Autenticazione client CMG

Si applica a: Configuration Manager (Current Branch)

I client che si connettono a un gateway di gestione cloud (CMG) si trovano potenzialmente su una rete Internet pubblica non attendibile. A causa dell'origine del client, hanno un requisito di autenticazione più elevato. Sono disponibili tre opzioni per l'identità e l'autenticazione con un gateway di gestione cloud:

  • Microsoft Entra ID
  • Certificati PKI
  • Token emessi dal sito di Configuration Manager

La tabella seguente riepiloga i fattori chiave per ogni metodo:

Microsoft Entra ID Certificato PKI Token del sito
Versione di ConfigMgr Tutti supportati Tutti supportati Tutti supportati
Versione del client Windows Windows 10 o versione successiva Tutti supportati Tutti supportati
Supporto degli scenari Utente e dispositivo Solo dispositivo Solo dispositivo
Punto di gestione E-HTTP o HTTPS E-HTTP o HTTPS E-HTTP o HTTPS

Microsoft consiglia di unire i dispositivi a Microsoft Entra ID. I dispositivi basati su Internet possono usare l'autenticazione moderna di Microsoft Entra con Configuration Manager. Consente inoltre scenari sia dispositivo che utente, indipendentemente dal fatto che il dispositivo sia connesso a Internet o connesso alla rete interna.

È possibile utilizzare uno o più metodi. Non tutti i client devono usare lo stesso metodo.

Qualunque sia il metodo scelto, potrebbe anche essere necessario riconfigurare uno o più punti di gestione. Per altre informazioni, vedere Configurare l'autenticazione client per CMG.

Microsoft Entra ID

Se i dispositivi basati su Internet eseguono Windows 10 o versioni successive, è consigliabile usare l'autenticazione moderna di Microsoft Entra con CMG. Questo metodo di autenticazione è l'unico che consente scenari incentrati sull'utente. Ad esempio, la distribuzione di app in una raccolta utenti.

Innanzitutto, i dispositivi devono essere aggiunti a un dominio cloud o a Microsoft Entra ibridi e l'utente deve anche avere un'identità Microsoft Entra. Se l'organizzazione usa già le identità di Microsoft Entra, questo prerequisito dovrebbe essere configurato. In caso contrario, rivolgersi all'amministratore di Azure per pianificare le identità basate sul cloud. Per ulteriori informazioni, vedere Identità del dispositivo Microsoft Entra. Fino al completamento di questo processo, prendere in considerazione l'autenticazione basata su token per i client basati su Internet con il CMG.

Esistono alcuni altri requisiti, a seconda dell'ambiente:

  • Abilita i metodi di individuazione utente per le identità ibride
  • Abilitare ASP.NET 4.5 nel punto di gestione
  • Configurare le impostazioni dei client

Per ulteriori informazioni su questi prerequisiti, vedere Installare i client utilizzando Microsoft Entra ID.

Nota

Se i dispositivi si trovano in un tenant di Microsoft Entra separato dal tenant con una sottoscrizione per le risorse di calcolo CMG, a partire dalla versione 2010 è possibile disabilitare l'autenticazione per i tenant non associati a utenti e dispositivi. Per altre informazioni, vedere Configurare i servizi di Azure.

Certificato PKI

Se si dispone di un'infrastruttura a chiave pubblica (PKI) in grado di rilasciare certificati di autenticazione client ai dispositivi, prendere in considerazione questo metodo di autenticazione per i dispositivi basati su Internet con il gateway di gestione cloud. Non supporta scenari incentrati sull'utente, ma supporta dispositivi che eseguono qualsiasi versione supportata di Windows.

Consiglio

I dispositivi Windows ibridi o aggiunti a un dominio cloud non richiedono questo certificato perché usano Microsoft Entra ID per l'autenticazione.

Questo certificato può essere richiesto anche per il punto di connessione CMG.

Token del sito

Se non è possibile unire dispositivi a Microsoft Entra ID o usare certificati di autenticazione client PKI, usare l'autenticazione basata su token di Configuration Manager. I token di autenticazione client emessi dal sito funzionano in tutte le versioni del sistema operativo client supportate, ma supportano solo gli scenari dei dispositivi.

Se i client si connettono occasionalmente alla rete interna, viene automaticamente rilasciato un token. È necessario comunicare direttamente con un punto di gestione locale per registrarsi al sito e ottenere questo token client.

Se non è possibile registrare i client nella rete interna, è possibile creare e distribuire un token di registrazione in blocco. Il token di registrazione in blocco consente al client di installare e comunicare inizialmente con il sito. Questa comunicazione iniziale è sufficiente perché il sito rilasci al client il proprio token di autenticazione client univoco. Il client usa quindi il token di autenticazione per tutte le comunicazioni con il sito mentre è su Internet.

Passaggi successivi

Progettare quindi come usare un CMG nella gerarchia: