Einrichten von BitLocker-Portalen

Gilt für: Configuration Manager (Current Branch)

Um die folgenden BitLocker-Verwaltungskomponenten in Configuration Manager verwenden zu können, müssen Sie sie zuerst installieren:

  • Self-Service-Portal für Benutzer
  • Website für Verwaltung und Überwachung (Helpdeskportal)

Sie können die Portale auf einem vorhandenen Standortserver oder Standortsystemserver mit installiertem IIS installieren oder einen eigenständigen Webserver verwenden, um sie zu hosten.

Hinweis

Ab Version 2006 können Sie das Self-Service-Portal BitLocker und die Verwaltungs- und Überwachungswebsite am Standort der zentralen Verwaltung installieren.

Installieren Sie in Version 2002 und früher nur das Self-Service-Portal und die Verwaltungs- und Überwachungswebsite mit einer primären Standortdatenbank. Installieren Sie diese Websites in einer Hierarchie für jeden primären Standort.

Bevor Sie beginnen, überprüfen Sie die Voraussetzungen für diese Komponenten.

Ausführen des Skripts

Führen Sie auf dem Zielwebserver die folgenden Aktionen aus:

Hinweis

Abhängig vom Websiteentwurf müssen Sie das Skript möglicherweise mehrmals ausführen. Führen Sie das Skript beispielsweise auf dem Verwaltungspunkt aus, um die Website für Verwaltung und Überwachung zu installieren. Führen Sie sie dann erneut auf einem eigenständigen Webserver aus, um das Self-Service-Portal zu installieren.

  1. Kopieren Sie die folgenden Dateien aus SMSSETUP\BIN\X64 dem Installationsordner Configuration Manager auf dem Standortserver in einen lokalen Ordner auf dem Zielserver:

    • MBAMWebSite.cab
    • MBAMWebSiteInstaller.ps1
  2. Führen Sie PowerShell als Administrator aus und führen Sie dann das Skript ähnlich wie in der folgenden Befehlszeile aus:

    .\MBAMWebSiteInstaller.ps1 -SqlServerName <ServerName> -SqlInstanceName <InstanceName> -SqlDatabaseName <DatabaseName> -ReportWebServiceUrl <ReportWebServiceUrl> -HelpdeskUsersGroupName <DomainUserGroup> -HelpdeskAdminsGroupName <DomainUserGroup> -MbamReportUsersGroupName <DomainUserGroup> -SiteInstall Both
    

    Beispiel:

    .\MBAMWebSiteInstaller.ps1 -SqlServerName sql.contoso.com -SqlInstanceName instance1 -SqlDatabaseName CM_ABC -ReportWebServiceUrl https://rsp.contoso.com/ReportServer -HelpdeskUsersGroupName "contoso\BitLocker help desk users" -HelpdeskAdminsGroupName "contoso\BitLocker help desk admins" -MbamReportUsersGroupName "contoso\BitLocker report users" -SiteInstall Both
    

    Wichtig

    In dieser Beispielbefehlszeile werden alle möglichen Parameter verwendet, um deren Verwendung zu zeigen. Passen Sie die Nutzung an Ihre Anforderungen in Ihrer Umgebung an.

Greifen Sie nach der Installation über die folgenden URLs auf die Portale zu:

  • Self-Service-Portal: https://webserver.contoso.com/SelfService
  • Website für Verwaltung und Überwachung: https://webserver.contoso.com/HelpDesk

Hinweis

Microsoft empfiehlt die Verwendung von HTTPS, schreibt sie jedoch nicht vor. Weitere Informationen finden Sie unter Einrichten von SSL auf IIS.

Skriptverwendung

Bei diesem Prozess wird ein PowerShell-Skript verwendet (MBAMWebSiteInstaller.ps1, um diese Komponenten auf dem Webserver zu installieren. Er akzeptiert die folgenden Parameter:

  • -SqlServerName <ServerName> (erforderlich): Der vollqualifizierte Domänenname des primären Standortdatenbankservers.

  • -SqlInstanceName <InstanceName>: Der SQL Server instance Name für die Datenbank des primären Standorts. Wenn SQL Server die Standard-Instance verwendet, schließen Sie diesen Parameter nicht ein.

  • -SqlDatabaseName <DatabaseName> (erforderlich): Der Name der primären Standortdatenbank, z. B CM_ABC. . .

  • -ReportWebServiceUrl <ReportWebServiceUrl>: Die Webdienst-URL des Berichtsservicepunkts der primären Website. Dies ist der Wert der Webdienst-URL in Reporting Services Configuration Manager.

    Hinweis

    Mit diesem Parameter wird der Wiederherstellungsüberwachungsbericht installiert, der von der Administrations- und Überwachungswebsite aus verlinkt ist. Standardmäßig beinhaltet der Configuration Manager die anderen BitLocker-Verwaltungsberichte.

