Konfigurera Azure -tjänster för användning med Configuration Manager

Gäller för: Configuration Manager (aktuell gren)

Använd guiden Azure Services för att förenkla konfigurationen av de Azure molntjänster du använder med Configuration Manager. Den här guiden ger en vanlig konfigurationsupplevelse med hjälp av Microsoft Entra webbappregistreringar. Dessa appar tillhandahåller prenumerations- och konfigurationsinformation och autentiserar kommunikation med Microsoft Entra ID. Appen ersätter att ange samma information varje gång du konfigurerar en ny Configuration Manager komponent eller tjänst med Azure.

Tillgängliga tjänster

Konfigurera följande Azure -tjänster med den här guiden:

Information om tjänsten

I följande tabell visas information om de olika tjänsterna.

  • Klienter: Antalet tjänstinstanser som du kan konfigurera. Varje instans måste vara en distinkt Microsoft Entra klientorganisation.

  • Moln: Alla tjänster stöder det globala Azure molnet, men inte alla tjänster stöder privata moln, till exempel Azure US Government Cloud.

  • Webbapp: Om tjänsten använder en Microsoft Entra -app av typen Web app/API, även kallad en serverapp i Configuration Manager.

  • Inbyggd app: Om tjänsten använder en Microsoft Entra -app av typen Native, även kallad en klientapp i Configuration Manager.

  • Åtgärder: Om du kan importera eller skapa dessa appar i guiden Configuration Manager Azure tjänster.

Tjänst Klientorganisationer Moln Webbapp Inbyggd app Åtgärder
Molnhantering med
Upptäckt av Microsoft Entra
Flera Offentligt, privat Stöds Stöds Importera, skapa

Om Microsoft Entra appar

Olika Azure -tjänster kräver distinkta konfigurationer, som du gör i Azure Portal. Dessutom kan apparna för varje tjänst kräva separata behörigheter till Azure resurser.

Du kan använda ett program för mer än en tjänst. Det finns bara ett objekt att hantera i Configuration Manager och Microsoft Entra ID. När säkerhetsnyckeln för appen upphör att gälla behöver du bara uppdatera en nyckel.

När du skapar ytterligare Azure -tjänster i guiden är Configuration Manager utformad för att återanvända information som är gemensam för olika tjänster. Då behöver du inte ange samma information flera gånger.

Mer information om nödvändiga appbehörigheter och konfigurationer för varje tjänst finns i relevant Configuration Manager artikel i Tillgängliga tjänster.

Mer information om Azure -appar börjar med följande artiklar:

Innan du börjar

När du har bestämt vilken tjänst du vill ansluta till kan du titta i tabellen under Tjänstinformation. Den här tabellen innehåller information du behöver för att slutföra guiden Azure-tjänst. Diskutera i förväg med administratören för Microsoft Entra. Bestäm vilken av följande åtgärder som ska vidtas:

  • Skapa apparna manuellt i förväg i Azure Portal. Importera sedan appinformationen till Configuration Manager.

    Tips

    Mer information som är specifik för molnhantering finns i Registrera Microsoft Entra appar manuellt för molnhanteringsgatewayen.

  • Använd Configuration Manager för att direkt skapa apparna i Microsoft Entra ID. Information om hur du samlar in nödvändiga data från Microsoft Entra ID finns i informationen i de andra avsnitten i den här artikeln.

Vissa tjänster kräver att Microsoft Entra apparna har specifika behörigheter. Granska informationen för varje tjänst för att avgöra vilka behörigheter som krävs. Innan du till exempel kan importera en webbapp måste en Azure-administratör först skapa den i Azure Portal.

När du konfigurerar Log Analytics-anslutningsappen ger du din nyligen registrerade webbappdeltagare behörighet för resursgruppen som innehåller den relevanta arbetsytan. Med den här behörigheten kan Configuration Manager komma åt arbetsytan. När du tilldelar behörigheten söker du efter namnet på appregistreringen i området Lägg till användare i Azure Portal. Den här processen är densamma som när du ger Configuration Manager behörighet att Log Analytics. En Azure -administratör måste tilldela dessa behörigheter innan du importerar appen till Configuration Manager.

