Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
Este exemplo mostra como instalar um ponto de gerenciamento (MP) do Gerenciador de Configurações em um servidor em um domínio do Active Directory que não tem uma relação de confiança bidirecional com o domínio que contém o servidor do site. Esse cenário é comum quando você precisa estender o gerenciamento para uma rede de perímetro (DMZ), um domínio de parceiro ou outro segmento de rede no qual você não confia totalmente.
Examine a rede da sua organização e a documentação do Active Directory para obter os procedimentos e as práticas recomendadas que se aplicam ao seu ambiente. Use as etapas deste artigo como uma referência de prova de conceito. Para obter diretrizes de produção, consulte Comunicações entre florestas do Active Directory.
Observação
Esse cenário se aplica a um sistema de sites conectado somente a um site primário. Os sites secundários exigem uma confiança de domínio bidirecional entre o domínio do site secundário e o domínio do site primário pai. Não há suporte para a instalação de um site secundário em um domínio sem a confiança necessária.
Ambiente de teste
As instruções passo a passo deste artigo usam o seguinte ambiente de teste:
Domínio confiável (
corp.contoso.com): Contém o servidor de site primário do Gerenciador de Configurações (SiteServer) e o banco de dados de site do SQL Server (SQLServer). O código do site é P01.Domínio não confiável (
branch.fabrikam.com): contém o servidor que hospeda o ponto de gerenciamento (DMZ-MP). Não existe nenhuma confiança do Active Directory entre os dois domínios.Ambos os domínios usam o DNS do Windows Server, e os encaminhadores condicionais do DNS são configurados em ambas as direções para que cada domínio possa resolver FQDNs no outro domínio.
Você pode entrar como administrador de domínio em ambos os domínios para executar todos os procedimentos.
Visão geral das etapas de implantação
A tabela a seguir resume essa implantação e explica por que cada etapa é necessária.
| Etapa | O que você faz | Por que é necessário |
|---|---|---|
| Etapa 1 | Criar contas de serviço no domínio não confiável | A conta de instalação do sistema de sites e a conta de conexão do banco de dados MP devem existir no domínio em que o servidor MP reside ou como contas globais solucionáveis em ambos os domínios. |
| Etapa 2 | Conceder permissões de banco de dados do SQL Server | A conta de conexão de banco de dados MP deve ter as permissões para ler dados no banco de dados do site para que o ponto de gerenciamento possa consultar a política do cliente e os dados de inventário. |
| Etapa 3 | Configurar regras de firewall | Normalmente, todo o tráfego de rede entre o MP e o servidor do site e o banco de dados do site deve ser explicitamente permitido por meio de firewalls. |
| Etapa 4 | Instalar os pré-requisitos do ponto de gerenciamento no servidor do sistema de sites | Garante que tem os recursos do Windows e os componentes de conectividade SQL necessários antes que DMZ-MP o Gerenciador de Configurações instale a função. |
| Etapa 5 | Instale a função de ponto de gerenciamento no DMZ-MP |
Cria o objeto de servidor do sistema de sites e instala a função de ponto de gerenciamento usando as contas e configurações preparadas nas etapas anteriores. |
| Etapa 6 | Verificar a instalação do ponto de gerenciamento | Confirma se o ponto de gerenciamento está íntegro e se os clientes na floresta não confiável podem se comunicar com ele. |
Etapa 1: criar contas de domínio
Use duas contas de usuário dedicadas. Configure ambas as contas com senhas que não expiram e não conceda privilégios desnecessários.
| Conta | Domínio | Objetivo | Permissões obrigatórias |
|---|---|---|---|
branch.fabrikam.com\svc-cm-dmzmpinstall |
Não confiável (branch.fabrikam.com) |
Conta de instalação do sistema do site — o servidor do site usa essa conta para se conectar DMZ-MP e instalar a função de ponto de gerenciamento. |
Membro do grupo Administradores locais no DMZ-MP. |
corp.contoso.com\svc-cm-dmzmpdbconnect |
Confiável (corp.contoso.com) |
Conta de conexão do ponto de gerenciamento — o ponto de gerenciamento usa essa conta para ler e gravar dados no banco de dados do site. | Logon do SQL Server na SQLServer instância com as smsdbrole_MP funções e smsdbrole_MPUserSvc atribuídas no banco de dados SQL do site (concedido na Etapa 2). |
Para criar a conta de instalação do sistema de sites no domínio não confiável
Entre em
branch.fabrikam.comum controlador de domínio usando uma conta de administrador de domínio.Abra Usuários e Computadores do Active Directory, Usuários e Computadores do Active Directory.
No painel de navegação, expanda branch.fabrikam.com, clique com o botão direito do mouse na unidade organizacional (UO) de Contas de Serviço e escolha Novo>Usuário.
Dica
Se não existir uma UO de Contas de Serviço dedicada, crie uma primeiro ou coloque as contas em uma UO adequada. Não coloque contas de serviço no contêiner Usuários padrão em um ambiente de produção.
Conclua o assistente Novo Objeto – Usuário com as seguintes configurações e escolha Concluir:
-
Nome:
svc-cm-dmzmpinstall -
Nome de logon do usuário:
svc-cm-dmzmpinstall - Senha: Use uma senha forte e que não expire.
- Selecione A senha nunca expira e desmarque O usuário deve alterar a senha no próximo logon.
-
Nome:
Feche Usuários e Computadores do Active Directory.
Para criar a conta de conexão do banco de dados MP no domínio confiável
Entre em
corp.contoso.comum controlador de domínio usando uma conta de administrador de domínio.Abra Usuários e Computadores do Active Directory, Usuários e Computadores do Active Directory.
No painel de navegação, expanda corp.contoso.com, clique com o botão direito do mouse na unidade organizacional (UO) de Contas de Serviço e escolha Novo>Usuário.
Conclua o assistente Novo Objeto – Usuário com as seguintes configurações e escolha Concluir:
-
Nome:
svc-cm-dmzmpdbconnect -
Nome de logon do usuário:
svc-cm-dmzmpdbconnect - Senha: Use uma senha forte e que não expire.
- Selecione A senha nunca expira e desmarque O usuário deve alterar a senha no próximo logon.
-
Nome:
Feche Usuários e Computadores do Active Directory.
Para adicionar a conta de instalação ao grupo local de Administradores no servidor de ponto de gerenciamento
Entre usando
DMZ-MPuma conta de administrador local ou de domínio.Abra Gerenciamento do Computador, expanda Usuários e Grupos Locais e escolha Grupos.
Clique com o botão direito do mouse em Administradores e escolha Adicionar ao Grupo.
Na caixa de diálogo Propriedades do Administrador , escolha Adicionar.
Na caixa de diálogo Selecionar Usuários, Computadores, Contas de Serviço ou Grupos, insira
FABRIKAM\svc-cm-dmzmpinstallna caixa nome do objeto, escolha Verificar nomes a serem validados e, em seguida, escolha OK.Escolha OK para fechar as Propriedades do Administrador.
Etapa 2: conceder permissões de banco de dados do SQL Server para a conta de conexão MP
O ponto de gerenciamento deve ser capaz de ler e gravar dados no banco de dados do site. Conceda esse acesso adicionando a conta como um logon do svc-cm-dmzmpdbconnect SQL Server e atribuindo as funções de banco de dados necessárias.
Importante
A conta de conexão do banco de dados MP deve residir no domínio confiável (corp.contoso.com) porque se conecta ao SQL Server (SQLServer) nesse domínio. Especifique a conta como um logon do Windows usando o nome CORP\svc-cm-dmzmpdbconnectde domínio NetBIOS . Se a resolução de nomes falhar, use o formato corp.contoso.com\svc-cm-dmzmpdbconnectFQDN. Para obter mais informações, consulte Conta de conexão do ponto de gerenciamento.
Para criar o logon do SQL Server e atribuir funções de banco de dados
Entre usando uma conta de administrador do SQL Server e abra o
SQLServerSQL Server Management Studio.No Pesquisador de Objetos, expanda Segurança, clique com o botão direito do mouse em Logons e escolha Novo Logon.
Na caixa de diálogo Logon – Novo , na página Geral , conclua as seguintes configurações:
-
Nome de logon: Enter
CORP\svc-cm-dmzmpdbconnect. - Selecione a autenticação do Windows.
-
Nome de logon: Enter
No painel esquerdo da caixa de diálogo Logon – Novo , escolha Mapeamento de Usuário.
Na lista Usuários mapeados para este logon, marque a caixa marcar ao lado do banco de dados do site Gerenciador de Configurações (por exemplo, CM_P01).
Na seção Associação de função de banco de dados , na parte inferior da página, selecione as seguintes funções:
- smsdbrole_MP
- smsdbrole_MPUserSvc
Escolha OK para criar o logon.
Feche o SQL Server Management Studio.
Etapa 3: Configurar regras de firewall
A tabela a seguir lista as regras mínimas de firewall necessárias para essa implantação. Configure essas regras em todos os firewalls de rede e perfis de Firewall do Windows baseados em host entre corp.contoso.com e branch.fabrikam.com.
| Origem | Direção | Destino | Protocolo | Porta | Objetivo |
|---|---|---|---|---|---|
SiteServer (servidor do site) |
→ |
DMZ-MP (ponto de gerenciamento) |
TCP | 135 | Mapeador de ponto de extremidade RPC |
SiteServer (servidor do site) |
→ |
DMZ-MP (ponto de gerenciamento) |
TCP | 49152–65535 | Portas dinâmicas RPC |
SiteServer (servidor do site) |
↔ |
DMZ-MP (ponto de gerenciamento) |
TCP | 445 | SMB (transferência de arquivos) |
DMZ-MP (ponto de gerenciamento) |
→ |
SQLServer (banco de dados do site) |
TCP | 1433 | SQL Server (conexão de banco de dados MP) |
Dica
Se o SQL Server usar uma instância nomeada ou uma porta não padrão, atualize a linha do SQL Server na tabela adequadamente. Para obter mais informações sobre todas as portas usadas pelo Gerenciador de Configurações, consulte Portas usadas no Gerenciador de Configurações.
As conexões a seguir são necessárias para que o ponto de gerenciamento possa se autenticar em controladores de domínio na floresta CORP e vice-versa. As portas DNS não estão incluídas.
| Origem | Direção | Destino | Protocolo | Porta | Objetivo |
|---|---|---|---|---|---|
SiteServer (servidor do site) |
→ |
DC.branch.fabrikam.com (Controlador de Domínio de RAMIFICAÇÃO) |
UDP | 389 | CLDAP |
SiteServer (servidor do site) |
→ |
DC.branch.fabrikam.com (Controlador de Domínio de RAMIFICAÇÃO) |
TCP | 88 | Autenticação Kerberos |
DMZ-MP (ponto de gerenciamento) |
→ |
DC.corp.contoso.com (Controlador de domínio CORP) |
UDP | 389 | CLDAP |
DMZ-MP (ponto de gerenciamento) |
→ |
DC.corp.contoso.com (Controlador de domínio CORP) |
TCP | 88 | Autenticação Kerberos |
Dica
O servidor do site e o ponto de gerenciamento devem ser capazes de localizar um KDC (Centro de Distribuição de Chaves Kerberos) no outro domínio. Para fazer isso, cada servidor deve ser capaz de resolver registros SRV DNS, como _kerberos._tcp.dc._msdcs.corp.contoso.com e _kerberos._tcp.dc._msdcs.branch.fabrikam.com.
