« Le monde que nous avons créé est le résultat de notre niveau de réflexion, mais les problèmes qu'il engendre ne sauraient être résolus à ce même niveau.  »

Recherche glossaire

Rechercher dans les définitions (terme ou expression)
Commence par Contient Terme exactSe prononce comme

Traduction

frendeitptes
Warning
  • JFolder::files : le chemin n'est pas un répertoire. Chemin : images/Badges
Print Friendly, PDF & Email

Vote utilisateur: 5 / 5

Etoiles activesEtoiles activesEtoiles activesEtoiles activesEtoiles actives
 

L'installation de MBAM

L'objectif de Microsoft BitLocker Administration and Monitoring (MBAM) est de gérer et d'administrer plus efficacement l'utilisation de Bitlocker.

Cela via une interface Web permettant d'afficher des rapports, d"effectuer une demande ou de récupérer directement la clé de récupération, etc.

Pré-requis

Prérequis

Comme je souhaite effectuer une installation simple, le tuto suivant installe tous les rôles et fonctionnalités sur le même serveur nommé "ServeurB". L'accès internet est obligatoire.

IIS fonctionnalités

  • Fonctionnalités NET Framework 3.5.1:
    • .NET Framework 3.5.1
    • WCF Activation
    • HTTP Activation
    • Non-HTTP Activation

MBAM-pre-requis0022

  • NET Framework 4.5 fonctionnalités
    • Services WCF 
    • TCP Activation

MBAM-pre-requis0012

  • Service d'Activation des Processus Windows :
    • Modèle de Processus
    • Environement .NET
    • Configuration APIs

MBAM-pre-requis0023

  • Services de rôle IIS

MBAM-pre-requis0001

  • Fonctionnalités HTTP communes:
    • Contenu statique
    • Document par défaut
  • Développement d'Application :
    • ASP.NET
    • Extensibilité .NET
    • Extensions ISAPI
    • Filtres ISAPI 

MBAM-pre-requis0025

  • Sécurité:
    • Filtrage des demandes
    • Authentification Windows

MBAM-pre-requis0024

Configuration IIS

Afin de bien planter le décor, nous allons demander à présent un certificat SSL à l'autorité de certification déjà présente dans notre domaine. Cela sous-entend que vous l'ayez déjà installé.

MBAM-reglages-0002

MBAM-reglages-0003

MBAM-reglages-0004

MBAM-reglages-0005

Créez et configurez les comptes Active Directory

Voici les commandes powershell vous permettant de générer les comptes rapidement:

$ou = “OU=Groupes,ou=Bitlocker,DC=rumilly,DC=local”

# Création des groupes
NEW-ADGroup –name “G_MBAM_Admin_Total” –groupscope Global –path $ou -Description "Les membres de ce groupe ont un accès total au serveur MBAM"
NEW-ADGroup –name “G_MBAM_Conformite” –groupscope Global –path $ou -Description "Les membres de ce groupe ont un accès en lecture à la base de données Audit et Conformité"
NEW-ADGroup –name “G_MBAM_DB_LE” –groupscope Global –path $ou -Description "Les membres de ce groupe ont un accès en lecture et écriture à la base de données Audit et Conformité"
NEW-ADGroup –name “G_MBAM_Rapports” –groupscope Global –path $ou -Description "Ce groupe est membre du groupe G_MBAM_Conformite"
ADD-ADGroupMember “G_MBAM_Conformite” –members “G_MBAM_Rapports”
NEW-ADGroup –name “G_MBAM_Support_Technique” –groupscope Global –path $ou -Description "Les membres de ce groupe ont un accès à l'URL http(s)://serveur-MBAM/helpdesk sans les rapports"
NEW-ADGroup –name “G_MBAM_Support_Technique_Avancé” –groupscope Global –path $ou -Description "Les membres de ce groupe ont un accès à l'URL http(s)://serveur-MBAM/helpdesk avec les rapports"

