的左側 連線 樹狀選單中,展開包含 Print Portal 網頁應用程式的伺服器名稱。
- 展開 網站,點選 Default Web Site。在 Default Web Site 首頁,於右側 動作 選單下的 編輯網站,點選 繫結...,如圖所示。
- 在 網站繫結 視窗中,點選 新增。
在 新增網站繫結 視窗中,請依下列方式設定,然後點選 確定:
- 類型:下拉選單選擇 https。
- IP 位址:下拉選單選擇網站的 IP 位址,或選擇所有未指派。
- 連接埠:輸入連接埠 443。
- SSL 憑證:下拉選單選擇您的新 SSL 憑證「localhost」。
您的 SSL 憑證已安裝完成,Print Portal 也已設定為接受安全連線。
步驟 4:檢查 Print Portal 連線是否安全
本節將示範如何使用 Chrome 開發人員工具中的 安全性 面板,確認 Print Portal 是否正確實作 HTTPS,並判斷目前連線所使用的加密協定。
請依下列步驟操作:
- 使用 Google Chrome 透過 HTTPS 存取本機 Print Portal 網站,網址為:https://localhost/bartender
- 接著在瀏覽器右上角,點選
(三個點),然後選擇 更多工具 > 開發人員工具。 - 點選 安全性 分頁,開啟 安全性 面板。
如圖所示,Print Portal 的連線已使用 TLS 1.2 進行加密。
步驟 5:啟用傳輸層安全性(TLS)1.2
HTTPS 會自動協商雙方(用戶端與伺服器)都支援的最高版本加密協定。
如果您目前透過 HTTPS 存取 Print Portal 時,使用的是較不安全的加密協定,並希望將預設安全協定升級為 TLS 1.2,請參考下列 Microsoft 網站:
https://docs.microsoft.com/zh-tw/mem/configmgr/core/plan-design/security/enable-tls-1-2
更多資訊
我們建議您聯繫 IT 部門,取得由憑證授權單位簽發的受信任憑證。