Starta guiden Azure Services

  1. I konsolen Configuration Manager går du till arbetsytan Administration, expanderar Cloud Services och väljer noden Azure Services.

  2. På fliken Start i menyfliksområdet i gruppen Azure Services väljer du Konfigurera Azure Services.

  3. På sidan Azure Services i guiden Azure Services:

    1. Ange ett namn för objektet i Configuration Manager.

    2. Ange en valfri beskrivning som hjälper dig att identifiera tjänsten.

    3. Välj den Azure-tjänst som du vill ansluta till Configuration Manager.

  4. Välj Nästa för att fortsätta till sidan med egenskaper för Azure-appen i guiden Azure Services.

Azure appegenskaper

På sidan App i guiden Azure Services väljer du först Azure -miljön i listan. Se tabellen i Tjänstinformation för vilken miljö som för närvarande är tillgänglig för tjänsten.

Resten av appsidan varierar beroende på den specifika tjänsten. Se tabellen i Tjänstinformation för vilken typ av app tjänsten använder och vilken åtgärd du kan använda.

När du har angett apparna på den här sidan väljer du Nästa för att fortsätta till konfigurations- eller identifieringssidan i guiden Azure Services.

Webbapp

Den här appen är webbapp/API av typen Microsoft Entra ID, även kallad en serverapp i Configuration Manager.

Dialogrutan Serverapp

När du väljer Bläddra efter webbappen på appsidan i guiden Azure Services öppnas dialogrutan Serverapp. En lista visas med följande egenskaper för befintliga webbappar:

  • Klientorganisationens eget namn
  • Eget appnamn
  • Servicetyp

Det finns tre åtgärder som du kan vidta från dialogrutan Server-appen:

När du har valt, importerat eller skapat en webbapp väljer du OK för att stänga dialogrutan Serverapp. Den här åtgärden återgår till appsidan i guiden Azure Services.

Dialogrutan Importera appar (server)

När du väljer Importera från dialogrutan Serverapp eller Appsidan i guiden Azure Services öppnas dialogrutan Importera appar. På den här sidan kan du ange information om en Microsoft Entra webbapp som redan har skapats i Azure Portal. Den importerar metadata om webbappen till Configuration Manager. Ange följande information:

  • Microsoft Entra klientorganisationsnamn: Namnet på din Microsoft Entra klientorganisation.
  • Microsoft Entra klient-ID: GUID för din Microsoft Entra klientorganisation.
  • Programnamn: Ett eget namn för appen, visningsnamnet i appregistreringen.
  • Klient-ID:Program-ID-värdet (klient) för appregistreringen. Formatet är ett standard-GUID.
  • Hemlig nyckel: Du måste kopiera den hemliga nyckeln när du registrerar appen i Microsoft Entra ID.
  • Förfallodatum för hemlig nyckel: Välj ett framtida datum i kalendern.
  • App-ID URI: Det här värdet måste vara unikt i din Microsoft Entra klientorganisation. Det finns i den åtkomsttoken som används av Configuration Manager-klienten för att begära åtkomst till tjänsten. Värdet är program-ID: t för appregistreringsposten i Microsoft Entra administrationscenter.

När du har angett informationen väljer du Verifiera. Välj sedan OK för att stänga dialogrutan Importera appar. Den här åtgärden går tillbaka till appsidan i guiden Azure Services eller till dialogrutan Serverapp.

Viktigt

När du använder en importerad Microsoft Entra -app meddelas du inte om ett kommande förfallodatum från konsolmeddelanden.

Dialogrutan Skapa serverprogram

När du väljer Skapa i dialogrutan Server-app öppnas dialogrutan Skapa serverprogram. Den här sidan automatiserar skapandet av en webbapp i Microsoft Entra ID. Ange följande information:

  • Programnamn: Ett eget namn för appen.

