Exemple pas à pas de déploiement d’un point de gestion dans un domaine Active Directory non approuvé

S’applique à : Configuration Manager (branche actuelle)

Cet exemple montre comment installer un point de gestion (MP) Configuration Manager sur un serveur dans un domaine Active Directory qui n’a pas d’approbation bidirectionnelle avec le domaine qui contient le serveur de site. Ce scénario est courant lorsque vous devez étendre la gestion à un réseau de périmètre (DMZ), à un domaine partenaire ou à un autre segment de réseau auquel vous ne faites pas entièrement confiance.

Consultez la documentation réseau et Active Directory de votre organisation pour connaître les procédures et les meilleures pratiques qui s’appliquent à votre environnement. Utilisez les étapes décrites dans cet article comme référence de preuve de concept. Pour obtenir des instructions sur la production, consultez Communications entre les forêts Active Directory.

Remarque

Ce scénario s’applique à un système de sites connecté à un site principal uniquement. Les sites secondaires nécessitent une approbation de domaine bidirectionnelle entre le domaine du site secondaire et le domaine du site principal parent. L’installation d’un site secondaire dans un domaine sans l’approbation requise n’est pas prise en charge.

Environnement de test

Les instructions détaillées dans cet article utilisent l’environnement de test suivant :

  • Domaine approuvé (corp.contoso.com) : contient le serveur de site principal de Configuration Manager (SiteServer) et la base de données de site SQL Server (SQLServer). Le code du site est P01.

  • Domaine non approuvé (branch.fabrikam.com) : contient le serveur qui héberge le point de gestion (DMZ-MP). Il n’existe aucune approbation Active Directory entre les deux domaines.

  • Les deux domaines utilisent le DNS de Windows Server, et les redirecteurs conditionnels DNS sont configurés dans les deux directions afin que chaque domaine puisse résoudre les noms de domaine complets dans l’autre domaine.

  • Vous pouvez vous connecter en tant qu’administrateur de domaine dans les deux domaines pour effectuer toutes les procédures.

Vue d’ensemble des étapes de déploiement

Le tableau suivant récapitule ce déploiement et explique pourquoi chaque étape est requise.

Étape Ce que vous faites Pourquoi est-ce obligatoire ?
Étape 1 Créer des comptes de service dans le domaine non approuvé Le compte d’installation du système de site et le compte de connexion à la base de données MP doivent exister dans le domaine où réside le serveur MP, ou en tant que comptes globaux résolvables à partir des deux domaines.
Étape 2 Accorder des autorisations de base de données SQL Server Le compte de connexion à la base de données MP doit disposer des autorisations nécessaires pour lire les données de la base de données du site afin que le point de gestion puisse interroger la stratégie client et les données d’inventaire.
Étape 3 Configurer des règles de pare-feu Normalement, tout le trafic réseau entre le MP et le serveur du site et la base de données du site doit être explicitement autorisé par le biais de pare-feu.
Étape 4 Installer les points de gestion requis sur Site System Server Garantit que les DMZ-MP fonctionnalités Windows et les composants de connectivité SQL requis avant que le Gestionnaire de Configuration Manager installe le rôle.
Étape 5 Installation du rôle de point de gestion sur DMZ-MP Crée l’objet serveur du système de sites et installe le rôle de point de gestion à l’aide des comptes et des paramètres préparés dans les étapes précédentes.
Étape 6 Vérifier l’installation du point de gestion Confirme que le point de gestion est sain et que les clients de la forêt non approuvée peuvent communiquer avec lui.

Étape 1 : Créer des comptes de domaine

Utilisez deux comptes d’utilisateur dédiés. Configurez les deux comptes avec des mots de passe non expirés et n’accordez pas de privilèges inutiles.

Compte Domain Objectif Autorisations requises
branch.fabrikam.com\svc-cm-dmzmpinstall Non approuvé (branch.fabrikam.com) Compte d’installation du système de site : le serveur de site utilise ce compte pour se connecter au rôle de DMZ-MP point de gestion et l’installer. Membre du groupe Administrateurs local sur DMZ-MP.
corp.contoso.com\svc-cm-dmzmpdbconnect Approuvé (corp.contoso.com) Compte de connexion du point de gestion : le point de gestion utilise ce compte pour lire et écrire des données dans la base de données du site. Connectez-vous à l’instance SQLServer de SQL Server avec les smsdbrole_MP rôles et smsdbrole_MPUserSvc attribués dans la base de données SQL du site (accordé à l’étape 2).

Pour créer le compte d’installation du système de sites dans le domaine non approuvé

  1. Connectez-vous à un contrôleur de domaine à branch.fabrikam.com l’aide d’un compte d’administrateur de domaine.

  2. Ouvrez Utilisateurs et ordinateurs Active Directory.

  3. Dans le volet de navigation, développez branch.fabrikam.com, cliquez avec le bouton droit sur l’unité d’organisation des comptes de service , puis sélectionnez Nouvel>utilisateur.

    Conseil

    S’il n’existe pas d’unité d’organisation de comptes de service dédiés, créez-en une en premier ou placez les comptes dans une unité d’organisation appropriée. Ne placez pas les comptes de service dans le conteneur Users par défaut dans un environnement de production.

  4. Complétez l’Assistant Nouvel objet – Utilisateur avec les paramètres suivants, puis choisissez Terminer :

    • Prénom : svc-cm-dmzmpinstall
    • Nom de connexion de l’utilisateur : svc-cm-dmzmpinstall
    • Mot de passe : utilisez un mot de passe fort qui n’expire pas.
    • Sélectionnez Le mot de passe n’expire jamais et désactivez L’utilisateur doit changer le mot de passe à la prochaine connexion.
  5. FermerUtilisateurs et Ordinateurs Active Directory.

Pour créer le compte de connexion à la base de données MP dans le domaine approuvé

  1. Connectez-vous à un contrôleur de domaine à corp.contoso.com l’aide d’un compte d’administrateur de domaine.

  2. Ouvrez Utilisateurs et ordinateurs Active Directory.

  3. Dans le volet de navigation, développez corp.contoso.com, cliquez avec le bouton droit sur l’unité d’organisation des comptes de service , puis sélectionnez Nouvel>utilisateur.

  4. Complétez l’Assistant Nouvel objet – Utilisateur avec les paramètres suivants, puis choisissez Terminer :

    • Prénom : svc-cm-dmzmpdbconnect
    • Nom de connexion de l’utilisateur : svc-cm-dmzmpdbconnect
    • Mot de passe : utilisez un mot de passe fort qui n’expire pas.
    • Sélectionnez Le mot de passe n’expire jamais et désactivez L’utilisateur doit changer le mot de passe à la prochaine connexion.
  5. FermerUtilisateurs et Ordinateurs Active Directory.

Pour ajouter le compte d’installation au groupe Administrateurs local sur le serveur de point de gestion

  1. Connectez-vous à l’aide d’un compte d’administrateur DMZ-MP local ou de domaine.

  2. Ouvrez Gestion de l’ordinateur, développez Utilisateurs et groupes locaux, puis choisissez Groupes.

  3. Cliquez avec le bouton droit sur Administrateurs, puis choisissez Ajouter au groupe.

  4. Dans la boîte de dialogue Propriétés des administrateurs , sélectionnez Ajouter.

  5. Dans la boîte de dialogue Sélectionner des utilisateurs, des ordinateurs, des comptes de service ou des groupes , entrez FABRIKAM\svc-cm-dmzmpinstall dans la zone du nom de l’objet, choisissez Vérifier les noms à valider, puis sélectionnez OK.

  6. Cliquez sur OK pour fermer les propriétés des administrateurs.

Étape 2 : Accorder les autorisations de base de données SQL Server pour le compte de connexion MP

Le point de gestion doit être en mesure de lire et d’écrire des données dans la base de données du site. Accordez cet accès en ajoutant le svc-cm-dmzmpdbconnect compte en tant que connexion SQL Server et en attribuant les rôles de base de données requis.

