Como configurar o serviço de administração no Configuration Manager

Aplica-se a: Configuration Manager (branch atual)

Use as etapas deste artigo para configurar o serviço de administração no seu provedor de SMS. Antes de começar, leia os Pré-requisitos do serviço de administração.

Habilitar a comunicação HTTPS segura

Configure o serviço de administração para usar uma conexão HTTPS segura para proteger os dados em trânsito pela rede.

A partir da versão 2010, você não precisa mais habilitar o IIS no Provedor SMS para o serviço de administração. O site cria um certificado autoassinado para o provedor de SMS e o associa automaticamente sem exigir o IIS. Se você já tinha o IIS instalado no provedor de SMS, poderá removê-lo. Em seguida, reinicie o componente SMS_REST_PROVIDER. Lembre-se de que você precisa abrir a porta HTTPS 443 no firewall.

O serviço de administração usa automaticamente o certificado autoassinado do site. Esse comportamento ajuda a reduzir o atrito para facilitar o uso do serviço de administração. O site sempre gera esse certificado. O serviço de administração ignora a configuração de site HTTP avançado, pois sempre usa o certificado do site, mesmo que nenhum outro sistema de sites esteja usando HTTP avançado. Você ainda pode vincular manualmente um certificado de autenticação de servidor baseado em PKI. Se você já vinculou um certificado PKI à porta 443 no servidor do provedor de SMS, o serviço de administração usará esse certificado existente.

Usar um certificado de autenticação do servidor

Observação

Por padrão, o serviço de administração usa automaticamente o certificado autoassinado do site. Você ainda pode vincular manualmente um certificado de autenticação de servidor baseado em PKI. Antes de vincular seu certificado baseado em PKI, desvincule manualmente o certificado autoassinado do site da porta 443 no provedor de SMS.

Existem dois métodos principais para usar um certificado de autenticação de servidor:

  • Da PKI (infraestrutura de chave pública) da sua organização

    • Se o seu ambiente já tiver uma PKI, você poderá usá-la para emitir um certificado de autenticação de servidor para o provedor de SMS. Esse certificado é semelhante ao certificado que você usaria para um ponto de gerenciamento ou ponto de distribuição. Para obter mais informações, consulte Requisitos de certificado PKI.

    • A maioria das implementações de PKI corporativa adiciona as ACs raiz confiáveis aos clientes Windows. Por exemplo, usando os Serviços de Certificado do Active Directory com política de grupo. Se você emitir o certificado de uma autoridade de certificação em que seus clientes não confiam automaticamente, adicione o certificado raiz confiável da autoridade de certificação aos clientes. Você pode definir o escopo dessa relação de confiança apenas para os clientes que precisam acessar o serviço de administração.

  • Use um certificado de um provedor de certificados público e globalmente confiável. Os clientes Windows incluem CAs (autoridades de certificação) raiz confiáveis desses provedores. Usando um certificado de autenticação de servidor emitido por um desses provedores, seus clientes confiam automaticamente nele.

Depois de ter um certificado de autenticação de servidor para o provedor de SMS, você precisa associá-lo manualmente à porta 443 no IIS no servidor que hospeda a função de provedor de SMS.

Primeiro, adicione o certificado ao servidor. Importe o certificado no armazenamento particular do computador local. Em seguida, use uma das seguintes opções para vincular o certificado:

Associar o certificado ao IIS

Se o servidor com a função de Provedor SMS tiver o Console de Gerenciamento IIS, use a ação Editar Associações no site padrão. Adicione a porta 443 e especifique o certificado do repositório de certificados do computador.

Observação

A função de provedor SMS não requer IIS. Este procedimento está usando o console do IIS para associar o certificado. Essas associações de certificado são para o computador, não para qualquer serviço específico.

Associar o certificado a netsh

Use a linha de comando netsh para vincular o certificado:

netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}

Onde <thumbprint> está a impressão digital do certificado instalado e <GUID> é um GUID aleatório.

Dica

Use o cmdlet New-Guid do Windows PowerShell para gerar um GUID aleatório.

Por exemplo:

netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}

Habilitar o acesso à Internet

Você pode usar o serviço de administração somente no local ou habilitá-lo para acesso por meio do CMG (gateway de gerenciamento de nuvem). Alguns cenários exigem acesso ao serviço de administração da Internet, como anexação de locatário ou aprovações de aplicativos por email.

Antes de configurar o provedor SMS para permitir o tráfego CMG, primeiro configure um CMG. Para obter mais informações, consulte Visão geral do CMG.

Em seguida, use o seguinte processo para habilitar o serviço de administração por meio do CMG:

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Servidores e Funções do Sistema de Site.

  2. Selecione o servidor com a função de Provedor de SMS .

    Dica

    Na faixa de opções, na guia Página Inicial , selecione Servidores com Função e selecione Provedor de SMS. Esta ação mostra os sistemas de sites com essa função.

  3. No painel de detalhes, selecione a função Provedor de SMS e selecione Propriedades na faixa de opções na guia Função do Site .

  4. Selecione a opção Permitir tráfego de gateway de gerenciamento de nuvem do Configuration Manager para o serviço de administração.

Para acessar o serviço de administração da Internet, substitua o FQDN do provedor de SMS pelo ponto de extremidade CMG. Por exemplo:

https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService

Dica

Para obter o valor desse ponto de extremidade, use as seguintes etapas:

  • Crie um CMG. Para obter mais informações, consulte Configurar um CMG.

  • Em um cliente ativo, abra um prompt de comando do Windows PowerShell como administrador.

  • Execute o seguinte comando:

    (Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
    

Habilitar o uso do console

Observação

A partir da versão 2111, a opção de Habilitar o console do Configuration Manager para usar o serviço de administração foi removida. O serviço de administração está sempre ativado, portanto, o console o usará quando necessário.

Habilite alguns nós do console do Configuration Manager para usar o serviço de administração. Essa alteração permite que o console se comunique com o provedor SMS por HTTPS em vez de via WMI.

  1. No console do Configuration Manager, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Sites. Na faixa de opções, selecione Configurações de Hierarquia.

  2. Na página Geral, selecione a opção para Habilitar o console do Configuration Manager para usar o serviço de administração.

Essa alteração afeta apenas os seguintes nós no nó Segurança no espaço de trabalho Administração :

  • Usuários Administrativos
  • Funções de segurança
  • Escopos de Segurança
  • Conexões do Console

Ao selecionar um desses nós, se a seguinte mensagem de erro for exibida:

O Configuration Manager não pode se conectar ao serviço de administração

Examine as informações abaixo do erro. Em seguida, verifique se o serviço de administração está habilitado, configurado e funcional. Para obter mais informações, incluindo arquivos de log a serem revisados, consulte a seção Verify .

Verify

Quando o site instala o serviço de administração, ele registra a atividade no arquivo RESTPROVIDERSetup.log no diretório de instalação Configuration Manager. Por padrão, esse caminho é C:\Program Files\Microsoft Configuration Manager\logs.

O site rastreia o estado de integridade do serviço de administração no arquivo SMS_REST_PROVIDER.log . Você pode ver o início do serviço e as informações sobre o certificado.

Teste o serviço de administração fazendo uma consulta simples em um navegador da Web, por exemplo:

https://smsprovider.contoso.com/adminservice/v1.0/$metadata

O serviço de administração registra sua atividade no arquivo adminservice.log no servidor do Provedor SMS no diretório de instalação Configuration Manager.

Para a consulta de metadados acima, o arquivo de log mostra as seguintes linhas:

Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]

Próximas etapas