Im Konfigurations-Manager verwendete Konten

Gilt für: Konfigurations-Manager (Current Branch)

Verwenden Sie die folgenden Informationen, um die Windows-Gruppen, Konten und SQL Server-Objekte zu identifizieren, die im Konfigurations-Manager verwendet werden, wie sie verwendet werden und welche Anforderungen erfüllt sind.

Wichtig

Wenn Sie ein Konto in einer Remotedomäne oder Gesamtstruktur angeben, müssen Sie den Domänen-FQDN vor dem Benutzernamen und nicht nur den NetBIOS-Domänennamen angeben. Geben Sie z. B. Corp.Contoso.com\UserName anstelle von Corp\UserName an. Dadurch kann Konfigurations-Manager Kerberos verwenden, wenn das Konto zur Authentifizierung beim Remotestandortsystem verwendet wird. Die Verwendung des FQDN behebt häufig Authentifizierungsfehler, die sich aus den jüngsten Härtungsänderungen rund um NTLM in monatlichen Windows-Updates ergeben.

Windows-Gruppen, die von Konfigurations-Manager erstellt und verwendet werden

Konfigurations-Manager erstellt und verwaltet in vielen Fällen automatisch die folgenden Windows-Gruppen:

Hinweis

Wenn Konfigurations-Manager eine Gruppe auf einem Computer erstellt, der Domänenmitglied ist, handelt es sich bei der Gruppe um eine lokale Sicherheitsgruppe. Wenn es sich bei dem Computer um einen Domänencontroller handelt, handelt es sich bei der Gruppe um eine lokale Domänengruppe. Dieser Gruppentyp wird von allen Domänencontrollern in der Domäne gemeinsam genutzt.

Konfiguration Manager_CollectedFilesAccess

Der Konfigurations-Manager verwendet diese Gruppe, um Zugriff auf die vom Softwareinventar gesammelten Dateien zu gewähren.

Weitere Informationen finden Sie unter Einführung in die Softwareinventur.

Typ und Speicherort für CollectedFilesAccess

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf dem primären Standortserver erstellt wird.

Wenn Sie eine Website deinstallieren, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie eine Website deinstalliert haben.

Mitgliedschaft für CollectedFilesAccess

Der Konfigurations-Manager verwaltet automatisch die Gruppenmitgliedschaft. Die Mitgliedschaft umfasst administrative Benutzer, denen die Berechtigung "Gesammelte Files anzeigen" für das sicherungsfähige Objekt "Sammlung" von einer zugewiesenen Sicherheitsrolle aus erteilt wurde.

Berechtigungen für CollectedFilesAccess

Standardmäßig verfügt diese Gruppe über Leseberechtigungen für den folgenden Ordner auf dem Standortserver: C:\Program Files\Microsoft Configuration Manager\sinv.box\FileCol

Konfiguration Manager_DViewAccess

Bei dieser Gruppe handelt es sich um eine lokale Sicherheitsgruppe, die vom Konfigurations-Manager auf dem Standortdatenbankserver oder dem Datenbankreplikatserver für einen untergeordneten primären Standort erstellt wird. Der Standort erstellt ihn, wenn Sie verteilte Ansichten für die Datenbankreplikation zwischen Standorten in einer Hierarchie verwenden. Sie enthält die Standortserver- und SQL Server-Computerkonten des Standorts der zentralen Verwaltung.

Weitere Informationen finden Sie unter Datenübertragungen zwischen Standorten.

Konfigurations-Manager Remotesteuerungsbenutzer

Die Konfigurations-Manager-Remotetools verwenden diese Gruppe, um die Konten und Gruppen zu speichern, die Sie in der Liste "Zugelassene Viewer" eingerichtet haben. Die Website weist diese Liste jedem Client zu.

Weitere Informationen finden Sie unter Einführung in die Remotesteuerung.

Typ und Standort für Fernsteuerungsbenutzer

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf dem Konfigurations-Manager-Client erstellt wird, wenn der Client eine Richtlinie empfängt, die Remotetools aktiviert.

Nachdem Sie Remotetools für einen Client deaktiviert haben, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie die Remotetools deaktiviert haben.

Mitgliedschaft für Fernsteuerungsbenutzer

Standardmäßig gibt es in dieser Gruppe keine Mitglieder. Wenn Sie Benutzer zur Liste "Zugelassene Betrachter" hinzufügen, werden sie automatisch dieser Gruppe hinzugefügt.

Verwenden Sie die Liste "Zugelassene Betrachter", um die Mitgliedschaft in dieser Gruppe zu verwalten, anstatt Benutzer oder Gruppen direkt zu dieser Gruppe hinzuzufügen.

Ein Administrator muss nicht nur ein zugelassener Viewer sein, sondern auch über die Remotesteuerungsberechtigung für das Sammlungsobjekt verfügen. Weisen Sie diese Berechtigung mithilfe der Sicherheitsrolle "Remotetools-Operator" zu.

Berechtigungen für Benutzer der Fernsteuerung

Standardmäßig hat diese Gruppe keine Berechtigung zum Zugriff auf Speicherorte auf dem Computer. Er wird nur verwendet, um die Liste der zulässigen Zuschauer zu speichern.

SMS-Administratoren

Der Konfigurations-Manager verwendet diese Gruppe, um Zugriff auf den SMS-Anbieter über WMI zu gewähren. Der Zugriff auf den SMS-Anbieter ist erforderlich, um Objekte in der Konfigurations-Manager-Konsole anzuzeigen und zu ändern.

Hinweis

Die rollenbasierte Verwaltungskonfiguration eines Administrators bestimmt, welche Objekte er anzeigen und verwalten kann, wenn er die Konfigurations-Manager-Konsole verwendet.

Weitere Informationen finden Sie unter Planen für den SMS-Anbieter.

Typ und Speicherort für SMS-Administratoren

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf jedem Computer erstellt wird, der über einen SMS-Anbieter verfügt.

Wenn Sie eine Website deinstallieren, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie eine Website deinstalliert haben.

Mitgliedschaft für SMS-Administratoren

Der Konfigurations-Manager verwaltet automatisch die Gruppenmitgliedschaft. Standardmäßig sind jeder Administrator in einer Hierarchie und das Computerkonto des Standortservers Mitglieder der Gruppe SMS-Administratoren auf jedem SMS-Anbietercomputer an einem Standort.

Berechtigungen für SMS-Administratoren

Sie können die Rechte und Berechtigungen für die Gruppe SMS-Administratoren im WMI-Steuerungs-MMC-Snap-In anzeigen. Standardmäßig werden dieser Gruppe im WMI-Namespace "Konto aktivieren " und "Remoteaktivieren " gewährt Root\SMS . Authentifizierte Benutzer verfügen über "Methoden ausführen", "Anbieterschreiben" und "Konto aktivieren".

Wenn Sie eine Remote-Konfigurations-Manager-Konsole verwenden, konfigurieren Sie die DCOM-Berechtigungen für die Remoteaktivierung sowohl auf dem Standortservercomputer als auch auf dem SMS-Anbieter. Erteilen Sie diese Rechte der Gruppe SMS-Administratoren . Diese Aktion vereinfacht die Verwaltung, anstatt diese Rechte direkt Benutzern oder Gruppen zu gewähren. Weitere Informationen finden Sie unter Konfigurieren von DCOM-Berechtigungen für Remote Konfigurations-Manager-Konsolen.

SMS_SiteSystemToSiteServerConnection_MP_<Sitecode>

Verwaltungspunkte, die vom Standortserver entfernt sind, verwenden diese Gruppe, um eine Verbindung mit der Standortdatenbank herzustellen. Diese Gruppe stellt Verwaltungspunktzugriff auf die Posteingangsordner auf dem Standortserver und in der Standortdatenbank bereit.

Typ und Standort für SMS_SiteSystemToSiteServerConnection_MP

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf jedem Computer erstellt wird, der über einen SMS-Anbieter verfügt.

Wenn Sie eine Website deinstallieren, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie eine Website deinstalliert haben.

Mitgliedschaft für SMS_SiteSystemToSiteServerConnection_MP

Der Konfigurations-Manager verwaltet automatisch die Gruppenmitgliedschaft. Standardmäßig umfasst die Mitgliedschaft die Computerkonten von Remotecomputern, die über einen Verwaltungspunkt für die Site verfügen.

Berechtigungen für SMS_SiteSystemToSiteServerConnection_MP

Standardmäßig verfügt diese Gruppe über die Berechtigungen zum Lesen, Lesen & Ausführen und Auflisten von Ordnerinhalten für den folgenden Ordner auf dem Standortserver: C:\Program Files\Microsoft Configuration Manager\inboxes. Diese Gruppe verfügt auch über Leseberechtigungen für Unterordner unter Posteingängen, in die der Verwaltungspunkt Clientdaten schreibt.

SMS_SiteSystemToSiteServerConnection_SMSProv_<Sitecode>

Computer mit SMS-Remoteanbieter verwenden diese Gruppe, um eine Verbindung mit dem Standortserver herzustellen.

Typ und Ort für SMS_SiteSystemToSiteServerConnection_SMSProv

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf dem Standortserver erstellt wird.

Wenn Sie eine Website deinstallieren, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie eine Website deinstalliert haben.

Mitgliedschaft für SMS_SiteSystemToSiteServerConnection_SMSProv

Der Konfigurations-Manager verwaltet automatisch die Gruppenmitgliedschaft. Standardmäßig umfasst die Mitgliedschaft ein Computerkonto oder ein Domänenbenutzerkonto. Dieses Konto wird verwendet, um von jedem Remote-SMS-Anbieter eine Verbindung mit dem Standortserver herzustellen.

Berechtigungen für SMS_SiteSystemToSiteServerConnection_SMSProv

Standardmäßig verfügt diese Gruppe über die Berechtigungen zum Lesen, Lesen & Ausführen und Auflisten von Ordnerinhalten für den folgenden Ordner auf dem Standortserver: C:\Program Files\Microsoft Configuration Manager\inboxes. Diese Gruppe verfügt auch über die Berechtigungen Schreiben und Ändern für Unterordner unterhalb der Posteingänge. Der SMS-Anbieter benötigt Zugriff auf diese Ordner.

Diese Gruppe verfügt auch über Leseberechtigungen für die Unterordner auf dem darunter liegenden C:\Program Files\Microsoft Configuration Manager\OSD\BinStandortserver.

Es verfügt außerdem über die folgenden Berechtigungen für die Unterordner darunter C:\Program Files\Microsoft Configuration Manager\OSD\boot:

  • Lesen
  • Lesen & Ausführen
  • Ordnerinhalt auflisten
  • Write
  • Modify

SMS_SiteSystemToSiteServerConnection_Stat_<Sitecode>

Die File Dispatch Manager-Komponente auf Konfigurations-Manager Remotestandortsystemcomputern verwendet diese Gruppe, um eine Verbindung mit dem Standortserver herzustellen.

Typ und Speicherort für SMS_SiteSystemToSiteServerConnection_Stat

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf dem Standortserver erstellt wird.

Wenn Sie eine Website deinstallieren, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie eine Website deinstalliert haben.

Mitgliedschaft für SMS_SiteSystemToSiteServerConnection_Stat

Der Konfigurations-Manager verwaltet automatisch die Gruppenmitgliedschaft. Standardmäßig umfasst die Mitgliedschaft das Computerkonto oder das Domänenbenutzerkonto. Über dieses Konto wird eine Verbindung mit dem Standortserver von jedem Remotestandortsystem hergestellt, auf dem der Dateiverteilungs-Manager ausgeführt wird.

Berechtigungen für SMS_SiteSystemToSiteServerConnection_Stat

Standardmäßig verfügt diese Gruppe über die Berechtigungen zum Lesen, Lesen & Ausführen und Auflisten von Ordnerinhalten für den folgenden Ordner und seine Unterordner auf dem Standortserver: C:\Program Files\Microsoft Configuration Manager\inboxes.

Diese Gruppe verfügt auch über die Schreib- und Änderungsberechtigungen für den folgenden Ordner auf dem Standortserver: C:\Program Files\Microsoft Configuration Manager\inboxes\statmgr.box.

SMS_SiteToSiteConnection_<Sitecode>

Der Konfigurations-Manager verwendet diese Gruppe, um die dateibasierte Replikation zwischen Standorten in einer Hierarchie zu aktivieren. Für jeden Remotestandort, der Dateien direkt an diesen Standort überträgt, sind für diese Gruppe Konten als Dateireplikationskonto eingerichtet.

Typ und Speicherort für SMS_SiteToSiteConnection

Diese Gruppe ist eine lokale Sicherheitsgruppe, die auf dem Standortserver erstellt wird.

Mitgliedschaft für SMS_SiteToSiteConnection

Wenn Sie einen neuen Standort als untergeordnetes Element eines anderen Standorts installieren, fügt Konfigurations-Manager automatisch das Computerkonto des neuen Standortservers zu dieser Gruppe auf dem übergeordneten Standortserver hinzu. Außerdem fügt Konfigurations-Manager das Computerkonto des übergeordneten Standorts der Gruppe auf dem neuen Standortserver hinzu. Wenn Sie ein anderes Konto für dateibasierte Übertragungen angeben, fügen Sie dieses Konto dieser Gruppe auf dem Zielstandortserver hinzu.

Wenn Sie eine Website deinstallieren, wird diese Gruppe nicht automatisch entfernt. Löschen Sie es manuell, nachdem Sie eine Website deinstalliert haben.

Berechtigungen für SMS_SiteToSiteConnection

Standardmäßig hat diese Gruppe Vollzugriff auf den folgenden Ordner: C:\Program Files\Microsoft Configuration Manager\inboxes\despoolr.box\receive.

Konten, die vom Konfigurations-Manager verwendet werden

Sie können die folgenden Konten für den Konfigurations-Manager einrichten.

Tipp

Verwenden Sie nicht das Prozentzeichen (%) im Kennwort für Konten, die Sie in der Konfigurations-Manager-Konsole angeben. Die Authentifizierung des Kontos schlägt fehl.

Konto für Active Directory-Gruppenermittlung

Die Website verwendet das Active Directory-Gruppenermittlungskonto, um die folgenden Objekte aus den von Ihnen angegebenen Speicherorten in Active Directory Domain Services zu ermitteln:

  • Lokale, globale und universelle Sicherheitsgruppen.
  • Die Mitgliedschaft in diesen Gruppen.
  • Die Mitgliedschaft innerhalb von Verteilergruppen.
    • Verteilergruppen werden nicht als Gruppenressourcen ermittelt.

Dieses Konto kann ein Computerkonto des Standortservers sein, auf dem die Ermittlung ausgeführt wird, oder ein Windows-Benutzerkonto. Sie muss über die Lesezugriffsberechtigung für die Active Directory-Speicherorte verfügen, die Sie für die Ermittlung angeben.

