Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Gestione configurazione (Current Branch)
Alcuni componenti di Gestione configurazione richiedono la connessione a Internet. Se l'ambiente richiede l'uso di un server proxy per il traffico Internet, configurare questi sistemi per l'uso del proxy.
Un computer che ospita un server del sistema del sito supporta una singola configurazione del server proxy. Tutti i ruoli di sistema del sito in quel computer condividono la stessa configurazione del proxy. Se sono necessari server proxy separati per ruoli o istanze di un ruolo, posizionare tali ruoli in server del sistema del sito separati.
Quando si configurano nuove impostazioni del server proxy per un server del sistema del sito che ha già una configurazione del server proxy, la configurazione originale viene sovrascritta.
Per impostazione predefinita, le connessioni al proxy usano l'account di sistema del computer che ospita il ruolo di sistema del sito.
Se l'account computer non riesce a eseguire l'autenticazione, il server del sistema del sito può archiviare le credenziali utente per connettersi al server proxy. Queste credenziali sono l'account del server proxy del sistema del sito.
Se si installa la console di Gestione configurazione in workstation amministrative, alcune connessioni utilizzeranno la configurazione proxy.
Ruoli di sistema del sito che usano un proxy
I ruoli del sistema del sito seguenti si connettono a Internet e, se necessario, possono usare un server proxy:
Punto di sincronizzazione di Asset Intelligence
Importante
A partire da novembre 2021, questa funzionalità di Gestione configurazione è deprecata. Per ulteriori informazioni, consulta Deprecazione dell'intelligence delle risorse.
Questo ruolo del sistema del sito si connette a Microsoft e usa una configurazione del server proxy nel computer che ospita il punto di sincronizzazione di Asset Intelligence.
Punto di distribuzione cloud
Nota
Il punto di distribuzione basato su cloud (CDP) è deprecato. A partire dalla versione 2107, non è possibile creare nuove istanze CDP. Per fornire contenuto ai dispositivi basati su Internet, abilitare un gateway di gestione cloud (CMG) per la distribuzione del contenuto. Per ulteriori informazioni, consulta Funzionalità deprecate.
Il ruolo del punto di distribuzione cloud viene eseguito in Microsoft Azure. Questo ruolo di sistema del sito non viene configurato per l'uso di un proxy. Impostare la configurazione proxy nel server del sito primario che gestisce il punto di distribuzione cloud.
Per questa configurazione, il server del sito primario:
Deve essere in grado di connettersi a Microsoft Azure per configurare, monitorare e distribuire il contenuto al punto di distribuzione cloud.
Per impostazione predefinita, usa l'account di sistema del computer per effettuare la connessione. Se necessario, può anche usare l'account del server proxy del sistema del sito.
Usa le API del Web browser Windows.
Punto di connessione del gateway di gestione cloud
Il punto di connessione del gateway di gestione cloud (CMG) è un ruolo locale che comunica con il servizio CMG in Azure. Per altre informazioni, vedere Panoramica di CMG.
Punto di distribuzione
Se abiliti un punto di distribuzione Gestione configurazione per Microsoft Connected Cache, questo può comunicare tramite un server proxy per l'accesso a Internet a partire dalla versione 2603 o Gestione configurazione installazione di KB33247081. Le versioni precedenti richiedono una connessione Internet diretta o un proxy che supporti URI relativi. Per altre informazioni, vedere Microsoft Connected Cache.
Connettore di Exchange Server
Questo ruolo del sistema del sito si connette a un server di Exchange Server. Utilizza una configurazione del server proxy nel computer che ospita il connettore di Exchange Server.
Punto di gestione
A partire dalla versione 2603, il punto di gestione usa Microsoft Identity Service Essentials (MISE) per la convalida del token Microsoft Entra. Negli ambienti che supportano utenti e dispositivi aggiunti a Microsoft Entra, il server del punto di gestione richiede l'accesso a Internet per connettersi agli endpoint di autenticazione di Microsoft Entra. Per l'elenco degli endpoint da consentire, vedere [Requisiti di accesso a Internet del punto di gestione](internet-endpoints.md#management-point).La convalida del token Microsoft Entra viene eseguita nel contesto di sistema (sistema locale) usando lo stack HTTP .NET Framework. Di conseguenza, se il punto di gestione raggiunge Internet tramite un proxy, il proxy deve essere disponibile per l'account del sistema locale tramite le impostazioni WinINET (Internet di Windows o Opzioni Internet).
Importante
Nella versione 2603, le configurazioni proxy seguenti non vengono usate per la convalida del token MISE:
- Proxy configurato nelle proprietà del sistema del sito.
- Un proxy WinHTTP a livello di computer impostato con
netsh winhttp set proxy.
È necessario configurare il proxy nelle impostazioni WinINET dell'account di sistema locale nel server del punto di gestione, come descritto in questa sezione.
Configurare il proxy WinINET del contesto di sistema
Utilizzare uno dei metodi seguenti per impostare il proxy per l'account di sistema locale nel server del punto di gestione:
Registro di sistema: Imposta i seguenti valori in
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:-
ProxyEnable(DWORD) =1 -
ProxyServer(Stringa) =<proxyservername>:<portnumber>, ad esempioproxy.domain.example.com:80 -
ProxyOverride(Stringa) = elenco di esclusione proxy facoltativo, ad esempio<local>
-
Opzioni Internet nel contesto di sistema: Aprire Opzioni Internet come account di sistema locale e configurare il proxy LAN. Ad esempio, utilizzare PsExec per avviare il browser come account di sistema:
PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"Quindi vai su Opzioni> Internet, Connessioni,>Impostazioni LAN e configura il server proxy.
Dopo aver modificato il proxy, riavviare il SMS_EXECUTIVE servizio nel punto di gestione per rendere effettiva la nuova impostazione.
Verificare e risolvere i problemi
Se il punto di gestione non riesce a raggiungere gli endpoint di Microsoft Entra, il CCM_STS_ManagedBase.log punto di gestione registra un MISE12034 errore con un sottostante SocketException o HttpRequestException. I client aggiunti a Microsoft Entra non riescono quindi a ottenere un token e registrano un errore temporaneo, ad esempio 0x87d00231 in ClientIDManagerStartup.
Per verificare la connettività dal punto di gestione nel contesto di sistema, eseguire il comando seguente come account di sistema locale (ad esempio, utilizzando PsExec.exe -i -s cmd):
Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing
Nota
Questo requisito del proxy nel contesto del sistema è specifico per la versione 2603. È previsto un aggiornamento futuro per consentire alla convalida del token MISE di usare il proxy configurato nelle proprietà del sistema del sito.
Per altre informazioni su questo requisito, vedere Il punto di gestione richiede l'accesso a Internet per la convalida del token Microsoft Entra.
Punto di connessione del servizio
Questo ruolo del sistema del sito si connette al servizio cloud di Gestione configurazione per scaricare gli aggiornamenti della versione per Gestione configurazione. Usa un server proxy configurato nel computer che ospita il punto di connessione del servizio.
Punto di aggiornamento software
Questo ruolo del sistema del sito usa il proxy quando si connette a Microsoft Update per scaricare le patch e sincronizzare le informazioni sugli aggiornamenti. Come ogni altro ruolo del sistema del sito, configurare prima le impostazioni del proxy del sistema del sito. Configura quindi le seguenti opzioni specifiche per il punto di aggiornamento software:
Usare un server proxy per la sincronizzazione degli aggiornamenti software
Utilizzare un server proxy durante il download di contenuto mediante le regole di distribuzione automatica
Nota
Anche se disponibile per l'uso, questa impostazione non viene usata dai punti di aggiornamento software nei siti secondari.
Queste impostazioni si trovano nella scheda Impostazioni proxy e account delle proprietà del punto di aggiornamento software.
Nota
Per impostazione predefinita, quando vengono eseguite le regole di distribuzione automatica, l'account di sistema nel server del sito in cui è stata creata una regola di distribuzione automatica viene usato per connettersi a Internet e scaricare gli aggiornamenti software. In alternativa, configura e usa l'account del server proxy del sistema del sito.
Quando questo account non può accedere a Internet, gli aggiornamenti software non vengono scaricati. La voce seguente viene registrata in ruleengine.log: Failed to download the update from internet. Error = 12007.
Altre funzionalità che usano il proxy
Le funzionalità seguenti usano il proxy del sistema del sito che ospita il ruolo Punto di connessione del servizio :
- Individuazione utente di Microsoft Entra
- Individuazione del gruppo utenti di Microsoft Entra
- Sincronizzazione dei risultati di appartenenza alla raccolta con i gruppi di Microsoft Entra
Configurare il proxy per un server del sistema del sito
Nella console di Gestione configurazione passa all'area di lavoro Amministrazione. Espandere Configurazione sito e quindi selezionare il nodo Server e ruoli sistema sito .
Seleziona il server del sistema del sito da modificare. Nel riquadro dei dettagli fare clic con il pulsante destro del mouse sul ruolo di sistema Sito e scegliere Proprietà.
In Proprietà sistema del sito passare alla scheda Proxy . Configurare le impostazioni proxy seguenti:
Usa un server proxy per sincronizzare le informazioni da Internet: Seleziona questa opzione per abilitare il server del sistema del sito all'uso di un server proxy.
Nome server proxy: specificare il nome host o il nome di dominio completo del server proxy nell'ambiente.
Porta: specificare la porta di rete su cui comunicare con il server proxy. Per impostazione predefinita, usa la porta 80.
Usare le credenziali per connettersi al server proxy: Molti server proxy richiedono l'autenticazione di un utente. Per impostazione predefinita, il server del sistema del sito usa il proprio account computer per connettersi al server proxy. Se necessario, attivate questa opzione, fate clic su Imposta, quindi scegliete un account esistente o specificate un nuovo account. Queste credenziali sono l'account del server proxy del sistema del sito. Per altre informazioni, vedere Account usati in Gestione configurazione.
Scegliere OK per salvare la nuova configurazione del server proxy.
Console di Gestione configurazione
Se si installa la console di Gestione configurazione in una workstation amministrativa, alcune connessioni utilizzeranno la configurazione proxy. La console potrebbe non riuscire a connettersi al sito a causa di una configurazione proxy. Per risolvere i problemi, è possibile modificare il file di configurazione della console, Microsoft.ConfigurationManagement.exe.config. Per impostazione predefinita, questo file si trova in C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin. Aprilo in Blocco note di Windows o in un altro editor XML.
Modificare questa impostazione originale:
<system.net>
<defaultProxy useDefaultCredentials="true" />
</system.net>
Aggiungi l'elemento seguente con l'elemento defaultProxy : <proxy usesystemdefault="False"/></defaultProxy>
Ad esempio:
<system.net>
<defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
</system.net>
Passaggi successivi
Se l'organizzazione limita le comunicazioni di rete con Internet usando un firewall o un dispositivo proxy, è necessario consentire l'accesso agli endpoint Internet. Per ulteriori informazioni, consulta Requisiti per l'accesso a Internet.