Konfigurace služeb Azure pro použití s Správce konfigurace

Platí pro: Správce konfigurace (Current Branch)

Pomocí Průvodce Azure Services můžete zjednodušit proces konfigurace Azure cloudových služeb, které používáte s Správce konfigurace. Tento průvodce poskytuje běžné prostředí konfigurace pomocí Microsoft Entra registrací webových aplikací. Tyto aplikace poskytují podrobnosti o předplatném a konfiguraci a ověřují komunikaci s Microsoft Entra ID. Aplikace nahradí zadávání stejných informací pokaždé, když nastavíte novou komponentu nebo službu Správce konfigurace Azure.

Dostupné služby

Pomocí tohoto průvodce nakonfigurujte následující služby Azure:

Podrobnosti o službě

V následující tabulce jsou uvedeny podrobnosti o jednotlivých službách.

  • Tenanti: Počet instancí služby, které můžete nakonfigurovat. Každá instance musí být jedinečným tenantem Microsoft Entra.

  • Cloudy: Všechny služby podporují globální Azure cloud, ale ne všechny služby podporují privátní cloudy, jako je cloud Azure pro vládu USA.

  • Webová aplikace: Určuje, jestli služba používá Microsoft Entra aplikaci typu Webová aplikace nebo rozhraní API, která se v Správce konfigurace označuje také jako serverová aplikace.

  • Nativní aplikace: Určuje, jestli služba používá Microsoft Entra aplikaci typu Native, která se v Správce konfigurace označuje také jako klientská aplikace.

  • Akce: Určuje, jestli můžete tyto aplikace importovat nebo vytvořit v Průvodci Správce konfigurace Azure Services.

Služba Nájemníky Mraky Webová aplikace Nativní aplikace Akce
Správa cloudu s využitím
zjišťování Microsoft Entra
Více Veřejné, Soukromé Podporováno Podporováno Import, Vytvoření

Informace o aplikacích Microsoft Entra

Různé Azure služby vyžadují různé konfigurace, které provedete v Azure Portal. Aplikace pro každou službu navíc můžou vyžadovat samostatná oprávnění k Azure prostředků.

Jednu aplikaci můžete použít pro více než jednu službu. V Správce konfigurace a Microsoft Entra ID se dá spravovat jenom jeden objekt. Když vyprší platnost klíče zabezpečení v aplikaci, stačí aktualizovat jenom jeden klíč.

Když v průvodci vytvoříte další služby Azure, je Správce konfigurace navržena tak, aby opakovaně používala informace, které jsou mezi službami společné. Toto chování vám pomůže, abyste nemuseli zadávat stejné informace více než jednou.

Další informace o požadovaných oprávněních a konfiguracích aplikací pro jednotlivé služby najdete v příslušném Správce konfigurace článku dostupné služby.

Další informace o Azure aplikacích najdete v následujících článcích:

Než začnete

Jakmile se rozhodnete, ke které službě se chcete připojit, přečtěte si tabulku v části Podrobnosti o službě. Tato tabulka obsahuje informace, které potřebujete k dokončení Průvodce Azure službou. Předem prodiskutujte se správcem Microsoft Entra. Rozhodněte se, která z následujících akcí se má provést:

  • Aplikace vytvořte předem ručně v Azure Portal. Potom naimportujte podrobnosti o aplikaci do Správce konfigurace.

    Tip

    Další informace týkající se správy cloudu najdete v tématu Ruční registrace Microsoft Entra aplikací pro bránu pro správu cloudu.

  • Pomocí Správce konfigurace můžete přímo vytvářet aplikace v Microsoft Entra ID. Pokud chcete shromáždit potřebná data z Microsoft Entra ID, projděte si informace v dalších částech tohoto článku.

Některé služby vyžadují, aby aplikace Microsoft Entra měly specifická oprávnění. Zkontrolujte informace o jednotlivých službách a určete všechna požadovaná oprávnění. Například před importem webové aplikace musí správce Azure nejdřív vytvořit webovou aplikaci v Azure Portal.

Při konfiguraci konektoru Log Analytics udělte nově registrovanému přispěvateli webové aplikace oprávnění ke skupině prostředků, která obsahuje příslušný pracovní prostor. Toto oprávnění umožňuje Správce konfigurace přístup k tomuto pracovnímu prostoru. Při přiřazování oprávnění vyhledejte název registrace aplikace v oblasti Přidat uživatele Azure Portal. Tento proces je stejný jako při poskytování Správce konfigurace s oprávněními ke službě Log Analytics. Správce Azure musí tato oprávnění přiřadit před importem aplikace do Správce konfigurace.