Weitere Informationen finden Sie unter Active Directory-Gruppenermittlung.

Active Directory-Systemermittlungskonto

Der Standort verwendet das Active Directory-Systemermittlungskonto, um Computer aus den von Ihnen angegebenen Speicherorten in Active Directory Domain Services zu ermitteln.

Dieses Konto kann ein Computerkonto des Standortservers sein, auf dem die Ermittlung ausgeführt wird, oder ein Windows-Benutzerkonto. Sie muss über die Lesezugriffsberechtigung für die Active Directory-Speicherorte verfügen, die Sie für die Ermittlung angeben.

Weitere Informationen finden Sie unter Active Directory-Systemermittlung.

Active Directory-Benutzerkonto für die Benutzerermittlung

Die Website verwendet das Active Directory-Benutzerermittlungskonto, um Benutzerkonten aus den Speicherorten in Active Directory Domain Services zu ermitteln, die Sie angeben.

Dieses Konto kann ein Computerkonto des Standortservers sein, auf dem die Ermittlung ausgeführt wird, oder ein Windows-Benutzerkonto. Sie muss über die Lesezugriffsberechtigung für die Active Directory-Speicherorte verfügen, die Sie für die Ermittlung angeben.

Weitere Informationen finden Sie unter Active Directory-Benutzerermittlung.

Active Directory-Gesamtstruktur

Der Standort verwendet das Konto der Active Directory-Gesamtstruktur, um die Netzwerkinfrastruktur aus Active Directory-Gesamtstrukturen zu ermitteln. Standorte der Zentraladministration und primäre Standorte verwenden es auch, um Standortdaten in Active Directory Domain Services für eine Gesamtstruktur zu veröffentlichen.

Hinweis

Sekundäre Standorte verwenden immer das Computerkonto des sekundären Standortservers, um in Active Directory zu veröffentlichen.

Zum Ermitteln und Veröffentlichen in nicht vertrauenswürdigen Gesamtstrukturen muss es sich bei dem Active Directory-Gesamtstruktur-Konto um ein globales Konto handeln. Wenn Sie nicht das Computerkonto des Standortservers verwenden, können Sie nur ein globales Konto auswählen.

Dieses Konto muss über Leseberechtigungen für jede Active Directory-Gesamtstruktur verfügen, in der Sie die Netzwerkinfrastruktur ermitteln möchten.

Dieses Konto muss über Vollzugriffsberechtigungen für den Systemverwaltungscontainer und alle seine untergeordneten Objekte in jeder Active Directory-Gesamtstruktur verfügen, in der Sie Standortdaten veröffentlichen möchten.

Weitere Informationen finden Sie unter Vorbereiten von Active Directory für die Websiteveröffentlichung.

Weitere Informationen finden Sie unter Ermittlung der Active Directory-Gesamtstruktur.

Konto für Zertifikatregistrierungspunkt

Warnung

Ab Version 2203 wird der Zertifikatregistrierungspunkt nicht mehr unterstützt. Weitere Informationen finden Sie unter Häufig gestellte Fragen zur Einstellung des Ressourcenzugriffs.

Der Zertifikatregistrierungspunkt verwendet das Zertifikatregistrierungspunktkonto, um eine Verbindung mit der Konfigurations-Manager-Datenbank herzustellen. Es verwendet standardmäßig sein Computerkonto, aber Sie können stattdessen ein Benutzerkonto konfigurieren. Wenn sich der Zertifikatregistrierungspunkt in einer nicht vertrauenswürdigen Domäne vom Standortserver befindet, müssen Sie ein Benutzerkonto angeben. Dieses Konto erfordert nur Lesezugriff auf die Standortdatenbank, da das State Message-System Schreibaufgaben verarbeitet.

Weitere Informationen finden Sie unter Einführung in Zertifikatprofile.

Betriebssystemabbildkonto mitschreiben

Wenn Sie ein Betriebssystemabbild erfassen, verwendet Konfigurations-Manager das Konto "Betriebssystemabbild mitschreiben", um auf den Ordner zuzugreifen, in dem Sie aufgenommene Bilder speichern. Wenn Sie den Schritt "Betriebssystemabbild mitschreiben" zu einer Tasksequenz hinzufügen, ist dieses Konto erforderlich.

Das Konto muss über Lese- und Schreibberechtigungen für die Netzwerkfreigabe verfügen, auf der Sie aufgenommene Bilder speichern.

Wenn Sie das Kennwort für das Konto in Windows ändern, aktualisieren Sie die Tasksequenz mit dem neuen Kennwort. Der Konfigurations-Manager-Client erhält das neue Kennwort, wenn er die Clientrichtlinie das nächste Mal herunterlädt.

Wenn Sie dieses Konto verwenden müssen, erstellen Sie ein Domänenbenutzerkonto. Erteilen Sie der IT-Abteilung minimale Berechtigungen für den Zugriff auf die erforderlichen Netzwerkressourcen, und verwenden Sie sie für alle Aufzeichnungstasksequenzen.

Wichtig

Weisen Sie diesem Konto keine Berechtigungen für die interaktive Anmeldung zu.

Verwenden Sie nicht das Netzwerkzugriffskonto für dieses Konto.

Weitere Informationen finden Sie unter Erstellen einer Tasksequenz zum Erfassen eines Betriebssystems.

Konto für Clientpushinstallation

Wenn Sie Clients mithilfe der Clientpushinstallationsmethode bereitstellen, verwendet der Standort das Clientpushinstallationskonto, um eine Verbindung mit Computern herzustellen und die Konfigurations-Manager Clientsoftware zu installieren. Wenn Sie dieses Konto nicht angeben, versucht der Standortserver, sein Computerkonto zu verwenden.

Dieses Konto muss Mitglied der lokalen Administratorgruppe auf den Zielclientcomputern sein. Für dieses Konto sind keine Domänen-Admin-Rechte erforderlich.

Sie können mehrere Clientpushinstallationskonten angeben. Konfigurations-Manager probiert jede nacheinander aus, bis eine erfolgreich ist.

Tipp

Wenn Sie über eine große Active Directory-Umgebung verfügen und dieses Konto ändern müssen, verwenden Sie den folgenden Prozess, um diese Kontoaktualisierung effektiver zu koordinieren:

  1. Erstellen Sie ein neues Konto mit einem anderen Namen.
  2. Fügen Sie das neue Konto zur Liste der Clientpushinstallationskonten im Konfigurations-Manager hinzu.
  3. Lassen Sie Active Directory Domain Services ausreichend Zeit, um das neue Konto zu replizieren.
  4. Entfernen Sie dann das alte Konto aus Konfigurations-Manager und Active Directory Domain Services.

Wichtig

Verwenden Sie die Domänen- oder lokale Gruppenrichtlinie, um dem Windows-Benutzer das Recht zuzuweisen, die lokale Anmeldung zu verweigern. Als Mitglied der Gruppe "Administratoren" hat dieses Konto das Recht, sich lokal anzumelden, was nicht erforderlich ist. Verweigern Sie aus Sicherheitsgründen ausdrücklich das Recht auf dieses Konto. Das Recht "verweigern" ersetzt das Recht "erlauben".

Weitere Informationen finden Sie unter Clientpushinstallation.

