Prise en charge du serveur proxy dans Configuration Manager

S’applique à : Configuration Manager (branche actuelle)

Certains composants du Configuration Manager nécessitent des connexions à Internet. Si votre environnement nécessite que le trafic Internet utilise un serveur proxy, configurez ces systèmes pour qu’ils utilisent le proxy.

  • Un ordinateur qui héberge un serveur de système de site prend en charge une configuration de serveur proxy unique. Tous les rôles de système de site sur cet ordinateur partagent cette même configuration proxy. Si vous avez besoin de serveurs proxy distincts pour différents rôles ou instances d’un rôle, placez ces rôles sur des serveurs de système de site distincts.

  • Lorsque vous configurez de nouveaux paramètres de serveur proxy pour un serveur de système de site qui dispose déjà d’une configuration de serveur proxy, la configuration d’origine est remplacée.

  • Par défaut, les connexions au proxy utilisent le compte système de l’ordinateur qui héberge le rôle système de site.

  • Si le compte d’ordinateur ne peut pas s’authentifier, le serveur du système de sites peut stocker les informations d’identification de l’utilisateur pour se connecter au serveur proxy. Ces informations d’identification sont le compte du serveur proxy du système de site.

  • Si vous installez la console Configuration Manager sur des postes de travail administratifs, certaines connexions utiliseront la configuration proxy.

Rôles de système de site qui utilisent un proxy

Les rôles de système de site suivants se connectent à Internet et, si nécessaire, peuvent utiliser un serveur proxy :

Point de synchronisation Asset Intelligence

Importante

À compter de novembre 2021, cette fonctionnalité de Configuration Manager est déconseillée. Pour plus d’informations, consultez Dépréciation de l’intelligence des ressources.

Ce rôle de système de site se connecte à Microsoft et utilise une configuration de serveur proxy sur l’ordinateur qui héberge le point de synchronisation Asset Intelligence.

Point de distribution cloud

Remarque

Le point de distribution basé sur le cloud (CDP) est obsolète. À compter de la version 2107, vous ne pouvez plus créer de nouvelles instances CDP. Pour fournir du contenu à des appareils Internet, activez une passerelle de gestion cloud (CMG) pour distribuer le contenu. Pour plus d’informations, consultez Fonctionnalités déconseillées.

Le rôle de point de distribution cloud s’exécute dans Microsoft Azure. Vous ne configurez pas ce rôle de système de site pour utiliser un proxy. Définissez la configuration de proxy sur le serveur de site principal qui gère le point de distribution cloud.

Pour cette configuration, le serveur de site principal :

  • Doit être en mesure de se connecter à Microsoft Azure pour configurer, surveiller et distribuer le contenu vers le point de distribution cloud.

  • Par défaut, utilise le compte Système de l’ordinateur pour établir la connexion. Il peut également utiliser le compte de serveur proxy du système de site, si nécessaire.

  • Utilise les API du navigateur web Windows.

Point de connexion de la passerelle de gestion cloud

Le point de connexion de la passerelle de gestion cloud (CMG) est un rôle local qui communique avec le service CMG dans Azure. Pour plus d’informations, consultez Vue d’ensemble de CMG.

Point de distribution

Si vous activez un point de distribution Configuration Manager pour le cache connecté Microsoft, il peut communiquer via un serveur proxy pour un accès Internet à partir de Configuration Manager version 2603 ou après l’installation de KB33247081. Les versions précédentes nécessitent une connexion Internet directe ou un proxy qui prend en charge les URI relatifs. Pour plus d’informations, consultez Cache connecté Microsoft.

Connecteur Exchange Server

Ce rôle de système de site se connecte à un serveur Exchange Server. Il utilise une configuration de serveur proxy sur l’ordinateur qui héberge le connecteur Exchange Server.

Point de gestion

À compter de la version 2603, le point de gestion utilise Microsoft Identity Service Essentials (MISE) pour la validation du jeton Microsoft Entra. Dans les environnements qui prennent en charge Microsoft Entra utilisateurs et appareils joints, le serveur de point de gestion nécessite un accès Internet pour se connecter aux points de terminaison d’authentification Microsoft Entra. Pour obtenir la liste des points de terminaison à autoriser, consultez [Exigences d’accès Internet du point de gestion](internet-endpoints.md#management-point).

La validation de jeton Microsoft Entra s’exécute dans le contexte système (système local) à l’aide de la pile HTTP .NET Framework. Par conséquent, si le point de gestion accède à Internet via un proxy, le proxy doit être disponible pour le compte système local via ses paramètres WinINET (Internet Windows ou Options Internet).

Importante

Dans la version 2603, les configurations proxy suivantes ne sont pas utilisées pour la validation du jeton MISE :

Vous devez configurer le proxy dans les paramètres WinINET du compte système local sur le serveur de point de gestion, comme décrit dans cette section.

Configuration du proxy WinINET de contexte système

Utilisez l’une des méthodes suivantes pour définir le proxy pour le compte système local sur le serveur de point de gestion :

  • Registre : Définissez les valeurs suivantes sous HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:

    • ProxyEnable (DWORD) = 1
    • ProxyServer (String) = <proxyservername>:<portnumber>, par exemple proxy.domain.example.com:80
    • ProxyOverride (String) = liste de contournement de proxy facultative, par exemple <local>
  • Options Internet dans le contexte système : Ouvrez Options Internet en tant que compte système local et configurez le proxy LAN. Par exemple, utilisez PsExec pour lancer le navigateur en tant que compte système :

    PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"
    

    Ensuite, allez dans Options> Internet, Connexions,>Paramètres réseau et configurez le serveur proxy.