Importante

Le compte de connexion à la base de données MP doit résider dans le domaine approuvé (corp.contoso.com) car il se connecte à SQL Server (SQLServer) dans ce domaine. Spécifiez le compte en tant que connexion Windows en utilisant le nom CORP\svc-cm-dmzmpdbconnectde domaine NetBIOS. Si la résolution de nom échoue, utilisez le format corp.contoso.com\svc-cm-dmzmpdbconnectFQDN . Pour plus d’informations, voir Compte de connexion du point de gestion.

Pour créer la connexion SQL Server et affecter des rôles de base de données

  1. Connectez-vous à l’aide d’un SQLServer compte administrateur SQL Server et ouvrez SQL Server Management Studio.

  2. Dans l’Explorateur d’objets, développez Sécurité, cliquez avec le bouton droit sur Connexions, puis sélectionnez Nouvelle connexion.

  3. Dans la boîte de dialogue Connexion - Nouveau , dans la page Général , renseignez les paramètres suivants :

    • Nom de connexion : Enter CORP\svc-cm-dmzmpdbconnect.
    • Sélectionnez l’authentification Windows.
  4. Dans le volet gauche de la boîte de dialogue Connexion – Nouveau , sélectionnez Mappage utilisateur.

  5. Dans la liste Utilisateurs mappés à cette connexion, sélectionnez la zone case activée en regard de la base de données du site Configuration Manager (par exemple, CM_P01).

  6. Dans la section Appartenance aux rôles de base de données au bas de la page, sélectionnez les rôles suivants :

    • smsdbrole_MP
    • smsdbrole_MPUserSvc
  7. Cliquez sur OK pour créer la connexion.

  8. Fermez SQL Server Management Studio.

Étape 3 : configurer des règles de pare-feu

Le tableau suivant répertorie les règles de pare-feu minimales requises pour ce déploiement. Configurez ces règles sur tous les pare-feu réseau et les profils de pare-feu Windows basés sur l’hôte entre corp.contoso.com et branch.fabrikam.com.

Source Direction Destination Protocole Port Objectif
SiteServer (serveur de site) DMZ-MP (point de gestion) TCP 135 Mappeur de point de terminaison RPC
SiteServer (serveur de site) DMZ-MP (point de gestion) TCP 49152–65535 Ports dynamiques RPC
SiteServer (serveur de site) DMZ-MP (point de gestion) TCP 445 SMB (transfert de fichiers)
DMZ-MP (point de gestion) SQLServer (base de données du site) TCP 1433 SQL Server (connexion à la base de données MP)

Conseil

Si votre SQL Server utilise un instance nommé ou un port autre que le port par défaut, mettez à jour la ligne SQL Server dans la table en conséquence. Pour plus d’informations sur tous les ports utilisés par le Configuration Manager, consultez Ports utilisés dans le Configuration Manager.

Les connexions suivantes sont nécessaires pour que le point de gestion puisse s’authentifier auprès des contrôleurs de domaine de la forêt CORP, et vice versa. Les ports DNS ne sont pas inclus.

Source Direction Destination Protocole Port Objectif
SiteServer (serveur de site) DC.branch.fabrikam.com (Contrôleur de domaine BRANCH) UDP 389 Agent CLDAP
SiteServer (serveur de site) DC.branch.fabrikam.com (Contrôleur de domaine BRANCH) TCP 88 Authentification Kerberos
DMZ-MP (point de gestion) DC.corp.contoso.com (Contrôleur de domaine CORP) UDP 389 Agent CLDAP
DMZ-MP (point de gestion) DC.corp.contoso.com (Contrôleur de domaine CORP) TCP 88 Authentification Kerberos

Conseil

Le serveur de site et le point de gestion doivent être en mesure de localiser un centre de distribution de clés Kerberos (KDC) dans l’autre domaine. Pour ce faire, chaque serveur doit être en mesure de résoudre les enregistrements DNS SRV tels que _kerberos._tcp.dc._msdcs.corp.contoso.com et _kerberos._tcp.dc._msdcs.branch.fabrikam.com.

