Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uygulama hedefi: Configuration Manager (güncel dalı)
SMS Sağlayıcınızda yönetim hizmetini ayarlamak için bu makaledeki adımları kullanın. Başlamadan önce, yönetim hizmeti Önkoşullarını okuyun.
Güvenli HTTPS iletişimini etkinleştirin
Yönetim hizmetini, ağ üzerinden iletilen verileri korumak için güvenli bir HTTPS bağlantısı kullanacak şekilde yapılandırın.
Sürüm 2010'dan başlayarak, artık yönetim hizmeti için SMS Sağlayıcısında IIS'yi etkinleştirmeniz gerekmez. Site, SMS Sağlayıcısı için otomatik olarak imzalanan bir sertifika oluşturur ve IIS'ye gerek kalmadan bu sertifikayı otomatik olarak bağlar. SMS Sağlayıcısında daha önce IIS yüklediyseniz, bunu kaldırabilirsiniz. Ardından SMS_REST_PROVIDER bileşenini yeniden başlatın. Güvenlik duvarınızda HTTPS bağlantı noktası 443'ü açmanız gerektiğini unutmayın.
Yönetim hizmeti otomatik olarak sitenin otomatik olarak imzalanan sertifikasını kullanır. Bu davranış, yönetim hizmetinin daha kolay kullanılması için uyuşmazlıkları azaltmaya yardımcı olur. Site her zaman bu sertifikayı oluşturur. Yönetim hizmeti, başka hiçbir site sistemi Gelişmiş HTTP kullanmasa bile her zaman sitenin sertifikasını kullandığından, Gelişmiş HTTP sitesi ayarını yoksayar. PKI tabanlı bir sunucu kimlik doğrulama sertifikasını yine el ile bağlayabilirsiniz. SMS Sağlayıcısı sunucusunda 443 numaralı bağlantı noktasına zaten bir PKI sertifikası bağladıysanız, yönetim hizmeti bu mevcut sertifikayı kullanır.
Sunucu kimlik doğrulama sertifikası kullanma
Not
Varsayılan olarak, yönetim hizmeti sitenin otomatik olarak imzalanan sertifikasını kullanır. PKI tabanlı bir sunucu kimlik doğrulama sertifikasını yine el ile bağlayabilirsiniz. PKI tabanlı sertifikanızı bağlayabilmeniz için önce sitenin otomatik olarak imzalanan sertifikasının SMS Sağlayıcısı'ndaki 443 numaralı bağlantı noktasıyla olan bağlantısını el ile kaldırın.
Sunucu kimlik doğrulama sertifikasını kullanmanın başlıca iki yöntemi vardır:
Kuruluşunuzun ortak anahtar altyapısından (PKI)
Ortamınızda zaten bir PKI varsa, SMS Sağlayıcısı için sunucu kimlik doğrulama sertifikası vermek üzere bunu kullanabilirsiniz. Bu sertifika, bir yönetim noktası veya dağıtım noktası için kullanacağınız sertifikaya benzer. Daha fazla bilgi için bkz: PKI sertifikası gereksinimleri.
Kurumsal PKI uygulamalarının çoğu, güvenilen kök CA'ları Windows istemcilerine ekler. Örneğin, grup ilkesiyle Active Directory Sertifika Hizmetleri'ni kullanma. Sertifikayı istemcilerinizin otomatik olarak güvenmediği bir CA'dan verirseniz, istemcilere CA güvenilen kök sertifikasını ekleyin. Bu güvenin kapsamını yalnızca yönetim hizmetine erişmesi gereken istemcileri içerecek şekilde belirleyebilirsiniz.
Genel ve genel olarak güvenilir bir sertifika sağlayıcısının sertifikasını kullanın. Windows istemcileri, bu sağlayıcıların güvenilen kök sertifika yetkililerini (CA) içerir. Bu sağlayıcılardan biri tarafından verilen bir sunucu kimlik doğrulama sertifikası kullandığınızda, istemcileriniz bu sertifikaya otomatik olarak güvenir.
SMS Sağlayıcısı için bir sunucu kimlik doğrulama sertifikanız olduğunda, bu sertifikayı SMS Sağlayıcısı rolünü barındıran sunucuda IIS'de 443 numaralı bağlantı noktasına el ile bağlamanız gerekir.
İlk olarak, sertifikayı sunucuya ekleyin. Sertifikayı yerel makinenin Kişisel deposuna aktarın. Ardından, sertifikayı bağlamak için aşağıdaki seçeneklerden birini kullanın:
Sertifikayı IIS ile bağlama
SMS Sağlayıcısı rolüne sahip sunucuda IIS Yönetim Konsolu varsa, varsayılan web sitesindeki Bağları Düzenle eylemini kullanın. 443 numaralı bağlantı noktasını ekleyin ve makinenin sertifika deposundan sertifikanızı belirtin.
Not
SMS Sağlayıcısı rolü IIS gerektirmez. Bu yordam, sertifikayı bağlamak için IIS konsolunu kullanır. Bu sertifika bağlamaları belirli bir hizmete değil, makineye yöneliktir.
Sertifikayı netsh ile bağlama
Sertifikayı bağlamak için netsh komut satırını kullanın:
netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}
Burada <thumbprint> yüklü sertifikanın parmak izi bulunur ve <GUID> rastgele bir GUID'dir.
İpucu
Rastgele bir GUID oluşturmak için Windows PowerShellWindows PowerShell cmdlet'ini New-Guid kullanın.
Örneğin:
netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}
İnternet erişimini etkinleştir
Yönetim hizmetini yalnızca şirket içinde kullanabilir veya bulut yönetimi ağ geçidi (CMG) üzerinden erişim için etkinleştirebilirsiniz. Bazı senaryolarda, kiracı ekleme veya e-posta aracılığıyla uygulama onayı gibi bazı senaryolarda İnternet'ten yönetim hizmetine erişim gerekir.
SMS Sağlayıcısını CMG trafiğine izin verecek şekilde yapılandırmadan önce, önce bir CMG ayarlayın. Daha fazla bilgi için bkz: CMG'ye Genel Bakış.
Ardından, CMG aracılığıyla yönetim hizmetini etkinleştirmek için aşağıdaki işlemi kullanın:
TConfiguration ManagerConfiguration Manager konsolunda, Yönetim çalışma alanına gidin, Site Yapılandırması'nı genişletin ve Sunucular ve Site Sistemi Rolleri düğümünü seçin.
SMS Sağlayıcısı rolüne sahip sunucuyu seçin.
İpucu
Şeritteki Giriş sekmesinde Rolü olan Sunucular'ı ve ardından SMS Sağlayıcısı'nı seçin. Bu eylem size bu role sahip site sistemlerini gösterir.
Ayrıntılar bölmesinde SMS Sağlayıcısı rolünü seçin ve Site Rolü sekmesindeki şeritte Özellikler'i seçin.
Yönetim hizmeti için Configuration Manager bulut yönetimi ağ geçidi trafiğine izin ver seçeneğini belirleyin.
Yönetim hizmetine İnternet'ten erişmek için SMS Sağlayıcısı FQDN'sini CMG uç noktasıyla değiştirin. Örneğin:
https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService
İpucu
Bu uç noktanın değerini almak için aşağıdaki adımları kullanın:
Bir CMG oluşturun. Daha fazla bilgi için bkz.
Etkin bir istemcide yönetici olarak Windows PowerShell bir komut istemi açın.
Aşağıdaki komutu çalıştırın:
(Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
Konsol kullanımını etkinleştir
Not
Sürüm 2111'den itibaren, yönetim hizmetini kullanmak için Configuration ManagerConfiguration Manager konsolunu etkinleştirme seçeneği kaldırılmıştır. Yönetim hizmeti her zaman açıktır, böylece konsol gerektiğinde bu hizmeti kullanır.
Yönetim hizmetini kullanmak için Configuration ManagerConfiguration Manager konsolunun bazı düğümlerini etkinleştirin. Bu değişiklik, konsolun SMS Sağlayıcısı ile WMI yerine HTTPS üzerinden iletişim kurmasına olanak tanır.
Configuration Manager konsolunda Yönetim çalışma alanına gidin, Site Yapılandırması'nı genişletin ve Siteler düğümünü seçin. Şeritte Hiyerarşi Ayarları'nı seçin.
Genel sayfasında, yönetim hizmetini kullanmak için TConfiguration ManagerConfiguration Manager konsolunu etkinleştir seçeneğini belirleyin.
Bu değişiklik yalnızca Yönetim çalışma alanındaki Güvenlik düğümü altında yer alan aşağıdaki düğümleri etkiler:
- Yönetim Kullanıcılar
- Güvenlik Rolleri
- Güvenlik Kapsamları
- Konsol Bağlantıları
Bu düğümlerden birini seçtiğinizde aşağıdaki hata iletisi görüntülenirse:
Configuration ManagerConfiguration Manager yönetim hizmetine bağlanamıyor
Hatanın altındaki bilgileri gözden geçirin. Ardından yönetim hizmetinin etkin, yapılandırılmış ve çalışır durumda olduğunu doğrulayın. İncelenecek günlük dosyaları da dahil olmak üzere daha fazla bilgi için Doğrulama bölümüne bakın.
Doğrulama
Site, yönetim hizmetini yüklerken, etkinliği Configuration Manager yükleme dizinindeki RESTPROVIDERSetup.log dosyasına kaydeder. Varsayılan olarak bu yol C:\Program Files\Microsoft Configuration Manager\logs.
Site, yönetim hizmetinin durumunu SMS_REST_PROVIDER.log dosyasında izler. Hizmet başlangıcını ve sertifika hakkındaki bilgileri görebilirsiniz.
Web tarayıcısında basit bir sorgu yaparak yönetim hizmetini test edin; örneğin:
https://smsprovider.contoso.com/adminservice/v1.0/$metadata
Yönetim hizmeti, etkinliğini Configuration Manager yükleme dizinindeki SMS Sağlayıcı sunucusundaki adminservice.log dosyasına kaydeder.
Yukarıdaki meta veri sorgusu için, günlük dosyasında aşağıdaki satırlar gösterilir:
Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]