Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Gestione configurazione (Current Branch)
Questo esempio mostra come installare un punto di gestione di Gestione configurazione in un server in un dominio Active Directory che non ha un trust bidirezionale con il dominio che contiene il server del sito. Questo scenario è comune quando è necessario estendere la gestione a una rete perimetrale, un dominio partner o un altro segmento di rete che non si considera completamente attendibile.
Esaminare la documentazione di rete e di Active Directory dell'organizzazione per individuare le procedure e le procedure consigliate applicabili al proprio ambiente. Usare i passaggi descritti in questo articolo come riferimento per il modello di verifica. Per indicazioni sulla produzione, vedere Comunicazioni tra foreste di Active Directory.
Nota
Questo scenario si applica a un sistema del sito connesso solo a un sito primario. I siti secondari richiedono un trust di dominio bidirezionale tra il dominio del sito secondario e il dominio del sito primario padre. L'installazione di un sito secondario in un dominio senza il trust necessario non è supportata.
Ambiente di testing
Le istruzioni dettagliate fornite in questo articolo usano l'ambiente di test seguente:
Dominio trusted (
corp.contoso.com): contiene il server del sito primario di Gestione configurazione (SiteServer) e il database del sito di SQL Server (SQLServer). Il codice del sito è P01.Dominio non attendibile (
branch.fabrikam.com): contiene il server che ospita il punto di gestione (DMZ-MP). Tra i due domini non esiste alcun trust di Active Directory.Entrambi i domini usano il DNS di Windows Server e i server d'inoltro condizionali DNS sono configurati in entrambe le direzioni in modo che ogni dominio possa risolvere i nomi di dominio completi nell'altro dominio.
È possibile accedere come amministratore di dominio in entrambi i domini per eseguire tutte le procedure.
Panoramica dei passaggi di distribuzione
La tabella seguente riepiloga questa distribuzione e spiega perché ogni passaggio è necessario.
| Passaggio | Cosa fai | Perché è obbligatorio |
|---|---|---|
| Passaggio 1 | Creare account di servizio nel dominio non attendibile | L'account di installazione del sistema del sito e l'account di connessione al database MP devono esistere nel dominio in cui risiede il server MP o come account globali risolvibili da entrambi i domini. |
| Passaggio 2 | Concedere autorizzazioni per il database di SQL Server | L'account di connessione al database MP deve avere le autorizzazioni per leggere i dati nel database del sito in modo che il punto di gestione possa eseguire query sui criteri client e sui dati di inventario. |
| Passaggio 3 | Configurare le regole del firewall | In genere, tutto il traffico di rete tra il Language Manager e il server del sito e il database del sito deve essere consentito in modo esplicito tramite firewall. |
| Passaggio 4 | Installare i prerequisiti del punto di gestione nel server del sistema del sito | Verifica che DMZ-MP le funzionalità di Windows e i componenti di connettività SQL siano necessari prima che Gestione configurazione installi il ruolo. |
| Passaggio 5 | Installare il ruolo del punto di gestione su DMZ-MP |
Crea l'oggetto server del sistema del sito e installa il ruolo del punto di gestione usando gli account e le impostazioni preparati nei passaggi precedenti. |
| Passaggio 6 | Verificare l'installazione del punto di gestione | Conferma che il punto di gestione è integro e che i client nella foresta non attendibile possono comunicare con esso. |
Passaggio 1: Creare account di dominio
Usa due account utente dedicati. Configura entrambi gli account con password senza scadenza e non concedere privilegi non necessari.
| Account | Dominio | Finalità | Autorizzazioni necessarie |
|---|---|---|---|
branch.fabrikam.com\svc-cm-dmzmpinstall |
Non attendibile (branch.fabrikam.com) |
Account di installazione del sistema del sito : il server del sito usa questo account per connettersi DMZ-MP e installare il ruolo del punto di gestione. |
Membro del gruppo Administrators locale su DMZ-MP. |
corp.contoso.com\svc-cm-dmzmpdbconnect |
Attendibile (corp.contoso.com) |
Account di connessione del punto di gestione : il punto di gestione usa questo account per leggere e scrivere dati nel database del sito. | Accesso a SQL Server sull'istanza SQLServer con i smsdbrole_MP ruoli e smsdbrole_MPUserSvc assegnati nel database SQL del sito (concessi nel passaggio 2). |
Per creare l'account di installazione del sistema del sito nel dominio non attendibile
Accedi a un controller di dominio usando
branch.fabrikam.comun account amministratore di dominio.Aprire Utenti e Utenti e computer di Active Directory.
Nel riquadro di spostamento espandere branch.fabrikam.com, fare clic con il pulsante destro del mouse sull'unità organizzativa Account di servizio e quindi scegliere Nuovo>utente.
Consiglio
Se non esiste un'unità organizzativa dedicata agli account di servizio, crearne una prima o inserire gli account in un'unità organizzativa adatta. Non inserire gli account di servizio nel contenitore predefinito Utenti in un ambiente di produzione.
Completare la procedura guidata Nuovo oggetto - Utente con le impostazioni seguenti e quindi scegliere Fine:
-
Nome:
svc-cm-dmzmpinstall -
Nome accesso utente:
svc-cm-dmzmpinstall - Password: usare una password complessa senza scadenza.
- Selezionare La password non scade mai e deselezionare L'utente deve cambiare la password all'accesso successivo.
-
Nome:
Chiudere Utenti e computer di Active Directory.
Per creare l'account di connessione al database MP nel dominio trusted
Accedi a un controller di dominio usando
corp.contoso.comun account amministratore di dominio.Aprire Utenti e Utenti e computer di Active Directory.
Nel riquadro di spostamento espandere corp.contoso.com, fare clic con il pulsante destro del mouse sull'unità organizzativa Account di servizio e quindi scegliere Nuovo>utente.
Completare la procedura guidata Nuovo oggetto - Utente con le impostazioni seguenti e quindi scegliere Fine:
-
Nome:
svc-cm-dmzmpdbconnect -
Nome accesso utente:
svc-cm-dmzmpdbconnect - Password: usare una password complessa senza scadenza.
- Selezionare La password non scade mai e deselezionare L'utente deve cambiare la password all'accesso successivo.
-
Nome:
Chiudere Utenti e computer di Active Directory.
Per aggiungere l'account di installazione al gruppo Administrators locale nel server del punto di gestione
Accedi utilizzando un account amministratore locale
DMZ-MPo di dominio.Aprire Gestione computer, espandere Utenti e gruppi locali e quindi scegliere Gruppi.
Fare clic con il pulsante destro del mouse su Amministratori, quindi scegliere Aggiungi al gruppo.
Nella finestra di dialogo Proprietà amministratori , scegliere Aggiungi.
Nella finestra di dialogo Seleziona utenti, computer, account di servizio o gruppi immettere il nome
FABRIKAM\svc-cm-dmzmpinstalldell'oggetto, scegliere Controlla nomi per la convalida e quindi scegliere OK.Scegliere OK per chiudere Proprietà amministratori.
Passaggio 2: Concedere le autorizzazioni del database di SQL Server per l'account di connessione MP
Il punto di gestione deve essere in grado di leggere e scrivere dati nel database del sito. Concedere questo accesso aggiungendo l'account svc-cm-dmzmpdbconnect come account di accesso di SQL Server e assegnando i ruoli del database necessari.
Importante
L'account di connessione al database MP deve risiedere nel dominio trusted (corp.contoso.com) perché si connette a SQL Server (SQLServer) in tale dominio. Specificare l'account come account di accesso Windows utilizzando il nome CORP\svc-cm-dmzmpdbconnectdi dominio NetBIOS . Se la risoluzione del nome non riesce, utilizzare il formato corp.contoso.com\svc-cm-dmzmpdbconnectFQDN . Per ulteriori informazioni, vedere Account di connessione del punto di gestione.
Creare l'account di accesso di SQL Server e assegnare ruoli del database
Accedere con un account amministratore di
SQLServerSQL Server e aprire SQL Server Management Studio.In Esplora oggetti espandere Sicurezza, fare clic con il pulsante destro del mouse su Accessi e quindi scegliere Nuovo accesso.
Nella finestra di dialogo Login – Nuovo , nella pagina Generale , completare le seguenti impostazioni:
-
Nome login: Enter
CORP\svc-cm-dmzmpdbconnect. - Selezionare l'autenticazione di Windows.
-
Nome login: Enter
Nel riquadro sinistro della finestra di dialogo Accesso - Nuovo scegliere Mapping utente.
Nell'elenco Utenti mappati a questo accesso selezionare la casella di controllo accanto al database del sito Gestione configurazione, ad esempio CM_P01.
Nella sezione Appartenenza ai ruoli database nella parte inferiore della pagina selezionare i ruoli seguenti:
- smsdbrole_MP
- smsdbrole_MPUserSvc
Scegliere OK per creare l'accesso.
Chiudere SQL Server Management Studio.
Passaggio 3: configurare le regole del firewall
Nella tabella seguente sono elencate le regole di firewall minime necessarie per questa distribuzione. Configurare queste regole su tutti i firewall di rete e i profili Windows Firewall basati su host tra corp.contoso.com e branch.fabrikam.com.
| Origine | Direzione | Destinazione | Protocollo | Porta | Finalità |
|---|---|---|---|---|---|
SiteServer (server del sito) |
→ |
DMZ-MP (punto di gestione) |
TCP | 135 | Mapper degli endpoint RPC |
SiteServer (server del sito) |
→ |
DMZ-MP (punto di gestione) |
TCP | 49152–65535 | Porte dinamiche RPC |
SiteServer (server del sito) |
↔ |
DMZ-MP (punto di gestione) |
TCP | 445 | SMB (trasferimento file) |
DMZ-MP (punto di gestione) |
→ |
SQLServer (database del sito) |
TCP | 1433 | SQL Server (connessione a database MP) |
Consiglio
Se SQL Server utilizza un'istanza denominata o una porta non predefinita, aggiornare la riga di SQL Server nella tabella di conseguenza. Per altre informazioni su tutte le porte usate da Gestione configurazione, vedere Porte usate in Gestione configurazione.
Le connessioni seguenti sono necessarie per consentire al punto di gestione di eseguire l'autenticazione ai controller di dominio nella foresta CORP e viceversa. Le porte DNS non sono incluse.
| Origine | Direzione | Destinazione | Protocollo | Porta | Finalità |
|---|---|---|---|---|---|
SiteServer (server del sito) |
→ |
DC.branch.fabrikam.com (controller di dominio BRANCH) |
UDP | 389 | CLDAP |
SiteServer (server del sito) |
→ |
DC.branch.fabrikam.com (controller di dominio BRANCH) |
TCP | 88 | Autenticazione Kerberos |
DMZ-MP (punto di gestione) |
→ |
DC.corp.contoso.com (Controller di dominio CORP) |
UDP | 389 | CLDAP |
DMZ-MP (punto di gestione) |
→ |
DC.corp.contoso.com (Controller di dominio CORP) |
TCP | 88 | Autenticazione Kerberos |
Consiglio
Sia il server del sito che il punto di gestione devono essere in grado di individuare un centro distribuzione chiavi Kerberos (KDC) nell'altro dominio. Per fare ciò, ogni server deve essere in grado di risolvere i record SRV DNS come _kerberos._tcp.dc._msdcs.corp.contoso.com e _kerberos._tcp.dc._msdcs.branch.fabrikam.com.
Passaggio 4: Installare i prerequisiti nel server del punto di gestione
Prima di aggiungere il ruolo del punto di gestione, installare le funzionalità di Windows necessarie e i componenti di supporto in DMZ-MP. Per l'elenco completo e aggiornato, vedere Prerequisiti di sistema del sito e del sito.
Per questo esempio, preparati DMZ-MP con questi ruoli e funzionalità di Windows:
- Ruolo del server Web (IIS) e funzionalità selezionate automaticamente.
- Funzionalità di .NET Framework 3.5 .
- Funzionalità .NET Framework 4.8 . Windows Server 2022 e versioni successive includono questa versione per impostazione predefinita.
- Estensione del server IIS (in background Intelligent Transfer Service (BITS)). Selezionare la funzionalità e tutte le opzioni selezionate automaticamente.
- Servizi ruolo Server Web (IIS):autenticazione di Windows, estensioni ISAPI, compatibilità della metabase IIS 6 e compatibilità WMI di IIS 6
Per installare le funzionalità di Windows richieste
Accedi utilizzando un account amministratore locale
DMZ-MPo di dominio.Aprire una sessione di Windows PowerShell con privilegi elevati.
Eseguire il comando riportato di seguito:
Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
Nota
Il payload delle funzionalità .NET Framework 3.5 viene rimosso dall'immagine del sistema operativo di base nelle versioni moderne di Windows Server.
Per gli ambienti offline, è possibile installare .NET Framework 3.5 utilizzando entrambi i metodi:
-
PowerShell: montare il supporto di installazione di Windows Server ed eseguirlo
Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs(sostituirloD:con l'unità multimediale). -
Procedura guidata Aggiungi ruoli e funzionalità: in Aggiungi ruoli e funzionalità di Server Manager> selezionare Funzionalità di .NET Framework 3.5. In Conferma selezioni installazione scegliere Specificare un percorso di origine alternativo e immettere
D:\sources\sxs.
Utilizzare supporti di installazione che corrispondano alla stessa versione di Windows Server di DMZ-MP. Per altre informazioni, vedere Abilitare .NET Framework 3.5 usando l'Aggiungi ruoli e funzionalità guidata e Abilitare .NET Framework 3.5 con PowerShell.
- Riavviare
DMZ-MPse Windows richiede un riavvio.
Passaggio 5: Installare il ruolo del punto di gestione
Questa procedura installa il ruolo del punto di gestione usando DMZ-MP la procedura guidata Crea server del sistema del sito . La procedura guidata consente di specificare gli account tra foreste e le impostazioni richieste dal ruolo.
Nella console di Gestione configurazione passa all'area di lavoro Amministrazione. Espandere Configurazione sito e quindi scegliere Ruoli server e sistema sito.
Nel gruppo Crea della scheda Home scegliere Crea server di sistema del sito.
Nella pagina Generale , completare le impostazioni seguenti e quindi scegliere Avanti:
Nome: immettere il nome di dominio completo del server del punto di gestione:
DMZ-MP.branch.fabrikam.com.Codice sito: Seleziona P01 (o il codice sito appropriato per il tuo ambiente).
Account di installazione del sistema del sito: Scegliere Specifica un account e quindi immettere
FABRIKAM\svc-cm-dmzmpinstall.Importante
È necessario specificare un account di installazione del sistema del sito quando il server di destinazione si trova in una foresta non attendibile. Il server del sito non può usare il proprio account computer per eseguire l'autenticazione in un server in una foresta senza trust. Per altre informazioni, vedere Account di installazione del sistema del sito.
Nella pagina Generale selezionare Richiedi al server del sito di avviare le connessioni a questo sistema del sito.
Importante
DMZ-MPNon dispone delle autorizzazioni per la connessione al server del sito. Se questa opzione è selezionata, tutti i trasferimenti di dati vengono avviati dal server del sito e usano lo stesso account di installazione del sistema del sito.Nella pagina Proxy configurare un server proxy, se
DMZ-MPnecessario, per raggiungere gli endpoint Internet. In caso contrario, scegliere Avanti.Nella pagina Selezione ruolo sistema selezionare Punto di gestione e quindi scegliere Avanti.
Nella pagina Punto di gestione completare le impostazioni seguenti e quindi scegliere Avanti:
-
Connessioni client: scegliere HTTPS per richiedere la comunicazione client crittografata (richiede un certificato del server Web PKI associato al sito Web predefinito IIS su
DMZ-MP) o EHTTP. - Genera un avviso quando il punto di gestione non è integro: facoltativamente, seleziona questa opzione per ricevere avvisi nella console quando il punto di gestione non è integro.
- Lasciare le altre opzioni predefinite.
-
Connessioni client: scegliere HTTPS per richiedere la comunicazione client crittografata (richiede un certificato del server Web PKI associato al sito Web predefinito IIS su
Nella pagina Connessione database punto di gestione completare le impostazioni seguenti e quindi scegliere Avanti:
- Usa il database del sito: questa è la configurazione predefinita. Non è necessario specificare l'istanza di SQL Server perché il sito contiene già queste informazioni.
-
Connessione al database del punto di gestione: Scegliere Specificare un account, quindi immettere
corp.contoso.com\svc-cm-dmzmpdbconnect. Usare il formato FQDN per assicurarsi che il punto di gestione possa risolvere l'account nel dominio trusted ed eseguire correttamente l'autenticazione in SQL Server.Importante
È necessario specificare l'account di connessione del punto di gestione quando il punto di gestione si trova in un dominio o una foresta non attendibili perché esegue l'autenticazione direttamente in SQL Server nel dominio attendibile. Specificare l'account nel formato
DomainFQDN\UserName(ad esempio,corp.contoso.com\svc-cm-dmzmpdbconnect) consente di migliorare la risoluzione dei nomi durante l'autenticazione Kerberos. Per ulteriori informazioni, vedere Account di connessione del punto di gestione.
Rivedere il riepilogo nella pagina Riepilogo e quindi scegliere Avanti per completare la procedura guidata.
Scegliere Chiudi nella pagina Completamento .
Nota
Dopo aver chiuso la procedura guidata, Gestione configurazione crea l'oggetto server del sistema del sito e inizia l'installazione in background del ruolo del punto di gestione in DMZ-MP. Il completamento dell'installazione può richiedere alcuni minuti. Monitorare lo stato di avanzamento come descritto nel passaggio 6.
Passaggio 6: Verificare l'installazione del punto di gestione
Al termine della procedura guidata, verificare che il punto di gestione sia installato correttamente e integro prima di indirizzare i client a tale punto.
Per verificare lo stato del punto di gestione nella console di Gestione configurazione
Nella console di Gestione configurazione passa all'area di lavoro Monitoraggio. Espandere Stato del sistema e quindi scegliere Stato componente.
Individua il componente SMS_MP_CONTROL_MANAGER in
DMZ-MP.branch.fabrikam.com. Nella colonna Stato confermare che lo stato è OK.Nota
Dopo la chiusura della procedura guidata, potrebbero essere necessari fino a 30 minuti prima che il punto di gestione risulti integro. Se lo stato è Avviso o Critico, fai clic con il pulsante destro del mouse sul componente, scegli Mostra tutti i messaggi> ed esamina i dettagli dell'errore. Esaminare quindi i file di log descritti di seguito.
Ripetere il controllo del componente SMS_MP_FILE_DISPATCH_MANAGER .
Per verificare l'installazione del punto di gestione esaminando i file di log
Accedi a
DMZ-MPe individua laSMScartella nella radice di una delle unità.Se la cartella non esiste, esamina
SiteComp.logil server di sito per verificare che il server di sito si sia connesso eDMZ-MPabbia avviato l'installazione usando l'account di installazione del sistema del sito. Se laSMScartella manca, è probabile che il server del sito non possa comunicareDMZ-MPo non disponga delle autorizzazioni necessarie per creare la cartella e installare il ruolo.Esaminare i file di log seguenti per
DMZ-MPi messaggi correlati all'installazione e alla configurazione del punto di gestione:File di log Posizione attivata DMZ-MPCosa controllare MPSetup.log\SMS\LogsPrerequisiti di alto livello e messaggi di installazione MP: in particolare, CcmSetup,msoledbsql.msi, IIS-ASPNET45 emp.msi.MPMSI.log\SMS\LogsInformazioni dettagliate sull'installazione di MP e sullo stato di ripristino dello stato precedente di MSI. Se l'installazione non riesce con errore 1603, cercare in questo file il messaggio di errore dettagliato.CCMSetup.log%Windir%\CCMSetup\LogsMessaggi di installazione binaria client e relativi prerequisiti (ad esempio, vcredist e Microsoft Policy Platform). L'installazione deve essere completata con codice 0di ritorno .BGBSetup.log\SMS\LogsMessaggi di installazione del server di notifica client: cerca il completamento corretto. Dopo aver installato MP , la
SMS_CCMcartella dovrebbe essere visualizzata sulla stessa unità diSMS. Questa cartella potrebbe non essere visualizzata se il client è stato installato prima del punto di gestione. In tal caso, esamina la cartella perCCM\Logsil client installato. Esaminare quindi i fileDMZ-MPdi log seguenti per i messaggi correlati alla comunicazione del punto di gestione con il server del sito e il database del sito:File di log Posizione attivata DMZ-MPCosa controllare MpControl.log\SMS\LogsControlli regolari della disponibilità del punto di gestione e del servizio utente. Il controllo riuscito assomiglia a Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.BGBServer.log\SMS\LogsReport server di notifica client (canale veloce). Le voci tipiche includono il numero di client connessi, ad esempio Total online clients: 100 (TCP: 99 HTTP: 1)~~.MPFDM.log\SMS\LogsSu DMZ-MP, questo registro dovrebbe mostrare un'attività minima e includereRemote site is in pull-mode.. Nel server del sito, lo stesso log deve mostrare l'attività di spostamento dei file, con voci simili a~Moved file....MP_Framework.log\SMS_CCM\LogsMessaggi di connessione al database che utilizzano l'account di connessione del punto di gestione, ad esempio Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Se si verificano errori, cercare problemi di autenticazione non riusciti o di connettività di SQL Server.
Per testare la comunicazione del client con il nuovo punto di gestione
In un computer client copia i file di installazione client in
branch.fabrikam.comuna cartella locale. Aprire un prompt dei comandi con privilegi elevati in tale cartella ed eseguire il comando seguente per assegnare manualmente il client al nuovo punto di gestione:ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.comNota
Se il provider di servizi di gestione è configurato per HTTPS, verificare che il client disponga di un certificato client PKI registrato e includere l'opzione
/UsePKICertconccmsetup.exe. Per ulteriori informazioni, vedere Informazioni sulle proprietà di installazione del client.Verificare
%Windir%\CCMSetup\Logs\CCMSetup.logche l'installazione sia riuscita.Rivedere
\SMS_CCM\Logs\ClientIDManagerStartup.logper confermare la registrazione del cliente. Cercare messaggi simili a .[RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1Verifica che il client sia visualizzato nella console di Gestione configurazione e che mostri un'icona online. Aggiungere la colonna Punto di gestione alla visualizzazione della console per confermare che il client è assegnato a
DMZ-MP.branch.fabrikam.com.