Installera och tilldela Configuration Manager -klienter med Microsoft Entra ID för autentisering

Om du vill installera Configuration Manager -klienten på Windows-enheter med Microsoft Entra -autentisering integrerar du Configuration Manager med Microsoft Entra ID. Klienter kan finnas på intranätet och kommunicera direkt med en HTTPS-aktiverad hanteringsplats eller en hanteringsplats på en plats som är aktiverad för utökad HTTP. De kan också vara Internetbaserad kommunikation via CMG eller med en Internetbaserad hanteringsplats. I den här processen används Microsoft Entra ID för att autentisera klienter på webbplatsen Configuration Manager. Microsoft Entra ID ersätter behovet av att konfigurera och använda certifikat för klientautentisering.

Att konfigurera Microsoft Entra ID kan vara enklare för vissa kunder än att konfigurera en offentlig nyckelinfrastruktur för certifikatbaserad autentisering. Det finns funktioner som kräver att du registrerar webbplatsen för att Microsoft Entra ID, men kräver inte nödvändigtvis att klienterna är Microsoft Entra anslutna. Mer information finns i följande artiklar:

Innan du börjar

  • En Microsoft Entra klientorganisation är en förutsättning

  • Enhetskrav:

    • En version av Windows 10 eller senare som stöds

    • Ansluten till Microsoft Entra ID, antingen ren molndomänansluten eller Microsoft Entra hybridansluten

  • Användarkrav:

  • Utöver de befintliga förutsättningarna för rollen som hanteringssystem för platssystem aktiverar du även ASP.NET 4.5 på den här servern. Ta med andra alternativ som väljs automatiskt när du aktiverar ASP.NET 4.5.

  • Ta reda på om hanteringsplatsen behöver HTTPS. Mer information finns i Aktivera hanteringsplats för HTTPS.

  • Du kan också konfigurera en molnhanteringsgateway (CMG) för att distribuera Internetbaserade klienter. För lokala klienter som autentiseras med Microsoft Entra ID behöver du ingen CMG.

Viktigt

Användning av NLM AllowedTlsAuthenticationEndpoints Intune Policy kan orsaka att Entra-endast anslutna enheter inte kan registreras i ett lokalt nätverk med anslutning till slutpunkterna som anges i principen.

Tips

Configuration Manager utökar sitt stöd för Internetbaserade enheter som inte ofta ansluter till det interna nätverket, inte kan ansluta till Microsoft Entra ID och inte har någon metod för att installera ett PKI-utfärdat certifikat. Mer information finns i Tokenbaserad autentisering för CMG.

Konfigurera Azure Services för molnhantering

Anslut din Configuration Manager webbplats till Microsoft Entra ID som det första steget. Mer information om den här processen finns i Konfigurera Azure-tjänster. Skapa en anslutning till molnhanteringstjänsten .

Aktivera Microsoft Entra användaridentifiering som en del av registrering till Cloud Management.

När du har slutfört dessa åtgärder är din Configuration Manager webbplats ansluten till Microsoft Entra ID.

Obs!

Om dina enheter finns i en Microsoft Entra klientorganisation som är separat från klientorganisationen med en prenumeration för CMG-beräkningsresurserna, kan du från och med version 2010 inaktivera autentisering för klienter som inte är associerade med användare och enheter. Mer information finns i Konfigurera Azure-tjänster.

Konfigurera klientinställningar

De här klientinställningarna hjälper till att konfigurera Windows-enheter så att de blir hybridanslutna. De gör det också möjligt för Internetbaserade klienter att använda CMG:en.

  1. Konfigurera följande klientinställningar i gruppen Cloud Services. Mer information finns i Så här konfigurerar du klientinställningar.

    • Tillåt åtkomst till molndistributionsplats: Aktivera den här inställningen för att hjälpa Internetbaserade enheter att få det innehåll som krävs för att installera Configuration Manager -klienten. Enheter kan hämta innehållet från CMG:en.

    • Registrera automatiskt nya domänanslutna Windows 10 eller senare enheter med Microsoft Entra ID: Inställd på Ja eller Nej. Standardinställningen är Ja. Det här beteendet är också standard i Windows.

      Tips

      Hybridanslutna enheter är anslutna till en lokal Active Directory domän och registrerade med Microsoft Entra ID. Mer information finns i Microsoft Entra hybridanslutna enheter.

    • Gör det möjligt för klienter att använda en molnhanteringsgateway: Ange Ja ( standard) eller Nej.

  2. Distribuera klientinställningarna till den samling enheter som krävs. Distribuera inte de här inställningarna till användarsamlingar.

Bekräfta att enheten är hybridansluten genom att köra dsregcmd.exe /status i en kommandotolk. Om enheten är ansluten till Microsoft Entra eller hybridansluten visar fältet AzureAdjoined i resultatet YES. Mer information finns i dsregcmd kommando – enhetstillstånd.

Installera och registrera klienten med Microsoft Entra identitet

Om du vill installera klienten manuellt med Microsoft Entra -identitet läser du först den allmänna processen om hur du installerar klienter manuellt.

Obs!

Enheten behöver åtkomst till Internet för att kontakta Microsoft Entra ID, men behöver inte vara internetbaserad.

I följande exempel visas kommandoradens allmänna struktur: ccmsetup.exe /mp:<source management point> CCMHOSTNAME=<internet-based management point> SMSSITECODE=<site code> SMSMP=<initial management point> AADTENANTID=<Azure AD tenant identifier> AADCLIENTAPPID=<Azure AD client app identifier> AADRESOURCEURI=<Azure AD server app identifier>

Mer information finns i Egenskaper för klientinstallation.

Parametern /mp och CCMHOSTNAME egenskapen anger något av följande, beroende på scenariot:

  • Lokal hanteringsplats. Ange bara parametern /mp . Egenskapen CCMHOSTNAME är inte obligatorisk.
  • Gateway för molnhantering
  • Internetbaserad hanteringsplats

I det här exemplet används en molnhanteringsgateway. Det ersätter exempelvärden: ccmsetup.exe /mp:https://CONTOSO.EASTUS.CLOUDAPP.AZURE.COM/CCM_Proxy_MutualAuth/72186325152220500 CCMHOSTNAME=CONTOSO.EASTUS.CLOUDAPP.AZURE.COM/CCM_Proxy_MutualAuth/72186325152220500 SMSSITECODE=ABC

Webbplatsen publicerar ytterligare Microsoft Entra -information till molnhanteringsgatewayen (CMG). En Microsoft Entra ansluten klient får den här informationen från CMG under ccmsetup-processen med samma klientorganisation som den är ansluten till. Det här beteendet förenklar ytterligare installationen av klienten i en miljö med mer än en Microsoft Entra klientorganisation. De enda två obligatoriska ccmsetup-egenskaperna är CCMHOSTNAME och SMSSITECODE.

Information om hur du automatiserar klientinstallationen med Microsoft Entra identitet via Microsoft Intune finns i Så här förbereder du Internetbaserade enheter för samhantering.

Nästa steg

När du är klar kan du fortsätta att övervaka och hantera klienter.