Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Konfigurations-Manager (Current Branch)
In diesem Beispiel wird gezeigt, wie Sie einen Konfigurations-Manager Management Point (MP) auf einem Server in einer Active Directory-Domäne installieren, die keine bidirektionale Vertrauensstellung mit der Domäne hat, die den Standortserver enthält. Dieses Szenario tritt häufig auf, wenn Sie die Verwaltung auf ein Umkreisnetzwerk (DMZ), eine Partnerdomäne oder ein anderes Netzwerksegment ausweiten müssen, dem Sie nicht vollständig vertrauen.
Überprüfen Sie das Netzwerk Ihrer organization und die Active Directory-Dokumentation auf Verfahren und bewährte Methoden, die für Ihre Umgebung gelten. Verwenden Sie die Schritte in diesem Artikel als Referenz für einen Machbarkeitsnachweis. Anleitungen für die Produktion finden Sie unter Kommunikation in Active Directory-Gesamtstrukturen.
Hinweis
Dieses Szenario gilt nur für ein Standortsystem, das mit einem primären Standort verbunden ist. Sekundäre Standorte erfordern eine bidirektionale Domänenvertrauensstellung zwischen der Domäne des sekundären Standorts und der Domäne des übergeordneten primären Standorts. Die Installation eines sekundären Standorts in einer Domäne ohne die erforderliche Vertrauensstellung wird nicht unterstützt.
Testumgebung
In den schrittweisen Anleitungen in diesem Artikel wird die folgende Testumgebung verwendet:
Vertrauenswürdige Domäne (
corp.contoso.com): Enthält den primären Konfigurations-Manager-Standortserver (SiteServer) und die SQL Server-Standortdatenbank (SQLServer). Der Standortcode lautet P01.Nicht vertrauenswürdige Domäne (
branch.fabrikam.com): Enthält den Server, der den Verwaltungspunkt hostet (DMZ-MP). Zwischen den beiden Domänen besteht keine Active Directory-Vertrauensstellung.Beide Domänen verwenden Windows Server DNS, und bedingte DNS-Weiterleitungen sind in beide Richtungen konfiguriert, sodass jede Domäne FQDNs in der anderen Domäne auflösen kann.
Sie können sich als Domänenadministrator in beiden Domänen anmelden, um alle Verfahren durchzuführen.
Übersicht über die Bereitstellungsschritte
In der folgenden Tabelle wird diese Bereitstellung zusammengefasst und erläutert, warum die einzelnen Schritte erforderlich sind.
| Schritt | Was Sie tun | Warum ist dies erforderlich? |
|---|---|---|
| Schritt 1 | Erstellen von Dienstkonten in einer nicht vertrauenswürdigen Domäne | Das Standortsystem-Installationskonto und das MP-Datenbankverbindungskonto müssen in der Domäne vorhanden sein, in der sich der MP-Server befindet, oder als globale Konten, die von beiden Domänen aufgelöst werden können. |
| Schritt 2 | Erteilen von Datenbankberechtigungen für SQL Server | Das MP-Datenbankverbindungskonto muss über die Berechtigungen zum Lesen von Daten in der Standortdatenbank verfügen, damit der Verwaltungspunkt Clientrichtlinien- und Inventurdaten abfragen kann. |
| Schritt 3 | Konfigurieren von Firewallregeln | Normalerweise muss der gesamte Netzwerkdatenverkehr zwischen dem MP und dem Standortserver und der Standortdatenbank explizit durch Firewalls zugelassen werden. |
| Schritt 4 | Installieren der erforderlichen Verwaltungspunkte auf dem Standortsystemserver | Stellt sicher, dass die Windows-Funktionen und SQL-Konnektivitätskomponenten vorhanden sind, DMZ-MP die vor der Installation der Rolle durch Konfigurations-Manager erforderlich sind. |
| Schritt 5 | Installieren Sie die Verwaltungspunktrolle für DMZ-MP |
Erstellt das Standortsystemserverobjekt und installiert die Verwaltungspunktrolle mithilfe der Konten und Einstellungen, die in den vorherigen Schritten vorbereitet wurden. |
| Schritt 6 | Überprüfen der Installation des Verwaltungspunkts | Bestätigt, dass der Verwaltungspunkt fehlerfrei ist und Clients in der nicht vertrauenswürdigen Gesamtstruktur mit ihm kommunizieren können. |
Schritt 1: Erstellen von Domänenkonten
Verwenden Sie zwei dedizierte Benutzerkonten. Konfigurieren Sie beide Konten mit nicht ablaufenden Kennwörtern, und gewähren Sie keine unnötigen Berechtigungen.
| Account | Domäne | Zweck | Erforderliche Berechtigungen |
|---|---|---|---|
branch.fabrikam.com\svc-cm-dmzmpinstall |
Nicht vertrauenswürdig (branch.fabrikam.com) |
Standortsystem-Installationskonto – Der Standortserver verwendet dieses Konto, um eine Verbindung mit der Verwaltungspunktrolle herzustellen und diese zu DMZ-MP installieren. |
Mitglied der lokalen Gruppe "Administratoren" am DMZ-MP. |
corp.contoso.com\svc-cm-dmzmpdbconnect |
Vertrauenswürdig (corp.contoso.com) |
Management Point Connection Account : Der Verwaltungspunkt verwendet dieses Konto zum Lesen und Schreiben von Daten in die Standortdatenbank. | SQL Server-Anmeldung bei SQLServer der Instance mit den smsdbrole_MP in der SQL-Datenbank des Standorts zugewiesenen und-Rollen smsdbrole_MPUserSvc (in Schritt 2 erteilt). |
So erstellen Sie das Standortsystem-Installationskonto in der nicht vertrauenswürdigen Domäne
Melden Sie sich mit einem Domänenadministratorkonto bei einem Domänencontroller
branch.fabrikam.coman.Öffnen Sie Active Directory-Benutzer und -Computer.
Erweitern Sie im Navigationsbereich branch.fabrikam.com, klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU) für Dienstkonten , und wählen Sie dann Neuer>Benutzer aus.
Tipp
Wenn keine dedizierte Dienstkonten-Organisationseinheit vorhanden ist, erstellen Sie zuerst eine, oder platzieren Sie die Konten in einer geeigneten Organisation. Platzieren Sie in einer Produktionsumgebung keine Dienstkonten im Container " Standardbenutzer ".
Schließen Sie den Assistenten Neues Objekt – Benutzer mit den folgenden Einstellungen ab, und wählen Sie dann Fertig stellen aus:
-
Vorname:
svc-cm-dmzmpinstall -
Benutzeranmeldename:
svc-cm-dmzmpinstall - Kennwort: Verwenden Sie ein sicheres, nicht ablaufendes Kennwort.
- Wählen Sie "Kennwort läuft nie ab " und deaktivieren Sie "Benutzer muss Kennwort bei der nächsten Anmeldung ändern".
-
Vorname:
Schließen Sie Active Directory-Benutzer und -Computer.
So erstellen Sie das MP-Datenbankverbindungskonto in der vertrauenswürdigen Domäne
Melden Sie sich mit einem Domänenadministratorkonto bei einem Domänencontroller
corp.contoso.coman.Öffnen Sie Active Directory-Benutzer und -Computer.
Erweitern Sie im Navigationsbereich corp.contoso.com, klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU) für Dienstkonten , und wählen Sie dann Neuer>Benutzer aus.
Schließen Sie den Assistenten Neues Objekt – Benutzer mit den folgenden Einstellungen ab, und wählen Sie dann Fertig stellen aus:
-
Vorname:
svc-cm-dmzmpdbconnect -
Benutzeranmeldename:
svc-cm-dmzmpdbconnect - Kennwort: Verwenden Sie ein sicheres, nicht ablaufendes Kennwort.
- Wählen Sie "Kennwort läuft nie ab " und deaktivieren Sie "Benutzer muss Kennwort bei der nächsten Anmeldung ändern".
-
Vorname:
Schließen Sie Active Directory-Benutzer und -Computer.
So fügen Sie das Installationskonto der lokalen Administratorgruppe auf dem Verwaltungspunktserver hinzu
Melden Sie sich mit einem lokalen oder Domänenadministratorkonto an
DMZ-MP.Öffnen Sie die Computerverwaltung, erweitern Sie "Lokale Benutzer und Gruppen", und wählen Sie dann "Gruppen" aus.
