Stöd för proxyservrar i Configuration Manager

Gäller för: Configuration Manager (aktuell gren)

Vissa Configuration Manager komponenter kräver anslutningar till Internet. Om internettrafiken kräver att en proxyserver används konfigurerar du systemen för att använda proxyn.

  • En dator som är värd för en platssystemserver har stöd för en enda proxyserverkonfiguration. Alla platssystemroller på datorn delar samma proxykonfiguration. Om du behöver separata proxyservrar för olika roller eller instanser av en roll placerar du dessa roller på separata platssystemservrar.

  • När du konfigurerar nya proxyserverinställningar för en platssystemserver som redan har en proxyserverkonfiguration skrivs den ursprungliga konfigurationen över.

  • Som standard använder anslutningar till proxyn systemkontot för den dator som är värd för platssystemrollen.

  • Om datorkontot inte kan autentisera kan platssystemservern lagra användarautentiseringsuppgifter för att ansluta till proxyservern. De här autentiseringsuppgifterna är platssystemets proxyserverkonto.

  • Om du installerar Configuration Manager-konsolen på administrativa arbetsstationer använder vissa anslutningar proxykonfigurationen.

Platssystemroller som använder en proxy

Följande platssystemroller ansluter till Internet och kan vid behov använda en proxyserver:

Synkroniseringsplats för tillgångsinformation

Viktigt

Från och med november 2021 är den här funktionen i Configuration Manager inaktuell. Mer information finns i Utfasning av tillgångsinformation.

Den här platssystemrollen ansluter till Microsoft och använder en proxyserverkonfiguration på datorn som är värd för synkroniseringsplatsen för tillgångsinformation.

Molndistributionsplats

Obs!

Den molnbaserade distributionsplatsen (CDP) är inaktuell. Från och med version 2107 kan du inte skapa nya CDP-instanser. Om du vill tillhandahålla innehåll till Internetbaserade enheter aktiverar du en CMG (Cloud Management Gateway) för att distribuera innehåll. Mer information finns i Inaktuella funktioner.

Molndistributionsplatsrollen körs i Microsoft Azure. Du konfigurerar inte den här platssystemrollen för att använda en proxy. Ange proxykonfigurationen på den primära platsservern som hanterar molndistributionsplatsen.

För den här konfigurationen är den primära platsservern:

  • Måste kunna ansluta till Microsoft Azure för att konfigurera, övervaka och distribuera innehåll till molndistributionsplatsen.

  • Som standard används datorns systemkonto för att upprätta anslutningen. Det kan också använda platssystemets proxyserverkonto om det behövs.

  • Använder Windows-webbläsar-API:er.

Anslutningspunkt för molnhanteringsgateway

CMG-anslutningspunkten (Cloud Management Gateway) är en lokal roll som kommunicerar med CMG-tjänsten i Azure. Mer information finns i Översikt över CMG.

Distributionsplats

Om du aktiverar en Configuration Manager distributionsplats för Microsoft Ansluten cache kan den kommunicera via en proxyserver för Internetåtkomst från och med Configuration Manager version 2603 eller efter installation av KB33247081. Tidigare versioner kräver en direkt Internetanslutning eller en proxy som stöder relativa URI:er. Mer information finns i Microsoft Ansluten cache.

Koppling för Exchange Server

Den här platssystemrollen ansluter till en Exchange Server. Den använder en proxyserverkonfiguration på datorn som är värd för Exchange Server -anslutningsappen.

Hanteringsplats

Från och med version 2603 använder hanteringsplatsen Microsoft Identity Service Essentials (MISE) för Microsoft Entra tokenvalidering. I miljöer som stöder Microsoft Entra-anslutna användare och enheter kräver hanteringsplatsservern Internetåtkomst för att ansluta till Microsoft Entra autentiseringsslutpunkter. En lista över slutpunkter som ska tillåtas finns i [Krav för Internetåtkomst för hanteringsplats](internet-endpoints.md#management-point).

Microsoft Entra tokenvalidering körs i systemkontexten (lokalt system) med hjälp av HTTP-stacken i .NET Framework. Om hanteringsplatsen når Internet via en proxy måste proxyn därför vara tillgänglig för det lokala systemkontot via dess WinINET-inställningar (Windows Internet, eller Internetalternativ).

Viktigt

I version 2603 används inte följande proxykonfigurationer för validering av MISE-token:

  • Proxyn som konfigurerats i platssystemegenskaperna.
  • En WinHTTP-proxyuppsättning för hela datorn med netsh winhttp set proxy.

Du måste konfigurera proxyn i det lokala systemkontots WinINET-inställningar på hanteringsplatsservern enligt beskrivningen i det här avsnittet.

Konfigurera WinINET-proxyn för systemkontext

Använd någon av följande metoder för att ange proxyn för det lokala systemkontot på hanteringsplatsservern:

  • Register: Ange följande värden under HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:

    • ProxyEnable (DWORD) = 1
    • ProxyServer (Sträng) = <proxyservername>:<portnumber>, till exempel proxy.domain.example.com:80
    • ProxyOverride (Sträng) = till exempel valfri undantagslista för proxy <local>
  • Internetalternativ i systemkontexten: Öppna Internetalternativ som lokalt systemkonto och konfigurera LAN-proxyn. Använd till exempel PsExec för att starta webbläsaren som systemkonto:

    PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"
    

    Gå sedan till Internetalternativ>, Anslutningar>,LAN-inställningar och konfigurera proxyservern.

