Schritt-für-Schritt-Beispiel für die Bereitstellung eines Verwaltungspunkts in einer nicht vertrauenswürdigen Active Directory-Domäne

Gilt für: Konfigurations-Manager (Current Branch)

In diesem Beispiel wird gezeigt, wie Sie einen Konfigurations-Manager Management Point (MP) auf einem Server in einer Active Directory-Domäne installieren, die keine bidirektionale Vertrauensstellung mit der Domäne hat, die den Standortserver enthält. Dieses Szenario tritt häufig auf, wenn Sie die Verwaltung auf ein Umkreisnetzwerk (DMZ), eine Partnerdomäne oder ein anderes Netzwerksegment ausweiten müssen, dem Sie nicht vollständig vertrauen.

Überprüfen Sie das Netzwerk Ihrer organization und die Active Directory-Dokumentation auf Verfahren und bewährte Methoden, die für Ihre Umgebung gelten. Verwenden Sie die Schritte in diesem Artikel als Referenz für einen Machbarkeitsnachweis. Anleitungen für die Produktion finden Sie unter Kommunikation in Active Directory-Gesamtstrukturen.

Hinweis

Dieses Szenario gilt nur für ein Standortsystem, das mit einem primären Standort verbunden ist. Sekundäre Standorte erfordern eine bidirektionale Domänenvertrauensstellung zwischen der Domäne des sekundären Standorts und der Domäne des übergeordneten primären Standorts. Die Installation eines sekundären Standorts in einer Domäne ohne die erforderliche Vertrauensstellung wird nicht unterstützt.

Testumgebung

In den schrittweisen Anleitungen in diesem Artikel wird die folgende Testumgebung verwendet:

  • Vertrauenswürdige Domäne (corp.contoso.com): Enthält den primären Konfigurations-Manager-Standortserver (SiteServer) und die SQL Server-Standortdatenbank (SQLServer). Der Standortcode lautet P01.

  • Nicht vertrauenswürdige Domäne (branch.fabrikam.com): Enthält den Server, der den Verwaltungspunkt hostet (DMZ-MP). Zwischen den beiden Domänen besteht keine Active Directory-Vertrauensstellung.

  • Beide Domänen verwenden Windows Server DNS, und bedingte DNS-Weiterleitungen sind in beide Richtungen konfiguriert, sodass jede Domäne FQDNs in der anderen Domäne auflösen kann.

  • Sie können sich als Domänenadministrator in beiden Domänen anmelden, um alle Verfahren durchzuführen.

Übersicht über die Bereitstellungsschritte

In der folgenden Tabelle wird diese Bereitstellung zusammengefasst und erläutert, warum die einzelnen Schritte erforderlich sind.

Schritt Was Sie tun Warum ist dies erforderlich?
Schritt 1 Erstellen von Dienstkonten in einer nicht vertrauenswürdigen Domäne Das Standortsystem-Installationskonto und das MP-Datenbankverbindungskonto müssen in der Domäne vorhanden sein, in der sich der MP-Server befindet, oder als globale Konten, die von beiden Domänen aufgelöst werden können.
Schritt 2 Erteilen von Datenbankberechtigungen für SQL Server Das MP-Datenbankverbindungskonto muss über die Berechtigungen zum Lesen von Daten in der Standortdatenbank verfügen, damit der Verwaltungspunkt Clientrichtlinien- und Inventurdaten abfragen kann.
Schritt 3 Konfigurieren von Firewallregeln Normalerweise muss der gesamte Netzwerkdatenverkehr zwischen dem MP und dem Standortserver und der Standortdatenbank explizit durch Firewalls zugelassen werden.
Schritt 4 Installieren der erforderlichen Verwaltungspunkte auf dem Standortsystemserver Stellt sicher, dass die Windows-Funktionen und SQL-Konnektivitätskomponenten vorhanden sind, DMZ-MP die vor der Installation der Rolle durch Konfigurations-Manager erforderlich sind.
Schritt 5 Installieren Sie die Verwaltungspunktrolle für DMZ-MP Erstellt das Standortsystemserverobjekt und installiert die Verwaltungspunktrolle mithilfe der Konten und Einstellungen, die in den vorherigen Schritten vorbereitet wurden.
Schritt 6 Überprüfen der Installation des Verwaltungspunkts Bestätigt, dass der Verwaltungspunkt fehlerfrei ist und Clients in der nicht vertrauenswürdigen Gesamtstruktur mit ihm kommunizieren können.

