Esempio dettagliato di distribuzione di un punto di gestione in un dominio Active Directory non attendibile

Si applica a: Gestione configurazione (Current Branch)

Questo esempio mostra come installare un punto di gestione di Gestione configurazione in un server in un dominio Active Directory che non ha un trust bidirezionale con il dominio che contiene il server del sito. Questo scenario è comune quando è necessario estendere la gestione a una rete perimetrale, un dominio partner o un altro segmento di rete che non si considera completamente attendibile.

Esaminare la documentazione di rete e di Active Directory dell'organizzazione per individuare le procedure e le procedure consigliate applicabili al proprio ambiente. Usare i passaggi descritti in questo articolo come riferimento per il modello di verifica. Per indicazioni sulla produzione, vedere Comunicazioni tra foreste di Active Directory.

Nota

Questo scenario si applica a un sistema del sito connesso solo a un sito primario. I siti secondari richiedono un trust di dominio bidirezionale tra il dominio del sito secondario e il dominio del sito primario padre. L'installazione di un sito secondario in un dominio senza il trust necessario non è supportata.

Ambiente di testing

Le istruzioni dettagliate fornite in questo articolo usano l'ambiente di test seguente:

  • Dominio trusted (corp.contoso.com): contiene il server del sito primario di Gestione configurazione (SiteServer) e il database del sito di SQL Server (SQLServer). Il codice del sito è P01.

  • Dominio non attendibile (branch.fabrikam.com): contiene il server che ospita il punto di gestione (DMZ-MP). Tra i due domini non esiste alcun trust di Active Directory.

  • Entrambi i domini usano il DNS di Windows Server e i server d'inoltro condizionali DNS sono configurati in entrambe le direzioni in modo che ogni dominio possa risolvere i nomi di dominio completi nell'altro dominio.

  • È possibile accedere come amministratore di dominio in entrambi i domini per eseguire tutte le procedure.

Panoramica dei passaggi di distribuzione

La tabella seguente riepiloga questa distribuzione e spiega perché ogni passaggio è necessario.

Passaggio Cosa fai Perché è obbligatorio
Passaggio 1 Creare account di servizio nel dominio non attendibile L'account di installazione del sistema del sito e l'account di connessione al database MP devono esistere nel dominio in cui risiede il server MP o come account globali risolvibili da entrambi i domini.
Passaggio 2 Concedere autorizzazioni per il database di SQL Server L'account di connessione al database MP deve avere le autorizzazioni per leggere i dati nel database del sito in modo che il punto di gestione possa eseguire query sui criteri client e sui dati di inventario.
Passaggio 3 Configurare le regole del firewall In genere, tutto il traffico di rete tra il Language Manager e il server del sito e il database del sito deve essere consentito in modo esplicito tramite firewall.
Passaggio 4 Installare i prerequisiti del punto di gestione nel server del sistema del sito Verifica che DMZ-MP le funzionalità di Windows e i componenti di connettività SQL siano necessari prima che Gestione configurazione installi il ruolo.
Passaggio 5 Installare il ruolo del punto di gestione su DMZ-MP Crea l'oggetto server del sistema del sito e installa il ruolo del punto di gestione usando gli account e le impostazioni preparati nei passaggi precedenti.
Passaggio 6 Verificare l'installazione del punto di gestione Conferma che il punto di gestione è integro e che i client nella foresta non attendibile possono comunicare con esso.

Passaggio 1: Creare account di dominio

Usa due account utente dedicati. Configura entrambi gli account con password senza scadenza e non concedere privilegi non necessari.

Account Dominio Finalità Autorizzazioni necessarie
branch.fabrikam.com\svc-cm-dmzmpinstall Non attendibile (branch.fabrikam.com) Account di installazione del sistema del sito : il server del sito usa questo account per connettersi DMZ-MP e installare il ruolo del punto di gestione. Membro del gruppo Administrators locale su DMZ-MP.
corp.contoso.com\svc-cm-dmzmpdbconnect Attendibile (corp.contoso.com) Account di connessione del punto di gestione : il punto di gestione usa questo account per leggere e scrivere dati nel database del sito. Accesso a SQL Server sull'istanza SQLServer con i smsdbrole_MP ruoli e smsdbrole_MPUserSvc assegnati nel database SQL del sito (concessi nel passaggio 2).

Per creare l'account di installazione del sistema del sito nel dominio non attendibile

  1. Accedi a un controller di dominio usando branch.fabrikam.com un account amministratore di dominio.

  2. Aprire Utenti e Utenti e computer di Active Directory.

  3. Nel riquadro di spostamento espandere branch.fabrikam.com, fare clic con il pulsante destro del mouse sull'unità organizzativa Account di servizio e quindi scegliere Nuovo>utente.

