Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Administrador de configuración (rama actual)
En este ejemplo se muestra cómo instalar un punto de administración (MP) de Administrador de configuración en un servidor de un dominio de Active Directory que no tiene una confianza bidireccional con el dominio que contiene el servidor del sitio. Este escenario es común cuando necesita extender la administración a una red perimetral (DMZ), un dominio de asociado u otro segmento de red en el que no confía plenamente.
Revise la red de la organización y la documentación de Active Directory para conocer los procedimientos y procedimientos recomendados que se aplican a su entorno. Siga los pasos de este artículo como referencia de prueba de concepto. Para obtener instrucciones de producción, consulte Comunicaciones en bosques de Active Directory.
Nota:
Este escenario se aplica solo a un sistema de sitio conectado a un sitio primario. Los sitios secundarios requieren una confianza de dominio bidireccional entre el dominio del sitio secundario y el dominio del sitio primario primario. No se admite la instalación de un sitio secundario en un dominio sin la confianza necesaria.
Entorno de prueba
Las instrucciones paso a paso de este artículo usan el siguiente entorno de prueba:
Dominio de confianza (
corp.contoso.com): contiene el servidor del sitio principal de Administrador de configuración (SiteServer) y la base de datos del sitio de SQL Server (SQLServer). El código de sitio es P01.Dominio no fiable (
branch.fabrikam.com): contiene el servidor que hospeda el punto de administración (DMZ-MP). No existe ninguna confianza de Active Directory entre los dos dominios.Ambos dominios utilizan DNS de Windows Server y los reenviadores condicionales de DNS se configuran en ambas direcciones para que cada dominio pueda resolver FQDN en el otro dominio.
Puede iniciar sesión como administrador de dominio en ambos dominios para realizar todos los procedimientos.
Información general sobre los pasos de implementación
En la tabla siguiente se resume esta implementación y se explica por qué se requiere cada paso.
| Paso | Qué debes hacer | Por qué es necesario |
|---|---|---|
| Paso 1 | Crear cuentas de servicio en el dominio que no es de confianza | La cuenta de instalación del sistema de sitio y la cuenta de conexión de base de datos MP deben existir en el dominio donde reside el servidor MP o como cuentas globales que se pueden resolver desde ambos dominios. |
| Paso 2 | Conceder permisos a la base de datos de SQL Server | La cuenta de conexión de base de datos MP debe tener los permisos para leer datos en la base de datos del sitio para que el punto de administración pueda consultar las directivas de cliente y los datos de inventario. |
| Paso 3 | Configurar reglas de firewall | Normalmente, todo el tráfico de red entre el MP y el servidor del sitio y la base de datos del sitio debe permitirse explícitamente a través de firewalls. |
| Paso 4 | Instalación de los requisitos previos del punto de administración en el servidor del sistema del sitio | Garantiza que tiene las características de Windows y los componentes de conectividad de SQL necesarios antes de que DMZ-MP Administrador de configuración instale el rol. |
| Paso 5 | Instale el rol del punto de administración en DMZ-MP |
Crea el objeto de servidor de sistema de sitio e instala la función del punto de administración con las cuentas y la configuración preparadas en los pasos anteriores. |
| Paso 6 | Comprobar la instalación del punto de administración | Confirma que el punto de administración está en buen estado y que los clientes del bosque que no es de confianza pueden comunicarse con él. |
Paso 1: Crear cuentas de dominio
Utilice dos cuentas de usuario dedicadas. Configura ambas cuentas con contraseñas que no expiren y no concedas privilegios innecesarios.