Verbindungskonto für Registrierungspunkt

Der Anmeldepunkt verwendet das Anmeldepunkt-Verbindungskonto, um eine Verbindung mit der Konfigurations-Manager-Standortdatenbank herzustellen. Es verwendet standardmäßig sein Computerkonto, aber Sie können stattdessen ein Benutzerkonto konfigurieren. Wenn sich der Registrierungspunkt in einer nicht vertrauenswürdigen Domäne des Standortservers befindet, müssen Sie ein Benutzerkonto angeben. Dieses Konto erfordert Lese - und Schreibzugriff auf die Standortdatenbank.

Weitere Informationen finden Sie unter Installieren von Standortsystemrollen für lokales MDM.

Exchange Server-Verbindungskonto

Der Standortserver verwendet das Exchange Server-Verbindungskonto, um eine Verbindung mit dem angegebenen Exchange Server herzustellen. Es verwendet diese Verbindung, um mobile Geräte zu finden und zu verwalten, die eine Verbindung mit dem Exchange Server herstellen. Für dieses Konto sind Exchange PowerShell-Cmdlets erforderlich, die die erforderlichen Berechtigungen für den Exchange Server-Computer bereitstellen. Weitere Informationen zu den Cmdlets finden Sie unter Installieren und Konfigurieren des Exchange-Connectors.

Management Point Connection Account

Der Verwaltungspunkt verwendet das Verwaltungspunkt-Verbindungskonto, um eine Verbindung mit der Standortdatenbank des Konfigurations-Manager herzustellen. Über diese Verbindung werden Informationen für Clients gesendet und abgerufen. Der Verwaltungspunkt verwendet standardmäßig sein Computerkonto, aber Sie können stattdessen ein alternatives Dienstkonto konfigurieren. Wenn sich der Verwaltungspunkt in einer nicht vertrauenswürdigen Domäne vom Standortserver befindet, müssen Sie ein alternatives Dienstkonto angeben.

Hinweis

Für einen verbesserten Sicherheitsstatus wird empfohlen, anstelle des Computerkontos das alternative Dienstkonto für das "Verwaltungspunkt-Verbindungskonto" zu verwenden.

Erstellen Sie das Konto als Dienstkonto mit geringsten Rechten auf dem Computer, auf dem Microsoft SQL Server ausgeführt wird.

Wichtig

  • Gewähren Sie diesem Konto keine interaktiven Anmelderechte.
  • Wenn Sie ein Konto in einer Remotedomäne oder Gesamtstruktur angeben, müssen Sie den Domänen-FQDN vor dem Benutzernamen und nicht nur den NetBIOS-Domänennamen angeben. Geben Sie z. B. Corp.Contoso.com\UserName anstelle von Corp\UserName an. Dadurch kann Konfigurations-Manager Kerberos verwenden, wenn das Konto zur Authentifizierung beim Remotestandortsystem verwendet wird. Die Verwendung des FQDN behebt häufig Authentifizierungsfehler, die sich aus den jüngsten Härtungsänderungen rund um NTLM in monatlichen Windows-Updates ergeben.

Multicastverbindungskonto

Multicastfähige Verteilungspunkte verwenden das Multicastverbindungskonto , um Informationen aus der Standortdatenbank zu lesen. Der Server verwendet standardmäßig sein Computerkonto, Sie können jedoch stattdessen ein Dienstkonto konfigurieren. Wenn sich die Standortdatenbank in einer nicht vertrauenswürdigen Gesamtstruktur befindet, müssen Sie ein Dienstkonto angeben. Wenn Ihr Rechenzentrum beispielsweise über ein Umkreisnetzwerk in einer anderen Gesamtstruktur als Standortserver und Standortdatenbank verfügt, verwenden Sie dieses Konto, um die Multicastinformationen aus der Standortdatenbank zu lesen.

Wenn Sie dieses Konto benötigen, erstellen Sie es als Dienstkonto mit geringsten Rechten auf dem Computer, auf dem Microsoft SQL Server ausgeführt wird.

Hinweis

Für einen verbesserten Sicherheitsstatus wird empfohlen, das Dienstkonto anstelle des Computerkontos für das "Multicast-Verbindungskonto" zu nutzen.

Wichtig

Gewähren Sie diesem Dienstkonto keine interaktiven Anmelderechte.

Weitere Informationen finden Sie unter Verwenden von Multicast zum Bereitstellen von Windows über das Netzwerk.

Netzwerkzugriffskonto

Clientcomputer verwenden das Netzwerkzugriffskonto , wenn sie ihr lokales Computerkonto nicht für den Zugriff auf Inhalte auf Verteilungspunkten verwenden können. Sie betrifft hauptsächlich Arbeitsgruppenclients und Computer aus nicht vertrauenswürdigen Domänen. Dieses Konto wird auch während der Betriebssystembereitstellung verwendet, wenn der Computer, der das Betriebssystem installiert, noch nicht über ein Computerkonto in der Domäne verfügt.

Hinweis

Die Verwaltung von Clients in nicht vertrauenswürdigen Domänen und gesamtstrukturübergreifenden Szenarien ermöglicht mehrere Netzwerkzugriffskonten.

Wichtig

Das Netzwerkzugriffskonto wird nie als Sicherheitskontext zum Ausführen von Programmen, Installieren von Softwareupdates oder Ausführen von Tasksequenzen verwendet. Er wird nur für den Zugriff auf Ressourcen im Netzwerk verwendet.

Ein Konfigurations-Manager-Client versucht zunächst, sein Computerkonto zum Herunterladen des Inhalts zu verwenden. Wenn dies fehlschlägt, wird automatisch versucht, das Netzwerkzugriffskonto zu verwenden.

Wenn Sie die Website für HTTPS oder erweitertes HTTP konfigurieren, kann eine Arbeitsgruppe oder ein in Microsoft Entra eingebundener Client sicher auf Inhalte von Verteilungspunkten zugreifen, ohne dass ein Netzwerkzugriffskonto erforderlich ist. Dieses Verhalten umfasst Betriebssystembereitstellungsszenarien mit einer Tasksequenz, die von Startmedien, PXE oder dem Softwarecenter ausgeführt wird. Weitere Informationen finden Sie unter Kommunikation zwischen Client und Verwaltungspunkt.

Hinweis

Wenn Sie Erweitertes HTTP aktivieren, sodass das Netzwerkzugriffskonto nicht erforderlich ist, müssen Verteilungspunkte aktuell unterstützte Versionen von Windows Server oder Windows 10/11 ausführen.

Berechtigungen für das Netzwerkzugriffskonto

Erteilen Sie diesem Konto die mindestens erforderlichen Berechtigungen für den Inhalt, die der Client für den Zugriff auf die Software benötigt. Das Konto muss über die Berechtigung "Auf diesen Computer direkt am Verteilungspunkt" zugreifen . Sie können bis zu 10 Netzwerkzugriffskonten pro Site konfigurieren.

Erstellen Sie ein Konto in einer beliebigen Domäne, die den erforderlichen Zugriff auf Ressourcen bietet. Das Netzwerkzugriffskonto muss immer einen Domänennamen enthalten. Pass-Through-Sicherheit wird für dieses Konto nicht unterstützt. Wenn Sie Verteilungspunkte in mehreren Domänen haben, erstellen Sie das Konto in einer vertrauenswürdigen Domäne.

Tipp

Um Kontosperrungen zu vermeiden, ändern Sie nicht das Kennwort für ein vorhandenes Netzwerkzugriffskonto. Erstellen Sie stattdessen ein neues Konto, und richten Sie das neue Konto im Konfigurations-Manager ein. Wenn genügend Zeit vergangen ist, damit alle Clients die neuen Kontodetails erhalten haben, entfernen Sie das alte Konto aus den freigegebenen Netzwerkordnern, und löschen Sie das Konto.

