> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/systemhaertung/wie-erhohe-ich-in-enginsight-die-sicherheit-bei-der-automatischen-systemhartung-auf-windows-hosts.md).

# Wie erhöhe ich in Enginsight die Sicherheit bei der automatischen Systemhärtung auf Windows-Hosts?

Die [automatische Systemhärtung](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/hosts/compliance/automatische-systemhartung-checklisten) in Enginsight unterstützt dich dabei, technische Vorgaben und gesetzliche Compliance-Anforderungen zu erfüllen. Sie beinhaltet sicherheitsrelevante technische Checks deiner Hosts, die automatisiert durchgeführt werden. Bei Bedarf wird die entsprechende Systemhärtung automatisch auf den zugeordneten Hosts ausgerollt.

Um die Sicherheit bei der Ausführung von automatischen Systemhärtungen auf Windows-Hosts zu erhöhen, kannst du auf den entsprechenden Hosts ein von Enginsight ausgestelltes Zertifikat hinterlegen.

{% hint style="danger" %}
**Bitte beachte**: Unter **Windows 7** muss die **PowerShell**-Version mindestens **7.2.24** sein. Vorab müssen  Microsoft .NET 4.5 und Windows Management Framework (WMF) 5.1 installiert worden sein.
{% endhint %}

***

## Enginsight Zertifikat importieren

Nimm folgende Schritte vor, um das Enginsight Zertifikat auf einem Windows-Host zu importieren:

{% stepper %}
{% step %}

1. Navigiere auf einem Windows-Host mit installiertem Pulsar in folgendes Verzeichnis:&#x20;

```
C:\Program Files\Enginsight\Pulsar\
```

2. Klicke mit der rechten Maustaste auf die Datei `ngs-pulsar-amd64.exe`, um das Kontextmenü zu öffnen
3. Klicke auf **Eigenschaften**.
   {% endstep %}

{% step %}
Es öffnet sich das Fenster **Eigenschaften von ngs-pulsar-amd64**.

1. Navigiere zum Tab **Digitale Signaturen**.&#x20;
2. Wähle die Signatur mit dem Digestalgorithmus **sha256** aus.
3. &#x20;Klicke auf **Details**.

![](/files/jhiaABC2GVU9peFHXAG7)&#x20;
{% endstep %}

{% step %}
Es öffnet sich das Fenster **Details der digitalen Signatur**. Klicke auf **Zertifikat anzeigen**.

<div align="left"><figure><img src="/files/mclMfME50p5tfH4cBb5h" alt=""><figcaption></figcaption></figure></div>
{% endstep %}

{% step %}
Es öffnet sich das Fenster **Zertifikat**. Klicke auf **Zertifikat installieren**.

<div align="left"><figure><img src="/files/nubVCES8s6JStF2rVRX1" alt=""><figcaption></figcaption></figure></div>
{% endstep %}

{% step %}
Es öffnet sich der **Zertifikatimport-Assistent**.

1. Wähle als **Speicherort** die Option **Lokaler Computer**.
2. Klicke auf **Weiter**.

<div align="left"><figure><img src="/files/WFuGae6JwlEggMKEGDgE" alt=""><figcaption></figcaption></figure></div>

3. Bestätige die Abfrage der **Benutzerkontensteuerung**, ob du Änderungen vornehmen möchtest, mit **Ja**.
   {% endstep %}

{% step %}

1. Wähle im Schritt **Zertifikatspeicher** die Option **Alle Zertifikate in folgendem Speicher speichern**.&#x20;
2. Klicke auf **Durchsuchen**.

<div align="left"><figure><img src="/files/m80VsVqATZL81q0agUwr" alt=""><figcaption></figcaption></figure></div>
{% endstep %}

{% step %}
Es öffnet sich das Fenster **Zertifikatspeicher auswählen**.

1. Wähle den Ordner **Vertrauenswürdige Herausgeber**.&#x20;
2. Klicke auf **OK**.

<div align="left"><figure><img src="/files/DCy30136Zxjeh0GBt3cu" alt=""><figcaption></figcaption></figure></div>
{% endstep %}

{% step %}
Prüfe deine Angaben und klicke auf **Weiter**.