| Cuenta | Dominio | Objetivo | Permisos necesarios |
|---|---|---|---|
branch.fabrikam.com\svc-cm-dmzmpinstall |
No de confianza (branch.fabrikam.com) |
Cuenta de instalación del sistema de sitio : el servidor de sitio usa esta cuenta para conectarse e DMZ-MP instalar el rol del punto de administración. |
Miembro del grupo de administradores locales en DMZ-MP. |
corp.contoso.com\svc-cm-dmzmpdbconnect |
De confianza (corp.contoso.com) |
Cuenta de conexión del punto de administración : el punto de administración usa esta cuenta para leer y escribir datos en la base de datos del sitio. | Inicio de sesión de SQL Server en SQLServer instancia con los roles y smsdbrole_MPUserSvc asignados smsdbrole_MP en la base de datos SQL del sitio (concedido en el Paso 2). |
Para crear la cuenta de instalación del sistema de sitio en el dominio que no es de confianza
Inicie sesión en un controlador de dominio con
branch.fabrikam.comuna cuenta de administrador de dominio.Abra Usuarios y equipos de Active Directory.
En el panel de navegación, expanda branch.fabrikam.com, haga clic con el botón derecho en la unidad organizativa (OU) de Cuentas de servicio y, a continuación, elija Nuevo>usuario.
Sugerencia
Si no existe una unidad organizativa de cuentas de servicio dedicada, cree una primero o coloque las cuentas en una unidad organizativa adecuada. No coloques cuentas de servicio en el contenedor predeterminado de Usuarios en un entorno de producción.
Complete el asistente para nuevos objetos: usuario con la configuración siguiente y, a continuación, elija Finalizar:
-
Nombre:
svc-cm-dmzmpinstall -
Nombre de inicio de sesión de usuario:
svc-cm-dmzmpinstall - Contraseña: use una contraseña segura que no expire.
- Seleccione La contraseña nunca caduca y borre El usuario debe cambiar la contraseña en el siguiente inicio de sesión.
-
Nombre:
Cierre Usuarios y equipos de Active Directory.
Para crear la cuenta de conexión de base de datos MP en el dominio de confianza
Inicie sesión en un controlador de dominio con
corp.contoso.comuna cuenta de administrador de dominio.Abra Usuarios y equipos de Active Directory.
En el panel de navegación, expanda corp.contoso.com, haga clic con el botón derecho en la unidad organizativa (OU) de Cuentas de servicio y elija Nuevo>usuario.
Complete el asistente para nuevos objetos: usuario con la configuración siguiente y, a continuación, elija Finalizar:
-
Nombre:
svc-cm-dmzmpdbconnect -
Nombre de inicio de sesión de usuario:
svc-cm-dmzmpdbconnect - Contraseña: use una contraseña segura que no expire.
- Seleccione La contraseña nunca caduca y borre El usuario debe cambiar la contraseña en el siguiente inicio de sesión.
-
Nombre:
Cierre Usuarios y equipos de Active Directory.
Para agregar la cuenta de instalación al grupo de administradores locales en el servidor de punto de administración
Inicie sesión con
DMZ-MPuna cuenta local o de administrador de dominio.Abra Administración de equipos, expanda Usuarios y grupos locales y, a continuación, elija Grupos.
Haga clic con el botón derecho en Administradores y elija Agregar al grupo.
En el cuadro de diálogo Propiedades de administradores , elija Agregar.
En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos , escriba
FABRIKAM\svc-cm-dmzmpinstallen el cuadro de nombre de objeto, elija Comprobar nombres para validar y, a continuación, elija Aceptar.Elija Aceptar para cerrar Propiedades de administrador.
Paso 2: Conceder permisos de base de datos de SQL Server para la cuenta de conexión MP
El punto de administración debe poder leer y escribir datos en la base de datos del sitio. Para conceder este acceso, agregue la svc-cm-dmzmpdbconnect cuenta como inicio de sesión de SQL Server y asigne las funciones de base de datos necesarias.
Importante
La cuenta de conexión de base de datos MP debe residir en el dominio de confianza (corp.contoso.com) porque se conecta a SQL Server (SQLServer) en ese dominio. Especifique la cuenta como un inicio de sesión de Windows con el nombre CORP\svc-cm-dmzmpdbconnectde dominio NetBIOS. Si se produce un error en la resolución de nombres, use el formato corp.contoso.com\svc-cm-dmzmpdbconnectFQDN. Para obtener más información, consulte Cuenta de conexión del punto de administración.