Spuštění průvodce Azure Services

  1. V konzole Správce konfigurace přejděte do pracovního prostoru Správa, rozbalte Cloud Services a vyberte uzel Azure Services.

  2. Na pásu karet na kartě Domů vyberte ve skupině Azure Servicesmožnost Konfigurovat Azure Services.

  3. Na stránce Azure Services v Průvodci Azure Services:

    1. Zadejte Název objektu v Správce konfigurace.

    2. Zadejte volitelný popis , který vám pomůže službu identifikovat.

    3. Vyberte službu Azure, ke které se chcete připojit pomocí Správce konfigurace.

  4. Vyberte Další a pokračujte na stránku vlastností aplikace Azure v Průvodci Azure Services.

Azure vlastností aplikace

Na stránce Aplikace v Průvodci Azure Services nejprve v seznamu vyberte prostředí Azure. Informace o prostředí, které je aktuálně k dispozici pro službu, najdete v tabulce v podrobnostech o službě.

Zbytek stránky aplikace se liší v závislosti na konkrétní službě. Projděte si tabulku v části Podrobnosti o službě , pro který typ aplikace služba používá a jakou akci můžete použít.

Po zadání aplikací na této stránce pokračujte výběrem možnosti Další na stránku Konfigurace nebo Zjišťování v Průvodci Azure Services.

Webová aplikace

Tato aplikace je Microsoft Entra ID typu Webová aplikace nebo rozhraní API, která se v Správce konfigurace označuje také jako serverová aplikace.

Dialogové okno serverové aplikace

Když na stránce Aplikace v Průvodci Azure Services vyberete Procházetwebovou aplikaci, otevře se dialogové okno Serverová aplikace. Zobrazí seznam, který zobrazuje následující vlastnosti všech existujících webových aplikací:

  • Popisný název tenanta
  • Popisný název aplikace
  • Typ služby

V dialogovém okně Serverová aplikace můžete provést tři akce:

Po výběru, importu nebo vytvoření webové aplikace vyberte OK a zavřete dialogové okno Serverová aplikace. Tato akce se vrátí na stránku Aplikace v Průvodci Azure Services.

Dialogové okno Importovat aplikace (server)

Když v dialogovém okně Serverová aplikace nebo na stránce Aplikace v Průvodci Azure Services vyberete Importovat, otevře se dialogové okno Importovat aplikace. Na této stránce můžete zadat informace o Microsoft Entra webové aplikaci, která je už v Azure Portal vytvořená. Importuje metadata o této webové aplikaci do Správce konfigurace. Zadejte následující informace:

  • Microsoft Entra název tenanta: Název vašeho tenanta Microsoft Entra.
  • Microsoft Entra ID tenanta: IDENTIFIKÁTOR GUID vašeho tenanta Microsoft Entra.
  • Název aplikace: Popisný název aplikace, zobrazovaný název v registraci aplikace.
  • ID klienta: Hodnota ID aplikace (klienta) registrace aplikace. Formát je standardní identifikátor GUID.
  • Tajný klíč: Při registraci aplikace v Microsoft Entra ID musíte tajný klíč zkopírovat.
  • Vypršení platnosti tajného klíče: Vyberte v kalendáři budoucí datum.
  • Identifikátor URI ID aplikace: Tato hodnota musí být ve vašem tenantovi Microsoft Entra jedinečná. Je v přístupovém tokenu, který klient Správce konfigurace používá k vyžádání přístupu ke službě. Hodnota je identifikátor URI ID aplikace položky registrace aplikace v Centrum pro správu Microsoft Entra.

Po zadání informací vyberte Ověřit. Pak vyberte OK a zavřete dialogové okno Importovat aplikace. Tato akce se vrátí buď na stránku Aplikace v Průvodci Azure Services, nebo do dialogového okna Serverová aplikace.

Důležité

Když použijete importovanou aplikaci Microsoft Entra, nebudete upozorněni na nadcházející datum vypršení platnosti z oznámení konzoly.

