Exemplo passo a passo de implantação de um ponto de gerenciamento em um domínio não confiável do Active Directory

Aplica-se a: Gerenciador de Configurações (branch atual)

Este exemplo mostra como instalar um ponto de gerenciamento (MP) do Gerenciador de Configurações em um servidor em um domínio do Active Directory que não tem uma relação de confiança bidirecional com o domínio que contém o servidor do site. Esse cenário é comum quando você precisa estender o gerenciamento para uma rede de perímetro (DMZ), um domínio de parceiro ou outro segmento de rede no qual você não confia totalmente.

Examine a rede da sua organização e a documentação do Active Directory para obter os procedimentos e as práticas recomendadas que se aplicam ao seu ambiente. Use as etapas deste artigo como uma referência de prova de conceito. Para obter diretrizes de produção, consulte Comunicações entre florestas do Active Directory.

Observação

Esse cenário se aplica a um sistema de sites conectado somente a um site primário. Os sites secundários exigem uma confiança de domínio bidirecional entre o domínio do site secundário e o domínio do site primário pai. Não há suporte para a instalação de um site secundário em um domínio sem a confiança necessária.

Ambiente de teste

As instruções passo a passo deste artigo usam o seguinte ambiente de teste:

  • Domínio confiável (corp.contoso.com): Contém o servidor de site primário do Gerenciador de Configurações (SiteServer) e o banco de dados de site do SQL Server (SQLServer). O código do site é P01.

  • Domínio não confiável (branch.fabrikam.com): contém o servidor que hospeda o ponto de gerenciamento (DMZ-MP). Não existe nenhuma confiança do Active Directory entre os dois domínios.

  • Ambos os domínios usam o DNS do Windows Server, e os encaminhadores condicionais do DNS são configurados em ambas as direções para que cada domínio possa resolver FQDNs no outro domínio.

  • Você pode entrar como administrador de domínio em ambos os domínios para executar todos os procedimentos.

Visão geral das etapas de implantação

A tabela a seguir resume essa implantação e explica por que cada etapa é necessária.

Etapa O que você faz Por que é necessário
Etapa 1 Criar contas de serviço no domínio não confiável A conta de instalação do sistema de sites e a conta de conexão do banco de dados MP devem existir no domínio em que o servidor MP reside ou como contas globais solucionáveis em ambos os domínios.
Etapa 2 Conceder permissões de banco de dados do SQL Server A conta de conexão de banco de dados MP deve ter as permissões para ler dados no banco de dados do site para que o ponto de gerenciamento possa consultar a política do cliente e os dados de inventário.
Etapa 3 Configurar regras de firewall Normalmente, todo o tráfego de rede entre o MP e o servidor do site e o banco de dados do site deve ser explicitamente permitido por meio de firewalls.
Etapa 4 Instalar os pré-requisitos do ponto de gerenciamento no servidor do sistema de sites Garante que tem os recursos do Windows e os componentes de conectividade SQL necessários antes que DMZ-MP o Gerenciador de Configurações instale a função.
Etapa 5 Instale a função de ponto de gerenciamento no DMZ-MP Cria o objeto de servidor do sistema de sites e instala a função de ponto de gerenciamento usando as contas e configurações preparadas nas etapas anteriores.
Etapa 6 Verificar a instalação do ponto de gerenciamento Confirma se o ponto de gerenciamento está íntegro e se os clientes na floresta não confiável podem se comunicar com ele.

Etapa 1: criar contas de domínio

Use duas contas de usuário dedicadas. Configure ambas as contas com senhas que não expiram e não conceda privilégios desnecessários.

Conta Domínio Objetivo Permissões obrigatórias
branch.fabrikam.com\svc-cm-dmzmpinstall Não confiável (branch.fabrikam.com) Conta de instalação do sistema do site — o servidor do site usa essa conta para se conectar DMZ-MP e instalar a função de ponto de gerenciamento. Membro do grupo Administradores locais no DMZ-MP.
corp.contoso.com\svc-cm-dmzmpdbconnect Confiável (corp.contoso.com) Conta de conexão do ponto de gerenciamento — o ponto de gerenciamento usa essa conta para ler e gravar dados no banco de dados do site. Logon do SQL Server na SQLServer instância com as smsdbrole_MP funções e smsdbrole_MPUserSvc atribuídas no banco de dados SQL do site (concedido na Etapa 2).

