So richten Sie den Verwaltungsdienst in Configuration Manager ein

Gilt für: Configuration Manager (Current Branch)

Führen Sie die Schritte in diesem Artikel aus, um den Verwaltungsdienst bei Ihrem SMS-Anbieter einzurichten. Bevor Sie beginnen, lesen Sie die Voraussetzungen für den Verwaltungsdienst.

Sichere HTTPS-Kommunikation aktivieren

Konfigurieren Sie den Verwaltungsdienst für die Verwendung einer sicheren HTTPS-Verbindung, um die Daten während der Übertragung über das Netzwerk zu schützen.

Ab Version 2010 müssen Sie IIS nicht mehr auf dem SMS-Anbieter für den Verwaltungsdienst aktivieren. Die Website erstellt ein selbstsigniertes Zertifikat für den SMS-Anbieter und bindet es automatisch, ohne dass IIS erforderlich ist. Wenn Sie zuvor IIS auf dem SMS-Anbieter installiert hatten, können Sie es entfernen. Starten Sie dann die SMS_REST_PROVIDER-Komponente neu. Denken Sie daran, dass Sie den HTTPS-Port 443 auf Ihrer Firewall öffnen müssen.

Der Verwaltungsdienst verwendet automatisch das selbstsignierte Zertifikat der Website. Dieses Verhalten trägt dazu bei, die Reibungsverluste zu verringern und die Nutzung des Verwaltungsdiensts zu vereinfachen. Die Website generiert immer dieses Zertifikat. Der Verwaltungsdienst ignoriert die Websiteeinstellung "Erweitertes HTTP", da er immer das Zertifikat der Website verwendet, auch wenn kein anderes Standortsystem Erweitertes HTTP verwendet. Sie können ein PKI-basiertes Serverauthentifizierungszertifikat weiterhin manuell binden. Wenn Sie auf dem SMS-Anbieterserver bereits ein PKI-Zertifikat an Port 443 gebunden haben, verwendet der Verwaltungsdienst dieses vorhandene Zertifikat.

Verwenden eines Serverauthentifizierungszertifikats

Hinweis

Standardmäßig verwendet der Verwaltungsdienst automatisch das selbstsignierte Zertifikat der Website. Sie können ein PKI-basiertes Serverauthentifizierungszertifikat weiterhin manuell binden. Bevor Sie Ihr PKI-basiertes Zertifikat binden können, lösen Sie manuell die Bindung des selbstsignierten Zertifikats der Website von Port 443 am SMS-Anbieter.

Es gibt zwei primäre Methoden zur Verwendung eines Serverauthentifizierungszertifikats:

  • Über die Public Key-Infrastruktur (PKI) Ihrer Organization

    • Wenn Ihre Umgebung bereits über eine PKI verfügt, können Sie diese verwenden, um ein Serverauthentifizierungszertifikat für den SMS-Anbieter auszustellen. Dieses Zertifikat ähnelt dem Zertifikat, das Sie für einen Verwaltungspunkt oder Verteilungspunkt verwenden würden. Weitere Informationen finden Sie unter Anforderungen an PKI-Zertifikate.

    • Die meisten Enterprise-PKI-Implementierungen fügen die vertrauenswürdigen Stammzertifizierungsstellen zu Windows-Clients hinzu. Beispielsweise die Verwendung der Active Directory-Zertifikatdienste mit Gruppenrichtlinien. Wenn Sie das Zertifikat von einer Zertifizierungsstelle ausstellen, der Ihre Clients nicht automatisch vertrauen, fügen Sie das vertrauenswürdige Stammzertifikat der Zertifizierungsstelle den Clients hinzu. Sie können diese Vertrauensstellung auf nur die Clients beschränken, die auf den Verwaltungsdienst zugreifen müssen.

  • Verwenden Sie ein Zertifikat von einem öffentlichen und global vertrauenswürdigen Zertifikatanbieter. Windows-Clients enthalten vertrauenswürdige Stammzertifizierungsstellen (CAs) dieser Anbieter. Durch die Verwendung eines Serverauthentifizierungszertifikats, das von einem dieser Anbieter ausgestellt wurde, vertrauen Ihre Clients diesem automatisch.

Sobald Sie über ein Serverauthentifizierungszertifikat für den SMS-Anbieter verfügen, müssen Sie es manuell an Port 443 in IIS auf dem Server binden, der die Rolle des SMS-Anbieters hostet.

Fügen Sie zunächst das Zertifikat zum Server hinzu. Importieren Sie das Zertifikat in den privaten Informationsspeicher des lokalen Computers. Verwenden Sie dann eine der folgenden Optionen, um das Zertifikat zu binden:

Binden des Zertifikats mit IIS

Wenn der Server mit der Rolle SMS-Anbieter über die IIS-Verwaltungskonsole verfügt, verwenden Sie die Aktion Bindungen bearbeiten auf der Standardwebsite. Fügen Sie Port 443 hinzu, und geben Sie Ihr Zertifikat aus dem Zertifikatspeicher des Computers an.

Hinweis

Für die Rolle des SMS-Anbieters ist IIS nicht erforderlich. Dieses Verfahren verwendet die IIS-Konsole zum Binden des Zertifikats. Diese Zertifikatbindungen gelten für den Computer, nicht für einen bestimmten Dienst.

Binden Sie das Zertifikat mit netsh

Verwenden Sie die Netsh-Befehlszeile, um das Zertifikat zu binden:

netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}

Dabei <thumbprint> ist der Fingerabdruck des installierten Zertifikats und <GUID> eine zufällige GUID.

Tipp

Verwenden Sie das Windows PowerShell-CmdletNew-Guid, um eine zufällige GUID zu generieren.

Zum Beispiel:

netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}

Internetzugriff aktivieren

Sie können den Verwaltungsdienst nur lokal verwenden oder den Zugriff über das Cloud Management Gateway (CMG) aktivieren. Einige Szenarien erfordern Zugriff auf den Verwaltungsdienst aus dem Internet, z. B. Mandantenanfügung oder App-Genehmigungen per E-Mail.

Bevor Sie den SMS-Anbieter so konfigurieren können, dass CMG-Datenverkehr zugelassen wird, müssen Sie zuerst eine CMG einrichten. Weitere Informationen finden Sie unter Übersicht über CMG.

Gehen Sie dann wie folgt vor, um den Verwaltungsdienst über die CMG zu aktivieren:

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Server und Standortsystemrollen aus.

  2. Wählen Sie den Server mit der Rolle SMS-Anbieter aus.

    Tipp

    Wählen Sie auf dem Menüband auf der Registerkarte "Start" die Option "Server mit Rolle " und dann " SMS-Anbieter" aus. Mit dieser Aktion werden die Standortsysteme mit dieser Rolle angezeigt.

  3. Wählen Sie im Detailbereich die Rolle SMS-Anbieter aus, und wählen Sie im Menüband auf der Registerkarte Standortrolledie Option Eigenschaften aus.

  4. Wählen Sie die Option zum Zulassen Configuration Manager Cloudverwaltungsgatewaydatenverkehrs für den Verwaltungsdienst aus.

Um vom Internet aus auf den Verwaltungsdienst zuzugreifen, ersetzen Sie den FQDN des SMS-Anbieters durch den CMG-Endpunkt. Zum Beispiel:

https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService

Tipp

Führen Sie die folgenden Schritte aus, um den Wert für diesen Endpunkt abzurufen:

  • Erstellen einer CMG. Weitere Informationen finden Sie unter Einrichten einer CMG.

  • Öffnen Sie auf einem aktiven Client eine Windows PowerShell-Eingabeaufforderung als Administrator.

  • Führen Sie den folgenden Befehl aus:

    (Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
    

Konsolennutzung aktivieren

Hinweis

Ab Version 2111 wird die Option zum Aktivieren der Verwendung des Verwaltungsdiensts für die Configuration Manager-Konsole entfernt. Der Verwaltungsdienst ist immer aktiviert, sodass er bei Bedarf von der Konsole verwendet wird.

Aktivieren Sie einige Knoten der Configuration Manager-Konsole, um den Verwaltungsdienst zu verwenden. Diese Änderung ermöglicht es der Konsole, mit dem SMS-Anbieter über HTTPS statt über WMI zu kommunizieren.

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Standorte aus. Wählen Sie im Menüband die Option Hierarchieeinstellungen.

  2. Wählen Sie auf der Seite Allgemein die Option zum Aktivieren der Configuration Manager-Konsole für die Verwendung des Verwaltungsdiensts.

Diese Änderung betrifft nur die folgenden Knoten unter dem Knoten Sicherheit im Arbeitsbereich Verwaltung :

  • Administratoren
  • Sicherheitsrollen
  • Sicherheitsbereiche
  • Konsolenverbindungen

Wenn Sie einen dieser Knoten auswählen und die folgende Fehlermeldung angezeigt wird:

Configuration Manager kann keine Verbindung mit dem Verwaltungsdienst herstellen

Lesen Sie die Informationen unter dem Fehler. Überprüfen Sie dann, ob der Verwaltungsdienst aktiviert, konfiguriert und funktionsfähig ist. Weitere Informationen, einschließlich zu überprüfender Protokolldateien, finden Sie im Abschnitt Überprüfen .

Überprüfen

Wenn die Website den Verwaltungsdienst installiert, protokolliert sie Aktivitäten in der RESTPROVIDERSetup.log Datei im Installationsverzeichnis Configuration Manager. Standardmäßig lautet C:\Program Files\Microsoft Configuration Manager\logsdieser Pfad .

Die Website verfolgt den Integritätsstatus des Verwaltungsdiensts in der SMS_REST_PROVIDER.log Datei. Sie können den Dienststart und Informationen zum Zertifikat anzeigen.

Testen Sie den Verwaltungsdienst, indem Sie eine einfache Abfrage in einem Webbrowser durchführen, z.B.:

https://smsprovider.contoso.com/adminservice/v1.0/$metadata

Der Verwaltungsdienst protokolliert seine Aktivität in der adminservice.log Datei auf dem SMS-Anbieterserver im Installationsverzeichnis Configuration Manager.

Für die obige Metadatenabfrage enthält die Protokolldatei die folgenden Zeilen:

Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]

Nächste Schritte