#Création des utilisateurs
NEW-ADUSER MbamAppPool –Givenname MbamAppPool –Surname MbamAppPool -Path $ou -Description "Compte utilisé pour pour le pool IIS MBAM, membre du groupe G_MBAM_DB_LE" -AccountPassword (Read-Host -AsSecureString "Mot de passe pour MbamAppPool")  -PassThru | Enable-ADAccount
ADD-ADGroupMember “G_MBAM_DB_LE” –members “MbamAppPool”
NEW-ADUSER MbamAdmin –Givenname MbamAdmin –Surname MbamAdmin -Path $ou -Description "Compte ayant le contrôle total MBAM, administrateur local du serveur SQL et utiliseé pour l'installation de SQL" -AccountPassword (Read-Host -AsSecureString "Mot de passe pour MbamAdmin")  -PassThru | Enable-ADAccount
NEW-ADUSER MbamDBLE –Givenname MbamDBLE –Surname MbamDBLE -Path $ou -Description "Compte utilisé pour l'audit et la conformité MBAM, membre du groupe G_MBAM_DB_LE" -AccountPassword (Read-Host -AsSecureString "Mot de passe pour MbamDBLE")  -PassThru | Enable-ADAccount
ADD-ADGroupMember “G_MBAM_DB_LE” –members “MbamDBLE”
NEW-ADUSER Mbamsuptech –Givenname Mbamsuptech –Surname Mbamsuptech -Path $ou -Description "Membre du groupe G_MBAM_Support_Technique_Avancé et du groupe G_MBAM_Rapports" -AccountPassword (Read-Host -AsSecureString "Mot de passe pour Mbamsuptech")  -PassThru | Enable-ADAccount
ADD-ADGroupMember “G_MBAM_Support_Technique_Avancé” –members “Mbamsuptech”
ADD-ADGroupMember “G_MBAM_Rapports” –members “Mbamsuptech”
NEW-ADUSER Mbamtech –Givenname Mbamtech –Surname Mbamtech -Path $ou -Description "Membre du groupe G_MBAM_Support_Technique" -AccountPassword (Read-Host -AsSecureString "Mot de passe pour Mbamtech")  -PassThru | Enable-ADAccount
ADD-ADGroupMember “G_MBAM_Support_Technique” –members “Mbamtech”

Et vous obteindrez cela

Groupe-AD

Création du SPN pour MBAM et délégation

Tapez la commande : setspn -S HTTP/FQDN_du_domaine domaine\utilisateur_pool_IIS

 

setspn -S HTTP/srv-mbam.rumilly.local rumilly\MBAMAppPool

setspn1

Tapez la commande : setspn -L domaine\utilisateur_pool_IIS

setspn -L rumilly\MBAMAppPool

setspn2

Activez à présent la délégation Kerberos pour le compte utilisateur utilisateur_pool_IIS "MBAMAppPool".

Pour cela, allez sur les propriétés du compte et sélectionnez l'onglet "Délégation" et cochez "Approuver cet utilisateur..."

MBAM-reglages-0008

L'onglet délégation est généré suite à la création du SPN.

Appartenance du compte "MbamAdmin"

Ce compte procèdera à l'installation de SQL Serveur et doit être membre du groupe "Administrateurs" local du serveur SQL

MBAM-reglages-0001

Installation de SQL 2014

Installez SQL 2014 sur le serveur

Loguez-vous sur le serveur avec le compte "MbamAdmin", qui doit être membre du groupe "administrateurs" local du serveur.

MBAM-pre-requis0026

MBAM-pre-requis0027

MBAM-pre-requis0002

J'ai supprimé quelques copies d'écran sans importance...

MBAM-pre-requis0004

MBAM-pre-requis0005

  • Database engine
  • Reporting services (native)
  • Integration services
  • Management tools complete

 

MBAM-pre-requis0006

MBAM-pre-requis0007

MBAM-pre-requis0008

MBAM-pre-requis0009

MBAM-pre-requis0010

MBAM-pre-requis0011

MBAM-pre-requis0013

MBAM-pre-requis0014

MBAM-pre-requis0015

Attributions des droits sur les SQL

Connectez-vous à l'aide de Microsoft SQL Server MAnagement Studio à votre serveur SQL

MBAM-compte-sql-0001

Dans le noeud "Sécurité - Connexions", faites un clic droit et "Nouvelle connexion..."

