Autenticazione basata su token per il gateway di gestione cloud

Si applica a: Configuration Manager (Current Branch)

Il gateway di gestione cloud (CMG) supporta molti tipi di client, ma anche con HTTP avanzato questi client richiedono un certificato di autenticazione client. Il provisioning di questo requisito di certificato può essere difficile da eseguire su client basati su Internet che spesso non si connettono alla rete interna, non possono unirsi a Microsoft Entra ID e non dispongono di un metodo per installare un certificato rilasciato PKI.

Per superare queste sfide, Configuration Manager estende il supporto rilasciando token di autenticazione personalizzati ai dispositivi. Per sfruttare al meglio questa funzionalità, dopo aver aggiornato il sito, aggiornare anche i client alla versione più recente. Lo scenario completo non è funzionante fino a quando non viene raggiunta anche la versione client più recente. Se necessario, assicurarsi di alzare di livello la nuova versione client ad ambiente di produzione.

I client si registrano inizialmente per questi token usando uno dei due metodi seguenti:

  • Rete interna

  • Registrazione in blocco

Il client di Configuration Manager insieme al punto di gestione gestisce questo token, quindi non esiste alcuna dipendenza dalla versione del sistema operativo a livello di client. Questa funzionalità è disponibile per qualsiasi versione del sistema operativo client supportata.

Nota

Questi metodi supportano solo scenari di gestione incentrati sui dispositivi.

Microsoft consiglia di unire i dispositivi a Microsoft Entra ID. I dispositivi basati su Internet possono usare Microsoft Entra ID per eseguire l'autenticazione con Configuration Manager. Consente inoltre scenari sia dispositivo che utente, indipendentemente dal fatto che il dispositivo sia connesso a Internet o connesso alla rete interna. Per ulteriori informazioni, vedere Installare e registrare il client utilizzando l'identità Microsoft Entra.

Assicurarsi di abilitare i client per l'uso di un gateway di gestione cloud nel gruppo di impostazioni client dei servizi cloud . Anche con un token del sito, i client non possono comunicare con un CMG se le impostazioni del client non lo consentono. Per ulteriori informazioni, vedere Informazioni sulle impostazioni client: servizi cloud.

Registrazione della rete interna

Questo metodo richiede che il client si registri prima con il punto di gestione nella rete interna. La registrazione del client avviene in genere subito dopo l'installazione. Il punto di gestione fornisce al client un token univoco che indica che sta usando un certificato autofirmato. Quando il client esegue il roaming su Internet, per comunicare con il gateway di gestione cloud, associa il certificato autofirmato al token emesso dal punto di gestione.

Questo comportamento è abilitato per impostazione predefinita nella gerarchia.

Nota

Con un punto di gestione HTTPS, il cliente deve prima registrarsi indipendentemente dal punto di gestione Internet/Intranet. Il client deve presentare un certificato emesso da PKI valido, un token Microsoft Entra o un token di registrazione in blocco.

Token di registrazione in blocco

Se non è possibile installare e registrare i client nella rete interna, creare un token di registrazione in blocco. Usare questo token quando il client viene installato in un dispositivo basato su Internet e viene registrato tramite CMG. Il token di registrazione in blocco ha un breve periodo di validità e non viene archiviato nel client o nel sito. Consente al client di generare un token univoco che, associato al certificato autofirmato, consente l'autenticazione con il gateway di gestione cloud.

Nota

Non confondere i token di registrazione in blocco con quelli distribuiti da Configuration Manager ai singoli client. Il token di registrazione in blocco consente al client di installare e comunicare inizialmente con il sito. Questa comunicazione iniziale è sufficiente perché il sito rilasci al client il proprio token di autenticazione client univoco. Il client usa quindi il token di autenticazione per tutte le comunicazioni con il sito mentre è su Internet. Oltre alla registrazione iniziale, il client non usa né archivia il token di registrazione in blocco.

Per creare un token di registrazione in blocco da utilizzare durante l'installazione del client nei dispositivi basati su Internet, completare le operazioni seguenti:

  1. Accedi al server del sito di primo livello nella gerarchia con un account che sia un amministratore completo in Configuration Manager e un membro del gruppo Administrators locale sul server.