    Consiglio

    Se non esiste un'unità organizzativa dedicata agli account di servizio, crearne una prima o inserire gli account in un'unità organizzativa adatta. Non inserire gli account di servizio nel contenitore predefinito Utenti in un ambiente di produzione.

  4. Completare la procedura guidata Nuovo oggetto - Utente con le impostazioni seguenti e quindi scegliere Fine:

    • Nome: svc-cm-dmzmpinstall
    • Nome accesso utente: svc-cm-dmzmpinstall
    • Password: usare una password complessa senza scadenza.
    • Selezionare La password non scade mai e deselezionare L'utente deve cambiare la password all'accesso successivo.
  5. Chiudere Utenti e computer di Active Directory.

Per creare l'account di connessione al database MP nel dominio trusted

  1. Accedi a un controller di dominio usando corp.contoso.com un account amministratore di dominio.

  2. Aprire Utenti e Utenti e computer di Active Directory.

  3. Nel riquadro di spostamento espandere corp.contoso.com, fare clic con il pulsante destro del mouse sull'unità organizzativa Account di servizio e quindi scegliere Nuovo>utente.

  4. Completare la procedura guidata Nuovo oggetto - Utente con le impostazioni seguenti e quindi scegliere Fine:

    • Nome: svc-cm-dmzmpdbconnect
    • Nome accesso utente: svc-cm-dmzmpdbconnect
    • Password: usare una password complessa senza scadenza.
    • Selezionare La password non scade mai e deselezionare L'utente deve cambiare la password all'accesso successivo.
  5. Chiudere Utenti e computer di Active Directory.

Per aggiungere l'account di installazione al gruppo Administrators locale nel server del punto di gestione

  1. Accedi utilizzando un account amministratore locale DMZ-MP o di dominio.

  2. Aprire Gestione computer, espandere Utenti e gruppi locali e quindi scegliere Gruppi.

  3. Fare clic con il pulsante destro del mouse su Amministratori, quindi scegliere Aggiungi al gruppo.

  4. Nella finestra di dialogo Proprietà amministratori , scegliere Aggiungi.

  5. Nella finestra di dialogo Seleziona utenti, computer, account di servizio o gruppi immettere il nome FABRIKAM\svc-cm-dmzmpinstall dell'oggetto, scegliere Controlla nomi per la convalida e quindi scegliere OK.

  6. Scegliere OK per chiudere Proprietà amministratori.

Passaggio 2: Concedere le autorizzazioni del database di SQL Server per l'account di connessione MP

Il punto di gestione deve essere in grado di leggere e scrivere dati nel database del sito. Concedere questo accesso aggiungendo l'account svc-cm-dmzmpdbconnect come account di accesso di SQL Server e assegnando i ruoli del database necessari.

Importante

L'account di connessione al database MP deve risiedere nel dominio trusted (corp.contoso.com) perché si connette a SQL Server (SQLServer) in tale dominio. Specificare l'account come account di accesso Windows utilizzando il nome CORP\svc-cm-dmzmpdbconnectdi dominio NetBIOS . Se la risoluzione del nome non riesce, utilizzare il formato corp.contoso.com\svc-cm-dmzmpdbconnectFQDN . Per ulteriori informazioni, vedere Account di connessione del punto di gestione.

Creare l'account di accesso di SQL Server e assegnare ruoli del database

  1. Accedere con un account amministratore di SQLServer SQL Server e aprire SQL Server Management Studio.

  2. In Esplora oggetti espandere Sicurezza, fare clic con il pulsante destro del mouse su Accessi e quindi scegliere Nuovo accesso.

  3. Nella finestra di dialogo Login – Nuovo , nella pagina Generale , completare le seguenti impostazioni:

    • Nome login: Enter CORP\svc-cm-dmzmpdbconnect.
    • Selezionare l'autenticazione di Windows.
  4. Nel riquadro sinistro della finestra di dialogo Accesso - Nuovo scegliere Mapping utente.

  5. Nell'elenco Utenti mappati a questo accesso selezionare la casella di controllo accanto al database del sito Gestione configurazione, ad esempio CM_P01.

  6. Nella sezione Appartenenza ai ruoli database nella parte inferiore della pagina selezionare i ruoli seguenti:

    • smsdbrole_MP
    • smsdbrole_MPUserSvc
  7. Scegliere OK per creare l'accesso.

  8. Chiudere SQL Server Management Studio.

Passaggio 3: configurare le regole del firewall

Nella tabella seguente sono elencate le regole di firewall minime necessarie per questa distribuzione. Configurare queste regole su tutti i firewall di rete e i profili Windows Firewall basati su host tra corp.contoso.com e branch.fabrikam.com.

Origine Direzione Destinazione Protocollo Porta Finalità
SiteServer (server del sito) DMZ-MP (punto di gestione) TCP 135 Mapper degli endpoint RPC
SiteServer (server del sito) DMZ-MP (punto di gestione) TCP 49152–65535 Porte dinamiche RPC
SiteServer (server del sito) DMZ-MP (punto di gestione) TCP 445 SMB (trasferimento file)
DMZ-MP (punto di gestione) SQLServer (database del sito) TCP 1433 SQL Server (connessione a database MP)

Consiglio

Se SQL Server utilizza un'istanza denominata o una porta non predefinita, aggiornare la riga di SQL Server nella tabella di conseguenza. Per altre informazioni su tutte le porte usate da Gestione configurazione, vedere Porte usate in Gestione configurazione.

Le connessioni seguenti sono necessarie per consentire al punto di gestione di eseguire l'autenticazione ai controller di dominio nella foresta CORP e viceversa. Le porte DNS non sono incluse.

Origine Direzione Destinazione Protocollo Porta Finalità
SiteServer (server del sito) DC.branch.fabrikam.com (controller di dominio BRANCH) UDP 389 CLDAP
SiteServer (server del sito) DC.branch.fabrikam.com (controller di dominio BRANCH) TCP 88 Autenticazione Kerberos
DMZ-MP (punto di gestione) DC.corp.contoso.com (Controller di dominio CORP) UDP 389 CLDAP
DMZ-MP (punto di gestione) DC.corp.contoso.com (Controller di dominio CORP) TCP 88 Autenticazione Kerberos

Consiglio

Sia il server del sito che il punto di gestione devono essere in grado di individuare un centro distribuzione chiavi Kerberos (KDC) nell'altro dominio. Per fare ciò, ogni server deve essere in grado di risolvere i record SRV DNS come _kerberos._tcp.dc._msdcs.corp.contoso.com e _kerberos._tcp.dc._msdcs.branch.fabrikam.com.

Passaggio 4: Installare i prerequisiti nel server del punto di gestione

Prima di aggiungere il ruolo del punto di gestione, installare le funzionalità di Windows necessarie e i componenti di supporto in DMZ-MP. Per l'elenco completo e aggiornato, vedere Prerequisiti di sistema del sito e del sito.

Per questo esempio, preparati DMZ-MP con questi ruoli e funzionalità di Windows:

  • Ruolo del server Web (IIS) e funzionalità selezionate automaticamente.
  • Funzionalità di .NET Framework 3.5 .
  • Funzionalità .NET Framework 4.8 . Windows Server 2022 e versioni successive includono questa versione per impostazione predefinita.
  • Estensione del server IIS (in background Intelligent Transfer Service (BITS)). Selezionare la funzionalità e tutte le opzioni selezionate automaticamente.
  • Servizi ruolo Server Web (IIS):autenticazione di Windows, estensioni ISAPI, compatibilità della metabase IIS 6 e compatibilità WMI di IIS 6

Per installare le funzionalità di Windows richieste

  1. Accedi utilizzando un account amministratore locale DMZ-MP o di dominio.

  2. Aprire una sessione di Windows PowerShell con privilegi elevati.

  3. Eseguire il comando riportato di seguito:

    Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
    

Nota

Il payload delle funzionalità .NET Framework 3.5 viene rimosso dall'immagine del sistema operativo di base nelle versioni moderne di Windows Server.

Per gli ambienti offline, è possibile installare .NET Framework 3.5 utilizzando entrambi i metodi:

  • PowerShell: montare il supporto di installazione di Windows Server ed eseguirlo Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs (sostituirlo D: con l'unità multimediale).
  • Procedura guidata Aggiungi ruoli e funzionalità: in Aggiungi ruoli e funzionalità di Server Manager> selezionare Funzionalità di .NET Framework 3.5. In Conferma selezioni installazione scegliere Specificare un percorso di origine alternativo e immettere D:\sources\sxs.

Utilizzare supporti di installazione che corrispondano alla stessa versione di Windows Server di DMZ-MP. Per altre informazioni, vedere Abilitare .NET Framework 3.5 usando l'Aggiungi ruoli e funzionalità guidata e Abilitare .NET Framework 3.5 con PowerShell.

  1. Riavviare DMZ-MP se Windows richiede un riavvio.

Passaggio 5: Installare il ruolo del punto di gestione

Questa procedura installa il ruolo del punto di gestione usando DMZ-MP la procedura guidata Crea server del sistema del sito . La procedura guidata consente di specificare gli account tra foreste e le impostazioni richieste dal ruolo.

  1. Nella console di Gestione configurazione passa all'area di lavoro Amministrazione. Espandere Configurazione sito e quindi scegliere Ruoli server e sistema sito.

  2. Nel gruppo Crea della scheda Home scegliere Crea server di sistema del sito.

  3. Nella pagina Generale , completare le impostazioni seguenti e quindi scegliere Avanti:

    • Nome: immettere il nome di dominio completo del server del punto di gestione: DMZ-MP.branch.fabrikam.com.

    • Codice sito: Seleziona P01 (o il codice sito appropriato per il tuo ambiente).

    • Account di installazione del sistema del sito: Scegliere Specifica un account e quindi immettere FABRIKAM\svc-cm-dmzmpinstall.

      Importante

      È necessario specificare un account di installazione del sistema del sito quando il server di destinazione si trova in una foresta non attendibile. Il server del sito non può usare il proprio account computer per eseguire l'autenticazione in un server in una foresta senza trust. Per altre informazioni, vedere Account di installazione del sistema del sito.

  4. Nella pagina Generale selezionare Richiedi al server del sito di avviare le connessioni a questo sistema del sito.

    Importante

    DMZ-MP Non dispone delle autorizzazioni per la connessione al server del sito. Se questa opzione è selezionata, tutti i trasferimenti di dati vengono avviati dal server del sito e usano lo stesso account di installazione del sistema del sito.

  5. Nella pagina Proxy configurare un server proxy, se DMZ-MP necessario, per raggiungere gli endpoint Internet. In caso contrario, scegliere Avanti.

  6. Nella pagina Selezione ruolo sistema selezionare Punto di gestione e quindi scegliere Avanti.

  7. Nella pagina Punto di gestione completare le impostazioni seguenti e quindi scegliere Avanti:

    • Connessioni client: scegliere HTTPS per richiedere la comunicazione client crittografata (richiede un certificato del server Web PKI associato al sito Web predefinito IIS su DMZ-MP) o EHTTP.
    • Genera un avviso quando il punto di gestione non è integro: facoltativamente, seleziona questa opzione per ricevere avvisi nella console quando il punto di gestione non è integro.
    • Lasciare le altre opzioni predefinite.
  8. Nella pagina Connessione database punto di gestione completare le impostazioni seguenti e quindi scegliere Avanti:

    • Usa il database del sito: questa è la configurazione predefinita. Non è necessario specificare l'istanza di SQL Server perché il sito contiene già queste informazioni.
    • Connessione al database del punto di gestione: Scegliere Specificare un account, quindi immettere corp.contoso.com\svc-cm-dmzmpdbconnect. Usare il formato FQDN per assicurarsi che il punto di gestione possa risolvere l'account nel dominio trusted ed eseguire correttamente l'autenticazione in SQL Server.

      Importante

      È necessario specificare l'account di connessione del punto di gestione quando il punto di gestione si trova in un dominio o una foresta non attendibili perché esegue l'autenticazione direttamente in SQL Server nel dominio attendibile. Specificare l'account nel formato DomainFQDN\UserName (ad esempio, corp.contoso.com\svc-cm-dmzmpdbconnect) consente di migliorare la risoluzione dei nomi durante l'autenticazione Kerberos. Per ulteriori informazioni, vedere Account di connessione del punto di gestione.

  9. Rivedere il riepilogo nella pagina Riepilogo e quindi scegliere Avanti per completare la procedura guidata.

  10. Scegliere Chiudi nella pagina Completamento .

Nota

Dopo aver chiuso la procedura guidata, Gestione configurazione crea l'oggetto server del sistema del sito e inizia l'installazione in background del ruolo del punto di gestione in DMZ-MP. Il completamento dell'installazione può richiedere alcuni minuti. Monitorare lo stato di avanzamento come descritto nel passaggio 6.

Passaggio 6: Verificare l'installazione del punto di gestione

Al termine della procedura guidata, verificare che il punto di gestione sia installato correttamente e integro prima di indirizzare i client a tale punto.

Per verificare lo stato del punto di gestione nella console di Gestione configurazione

  1. Nella console di Gestione configurazione passa all'area di lavoro Monitoraggio. Espandere Stato del sistema e quindi scegliere Stato componente.

  2. Individua il componente SMS_MP_CONTROL_MANAGER in DMZ-MP.branch.fabrikam.com. Nella colonna Stato confermare che lo stato è OK.

    Nota

    Dopo la chiusura della procedura guidata, potrebbero essere necessari fino a 30 minuti prima che il punto di gestione risulti integro. Se lo stato è Avviso o Critico, fai clic con il pulsante destro del mouse sul componente, scegli Mostra tutti i messaggi> ed esamina i dettagli dell'errore. Esaminare quindi i file di log descritti di seguito.

  3. Ripetere il controllo del componente SMS_MP_FILE_DISPATCH_MANAGER .

Per verificare l'installazione del punto di gestione esaminando i file di log

  1. Accedi a DMZ-MPe individua la SMS cartella nella radice di una delle unità.

  2. Se la cartella non esiste, esamina SiteComp.log il server di sito per verificare che il server di sito si sia connesso e DMZ-MP abbia avviato l'installazione usando l'account di installazione del sistema del sito. Se la SMS cartella manca, è probabile che il server del sito non possa comunicare DMZ-MP o non disponga delle autorizzazioni necessarie per creare la cartella e installare il ruolo.

  3. Esaminare i file di log seguenti per DMZ-MP i messaggi correlati all'installazione e alla configurazione del punto di gestione:

    File di log Posizione attivata DMZ-MP Cosa controllare
    MPSetup.log \SMS\Logs Prerequisiti di alto livello e messaggi di installazione MP: in particolare, CcmSetup, msoledbsql.msi, IIS-ASPNET45 e mp.msi.
    MPMSI.log \SMS\Logs Informazioni dettagliate sull'installazione di MP e sullo stato di ripristino dello stato precedente di MSI. Se l'installazione non riesce con errore 1603, cercare in questo file il messaggio di errore dettagliato.
    CCMSetup.log %Windir%\CCMSetup\Logs Messaggi di installazione binaria client e relativi prerequisiti (ad esempio, vcredist e Microsoft Policy Platform). L'installazione deve essere completata con codice 0di ritorno .
    BGBSetup.log \SMS\Logs Messaggi di installazione del server di notifica client: cerca il completamento corretto.
  4. Dopo aver installato MP , la SMS_CCM cartella dovrebbe essere visualizzata sulla stessa unità di SMS. Questa cartella potrebbe non essere visualizzata se il client è stato installato prima del punto di gestione. In tal caso, esamina la cartella per CCM\Logs il client installato. Esaminare quindi i file DMZ-MP di log seguenti per i messaggi correlati alla comunicazione del punto di gestione con il server del sito e il database del sito:

    File di log Posizione attivata DMZ-MP Cosa controllare
    MpControl.log \SMS\Logs Controlli regolari della disponibilità del punto di gestione e del servizio utente. Il controllo riuscito assomiglia a Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.
    BGBServer.log \SMS\Logs Report server di notifica client (canale veloce). Le voci tipiche includono il numero di client connessi, ad esempio Total online clients: 100 (TCP: 99 HTTP: 1)~~.
    MPFDM.log \SMS\Logs Su DMZ-MP, questo registro dovrebbe mostrare un'attività minima e includere Remote site is in pull-mode.. Nel server del sito, lo stesso log deve mostrare l'attività di spostamento dei file, con voci simili a ~Moved file....
    MP_Framework.log \SMS_CCM\Logs Messaggi di connessione al database che utilizzano l'account di connessione del punto di gestione, ad esempio Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Se si verificano errori, cercare problemi di autenticazione non riusciti o di connettività di SQL Server.

Per testare la comunicazione del client con il nuovo punto di gestione

  1. In un computer client copia i file di installazione client in branch.fabrikam.comuna cartella locale. Aprire un prompt dei comandi con privilegi elevati in tale cartella ed eseguire il comando seguente per assegnare manualmente il client al nuovo punto di gestione:

    ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.com
    

    Nota

    Se il provider di servizi di gestione è configurato per HTTPS, verificare che il client disponga di un certificato client PKI registrato e includere l'opzione /UsePKICert con ccmsetup.exe. Per ulteriori informazioni, vedere Informazioni sulle proprietà di installazione del client.

  2. Verificare %Windir%\CCMSetup\Logs\CCMSetup.log che l'installazione sia riuscita.

  3. Rivedere \SMS_CCM\Logs\ClientIDManagerStartup.log per confermare la registrazione del cliente. Cercare messaggi simili a .[RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1

  4. Verifica che il client sia visualizzato nella console di Gestione configurazione e che mostri un'icona online. Aggiungere la colonna Punto di gestione alla visualizzazione della console per confermare che il client è assegnato a DMZ-MP.branch.fabrikam.com.

Ulteriori informazioni