Comment configurer le service d’administration dans Configuration Manager

S’applique à : Configuration Manager (branche actuelle)

Suivez les étapes décrites dans cet article pour configurer le service d’administration sur votre fournisseur SMS. Avant de commencer, lisez les prérequis du service d’administration.

Activer la communication HTTPS sécurisée

Configurez le service d’administration pour qu’il utilise une connexion HTTPS sécurisée afin de protéger les données en transit sur le réseau.

Depuis la version 2010, vous n’avez plus besoin d’activer IIS sur le fournisseur SMS pour le service d’administration. Le site crée un certificat auto-signé pour le fournisseur SMS et le lie automatiquement sans nécessiter IIS. Si IIS était précédemment installé sur le fournisseur SMS, vous pouvez le supprimer. Redémarrez ensuite le composant SMS_REST_PROVIDER. N’oubliez pas que vous devez ouvrir le port HTTPS 443 sur votre pare-feu.

Le service d’administration utilise automatiquement le certificat auto-signé du site. Ce comportement permet de réduire les frictions pour une utilisation plus facile du service d’administration. Le site génère toujours ce certificat. Le service d’administration ignore le paramètre de site HTTP amélioré, car il utilise toujours le certificat du site, même si aucun autre système de site n’utilise le protocole HTTP amélioré. Vous pouvez toujours lier manuellement un certificat d’authentification de serveur basé sur PKI. Si vous avez déjà lié un certificat PKI au port 443 sur le serveur du fournisseur SMS, le service d’administration utilise ce certificat existant.

Utiliser un certificat d’authentification serveur

Remarque

Par défaut, le service d’administration utilise automatiquement le certificat auto-signé du site. Vous pouvez toujours lier manuellement un certificat d’authentification de serveur basé sur PKI. Avant de pouvoir lier votre certificat basé sur PKI, dissociez manuellement le certificat auto-signé du site du port 443 sur le fournisseur SMS.

Il existe deux méthodes principales d’utilisation d’un certificat d’authentification serveur :

  • À partir de l’infrastructure à clé publique (PKI) de votre organisation

    • Si votre environnement dispose déjà d’une infrastructure à clé publique (PKI), vous pouvez l’utiliser pour émettre un certificat d’authentification de serveur pour le fournisseur SMS. Ce certificat est semblable au certificat que vous utiliseriez pour un point de gestion ou de distribution. Pour plus d’informations, consultez Exigences en matière de certificats PKI.

    • La plupart des implémentations PKI d’entreprise ajoutent les autorités de certification racines approuvées aux clients Windows. Par exemple, à l’aide des services de certificats Active Directory avec une stratégie de groupe. Si vous émettez le certificat à partir d’une autorité de certification que vos clients n’approuvent pas automatiquement, ajoutez le certificat racine de confiance de l’autorité de certification aux clients. Vous pouvez étendre cette approbation uniquement aux clients qui ont besoin d’accéder au service d’administration.

  • Utilisez un certificat d’un fournisseur de certificats public et approuvé à l’échelle mondiale. Les clients Windows incluent des autorités de certification racines (CA) de confiance de ces fournisseurs. En utilisant un certificat d’authentification de serveur émis par l’un de ces fournisseurs, vos clients lui font automatiquement confiance.

Une fois que vous disposez d’un certificat d’authentification serveur pour le fournisseur SMS, vous devez le lier manuellement au port 443 dans IIS sur le serveur qui héberge le rôle Fournisseur SMS.

Tout d’abord, ajoutez le certificat au serveur. Importez le certificat dans le magasin personnel de l’ordinateur local. Utilisez ensuite l’une des options suivantes pour lier le certificat :

Lier le certificat avec IIS

Si le serveur avec le rôle Fournisseur SMS a la console de gestion IIS, utilisez l’action Modifier les liaisons sur le site web par défaut. Ajoutez le port 443 et spécifiez votre certificat à partir du magasin de certificats de l’ordinateur.

Remarque

Le rôle de fournisseur SMS ne nécessite pas IIS. Cette procédure utilise la console IIS pour lier le certificat. Ces liaisons de certificat s’appliquent à l’ordinateur, et non à un service spécifique.

Lier le certificat avec netsh

Utilisez la ligne de commande netsh pour lier le certificat :

netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}

<thumbprint> se trouve l’empreinte du certificat installé et <GUID> est un GUID aléatoire.

Conseil

Utilisez l’applet New-Guid de commande Windows PowerShell pour générer un GUID aléatoire.

Par exemple :

netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}

Activer l’accès à Internet

Vous pouvez utiliser le service d’administration en local uniquement, ou vous pouvez l’activer pour y accéder via la passerelle de gestion cloud (CMG). Certains scénarios nécessitent un accès au service d’administration à partir d’Internet, tels que l’attachement de client ou les approbations d’applications par courrier électronique.

Avant de pouvoir configurer le fournisseur SMS pour autoriser le trafic de la passerelle de gestion cloud, vous devez d’abord la configurer. Pour plus d’informations, consultez Vue d’ensemble de CMG.

Suivez ensuite le processus suivant pour activer le service d’administration via la Passerelle de gestion des données (CMG) :

  1. Dans la console du Configuration Manager, accédez à l’espace de travail Administration, développez Configuration du site, puis sélectionnez le nœud Serveurs et rôles du système de site.

  2. Sélectionnez le serveur avec le rôle Fournisseur de SMS .

    Conseil

    Dans le ruban, dans l’onglet Accueil , sélectionnez Serveurs avec rôle , puis sélectionnez Fournisseur SMS. Cette action vous montre les systèmes de site avec ce rôle.

  3. Dans le volet d’informations, sélectionnez le rôle Fournisseur SMS , puis sélectionnez Propriétés dans le ruban sous l’onglet Rôle de site .

  4. Sélectionnez l’option pour autoriser le trafic de la passerelle de gestion cloud du gestionnaire de Configuration Manager pour le service d’administration.

Pour accéder au service d’administration à partir d’Internet, remplacez le nom de domaine complet du fournisseur SMS par le point de terminaison de la GCC. Par exemple :

https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService

Conseil

Pour obtenir la valeur de ce point de terminaison, procédez comme suit :

  • Créez une GCM. Pour plus d’informations, consultez Configurer une passerelle de gestion des certificats de gestion cloud.

  • Sur un client actif, ouvrez une invite de commandes Windows PowerShell en tant qu’administrateur.

  • Exécutez la commande suivante :

    (Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
    

Activer l’utilisation de la console

Remarque

À compter de la version 2111, l’option permettant d’activer la console Configuration Manager pour utiliser le service d’administration est supprimée. Le service d’administration est toujours actif, de sorte que la console l’utilisera en cas de besoin.

Activez certains nœuds de la console du Configuration Manager pour utiliser le service d’administration. Cette modification permet à la console de communiquer avec le fournisseur SMS via HTTPS plutôt que via WMI.

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Configuration des sites, puis sélectionnez le nœud Sites. Dans le ruban, sélectionnez Paramètres de la hiérarchie.

  2. Sur la page Général, sélectionnez l’option Activer la console Configuration Manager pour utiliser le service d’administration.

Cette modification n’affecte que les nœuds suivants sous le nœud Sécurité dans l’espace de travail Administration :

  • Utilisateurs administratifs
  • Rôles de sécurité
  • Étendues de sécurité
  • Connexions de la console

Lorsque vous sélectionnez l’un de ces nœuds, si le message d’erreur suivant s’affiche :

Configuration Manager ne peut pas se connecter au service d’administration

Passez en revue les informations sous l’erreur. Vérifiez ensuite que le service d’administration est activé, configuré et fonctionnel. Pour plus d’informations, notamment les fichiers journaux à examiner, consultez la section Vérifier .

Vérifier

Lorsque le site installe le service d’administration, il enregistre l’activité dans le fichier RESTPROVIDERSetup.log dans le répertoire d’installation Configuration Manager. Par défaut, ce chemin est C:\Program Files\Microsoft Configuration Manager\logs.

Le site effectue le suivi de l’état d’intégrité du service d’administration dans le fichier SMS_REST_PROVIDER.log . Vous pouvez voir le démarrage du service et des informations sur le certificat.

Testez le service d’administration en effectuant une requête simple dans un navigateur web, par exemple :

https://smsprovider.contoso.com/adminservice/v1.0/$metadata

Le service d’administration enregistre son activité dans le fichier adminservice.log sur le serveur du fournisseur SMS dans le répertoire d’installation Configuration Manager.

Pour la requête de métadonnées ci-dessus, le fichier journal affiche les lignes suivantes :

Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]

Étapes suivantes