  • -HelpdeskUsersGroupName <DomainUserGroup>: Beispielsweise contoso\BitLocker help desk users. Eine Domänenbenutzergruppe, deren Mitglieder Zugriff auf die Bereiche "TPM verwalten " und " Wiederherstellung vorantreiben " der Website für Verwaltung und Überwachung haben. Wenn Sie diese Optionen verwenden, muss diese Rolle alle Felder ausfüllen, einschließlich der Domäne und des Kontonamens des Benutzers.

  • -HelpdeskAdminsGroupName <DomainUserGroup>: Beispielsweise contoso\BitLocker help desk admins. Eine Domänenbenutzergruppe, deren Mitglieder Zugriff auf alle Wiederherstellungsbereiche der Administrations- und Überwachungswebsite haben. Um Benutzern bei der Wiederherstellung ihrer Laufwerke zu helfen, muss diese Rolle nur den Wiederherstellungsschlüssel eingeben.

  • -MbamReportUsersGroupName <DomainUserGroup>: Beispielsweise contoso\BitLocker report users. Eine Domänenbenutzergruppe, deren Mitglieder schreibgeschützten Zugriff auf den Bereich " Berichte " der Website für Verwaltung und Überwachung haben.

    Hinweis

    Mit dem Installer-Skript werden die Domänenbenutzergruppen, die Sie in den Parametern -HelpdeskUsersGroupName, -HelpdeskAdminsGroupName und -MbamReportUsersGroupName angeben, nicht erstellt. Stellen Sie vor dem Ausführen des Skripts sicher, dass Sie diese Gruppen erstellen.

    Wenn Sie die Parameter -HelpdeskUsersGroupName, -HelpdeskAdminsGroupName und -MbamReportUsersGroupName angeben, stellen Sie sicher, dass Sie sowohl den Domänennamen als auch den Gruppennamen angeben. Verwenden Sie das Format "domain\user_group". Schließen Sie den Domänennamen nicht aus. Wenn der Domänenname oder Gruppenname Leer- oder Sonderzeichen enthält, setzen Sie den Parameter in Anführungszeichen".

  • -SiteInstall Both: Geben Sie an, welche der zu installierenden Komponenten installiert werden sollen. Gültige Optionen umfassen:

    • Both: Installieren Sie beide Komponenten
    • HelpDesk: Installieren Sie nur die Administration and Monitoring-Website
    • SSP: Installieren Sie nur das Self-Service-Portal
  • -IISWebSite: Die Website, auf der das Skript die MBAM-Webanwendungen installiert. Standardmäßig wird die IIS-Standardwebsite verwendet. Erstellen Sie die benutzerdefinierte Website, bevor Sie diesen Parameter verwenden.

  • -InstallDirectory: Der Pfad, in dem das Skript die Webanwendungsdateien installiert. Standardmäßig lautet C:\inetpubdieser Pfad . Erstellen Sie das benutzerdefinierte Verzeichnis, bevor Sie diesen Parameter verwenden.

  • -DomainName Gilt für Version 2002 und höher: Geben Sie den NetBIOS-Domänennamen des Servers mit der Helpdesk- oder Self-Service-Webportalrolle an. Nur erforderlich, wenn der NetBIOS-Domänenname nicht mit dem DNS-Domänennamen übereinstimmt. Diese Konfiguration wird auch als zusammenhangsloser Domänennamespace bezeichnet. Wenn der DNS-Domänenname beispielsweise istcontoso.com. -DomainName fabrikham

  • -Uninstall: Deinstalliert die BitLocker Management Help Desk/Self-Service-Webportalwebsites auf einem Webserver, auf dem sie zuvor installiert wurden.

Überprüfen

Überwachen Sie und beheben Sie Probleme mithilfe der folgenden Protokolle:

  • Windows-Ereignisprotokolle unter Microsoft-Windows-MBAM-Web. Weitere Informationen finden Sie unter Informationen zu BitLocker-Ereignisprotokollen und Serverereignisprotokollen.

  • Ablaufverfolgungsprotokolle für jede Komponente befinden sich an den folgenden Standardspeicherorten:

    • Self-Service-Portal: C:\inetpub\Microsoft BitLocker Management Solution\Logs\Self Service Website

    • Website für Verwaltung und Überwachung: C:\inetpub\Microsoft BitLocker Management Solution\Logs\Help Desk Website

Weitere Informationen zur Problembehandlung finden Sie unter Problembehandlung für BitLocker.

Nächste Schritte

Anpassen des Self-Service-Portals

Weitere Informationen zur Verwendung der installierten Komponenten finden Sie in den folgenden Artikeln: