Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per installare il client di Configuration Manager nei dispositivi Windows usando l'autenticazione di Microsoft Entra, integrare Configuration Manager con Microsoft Entra ID. I client possono trovarsi nella rete Intranet e comunicare direttamente con un punto di gestione abilitato per HTTPS o con qualsiasi punto di gestione in un sito abilitato per HTTP avanzato. Possono anche essere basati su Internet e comunicare tramite CMG o con un punto di gestione basato su Internet. Questo processo usa Microsoft Entra ID per autenticare i client nel sito di Configuration Manager. Microsoft Entra ID sostituisce la necessità di configurare e utilizzare i certificati di autenticazione client.
La configurazione di Microsoft Entra ID può essere più semplice per alcuni clienti rispetto alla configurazione di un'infrastruttura a chiave pubblica per l'autenticazione basata su certificati. Esistono funzionalità che richiedono l'onboarding del sito in Microsoft Entra ID, ma non richiedono necessariamente che i client siano aggiunti a Microsoft Entra. Per ulteriori informazioni, vedere gli articoli seguenti:
Prima di iniziare
Un tenant di Microsoft Entra è un prerequisito
Requisiti del dispositivo:
Una versione supportata di Windows 10 o versione successiva
Aggiunto a Microsoft Entra ID, aggiunto a dominio cloud puro o unito a Microsoft Entra ibrido
Requisiti dell'utente:
L'utente connesso deve avere un'identità Microsoft Entra.
Se l'utente ha un'identità federata o sincronizzata, configurare sia Configuration Manager individuazione degli utenti di Active Directory che Microsoft Entra individuazione degli utenti. Per altre informazioni sulle identità ibride, vedere Definire una strategia di adozione delle identità ibride.
Oltre ai prerequisiti esistenti per il ruolo di sistema del sito del punto di gestione, abilitare anche ASP.NET 4.5 in questo server. Includere tutte le altre opzioni selezionate automaticamente quando si abilita ASP.NET 4.5.
Determinare se il punto di gestione richiede HTTPS. Per altre informazioni, vedere Abilitare punto di gestione per HTTPS.
Facoltativamente, configurare un gateway di gestione cloud (CMG) per distribuire client basati su Internet. Per i client locali che eseguono l'autenticazione con Microsoft Entra ID, non è necessario un CMG.
Importante
L'uso del criterio di Intune NLM AllowedTlsAuthenticationEndpoints può impedire la registrazione dei dispositivi aggiunti solo a Entra quando si trova una rete locale con connettività agli endpoint specificati nel criterio.
Consiglio
Configuration Manager estende il supporto per i dispositivi basati su Internet che spesso non si connettono alla rete interna, non possono unirsi a Microsoft Entra ID e non hanno un metodo per installare un certificato rilasciato PKI. Per altre informazioni, vedere Autenticazione basata su token per CMG.
Configurare i servizi di Azure per la gestione cloud
Connettere il sito di Configuration Manager a Microsoft Entra ID come primo passaggio. Per informazioni dettagliate su questo processo, vedere Configurare i servizi di Azure. Creare una connessione al servizio di gestione cloud .
Abilita l'individuazione degli utenti di Microsoft Entra come parte dell'onboarding in Cloud Management.
Dopo aver completato queste azioni, il sito di Configuration Manager è connesso a Microsoft Entra ID.
Nota
Se i dispositivi si trovano in un tenant di Microsoft Entra separato dal tenant con una sottoscrizione per le risorse di calcolo CMG, a partire dalla versione 2010 è possibile disabilitare l'autenticazione per i tenant non associati a utenti e dispositivi. Per altre informazioni, vedere Configurare i servizi di Azure.
Configurare le impostazioni dei client
Queste impostazioni client consentono di configurare i dispositivi Windows per l'accesso ibrido. Consentono inoltre ai client basati su Internet di usare CMG.
Configurare le impostazioni client seguenti nel gruppo Servizi cloud. Per altre informazioni, vedere Come configurare le impostazioni client.
Consenti accesso al punto di distribuzione cloud: abilitare questa impostazione per consentire ai dispositivi basati su Internet di ottenere il contenuto necessario per installare il client di Configuration Manager. I dispositivi possono ottenere il contenuto dal CMG.
Registra automaticamente i nuovi dispositivi aggiunti a dominio di Windows 10 o versioni successive con Microsoft Entra ID: impostato su Sì o No. L'impostazione predefinita è Sì. Questo comportamento è anche quello predefinito in Windows.
Consiglio
I dispositivi collegati ad accesso ibrido vengono aggiunti a un dominio di Active Directory locale e registrati con Microsoft Entra ID. Per altre informazioni, vedere Microsoft Entra dispositivi aggiunti all'ambiente ibrido.
Consentire ai client di usare un gateway di gestione cloud: impostato su Sì (impostazione predefinita) o No.
Distribuire le impostazioni client nella raccolta di dispositivi richiesta. Non distribuire queste impostazioni alle raccolte utente.
Per verificare che il dispositivo sia connesso in modalità ibrida, eseguire dsregcmd.exe /status un prompt dei comandi. Se il dispositivo è aggiunto a Microsoft Entra o ibrido, il campo AzureAdjoined nei risultati mostra SÌ. Per altre informazioni, vedere Comando dsregcmd - Stato del dispositivo.
Installare e registrare il client utilizzando l'identità di Microsoft Entra
Per installare manualmente il client usando l'identità Microsoft Entra, rivedere prima la procedura generale su Come installare manualmente i client.
Nota
Il dispositivo deve avere accesso a Internet per contattare Microsoft Entra ID, ma non deve necessariamente essere basato su Internet.
L'esempio seguente mostra la struttura generale della riga di comando: ccmsetup.exe /mp:<source management point> CCMHOSTNAME=<internet-based management point> SMSSITECODE=<site code> SMSMP=<initial management point> AADTENANTID=<Azure AD tenant identifier> AADCLIENTAPPID=<Azure AD client app identifier> AADRESOURCEURI=<Azure AD server app identifier>
Per ulteriori informazioni, vedere Proprietà di installazione client.
Il /mp parametro e CCMHOSTNAME la proprietà specificano uno dei seguenti elementi, a seconda dello scenario:
- Punto di gestione locale. Specifica solo il
/mpparametro. LaCCMHOSTNAMEproprietà non è necessaria. - Gateway di gestione cloud
- Punto di gestione basato su Internet
Questo esempio usa un gateway di gestione cloud. Sostituisce i valori di esempio: ccmsetup.exe /mp:https://CONTOSO.EASTUS.CLOUDAPP.AZURE.COM/CCM_Proxy_MutualAuth/72186325152220500 CCMHOSTNAME=CONTOSO.EASTUS.CLOUDAPP.AZURE.COM/CCM_Proxy_MutualAuth/72186325152220500 SMSSITECODE=ABC
Il sito pubblica informazioni aggiuntive su Microsoft Entra nel gateway di gestione cloud (CMG). Un client aggiunto a Microsoft Entra ottiene queste informazioni dal CMG durante il processo di ccmsetup, usando lo stesso tenant a cui è stato aggiunto. Questo comportamento semplifica ulteriormente l'installazione del client in un ambiente con più tenant di Microsoft Entra. Le uniche due proprietà ccmsetup richieste sono CCMHOSTNAME e SMSSITECODE.
Per automatizzare l'installazione del client usando l'identità Microsoft Entra tramite Microsoft Intune, vedere Come preparare i dispositivi basati su Internet per la co-gestione.
Passaggi successivi
Al termine, è possibile continuare a monitorare e gestire i client.