Klicken Sie mit der rechten Maustaste auf Administratoren, und wählen Sie dann Zu Gruppe hinzufügen aus.
Wählen Sie im Dialogfeld Eigenschaften von Administratoren die Option Hinzufügen aus.
Geben Sie im Dialogfeld Benutzer, Computer, Dienstkonten oder Gruppen auswählen in das Feld Objektname ein
FABRIKAM\svc-cm-dmzmpinstall, wählen Sie Zu überprüfende Namen überprüfen und dann OK aus.Wählen Sie OK aus, um die Administratoreigenschaften zu schließen.
Schritt 2: Erteilen von SQL Server-Datenbankberechtigungen für das MP-Verbindungskonto
Der Verwaltungspunkt muss Daten in der Standortdatenbank lesen und schreiben können. Gewähren Sie diesen Zugriff, indem Sie das svc-cm-dmzmpdbconnect Konto als SQL Server-Anmeldung hinzufügen und die erforderlichen Datenbankrollen zuweisen.
Wichtig
Das MP-Datenbankverbindungskonto muss sich in der vertrauenswürdigen Domäne (corp.contoso.com) befinden, da es eine Verbindung mit SQL Server (SQLServer) in dieser Domäne herstellt. Geben Sie das Konto als Windows-Anmeldung mit dem NetBIOS-Domänennamen CORP\svc-cm-dmzmpdbconnectan. Wenn die Namensauflösung fehlschlägt, verwenden Sie das FQDN-Format corp.contoso.com\svc-cm-dmzmpdbconnect. Weitere Informationen finden Sie unter Management Point Connection Account.
So erstellen Sie die SQL Server-Anmeldung und weisen Datenbankrollen zu
Melden Sie sich mit einem SQL Server-Administratorkonto an
SQLServer, und öffnen Sie SQL Server Management Studio.Erweitern Sie im Objekt-ExplorerSicherheit, klicken Sie mit der rechten Maustaste auf Anmeldungen, und wählen Sie dann Neue Anmeldung aus.
Nehmen Sie im Dialogfeld Anmeldung – Neu auf der Seite Allgemein die folgenden Einstellungen vor:
-
Anmeldename: Geben Sie
CORP\svc-cm-dmzmpdbconnectein. - Wählen Sie Windows-Authentifizierung aus.
-
Anmeldename: Geben Sie
Wählen Sie im linken Bereich des Dialogfelds Anmeldung – Neu die Option Benutzerzuordnung aus.
Aktivieren Sie in der Liste Benutzer, die dieser Anmeldung zugeordnet sind das Kontrollkästchen neben der Konfigurations-Manager Site-Datenbank (z. B. CM_P01).
Wählen Sie im Abschnitt Datenbankrollenmitgliedschaft unten auf der Seite die folgenden Rollen aus:
- smsdbrole_MP
- smsdbrole_MPUserSvc
Wählen Sie OK aus, um die Anmeldung zu erstellen.
Schließen Sie SQL Server Management Studio.
Schritt 3: Konfigurieren von Firewallregeln
In der folgenden Tabelle sind die für diese Bereitstellung mindestens erforderlichen Firewallregeln aufgeführt. Konfigurieren Sie diese Regeln für alle Netzwerkfirewalls und hostbasierten Windows-Firewallprofile zwischen corp.contoso.com und branch.fabrikam.com.
| Quelle | Richtung | Ziel | Protokoll | Port | Zweck |
|---|---|---|---|---|---|
SiteServer (Standortserver) |
→ |
DMZ-MP (Verwaltungspunkt) |
TCP | 135 | RPC-Endpunktzuordnung |
SiteServer (Standortserver) |
→ |
DMZ-MP (Verwaltungspunkt) |
TCP | 49152–65535 | Dynamische RPC-Ports |
SiteServer (Standortserver) |
↔ |
DMZ-MP (Verwaltungspunkt) |
TCP | 445 | SMB (Dateiübertragung) |
DMZ-MP (Verwaltungspunkt) |
→ |
SQLServer (Standortdatenbank) |
TCP | 1433 | SQL Server (MP-Datenbankverbindung) |
Tipp
Wenn Ihr SQL Server eine benannte Instance oder einen nicht standardmäßigen Port verwendet, aktualisieren Sie die Zeile "SQL Server" in der Tabelle entsprechend. Weitere Informationen zu allen von Konfigurations-Manager verwendeten Ports finden Sie unter Im Konfigurations-Manager verwendete Ports.
Die folgenden Verbindungen sind erforderlich, damit sich der Verwaltungspunkt bei Domänencontrollern in der CORP-Gesamtstruktur authentifizieren kann und umgekehrt. DNS-Ports sind nicht enthalten.
| Quelle | Richtung | Ziel | Protokoll | Port | Zweck |
|---|---|---|---|---|---|
SiteServer (Standortserver) |
→ |
DC.branch.fabrikam.com (BRANCH-Domänencontroller) |
UDP | 389 | CLDAP |
SiteServer (Standortserver) |
→ |
DC.branch.fabrikam.com (BRANCH-Domänencontroller) |
TCP | 88 | Kerberos-Authentifizierung |
DMZ-MP (Verwaltungspunkt) |
→ |
DC.corp.contoso.com (CORP-Domänencontroller) |
UDP | 389 | CLDAP |
DMZ-MP (Verwaltungspunkt) |
→ |
DC.corp.contoso.com (CORP-Domänencontroller) |
TCP | 88 | Kerberos-Authentifizierung |
Tipp
Sowohl der Standortserver als auch der Verwaltungspunkt müssen in der Lage sein, ein Kerberos-Schlüsselverteilungscenter (KDC) in der anderen Domäne zu finden. Dazu muss jeder Server in der Lage sein, DNS-SRV-Einträge wie _kerberos._tcp.dc._msdcs.corp.contoso.com und _kerberos._tcp.dc._msdcs.branch.fabrikam.comaufzulösen.
Schritt 4: Installieren der erforderlichen Komponenten auf dem Verwaltungspunktserver
Bevor Sie die Verwaltungspunktrolle hinzufügen, installieren Sie die erforderlichen Windows-Features und unterstützenden Komponenten auf DMZ-MP. Die vollständige und aktuelle Liste finden Sie unter Voraussetzungen für Standorte und Standortsysteme.
Bereiten Sie sich für dieses Beispiel mit den folgenden Windows-Rollen und -Features vor DMZ-MP :
- Webserver (IIS)- Rolle und automatisch ausgewählte Funktionen.
- .NET Framework 3.5-Feature.
- .NET Framework 4.8-Funktionen. Windows Server 2022 und höher enthalten diese Version standardmäßig.
- IIS-Servererweiterung (im intelligenten Hintergrundübertragungsdienst (BITS)). Wählen Sie das Feature und alle automatisch ausgewählten Optionen aus.
- Webserver-Rollendienste (IIS):Windows-Authentifizierung, ISAPI-Erweiterungen, IIS 6-Metabasiskompatibilität und IIS 6 WMI-Kompatibilität
So installieren Sie die erforderlichen Windows-Features
Melden Sie sich mit einem lokalen oder Domänenadministratorkonto an
DMZ-MP.Öffnen Sie eine Windows PowerShell-Sitzung mit erhöhten Rechten.
Führen Sie den folgenden Befehl aus:
Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
Hinweis
Die Featurenutzlast von .NET Framework 3.5 wird unter modernen Windows Server-Versionen aus dem Basisbetriebssystemimage entfernt.
In Offlineumgebungen können Sie .NET Framework 3.5 mit einer der folgenden Methoden installieren:
-
PowerShell: Binden Sie Windows Server-Installationsmedien ein und führen
Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxsSie sie aus (ersetzen SieD:sie durch Ihr Medienlaufwerk). -
Assistent zum Hinzufügen von Rollen und Features: Wählen Sie im Server-Manager>Rollen und Features hinzufügen die Option .NET Framework 3.5-Features aus. Wählen Sie bei Installationsauswahl bestätigen die Option Alternativen Quellpfad angeben aus, und geben Sie
D:\sources\sxsein.