Schritt 1: Erstellen von Domänenkonten

Verwenden Sie zwei dedizierte Benutzerkonten. Konfigurieren Sie beide Konten mit nicht ablaufenden Kennwörtern, und gewähren Sie keine unnötigen Berechtigungen.

Account Domäne Zweck Erforderliche Berechtigungen
branch.fabrikam.com\svc-cm-dmzmpinstall Nicht vertrauenswürdig (branch.fabrikam.com) Standortsystem-Installationskonto – Der Standortserver verwendet dieses Konto, um eine Verbindung mit der Verwaltungspunktrolle herzustellen und diese zu DMZ-MP installieren. Mitglied der lokalen Gruppe "Administratoren" am DMZ-MP.
corp.contoso.com\svc-cm-dmzmpdbconnect Vertrauenswürdig (corp.contoso.com) Management Point Connection Account : Der Verwaltungspunkt verwendet dieses Konto zum Lesen und Schreiben von Daten in die Standortdatenbank. SQL Server-Anmeldung bei SQLServer der Instance mit den smsdbrole_MP in der SQL-Datenbank des Standorts zugewiesenen und-Rollen smsdbrole_MPUserSvc (in Schritt 2 erteilt).

So erstellen Sie das Standortsystem-Installationskonto in der nicht vertrauenswürdigen Domäne

  1. Melden Sie sich mit einem Domänenadministratorkonto bei einem Domänencontroller branch.fabrikam.com an.

  2. Öffnen Sie Active Directory-Benutzer und -Computer.

  3. Erweitern Sie im Navigationsbereich branch.fabrikam.com, klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU) für Dienstkonten , und wählen Sie dann Neuer>Benutzer aus.

    Tipp

    Wenn keine dedizierte Dienstkonten-Organisationseinheit vorhanden ist, erstellen Sie zuerst eine, oder platzieren Sie die Konten in einer geeigneten Organisation. Platzieren Sie in einer Produktionsumgebung keine Dienstkonten im Container " Standardbenutzer ".

  4. Schließen Sie den Assistenten Neues Objekt – Benutzer mit den folgenden Einstellungen ab, und wählen Sie dann Fertig stellen aus:

    • Vorname: svc-cm-dmzmpinstall
    • Benutzeranmeldename: svc-cm-dmzmpinstall
    • Kennwort: Verwenden Sie ein sicheres, nicht ablaufendes Kennwort.
    • Wählen Sie "Kennwort läuft nie ab " und deaktivieren Sie "Benutzer muss Kennwort bei der nächsten Anmeldung ändern".
  5. Schließen Sie Active Directory-Benutzer und -Computer.

So erstellen Sie das MP-Datenbankverbindungskonto in der vertrauenswürdigen Domäne

  1. Melden Sie sich mit einem Domänenadministratorkonto bei einem Domänencontroller corp.contoso.com an.

  2. Öffnen Sie Active Directory-Benutzer und -Computer.

  3. Erweitern Sie im Navigationsbereich corp.contoso.com, klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU) für Dienstkonten , und wählen Sie dann Neuer>Benutzer aus.

  4. Schließen Sie den Assistenten Neues Objekt – Benutzer mit den folgenden Einstellungen ab, und wählen Sie dann Fertig stellen aus:

    • Vorname: svc-cm-dmzmpdbconnect
    • Benutzeranmeldename: svc-cm-dmzmpdbconnect
    • Kennwort: Verwenden Sie ein sicheres, nicht ablaufendes Kennwort.
    • Wählen Sie "Kennwort läuft nie ab " und deaktivieren Sie "Benutzer muss Kennwort bei der nächsten Anmeldung ändern".
  5. Schließen Sie Active Directory-Benutzer und -Computer.

So fügen Sie das Installationskonto der lokalen Administratorgruppe auf dem Verwaltungspunktserver hinzu

  1. Melden Sie sich mit einem lokalen oder Domänenadministratorkonto an DMZ-MP .

  2. Öffnen Sie die Computerverwaltung, erweitern Sie "Lokale Benutzer und Gruppen", und wählen Sie dann "Gruppen" aus.

  3. Klicken Sie mit der rechten Maustaste auf Administratoren, und wählen Sie dann Zu Gruppe hinzufügen aus.

  4. Wählen Sie im Dialogfeld Eigenschaften von Administratoren die Option Hinzufügen aus.

  5. Geben Sie im Dialogfeld Benutzer, Computer, Dienstkonten oder Gruppen auswählen in das Feld Objektname ein FABRIKAM\svc-cm-dmzmpinstall , wählen Sie Zu überprüfende Namen überprüfen und dann OK aus.

  6. Wählen Sie OK aus, um die Administratoreigenschaften zu schließen.

Schritt 2: Erteilen von SQL Server-Datenbankberechtigungen für das MP-Verbindungskonto

Der Verwaltungspunkt muss Daten in der Standortdatenbank lesen und schreiben können. Gewähren Sie diesen Zugriff, indem Sie das svc-cm-dmzmpdbconnect Konto als SQL Server-Anmeldung hinzufügen und die erforderlichen Datenbankrollen zuweisen.

Wichtig

Das MP-Datenbankverbindungskonto muss sich in der vertrauenswürdigen Domäne (corp.contoso.com) befinden, da es eine Verbindung mit SQL Server (SQLServer) in dieser Domäne herstellt. Geben Sie das Konto als Windows-Anmeldung mit dem NetBIOS-Domänennamen CORP\svc-cm-dmzmpdbconnectan. Wenn die Namensauflösung fehlschlägt, verwenden Sie das FQDN-Format corp.contoso.com\svc-cm-dmzmpdbconnect. Weitere Informationen finden Sie unter Management Point Connection Account.

So erstellen Sie die SQL Server-Anmeldung und weisen Datenbankrollen zu

  1. Melden Sie sich mit einem SQL Server-Administratorkonto anSQLServer, und öffnen Sie SQL Server Management Studio.

  2. Erweitern Sie im Objekt-ExplorerSicherheit, klicken Sie mit der rechten Maustaste auf Anmeldungen, und wählen Sie dann Neue Anmeldung aus.

  3. Nehmen Sie im Dialogfeld Anmeldung – Neu auf der Seite Allgemein die folgenden Einstellungen vor:

    • Anmeldename: Geben Sie CORP\svc-cm-dmzmpdbconnectein.
    • Wählen Sie Windows-Authentifizierung aus.
  4. Wählen Sie im linken Bereich des Dialogfelds Anmeldung – Neu die Option Benutzerzuordnung aus.

  5. Aktivieren Sie in der Liste Benutzer, die dieser Anmeldung zugeordnet sind das Kontrollkästchen neben der Konfigurations-Manager Site-Datenbank (z. B. CM_P01).

  6. Wählen Sie im Abschnitt Datenbankrollenmitgliedschaft unten auf der Seite die folgenden Rollen aus:

    • smsdbrole_MP
    • smsdbrole_MPUserSvc
  7. Wählen Sie OK aus, um die Anmeldung zu erstellen.

  8. Schließen Sie SQL Server Management Studio.

Schritt 3: Konfigurieren von Firewallregeln

In der folgenden Tabelle sind die für diese Bereitstellung mindestens erforderlichen Firewallregeln aufgeführt. Konfigurieren Sie diese Regeln für alle Netzwerkfirewalls und hostbasierten Windows-Firewallprofile zwischen corp.contoso.com und branch.fabrikam.com.

Quelle Richtung Ziel Protokoll Port Zweck
SiteServer (Standortserver) DMZ-MP (Verwaltungspunkt) TCP 135 RPC-Endpunktzuordnung
SiteServer (Standortserver) DMZ-MP (Verwaltungspunkt) TCP 49152–65535 Dynamische RPC-Ports
SiteServer (Standortserver) DMZ-MP (Verwaltungspunkt) TCP 445 SMB (Dateiübertragung)
DMZ-MP (Verwaltungspunkt) SQLServer (Standortdatenbank) TCP 1433 SQL Server (MP-Datenbankverbindung)

Tipp

Wenn Ihr SQL Server eine benannte Instance oder einen nicht standardmäßigen Port verwendet, aktualisieren Sie die Zeile "SQL Server" in der Tabelle entsprechend. Weitere Informationen zu allen von Konfigurations-Manager verwendeten Ports finden Sie unter Im Konfigurations-Manager verwendete Ports.

Die folgenden Verbindungen sind erforderlich, damit sich der Verwaltungspunkt bei Domänencontrollern in der CORP-Gesamtstruktur authentifizieren kann und umgekehrt. DNS-Ports sind nicht enthalten.

Quelle Richtung Ziel Protokoll Port Zweck
SiteServer (Standortserver) DC.branch.fabrikam.com (BRANCH-Domänencontroller) UDP 389 CLDAP
SiteServer (Standortserver) DC.branch.fabrikam.com (BRANCH-Domänencontroller) TCP 88 Kerberos-Authentifizierung
DMZ-MP (Verwaltungspunkt) DC.corp.contoso.com (CORP-Domänencontroller) UDP 389 CLDAP
DMZ-MP (Verwaltungspunkt) DC.corp.contoso.com (CORP-Domänencontroller) TCP 88 Kerberos-Authentifizierung

Tipp

Sowohl der Standortserver als auch der Verwaltungspunkt müssen in der Lage sein, ein Kerberos-Schlüsselverteilungscenter (KDC) in der anderen Domäne zu finden. Dazu muss jeder Server in der Lage sein, DNS-SRV-Einträge wie _kerberos._tcp.dc._msdcs.corp.contoso.com und _kerberos._tcp.dc._msdcs.branch.fabrikam.comaufzulösen.

Schritt 4: Installieren der erforderlichen Komponenten auf dem Verwaltungspunktserver

Bevor Sie die Verwaltungspunktrolle hinzufügen, installieren Sie die erforderlichen Windows-Features und unterstützenden Komponenten auf DMZ-MP. Die vollständige und aktuelle Liste finden Sie unter Voraussetzungen für Standorte und Standortsysteme.

Bereiten Sie sich für dieses Beispiel mit den folgenden Windows-Rollen und -Features vor DMZ-MP :

  • Webserver (IIS)- Rolle und automatisch ausgewählte Funktionen.
  • .NET Framework 3.5-Feature.
  • .NET Framework 4.8-Funktionen. Windows Server 2022 und höher enthalten diese Version standardmäßig.
  • IIS-Servererweiterung (im intelligenten Hintergrundübertragungsdienst (BITS)). Wählen Sie das Feature und alle automatisch ausgewählten Optionen aus.
  • Webserver-Rollendienste (IIS):Windows-Authentifizierung, ISAPI-Erweiterungen, IIS 6-Metabasiskompatibilität und IIS 6 WMI-Kompatibilität

So installieren Sie die erforderlichen Windows-Features

  1. Melden Sie sich mit einem lokalen oder Domänenadministratorkonto an DMZ-MP .

  2. Öffnen Sie eine Windows PowerShell-Sitzung mit erhöhten Rechten.

  3. Führen Sie den folgenden Befehl aus:

    Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
    

Hinweis

Die Featurenutzlast von .NET Framework 3.5 wird unter modernen Windows Server-Versionen aus dem Basisbetriebssystemimage entfernt.

In Offlineumgebungen können Sie .NET Framework 3.5 mit einer der folgenden Methoden installieren:

  • PowerShell: Binden Sie Windows Server-Installationsmedien ein und führen Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs Sie sie aus (ersetzen Sie D: sie durch Ihr Medienlaufwerk).
  • Assistent zum Hinzufügen von Rollen und Features: Wählen Sie im Server-Manager>Rollen und Features hinzufügen die Option .NET Framework 3.5-Features aus. Wählen Sie bei Installationsauswahl bestätigen die Option Alternativen Quellpfad angeben aus, und geben Sie D:\sources\sxsein.

Verwenden Sie Installationsmedien, die der gleichen Windows Server-Version entsprechen wie DMZ-MP. Weitere Informationen finden Sie unter Aktivieren von .NET Framework 3.5 mit dem Assistenten zum Hinzufügen von Rollen und Features und Aktivieren von .NET Framework 3.5 mit PowerShell.

  1. Starten Sie neu DMZ-MP , wenn Windows einen Neustart auffordert.

Schritt 5: Installieren der Verwaltungspunktrolle

Mit diesem Verfahren wird die Verwaltungspunktrolle DMZ-MP mithilfe des Assistenten zum Erstellen eines Standortsystemservers installiert. Im Assistenten können Sie die gesamtstrukturübergreifenden Konten und Einstellungen angeben, die für die Rolle erforderlich sind.

  1. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Verwaltung. Erweitern Sie Standortkonfiguration, und wählen Sie dann Server und Standortsystemrollen aus.

  2. Wählen Sie auf der Registerkarte Start in der Gruppe Erstellen die Option Standortsystemserver erstellen aus.

  3. Nehmen Sie auf der Seite Allgemein die folgenden Einstellungen vor, und wählen Sie dann Weiter aus:

    • Name: Geben Sie den FQDN des Verwaltungspunktservers ein: DMZ-MP.branch.fabrikam.com.

    • Standortcode: Wählen Sie P01 (oder den entsprechenden Standortcode für Ihre Umgebung) aus.

    • Standortsystem-Installationskonto: Wählen Sie Konto angeben aus, und geben Sie FABRIKAM\svc-cm-dmzmpinstalldann ein.

      Wichtig

      Sie müssen ein Standortsystem-Installationskonto angeben, wenn sich der Zielserver in einer nicht vertrauenswürdigen Gesamtstruktur befindet. Der Standortserver kann nicht sein eigenes Computerkonto verwenden, um sich bei einem Server in einer Gesamtstruktur ohne Vertrauensstellung zu authentifizieren. Weitere Informationen finden Sie unter Standortsysteminstallationskonto.

  4. Wählen Sie auf der Seite "Allgemein" die Option Standortserver muss Verbindungen mit diesem Standortsystem initiieren.

    Wichtig

    DMZ-MP Fehlende Berechtigungen zum Herstellen einer Verbindung mit dem Standortserver. Wenn diese Option ausgewählt ist, werden alle Datenübertragungen vom Standortserver initiiert, wobei dasselbe Standortsystem-Installationskonto verwendet wird.

  5. Konfigurieren Sie auf der Seite "Proxy" einen Proxyserver, wenn DMZ-MP dieser Internetendpunkte erreichen muss. Andernfalls wählen Sie "Weiter" aus.

  6. Wählen Sie auf der Seite "Auswahl der Systemrollen" die Option "Verwaltungspunkt" und dann "Weiter" aus.

  7. Nehmen Sie auf der Seite Verwaltungspunkt die folgenden Einstellungen vor, und wählen Sie dann Weiter aus:

    • Clientverbindungen: Wählen Sie HTTPS , um eine verschlüsselte Clientkommunikation (erfordert ein PKI-Webserverzertifikat, das an die IIS-Standardwebsite gebunden ist DMZ-MP) oder EHTTP zu erfordern.
    • Warnung generieren, wenn der Verwaltungspunkt nicht fehlerfrei ist: Wählen Sie optional diese Option aus, um konsoleninterne Warnungen zu erhalten, wenn der Verwaltungspunkt fehlerhaft ist.
    • Lassen Sie die Standardeinstellungen für andere Optionen unverändert.
  8. Nehmen Sie auf der Seite Datenbankverbindung des Verwaltungspunkts die folgenden Einstellungen vor, und wählen Sie dann Weiter aus:

    • Standortdatenbank verwenden: Dies ist die Standardkonfiguration. Sie müssen die SQL Server instance nicht angeben, da die Website diese Informationen bereits enthält.
    • Management Point Database Connection: Wählen Sie Konto angeben aus, und geben Sie corp.contoso.com\svc-cm-dmzmpdbconnectdann ein. Verwenden Sie das FQDN-Format, um sicherzustellen, dass der Verwaltungspunkt das Konto in der vertrauenswürdigen Domäne auflösen und sich erfolgreich bei SQL Server authentifizieren kann.

      Wichtig

      Sie müssen das Verwaltungspunkt-Verbindungskonto angeben, wenn sich der Verwaltungspunkt in einer nicht vertrauenswürdigen Domäne oder Gesamtstruktur befindet, da er sich direkt bei SQL Server in der vertrauenswürdigen Domäne authentifiziert. Die Angabe des Kontos im Format DomainFQDN\UserName (z. B corp.contoso.com\svc-cm-dmzmpdbconnect. ) hilft bei der Namensauflösung während der Kerberos-Authentifizierung. Weitere Informationen finden Sie unter Management Point Connection Account.

  9. Überprüfen Sie die Zusammenfassung auf der Seite Zusammenfassung , und wählen Sie dann Weiter aus, um den Assistenten abzuschließen.

  10. Wählen Sie auf der Seite "Fertigstellung""Schließen" aus.

Hinweis

Nachdem Sie den Assistenten geschlossen haben, erstellt Konfigurations-Manager das Standortsystemserverobjekt und beginnt mit der Hintergrundinstallation der Verwaltungspunktrolle auf DMZ-MP. Die Installation kann einige Minuten dauern. Überwachen Sie den Fortschritt wie in Schritt 6 beschrieben.

Schritt 6: Überprüfen der Installation des Verwaltungspunkts

Überprüfen Sie nach Abschluss des Assistenten, ob der Verwaltungspunkt erfolgreich installiert wurde und fehlerfrei ist, bevor Sie Clients an ihn weiterleiten.

So überprüfen Sie den Verwaltungspunkt-Status in der Konfigurations-Manager-Konsole

  1. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich "Überwachung". Erweitern Sie Systemstatus und wählen Sie dann Komponentenstatus aus.

  2. Suchen Sie die SMS_MP_CONTROL_MANAGER Komponente auf DMZ-MP.branch.fabrikam.com. Überprüfen Sie in der Spalte Status, dass der Status OK ist.

    Hinweis

    Es kann bis zu 30 Minuten nach dem Schließen des Assistenten dauern, bis der Verwaltungspunkt fehlerfrei erscheint. Wenn der Status Warnung oder Kritisch lautet, klicken Sie mit der rechten Maustaste auf die Komponente, wählen Sie Alle anzeigen>aus, und überprüfen Sie die Fehlerdetails. Überprüfen Sie dann die unten beschriebenen Protokolldateien.

  3. Wiederholen Sie die Überprüfung auf die SMS_MP_FILE_DISPATCH_MANAGER Komponente.

So überprüfen Sie die Installation des Verwaltungspunkts durch Überprüfen von Protokolldateien

  1. Melden Sie sich bei DMZ-MPan und suchen Sie den SMS Ordner im Stammverzeichnis eines der Laufwerke.

  2. Wenn der Ordner nicht vorhanden ist, überprüfen SiteComp.log Sie auf dem Standortserver, ob der Standortserver über das Standortsystem-Installationskonto eine Verbindung mit DMZ-MP dem Standortsystem-Installationskonto hergestellt und die Installation gestartet hat. Wenn der SMS Ordner fehlt, kann der Standortserver wahrscheinlich nicht mit DMZ-MP dem Standortserver kommunizieren oder verfügt nicht über die Berechtigung, den Ordner zu erstellen und die Rolle zu installieren.

  3. Überprüfen Sie die folgenden Protokolldateien auf DMZ-MP Meldungen im Zusammenhang mit der Installation und Konfiguration von Verwaltungspunkten:

    Protokolldatei Standort auf DMZ-MP Worauf ist zu achten?
    MPSetup.log \SMS\Logs Allgemeine Meldungen zu Voraussetzungen und MP-Installation: insbesondere, CcmSetup, msoledbsql.msi, IIS-ASPNET45-Funktion und mp.msi.
    MPMSI.log \SMS\Logs Details zur MP-Installation und zum MSI-Rollbackstatus. Wenn die Installation mit einem Fehler 1603fehlschlägt, suchen Sie in dieser Datei nach der detaillierten Fehlermeldung.
    CCMSetup.log %Windir%\CCMSetup\Logs Meldungen zur binären Clientinstallation und zugehörige Voraussetzungen (z. B. vcredist und Microsoft Policy Platform). Die Installation sollte mit einem Rückgabecode 0abgeschlossen sein.
    BGBSetup.log \SMS\Logs Meldungen zur Installation des Clientbenachrichtigungsservers: Achten Sie auf einen erfolgreichen Abschluss.
  4. Nachdem die MP installiert wurde, sollte sich der SMS_CCM Ordner auf demselben Laufwerk wie SMSbefinden. Dieser Ordner wird möglicherweise nicht angezeigt, wenn der Client vor dem Verwaltungspunkt installiert wurde. Überprüfen Sie in diesem Fall den CCM\Logs Ordner für den installierten Client. Überprüfen Sie dann die folgenden Protokolldateien auf DMZ-MP Meldungen im Zusammenhang mit der Verwaltungspunktkommunikation mit dem Standortserver und der Standortdatenbank:

    Protokolldatei Standort auf DMZ-MP Worauf ist zu achten?
    MpControl.log \SMS\Logs Regelmäßige Verfügbarkeitsprüfungen von Verwaltungspunkten und Benutzerdiensten. Die erfolgreiche Prüfung ähnelt Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.
    BGBServer.log \SMS\Logs Client Notification (fast channel) server reporting. Typische Einträge sind die Anzahl der verbundenen Clients, z. B Total online clients: 100 (TCP: 99 HTTP: 1)~~. . .
    MPFDM.log \SMS\Logs Ein DMZ-MPsollte dieses Protokoll minimale Aktivität anzeigen und enthalten Remote site is in pull-mode.. Auf dem Standortserver sollte das gleiche Protokoll Dateiverschiebungsaktivitäten mit Einträgen wie der folgenden ~Moved file...anzeigen.
    MP_Framework.log \SMS_CCM\Logs Datenbankverbindungsmeldungen, die das Verwaltungspunkt-Verbindungskonto verwenden, wie z Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. B. . . Wenn Fehler auftreten, suchen Sie nach Authentifizierungsfehlern oder Verbindungsproblemen mit SQL Server.

So testen Sie die Clientkommunikation mit dem neuen Verwaltungspunkt

  1. Auf einem Clientcomputer in branch.fabrikam.comkopieren Sie die Clientinstallationsdateien in einen lokalen Ordner. Öffnen Sie in diesem Ordner eine Eingabeaufforderung mit erhöhten Rechten, und führen Sie den folgenden Befehl aus, um den Client dem neuen Verwaltungspunkt manuell zuzuweisen:

    ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.com
    

    Hinweis

    Wenn der MP für HTTPS konfiguriert ist, stellen Sie sicher, dass der Client über ein registriertes PKI-Clientzertifikat verfügt, und schließen Sie den /UsePKICert Switch mit ccmsetup.exeein. Weitere Informationen finden Sie unter Informationen zu Clientinstallationseigenschaften.

  2. Überprüfen Sie %Windir%\CCMSetup\Logs\CCMSetup.log , um die erfolgreiche Installation zu bestätigen.

  3. Überprüfen Sie \SMS_CCM\Logs\ClientIDManagerStartup.log , um eine erfolgreiche Kundenregistrierung zu bestätigen. Suchen Sie nach Nachrichten ähnlich wie [RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.

  4. Vergewissern Sie sich, dass der Client in der Konfigurations-Manager-Konsole angezeigt wird und ein Onlinesymbol anzeigt. Fügen Sie der Konsolenansicht die Spalte "Verwaltungspunkt " hinzu, um zu bestätigen, dass der Client DMZ-MP.branch.fabrikam.com.

Weitere Informationen