Étape 4 : Installer les composants requis sur le serveur de point de gestion

Avant d’ajouter le rôle de point de gestion, installez les fonctionnalités Windows requises et les composants de prise en charge sur DMZ-MP. Pour obtenir la liste complète et la liste à jour, voir Configuration requise pour le site et le système de site.

Pour cet exemple, préparez-vous DMZ-MP avec ces rôles et fonctionnalités Windows :

  • Rôle Serveur Web (IIS) et fonctionnalités sélectionnées automatiquement.
  • Fonctionnalité .NET Framework 3.5 .
  • Fonctionnalité .NET Framework 4.8 . Windows Server 2022 et versions ultérieures incluent cette version par défaut.
  • Extension de serveur IIS (dans Service de transfert intelligent en arrière-plan (BITS)). Sélectionnez la fonction et toutes les options sélectionnées automatiquement.
  • Services de rôle de serveur Web (IIS) : authentification Windows, extensions ISAPI, compatibilité de la métabase IIS 6 et compatibilité WMI IIS 6

Pour installer les fonctionnalités Windows requises

  1. Connectez-vous à l’aide d’un compte d’administrateur DMZ-MP local ou de domaine.

  2. Ouvrez une session Windows PowerShell avec élévation de privilèges.

  3. Exécutez la commande suivante :

    Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
    

Remarque

La charge utile des fonctionnalités .NET Framework 3.5 est supprimée de l’image du système d’exploitation de base sur les versions modernes de Windows Server.

Pour les environnements hors connexion, vous pouvez installer .NET Framework 3.5 en utilisant l’une ou l’autre méthode :

  • PowerShell : Montez le support d’installation de Windows Server et exécutez-le Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs (remplacez-le D: par votre lecteur multimédia).
  • Assistant Ajout de rôles et de fonctionnalités : Dans le Gestionnaire de serveur>, sélectionnez Fonctionnalités .NET Framework 3.5. Dans Confirmer les sélections d’installation, choisissez Spécifier un autre chemin d’accès source et entrez D:\sources\sxs.

Utilisez un support d’installation correspondant à la même version de Windows Server que DMZ-MP. Pour plus d’informations, voir Activer .NET Framework 3.5 à l’aide de l’Assistant Ajout de rôles et de fonctionnalités et Activer .NET Framework 3.5 à l’aide de PowerShell.

  1. Redémarrez DMZ-MP si Windows demande un redémarrage.

Étape 5 : installer le rôle de point de gestion

Cette procédure installe le rôle de point de gestion à DMZ-MP l’aide de l’Assistant Créer un serveur de système de sites . L’Assistant vous permet de spécifier les comptes inter-forêts et les paramètres requis par le rôle.

  1. Dans la console Configuration Manager, accédez à l’espace de travail Administration. Développez Configuration du site, puis choisissez Serveurs et rôles de système de site.

  2. Sous l’onglet Accueil , dans le groupe Créer , choisissez Créer un serveur de système de sites.

  3. Sur la page Général , renseignez les paramètres suivants, puis choisissez Suivant :

    • Nom : Entrez le nom de domaine complet du serveur de point de gestion : DMZ-MP.branch.fabrikam.com.

    • Code de site : Sélectionnez P01 (ou le code de site approprié pour votre environnement).

    • Compte d’installation de système de site : Choisissez Spécifier un compte, puis entrez FABRIKAM\svc-cm-dmzmpinstall.

      Importante

      Vous devez spécifier un compte d’installation de système de site lorsque le serveur cible se trouve dans une forêt non approuvée. Le serveur de site ne peut pas utiliser son propre compte d’ordinateur pour s’authentifier auprès d’un serveur dans une forêt sans approbation. Pour plus d’informations, voir Compte d’installation du système de sites.

