Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: programu Configuration Manager (bieżąca gałąź)
Wykonaj czynności opisane w tym artykule, aby skonfigurować usługę administracji u swojego dostawcy wiadomości SMS. Przed rozpoczęciem należy zapoznać się z wymaganiami wstępnymi usługi administracji.
Włączanie bezpiecznej komunikacji przy użyciu protokołu HTTPS
Skonfiguruj usługę administracji do używania bezpiecznego połączenia HTTPS w celu ochrony danych przesyłanych przez sieć.
Począwszy od wersji 2010, nie trzeba włączać usług IIS u dostawcy SMS dla usługi administracji. Witryna tworzy certyfikat z podpisem własnym dla dostawcy programu SMS i automatycznie wiąże go bez konieczności korzystania z usług IIS. Jeśli wcześniej w dostawcy SMS były zainstalowane programy IIS, można je usunąć. Następnie uruchom ponownie składnik SMS_REST_PROVIDER. Pamiętaj, że musisz otworzyć port HTTPS 443 w swojej zaporze sieciowej.
Usługa administracji automatycznie używa certyfikatu z podpisem własnym witryny. Takie zachowanie pozwala zmniejszyć problemy i ułatwić korzystanie z usługi administracyjnej. Witryna zawsze generuje ten certyfikat. Usługa administracji ignoruje ustawienie rozszerzonej witryny HTTP, ponieważ zawsze używa certyfikatu witryny, nawet jeśli żaden inny system lokacji nie używa rozszerzonego protokołu HTTP. Nadal można ręcznie powiązać certyfikat uwierzytelniania serwera oparty na infrastrukturze PKI. Jeśli certyfikat PKI został już powiązany z portem 443 na serwerze dostawcy programu SMS, usługa administracji użyje tego istniejącego certyfikatu.
Używanie certyfikatu uwierzytelniania serwera
Uwaga
Domyślnie usługa administracji automatycznie używa certyfikatu z podpisem własnym witryny. Nadal można ręcznie powiązać certyfikat uwierzytelniania serwera oparty na infrastrukturze PKI. Zanim będzie można powiązać certyfikat oparty na infrastrukturze PKI, należy ręcznie usunąć powiązanie certyfikatu z podpisem własnym lokacji z portu 443 u dostawcy programu SMS.
Istnieją dwie podstawowe metody korzystania z certyfikatu uwierzytelniania serwera:
Z infrastruktury kluczy publicznych organizacji (PKI)
Jeśli w danym środowisku istnieje już infrastruktura kluczy publicznych, można jej użyć do wystawienia certyfikatu uwierzytelniania serwera dla dostawcy programu SMS. Ten certyfikat jest podobny do certyfikatu, który jest używany dla punktu zarządzania lub punktu dystrybucji. Aby uzyskać więcej informacji, zobacz Wymagania dotyczące certyfikatu PKI.
Większość implementacji infrastruktury PKI w przedsiębiorstwie dodaje zaufane główne urzędy certyfikacji do klientów systemu Windows. Na przykład używanie usług certyfikatów Active Directory z zasadami grupy. Jeśli wystawiasz certyfikat z urzędu certyfikacji, któremu klienci nie ufają automatycznie, dodaj do klientów certyfikat główny zaufanego urzędu certyfikacji. Możesz ograniczyć to zaufanie tylko do klientów, którzy muszą mieć dostęp do usługi administracyjnej.
Użyj certyfikatu od publicznego i zaufanego globalnie dostawcy certyfikatów. Klienty systemu Windows obejmują zaufane główne urzędy certyfikacji (urzędy certyfikacji) od tych dostawców. Używając certyfikatu uwierzytelniania serwera wystawionego przez jednego z tych dostawców, Twoi klienci automatycznie ufają temu certyfikatowi.
Po uzyskaniu certyfikatu uwierzytelniania serwera dla dostawcy wiadomości SMS należy go ręcznie powiązać z portem 443 w programie IIS na serwerze hostującym rolę dostawcy usługi SMS.
Najpierw dodaj certyfikat do serwera. Zaimportuj certyfikat do magazynu osobistego komputera lokalnego. Następnie powiąż certyfikat przy użyciu jednej z następujących opcji:
Powiąż certyfikat z usługami IIS
Jeśli serwer z rolą dostawcy programu SMS ma konsolę zarządzania usługami IIS, użyj akcji Edytuj powiązania w domyślnej witrynie internetowej. Dodaj port 443 i określ swój certyfikat z magazynu certyfikatów komputera.
Uwaga
Rola dostawcy programu SMS nie wymaga usług IIS. Ta procedura wiąże certyfikat przy użyciu konsoli usług IIS. Te powiązania certyfikatów dotyczą komputera, a nie konkretnej usługi.
