Installieren und Zuweisen von Configuration Manager-Clients mit Microsoft Entra ID zur Authentifizierung

Um den Configuration Manager-Client auf Windows-Geräten mit Microsoft Entra-Authentifizierung zu installieren, integrieren Sie Configuration Manager mit Microsoft Entra ID. Clients können sich im Intranet befinden und direkt mit einem HTTPS-fähigen Verwaltungspunkt oder einem beliebigen Verwaltungspunkt an einem Standort kommunizieren, der für erweitertes HTTP aktiviert ist. Sie können auch internetbasiert sein und über die CMG oder mit einem internetbasierten Verwaltungspunkt kommunizieren. Dieser Prozess verwendet Microsoft Entra ID, um Clients am Configuration Manager-Standort zu authentifizieren. Microsoft Entra ID ersetzt die Notwendigkeit, Clientauthentifizierungszertifikate zu konfigurieren und zu verwenden.

Das Einrichten von Microsoft Entra ID kann für einige Kunden einfacher sein als das Einrichten einer Public Key-Infrastruktur für die zertifikatbasierte Authentifizierung. Es gibt Features, für die Sie die Website in Microsoft Entra ID einrichten müssen, die Clients müssen jedoch nicht unbedingt mit Microsoft Entra verbunden sein. Weitere Informationen finden Sie in den folgenden Artikeln:

Bevor Sie beginnen

  • Ein Microsoft Entra-Mandant ist Voraussetzung

  • Gerätevoraussetzungen:

    • Eine unterstützte Version von Windows 10 oder höher

    • Mit Microsoft Entra ID verknüpft, entweder rein clouddomänenverbunden oder Microsoft Entra hybrid eingebunden

  • Benutzervoraussetzungen:

  • Aktivieren Sie zusätzlich zu den vorhandenen Voraussetzungen für die Standortsystemrolle Verwaltungspunkt auch ASP.NET 4.5 auf diesem Server. Schließen Sie alle anderen Optionen ein, die beim Aktivieren von ASP.NET 4.5 automatisch ausgewählt werden.

  • Ermitteln Sie, ob Ihr Verwaltungspunkt HTTPS benötigt. Weitere Informationen finden Sie unter Aktivieren des Verwaltungspunkts für HTTPS.

  • Richten Sie optional ein Cloudverwaltungsgateway (Cloud Management Gateway , CMG) ein, um internetbasierte Clients bereitzustellen. Für lokale Clients, die sich mit Microsoft Entra ID authentifizieren, benötigen Sie keine CMG.

Wichtig

Die Verwendung der NLM AllowedTlsAuthenticationEndpoints-Intune-Richtlinie kann dazu führen, dass nur in Enttra eingebundene Geräte nicht registriert werden können, wenn sie sich in einem lokalen Netzwerk befinden, das mit den in der Richtlinie angegebenen Endpunkten verbunden ist.

Tipp

Configuration Manager erweitert seine Unterstützung für internetbasierte Geräte, die häufig keine Verbindung mit dem internen Netzwerk herstellen, nicht in der Lage sind, Microsoft Entra ID beizutreten, und keine Methode zum Installieren eines von PKI ausgestellten Zertifikats haben. Weitere Informationen finden Sie unter Tokenbasierte Authentifizierung für CMG.

Konfigurieren von Azure Services für die Cloudverwaltung

Verbinden Sie zunächst Ihre Configuration Manager-Site mit Microsoft Entra ID. Ausführliche Informationen hierzu finden Sie unter Konfigurieren von Azure-Diensten. Stellen Sie eine Verbindung mit dem Cloudverwaltungsdienst her.

Aktivieren Sie die Microsoft Entra-Benutzerermittlung als Teil des Onboardings bei der Cloudverwaltung.

Nachdem Sie diese Aktionen ausgeführt haben, wird Ihr Configuration Manager-Standort mit Microsoft Entra ID verbunden.

Hinweis

Wenn sich Ihre Geräte in einem Microsoft Entra-Mandanten befinden, der vom Mandanten mit einem Abonnement für die CMG-Rechenressourcen getrennt ist, können Sie ab Version 2010 die Authentifizierung für Mandanten deaktivieren, die nicht Benutzern und Geräten zugeordnet sind. Weitere Informationen finden Sie unter Konfigurieren von Azure-Diensten.

Konfigurieren von Clienteinstellungen

Diese Clienteinstellungen helfen bei der Konfiguration von Windows-Geräten, die hybrid eingebunden werden. Außerdem ermöglichen sie internetbasierten Clients die Verwendung des CMG.