Para criar a conta de instalação do sistema de sites no domínio não confiável

  1. Entre em branch.fabrikam.com um controlador de domínio usando uma conta de administrador de domínio.

  2. Abra Usuários e Computadores do Active Directory, Usuários e Computadores do Active Directory.

  3. No painel de navegação, expanda branch.fabrikam.com, clique com o botão direito do mouse na unidade organizacional (UO) de Contas de Serviço e escolha Novo>Usuário.

    Dica

    Se não existir uma UO de Contas de Serviço dedicada, crie uma primeiro ou coloque as contas em uma UO adequada. Não coloque contas de serviço no contêiner Usuários padrão em um ambiente de produção.

  4. Conclua o assistente Novo Objeto – Usuário com as seguintes configurações e escolha Concluir:

    • Nome: svc-cm-dmzmpinstall
    • Nome de logon do usuário: svc-cm-dmzmpinstall
    • Senha: Use uma senha forte e que não expire.
    • Selecione A senha nunca expira e desmarque O usuário deve alterar a senha no próximo logon.
  5. Feche Usuários e Computadores do Active Directory.

Para criar a conta de conexão do banco de dados MP no domínio confiável

  1. Entre em corp.contoso.com um controlador de domínio usando uma conta de administrador de domínio.

  2. Abra Usuários e Computadores do Active Directory, Usuários e Computadores do Active Directory.

  3. No painel de navegação, expanda corp.contoso.com, clique com o botão direito do mouse na unidade organizacional (UO) de Contas de Serviço e escolha Novo>Usuário.

  4. Conclua o assistente Novo Objeto – Usuário com as seguintes configurações e escolha Concluir:

    • Nome: svc-cm-dmzmpdbconnect
    • Nome de logon do usuário: svc-cm-dmzmpdbconnect
    • Senha: Use uma senha forte e que não expire.
    • Selecione A senha nunca expira e desmarque O usuário deve alterar a senha no próximo logon.
  5. Feche Usuários e Computadores do Active Directory.

Para adicionar a conta de instalação ao grupo local de Administradores no servidor de ponto de gerenciamento

  1. Entre usando DMZ-MP uma conta de administrador local ou de domínio.

  2. Abra Gerenciamento do Computador, expanda Usuários e Grupos Locais e escolha Grupos.

  3. Clique com o botão direito do mouse em Administradores e escolha Adicionar ao Grupo.

  4. Na caixa de diálogo Propriedades do Administrador , escolha Adicionar.

  5. Na caixa de diálogo Selecionar Usuários, Computadores, Contas de Serviço ou Grupos, insira FABRIKAM\svc-cm-dmzmpinstall na caixa nome do objeto, escolha Verificar nomes a serem validados e, em seguida, escolha OK.

  6. Escolha OK para fechar as Propriedades do Administrador.

Etapa 2: conceder permissões de banco de dados do SQL Server para a conta de conexão MP

O ponto de gerenciamento deve ser capaz de ler e gravar dados no banco de dados do site. Conceda esse acesso adicionando a conta como um logon do svc-cm-dmzmpdbconnect SQL Server e atribuindo as funções de banco de dados necessárias.

Importante

A conta de conexão do banco de dados MP deve residir no domínio confiável (corp.contoso.com) porque se conecta ao SQL Server (SQLServer) nesse domínio. Especifique a conta como um logon do Windows usando o nome CORP\svc-cm-dmzmpdbconnectde domínio NetBIOS . Se a resolução de nomes falhar, use o formato corp.contoso.com\svc-cm-dmzmpdbconnectFQDN. Para obter mais informações, consulte Conta de conexão do ponto de gerenciamento.

Para criar o logon do SQL Server e atribuir funções de banco de dados

  1. Entre usando uma conta de administrador do SQL Server e abra o SQLServerSQL Server Management Studio.

  2. No Pesquisador de Objetos, expanda Segurança, clique com o botão direito do mouse em Logons e escolha Novo Logon.

  3. Na caixa de diálogo Logon – Novo , na página Geral , conclua as seguintes configurações:

    • Nome de logon: Enter CORP\svc-cm-dmzmpdbconnect.
    • Selecione a autenticação do Windows.
  4. No painel esquerdo da caixa de diálogo Logon – Novo , escolha Mapeamento de Usuário.

  5. Na lista Usuários mapeados para este logon, marque a caixa marcar ao lado do banco de dados do site Gerenciador de Configurações (por exemplo, CM_P01).

  6. Na seção Associação de função de banco de dados , na parte inferior da página, selecione as seguintes funções:

    • smsdbrole_MP
    • smsdbrole_MPUserSvc
  7. Escolha OK para criar o logon.