Etapa 4: Instalar pré-requisitos no servidor do ponto de gerenciamento
Antes de adicionar a função de ponto de gerenciamento, instale os recursos necessários do Windows e os componentes de suporte no DMZ-MP. Para obter a lista completa e atual, consulte Pré-requisitos do site e do sistema de sites.
Para este exemplo, prepare-se DMZ-MP com estas funções e recursos do Windows:
- Função do IIS (Servidor Web) e recursos selecionados automaticamente.
- Recurso do .NET Framework 3.5.
- Recurso do .NET Framework 4.8. O Windows Server 2022 e posteriores incluem essa versão por padrão.
- Extensão de Servidor IIS (no Serviço de Transferência Inteligente em Segundo Plano (BITS)). Selecione o recurso e todas as opções selecionadas automaticamente.
- Serviços de função do Servidor Web (IIS):Autenticação do Windows, Extensões ISAPI, Compatibilidade com Metabase do IIS 6 e Compatibilidade com WMI do IIS 6
Para instalar os recursos necessários do Windows
Entre usando
DMZ-MPuma conta de administrador local ou de domínio.Abra uma sessão do Windows PowerShell com privilégios elevados.
Execute o seguinte comando:
Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
Observação
O conteúdo do recurso .NET Framework 3.5 é removido da imagem base do sistema operacional em versões modernas do Windows Server.
Para ambientes offline, você pode instalar o .NET Framework 3.5 usando qualquer um dos métodos:
-
PowerShell: monte a mídia de instalação do Windows Server e execute
Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs(substituaD:pela unidade de mídia). -
Assistente para Adicionar Funções e Recursos: No Gerenciador do ServidorAdicionar>Funções e Recursos, selecione Recursos do .NET Framework 3.5. Em Confirmar seleções de instalação, escolha Especificar um caminho de origem alternativo e insira
D:\sources\sxs.
Use mídia de instalação que corresponda à mesma versão do Windows Server que DMZ-MP. Para obter mais informações, consulte Habilitar o .NET Framework 3.5 usando o Assistente para Adicionar Funções e Recursos e Habilitar o .NET Framework 3.5 usando o PowerShell.
- Reinicie
DMZ-MPse o Windows solicitar uma reinicialização.
Etapa 5: Instalar a função de ponto de gerenciamento
Este procedimento instala a função de ponto de DMZ-MP gerenciamento usando o assistente Criar Servidor do Sistema de Sites . O assistente permite que você especifique as contas entre florestas e as configurações exigidas pela função.
No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração. Expanda Configuração do Site e escolha Servidores e Funções do Sistema de Site.
Na guia Página Inicial , no grupo Criar , escolha Criar Servidor do Sistema de Sites.
Na página Geral , conclua as seguintes configurações e escolha Avançar:
Nome: Insira o FQDN do servidor de ponto de gerenciamento:
DMZ-MP.branch.fabrikam.com.Código do site: selecione P01 (ou o código do site apropriado para seu ambiente).
Conta de instalação do sistema de sites: escolha Especificar uma conta e, em seguida, insira
FABRIKAM\svc-cm-dmzmpinstall.Importante
Você deve especificar uma Conta de Instalação do Sistema de Sites quando o servidor de destino estiver em uma floresta não confiável. O servidor do site não pode usar sua própria conta de computador para se autenticar em um servidor em uma floresta sem confiança. Para obter mais informações, consulte Conta de instalação do sistema de sites.
Na página Geral , selecione Exigir que o servidor do site inicie conexões com este sistema de sites.
Importante
DMZ-MPNão tem permissões para se conectar novamente ao servidor do site. Com esta opção selecionada, todas as transferências de dados são iniciadas pelo servidor do site e usam a mesma conta de instalação do sistema do site.Na página Proxy , configure um servidor proxy se
DMZ-MPnecessário para alcançar os pontos de extremidade da Internet. Caso contrário, escolha Next.Na página Seleção de Função do Sistema , selecione Ponto de gerenciamento e escolha Avançar.
Na página Ponto de gerenciamento , conclua as seguintes configurações e escolha Avançar:
-
Conexões de cliente: escolha HTTPS para exigir comunicação criptografada do cliente (requer um certificado de servidor web PKI vinculado ao Site Padrão do IIS no
DMZ-MP) ou EHTTP. - Gerar alerta quando o ponto de gerenciamento não estiver íntegro: opcionalmente, selecione isso para receber alertas no console quando o ponto de gerenciamento não estiver íntegro.
- Deixe outras opções em suas configurações padrão.
-
Conexões de cliente: escolha HTTPS para exigir comunicação criptografada do cliente (requer um certificado de servidor web PKI vinculado ao Site Padrão do IIS no
Na página Conexão de Banco de Dados do Ponto de Gerenciamento , conclua as seguintes configurações e escolha Avançar:
- Use o banco de dados do site: Esta é a configuração padrão. Você não precisa especificar a instância do SQL Server porque o site já tem essas informações.
-
Conexão de banco de dados do ponto de gerenciamento: Escolha Especificar uma conta e insira
corp.contoso.com\svc-cm-dmzmpdbconnect. Use o formato FQDN para garantir que o ponto de gerenciamento possa resolver a conta no domínio confiável e autenticar no SQL Server com êxito.Importante
Você deve especificar a conta de conexão do ponto de gerenciamento quando o ponto de gerenciamento estiver em um domínio ou floresta não confiável, pois ele se autentica diretamente no SQL Server no domínio confiável. Especificar a conta no formato
DomainFQDN\UserName(por exemplo,corp.contoso.com\svc-cm-dmzmpdbconnect) ajuda na resolução de nomes durante a autenticação Kerberos. Para obter mais informações, consulte Conta de conexão do ponto de gerenciamento.
Examine o resumo na página Resumo e escolha Avançar para concluir o assistente.
Escolha Fechar na página Conclusão .
Observação
Depois de fechar o assistente, o Gerenciador de Configurações cria o objeto de servidor do sistema de sites e inicia a instalação em segundo plano da função de ponto de gerenciamento no DMZ-MP. A instalação pode levar vários minutos para ser concluída. Monitore o progresso conforme descrito na Etapa 6.
Etapa 6: Verificar a instalação do ponto de gerenciamento
Após a conclusão do assistente, verifique se o ponto de gerenciamento foi instalado com êxito e está íntegro antes de direcionar os clientes para ele.
Para verificar o status do ponto de gerenciamento no console do Gerenciador de Configurações
No console do Gerenciador de Configurações, acesse o workspace Monitoramento. Expanda Status do Sistema e escolha Status do Componente.
Localize o componente SMS_MP_CONTROL_MANAGER no
DMZ-MP.branch.fabrikam.com. Na coluna Status, confirme se o status é OK.Observação
Pode levar até 30 minutos após o fechamento do assistente para que o ponto de gerenciamento pareça íntegro. Se o status for Aviso ou Crítico, clique com o botão direito do mouse no componente, escolha Mostrar Mensagens Todas> e revise os detalhes da falha. Em seguida, revise os arquivos de log descritos abaixo.
Repita o marcar para o componente SMS_MP_FILE_DISPATCH_MANAGER.
