Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: programu Configuration Manager (bieżąca gałąź)
Niektóre składniki programu Configuration Manager wymagają połączenia z Internetem. Jeśli Twoje środowisko wymaga ruchu internetowego w celu używania serwera proxy, skonfiguruj te systemy tak, aby korzystały z serwera proxy.
Komputer, który hostuje serwer systemu lokacji, obsługuje konfigurację jednego serwera proxy. Wszystkie role systemu lokacji na tym komputerze współużytkują tę samą konfigurację serwera proxy. Jeśli potrzebujesz oddzielnych serwerów proxy dla różnych ról lub wystąpień roli, umieść te role na osobnych serwerach systemu lokacji.
Po skonfigurowaniu nowych ustawień serwera proxy dla serwera systemu lokacji, który ma już konfigurację serwera proxy, oryginalna konfiguracja zostanie zastąpiona.
Domyślnie połączenia z serwerem proxy używają konta systemowego komputera hostującego rolę systemu lokacji.
Jeśli nie można uwierzytelnić konta komputera, serwer systemu lokacji może przechowywać poświadczenia użytkownika w celu nawiązania połączenia z serwerem proxy. Te poświadczenia są kontem serwera proxy systemu lokacji.
Po zainstalowaniu konsoli programu Configuration Manager na administracyjnych stacjach roboczych niektóre połączenia będą używać konfiguracji serwera proxy.
Role systemu lokacji korzystające z serwera proxy
Następujące role systemu lokacji łączą się z Internetem i, jeśli to konieczne, mogą używać serwera proxy:
Punkt synchronizacji analizy zasobów
Ważna
Począwszy od listopada 2021 r., ta funkcja programu Configuration Manager jest przestarzała. Aby uzyskać więcej informacji, zobacz Wycofanie analizy zasobów.
Ta rola systemu lokacji łączy się z firmą Microsoft i używa konfiguracji serwera proxy na komputerze hostującym punkt synchronizacji analizy zasobów.
Punkt dystrybucji w chmurze
Uwaga
Chmurowy punkt dystrybucji (CDP) jest przestarzały. Począwszy od wersji 2107, nie można tworzyć nowych wystąpień CDP. Aby udostępniać zawartość na urządzenia internetowe, włącz bramę zarządzania chmurą (CMG, Cloud Management Gateway) w celu rozpowszechniania zawartości. Aby uzyskać więcej informacji, zobacz Przestarzałe funkcje.
Rola punktu dystrybucji w chmurze działa na platformie Microsoft Azure. Nie konfigurujesz tej roli systemu lokacji do używania serwera proxy. Ustaw konfigurację serwera proxy na głównym serwerze lokacji, który zarządza punktem dystrybucji w chmurze.
W przypadku tej konfiguracji serwer lokacji głównej:
Musi mieć możliwość nawiązania połączenia z platformą Microsoft Azure w celu skonfigurowania, monitorowania i dystrybucji zawartości do punktu dystrybucji w chmurze.
Domyślnie do nawiązywania połączenia używa konta systemowego komputera. W razie potrzeby może również użyć konta serwera proxy systemu lokacji.
Używa interfejsów API przeglądarki internetowej systemu Windows.
Punkt połączenia bramy zarządzania chmurą
Punkt połączenia bramy zarządzania chmurą (CMG) jest rolą lokalną, która komunikuje się z usługą CMG na platformie Azure. Aby uzyskać więcej informacji, zobacz Omówienie CMG.
Punkt dystrybucji
Jeśli włączysz punkt dystrybucji Configuration Manager dla usługi Microsoft Connected Cache, może on komunikować się za pośrednictwem serwera proxy w celu uzyskania dostępu do Internetu, począwszy od wersji Configuration Manager 2603 lub KB33247081 późniejszej. Poprzednie wersje wymagają bezpośredniego połączenia internetowego lub serwera proxy obsługującego względne identyfikatory URI. Aby uzyskać więcej informacji, zobacz Podłączona pamięć podręczna firmy Microsoft.
Łącznik programu Exchange Server
Ta rola systemu lokacji łączy się z programem Exchange Server. Używa konfiguracji serwera proxy na komputerze hostującym łącznik programu Exchange Server.