  8. Feche o SQL Server Management Studio.

Etapa 3: Configurar regras de firewall

A tabela a seguir lista as regras mínimas de firewall necessárias para essa implantação. Configure essas regras em todos os firewalls de rede e perfis de Firewall do Windows baseados em host entre corp.contoso.com e branch.fabrikam.com.

Origem Direção Destino Protocolo Porta Objetivo
SiteServer (servidor do site) DMZ-MP (ponto de gerenciamento) TCP 135 Mapeador de ponto de extremidade RPC
SiteServer (servidor do site) DMZ-MP (ponto de gerenciamento) TCP 49152–65535 Portas dinâmicas RPC
SiteServer (servidor do site) DMZ-MP (ponto de gerenciamento) TCP 445 SMB (transferência de arquivos)
DMZ-MP (ponto de gerenciamento) SQLServer (banco de dados do site) TCP 1433 SQL Server (conexão de banco de dados MP)

Dica

Se o SQL Server usar uma instância nomeada ou uma porta não padrão, atualize a linha do SQL Server na tabela adequadamente. Para obter mais informações sobre todas as portas usadas pelo Gerenciador de Configurações, consulte Portas usadas no Gerenciador de Configurações.

As conexões a seguir são necessárias para que o ponto de gerenciamento possa se autenticar em controladores de domínio na floresta CORP e vice-versa. As portas DNS não estão incluídas.

Origem Direção Destino Protocolo Porta Objetivo
SiteServer (servidor do site) DC.branch.fabrikam.com (Controlador de Domínio de RAMIFICAÇÃO) UDP 389 CLDAP
SiteServer (servidor do site) DC.branch.fabrikam.com (Controlador de Domínio de RAMIFICAÇÃO) TCP 88 Autenticação Kerberos
DMZ-MP (ponto de gerenciamento) DC.corp.contoso.com (Controlador de domínio CORP) UDP 389 CLDAP
DMZ-MP (ponto de gerenciamento) DC.corp.contoso.com (Controlador de domínio CORP) TCP 88 Autenticação Kerberos

Dica

O servidor do site e o ponto de gerenciamento devem ser capazes de localizar um KDC (Centro de Distribuição de Chaves Kerberos) no outro domínio. Para fazer isso, cada servidor deve ser capaz de resolver registros SRV DNS, como _kerberos._tcp.dc._msdcs.corp.contoso.com e _kerberos._tcp.dc._msdcs.branch.fabrikam.com.

Etapa 4: Instalar pré-requisitos no servidor do ponto de gerenciamento

Antes de adicionar a função de ponto de gerenciamento, instale os recursos necessários do Windows e os componentes de suporte no DMZ-MP. Para obter a lista completa e atual, consulte Pré-requisitos do site e do sistema de sites.

Para este exemplo, prepare-se DMZ-MP com estas funções e recursos do Windows:

  • Função do IIS (Servidor Web) e recursos selecionados automaticamente.
  • Recurso do .NET Framework 3.5.
  • Recurso do .NET Framework 4.8. O Windows Server 2022 e posteriores incluem essa versão por padrão.
  • Extensão de Servidor IIS (no Serviço de Transferência Inteligente em Segundo Plano (BITS)). Selecione o recurso e todas as opções selecionadas automaticamente.
  • Serviços de função do Servidor Web (IIS):Autenticação do Windows, Extensões ISAPI, Compatibilidade com Metabase do IIS 6 e Compatibilidade com WMI do IIS 6

Para instalar os recursos necessários do Windows

  1. Entre usando DMZ-MP uma conta de administrador local ou de domínio.

  2. Abra uma sessão do Windows PowerShell com privilégios elevados.

  3. Execute o seguinte comando:

    Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
    

Observação

O conteúdo do recurso .NET Framework 3.5 é removido da imagem base do sistema operacional em versões modernas do Windows Server.

Para ambientes offline, você pode instalar o .NET Framework 3.5 usando qualquer um dos métodos:

  • PowerShell: monte a mídia de instalação do Windows Server e execute Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs (substitua D: pela unidade de mídia).
  • Assistente para Adicionar Funções e Recursos: No Gerenciador do ServidorAdicionar>Funções e Recursos, selecione Recursos do .NET Framework 3.5. Em Confirmar seleções de instalação, escolha Especificar um caminho de origem alternativo e insira D:\sources\sxs.

Use mídia de instalação que corresponda à mesma versão do Windows Server que DMZ-MP. Para obter mais informações, consulte Habilitar o .NET Framework 3.5 usando o Assistente para Adicionar Funções e Recursos e Habilitar o .NET Framework 3.5 usando o PowerShell.