Powiąż ten certyfikat za pomocą polecenia netsh
Powiąż certyfikat za pomocą wiersza polecenia netsh:
netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}
Gdzie <thumbprint> jest odcisk palca zainstalowanego certyfikatu i <GUID> jest losowym identyfikatorem GUID.
Porada
Wygeneruj losowy identyfikator GUID za pomocą polecenia cmdlet New-Guid programu Windows PowerShell.
Przykład:
netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}
Włącz dostęp do Internetu
Z usługi administracji można korzystać tylko lokalnie lub można włączyć do niej dostęp za pośrednictwem bramy zarządzania chmurą (CMG, cloud management gateway). Niektóre scenariusze, na przykład dołączanie dzierżawy lub zatwierdzanie aplikacji pocztą e-mail, wymagają dostępu do usługi administracji z Internetu.
Zanim będzie można skonfigurować dostawcę programu SMS w celu zezwalania na ruch usługi CMG, należy najpierw skonfigurować usługę CMG. Aby uzyskać więcej informacji, zobacz Omówienie CMG.
Następnie użyj następującego procesu, aby włączyć usługę administracyjną za pośrednictwem CMG:
W konsoli programu Configuration Manager przejdź do obszaru roboczego Administracja, rozwiń węzeł Konfiguracja lokacji i wybierz węzeł Serwery i role systemu lokacji.
Wybierz serwer z rolą dostawcy wiadomości SMS .
Porada
Na wstążce w karcie Narzędzia główne wybierz pozycję Serwery z rolą , a następnie wybierz pozycję Dostawca wiadomości SMS. Ta akcja pokazuje systemy lokacji z tą rolą.
W okienku szczegółów wybierz rolę Dostawca wiadomości SMS , a następnie wybierz pozycję Właściwości na wstążce na karcie Rola witryny .
Wybierz opcję Zezwalaj na ruch bramy zarządzania chmurą programu Configuration Manager dla usługi administracji.
Aby uzyskać dostęp do usługi administracyjnej z Internetu, zastąp nazwę FQDN dostawcy SMS punktem końcowym CMG. Przykład:
https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService
Porada
Aby uzyskać wartość tego punktu końcowego, wykonaj następujące czynności:
Utwórz CMG. Aby uzyskać więcej informacji, zobacz Konfigurowanie CMG.
Na aktywnym kliencie otwórz wiersz polecenia programu Windows PowerShell jako administrator.
Uruchom następujące polecenie:
(Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
Włącz użycie konsoli
Uwaga
Począwszy od wersji 2111, opcja Włącz konsoli programu Configuration Manager do korzystania z usługi administracyjnej została usunięta. Usługa administracyjna jest zawsze włączona, więc konsola będzie z niej korzystać w razie potrzeby.
Włącz niektórym węzłom konsoli programu Configuration Manager korzystanie z usługi administrowania. Ta zmiana umożliwia konsoli komunikowanie się z dostawcą wiadomości SMS za pośrednictwem protokołu HTTPS zamiast za pośrednictwem usługi WMI.
W konsoli programu Configuration Manager przejdź do obszaru roboczego Administracja, rozwiń węzeł Konfiguracja lokacji i wybierz węzeł Lokacje. Na wstążce wybierz pozycję Ustawienia hierarchii.
Na stronie Ogólne wybierz opcję Włącz korzystanie z usługi administracyjnej przez konsolę programu Configuration Manager.
Ta zmiana dotyczy tylko następujących węzłów w węźle Zabezpieczenia w obszarze roboczym Administracja :
- Użytkownicy administracyjni
- Role zabezpieczeń
- Zakresy zabezpieczeń
- Połączenia konsoli
Jeśli po wybraniu jednego z tych węzłów zostanie wyświetlony następujący komunikat o błędzie:
Program Configuration Manager nie może połączyć się z usługą administracji
Przejrzyj informacje pod błędem. Następnie sprawdź, czy usługa administracyjna została włączona, skonfigurowana i działa. Aby uzyskać więcej informacji, w tym o plikach dziennika do przejrzenia, zobacz sekcję Weryfikuj .
Weryfikuj
Gdy witryna instaluje usługę administracyjną, rejestruje aktywność w pliku RESTPROVIDERSetup.log w katalogu instalacji Configuration Manager. Domyślna ścieżka to C:\Program Files\Microsoft Configuration Manager\logs.
Witryna śledzi stan kondycji usługi administracyjnej w pliku SMS_REST_PROVIDER.log . Można zobaczyć uruchomienie usługi oraz informacje o certyfikacie.
Przetestuj usługę administracyjną, wykonując proste zapytanie w przeglądarce internetowej, na przykład:
https://smsprovider.contoso.com/adminservice/v1.0/$metadata
Usługa administracji rejestruje swoje działania w pliku adminservice.log na serwerze dostawcy programu SMS w katalogu instalacji programu Configuration Manager.
W przypadku powyższego zapytania dotyczącego metadanych plik dziennika zawiera następujące wiersze:
Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]