MBAM-compte-sql-0002

Sélectionnez le compte d'administration nommé "mbamadmin"

MBAM-compte-sql-0003

Sélectionnez le compte puis "Nouvelle connexion..."

MBAM-compte-sql-0004

Et rajouter-lui les droits "sysadmin"

MBAM-compte-sql-0005

Installez Microsoft Web Platform 5.0 asp.net mvc 4

Vous pouvez télécharger Microsoft Web Platform 5.0 asp.net mvc 4

Rien de bien compliqué, il suffit de suivre l'assistant.

MBAM-pre-requis0016

MBAM-pre-requis0017

MBAM-pre-requis0018

MBAM-pre-requis0019

Pas besoin d'ajouter quoi que ce soit, cliquez sur "Quitter"

MBAM-pre-requis0020

Tous les prérequis sont à présent définis, reste à installer MBAM.

Installation de MBAM

Installation de MBAM

L'installation se faisant en deux étapes, la première étape est très simple. Cliquez sur "Serveur MBAM 2.5"

MBAM-installation-MBAM-0001

Acceptez le contrat de licence

MBAM-installation-MBAM-0023

A votre choix

MBAM-installation-MBAM-0025

Cliquez sur "Installer"

MBAM-installation-MBAM-0026

Vous pouvez ici lancer immédiatement l'assistant de configuration MBAM qui est la deuxième phase.

MBAM-installation-MBAM-0027

Ajoutez des fonctionnalités

MBAM-installation-MBAM-0028

Malgré que nous poussions effectuer l'installation en une seule étape, je décompose volontairement les différentes phases.

Création des bases de données

Sélectionnez les deux bases de données

MBAM-installation-MBAM-0029

Une première vérification est effectuée

MBAM-installation-MBAM-0030

Remplissez avec soin les différents champs

MBAM-installation-MBAM-0002

Une deuxième validation est effectuée suivi d'un récapitulatif. Cliquez sur "Ajouter"

MBAM-installation-MBAM-0003

Cliquez sur "Installer" puis "Terminer"

MBAM-installation-MBAM-0004

Si vous jetez un coup d'oeil dans votre serveur SQL, vous remarquerez la présence de deux nouvelles bases de données:

  • MBAM Compliance Status
  • MBAM Recovery and Hardware

MBAM-installation-MBAM-0005

Configuration des rapports

Relancez l'assistant

MBAM-installation-MBAM-0006

et sélectionnez à présent "Rapports"

MBAM-installation-MBAM-0007

MBAM-installation-MBAM-0008

Remplissez avec soin les différents champs

MBAM-installation-MBAM-0009

Une deuxième validation est effectuée suivi d'un récapitulatif. Cliquez sur "Ajouter"

MBAM-installation-MBAM-0010

Cliquez sur "Ajouter" puis "Terminer"

MBAM-installation-MBAM-0011

Configuration des portails

Relancez une dernière fois l'assistant et ajouter de nouvelles fonctionnalités

MBAM-installation-MBAM-0013

Sélectionnez les deux applications web

MBAM-installation-MBAM-0014

Une première validation est faite

MBAM-installation-MBAM-0015

Dans la partie prérequis, je vous avais invité à installer un certificat SSL sur le serveur WEB. Vous allez ici faire appel à ce certificat en cliquant sur "Parcourir"

MBAM-installation-MBAM-0016

Et en le sélectionnant

MBAM-installation-MBAM-0017

Remplissez les champs avec soin

MBAM-installation-MBAM-0018

MBAM-installation-MBAM-0020

Capture

Cliquez sur "Ajouter"

Capture2

MBAM-installation-MBAM-0024

Si vous ouvrez la console IIs, vous constaterez l'apparition d'un nouveau site "Microsoft Bitlocker Administration and Monitoring"

Capture3

Vous devez être authentifié pour pouvoir laisser des commentaires...

Print Friendly, PDF & Email