Après avoir modifié le proxy, redémarrez le SMS_EXECUTIVE service sur le point de gestion pour que le nouveau paramètre prenne effet.

Vérification et dépannage

Si le point de gestion ne peut pas atteindre les points de terminaison de Microsoft Entra, le CCM_STS_ManagedBase.log sur le point de gestion enregistre une MISE12034 erreur avec un sous-jacent SocketException ou HttpRequestException. Les clients joints à Microsoft Entra ne parviennent pas à obtenir un jeton et enregistrent une erreur temporaire telle que 0x87d00231 dans ClientIDManagerStartup.

Pour confirmer la connectivité à partir du point de gestion dans le contexte système, exécutez la commande suivante en tant que compte système local (par exemple, à l’aide de PsExec.exe -i -s cmd) :

Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing

Remarque

Cette exigence de proxy de contexte système est spécifique à la version 2603. Une prochaine mise à jour est prévue pour permettre à la validation du jeton MISE d’utiliser le proxy configuré dans les propriétés du système de site.

Pour plus d’informations sur cette exigence, consultez Le point de gestion requiert un accès à Internet pour la validation du jeton Microsoft Entra.

Point de connexion de service

Ce rôle de système de site se connecte au service cloud Configuration Manager pour télécharger les mises à jour de version pour Configuration Manager. Il utilise un serveur proxy configuré sur l’ordinateur qui héberge le point de connexion de service.

Point de mise à jour logicielle

Ce rôle de système de site utilise le proxy quand il se connecte à Microsoft Update pour télécharger les correctifs et synchroniser les informations sur les mises à jour. Comme tout autre rôle de système de site, configurez d’abord les paramètres proxy du système de site. Configurez ensuite les options suivantes spécifiques au point de mise à jour logicielle :

  • Utiliser un serveur proxy lors de la synchronisation des mises à jour logicielles

  • Utiliser un serveur proxy pour télécharger du contenu à l’aide des règles de déploiement automatique

    Remarque

    Lorsqu’il est disponible, ce paramètre n’est pas utilisé par les points de mise à jour logicielle des sites secondaires.

Ces paramètres se trouvent sous l’onglet Paramètres du proxy et du compte des propriétés du point de mise à jour logicielle.

Remarque

Par défaut, lorsque les règles de déploiement automatique sont exécutées, le compte Système sur le serveur du site sur lequel une règle de déploiement automatique a été créée est utilisé pour se connecter à Internet et télécharger les mises à jour logicielles. Vous pouvez également configurer et utiliser le compte de serveur proxy du système de site.

Lorsque ce compte ne peut pas accéder à Internet, le téléchargement des mises à jour logicielles échoue. L’entrée suivante est enregistrée dans ruleengine.log : Failed to download the update from internet. Error = 12007.

Autres fonctionnalités qui utilisent le proxy

Les fonctionnalités suivantes utilisent le proxy du système de sites qui héberge le rôle de point de connexion de service :

Configurer le proxy pour un serveur de système de site

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration. Développez Configuration du site, puis sélectionnez le nœud Serveurs et rôles du système de site .

  2. Sélectionnez le serveur de système de site que vous souhaitez modifier. Dans le volet Détails, cliquez avec le bouton droit sur le rôle Système de sites , puis sélectionnez Propriétés.

  3. Dans Propriétés du système de site, basculez vers l’onglet Proxy . Configurez les paramètres de proxy suivants :

    • Utiliser un serveur proxy lors de la synchronisation d’informations à partir d’Internet : Sélectionnez cette option pour activer le serveur de système de sites afin qu’il utilise un serveur proxy.

    • Nom du serveur proxy : spécifiez le nom d’hôte ou le FQDN du serveur proxy dans votre environnement.

    • Port : spécifiez le port réseau sur lequel communiquer avec le serveur proxy. Par défaut, il utilise le port 80.

    • Utiliser les informations d’identification pour se connecter au serveur proxy : de nombreux serveurs proxy nécessitent une authentification de l’utilisateur. Par défaut, le serveur de système de sites utilise son compte d’ordinateur pour se connecter au serveur proxy. Si nécessaire, activez cette option, cliquez sur Définir, puis choisissez un compte existant ou spécifiez un nouveau compte. Ces informations d’identification sont le compte du serveur proxy du système de site. Pour plus d’informations, voir Comptes utilisés dans le Configuration Manager.

  4. Cliquez sur OK pour enregistrer la configuration du nouveau serveur proxy.

Console Configuration Manager

Si vous installez la console Configuration Manager sur un poste de travail administratif, certaines connexions utiliseront la configuration proxy. La console peut ne pas se connecter au site en raison d’une configuration proxy. Pour faciliter la résolution des problèmes, vous pouvez modifier le fichier de configuration de la console, Microsoft.ConfigurationManagement.exe.config. Par défaut, ce fichier se trouve dans C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin. Ouvrez-le dans le Bloc-notes Windows ou un autre éditeur XML.

Modifiez ce paramètre d’origine :

  <system.net>
    <defaultProxy useDefaultCredentials="true" />
  </system.net>

Ajoutez l’élément suivant avec l’élément defaultProxy : <proxy usesystemdefault="False"/></defaultProxy>

Par exemple :

  <system.net>
    <defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
  </system.net>

Étapes suivantes

Si votre organization limite la communication réseau avec Internet à l’aide d’un pare-feu ou d’un périphérique proxy, vous devez autoriser l’accès aux points de terminaison Internet. Pour plus d’informations, voir Configuration requise pour l’accès à Internet.