Dialogové okno Vytvořit serverové aplikace

Když v dialogovém okně Serverová aplikace vyberete Vytvořit , otevře se dialogové okno Vytvořit serverové aplikace. Tato stránka automatizuje vytvoření webové aplikace v Microsoft Entra ID. Zadejte následující informace:

  • Název aplikace: Popisný název aplikace.

  • Adresa URL domovské stránky: Tuto hodnotu nepoužívá Správce konfigurace, ale vyžaduje ji Microsoft Entra ID. Ve výchozím nastavení je https://ConfigMgrServicetato hodnota .

  • Identifikátor URI ID aplikace: Tato hodnota musí být ve vašem tenantovi Microsoft Entra jedinečná. Je v přístupovém tokenu, který klient Správce konfigurace používá k vyžádání přístupu ke službě. Ve výchozím nastavení je https://ConfigMgrServicetato hodnota . Změňte výchozí formát na jeden z následujících doporučených formátů:

    • api://{tenantId}/{string}, například api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService
    • https://{verifiedCustomerDomain}/{string}, například https://contoso.onmicrosoft.com/ConfigMgrService
  • Doba platnosti tajného klíče: V rozevíracím seznamu vyberte buď 1 rok , nebo 2 roky . Výchozí hodnota je jeden rok.

    Poznámka

    Může se zobrazit možnost Nikdy, ale Microsoft Entra už ji nepodporuje. Pokud jste dříve vybrali tuto možnost, datum vypršení platnosti je nyní nastaveno na 99 let od data, kdy jste ji vytvořili.

Vyberte Přihlásit se a ověřte Azure jako správce. Tyto přihlašovací údaje neuloží Správce konfigurace. Tato osoba nevyžaduje oprávnění v Správce konfigurace a nemusí to být stejný účet, který spouští Průvodce Azure Services. Po úspěšném ověření v Azure se na stránce zobrazí název tenanta Microsoft Entra pro referenci.

Výběrem OK vytvořte webovou aplikaci v Microsoft Entra ID a zavřete dialogové okno Vytvořit serverovou aplikaci. Tato akce se vrátí do dialogového okna Serverová aplikace.

Upozornění

Pokud máte definované zásady podmíněného přístupu Microsoft Entra, které platí pro všechny cloudové aplikace, musíte z této zásady vyloučit serverovou aplikaci. Další informace o tom, jak vyloučit konkrétní aplikace, najdete v dokumentaci Microsoft Entra podmíněného přístupu.

Nativní klientská aplikace

Tato aplikace je Microsoft Entra ID typu Native (Nativní), který se v Správce konfigurace označuje také jako klientská aplikace.

Dialogové okno klientská aplikace

Když na stránce Aplikace v Průvodci Azure Services vyberete Procházetnativní klientskou aplikaci, otevře se dialogové okno Klientská aplikace. Zobrazí seznam s následujícími vlastnostmi všech existujících nativních aplikací:

  • Popisný název tenanta
  • Popisný název aplikace
  • Typ služby

V dialogovém okně Klientská aplikace můžete provést tři akce:

Po výběru, importu nebo vytvoření nativní aplikace kliknutím na OK zavřete dialogové okno Klientská aplikace. Tato akce se vrátí na stránku Aplikace v Průvodci Azure Services.

Dialogové okno Importovat aplikace (klient)

Když v dialogovém okně Klientská aplikace vyberete Importovat , otevře se dialogové okno Importovat aplikace. Na této stránce můžete zadat informace o Microsoft Entra nativní aplikaci, která je už v Azure Portal vytvořená. Importuje metadata o této nativní aplikaci do Správce konfigurace. Zadejte následující informace:

  • Název aplikace: Popisný název aplikace.
  • ID klienta: Hodnota ID aplikace (klienta) registrace aplikace. Formát je standardní identifikátor GUID.

Po zadání informací vyberte Ověřit. Pak vyberte OK a zavřete dialogové okno Importovat aplikace. Tato akce se vrátí do dialogového okna Klientská aplikace.

Tip

Když aplikaci zaregistrujete v Microsoft Entra ID, možná budete muset ručně zadat následující identifikátor URI přesměrování: ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID>. Zadejte IDENTIFIKÁTOR GUID ID klienta aplikace, například: ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.