<div align="left"><figure><img src="/files/H6Mepff5a3JQcV7HJBWb" alt=""><figcaption></figcaption></figure></div>
{% endstep %}

{% step %}
Überprüfe im Schritt **Fertigstellen des Assistenten** noch einmal abschließend alle Angaben und stelle sicher, dass **Vertrauenswürdige Herausgeber** als Zertifikatsspeicher ausgewählt ist.

Klicke auf **Fertig stellen**, um das Zertifikat zu importieren.

<div align="left"><figure><img src="/files/PPZt8F74pryC2Wc8t97U" alt=""><figcaption></figcaption></figure></div>

Bestätige die Meldung, dass der Importvorgang erfolgreich war, mit **OK**.
{% endstep %}

{% step %}
Überprüfe nun mithilfe des Windows Certificate Managers, ob das Zertifikat erfolgreich importiert wurde.

1. Drücke dazu **Windows**-Taste + **R** und gib **certlm.msc** in das Suchfeld ein. Bestätige deine Eingabe mit der **Enter**-Taste.
2. Bestätige die Abfrage der **Benutzerkontensteuerun**g, ob du Änderungen vornehmen möchtest, mit **Ja**.
3. Es öffnet sich der **Windows Certificate Manager**. Navigiere zu **Vertrauenswürdige Herausgeber** → **Zertifikate**. Hier muss nun die Enginsight GmbH als vertrauenswürdiger Herausgeber erscheinen.

<div align="left"><figure><img src="/files/IsdQYrpiHISrq9R2B2nD" alt=""><figcaption></figcaption></figure></div>
{% endstep %}
{% endstepper %}

***

## Windows-Gruppenrichtlinie erstellen

Da die Ausführung von Skripten für die automatische Systemhärtung auf Windows in einer PowerShell-Sitzung erfolgt, muss die Ausführung von PowerShell-Skripten mit Signatur mit einer Windows-Gruppenrichtlinie erzwungen werden.&#x20;

Im Folgenden zeigen wir dir, wie du eine entsprechende lokale Gruppenrichtlinie konfigurierst.

{% hint style="danger" %}
**Bitte beachte:** Wenn du als lokale Gruppenrichtlinie die Ausführungsrichtlinie **Nur signierte Skripts zulassen** aktivierst, werden für **alle PowerShell-Skripte** Signaturen erforderlich. Dies betrifft dann auch beispielsweise benutzerdefinierte Enginsight Plugins sowie andere PowerShell-Skripte, die in keinem Zusammenhang mit der Enginsight Plattform stehen!
{% endhint %}

{% stepper %}
{% step %}
Öffne nun den Editor für lokale Gruppenrichtlinien als Administrator.

1. Drücke die **Windows**-Taste + **R** und gib **certlm.msc** in das Suchfeld ein. Bestätige deine Eingabe mit der **Enter**-Taste.
2. Bestätige die Abfrage der **Benutzerkontensteuerun**g, ob du Änderungen vornehmen möchtest, mit **Ja**.
3. Es öffnet sich der **Editor für lokale Gruppenrichtlinien**.&#x20;

<figure><img src="/files/lI8dQDxXJNE2BwOmTBFf" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

1. Navigiere zu **Computerkonfiguration** → **Administrative Vorlagen** → **Windows-Komponenten** → **Windows PowerShell**.
2. Klicke unter **Einstellung** auf die Option **Skriptausführung aktivieren**.

<figure><img src="/files/0QSAjvzaAnV6oNHWWmft" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Es öffnet sich das Fenster **Skriptausführung aktivieren**.

1. Wähle als **Ausführungsrichtlinie** die Option **Nur signierte Skripte zulassen**.&#x20;
2. Klicke auf **OK**, um die lokale Gruppenrichtlinie anzuwenden.

<figure><img src="/files/P3iByFcCXDnXNRaTNfnn" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

***
