Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
Il gateway di gestione cloud (CMG) supporta molti tipi di client, ma anche con HTTP avanzato questi client richiedono un certificato di autenticazione client. Il provisioning di questo requisito di certificato può essere difficile da eseguire su client basati su Internet che spesso non si connettono alla rete interna, non possono unirsi a Microsoft Entra ID e non dispongono di un metodo per installare un certificato rilasciato PKI.
Per superare queste sfide, Configuration Manager estende il supporto rilasciando token di autenticazione personalizzati ai dispositivi. Per sfruttare al meglio questa funzionalità, dopo aver aggiornato il sito, aggiornare anche i client alla versione più recente. Lo scenario completo non è funzionante fino a quando non viene raggiunta anche la versione client più recente. Se necessario, assicurarsi di alzare di livello la nuova versione client ad ambiente di produzione.
I client si registrano inizialmente per questi token usando uno dei due metodi seguenti:
Rete interna
Registrazione in blocco
Il client di Configuration Manager insieme al punto di gestione gestisce questo token, quindi non esiste alcuna dipendenza dalla versione del sistema operativo a livello di client. Questa funzionalità è disponibile per qualsiasi versione del sistema operativo client supportata.
Nota
Questi metodi supportano solo scenari di gestione incentrati sui dispositivi.
Microsoft consiglia di unire i dispositivi a Microsoft Entra ID. I dispositivi basati su Internet possono usare Microsoft Entra ID per eseguire l'autenticazione con Configuration Manager. Consente inoltre scenari sia dispositivo che utente, indipendentemente dal fatto che il dispositivo sia connesso a Internet o connesso alla rete interna. Per ulteriori informazioni, vedere Installare e registrare il client utilizzando l'identità Microsoft Entra.
Assicurarsi di abilitare i client per l'uso di un gateway di gestione cloud nel gruppo di impostazioni client dei servizi cloud . Anche con un token del sito, i client non possono comunicare con un CMG se le impostazioni del client non lo consentono. Per ulteriori informazioni, vedere Informazioni sulle impostazioni client: servizi cloud.
Registrazione della rete interna
Questo metodo richiede che il client si registri prima con il punto di gestione nella rete interna. La registrazione del client avviene in genere subito dopo l'installazione. Il punto di gestione fornisce al client un token univoco che indica che sta usando un certificato autofirmato. Quando il client esegue il roaming su Internet, per comunicare con il gateway di gestione cloud, associa il certificato autofirmato al token emesso dal punto di gestione.
Questo comportamento è abilitato per impostazione predefinita nella gerarchia.
Nota
Con un punto di gestione HTTPS, il cliente deve prima registrarsi indipendentemente dal punto di gestione Internet/Intranet. Il client deve presentare un certificato emesso da PKI valido, un token Microsoft Entra o un token di registrazione in blocco.
Token di registrazione in blocco
Se non è possibile installare e registrare i client nella rete interna, creare un token di registrazione in blocco. Usare questo token quando il client viene installato in un dispositivo basato su Internet e viene registrato tramite CMG. Il token di registrazione in blocco ha un breve periodo di validità e non viene archiviato nel client o nel sito. Consente al client di generare un token univoco che, associato al certificato autofirmato, consente l'autenticazione con il gateway di gestione cloud.
Nota
Non confondere i token di registrazione in blocco con quelli distribuiti da Configuration Manager ai singoli client. Il token di registrazione in blocco consente al client di installare e comunicare inizialmente con il sito. Questa comunicazione iniziale è sufficiente perché il sito rilasci al client il proprio token di autenticazione client univoco. Il client usa quindi il token di autenticazione per tutte le comunicazioni con il sito mentre è su Internet. Oltre alla registrazione iniziale, il client non usa né archivia il token di registrazione in blocco.
Per creare un token di registrazione in blocco da utilizzare durante l'installazione del client nei dispositivi basati su Internet, completare le operazioni seguenti:
Accedi al server del sito di primo livello nella gerarchia con un account che sia un amministratore completo in Configuration Manager e un membro del gruppo Administrators locale sul server.
Aprire una finestra del prompt dei comandi come amministratore.
Esegui lo strumento dalla
\bin\X64cartella della directory di installazione di Configuration Manager nel server di sito:BulkRegistrationTokenTool.exe. Creare un nuovo token con il/newparametro. Ad esempio,BulkRegistrationTokenTool.exe /new. Per altre informazioni, vedere Utilizzo dello strumento token di registrazione in blocco.Copiare il token e salvarlo in un percorso sicuro.
Installare il client di Configuration Manager in un dispositivo basato su Internet. Includere il parametro di installazione del client:
/regtoken. La seguente riga di comando di esempio include gli altri parametri e proprietà di configurazione richiesti:ccmsetup.exe /mp:https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 CCMHOSTNAME=CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 SMSSiteCode=ABC /regtoken:eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiIsIng1dCI6Ik9Tbzh2Tmd5VldRUjlDYVh5T2lacHFlMDlXNCJ9.eyJTQ0NNVG9rZW5DYXRlZ29yeSI6IlN7Q01QcmVBdXRoVG9rZW4iLCJBdXRob3JpdHkiOiJTQ0NNIiwiTGljZW5zZSI6IlNDQ00iLCJUeXBlIjoiQnVsa1JlZ2lzdHJhdGlvbiIsIlRlbmFudElkIjoiQ0RDQzVFOTEtMEFERi00QTI0LTgyRDAtMTk2NjY3RjFDMDgxIiwiVW5pcXVlSWQiOiJkYjU5MWUzMy1wNmZkLTRjNWItODJmMy1iZjY3M2U1YmQwYTIiLCJpc3MiOiJ1cm46c2NjbTpvYXV0aDI6Y2RjYzVlOTEtMGFkZi00YTI0LTgyZDAtMTk2NjY3ZjFjMDgxIiwiYXVkIjoidXJuOnNjY206c2VydmljZSIsImV4cCI6MTU4MDQxNbUwNSwibmJmIjoxNTgwMTU2MzA1fQ.ZUJkxCX6lxHUZhMH_WhYXFm_tbXenEdpgnbIqI1h8hYIJw7xDk3wv625SCfNfsqxhAwRwJByfkXdVGgIpAcFshzArXUVPPvmiUGaxlbB83etUTQjrLIk-gvQQZiE5NSgJ63LCp5KtqFCZe8vlZxnOloErFIrebjFikxqAgwOO4i5ukJdl3KQ07YPRhwpuXmwxRf1vsiawXBvTMhy40SOeZ3mAyCRypQpQNa7NM3adCBwUtYKwHqiX3r1jQU0y57LvU_brBfLUL6JUpk3ri-LSpwPFarRXzZPJUu4-mQFIgrMmKCYbFk3AaEvvrJienfWSvFYLpIYA7lg-6EVYRcCAAConsiglio
Per ulteriori informazioni su questa riga di comando, vedere Installare e registrare il client utilizzando l'identità di Microsoft Entra. Questo processo è simile, ma non usa le proprietà di Microsoft Entra.
Per verificare, rivedere il file di log seguente per una voce simile:
Rotating internet management point, new management point [1] is: https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 (0) with capabilities: <Capabilities SchemaVersion ="1.0"><Property Name="SSL" Version="1" /></Capabilities>
Per risolvere i problemi di installazione, rivedi %WinDir%\ccmsetup\logs\ccmsetup.log sul client. Dopo l'installazione, rivedi %WinDir%\ccm\logs\ClientIDManagerStartup.log.
Sul server, esaminare i log seguenti:
- Log CMG
- Punto di gestione
- CCM_STS.log
- MP_RegistrationManager.log
- ClientAuth.log
Utilizzo dello strumento token di registrazione in blocco
Lo BulkRegistrationTokenTool.exe strumento si trova nella \bin\X64 cartella della directory di installazione di Configuration Manager nel server di sito. Accedere al server del sito ed eseguirlo come amministratore. Supporta i parametri della riga di comando seguenti:
/?/new/lifetime
/?
Visualizzare queste informazioni sull'utilizzo.
Esempio: BulkRegistrationTokenTool.exe /?
/new
Crea un nuovo token di registrazione in blocco.
Esempio: BulkRegistrationTokenTool.exe /new
Lo strumento visualizza le seguenti informazioni:
- Un GUID usato dal sito per tenere traccia dei token emessi
- Periodo di validità del token, che per impostazione predefinita è di tre giorni.
- Token di registrazione in blocco.
Il token non viene archiviato nel client o nel sito. Assicurarsi di copiare il token dal prompt dei comandi e di archiviarlo in un percorso sicuro.
/lifetime
Usare il parametro with /new per specificare il periodo di validità del token del token. Specificare un valore intero in minuti. Il valore predefinito è 4.320 (tre giorni). Il valore massimo è 10.080 (sette giorni).
Esempio: BulkRegistrationTokenTool.exe /lifetime 4320
Gestione dei token di registrazione in blocco
Puoi visualizzare i token di registrazione in blocco creati in precedenza e la loro durata nella console di Configuration Manager e bloccarne l'utilizzo, se necessario. Il database del sito, tuttavia, non archivia i token di registrazione in blocco.
Esaminare un token di registrazione in blocco
Nella console di Configuration Manager passa all'area di lavoro Amministrazione.
Espandere Sicurezza e selezionare il nodo Certificati . Nella console sono elencati tutti i certificati correlati al sito e i token di registrazione in blocco nel riquadro dei dettagli.
Selezionare il token di registrazione in blocco da esaminare.
È possibile filtrare o ordinare i dati in base alla colonna Tipo . Identifica token di registrazione in blocco specifici in base al GUID. Quando si crea un token di registrazione in blocco, lo strumento visualizza il GUID.
Bloccare un token di registrazione in blocco
Nella console di Configuration Manager passa all'area di lavoro Amministrazione.
Espandere Sicurezza, selezionare il nodo Certificati e selezionare il token di registrazione in blocco da bloccare.
Nella scheda Home della barra multifunzione o nel menu di scelta rapida selezionare Blocca. Per sbloccare i token di registrazione in blocco bloccati in precedenza, selezionare l'azione Sblocca .
Firma di token
Il token ottenuto dal client dal punto di gestione (quando registrato internamente) o quando installato usando il token di blocco è firmato dal certificato per la firma di token SMS. Si tratta di un certificato autofirmato creato dal componente Gestione certificati utilizzando il certificato radice di emissione SMS . Il token emesso da Configuration Manager include il riferimento al certificato per la firma di token SMS, oltre ad altre intestazioni di autenticazione quando si invia una richiesta al punto di gestione tramite CMG.
Anche se non è tipico che il certificato per l'emissione di SMS o per la firma di token SMS debba essere rinnovato, esistono alcuni scenari incerti che possono richiedere il rinnovo del certificato:
- Il certificato è danneggiato
- Il certificato di emissione SMS viene rinnovato
- Aggiornamento del sistema operativo del sito, in cui è stato utilizzato un algoritmo hash SHA-1 per firmare il certificato.
Nota
Se il certificato per la firma di token SMS viene rinnovato, i client che usano il token emesso da Configuration Manager non potranno eseguire l'autenticazione fino a quando non verrà fornito il nuovo token, firmato con il certificato più recente.
Rinnovo del token
Il client rinnova il token univoco rilasciato da Configuration Manager una volta al mese ed è valido per 90 giorni. Un client non ha bisogno di connettersi alla rete interna per rinnovare il token. Finché il token è ancora valido, è sufficiente connettersi al sito usando un gateway di gestione cloud. Se il token non viene rinnovato entro 90 giorni, il client deve connettersi direttamente a un punto di gestione in una rete interna per ricevere un nuovo token.
Nota
Il token verrà rinnovato solo durante l'avvio del client di Configuration Manager. Di conseguenza, il servizio CCMExec (SMS Agent Host) o il computer client devono essere riavviati almeno ogni 90 giorni.
Non è possibile rinnovare un token di registrazione in blocco. Dopo la scadenza di un token di registrazione in blocco, generane uno nuovo per la registrazione del dispositivo basato su Internet usando un CMG.