  4. Sur la page Général , sélectionnez Exiger que le serveur de site initie les connexions à ce système de site.

    Importante

    DMZ-MP ne dispose pas des autorisations nécessaires pour se reconnecter au serveur du site. Lorsque cette option est sélectionnée, tous les transferts de données sont initiés par le serveur de site et utilisent le même compte d’installation du système de site.

  5. Dans la page Proxy , configurez un serveur proxy si DMZ-MP nécessaire pour atteindre les points de terminaison Internet. Sinon, choisissez Suivant.

  6. Sur la page Sélection du rôle système , cliquez sur Point de gestion, puis sur Suivant.

  7. Sur la page Point de gestion , renseignez les paramètres suivants, puis choisissez Suivant :

    • Connexions client : Choisissez HTTPS pour exiger une communication client chiffrée (nécessite un certificat de serveur web PKI lié au site web par défaut IIS sur DMZ-MP) ou EHTTP.
    • Générer une alerte lorsque le point de gestion n’est pas sain : vous pouvez sélectionner cette option pour recevoir des alertes dans la console lorsque le point de gestion n’est pas sain.
    • Laissez les autres options à leurs paramètres par défaut.
  8. Sur la page Connexion à la base de données du point de gestion , renseignez les paramètres suivants, puis choisissez Suivant :

    • Utiliser la base de données du site : Il s’agit de la configuration par défaut. Vous n’avez pas besoin de spécifier le SQL Server instance car le site dispose déjà de ces informations.
    • Connexion à la base de données du point de gestion : Choisissez Spécifier un compte, puis entrez corp.contoso.com\svc-cm-dmzmpdbconnect. Utilisez le format FQDN pour vous assurer que le point de gestion peut résoudre le compte dans le domaine approuvé et s’authentifier auprès de SQL Server avec succès.

      Importante

      Vous devez spécifier le compte de connexion du point de gestion lorsque le point de gestion se trouve dans un domaine ou une forêt non approuvée, car il s’authentifie directement auprès de SQL Server dans le domaine approuvé. La spécification du compte au format DomainFQDN\UserName (par exemple, corp.contoso.com\svc-cm-dmzmpdbconnect) permet la résolution de noms lors de l’authentification Kerberos. Pour plus d’informations, voir Compte de connexion du point de gestion.

  9. Passez en revue le résumé sur la page Résumé , puis choisissez suivant pour terminer l’Assistant.

  10. Sélectionnez Fermer sur la page Achèvement .

Remarque

Après avoir fermé l’Assistant, Configuration Manager crée l’objet serveur du système de sites et commence l’installation en arrière-plan du rôle de point de gestion sur DMZ-MP. L’installation peut prendre plusieurs minutes. Surveillez la progression comme décrit à l’étape 6.

Étape 6 : vérifier l’installation du point de gestion

Une fois l’Assistant terminé, vérifiez que le point de gestion a été installé correctement et qu’il est sain avant de diriger les clients vers celui-ci.

Pour vérifier le status du point de gestion dans la console Configuration Manager

  1. Dans la console Configuration Manager, accédez à l’espace de travail Surveillance. Développez État du système, puis choisissez État du composant.

  2. Localisez le composant SMS_MP_CONTROL_MANAGER sur DMZ-MP.branch.fabrikam.com. Dans la colonne Statut, confirmez que le status est OK.

    Remarque

    Il faut jusqu’à 30 minutes après la fermeture de l’Assistant pour que le point de gestion apparaisse sain. Si le status est Avertissement ou Critique, cliquez avec le bouton droit sur le composant, choisissez Affichertous les messages>, puis vérifiez les détails de l’échec. Ensuite, passez en revue les fichiers journaux décrits ci-dessous.

  3. Répétez l’case activée pour le composant SMS_MP_FILE_DISPATCH_MANAGER.

Pour vérifier l’installation du point de gestion en examinant les fichiers journaux

  1. Connectez-vous à DMZ-MPet recherchez le SMS dossier à la racine de l’un des lecteurs.

  2. S’il n’existe pas, vérifiez SiteComp.log sur le serveur de site que le serveur de site s’est connecté et DMZ-MP a démarré l’installation à l’aide du compte d’installation du système de sites. Si le SMS dossier est manquant, le serveur de site ne peut probablement pas communiquer avec DMZ-MP le dossier et ne dispose pas des autorisations nécessaires pour créer le dossier et installer le rôle.

  3. Examinez les messages relatifs à l’installation et à la configuration des points de gestion dans les fichiers DMZ-MP journaux suivants :

    Fichier journal Emplacement sur DMZ-MP Éléments à vérifier :
    MPSetup.log \SMS\Logs Messages d’installation des composants requis et MP de haut niveau : en particulier CcmSetup, , msoledbsql.msila fonctionnalité IIS-ASPNET45 et mp.msi.
    MPMSI.log \SMS\Logs Détails sur l’installation MP et l’état de restauration MSI. Si l’installation échoue avec une erreur 1603, recherchez le message d’erreur détaillé dans ce fichier.
    CCMSetup.log %Windir%\CCMSetup\Logs Messages d’installation binaire client et conditions préalables associées (par exemple, vcredist et Microsoft Policy Platform). L’installation doit se terminer avec le code de 0retour.
    BGBSetup.log \SMS\Logs Messages d’installation du serveur de notification du client : vérifiez si l’achèvement a été réussi.
  4. Une fois le MP installé, le SMS_CCM dossier doit apparaître sur le même lecteur que SMS. Il est possible que ce dossier n’apparaisse pas si le client a été installé avant le point de gestion. Dans ce cas, examinez le CCM\Logs dossier du client installé. Ensuite, examinez les fichiers journaux suivants pour DMZ-MP les messages liés à la communication du point de gestion avec le serveur du site et la base de données du site :

    Fichier journal Emplacement sur DMZ-MP Éléments à vérifier :
    MpControl.log \SMS\Logs Vérifications régulières de la disponibilité des points de gestion et des services aux utilisateurs. La case activée réussie ressemble à Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.
    BGBServer.log \SMS\Logs Notification du client (canal rapide) rapport du serveur. Les entrées classiques incluent le nombre de clients connectés, tels que Total online clients: 100 (TCP: 99 HTTP: 1)~~.
    MPFDM.log \SMS\Logs Le , DMZ-MPce journal doit afficher une activité minimale et inclure .Remote site is in pull-mode. Sur le serveur de site, le même journal doit afficher l’activité de déplacement de fichiers, avec des entrées similaires à ~Moved file....
    MP_Framework.log \SMS_CCM\Logs Messages de connexion à la base de données qui utilisent le compte de connexion du point de gestion, tels que Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Si des erreurs se produisent, recherchez les problèmes d’échec de l’authentification ou de connectivité à SQL Server.

Pour tester la communication client avec le nouveau point de gestion

  1. Sur un ordinateur client en branch.fabrikam.com, copiez les fichiers d’installation client dans un dossier local. Ouvrez une invite de commandes avec élévation de privilèges dans ce dossier, puis exécutez la commande suivante pour affecter manuellement le client au nouveau point de gestion :

    ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.com
    

    Remarque

    Si le MP est configuré pour HTTPS, assurez-vous que le client dispose d’un certificat client PKI inscrit et incluez le /UsePKICert commutateur avec ccmsetup.exe. Pour plus d’informations, consultez À propos des propriétés d’installation du client.

  2. Vérifiez %Windir%\CCMSetup\Logs\CCMSetup.log pour confirmer que l’installation a réussi.

  3. Vérifier \SMS_CCM\Logs\ClientIDManagerStartup.log pour confirmer que l’inscription du client a réussi. Recherchez des messages similaires à [RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.

  4. Vérifiez que le client apparaît dans la console du Configuration Manager et affiche une icône En ligne. Ajoutez la colonne Point de gestion à la vue console pour confirmer que le client est affecté à DMZ-MP.branch.fabrikam.com.

Plus d’informations