  2. Aprire una finestra del prompt dei comandi come amministratore.

  3. Esegui lo strumento dalla \bin\X64 cartella della directory di installazione di Configuration Manager nel server di sito: BulkRegistrationTokenTool.exe. Creare un nuovo token con il /new parametro. Ad esempio, BulkRegistrationTokenTool.exe /new. Per altre informazioni, vedere Utilizzo dello strumento token di registrazione in blocco.

  4. Copiare il token e salvarlo in un percorso sicuro.

  5. Installare il client di Configuration Manager in un dispositivo basato su Internet. Includere il parametro di installazione del client: /regtoken. La seguente riga di comando di esempio include gli altri parametri e proprietà di configurazione richiesti:

    ccmsetup.exe /mp:https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 CCMHOSTNAME=CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 SMSSiteCode=ABC /regtoken:eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiIsIng1dCI6Ik9Tbzh2Tmd5VldRUjlDYVh5T2lacHFlMDlXNCJ9.eyJTQ0NNVG9rZW5DYXRlZ29yeSI6IlN7Q01QcmVBdXRoVG9rZW4iLCJBdXRob3JpdHkiOiJTQ0NNIiwiTGljZW5zZSI6IlNDQ00iLCJUeXBlIjoiQnVsa1JlZ2lzdHJhdGlvbiIsIlRlbmFudElkIjoiQ0RDQzVFOTEtMEFERi00QTI0LTgyRDAtMTk2NjY3RjFDMDgxIiwiVW5pcXVlSWQiOiJkYjU5MWUzMy1wNmZkLTRjNWItODJmMy1iZjY3M2U1YmQwYTIiLCJpc3MiOiJ1cm46c2NjbTpvYXV0aDI6Y2RjYzVlOTEtMGFkZi00YTI0LTgyZDAtMTk2NjY3ZjFjMDgxIiwiYXVkIjoidXJuOnNjY206c2VydmljZSIsImV4cCI6MTU4MDQxNbUwNSwibmJmIjoxNTgwMTU2MzA1fQ.ZUJkxCX6lxHUZhMH_WhYXFm_tbXenEdpgnbIqI1h8hYIJw7xDk3wv625SCfNfsqxhAwRwJByfkXdVGgIpAcFshzArXUVPPvmiUGaxlbB83etUTQjrLIk-gvQQZiE5NSgJ63LCp5KtqFCZe8vlZxnOloErFIrebjFikxqAgwOO4i5ukJdl3KQ07YPRhwpuXmwxRf1vsiawXBvTMhy40SOeZ3mAyCRypQpQNa7NM3adCBwUtYKwHqiX3r1jQU0y57LvU_brBfLUL6JUpk3ri-LSpwPFarRXzZPJUu4-mQFIgrMmKCYbFk3AaEvvrJienfWSvFYLpIYA7lg-6EVYRcCAA

    Consiglio

    Per ulteriori informazioni su questa riga di comando, vedere Installare e registrare il client utilizzando l'identità di Microsoft Entra. Questo processo è simile, ma non usa le proprietà di Microsoft Entra.

Per verificare, rivedere il file di log seguente per una voce simile:

Rotating internet management point, new management point [1] is: https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500 (0) with capabilities: <Capabilities SchemaVersion ="1.0"><Property Name="SSL" Version="1" /></Capabilities>

Per risolvere i problemi di installazione, rivedi %WinDir%\ccmsetup\logs\ccmsetup.log sul client. Dopo l'installazione, rivedi %WinDir%\ccm\logs\ClientIDManagerStartup.log.

Sul server, esaminare i log seguenti:

  • Log CMG
  • Punto di gestione
    • CCM_STS.log
    • MP_RegistrationManager.log
    • ClientAuth.log

Utilizzo dello strumento token di registrazione in blocco

Lo BulkRegistrationTokenTool.exe strumento si trova nella \bin\X64 cartella della directory di installazione di Configuration Manager nel server di sito. Accedere al server del sito ed eseguirlo come amministratore. Supporta i parametri della riga di comando seguenti:

  • /?
  • /new
  • /lifetime

/?

Visualizzare queste informazioni sull'utilizzo.

Esempio: BulkRegistrationTokenTool.exe /?