  1. Reinicie DMZ-MP se o Windows solicitar uma reinicialização.

Etapa 5: Instalar a função de ponto de gerenciamento

Este procedimento instala a função de ponto de DMZ-MP gerenciamento usando o assistente Criar Servidor do Sistema de Sites . O assistente permite que você especifique as contas entre florestas e as configurações exigidas pela função.

  1. No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração. Expanda Configuração do Site e escolha Servidores e Funções do Sistema de Site.

  2. Na guia Página Inicial , no grupo Criar , escolha Criar Servidor do Sistema de Sites.

  3. Na página Geral , conclua as seguintes configurações e escolha Avançar:

    • Nome: Insira o FQDN do servidor de ponto de gerenciamento: DMZ-MP.branch.fabrikam.com.

    • Código do site: selecione P01 (ou o código do site apropriado para seu ambiente).

    • Conta de instalação do sistema de sites: escolha Especificar uma conta e, em seguida, insira FABRIKAM\svc-cm-dmzmpinstall.

      Importante

      Você deve especificar uma Conta de Instalação do Sistema de Sites quando o servidor de destino estiver em uma floresta não confiável. O servidor do site não pode usar sua própria conta de computador para se autenticar em um servidor em uma floresta sem confiança. Para obter mais informações, consulte Conta de instalação do sistema de sites.

  4. Na página Geral , selecione Exigir que o servidor do site inicie conexões com este sistema de sites.

    Importante

    DMZ-MP Não tem permissões para se conectar novamente ao servidor do site. Com esta opção selecionada, todas as transferências de dados são iniciadas pelo servidor do site e usam a mesma conta de instalação do sistema do site.

  5. Na página Proxy , configure um servidor proxy se DMZ-MP necessário para alcançar os pontos de extremidade da Internet. Caso contrário, escolha Next.

  6. Na página Seleção de Função do Sistema , selecione Ponto de gerenciamento e escolha Avançar.

  7. Na página Ponto de gerenciamento , conclua as seguintes configurações e escolha Avançar:

    • Conexões de cliente: escolha HTTPS para exigir comunicação criptografada do cliente (requer um certificado de servidor web PKI vinculado ao Site Padrão do IIS no DMZ-MP) ou EHTTP.
    • Gerar alerta quando o ponto de gerenciamento não estiver íntegro: opcionalmente, selecione isso para receber alertas no console quando o ponto de gerenciamento não estiver íntegro.
    • Deixe outras opções em suas configurações padrão.
  8. Na página Conexão de Banco de Dados do Ponto de Gerenciamento , conclua as seguintes configurações e escolha Avançar:

    • Use o banco de dados do site: Esta é a configuração padrão. Você não precisa especificar a instância do SQL Server porque o site já tem essas informações.
    • Conexão de banco de dados do ponto de gerenciamento: Escolha Especificar uma conta e insira corp.contoso.com\svc-cm-dmzmpdbconnect. Use o formato FQDN para garantir que o ponto de gerenciamento possa resolver a conta no domínio confiável e autenticar no SQL Server com êxito.

      Importante

      Você deve especificar a conta de conexão do ponto de gerenciamento quando o ponto de gerenciamento estiver em um domínio ou floresta não confiável, pois ele se autentica diretamente no SQL Server no domínio confiável. Especificar a conta no formato DomainFQDN\UserName (por exemplo, corp.contoso.com\svc-cm-dmzmpdbconnect) ajuda na resolução de nomes durante a autenticação Kerberos. Para obter mais informações, consulte Conta de conexão do ponto de gerenciamento.

  9. Examine o resumo na página Resumo e escolha Avançar para concluir o assistente.

  10. Escolha Fechar na página Conclusão .

Observação

Depois de fechar o assistente, o Gerenciador de Configurações cria o objeto de servidor do sistema de sites e inicia a instalação em segundo plano da função de ponto de gerenciamento no DMZ-MP. A instalação pode levar vários minutos para ser concluída. Monitore o progresso conforme descrito na Etapa 6.

Etapa 6: Verificar a instalação do ponto de gerenciamento

Após a conclusão do assistente, verifique se o ponto de gerenciamento foi instalado com êxito e está íntegro antes de direcionar os clientes para ele.

Para verificar o status do ponto de gerenciamento no console do Gerenciador de Configurações

  1. No console do Gerenciador de Configurações, acesse o workspace Monitoramento. Expanda Status do Sistema e escolha Status do Componente.

  2. Localize o componente SMS_MP_CONTROL_MANAGER no DMZ-MP.branch.fabrikam.com. Na coluna Status, confirme se o status é OK.