Para crear el inicio de sesión de SQL Server y asignar roles a la base de datos
Inicie sesión con
SQLServeruna cuenta de administrador de SQL Server y abra SQL Server Management Studio.En el Explorador de objetos, expanda Seguridad, haga clic con el botón derecho en Inicios de sesión y elija Nuevo inicio de sesión.
En el cuadro de diálogo Inicio de sesión - Nuevo de la página General , complete los siguientes ajustes:
-
Nombre de inicio de sesión: Entrar
CORP\svc-cm-dmzmpdbconnect. - Seleccione la autenticación de Windows.
-
Nombre de inicio de sesión: Entrar
En el panel izquierdo del cuadro de diálogo Inicio de sesión - Nuevo , elija Asignación de usuarios.
En la lista Usuarios asignados a esta lista de inicio de sesión, active la casilla situada junto a la base de datos del sitio Administrador de configuración (por ejemplo, CM_P01).
En la sección Pertenencia a funciones de base de datos en la parte inferior de la página, seleccione las siguientes funciones:
- smsdbrole_MP
- smsdbrole_MPUserSvc
Elija Aceptar para crear el inicio de sesión.
Cierre SQL Server Management Studio.
Paso 3: Configurar reglas de firewall
En la tabla siguiente se enumeran las reglas de firewall mínimas necesarias para esta implementación. Configure estas reglas en todos los firewalls de red y perfiles de Firewall de Windows basados en host entre corp.contoso.com y branch.fabrikam.com.
| Origen | Dirección | Destino | Protocolo | Puerto | Objetivo |
|---|---|---|---|---|---|
SiteServer (servidor de sitio) |
→ |
DMZ-MP (punto de administración) |
TCP | 135 | Asignador de extremos de RPC |
SiteServer (servidor de sitio) |
→ |
DMZ-MP (punto de administración) |
TCP | 49152–65535 | Puertos dinámicos RPC |
SiteServer (servidor de sitio) |
↔ |
DMZ-MP (punto de administración) |
TCP | 445 | SMB (transferencia de archivos) |
DMZ-MP (punto de administración) |
→ |
SQLServer (base de datos del sitio) |
TCP | 1433 | SQL Server (conexión de base de datos MP) |
Sugerencia
Si SQL Server utiliza una instancia con nombre o un puerto no predeterminado, actualice la fila de SQL Server en la tabla en consecuencia. Para obtener más información acerca de todos los puertos que utiliza Administrador de configuración, consulte Puertos usados en Administrador de configuración.
Las siguientes conexiones son necesarias para que el punto de administración pueda autenticarse en los controladores de dominio del bosque CORP y viceversa. Los puertos DNS no están incluidos.
| Origen | Dirección | Destino | Protocolo | Puerto | Objetivo |
|---|---|---|---|---|---|
SiteServer (servidor de sitio) |
→ |
DC.branch.fabrikam.com (Controlador de dominio BRANCH) |
UDP | 389 | CLDAP |
SiteServer (servidor de sitio) |
→ |
DC.branch.fabrikam.com (Controlador de dominio BRANCH) |
TCP | 88 | Autenticación Kerberos |
DMZ-MP (punto de administración) |
→ |
DC.corp.contoso.com (controlador de dominio CORP) |
UDP | 389 | CLDAP |
DMZ-MP (punto de administración) |
→ |
DC.corp.contoso.com (controlador de dominio CORP) |
TCP | 88 | Autenticación Kerberos |
Sugerencia
Tanto el servidor de sitio como el punto de administración deben poder ubicar un centro de distribución de claves Kerberos (KDC) en el otro dominio. Para ello, cada servidor debe poder resolver registros SRV DNS como _kerberos._tcp.dc._msdcs.corp.contoso.com y _kerberos._tcp.dc._msdcs.branch.fabrikam.com.