Punkt zarządzania
Począwszy od wersji 2603, punkt zarządzania używa usługi Microsoft Identity Service Essentials (MISE) do walidacji tokenu usługi Microsoft Entra. W środowiskach, które obsługują połączonych użytkowników i urządzenia usługi Microsoft Entra, serwer punktu zarządzania wymaga dostępu do Internetu w celu nawiązania połączenia z punktami końcowymi uwierzytelniania usługi Microsoft Entra. Aby uzyskać listę dozwolonych punktów końcowych, zobacz [Wymagania dotyczące dostępu do Internetu punktu zarządzania](internet-endpoints.md#management-point).Weryfikacja tokenu usługi Microsoft Entra jest uruchamiana w kontekście systemu (systemu lokalnego) przy użyciu stosu HTTP platformy .NET Framework. W związku z tym, jeśli punkt zarządzania uzyskuje połączenie z Internetem za pośrednictwem serwera proxy, serwer proxy musi być dostępny dla konta systemu lokalnego za pośrednictwem ustawień WinINET (Internet systemu Windows lub Opcje internetowe).
Ważna
W wersji 2603 następujące konfiguracje serwerów proxy nie są używane do walidacji tokenu MISE:
- Serwer proxy skonfigurowany we właściwościach systemu lokacji.
- Ogólnomaszynowy zestaw serwerów proxy WinHTTP z rozszerzeniem
netsh winhttp set proxy.
Serwer proxy należy skonfigurować w ustawieniach WinINET lokalnego konta systemowego na serwerze punktu zarządzania, zgodnie z opisem w tej sekcji.
Konfigurowanie serwera proxy WinINET kontekstu systemowego
Użyj jednej z następujących metod, aby ustawić serwer proxy dla lokalnego konta systemowego na serwerze punktu zarządzania:
Rejestr: Ustaw następujące wartości w obszarze
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:-
ProxyEnable(DWORD) =1 -
ProxyServer(String) =<proxyservername>:<portnumber>, na przykładproxy.domain.example.com:80 -
ProxyOverride(String) = na przykład opcjonalna lista obejścia serwera proxy<local>
-
Opcje internetowe w kontekście systemu: Otwórz Opcje internetowe jako lokalne konto systemowe i skonfiguruj serwer proxy sieci LAN. Na przykład użyj programu PsExec , aby uruchomić przeglądarkę jako konto systemowe:
PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"Następnie przejdź do opcji internetowych>Ustawienia>sieci LAN połączeń i skonfiguruj serwer proxy.
Po zmianie serwera proxy uruchom ponownie SMS_EXECUTIVE usługę w punkcie zarządzania, aby nowe ustawienie zaczęło obowiązywać.
Weryfikowanie i rozwiązywanie problemów
Jeśli punkt zarządzania nie może nawiązać połączenia z punktami końcowymi usługi Microsoft Entra, punkt CCM_STS_ManagedBase.log zarządzania rejestruje MISE12034 błąd z bazowym SocketException lub HttpRequestException. Klienci połączeni z usługą Microsoft Entra nie mogą następnie uzyskać tokenu i zarejestrować przejściowy błąd, taki jak 0x87d00231 w ClientIDManagerStartup.
Aby potwierdzić łączność z punktu zarządzania w kontekście systemu, uruchom następujące polecenie jako lokalne konto systemowe (na przykład przy użyciu PsExec.exe -i -s cmd):
Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing
Uwaga
To wymaganie dotyczące serwera proxy kontekstu systemu jest specyficzne dla wersji 2603. Planowana jest przyszła aktualizacja, aby umożliwić walidacji tokenu MISE korzystanie z serwera proxy skonfigurowanego we właściwościach systemu lokacji.
Aby uzyskać więcej informacji na temat tego wymagania, zobacz Punkt zarządzania wymaga dostępu do Internetu na potrzeby walidacji tokenu usługi Microsoft Entra.
Punkt połączenia usługi
Ta rola systemu lokacji łączy się z usługą w chmurze programu Configuration Manager w celu pobrania aktualizacji wersji dla programu Configuration Manager. Używa serwera proxy skonfigurowanego na komputerze hostującym punkt połączenia usługi.
Punkt aktualizacji oprogramowania
Ta rola systemu lokacji używa serwera proxy podczas łączenia się z usługą Microsoft Update w celu pobrania poprawek i synchronizowania informacji o aktualizacjach. Podobnie jak w przypadku każdej innej roli systemu lokacji, najpierw skonfiguruj ustawienia serwera proxy systemu lokacji. Następnie skonfiguruj następujące opcje specyficzne dla punktu aktualizacji oprogramowania:
Używanie serwera proxy podczas synchronizowania aktualizacji oprogramowania
Podczas pobierania zawartości za pomocą reguł wdrażania automatycznego należy używać serwera proxy
Uwaga
To ustawienie, chociaż jest dostępne do użycia, nie jest używane przez punkty aktualizacji oprogramowania w lokacjach dodatkowych.
Te ustawienia znajdują się na karcie Ustawienia serwera proxy i konta we właściwościach punktu aktualizacji oprogramowania.
Uwaga
Domyślnie po uruchomieniu reguł wdrażania automatycznego do łączenia się z Internetem i pobierania aktualizacji oprogramowania jest używane konto systemowe na serwerze lokacji lokacji, na którym utworzono regułę wdrażania automatycznego. Alternatywnie skonfiguruj konto serwera proxy systemu lokacji i użyj go.
Jeśli to konto nie może uzyskać dostępu do Internetu, pobieranie aktualizacji oprogramowania kończy się niepowodzeniem. Następujący wpis jest rejestrowany w ruleengine.log: Failed to download the update from internet. Error = 12007.
Inne funkcje korzystające z serwera proxy
Następujące funkcje używają serwera proxy systemu lokacji, który hostuje rolę punktu połączenia usługi :
- Odnajdywanie użytkowników usługi Microsoft Entra
- Odnajdywanie grup użytkowników usługi Microsoft Entra
- Synchronizowanie wyników członkostwa w kolekcji z grupami usługi Microsoft Entra
Konfigurowanie serwera proxy dla serwera systemu lokacji
W konsoli programu Configuration Manager przejdź do obszaru roboczego Administracja. Rozwiń węzeł Konfiguracja lokacji, a następnie wybierz węzeł Serwery i role systemu lokacji .
Wybierz serwer systemu lokacji, który chcesz edytować. W okienku szczegółów kliknij prawym przyciskiem myszy rolę System lokacji , a następnie wybierz pozycję Właściwości.
W obszarze Właściwości systemu lokacji przejdź do karty Serwer proxy . Skonfiguruj następujące ustawienia serwera proxy:
Użyj serwera proxy podczas synchronizowania informacji z Internetu: wybierz tę opcję, aby umożliwić serwerowi systemu lokacji korzystanie z serwera proxy.
Nazwa serwera proxy: Określ nazwę hosta lub nazwę FQDN serwera proxy w środowisku.
Port: Określ port sieciowy, przez który będzie komunikowana się z serwerem proxy. Domyślnie używa portu 80.
Używanie poświadczeń do łączenia się z serwerem proxy: Wiele serwerów proxy wymaga uwierzytelnienia użytkownika. Domyślnie serwer systemu lokacji łączy się z serwerem proxy przy użyciu swojego konta komputera. W razie potrzeby włącz tę opcję, kliknij przycisk Ustaw, a następnie wybierz istniejące konto lub określ nowe konto. Te poświadczenia są kontem serwera proxy systemu lokacji. Aby uzyskać więcej informacji, zobacz Konta używane w programie Configuration Manager.
Wybierz przycisk OK , aby zapisać nową konfigurację serwera proxy.
Konsola programu Configuration Manager
Jeśli konsola programu Configuration Manager zostanie zainstalowana na administracyjnej stacji roboczej, niektóre połączenia będą używać konfiguracji serwera proxy. Konsola może nie nawiązać połączenia z lokacją z powodu konfiguracji serwera proxy. Aby ułatwić rozwiązywanie problemów, możesz zmodyfikować plik konfiguracyjny konsoli. Microsoft.ConfigurationManagement.exe.config Domyślnie ten plik znajduje się w folderze C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin. Otwórz go w Notatniku systemu Windows lub innym edytorze XML.
Zmień pierwotne ustawienie:
<system.net>
<defaultProxy useDefaultCredentials="true" />
</system.net>
Dodaj następujący element z elementem defaultProxy : <proxy usesystemdefault="False"/></defaultProxy>
Przykład:
<system.net>
<defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
</system.net>
Następne kroki
Jeśli Twoja organizacja ogranicza komunikację sieciową z Internetem za pomocą zapory lub urządzenia proxy, musisz zezwolić na dostęp do internetowych punktów końcowych. Aby uzyskać więcej informacji, zobacz wymagania dotyczące dostępu do Internetu.