  1. Konfigurieren Sie die folgenden Clienteinstellungen in der Gruppe "Cloud Services". Weitere Informationen finden Sie unter Konfigurieren von Clienteinstellungen.

    • Zugriff auf Cloudverteilungspunkt zulassen: Aktivieren Sie diese Einstellung, damit internetbasierte Geräte die erforderlichen Inhalte zum Installieren des Configuration Manager-Clients abrufen können. Geräte können den Inhalt aus dem CMG abrufen.

    • Registrieren Sie automatisch neue in die Domäne eingebundene Geräte unter Windows 10 oder höher mit Microsoft Entra ID: Legen Sie diese auf "Ja" oder "Nein" fest. Die Standardeinstellung ist Ja. Dieses Verhalten ist auch die Standardeinstellung in Windows.

      Tipp

      Hybrid-verbundene Geräte werden in eine lokale Active Directory-Domäne eingebunden und bei Microsoft Entra ID registriert. Weitere Informationen finden Sie unter Microsoft Entra Hybrid-verbundene Geräte.

    • Clients die Verwendung eines Cloudverwaltungsgateways ermöglichen: Legen Sie diese Option auf Ja (Standard) oder Nein fest.

  2. Stellen Sie die Clienteinstellungen für die erforderliche Sammlung von Geräten bereit. Stellen Sie diese Einstellungen nicht für Benutzersammlungen bereit.

Um zu bestätigen, dass das Gerät hybrid eingebunden ist, führen Sie es in einer Eingabeaufforderung aus dsregcmd.exe /status . Wenn das Gerät in Microsoft Entras eingebunden oder hybrid eingebunden ist, wird im Feld AzureAdjoined in den Ergebnissen JA angezeigt. Weitere Informationen finden Sie unter dsregcmd-Befehl – Gerätestatus.

Installieren und Registrieren des Clients mit Microsoft Entra Identity

Um den Client mit Microsoft Entra Identity manuell zu installieren, überprüfen Sie zunächst den allgemeinen Prozess unter Manuelles Installieren von Clients.

Hinweis

Das Gerät benötigt Internetverbindung, um mit Microsoft Entra ID Kontakt aufzunehmen, muss jedoch nicht internetbasiert sein.

Das folgende Beispiel zeigt die allgemeine Struktur der Befehlszeile: ccmsetup.exe /mp:<source management point> CCMHOSTNAME=<internet-based management point> SMSSITECODE=<site code> SMSMP=<initial management point> AADTENANTID=<Azure AD tenant identifier> AADCLIENTAPPID=<Azure AD client app identifier> AADRESOURCEURI=<Azure AD server app identifier>

Weitere Informationen finden Sie unter Clientinstallationseigenschaften.

Der Parameter und CCMHOSTNAME die /mp Eigenschaft geben je nach Szenario eine der folgenden Aktionen an:

  • Lokaler Verwaltungspunkt. Geben Sie nur den /mp Parameter an. Die CCMHOSTNAME Eigenschaft ist nicht erforderlich.
  • Cloud Management Gateway
  • Internetbasierter Verwaltungspunkt

In diesem Beispiel wird ein Cloudverwaltungsgateway verwendet. Er ersetzt Beispielwerte: ccmsetup.exe /mp:https://CONTOSO.EASTUS.CLOUDAPP.AZURE.COM/CCM_Proxy_MutualAuth/72186325152220500 CCMHOSTNAME=CONTOSO.EASTUS.CLOUDAPP.AZURE.COM/CCM_Proxy_MutualAuth/72186325152220500 SMSSITECODE=ABC

Die Website veröffentlicht zusätzliche Microsoft Entra-Informationen für das Cloud Management Gateway (CMG). Ein mit Microsoft Entra verbundener Client ruft diese Informationen während des ccmsetup-Prozesses vom CMG ab, wobei er denselben Mandanten verwendet, dem er beigetreten ist. Dieses Verhalten vereinfacht die Installation des Clients in einer Umgebung mit mehr als einem Microsoft Entra Mandanten zusätzlich. Die einzigen beiden erforderlichen ccmsetup-Eigenschaften sind CCMHOSTNAME und SMSSITECODE.

Informationen zum Automatisieren der Clientinstallation mit Microsoft Entra Identity über Microsoft Intune finden Sie unter Vorbereiten internetbasierter Geräte für die gemeinsame Verwaltung.

Nächste Schritte

Nach Abschluss des Vorgangs können Sie weiterhin Clients überwachen und verwalten.