Verwenden Sie Installationsmedien, die der gleichen Windows Server-Version entsprechen wie DMZ-MP. Weitere Informationen finden Sie unter Aktivieren von .NET Framework 3.5 mit dem Assistenten zum Hinzufügen von Rollen und Features und Aktivieren von .NET Framework 3.5 mit PowerShell.
- Starten Sie neu
DMZ-MP, wenn Windows einen Neustart auffordert.
Schritt 5: Installieren der Verwaltungspunktrolle
Mit diesem Verfahren wird die Verwaltungspunktrolle DMZ-MP mithilfe des Assistenten zum Erstellen eines Standortsystemservers installiert. Im Assistenten können Sie die gesamtstrukturübergreifenden Konten und Einstellungen angeben, die für die Rolle erforderlich sind.
Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Verwaltung. Erweitern Sie Standortkonfiguration, und wählen Sie dann Server und Standortsystemrollen aus.
Wählen Sie auf der Registerkarte Start in der Gruppe Erstellen die Option Standortsystemserver erstellen aus.
Nehmen Sie auf der Seite Allgemein die folgenden Einstellungen vor, und wählen Sie dann Weiter aus:
Name: Geben Sie den FQDN des Verwaltungspunktservers ein:
DMZ-MP.branch.fabrikam.com.Standortcode: Wählen Sie P01 (oder den entsprechenden Standortcode für Ihre Umgebung) aus.
Standortsystem-Installationskonto: Wählen Sie Konto angeben aus, und geben Sie
FABRIKAM\svc-cm-dmzmpinstalldann ein.Wichtig
Sie müssen ein Standortsystem-Installationskonto angeben, wenn sich der Zielserver in einer nicht vertrauenswürdigen Gesamtstruktur befindet. Der Standortserver kann nicht sein eigenes Computerkonto verwenden, um sich bei einem Server in einer Gesamtstruktur ohne Vertrauensstellung zu authentifizieren. Weitere Informationen finden Sie unter Standortsysteminstallationskonto.
Wählen Sie auf der Seite "Allgemein" die Option Standortserver muss Verbindungen mit diesem Standortsystem initiieren.
Wichtig
DMZ-MPFehlende Berechtigungen zum Herstellen einer Verbindung mit dem Standortserver. Wenn diese Option ausgewählt ist, werden alle Datenübertragungen vom Standortserver initiiert, wobei dasselbe Standortsystem-Installationskonto verwendet wird.Konfigurieren Sie auf der Seite "Proxy" einen Proxyserver, wenn
DMZ-MPdieser Internetendpunkte erreichen muss. Andernfalls wählen Sie "Weiter" aus.Wählen Sie auf der Seite "Auswahl der Systemrollen" die Option "Verwaltungspunkt" und dann "Weiter" aus.
Nehmen Sie auf der Seite Verwaltungspunkt die folgenden Einstellungen vor, und wählen Sie dann Weiter aus:
-
Clientverbindungen: Wählen Sie HTTPS , um eine verschlüsselte Clientkommunikation (erfordert ein PKI-Webserverzertifikat, das an die IIS-Standardwebsite gebunden ist
DMZ-MP) oder EHTTP zu erfordern. - Warnung generieren, wenn der Verwaltungspunkt nicht fehlerfrei ist: Wählen Sie optional diese Option aus, um konsoleninterne Warnungen zu erhalten, wenn der Verwaltungspunkt fehlerhaft ist.
- Lassen Sie die Standardeinstellungen für andere Optionen unverändert.
-
Clientverbindungen: Wählen Sie HTTPS , um eine verschlüsselte Clientkommunikation (erfordert ein PKI-Webserverzertifikat, das an die IIS-Standardwebsite gebunden ist
Nehmen Sie auf der Seite Datenbankverbindung des Verwaltungspunkts die folgenden Einstellungen vor, und wählen Sie dann Weiter aus:
- Standortdatenbank verwenden: Dies ist die Standardkonfiguration. Sie müssen die SQL Server instance nicht angeben, da die Website diese Informationen bereits enthält.