Paso 4: Instalar los requisitos previos en el servidor de punto de administración
Antes de agregar el rol del punto de administración, instale las características necesarias de Windows y los componentes auxiliares en .DMZ-MP Para obtener la lista completa y actual, consulte Requisitos previos del sitio y del sistema del sitio.
Para este ejemplo, prepárate DMZ-MP con estos roles y características de Windows:
- Rol de servidor web (IIS) y características seleccionadas automáticamente.
- Característica de .NET Framework 3.5 .
- Característica de .NET Framework 4.8 . Windows Server 2022 y versiones posteriores incluyen esta versión de forma predeterminada.
- Extensión de servidor IIS (en Servicio de transferencia inteligente en segundo plano (BITS)). Seleccione la característica y todas las opciones seleccionadas automáticamente.
- Servicios de rol de servidor web (IIS):autenticación de Windows, extensiones ISAPI, compatibilidad de metabases de IIS 6 y compatibilidad con WMI de IIS 6
Para instalar las características necesarias de Windows
Inicie sesión con
DMZ-MPuna cuenta local o de administrador de dominio.Abra una sesión de Windows PowerShell con privilegios elevados.
Ejecute el comando siguiente:
Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
Nota:
La carga de características de .NET Framework 3.5 se quita de la imagen del sistema operativo base en las versiones modernas de Windows Server.
Para entornos sin conexión, puede instalar .NET Framework 3.5 mediante cualquiera de los métodos:
-
PowerShell: monte los medios de instalación de Windows Server y ejecútelos
Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs(reemplácelosD:por la unidad de medios). -
Asistente para agregar roles y características: En Administrador del Administrador del servidor, agregue roles y características, seleccione Características de >.NET Framework 3.5. En Confirmar selecciones de instalación, elija Especifique una ruta de acceso de origen alternativa y escriba
D:\sources\sxs.
Use medios de instalación que coincidan con la misma versión de Windows Server que DMZ-MP. Para obtener más información, vea Habilitar .NET Framework 3.5 mediante el Asistente para agregar roles y características y Habilitar .NET Framework 3.5 mediante PowerShell.
- Reinicie
DMZ-MPsi Windows solicita un reinicio.
Paso 5: Instalar el rol del punto de administración
Este procedimiento instala la función del punto de administración mediante el asistente Crear servidor de sistema de DMZ-MP sitio. El asistente permite especificar las cuentas entre bosques y la configuración requerida por el rol.
En la consola de Administrador de configuración, ve al área de trabajo Administración. Expanda Configuración del sitio y, a continuación, elija Servidores y Roles del sistema de sitio.
En la pestaña Inicio , en el grupo Crear , elija Crear servidor de sistema de sitio.
En la página General , complete la siguiente configuración y, a continuación, elija Siguiente:
Nombre: escriba el FQDN del servidor del punto de administración:
DMZ-MP.branch.fabrikam.com.Código de sitio: seleccione P01 (o el código de sitio adecuado para su entorno).
Cuenta de instalación del sistema del sitio: Elija Especifique una cuenta y, a continuación, escriba
FABRIKAM\svc-cm-dmzmpinstall.Importante
Debe especificar una cuenta de instalación del sistema de sitio cuando el servidor de destino se encuentre en un bosque que no sea de confianza. El servidor de sitio no puede usar su propia cuenta de equipo para autenticarse en un servidor de un bosque sin confianza. Para obtener más información, consulte Cuenta de instalación del sistema de sitio.
En la página General , seleccione Requerir que el servidor de sitio inicie conexiones con este sistema de sitio.
Importante
DMZ-MPcarece de permisos para volver a conectarse al servidor de sitio. Con esta opción seleccionada, todas las transferencias de datos las inicia el servidor del sitio y usan la misma cuenta de instalación del sistema del sitio.En la página Proxy , configure un servidor proxy si
DMZ-MPrequiere uno para llegar a los puntos de conexión de Internet. De lo contrario, elija Siguiente.En la página Selección de roles del sistema , seleccione Punto de administración y, a continuación, elija Siguiente.
En la página Punto de administración , complete la siguiente configuración y, a continuación, elija Siguiente:
-
Conexiones de cliente: elija HTTPS para requerir la comunicación cifrada del cliente (requiere un certificado de servidor web PKI enlazado al sitio web predeterminado de IIS en
DMZ-MP) o EHTTP. - Generar una alerta cuando el punto de administración no esté en buen estado: opcionalmente, seleccione esta opción para recibir alertas en la consola cuando el punto de administración no esté en buen estado.
- Deje las demás opciones en su configuración predeterminada.
-
Conexiones de cliente: elija HTTPS para requerir la comunicación cifrada del cliente (requiere un certificado de servidor web PKI enlazado al sitio web predeterminado de IIS en
En la página Conexión de base de datos del punto de administración , complete la configuración siguiente y, a continuación, elija Siguiente:
- Usar la base de datos del sitio: esta es la configuración predeterminada. No es necesario especificar la instancia de SQL Server porque el sitio ya tiene esta información.
-
Conexión de base de datos del punto de administración: elija Especifique una cuenta y, a continuación, escriba
corp.contoso.com\svc-cm-dmzmpdbconnect. Use el formato FQDN para asegurarse de que el punto de administración puede resolver la cuenta en el dominio de confianza y autenticarse correctamente en SQL Server.Importante
Debe especificar la cuenta de conexión del punto de administración cuando este último se encuentre en un dominio o bosque que no sea de confianza, ya que se autentica directamente en SQL Server en el dominio de confianza. Especificar la cuenta en el formato
DomainFQDN\UserName(por ejemplo,corp.contoso.com\svc-cm-dmzmpdbconnect) ayuda con la resolución de nombres durante la autenticación Kerberos. Para obtener más información, consulte Cuenta de conexión del punto de administración.
Revise el resumen en la página Resumen y, a continuación, elija Siguiente para completar el asistente.
Elija Cerrar en la página Finalización .
Nota:
Después de cerrar el asistente, Administrador de configuración crea el objeto de servidor del sistema de sitio y comienza la instalación en segundo plano de la función del punto de administración en DMZ-MP. La instalación puede tardar varios minutos en completarse. Supervise el progreso como se describe en el paso 6.
Paso 6: Comprobar la instalación del punto de administración
Cuando finalice el asistente, compruebe que el punto de administración se instaló correctamente y está en buen estado antes de dirigir a los clientes a él.
Para comprobar el estado del punto de administración en la consola de Administrador de configuración
En la consola de Administrador de configuración, vaya al área de trabajo Supervisión. Expanda Estado del sistema y elija Estado del componente.
Busque el componente SMS_MP_CONTROL_MANAGER en
DMZ-MP.branch.fabrikam.com. En la columna Estado , confirme que el estado es correcto.Nota:
Después de cerrar el asistente, el punto de administración puede tardar hasta 30 minutos en aparecer en buen estado. Si el estado es Advertencia o Crítico, haga clic con el botón derecho en el componente, elija Mostrar todos los mensajes> y revise los detalles del error. A continuación, revise los archivos de registro que se describen a continuación.
Repita la comprobación del componente SMS_MP_FILE_DISPATCH_MANAGER .
Para comprobar la instalación del punto de administración mediante la revisión de los archivos de registro
Inicia sesión en
DMZ-MPy localiza laSMScarpeta en la raíz de una de las unidades.Si la carpeta no existe, revise
SiteComp.logen el servidor de sitio para confirmar que el servidor de sitio se conectó eDMZ-MPinició la instalación mediante la cuenta de instalación del sistema de sitio. Si falta laSMScarpeta, es probable que el servidor de sitio no pueda comunicarse conDMZ-MPla carpeta o no tenga permisos para crear la carpeta e instalar el rol.Revise los siguientes archivos de registro para ver los
DMZ-MPmensajes relacionados con la instalación y configuración del punto de administración:Archivo de registro Ubicación en DMZ-MPQué buscar MPSetup.log\SMS\LogsRequisitos previos de alto nivel y mensajes de instalación de MP: en particular, CcmSetup,msoledbsql.msi, Función de ASPNET45 de IIS ymp.msi.MPMSI.log\SMS\LogsDetalles sobre la instalación de MP y el estado de reversión de MSI. Si se produce un error 1603en la instalación, busque en este archivo el mensaje de error detallado.CCMSetup.log%Windir%\CCMSetup\LogsMensajes de instalación binarios del cliente y requisitos previos relacionados (por ejemplo, vcredist y Microsoft Policy Platform). La instalación debe completarse con el código 0de retorno.BGBSetup.log\SMS\LogsMensajes de instalación del servidor de notificación del cliente: Busque si la finalización se ha realizado correctamente. Una vez instalado el MP, la
SMS_CCMcarpeta debe aparecer en la misma unidad queSMS. Es posible que esta carpeta no aparezca si el cliente se instaló antes que el punto de administración. En ese caso, revise laCCM\Logscarpeta del cliente instalado. A continuación, revise los siguientes archivos de registro para losDMZ-MPmensajes relacionados con la comunicación del punto de administración con el servidor del sitio y la base de datos del sitio:Archivo de registro Ubicación en DMZ-MPQué buscar MpControl.log\SMS\LogsComprobaciones periódicas de disponibilidad del punto de administración y del servicio de usuario. La comprobación correcta es similar a Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.BGBServer.log\SMS\LogsNotificación al cliente (canal rápido) informes del servidor. Las entradas típicas incluyen el número de clientes conectados, como Total online clients: 100 (TCP: 99 HTTP: 1)~~.MPFDM.log\SMS\LogsActivado DMZ-MP, este registro debe mostrar una actividad mínima e incluirRemote site is in pull-mode.. En el servidor de sitio, el mismo registro debe mostrar la actividad de movimiento de archivos, con entradas similares a~Moved file....MP_Framework.log\SMS_CCM\LogsMensajes de conexión de base de datos que usan la cuenta de conexión del punto de administración, como Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Si se producen errores, busque errores de autenticación o problemas de conectividad de SQL Server.
Para probar la comunicación del cliente con el nuevo punto de administración
En un equipo cliente en
branch.fabrikam.com, copie los archivos de instalación del cliente en una carpeta local. Abra un símbolo del sistema con privilegios elevados en esa carpeta y ejecute el siguiente comando para asignar manualmente el cliente al nuevo punto de administración:ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.comNota:
Si el MP está configurado para HTTPS, asegúrese de que el cliente tenga un certificado de cliente PKI inscrito e incluya el
/UsePKICertconmutador conccmsetup.exe. Para obtener más información, consulte Acerca de las propiedades de instalación de cliente.Revisa
%Windir%\CCMSetup\Logs\CCMSetup.logpara confirmar que la instalación se haya realizado correctamente.Revisa
\SMS_CCM\Logs\ClientIDManagerStartup.logpara confirmar que el registro del cliente se haya realizado correctamente. Busque mensajes similares a[RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.Comprueba que el cliente aparece en la consola de Administrador de configuración y muestra un icono En línea. Agregue la columna Punto de administración a la vista de consola para confirmar que el cliente está asignado a
DMZ-MP.branch.fabrikam.com.
Más información
- Agregar roles de sistema de sitio
- Instalar roles de sistema de sitio
- Requisitos previos del sitio y del sistema de sitio para Administrador de configuración
- Comunicaciones entre bosques de Active Directory
- Cuentas usadas en Administrador de configuración
- Requisitos del certificado PKI para Administrador de configuración