Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Configuration Manager (Current Branch)
Das Cloudverwaltungsgateway (Cloud Management Gateway, CMG) unterstützt viele Arten von Clients, aber selbst mit erweitertem HTTP benötigen diese Clients ein Clientauthentifizierungszertifikat. Diese Zertifikatanforderung kann schwierig sein, wenn sie auf internetbasierten Clients bereitgestellt wird, die nicht häufig eine Verbindung mit dem internen Netzwerk herstellen, nicht in der Lage sind, Microsoft Entra ID beizutreten, und die nicht über eine Methode zum Installieren eines von PKI ausgestellten Zertifikats verfügen.
Um diese Herausforderungen zu meistern, erweitert Configuration Manager seine Geräteunterstützung, indem er seine eigenen Authentifizierungstoken für Geräte ausstellt. Um dieses Feature in vollem Umfang nutzen zu können, aktualisieren Sie nach der Aktualisierung der Website auch die Clients auf die neueste Version. Das vollständige Szenario ist erst funktionsfähig, wenn die Clientversion ebenfalls die neueste ist. Stellen Sie bei Bedarf sicher, dass Sie die neue Clientversion in die Produktion heraufstufen.
Clients registrieren sich zunächst mit einer der folgenden beiden Methoden für diese Token:
Internes Netzwerk
Massenregistrierung
Der Configuration Manager-Client zusammen mit dem Verwaltungspunkt verwaltet dieses Token, sodass auf Clientebene keine Abhängigkeit von der Betriebssystemversion besteht. Dieses Feature ist für jede unterstützte Client-Betriebssystemversion verfügbar.
Hinweis
Diese Methoden unterstützen nur gerätezentrierte Verwaltungsszenarien.
Microsoft empfiehlt die Verknüpfung von Geräten mit Microsoft Entra ID. Internetbasierte Geräte können Microsoft Entra ID verwenden, um sich bei Configuration Manager zu authentifizieren. Es ermöglicht auch Geräte- und Benutzerszenarien, unabhängig davon, ob sich das Gerät im Internet oder mit dem internen Netzwerk verbunden befindet. Weitere Informationen finden Sie unter Installieren und Registrieren des Clients mit der Microsoft Entra-Identität.
Stellen Sie sicher, dass Clients in der Gruppe "Clouddienste" der Clienteinstellungen die Verwendung eines Cloudverwaltungsgateways aktivieren können. Selbst mit einem Standorttoken können Clients nicht mit einem CMG kommunizieren, wenn die Clienteinstellungen dies nicht zulassen. Weitere Informationen finden Sie unter Informationen zu Clienteinstellungen: Clouddienste.
Interne Netzwerkregistrierung
Bei dieser Methode muss sich der Client zuerst beim Verwaltungspunkt im internen Netzwerk registrieren. Die Clientregistrierung erfolgt in der Regel direkt nach der Installation. Der Verwaltungspunkt gibt dem Client ein eindeutiges Token aus, das zeigt, dass er ein selbstsigniertes Zertifikat verwendet. Wenn der Client ins Internet wechselt, koppelt er zur Kommunikation mit der CMG sein selbstsigniertes Zertifikat mit dem vom Verwaltungspunkt ausgegebenen Token.
Dieses Verhalten ist in der Hierarchie standardmäßig aktiviert.
Hinweis
Bei einem HTTPS-Verwaltungspunkt muss sich der Client unabhängig vom Internet-/Intranet-Verwaltungspunkt zuerst registrieren. Der Client muss ein gültiges, von PKI ausgestelltes Zertifikat, ein Microsoft Entra-Token oder ein Massenregistrierungstoken vorlegen.
Massenregistrierungstoken
Wenn Sie keine Clients im internen Netzwerk installieren und registrieren können, erstellen Sie ein Massenregistrierungstoken. Verwenden Sie dieses Token, wenn der Client auf einem internetbasierten Gerät installiert und sich über die CMG registriert. Das Massenregistrierungstoken hat einen kurzen Gültigkeitszeitraum und wird nicht auf dem Client oder der Website gespeichert. Sie ermöglicht dem Client die Generierung eines eindeutigen Tokens, das in Verbindung mit seinem selbstsignierten Zertifikat die Authentifizierung bei der CMG ermöglicht.
Hinweis
Verwechseln Sie Massenregistrierungstoken nicht mit denen, die der Configuration Manager für einzelne Clients ausgibt. Das Massenregistrierungstoken ermöglicht dem Client die anfängliche Installation und Kommunikation mit der Website. Diese anfängliche Kommunikation ist lang genug, damit die Website dem Client ein eigenes, eindeutiges Clientauthentifizierungstoken ausstellen kann. Der Client verwendet dann sein Authentifizierungstoken für die gesamte Kommunikation mit der Website, während sie im Internet ist. Nach der Erstregistrierung verwendet oder speichert der Client das Massenregistrierungstoken nicht.
Führen Sie die folgenden Aktionen aus, um ein Massenregistrierungstoken zur Verwendung während der Clientinstallation auf internetbasierten Geräten zu erstellen:
Melden Sie sich beim Standortserver der obersten Ebene in der Hierarchie mit einem Konto an, das im Configuration Manager als Volladministrator und als Mitglied der lokalen Gruppe "Administratoren" auf dem Server gilt.
Öffnen Sie eine Eingabeaufforderung als Administrator.
Führen Sie das Tool aus dem
\bin\X64Ordner des Configuration Manager-Installationsverzeichnisses auf dem Standortserver aus:BulkRegistrationTokenTool.exe. Erstellen Sie ein neues Token mit dem/newParameter. Beispiel:BulkRegistrationTokenTool.exe /new. Weitere Informationen finden Sie unter Verwendung von Massenregistrierungstoken.Kopieren Sie das Token, und speichern Sie es an einem sicheren Ort.
Installieren Sie den Configuration Manager-Client auf einem internetbasierten Gerät. Schließen Sie den Clientinstallationsparameter ein:
/regtoken. Die folgende Beispielbefehlszeile enthält die anderen erforderlichen Setupparameter und Eigenschaften:ccmsetup.exe /mp:https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 CCMHOSTNAME=CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 SMSSiteCode=ABC /regtoken:eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiIsIng1dCI6Ik9Tbzh2Tmd5VldRUjlDYVh5T2lacHFlMDlXNCJ9.eyJTQ0NNVG9rZW5DYXRlZ29yeSI6IlN7Q01QcmVBdXRoVG9rZW4iLCJBdXRob3JpdHkiOiJTQ0NNIiwiTGljZW5zZSI6IlNDQ00iLCJUeXBlIjoiQnVsa1JlZ2lzdHJhdGlvbiIsIlRlbmFudElkIjoiQ0RDQzVFOTEtMEFERi00QTI0LTgyRDAtMTk2NjY3RjFDMDgxIiwiVW5pcXVlSWQiOiJkYjU5MWUzMy1wNmZkLTRjNWItODJmMy1iZjY3M2U1YmQwYTIiLCJpc3MiOiJ1cm46c2NjbTpvYXV0aDI6Y2RjYzVlOTEtMGFkZi00YTI0LTgyZDAtMTk2NjY3ZjFjMDgxIiwiYXVkIjoidXJuOnNjY206c2VydmljZSIsImV4cCI6MTU4MDQxNbUwNSwibmJmIjoxNTgwMTU2MzA1fQ.ZUJkxCX6lxHUZhMH_WhYXFm_tbXenEdpgnbIqI1h8hYIJw7xDk3wv625SCfNfsqxhAwRwJByfkXdVGgIpAcFshzArXUVPPvmiUGaxlbB83etUTQjrLIk-gvQQZiE5NSgJ63LCp5KtqFCZe8vlZxnOloErFIrebjFikxqAgwOO4i5ukJdl3KQ07YPRhwpuXmwxRf1vsiawXBvTMhy40SOeZ3mAyCRypQpQNa7NM3adCBwUtYKwHqiX3r1jQU0y57LvU_brBfLUL6JUpk3ri-LSpwPFarRXzZPJUu4-mQFIgrMmKCYbFk3AaEvvrJienfWSvFYLpIYA7lg-6EVYRcCAATipp
Weitere Informationen zu dieser Befehlszeile finden Sie unter Installieren und Registrieren des Clients mit der Microsoft Entra-Identität. Dieser Vorgang ist ähnlich, verwendet nur nicht die Microsoft Entra-Eigenschaften.
Um dies zu überprüfen, überprüfen Sie die folgende Protokolldatei auf einen ähnlichen Eintrag:
Rotating internet management point, new management point [1] is: https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 (0) with capabilities: <Capabilities SchemaVersion ="1.0"><Property Name="SSL" Version="1" /></Capabilities>
Um Probleme bei der Installation zu beheben, überprüfen Sie %WinDir%\ccmsetup\logs\ccmsetup.log dies auf dem Client. Nach der Installation lesen Sie %WinDir%\ccm\logs\ClientIDManagerStartup.log.
Überprüfen Sie auf dem Server die folgenden Protokolle:
- CMG-Protokolle
- Verwaltungspunkt
- CCM_STS.log
- MP_RegistrationManager.log
- ClientAuth.log
Verwendung des Tools für die Massenregistrierung
Das BulkRegistrationTokenTool.exe Tool befindet sich im \bin\X64 Ordner des Installationsverzeichnisses von Configuration Manager auf dem Standortserver. Melden Sie sich beim Standortserver an, und führen Sie ihn als Administrator aus. Es unterstützt die folgenden Befehlszeilenparameter:
/?/new/lifetime
/?
Diese Nutzungsinformationen anzeigen.
Beispiel: BulkRegistrationTokenTool.exe /?
/new
Erstellen Sie ein neues Massenregistrierungstoken.
Beispiel: BulkRegistrationTokenTool.exe /new
Das Tool zeigt die folgenden Informationen an:
- Eine GUID, die die Website zum Nachverfolgen ausgegebener Token verwendet
- Der Gültigkeitszeitraum des Tokens beträgt standardmäßig drei Tage.
- Das Token für die Massenregistrierung.
Das Token wird nicht auf dem Client oder der Website gespeichert. Stellen Sie sicher, dass Sie das Token von der Eingabeaufforderung kopieren und an einem sicheren Ort speichern.
/lifetime
/new Verwenden Sie mit Parameter, um den Gültigkeitszeitraum des Tokens anzugeben. Geben Sie einen ganzzahligen Wert in Minuten an. Der Standardwert ist 4.320 (drei Tage). Der Höchstwert ist 10.080 (sieben Tage).
Beispiel: BulkRegistrationTokenTool.exe /lifetime 4320
Massenregistrierung Tokenverwaltung
Sie können zuvor erstellte Massenregistrierungstoken und ihre Lebensdauer in der Configuration Manager-Konsole anzeigen und ihre Verwendung bei Bedarf blockieren. In der Standortdatenbank werden jedoch keine Massenregistrierungstoken gespeichert.
Überprüfen eines Massenregistrierungstokens
Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung.
Erweitern Sie Sicherheit, und wählen Sie den Knoten Zertifikate aus. Die Konsole listet alle websitebezogenen Zertifikate und Massenregistrierungstoken im Detailbereich auf.
Wählen Sie das zu überprüfende Massenregistrierungstoken aus.
Sie können nach der Spalte "Typ " filtern oder sortieren. Identifizieren Sie bestimmte Massenregistrierungstoken basierend auf ihrer GUID. Wenn Sie ein Massenregistrierungstoken erstellen, zeigt das Tool die GUID an.
Blockieren eines Massenregistrierungstokens
Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung.
Erweitern Sie Sicherheit, wählen Sie den Knoten Zertifikate aus, und wählen Sie das zu blockierende Massenregistrierungstoken aus.
Wählen Sie auf der Registerkarte "Start" auf der Menübandleiste oder im Kontextmenü die Option "Block" aus. Um zuvor blockierte Massenregistrierungstoken freizugeben, wählen Sie die Aktion "Blockierung aufheben " aus.
Tokensignatur
Das Token, das der Client vom Verwaltungspunkt erhält (bei interner Registrierung) oder bei der Installation mithilfe des Massentokens wird durch das SMS-Tokensignaturzertifikat signiert. Dies ist ein selbstsigniertes Zertifikat, das von der Zertifikat-Manager-Komponente mithilfe des SMS-ausstellenden Stammzertifikats erstellt wurde. Das von Configuration Manager ausgegebene Token enthält neben anderen Authentifizierungsheadern auch die Referenz des SMS-Tokensignaturzertifikats, wenn eine Anforderung über das CMG an den Verwaltungspunkt gesendet wird.
Es ist zwar nicht typisch, dass das SMS-ausstellende Zertifikat oder das SMS-Tokensignaturzertifikat erneuert werden muss, aber es gibt einige unsichere Szenarien, die eine Erneuerung des Zertifikats erfordern können:
- Zertifikat ist beschädigt
- Das SMS-Ausstellungszertifikat wird erneuert
- Standortbetriebssystemupgrade, bei dem ein SHA-1-Hashalgorithmus zum Signieren des Zertifikats verwendet wurde.
Hinweis
Wenn das SMS-Tokensignaturzertifikat erneuert wird, können Clients, die das von Configuration Manager ausgestellte Token verwenden, sich erst authentifizieren, wenn das neue Token, das mit dem neueren Zertifikat signiert ist, bereitgestellt wird.
Tokenverlängerung
Der Client erneuert sein einzigartiges, vom Configuration Manager ausgestelltes Token einmal im Monat und ist 90 Tage lang gültig. Ein Client muss keine Verbindung mit dem internen Netzwerk herstellen, um sein Token zu erneuern. Solange das Token noch gültig ist, ist eine Verbindung mit der Site über eine CMG ausreichend. Wenn das Token nicht innerhalb von 90 Tagen erneuert wird, muss der Client eine direkte Verbindung mit einem Verwaltungspunkt in einem internen Netzwerk herstellen, um ein neues Token zu erhalten.
Hinweis
Das Token wird nur während des Starts des Configuration Manager-Clients erneuert. Daher muss der SMS-Agent-Hostdienst (CCMExec) oder der Clientcomputer mindestens alle 90 Tage neu gestartet werden.
Sie können ein Massenregistrierungstoken nicht erneuern. Sobald ein Massenregistrierungstoken abgelaufen ist, generieren Sie ein neues Token für die internetbasierte Geräteregistrierung mithilfe einer CMG.