-
Management Point Database Connection: Wählen Sie Konto angeben aus, und geben Sie
corp.contoso.com\svc-cm-dmzmpdbconnectdann ein. Verwenden Sie das FQDN-Format, um sicherzustellen, dass der Verwaltungspunkt das Konto in der vertrauenswürdigen Domäne auflösen und sich erfolgreich bei SQL Server authentifizieren kann.Wichtig
Sie müssen das Verwaltungspunkt-Verbindungskonto angeben, wenn sich der Verwaltungspunkt in einer nicht vertrauenswürdigen Domäne oder Gesamtstruktur befindet, da er sich direkt bei SQL Server in der vertrauenswürdigen Domäne authentifiziert. Die Angabe des Kontos im Format
DomainFQDN\UserName(z. Bcorp.contoso.com\svc-cm-dmzmpdbconnect. ) hilft bei der Namensauflösung während der Kerberos-Authentifizierung. Weitere Informationen finden Sie unter Management Point Connection Account.
Überprüfen Sie die Zusammenfassung auf der Seite Zusammenfassung , und wählen Sie dann Weiter aus, um den Assistenten abzuschließen.
Wählen Sie auf der Seite "Fertigstellung""Schließen" aus.
Hinweis
Nachdem Sie den Assistenten geschlossen haben, erstellt Konfigurations-Manager das Standortsystemserverobjekt und beginnt mit der Hintergrundinstallation der Verwaltungspunktrolle auf DMZ-MP. Die Installation kann einige Minuten dauern. Überwachen Sie den Fortschritt wie in Schritt 6 beschrieben.
Schritt 6: Überprüfen der Installation des Verwaltungspunkts
Überprüfen Sie nach Abschluss des Assistenten, ob der Verwaltungspunkt erfolgreich installiert wurde und fehlerfrei ist, bevor Sie Clients an ihn weiterleiten.
So überprüfen Sie den Verwaltungspunkt-Status in der Konfigurations-Manager-Konsole
Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich "Überwachung". Erweitern Sie Systemstatus und wählen Sie dann Komponentenstatus aus.
Suchen Sie die SMS_MP_CONTROL_MANAGER Komponente auf
DMZ-MP.branch.fabrikam.com. Überprüfen Sie in der Spalte Status, dass der Status OK ist.Hinweis
Es kann bis zu 30 Minuten nach dem Schließen des Assistenten dauern, bis der Verwaltungspunkt fehlerfrei erscheint. Wenn der Status Warnung oder Kritisch lautet, klicken Sie mit der rechten Maustaste auf die Komponente, wählen Sie Alle anzeigen>aus, und überprüfen Sie die Fehlerdetails. Überprüfen Sie dann die unten beschriebenen Protokolldateien.
Wiederholen Sie die Überprüfung auf die SMS_MP_FILE_DISPATCH_MANAGER Komponente.
So überprüfen Sie die Installation des Verwaltungspunkts durch Überprüfen von Protokolldateien
Melden Sie sich bei
DMZ-MPan und suchen Sie denSMSOrdner im Stammverzeichnis eines der Laufwerke.Wenn der Ordner nicht vorhanden ist, überprüfen
SiteComp.logSie auf dem Standortserver, ob der Standortserver über das Standortsystem-Installationskonto eine Verbindung mitDMZ-MPdem Standortsystem-Installationskonto hergestellt und die Installation gestartet hat. Wenn derSMSOrdner fehlt, kann der Standortserver wahrscheinlich nicht mitDMZ-MPdem Standortserver kommunizieren oder verfügt nicht über die Berechtigung, den Ordner zu erstellen und die Rolle zu installieren.Überprüfen Sie die folgenden Protokolldateien auf
DMZ-MPMeldungen im Zusammenhang mit der Installation und Konfiguration von Verwaltungspunkten:Protokolldatei Standort auf DMZ-MPWorauf ist zu achten? MPSetup.log\SMS\LogsAllgemeine Meldungen zu Voraussetzungen und MP-Installation: insbesondere, CcmSetup,msoledbsql.msi, IIS-ASPNET45-Funktion undmp.msi.MPMSI.log\SMS\LogsDetails zur MP-Installation und zum MSI-Rollbackstatus. Wenn die Installation mit einem Fehler 1603fehlschlägt, suchen Sie in dieser Datei nach der detaillierten Fehlermeldung.CCMSetup.log%Windir%\CCMSetup\LogsMeldungen zur binären Clientinstallation und zugehörige Voraussetzungen (z. B. vcredist und Microsoft Policy Platform). Die Installation sollte mit einem Rückgabecode 0abgeschlossen sein.BGBSetup.log\SMS\LogsMeldungen zur Installation des Clientbenachrichtigungsservers: Achten Sie auf einen erfolgreichen Abschluss. Nachdem die MP installiert wurde, sollte sich der
SMS_CCMOrdner auf demselben Laufwerk wieSMSbefinden. Dieser Ordner wird möglicherweise nicht angezeigt, wenn der Client vor dem Verwaltungspunkt installiert wurde. Überprüfen Sie in diesem Fall denCCM\LogsOrdner für den installierten Client. Überprüfen Sie dann die folgenden Protokolldateien aufDMZ-MPMeldungen im Zusammenhang mit der Verwaltungspunktkommunikation mit dem Standortserver und der Standortdatenbank:Protokolldatei Standort auf DMZ-MPWorauf ist zu achten? MpControl.log\SMS\LogsRegelmäßige Verfügbarkeitsprüfungen von Verwaltungspunkten und Benutzerdiensten. Die erfolgreiche Prüfung ähnelt Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.BGBServer.log\SMS\LogsClient Notification (fast channel) server reporting. Typische Einträge sind die Anzahl der verbundenen Clients, z. B Total online clients: 100 (TCP: 99 HTTP: 1)~~. . .MPFDM.log\SMS\LogsEin DMZ-MPsollte dieses Protokoll minimale Aktivität anzeigen und enthaltenRemote site is in pull-mode.. Auf dem Standortserver sollte das gleiche Protokoll Dateiverschiebungsaktivitäten mit Einträgen wie der folgenden~Moved file...anzeigen.MP_Framework.log\SMS_CCM\LogsDatenbankverbindungsmeldungen, die das Verwaltungspunkt-Verbindungskonto verwenden, wie z Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. B. . . Wenn Fehler auftreten, suchen Sie nach Authentifizierungsfehlern oder Verbindungsproblemen mit SQL Server.
So testen Sie die Clientkommunikation mit dem neuen Verwaltungspunkt
Auf einem Clientcomputer in
branch.fabrikam.comkopieren Sie die Clientinstallationsdateien in einen lokalen Ordner. Öffnen Sie in diesem Ordner eine Eingabeaufforderung mit erhöhten Rechten, und führen Sie den folgenden Befehl aus, um den Client dem neuen Verwaltungspunkt manuell zuzuweisen:ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.comHinweis
Wenn der MP für HTTPS konfiguriert ist, stellen Sie sicher, dass der Client über ein registriertes PKI-Clientzertifikat verfügt, und schließen Sie den
/UsePKICertSwitch mitccmsetup.exeein. Weitere Informationen finden Sie unter Informationen zu Clientinstallationseigenschaften.Überprüfen Sie
%Windir%\CCMSetup\Logs\CCMSetup.log, um die erfolgreiche Installation zu bestätigen.Überprüfen Sie
\SMS_CCM\Logs\ClientIDManagerStartup.log, um eine erfolgreiche Kundenregistrierung zu bestätigen. Suchen Sie nach Nachrichten ähnlich wie[RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.Vergewissern Sie sich, dass der Client in der Konfigurations-Manager-Konsole angezeigt wird und ein Onlinesymbol anzeigt. Fügen Sie der Konsolenansicht die Spalte "Verwaltungspunkt " hinzu, um zu bestätigen, dass der Client
DMZ-MP.branch.fabrikam.com.
Weitere Informationen
- Hinzufügen von Sitesystemrollen
- Installieren von Sitesystemrollen
- Standort- und Standortsystemvoraussetzungen für Konfigurations-Manager
- Kommunikation über Active Directory-Gesamtstrukturen hinweg
- Im Konfigurations-Manager verwendete Konten
- Anforderungen an PKI-Zertifikate für Konfigurations-Manager