De beheerservice instellen in Configuration Manager

Van toepassing op: Configuration Manager (current branch)

Gebruik de stappen in dit artikel om de beheerservice van uw sms-provider in te stellen. Lees voordat u begint de vereisten voor de beheerservice.

Beveiligde HTTPS-communicatie inschakelen

Configureer de beheerservice voor het gebruik van een beveiligde HTTPS-verbinding om de gegevens te beschermen die via het netwerk worden verzonden.

Vanaf versie 2010 hoeft u IIS niet meer in te schakelen op de sms-provider voor de beheerservice. De site maakt een zelfondertekend certificaat voor de sms-provider en bindt dit automatisch zonder dat IIS vereist is. Als u eerder IIS had geïnstalleerd op de sms-provider, kunt u deze verwijderen. Start vervolgens het SMS_REST_PROVIDER onderdeel. Vergeet niet dat u HTTPS-poort 443 op uw firewall moet openen.

De beheerservice maakt automatisch gebruik van het zelfondertekende certificaat van de site. Dit gedrag helpt de wrijving te verminderen voor eenvoudiger gebruik van de beheerservice. Dit certificaat wordt altijd gegenereerd door de site. De beheerservice negeert de instelling Enhanced HTTP-site, omdat altijd het certificaat van de site wordt gebruikt, zelfs als geen enkel ander sitesysteem gebruikmaakt van Enhanced HTTP. U kunt een op PKI gebaseerd serververificatiecertificaat nog steeds handmatig binden. Als u al een PKI-certificaat hebt gebonden aan poort 443 op de SMS-providerserver, gebruikt de beheerservice dat bestaande certificaat.

Een serververificatiecertificaat gebruiken

Opmerking

Standaard wordt in de beheerservice automatisch het zelfondertekende certificaat van de site gebruikt. U kunt een op PKI gebaseerd serververificatiecertificaat nog steeds handmatig binden. Voordat u uw PKI-gebaseerde certificaat kunt binden, moet u het zelfondertekende certificaat van de site handmatig loskoppelen van poort 443 bij de sms-provider.

Er zijn twee primaire methoden voor het gebruik van een serververificatiecertificaat:

  • Vanuit de PKI (Public Key Infrastructure) van uw organisatie

    • Als uw omgeving al een PKI heeft, kunt u deze gebruiken om een serververificatiecertificaat uit te geven aan de SMS-provider. Dit certificaat is vergelijkbaar met het certificaat dat u zou gebruiken voor een beheerpunt of distributiepunt. Zie PKI-certificaatvereisten voor meer informatie.

    • De meeste PKI-implementaties voor ondernemingen voegen de vertrouwde basiscertificeringsinstanties toe aan Windows-clients. Bijvoorbeeld het gebruik van Active Directory Certificate Services met groepsbeleid. Als u het certificaat uitgeeft van een certificeringsinstantie die niet automatisch door uw clients wordt vertrouwd, voegt u het door de certificeringsinstantie vertrouwde basiscertificaat toe aan clients. U kunt dit vertrouwen beperken tot alleen klanten die toegang tot de beheerservice nodig hebben.

  • Gebruik een certificaat van een openbare en wereldwijd vertrouwde certificaatprovider. Windows-clients bevatten vertrouwde basiscertificeringsinstanties (CA's) van deze providers. Door een serververificatiecertificaat te gebruiken dat is uitgegeven door een van deze providers, vertrouwen uw clients dit automatisch.

Wanneer u beschikt over een serververificatiecertificaat voor de sms-provider, moet u dit handmatig koppelen aan poort 443 in IIS op de server waarop de rol van sms-provider optreedt.

Voeg eerst het certificaat toe aan de server. Importeer het certificaat in het persoonlijk archief van de lokale computer. Gebruik vervolgens een van de volgende opties om het certificaat te binden:

Het certificaat aan IIS koppelen

Als de server met de rol sms-provider de IIS-beheerconsole heeft, gebruikt u de actie Bindingen bewerken op de standaardwebsite. Voeg poort 443 toe en geef uw certificaat op in het certificaatarchief van de machine.

Opmerking

Voor de rol sms-provider is IIS niet vereist. Bij deze procedure wordt de IIS-console gebruikt om het certificaat te binden. Deze certificaatbindingen zijn voor de machine en niet voor een specifieke service.

Het certificaat binden aan netsh

Gebruik de netsh-opdrachtregel om het certificaat te binden:

netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}

Waar <thumbprint> is de vingerafdruk van het geïnstalleerde certificaat en <GUID> is een willekeurige GUID.

Tip

Gebruik de Windows PowerShell-cmdlet New-Guid om een willekeurige GUID te genereren.

Bijvoorbeeld:

netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}

Internettoegang inschakelen

U kunt de beheerservice alleen on-premises gebruiken of u kunt deze inschakelen voor toegang via de Cloud Management Gateway (CMG). In sommige scenario's is toegang tot de beheerservice via internet vereist, bijvoorbeeld via tenantkoppeling of app-goedkeuringen via e-mail.

Voordat u de SMS-provider kunt configureren om CMG-verkeer toe te staan, moet u eerst een CMG instellen. Zie Overzicht van CMG voor meer informatie.

Gebruik vervolgens het volgende proces om de beheerservice via de CMG in te schakelen:

  1. Ga in de Configuration Manager-console naar de werkruimte Beheer, vouw Siteconfiguratie uit en selecteer het knooppunt Servers en Sitesysteemrollen.

  2. Selecteer de server met de rol van sms-provider .

    Tip

    Selecteer op het lint op het tabblad Start de optie Servers met functie en selecteer vervolgens SMS-provider. Met deze actie worden de sitesystemen met die rol weergegeven.

  3. Selecteer in het detailvenster de rol Sms-provider en selecteer Eigenschappen op het lint op het tabblad Siterol .

  4. Selecteer de optie om Configuration Manager-gatewayverkeer voor cloudbeheer voor beheerservice toe te staan.

Als u toegang wilt krijgen tot de beheerservice vanaf internet, vervangt u de FQDN van de sms-provider door het CMG-eindpunt. Bijvoorbeeld:

https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService

Tip

Voer de volgende stappen uit om de waarde voor dit eindpunt vast te stellen:

  • Maak een CMG. Zie Een CMG instellen voor meer informatie.

  • Open op een actieve client een Windows PowerShell-opdrachtprompt als beheerder.

  • Voer de volgende opdracht uit:

    (Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
    

Consolegebruik inschakelen

Opmerking

Vanaf versie 2111 is de optie om de Configuration Manager-console in te schakelen voor het gebruik van de beheerservice verwijderd. De beheerservice is altijd ingeschakeld, dus de console zal deze gebruiken wanneer dat nodig is.

Schakel bepaalde knooppunten van de Configuration Manager-console in voor gebruik van de beheerservice. Door deze wijziging kan de console communiceren met de sms-provider via HTTPS in plaats van via WMI.

  1. Ga in de Configuration Manager-console naar de werkruimte Beheer, vouw Siteconfiguratie uit en selecteer het knooppunt Sites. Selecteer Hiërarchie-instellingen op het lint.

  2. Selecteer op de pagina Algemeen de optie om de Configuration Manager-console in te schakelen voor gebruik van de beheerservice.

Deze wijziging is alleen van invloed op de volgende knooppunten onder het knooppunt Beveiliging in de werkruimte Beheer :

  • Gebruikers met beheerdersrechten
  • Beveiligingsrollen
  • Beveiligingsbereiken
  • Consoleverbindingen

Als u een van deze knooppunten selecteert en het volgende foutbericht wordt weergegeven:

Configuration Manager kan geen verbinding maken met de beheerservice

Bekijk de informatie onder de fout. Controleer vervolgens of de beheerservice is ingeschakeld, geconfigureerd en werkt. Zie de sectie Verifiëren voor meer informatie, waaronder logbestanden die u kunt controleren.

Verifiëren

Wanneer de beheerservice wordt geïnstalleerd door de site, wordt activiteit geregistreerd in het RESTPROVIDERSetup.log bestand in de installatiemap van Configuration Manager. Standaard is C:\Program Files\Microsoft Configuration Manager\logsdit pad .

De site houdt de status van de beheerservice bij in het SMS_REST_PROVIDER.log bestand. U ziet de start van de service en informatie over het certificaat.

Test de beheerservice door een eenvoudige query uit te voeren in een webbrowser, bijvoorbeeld:

https://smsprovider.contoso.com/adminservice/v1.0/$metadata

De beheerservice registreert zijn activiteit in het adminservice.log bestand op de server van de SMS-provider in de installatiemap van Configuration Manager.

Voor de bovenstaande metagegevensquery bevat het logboekbestand de volgende regels:

Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]

Volgende stappen