Wichtig

Gewähren Sie diesem Konto keine interaktiven Anmelderechte.

Erteilen Sie diesem Konto nicht das Recht, Computer mit der Domäne zu verbinden. Wenn Sie Computer während einer Tasksequenz mit der Domäne verbinden müssen, verwenden Sie das Konto für den Domänenbeitritt in der Tasksequenz.

Konfigurieren des Netzwerkzugriffskontos

  1. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Standorte aus. Wählen Sie dann die Website aus.

  2. Wählen Sie in der Gruppe Einstellungen des Menübands die Option Standortkomponenten konfigurieren und dann Softwareverteilung aus.

  3. Wählen Sie die Registerkarte Netzwerkzugriffskonto aus. Richten Sie ein oder mehrere Konten ein und wählen Sie dann OK aus.

Aktionen, für die das Netzwerkzugriffskonto erforderlich ist

Das Netzwerkzugriffskonto ist weiterhin für die folgenden Aktionen erforderlich (einschließlich eHTTP- & PKI-Szenarien):

  • Multicast. Weitere Informationen finden Sie unter Verwenden von Multicast zum Bereitstellen von Windows über das Netzwerk.

  • Tasksequenz-Bereitstellungsoption für den direkten Zugriff auf Inhalte direkt von einem Verteilungspunkt, wenn diese von der ausgeführten Tasksequenz benötigt wird. Weitere Informationen finden Sie unter Bereitstellungsoptionen für Tasksequenzen.

  • Wenden Sie die Tasksequenzoption "Betriebssystemabbild " auf den direkten Zugriff auf Inhalte vom Verteilungspunkt aus an. Diese Option ist in erster Linie für Windows Embedded-Szenarien mit wenig Speicherplatz gedacht, in denen das Zwischenspeichern von Inhalten auf dem lokalen Datenträger kostspielig ist. Weitere Informationen finden Sie unter "Direkter Zugriff auf Inhalte vom Verteilungspunkt".

  • Wenn das Herunterladen eines Pakets von einem Verteilungspunkt mithilfe von HTTP/HTTPS fehlschlägt, besteht die Möglichkeit, auf das Herunterladen des Pakets mithilfe von SMB von der Paketfreigabe auf dem Verteilungspunkt zurückzugreifen. Das Herunterladen des Pakets mithilfe von SMB von der Paketfreigabe auf dem Verteilungspunkt erfordert die Verwendung des Netzwerkzugriffskontos. Dieses Fallbackverhalten tritt nur auf, wenn die Option Kopieren des Inhalts dieses Pakets in eine Paketfreigabe auf Verteilungspunkten auf der Registerkarte Datenzugriff in den Eigenschaften eines Pakets aktiviert ist. Um dieses Verhalten beizubehalten, stellen Sie sicher, dass das Netzwerkzugriffskonto nicht deaktiviert oder entfernt wurde. Wenn dieses Verhalten nicht mehr erwünscht ist, stellen Sie sicher, dass die Option Kopieren des Inhalts dieses Pakets in eine Paketfreigabe auf Verteilungspunkten für kein Paket aktiviert ist.

  • Anforderungsstatus Speicher Tasksequenzschritt. Wenn die Tasksequenz nicht über das Computerkonto des Geräts mit dem Zustandsmigrationspunkt kommunizieren kann, greift sie auf die Verwendung des Netzwerkzugriffskontos zurück. Weitere Informationen finden Sie unter Anforderungsstatusspeicher.

  • Einstellung der Tasksequenzeigenschaften auf "Zuerst ein anderes Programm ausführen". Diese Einstellung führt ein Paket und ein Programm von einer Netzwerkfreigabe aus, bevor die Tasksequenz gestartet wird. Weitere Informationen finden Sie unter Tasksequenzeigenschaften: Registerkarte Erweitert.

Paketzugriffskonto

Mit einem Paketzugriffskonto können Sie NTFS-Berechtigungen festlegen, um die Benutzer und Benutzergruppen anzugeben, die auf Paketinhalte auf Verteilungspunkten zugreifen können. Standardmäßig gewährt Konfigurations-Manager nur den generischen Zugriffskonten "Benutzer" und "Administrator" Zugriff. Sie können den Zugriff auf Clientcomputer mithilfe anderer Windows-Konten oder -Gruppen steuern. Mobile Geräte rufen Paketinhalte immer anonym ab, daher verwenden sie kein Paketzugriffskonto.

Wenn Konfigurations-Manager die Inhaltsdateien auf einen Verteilungspunkt kopiert, gewährt er der lokalen Benutzergruppe standardmäßig Lesezugriff und der lokalen Administratorgruppe Vollzugriff. Die tatsächlich erforderlichen Berechtigungen hängen vom Paket ab. Wenn Sie Clients in Arbeitsgruppen oder in nicht vertrauenswürdigen Gesamtstrukturen haben, verwenden diese das Netzwerkzugriffskonto für den Zugriff auf den Paketinhalt. Stellen Sie sicher, dass das Netzwerkzugriffskonto über Berechtigungen für das Paket verfügt, indem Sie die definierten Paketzugriffskonten verwenden.

Verwenden Sie Konten in einer Domäne, die auf die Verteilungspunkte zugreifen können. Wenn Sie das Konto nach dem Erstellen des Pakets erstellen oder ändern, müssen Sie das Paket neu verteilen. Durch das Aktualisieren des Pakets werden die NTFS-Berechtigungen für das Paket nicht geändert.

Sie müssen das Netzwerkzugriffskonto nicht als Paketzugriffskonto hinzufügen, da es bei einer Mitgliedschaft in der Benutzergruppe automatisch hinzugefügt wird. Das Beschränken des Paketzugriffskontos auf das Netzwerkzugriffskonto verhindert jedoch nicht, dass Clients auf das Paket zugreifen können.

Paketzugriffskonten verwalten

  1. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Softwarebibliothek.

  2. Bestimmen Sie im Arbeitsbereich "Softwarebibliothek " den Inhaltstyp, für den Sie Zugriffskonten verwalten möchten, und führen Sie die folgenden Schritte aus:

    • Anwendung: Erweitern Sie die Anwendungsverwaltung, wählen Sie Anwendungen aus, und wählen Sie dann die Anwendung aus, für die Zugriffskonten verwaltet werden sollen.

    • Paket: Erweitern Sie die Anwendungsverwaltung, wählen Sie Pakete aus, und wählen Sie dann das Paket aus, für das Zugriffskonten verwaltet werden sollen.

    • Softwareupdate-Bereitstellungspaket: Erweitern Sie Software-Updates, wählen Sie Bereitstellungspakete aus, und wählen Sie dann das Bereitstellungspaket aus, für das Zugriffskonten verwaltet werden sollen.

    • Treiberpaket: Erweitern Sie Betriebssysteme, wählen Sie Treiberpakete aus, und wählen Sie dann das Treiberpaket aus, für das Zugriffskonten verwaltet werden sollen.

    • Betriebssystemimage: Erweitern Sie "Betriebssysteme", wählen Sie "Betriebssystemimages" aus, und wählen Sie dann das Betriebssystemimage aus, für das Zugriffskonten verwaltet werden sollen.

    • Betriebssystem-Upgradepaket: Erweitern Sie Betriebssysteme, wählen Sie Betriebssystemupgradepakete aus, und wählen Sie dann das Betriebssystemupgradepaket aus, für das Zugriffskonten verwaltet werden sollen.

    • Startimage: Erweitern Sie "Betriebssysteme", wählen Sie "Startimages" aus, und wählen Sie dann das Startimage aus, für das Zugriffskonten verwaltet werden sollen.

  3. Klicken Sie mit der rechten Maustaste auf das ausgewählte Objekt, und wählen Sie dann Zugriffskonten verwalten aus.

  4. Geben Sie im Dialogfeld Konto hinzufügen den Kontotyp an, dem der Zugriff auf den Inhalt gewährt werden soll, und geben Sie dann die mit dem Konto verbundenen Zugriffsrechte an.

    Hinweis

    Wenn Sie einen Benutzernamen für das Konto hinzufügen und Konfigurations-Manager sowohl ein lokales Benutzerkonto als auch ein Domänenbenutzerkonto mit diesem Namen findet, legt Konfigurations-Manager Zugriffsrechte für das Domänenbenutzerkonto fest.

Reporting Services-Punktkonto

SQL Server Reporting Services verwendet das Reporting Services-Punktkonto, um die Daten für Konfigurations-Manager-Berichte aus der Standortdatenbank abzurufen. Das angegebene Windows-Benutzerkonto und -Kennwort werden verschlüsselt und in der SQL Server Reporting Services-Datenbank gespeichert.

Hinweis

Das angegebene Konto muss auf dem Computer, auf dem die SQL Server Reporting Services-Datenbank gehostet wird, über die Berechtigung zum lokalen Anmelden verfügen.

Dem Konto werden automatisch alle erforderlichen Rechte erteilt, indem es der smsschm_users SQL Server Datenbankrolle in der Konfigurations-Manager Datenbank hinzugefügt wird.

Weitere Informationen finden Sie unter Einführung in die Berichterstellung.

Zulässige Remotetools Viewer-Konten

Die Konten, die Sie als zugelassene Viewer für die Remotesteuerung angeben, sind eine Liste von Benutzern, die Remotetools-Funktionen auf Clients verwenden dürfen.

Weitere Informationen finden Sie unter Einführung in die Remotesteuerung.

Konto für Standortinstallation

Verwenden Sie ein Domänenbenutzerkonto, um sich bei dem Server anzumelden, auf dem Sie das Konfigurations-Manager-Setup ausführen, und installieren Sie eine neue Site.

Für dieses Konto sind die folgenden Rechte erforderlich:

  • Administrator auf den folgenden Servern:

    • Den Standortserver
    • Jeder Server, der die Standortdatenbank hostet
    • Jede Instance des SMS-Anbieters für die Website
  • Sysadmin in der Instanz von SQL Server, die die Standortdatenbank hostet

Das Setup von Konfigurations-Manager fügt dieses Konto automatisch der Gruppe SMS-Administratoren hinzu.

Nach der Installation ist dieses Konto das einzige Konto mit Rechten für die Konfigurations-Manager Konsole. Wenn Sie dieses Konto entfernen müssen, müssen Sie zuerst seine Rechte einem anderen Benutzer hinzufügen.

Wenn Sie einen eigenständigen Standort um einen Standort der zentralen Verwaltung erweitern, erfordert dieses Konto entweder die rollenbasierten Verwaltungsrechte eines Volladministrators oder eines Infrastrukturadministrators am eigenständigen primären Standort.

Konto für die Installation des Standortsystems

Der Standortserver verwendet das Standortsysteminstallationskonto zum Installieren, Neuinstallieren, Deinstallieren und Einrichten von Standortsystemen. Wenn Sie das Standortsystem so einrichten, dass der Standortserver Verbindungen mit diesem Standortsystem initiieren muss, verwendet Konfigurations-Manager dieses Konto auch, um Daten aus dem Standortsystem abzurufen, nachdem das Standortsystem und alle Rollen installiert wurden. Jedes Standortsystem kann über ein anderes Installationskonto verfügen, Sie können jedoch nur ein Installationskonto einrichten, um alle Rollen auf diesem Standortsystem zu verwalten.

Dieses Konto erfordert lokale Administratorberechtigungen auf den Zielstandortsystemen. Darüber hinaus muss dieses Konto in der Sicherheitsrichtlinie für die Zielstandortsysteme über den Zugriff auf diesen Computer verfügen.

Wichtig

Wenn Sie ein Konto in einer Remotedomäne oder Gesamtstruktur angeben, müssen Sie den Domänen-FQDN vor dem Benutzernamen und nicht nur den NetBIOS-Domänennamen angeben. Geben Sie z. B. Corp.Contoso.com\UserName anstelle von Corp\UserName an. Dadurch kann Konfigurations-Manager Kerberos verwenden, wenn das Konto zur Authentifizierung beim Remotestandortsystem verwendet wird. Die Verwendung des FQDN behebt häufig Authentifizierungsfehler, die sich aus den jüngsten Härtungsänderungen rund um NTLM in monatlichen Windows-Updates ergeben.

Tipp

Wenn Sie über viele Domänencontroller verfügen und diese Konten domänenübergreifend verwendet werden, sollten Sie vor dem Einrichten des Standortsystems überprüfen, ob Active Directory diese Konten repliziert hat.

Wenn Sie auf jedem zu verwaltenden Standortsystem ein Dienstkonto angeben, ist diese Konfiguration sicherer. Es begrenzt den Schaden, den Angreifer anrichten können. Domänenkonten sind jedoch einfacher zu verwalten. Wägen Sie den Kompromiss zwischen Sicherheit und effektiver Verwaltung ab.

Standortsystem-Proxyserverkonto

Die folgenden Standortsystemrollen verwenden das Standortsystem-Proxyserverkonto , um über einen Proxyserver oder eine Firewall, für die ein authentifizierter Zugriff erforderlich ist, auf das Internet zuzugreifen:

  • Asset Intelligence-Synchronisationspunkt
  • Exchange Server-Connector
  • Dienstverbindungspunkt
  • Softwareupdatepunkt

Wichtig

Geben Sie ein Konto an, das über die geringstmöglichen Berechtigungen für den erforderlichen Proxyserver oder die erforderliche Firewall verfügt.

Weitere Informationen finden Sie unter Proxyserverunterstützung.

SMTP-Server-Verbindungskonto

Der Standortserver verwendet das SMTP-Server-Verbindungskonto , um E-Mail-Benachrichtigungen zu senden, wenn der SMTP-Server einen authentifizierten Zugriff erfordert.

Wichtig

Geben Sie ein Konto an, das über die geringstmöglichen Berechtigungen zum Senden von E-Mails verfügt.

Weitere Informationen finden Sie unter Konfigurieren von Warnungen.

Verbindungskonto für Softwareupdatepunkt

Der Standortserver verwendet das Verbindungskonto für Softwareupdatepunkt für die folgenden beiden Softwareupdatedienste:

  • Windows Server Update Services (WSUS) zum Einrichten von Einstellungen wie Produktdefinitionen, Klassifizierungen und Upstreameinstellungen.

  • WSUS-Synchronisierungs-Manager, der die Synchronisierung mit einem Upstream WSUS-Server oder Microsoft Update anfordert.

Das Standortsystem-Installationskonto kann Komponenten für Softwareupdates installieren, aber keine softwareupdatespezifischen Funktionen am Softwareupdatepunkt ausführen. Wenn Sie das Computerkonto des Standortservers für diese Funktionalität nicht verwenden können, weil sich der Softwareupdatepunkt in einer nicht vertrauenswürdigen Gesamtstruktur befindet, müssen Sie dieses Konto zusammen mit dem Installationskonto des Standortsystems angeben.

Dieses Konto muss ein lokaler Administrator auf dem Computer sein, auf dem Sie WSUS installieren. Sie muss auch Teil der lokalen WSUS-Administratorgruppe sein.

Weitere Informationen finden Sie unter Planen von Softwareupdates.

Konto der Quellwebsite

Der Migrationsprozess verwendet das Quellstandortkonto , um auf den SMS-Anbieter des Quellstandorts zuzugreifen. Dieses Konto erfordert Leseberechtigungen für Websiteobjekte auf der Quellwebsite, um Daten für Migrationsaufträge zu sammeln.

Wenn Sie über Konfigurations-Manager 2007-Verteilungspunkte oder sekundäre Standorte mit gemeinsamen Verteilungspunkten verfügen, muss dieses Konto beim Upgrade auf Konfigurations-Manager (Current Branch)-Verteilungspunkte auch über Löschberechtigungen für die Standortklasse verfügen. Mit dieser Berechtigung kann der Verteilungspunkt während des Upgrades erfolgreich vom Konfigurations-Manager 2007-Standort entfernt werden.

Hinweis

Sowohl das Quellstandortkonto als auch das Quellstandortdatenbankkonto werden als Migration Manager im Knoten Konten des Arbeitsbereichs "Verwaltung" in der Konfigurations-Manager-Konsole identifiziert.

Weitere Informationen finden Sie unter Migrieren von Daten zwischen Hierarchien.

Datenbankkonto des Quellstandorts

Der Migrationsprozess verwendet das Quellstandortdatenbankkonto, um auf die SQL Server-Datenbank für den Quellstandort zuzugreifen. Um Daten aus der SQL Server Datenbank des Quellstandorts zu sammeln, muss das Datenbankkonto des Quellstandorts über die Lese- und Ausführungsberechtigungen für die SQL Server Datenbank des Quellstandorts verfügen.

Wenn Sie das Computerkonto Konfigurations-Manager (Current Branch) verwenden, stellen Sie sicher, dass alle folgenden Punkte auf dieses Konto zutreffen:

  • Er ist Mitglied der Sicherheitsgruppe "Verteilte COM-Benutzer" in derselben Domäne wie die Konfigurations-Manager 2012-Site.
  • Es ist ein Mitglied der Sicherheitsgruppe SMS-Administratoren .
  • Er verfügt über die Leseberechtigung für alle Konfigurations-Manager 2012-Objekte.

Hinweis

Sowohl das Quellstandortkonto als auch das Quellstandortdatenbankkonto werden als Migration Manager im Knoten Konten des Arbeitsbereichs "Verwaltung" in der Konfigurations-Manager-Konsole identifiziert.

Weitere Informationen finden Sie unter Migrieren von Daten zwischen Hierarchien.

Domänenbeitrittskonto in Tasksequenz

Windows Setup verwendet das Tasksequenz-Domänenbeitrittskonto , um einen neu abgebildeten Computer mit einer Domäne zu verbinden. Dieses Konto ist für den Tasksequenzschritt "Domäne beitreten" oder "Arbeitsgruppe " mit der Option "Domäne beitreten " erforderlich. Dieses Konto kann auch mit dem Schritt "Netzwerkeinstellungen übernehmen " eingerichtet werden, ist jedoch nicht erforderlich.

Für dieses Konto ist das Recht "Domänenbeitritt " in der Zieldomäne erforderlich.

Tipp

Erstellen Sie ein Domänenbenutzerkonto mit den minimalen Berechtigungen zum Beitritt zur Domäne, und verwenden Sie es für alle Tasksequenzen.

Wichtig

Weisen Sie diesem Konto keine Berechtigungen für die interaktive Anmeldung zu.

Verwenden Sie nicht das Netzwerkzugriffskonto für dieses Konto.

Tasksequenz-Netzwerkordner-Verbindungskonto

Das Tasksequenzmodul verwendet das Tasksequenz-Netzwerkordnerverbindungskonto , um eine Verbindung mit einem freigegebenen Ordner im Netzwerk herzustellen. Dieses Konto wird für den Tasksequenzschritt "Verbindung mit Netzwerkordner herstellen" benötigt.

Dieses Konto benötigt Berechtigungen für den Zugriff auf den angegebenen freigegebenen Ordner. Es muss sich um ein Domänenbenutzerkonto handeln.

Tipp

Erstellen Sie ein Domänenbenutzerkonto mit minimalen Berechtigungen für den Zugriff auf die erforderlichen Netzwerkressourcen, und verwenden Sie es für alle Tasksequenzen.

Wichtig

Weisen Sie diesem Konto keine Berechtigungen für die interaktive Anmeldung zu.

Verwenden Sie nicht das Netzwerkzugriffskonto für dieses Konto.

Ausführendes Konto für Tasksequenz

Das Tasksequenzmodul verwendet das ausführende Tasksequenzkonto , um Befehlszeilen oder PowerShell-Skripts mit anderen Anmeldeinformationen als dem lokalen Systemkonto auszuführen. Dieses Konto ist für die Tasksequenzschritte "Befehlszeile ausführen " und "PowerShell-Skript ausführen" mit der Option "Diesen Schritt ausführen" mit der Option "Diesen Schritt als das nachfolgend ausgewählte Konto ausführen " erforderlich.

Richten Sie das Konto mit den minimalen Berechtigungen ein, die zum Ausführen der Befehlszeile erforderlich sind, die Sie in der Tasksequenz angeben. Das Konto erfordert interaktive Anmelderechte. Es erfordert in der Regel die Möglichkeit, Software zu installieren und auf Netzwerkressourcen zuzugreifen. Für die Aufgabe "PowerShell-Skript ausführen" benötigt dieses Konto lokale Administratorberechtigungen.

Wichtig

Verwenden Sie nicht das Netzwerkzugriffskonto für dieses Konto.

Machen Sie das Konto niemals zum Domänenadministrator.

Richten Sie niemals Roamingprofile für dieses Konto ein. Bei der Ausführung der Tasksequenz wird das Roamingprofil für das Konto heruntergeladen. Dadurch wird das Profil anfällig für den Zugriff auf dem lokalen Computer.

Begrenzen Sie den Umfang des Kontos. Erstellen Sie z. B. verschiedene Tasksequenzen, die als Konten für jede Tasksequenz ausgeführt werden. Wenn dann ein Konto kompromittiert wird, werden nur die Clientcomputer kompromittiert, auf die dieses Konto Zugriff hat.

Wenn die Befehlszeile Administratorzugriff auf dem Computer erfordert, sollten Sie ein lokales Administratorkonto ausschließlich für dieses Konto auf allen Computern erstellen, auf denen die Tasksequenz ausgeführt wird. Löschen Sie das Konto, sobald Sie es nicht mehr benötigen.

Benutzerobjekte, die vom Konfigurations-Manager in SQL Server verwendet werden

Konfigurations-Manager erstellt und verwaltet automatisch die folgenden Benutzerobjekte in SQL. Diese Objekte befinden sich in der Konfigurations-Manager-Datenbank unter Sicherheit/Benutzer.

Wichtig

Das Ändern oder Entfernen dieser Objekte kann in einer Konfigurations-Manager-Umgebung zu drastischen Problemen führen. Wir empfehlen, keine Änderungen an diesen Objekten vorzunehmen.

smsdbuser_ReadOnly

Dieses Objekt wird verwendet, um Abfragen im schreibgeschützten Kontext auszuführen. Dieses Objekt wird mit mehreren gespeicherten Prozeduren verwendet.

smsdbuser_ReadWrite

Dieses Objekt wird verwendet, um Berechtigungen für dynamische SQL-Anweisungen bereitzustellen.

smsdbuser_ReportSchema

Dieses Objekt wird verwendet, um SQL Server Berichtsausführungen auszuführen. Die folgende gespeicherte Prozedur wird mit dieser Funktion verwendet: spSRExecQuery.

Datenbankrollen, die der Konfigurations-Manager in SQL verwendet

Konfigurations-Manager erstellt und verwaltet automatisch die folgenden Rollenobjekte in SQL. Diese Rollen ermöglichen den Zugriff auf bestimmte gespeicherte Prozeduren, Tabellen, Sichten und Funktionen. Diese Rollen rufen Daten ab oder fügen der Konfigurations-Manager-Datenbank Daten hinzu. Diese Objekte befinden sich in der Konfigurations-Manager-Datenbank unter Sicherheit/Rollen/Datenbankrollen.

Wichtig

Das Ändern oder Entfernen dieser Objekte kann in einer Konfigurations-Manager-Umgebung zu drastischen Problemen führen. Ändern Sie diese Objekte nicht. Die folgende Liste dient nur zu Informationszwecken.

smsdbrole_AITool

Konfigurations-Manager gewährt Administratorkonten diese Berechtigung basierend auf rollenbasiertem Zugriff auf den Import von Volumenlizenzinformationen für Asset Intelligence. Dieses Konto kann von einem vollständigen Administrator, einem Betriebsadministrator oder einer Asset Manager-Rolle oder einer beliebigen Rolle mit der Berechtigung "Asset Intelligence verwalten" hinzugefügt werden.

smsdbrole_AIUS

Konfigurations-Manager gewährt dem Computerkonto, das das Asset Intelligence-Synchronisierungspunktkonto hostet, Zugriff auf Asset Intelligence-Proxydaten und zum Anzeigen ausstehender KI-Daten zum Hochladen.

smsdbrole_CRP

Konfigurations-Manager erteilt dem Computerkonto des Standortsystems, das den Zertifikatregistrierungspunkt für SCEP (Simple Certificate Enrollment Protocol) Unterstützung für das Signieren und Erneuern von Zertifikaten unterstützt.

smsdbrole_CRPPfx

Konfigurations-Manager erteilt die Berechtigung für das Computerkonto des Standortsystems, das den für die PFX-Unterstützung konfigurierten Zertifikatregistrierungspunkt zum Signieren und Erneuern unterstützt.

smsdbrole_DMP

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto für einen Verwaltungspunkt, der über die Option "Zulassen, dass mobile Geräte und Mac-Computer diesen Verwaltungspunkt verwenden" verfügt, um Unterstützung für bei MDM registrierte Geräte bereitzustellen.

smsdbrole_DmpConnector

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das den Dienstverbindungspunkt hostet, um Diagnosedaten abzurufen und bereitzustellen, Clouddienste zu verwalten und Dienstupdates abzurufen.

smsdbrole_DViewAccess

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto der primären Standortserver auf dem CAS, wenn die Option "Verteilte Ansichten mit SQL Server" in den Eigenschaften des Replikationslinks ausgewählt ist.

smsdbrole_DWSS

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das die Data Warehouse-Rolle hostet.

smsdbrole_EnrollSvr

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das den Registrierungspunkt hostet, um die Geräteregistrierung über MDM zu ermöglichen.

smsdbrole_extract

Bietet Zugriff auf alle erweiterten Schemaansichten.

smsdbrole_HMSUser

Für den Hierarchie-Manager-Dienst. Konfigurations-Manager erteilt diesem Konto Berechtigungen zum Verwalten von Failoverstatusmeldungen und SQL Server Broker-Transaktionen zwischen Standorten innerhalb einer Hierarchie.

Hinweis

Die smdbrole_WebPortal Rolle ist standardmäßig Mitglied dieser Rolle.

smsdbrole_MCS

Der Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto des Verteilungspunkts, der Multicast unterstützt.

smsdbrole_MP

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das die Verwaltungspunktrolle hostet, um Unterstützung für die Konfigurations-Manager-Clients bereitzustellen.

smsdbrole_MPMBAM

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das den Verwaltungspunkt hostet, der BitLocker für eine Umgebung verwaltet.

smsdbrole_MPUserSvc

Der Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das den Verwaltungspunkt zur Unterstützung benutzerbasierter Anwendungsanforderungen hostet.

smsdbrole_siteprovider

Der Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das eine SMS-Anbieterrolle hostet.

smsdbrole_siteserver

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das den primären Standort oder CAS hostet.

smsdbrole_SUP

Konfigurations-Manager erteilt diese Berechtigung dem Computerkonto, das den Softwareupdatepunkt für das Arbeiten mit Updates von Drittanbietern hostet.

smsschm_users

Konfigurations-Manager gewährt Zugriff auf das Konto, das für das Reporting Services-Punktkonto verwendet wird, um den Zugriff auf die SMS-Berichtsansichten zum Anzeigen der Konfigurations-Manager-Berichtsdaten zu ermöglichen. Die Daten werden durch die Verwendung des rollenbasierten Zugriffs weiter eingeschränkt.

Erhöhte Berechtigungen

Konfigurations-Manager erfordert, dass einige Konten über erhöhte Berechtigungen für laufende Vorgänge verfügen. Siehe z. B. Voraussetzungen für die Installation eines primären Standorts. In der folgenden Liste sind diese Berechtigungen und die Gründe zusammengefasst, warum sie benötigt werden.

  • Für das Computerkonto des primären Standortservers und des Standortservers der zentralen Verwaltung ist Folgendes erforderlich:

    • Lokale Administratorrechte auf allen Standortsystemservern. Diese Berechtigung dient zum Verwalten, Installieren und Entfernen von Systemdiensten. Der Standortserver aktualisiert auch lokale Gruppen im Standortsystem, wenn Sie Rollen hinzufügen oder entfernen.

    • Systemadministratorzugriff auf die SQL Server instance für die Standortdatenbank. Diese Berechtigung dient zum Konfigurieren und Verwalten von SQL Server für die Website. Konfigurations-Manager ist eng in SQL integriert, es ist nicht nur eine Datenbank.

  • Benutzerkonten mit der Rolle "Volladministrator" benötigen Folgendes:

    • Lokale Administratorrechte auf allen Standortservern. Mit dieser Berechtigung können Sie Systemdienste, Registrierungsschlüssel und -werte sowie WMI-Objekte anzeigen, bearbeiten, entfernen und installieren.

    • Systemadministratorzugriff auf die SQL Server instance für die Standortdatenbank. Diese Berechtigung dient zum Installieren und Aktualisieren der Datenbank während des Setups oder der Wiederherstellung. Es ist auch für Wartung und Betrieb von SQL Server erforderlich. Beispielsweise das Neuindizieren und Aktualisieren von Statistiken.

      Hinweis

      Einige Organisationen entfernen den Systemadministratorzugriff und gewähren ihn nur, wenn er erforderlich ist. Dieses Verhalten wird manchmal als "JIT-Zugriff" (Just-in-Time) bezeichnet. In diesem Fall sollten Benutzer mit der Rolle "Volladministrator" weiterhin Zugriff zum Lesen, Aktualisieren und Ausführen gespeicherter Prozeduren in der Konfigurations-Manager-Datenbank haben. Mit diesen Berechtigungen können sie die meisten Probleme ohne vollen Systemadministratorzugriff beheben.