    Observação

    Pode levar até 30 minutos após o fechamento do assistente para que o ponto de gerenciamento pareça íntegro. Se o status for Aviso ou Crítico, clique com o botão direito do mouse no componente, escolha Mostrar Mensagens Todas> e revise os detalhes da falha. Em seguida, revise os arquivos de log descritos abaixo.

  3. Repita o marcar para o componente SMS_MP_FILE_DISPATCH_MANAGER.

Para verificar a instalação do ponto de gerenciamento revisando os arquivos de log

  1. Entre em DMZ-MPe localize a SMS pasta na raiz de uma das unidades.

  2. Se a pasta não existir, examine SiteComp.log no servidor do site para confirmar se o servidor do site se conectou e DMZ-MP iniciou a instalação usando a conta de instalação do sistema de sites. Se a SMS pasta estiver ausente, o servidor do site provavelmente não poderá se comunicar ou DMZ-MP não terá permissões para criar a pasta e instalar a função.

  3. Revise os seguintes arquivos de log para DMZ-MP obter mensagens relacionadas à instalação e configuração do ponto de gerenciamento:

    Arquivo de log Localização em DMZ-MP O que procurar
    MPSetup.log \SMS\Logs Pré-requisito de alto nível e mensagens de instalação do MP: em particular, CcmSetup, msoledbsql.msi, recurso IIS-ASPNET45 e mp.msi.
    MPMSI.log \SMS\Logs Detalhes sobre a instalação do MP e o estado de reversão do MSI. Se a instalação falhar com erro 1603, procure neste arquivo a mensagem de erro detalhada.
    CCMSetup.log %Windir%\CCMSetup\Logs Mensagens de instalação binária do cliente e pré-requisitos relacionados (por exemplo, vcredist e Microsoft Policy Platform). A instalação deve ser concluída com o código 0de retorno .
    BGBSetup.log \SMS\Logs Mensagens de instalação do Servidor de notificação do cliente: Procure a conclusão bem-sucedida.
  4. Depois que o MP for instalado, a SMS_CCM pasta deverá aparecer na mesma unidade que SMS. Esta pasta pode não aparecer se o cliente foi instalado antes do ponto de gerenciamento. Nesse caso, examine a CCM\Logs pasta para o cliente instalado. Em seguida, examine os seguintes arquivos de log para DMZ-MP mensagens relacionadas à comunicação do ponto de gerenciamento com o servidor do site e o banco de dados do site:

    Arquivo de log Localização em DMZ-MP O que procurar
    MpControl.log \SMS\Logs Verificações regulares de disponibilidade do Ponto de Gerenciamento e do Serviço do Usuário. A marca bem-sucedida é semelhante a Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.
    BGBServer.log \SMS\Logs Notificação do Cliente (canal rápido) relatórios do servidor. As entradas típicas incluem o número de clientes conectados, como Total online clients: 100 (TCP: 99 HTTP: 1)~~.
    MPFDM.log \SMS\Logs Em DMZ-MP, este log deve mostrar atividade mínima e incluir Remote site is in pull-mode.. No servidor do site, o mesmo log deve mostrar a atividade de movimentação de arquivos, com entradas semelhantes a ~Moved file....
    MP_Framework.log \SMS_CCM\Logs Mensagens de conexão de banco de dados que usam a conta de conexão do Ponto de gerenciamento, como Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Se ocorrerem erros, procure problemas de autenticação com falha ou de conectividade do SQL Server.

Para testar a comunicação do cliente com o novo ponto de gerenciamento

  1. Em um computador cliente no branch.fabrikam.com, copie os arquivos de instalação do cliente para uma pasta local. Abra um prompt de comando elevado nessa pasta e execute o seguinte comando para atribuir manualmente o cliente ao novo ponto de gerenciamento:

    ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.com
    

    Observação

    Se o MP estiver configurado para HTTPS, verifique se o cliente tem um certificado de cliente PKI registrado e inclua a /UsePKICert opção com ccmsetup.exe. Para obter mais informações, consulte Sobre as propriedades de instalação do cliente.

  2. Revise %Windir%\CCMSetup\Logs\CCMSetup.log para confirmar a instalação bem-sucedida.

  3. Revise \SMS_CCM\Logs\ClientIDManagerStartup.log para confirmar o registro do cliente bem-sucedido. Procure mensagens semelhantes a [RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.

  4. Verifique se o cliente aparece no console do Gerenciador de Configurações e mostra um ícone Online. Adicione a coluna Ponto de Gerenciamento à exibição do console para confirmar se o cliente está atribuído ao DMZ-MP.branch.fabrikam.com.

Mais informações