Dialogové okno Vytvořit klientskou aplikaci

Když v dialogovém okně Klientská aplikace vyberete Vytvořit , otevře se dialogové okno Vytvořit klientskou aplikaci. Tato stránka automatizuje vytvoření nativní aplikace v Microsoft Entra ID. Zadejte následující informace:

  • Název aplikace: Popisný název aplikace.
  • Adresa URL odpovědi: Tuto hodnotu nepoužívá Správce konfigurace, ale vyžaduje ji Microsoft Entra ID. Ve výchozím nastavení je https://ConfigMgrServicetato hodnota .

Vyberte Přihlásit se a ověřte Azure jako správce. Tyto přihlašovací údaje neuloží Správce konfigurace. Tato osoba nevyžaduje oprávnění v Správce konfigurace a nemusí to být stejný účet, který spouští Průvodce Azure Services. Po úspěšném ověření v Azure se na stránce zobrazí název tenanta Microsoft Entra pro referenci.

Výběrem OK vytvořte nativní aplikaci v Microsoft Entra ID a zavřete dialogové okno Vytvořit klientskou aplikaci. Tato akce se vrátí do dialogového okna Klientská aplikace.

Konfigurace nebo zjišťování

Po zadání webových a nativních aplikací na stránce Aplikace průvodce Azure Services přejde na stránku Konfigurace nebo Zjišťování v závislosti na službě, ke které se připojujete. Podrobnosti této stránky se u jednotlivých služeb liší. Další informace najdete v těchto článcích:

Nakonec dokončete Průvodce Azure Services prostřednictvím stránek Souhrn, Průběh a Dokončení. Dokončili jste konfiguraci služby Azure v Správce konfigurace. Tento postup opakujte, pokud chcete nakonfigurovat další služby Azure.

Aktualizace nastavení aplikace

Pokud chcete klientům Správce konfigurace umožnit, aby si vyžádali token zařízení Microsoft Entra a povolili oprávnění číst data adresáře, musíte aktualizovat nastavení aplikace webového serveru.

  1. V konzole Správce konfigurace přejděte do pracovního prostoru Správa, rozbalte Cloud Services a vyberte uzel Microsoft Entra tenanti.
  2. Vyberte tenanta Microsoft Entra pro aplikaci, kterou chcete aktualizovat.
  3. V části Aplikace vyberte aplikaci Microsoft Entra webového serveru a pak na pásu karet vyberte Aktualizovat nastavení aplikace.
  4. Po zobrazení výzvy k potvrzení vyberte Ano a potvrďte, že chcete aplikaci aktualizovat nejnovějším nastavením.

Prodloužení platnosti tajného klíče

Tajný klíč aplikace Microsoft Entra je potřeba obnovit před koncem jeho platnosti. Pokud necháte platnost klíče vypršet, Správce konfigurace Microsoft Entra ID ověřit, což způsobí, že připojené Azure služby přestanou fungovat.

Od verze 2006 se v konzole Správce konfigurace zobrazí oznámení pro následující okolnosti:

  • Platnost jednoho nebo více tajných klíčů aplikace Microsoft Entra brzy vyprší
  • Platnost jednoho nebo více tajných klíčů aplikace Microsoft Entra vypršela

Pokud chcete zmírnit oba případy, obnovte tajný klíč.

Další informace o tom, jak s těmito oznámeními pracovat, najdete v tématu Správce konfigurace oznámení konzoly.

Poznámka

Od Správce konfigurace 2409 Azure služby používají Microsoft Graph. Přihlášení k prodloužení platnosti tajného klíče vyžaduje souhlas s oprávněním Microsoft Graphu Directory.Read.All , které role správce cloudových aplikací nemůže udělit. Musíte se přihlásit pomocí účtu, který má roli globálního správce (nebo roli, která může udělit souhlas správce pro oprávnění Microsoft Graphu, například správce privilegovaných rolí). Další informace najdete v tématu Rozdíly v oprávněních mezi Azure AD Graphem a Microsoft Graphem.

Obnovení klíče pro vytvořenou aplikaci

  1. V konzole Správce konfigurace přejděte do pracovního prostoru Správa, rozbalte Cloud Services a vyberte uzel Microsoft Entra tenanti.

  2. V podokně Podrobnosti vyberte Microsoft Entra tenanta aplikace.

  3. Na pásu karet vyberte Obnovit tajný klíč. Zadejte přihlašovací údaje vlastníka aplikace nebo správce Microsoft Entra.

Obnovení klíče pro importovanou aplikaci

Pokud jste aplikaci Azure importovali v Správce konfigurace, použijte k obnovení Azure Portal. Poznamenejte si nový tajný klíč a datum vypršení platnosti. Přidejte tyto informace v průvodci Obnovením tajného klíče .

Poznámka

Před zavřením stránky vlastností aplikace Azure stránku Klíč uložte tajný klíč. Tyto informace se odeberou, když stránku zavřete.

Zakázání ověřování

Od verze 2010 můžete zakázat ověřování Microsoft Entra pro tenanty, kteří nejsou přidruženi k uživatelům a zařízením. Když nasadíte Správce konfigurace do Microsoft Entra ID, umožní to lokalitě a klientům používat moderní ověřování. V současné době je Microsoft Entra ověřování zařízení povolené pro všechny nasazené tenanty bez ohledu na to, jestli zařízení mají. Máte například samostatného tenanta s předplatným, které používáte pro výpočetní prostředky pro podporu brány pro správu cloudu. Pokud k tenantovi nejsou přidruženi uživatelé nebo zařízení, zakažte Microsoft Entra ověřování.

  1. V konzole Správce konfigurace přejděte do pracovního prostoru Správa.

  2. Rozbalte Cloud Services a vyberte uzel Azure Services.

  3. Vyberte cílové připojení typu Cloud Management. Na pásu karet vyberte Vlastnosti.

  4. Přepněte na kartu Aplikace .

  5. Vyberte možnost Zakázat Microsoft Entra ověřování pro tohoto tenanta.

  6. Vyberte OK a uložte a zavřete vlastnosti připojení.

Tip

Může trvat až 25 hodin, než se tato změna projeví na klientech. Pro účely testování pro urychlení této změny chování použijte následující kroky:

  1. Restartujte službu sms_executive na serveru lokality.
  2. Restartujte službu ccmexec v klientovi.
  3. Aktivujte plán klienta, aby se aktualizoval výchozí bod správy. Použijte například nástroj pro plán odeslání: SendSchedule {00000000-0000-0000-0000-000000000023}

Zobrazení konfigurace služby Azure

Umožňuje zobrazit vlastnosti služby Azure, kterou jste nakonfigurovali pro použití. V konzole Správce konfigurace přejděte do pracovního prostoru Správa, rozbalte Cloud Services a vyberte Azure Služby. Vyberte službu, kterou chcete zobrazit nebo upravit, a pak vyberte Vlastnosti.

Pokud vyberete službu a pak na pásu karet zvolíte Odstranit, tato akce odstraní připojení v Správce konfigurace. Aplikace se neodebere v Microsoft Entra ID. Požádejte správce Azure, aby aplikaci ručně odstranil, pokud už ji nepotřebujete. Nebo spusťte Průvodce Azure službou a aplikaci naimportujte.

Tok dat správy cloudu

Následující diagram představuje koncepční tok dat pro interakci mezi Správce konfigurace, Microsoft Entra ID a připojenými cloudovými službami. V tomto konkrétním příkladu se používá služba Správa cloudu, která zahrnuje Windows 10 klienta a serverové i klientské aplikace. Toky pro ostatní služby jsou podobné.

Diagram toku dat pro Správce konfigurace s Microsoft Entra ID a správou cloudu

  1. Správce Správce konfigurace naimportuje nebo vytvoří klientské a serverové aplikace v Microsoft Entra ID.

  2. Správce konfigurace Microsoft Entra se spustí metoda zjišťování uživatelů. Web používá token aplikace Microsoft Entra serveru k dotazování Microsoft Graphu na objekty uživatelů.

  3. Web ukládá data o objektech uživatele. Další informace najdete v tématu zjišťování uživatelů Microsoft Entra.

  4. Klient Správce konfigurace požádá o token uživatele Microsoft Entra. Klient vytvoří deklaraci identity pomocí ID aplikace Microsoft Entra klientské aplikace a serverové aplikace jako cílové skupiny. Další informace najdete v tématu Deklarace identity v tokenech zabezpečení Microsoft Entra.

  5. Klient se ověří v lokalitě tak, že předá token Microsoft Entra bráně pro správu cloudu a místnímu bodu správy.

Podrobnější informace najdete v tématu pracovní postup ověřování Microsoft Entra.