/new

Crea un nuovo token di registrazione in blocco.

Esempio: BulkRegistrationTokenTool.exe /new

Lo strumento visualizza le seguenti informazioni:

  • Un GUID usato dal sito per tenere traccia dei token emessi
  • Periodo di validità del token, che per impostazione predefinita è di tre giorni.
  • Token di registrazione in blocco.

Il token non viene archiviato nel client o nel sito. Assicurarsi di copiare il token dal prompt dei comandi e di archiviarlo in un percorso sicuro.

/lifetime

Usare il parametro with /new per specificare il periodo di validità del token del token. Specificare un valore intero in minuti. Il valore predefinito è 4.320 (tre giorni). Il valore massimo è 10.080 (sette giorni).

Esempio: BulkRegistrationTokenTool.exe /lifetime 4320

Gestione dei token di registrazione in blocco

Puoi visualizzare i token di registrazione in blocco creati in precedenza e la loro durata nella console di Configuration Manager e bloccarne l'utilizzo, se necessario. Il database del sito, tuttavia, non archivia i token di registrazione in blocco.

Esaminare un token di registrazione in blocco

  1. Nella console di Configuration Manager passa all'area di lavoro Amministrazione.

  2. Espandere Sicurezza e selezionare il nodo Certificati . Nella console sono elencati tutti i certificati correlati al sito e i token di registrazione in blocco nel riquadro dei dettagli.

  3. Selezionare il token di registrazione in blocco da esaminare.

È possibile filtrare o ordinare i dati in base alla colonna Tipo . Identifica token di registrazione in blocco specifici in base al GUID. Quando si crea un token di registrazione in blocco, lo strumento visualizza il GUID.

Bloccare un token di registrazione in blocco

  1. Nella console di Configuration Manager passa all'area di lavoro Amministrazione.

  2. Espandere Sicurezza, selezionare il nodo Certificati e selezionare il token di registrazione in blocco da bloccare.

  3. Nella scheda Home della barra multifunzione o nel menu di scelta rapida selezionare Blocca. Per sbloccare i token di registrazione in blocco bloccati in precedenza, selezionare l'azione Sblocca .

Firma di token

Il token ottenuto dal client dal punto di gestione (quando registrato internamente) o quando installato usando il token di blocco è firmato dal certificato per la firma di token SMS. Si tratta di un certificato autofirmato creato dal componente Gestione certificati utilizzando il certificato radice di emissione SMS . Il token emesso da Configuration Manager include il riferimento al certificato per la firma di token SMS, oltre ad altre intestazioni di autenticazione quando si invia una richiesta al punto di gestione tramite CMG.

Anche se non è tipico che il certificato per l'emissione di SMS o per la firma di token SMS debba essere rinnovato, esistono alcuni scenari incerti che possono richiedere il rinnovo del certificato:

  • Il certificato è danneggiato
  • Il certificato di emissione SMS viene rinnovato
  • Aggiornamento del sistema operativo del sito, in cui è stato utilizzato un algoritmo hash SHA-1 per firmare il certificato.

Nota

Se il certificato per la firma di token SMS viene rinnovato, i client che usano il token emesso da Configuration Manager non potranno eseguire l'autenticazione fino a quando non verrà fornito il nuovo token, firmato con il certificato più recente.

Rinnovo del token

Il client rinnova il token univoco rilasciato da Configuration Manager una volta al mese ed è valido per 90 giorni. Un client non ha bisogno di connettersi alla rete interna per rinnovare il token. Finché il token è ancora valido, è sufficiente connettersi al sito usando un gateway di gestione cloud. Se il token non viene rinnovato entro 90 giorni, il client deve connettersi direttamente a un punto di gestione in una rete interna per ricevere un nuovo token.

Nota

Il token verrà rinnovato solo durante l'avvio del client di Configuration Manager. Di conseguenza, il servizio CCMExec (SMS Agent Host) o il computer client devono essere riavviati almeno ogni 90 giorni.

Non è possibile rinnovare un token di registrazione in blocco. Dopo la scadenza di un token di registrazione in blocco, generane uno nuovo per la registrazione del dispositivo basato su Internet usando un CMG.

Vedere anche