När du har ändrat proxyn startar du om SMS_EXECUTIVE tjänsten på hanteringsplatsen för att den nya inställningen ska börja gälla.

Verifiera och felsöka

Om hanteringsplatsen inte kan nå Microsoft Entra slutpunkterna på CCM_STS_ManagedBase.log hanteringsplatsen loggar hanteringsplatsen ett MISE12034 fel med en underliggande SocketException eller HttpRequestException. Microsoft Entra anslutna klienter misslyckas sedan med att hämta en token och logga ett tillfälligt fel som 0x87d00231 i ClientIDManagerStartup.

Bekräfta anslutningen från hanteringsplatsen i systemkontexten genom att köra följande kommando som lokalt systemkonto (till exempel med ):PsExec.exe -i -s cmd

Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing

Obs!

Det här systemkontextproxykravet är specifikt för version 2603. En framtida uppdatering planeras för att låta MISE-tokenvalidering använda proxyn som konfigurerats i platssystemegenskaperna.

Mer information om det här kravet finns i Hanteringsplats kräver Internetåtkomst för Microsoft Entra tokenvalidering.

Tjänstkopplingspunkt

Den här platssystemrollen ansluter till Configuration Manager molntjänst för att ladda ned versionsuppdateringar för Configuration Manager. Den använder en proxyserver som är konfigurerad på den dator som är värd för tjänstanslutningspunkten.

Plats för programvaruuppdatering

Den här platssystemrollen använder proxyn när den ansluter till Microsoft Update för att ladda ned korrigeringar och synkronisera information om uppdateringar. Precis som alla andra platssystemroller konfigurerar du först proxyinställningarna för platssystemet. Konfigurera sedan följande alternativ som är specifika för programuppdateringsplatsen:

  • Använda en proxyserver vid synkronisering av programuppdateringar

  • Använda en proxyserver när du laddar ned innehåll med hjälp av regler för automatisk distribution

    Obs!

    Den här inställningen är tillgänglig för användning, men används inte av programuppdateringsplatser på sekundära platser.

De här inställningarna finns på fliken Proxy- och kontoinställningar i egenskaperna för programuppdateringsplatsen.

Obs!

När reglerna för automatisk distribution körs används som standard systemkontot på platsservern för den plats där en regel för automatisk distribution skapades för att ansluta till Internet och ladda ned programuppdateringar. Du kan också konfigurera och använda platssystemets proxyserverkonto.

När det här kontot inte kan ansluta till Internet går det inte att ladda ned programuppdateringar. Följande post loggas på ruleengine.log: Failed to download the update from internet. Error = 12007.

Andra funktioner som använder proxyn

Följande funktioner använder proxyn för platssystemet som är värd för tjänstanslutningspunktsrollen :

Konfigurera proxyn för en platssystemserver

  1. I konsolen Configuration Manager går du till arbetsytan Administration. Expandera Platskonfiguration och välj sedan noden Servrar och platssystemroller .

  2. Välj den platssystemserver som du vill redigera. I informationsfönstret högerklickar du på platssystemrollen och väljer Egenskaper.

  3. I Egenskaper för platssystem växlar du till fliken Proxy . Konfigurera följande proxyinställningar:

    • Använd en proxyserver när du synkroniserar information från Internet: Välj det här alternativet om du vill att platssystemservern ska kunna använda en proxyserver.

    • Proxyservernamn: Ange värdnamnet eller FQDN för proxyservern i din miljö.

    • Port: Ange den nätverksport som du vill kommunicera med proxyservern på. Som standard använder den port 80.

    • Använd autentiseringsuppgifter för att ansluta till proxyservern: Många proxyservrar kräver autentisering av användaren. Som standard använder platssystemservern sitt datorkonto för att ansluta till proxyservern. Om det behövs aktiverar du det här alternativet, klickar på Ange och väljer sedan ett befintligt konto eller anger ett nytt konto. De här autentiseringsuppgifterna är platssystemets proxyserverkonto. Mer information finns i Konton som används i Configuration Manager.

  4. Välj OK för att spara den nya proxyserverkonfigurationen.

Configuration Manager konsol

Om du installerar Configuration Manager-konsolen på en administrativ arbetsstation använder vissa anslutningar proxykonfigurationen. Konsolen kanske inte kan ansluta till platsen på grund av en proxykonfiguration. För att underlätta felsökningen kan du ändra konsolens konfigurationsfil, Microsoft.ConfigurationManagement.exe.config. Som standard finns den här filen i C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin. Öppna den i Windows Anteckningar eller någon annan XML-redigerare.

Ändra den ursprungliga inställningen:

  <system.net>
    <defaultProxy useDefaultCredentials="true" />
  </system.net>

Lägg till följande element med elementet defaultProxy : <proxy usesystemdefault="False"/></defaultProxy>

Till exempel:

  <system.net>
    <defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
  </system.net>

Nästa steg

Om din organisation begränsar nätverkskommunikationen med internet med hjälp av en brandvägg eller proxyenhet måste du tillåta åtkomst till internetslutpunkter. Mer information finns i Krav för Internetåtkomst.