Para verificar a instalação do ponto de gerenciamento revisando os arquivos de log
Entre em
DMZ-MPe localize aSMSpasta na raiz de uma das unidades.Se a pasta não existir, examine
SiteComp.logno servidor do site para confirmar se o servidor do site se conectou eDMZ-MPiniciou a instalação usando a conta de instalação do sistema de sites. Se aSMSpasta estiver ausente, o servidor do site provavelmente não poderá se comunicar ouDMZ-MPnão terá permissões para criar a pasta e instalar a função.Revise os seguintes arquivos de log para
DMZ-MPobter mensagens relacionadas à instalação e configuração do ponto de gerenciamento:Arquivo de log Localização em DMZ-MPO que procurar MPSetup.log\SMS\LogsPré-requisito de alto nível e mensagens de instalação do MP: em particular, CcmSetup,msoledbsql.msi, recurso IIS-ASPNET45 emp.msi.MPMSI.log\SMS\LogsDetalhes sobre a instalação do MP e o estado de reversão do MSI. Se a instalação falhar com erro 1603, procure neste arquivo a mensagem de erro detalhada.CCMSetup.log%Windir%\CCMSetup\LogsMensagens de instalação binária do cliente e pré-requisitos relacionados (por exemplo, vcredist e Microsoft Policy Platform). A instalação deve ser concluída com o código 0de retorno .BGBSetup.log\SMS\LogsMensagens de instalação do Servidor de notificação do cliente: Procure a conclusão bem-sucedida. Depois que o MP for instalado, a
SMS_CCMpasta deverá aparecer na mesma unidade queSMS. Esta pasta pode não aparecer se o cliente foi instalado antes do ponto de gerenciamento. Nesse caso, examine aCCM\Logspasta para o cliente instalado. Em seguida, examine os seguintes arquivos de log paraDMZ-MPmensagens relacionadas à comunicação do ponto de gerenciamento com o servidor do site e o banco de dados do site:Arquivo de log Localização em DMZ-MPO que procurar MpControl.log\SMS\LogsVerificações regulares de disponibilidade do Ponto de Gerenciamento e do Serviço do Usuário. A marca bem-sucedida é semelhante a Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.BGBServer.log\SMS\LogsNotificação do Cliente (canal rápido) relatórios do servidor. As entradas típicas incluem o número de clientes conectados, como Total online clients: 100 (TCP: 99 HTTP: 1)~~.MPFDM.log\SMS\LogsEm DMZ-MP, este log deve mostrar atividade mínima e incluirRemote site is in pull-mode.. No servidor do site, o mesmo log deve mostrar a atividade de movimentação de arquivos, com entradas semelhantes a~Moved file....MP_Framework.log\SMS_CCM\LogsMensagens de conexão de banco de dados que usam a conta de conexão do Ponto de gerenciamento, como Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Se ocorrerem erros, procure problemas de autenticação com falha ou de conectividade do SQL Server.
Para testar a comunicação do cliente com o novo ponto de gerenciamento
Em um computador cliente no
branch.fabrikam.com, copie os arquivos de instalação do cliente para uma pasta local. Abra um prompt de comando elevado nessa pasta e execute o seguinte comando para atribuir manualmente o cliente ao novo ponto de gerenciamento:ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.comObservação
Se o MP estiver configurado para HTTPS, verifique se o cliente tem um certificado de cliente PKI registrado e inclua a
/UsePKICertopção comccmsetup.exe. Para obter mais informações, consulte Sobre as propriedades de instalação do cliente.Revise
%Windir%\CCMSetup\Logs\CCMSetup.logpara confirmar a instalação bem-sucedida.Revise
\SMS_CCM\Logs\ClientIDManagerStartup.logpara confirmar o registro do cliente bem-sucedido. Procure mensagens semelhantes a[RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.Verifique se o cliente aparece no console do Gerenciador de Configurações e mostra um ícone Online. Adicione a coluna Ponto de Gerenciamento à exibição do console para confirmar se o cliente está atribuído ao
DMZ-MP.branch.fabrikam.com.
Mais informações
- Adicionar funções do sistema de sites
- Instalar funções do sistema de sites
- Pré-requisitos do site e do sistema de sites para o Gerenciador de Configurações
- Comunicações entre florestas do Active Directory
- Contas usadas no Gerenciador de Configurações
- Requisitos de certificado PKI para o Gerenciador de Configurações