  • Startsidans URL: Det här värdet används inte av Configuration Manager, men krävs av Microsoft Entra ID. Standardvärdet är .https://ConfigMgrService

  • App-ID URI: Det här värdet måste vara unikt i din Microsoft Entra klientorganisation. Det finns i den åtkomsttoken som används av Configuration Manager-klienten för att begära åtkomst till tjänsten. Standardvärdet är .https://ConfigMgrService Ändra standardinställningen till något av följande rekommenderade format:

    • api://{tenantId}/{string}, till exempel api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService
    • https://{verifiedCustomerDomain}/{string}, till exempel https://contoso.onmicrosoft.com/ConfigMgrService
  • Giltighetstid för den hemliga nyckeln: välj antingen 1 år eller 2 år från listrutan. Ett år är standardvärdet.

    Obs!

    Du kan se ett alternativ för Aldrig, men Microsoft Entra stöder det inte längre. Om du tidigare har valt det här alternativet anges förfallodatumet nu till 99 år från det datum då du skapade det.

Välj Logga in för att autentisera till Azure som administrativ användare. Dessa autentiseringsuppgifter sparas inte av Configuration Manager. Den här profilen kräver inte behörigheter i Configuration Manager och behöver inte vara samma konto som kör guiden Azure Services. När du har autentiserats till Azure visar sidan Microsoft Entra klientorganisationsnamnet som referens.

Välj OK för att skapa webbappen i Microsoft Entra ID och stäng dialogrutan Skapa serverprogram. Med den här åtgärden återgår du till dialogrutan Serverapp.

Varning

Om du har definierat en villkorsstyrd åtkomstprincip för Microsoft Entra som gäller för alla molnapparmåste du undanta serverprogrammet från den här principen. Mer information om hur du exkluderar specifika appar finns i Microsoft Entra dokumentation om villkorsstyrd åtkomst.

Native Client-app

Den här appen är av typen Microsoft Entra ID Native, även kallad klientapp i Configuration Manager.

Dialogrutan Klientapp

När du väljer Bläddra efter den interna klientappen på appsidan i guiden Azure Services öppnas dialogrutan Klientapp. En lista visas med följande egenskaper för befintliga inbyggda appar:

  • Klientorganisationens eget namn
  • Eget appnamn
  • Servicetyp

Det finns tre åtgärder som du kan vidta från dialogrutan Klientapp:

När du har valt, importerat eller skapat en intern app väljer du OK för att stänga dialogrutan Klientapp. Den här åtgärden återgår till appsidan i guiden Azure Services.

Dialogrutan Importera appar (klient)

När du väljer Importera från dialogrutan Klientapp öppnas dialogrutan Importera appar. På den här sidan kan du ange information om en inbyggd Microsoft Entra-app som redan har skapats i Azure Portal. Den importerar metadata om den inbyggda appen till Configuration Manager. Ange följande information:

  • Programnamn: Ett eget namn för appen.
  • Klient-ID:Program-ID-värdet (klient) för appregistreringen. Formatet är ett standard-GUID.

När du har angett informationen väljer du Verifiera. Välj sedan OK för att stänga dialogrutan Importera appar. Med den här åtgärden återgår du till dialogrutan Klientapp.

Tips

När du registrerar appen i Microsoft Entra ID kan du behöva ange följande omdirigerings-URI manuellt: ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID>. Ange appens klient-ID-GUID, till exempel: ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.

Dialogrutan Skapa klientprogram

När du väljer Skapa i dialogrutan Klientapp öppnas dialogrutan Skapa klientprogram. Den här sidan automatiserar skapandet av en inbyggd app i Microsoft Entra ID. Ange följande information:

  • Programnamn: Ett eget namn för appen.
  • Svars-URL: Det här värdet används inte av Configuration Manager, men krävs av Microsoft Entra ID. Standardvärdet är .https://ConfigMgrService

Välj Logga in för att autentisera till Azure som administrativ användare. Dessa autentiseringsuppgifter sparas inte av Configuration Manager. Den här profilen kräver inte behörigheter i Configuration Manager och behöver inte vara samma konto som kör guiden Azure Services. När du har autentiserats till Azure visar sidan Microsoft Entra klientorganisationsnamnet som referens.

Välj OK för att skapa den inbyggda appen i Microsoft Entra ID och stäng dialogrutan Skapa klientprogram. Med den här åtgärden återgår du till dialogrutan Klientapp.

Konfiguration eller identifiering

När du har angett webbappar och inbyggda appar på sidan Appar fortsätter guiden Azure Services till antingen en konfigurations- eller identifieringssida, beroende på vilken tjänst du ansluter till. Informationen på den här sidan varierar från tjänst till tjänst. Mer information finns i följande avsnitt:

Slutför slutligen guiden Azure Services via sidorna Sammanfattning, Förlopp och Slutförande. Du har slutfört konfigurationen av en Azure -tjänst i Configuration Manager. Upprepa processen för att konfigurera andra Azure tjänster.

Uppdatera programinställningar

Om du vill att dina Configuration Manager -klienter ska kunna begära en Microsoft Entra -enhetstoken och aktivera databehörigheter för läskatalogen måste du uppdatera webbserverns programinställningar.

  1. I konsolen Configuration Manager går du till arbetsytan Administration, expanderar Cloud Services och väljer noden Microsoft Entra klientorganisation.
  2. Välj Microsoft Entra -klientorganisationen för programmet du vill uppdatera.
  3. I avsnittet Program väljer du ditt Microsoft Entra webbserverprogram och väljer sedan Uppdatera programinställningar i menyfliksområdet.
  4. När du uppmanas att bekräfta väljer du Ja för att bekräfta att du vill uppdatera programmet med de senaste inställningarna.

Förnya hemlig nyckel

Du måste förnya Microsoft Entra -appens hemliga nyckel före slutet av dess giltighetsperiod. Om du låter nyckeln upphöra att gälla kan Configuration Manager inte autentisera med Microsoft Entra ID, vilket gör att dina anslutna Azure -tjänster slutar fungera.

Från och med version 2006 visar Configuration Manager-konsolen meddelanden för följande omständigheter:

  • En eller flera hemliga nycklar för Microsoft Entra appen upphör snart att gälla
  • En eller flera hemliga nycklar för Microsoft Entra appen har upphört att gälla

Förnya den hemliga nyckeln för att minimera båda fallen.

Mer information om hur du interagerar med dessa meddelanden finns i Configuration Manager konsolmeddelanden.

Obs!

Från och med Configuration Manager 2409 använder Azure tjänster Microsoft Graph. För att logga in för att förnya den hemliga nyckeln krävs medgivande för Microsoft Graph-behörigheten Directory.Read.All , vilket administratörsrollen för molnprogram inte kan bevilja. Du måste logga in med ett konto som har rollen Global administratör (eller en roll som kan ge administratörsmedgivande för Microsoft Graph-behörigheter, till exempel Privilegierad rolladministratör). Mer information finns i Behörighetsskillnader mellan Azure AD Graph och Microsoft Graph.

Förnyelsenyckel för skapad app

  1. I konsolen Configuration Manager går du till arbetsytan Administration, expanderar Cloud Services och väljer noden Microsoft Entra klientorganisation.

  2. I fönstret Information väljer du Microsoft Entra klientorganisationen för appen.

  3. Välj Förnya hemlig nyckel i menyfliksområdet. Ange autentiseringsuppgifterna för antingen appägaren eller en Microsoft Entra administratör.

Förnyelsenyckel för importerad app

Om du importerade Azure -appen i Configuration Manager använder du Azure Portal för att förnya. Anteckna den nya hemliga nyckeln och utgångsdatumet. Lägg till den här informationen i guiden Förnya hemlig nyckel .

Obs!

Spara den hemliga nyckeln innan du stänger nyckelsidan för Azure-programegenskaper. Den här informationen tas bort när du stänger sidan.

Inaktivera autentisering

Från och med version 2010 kan du inaktivera Microsoft Entra autentisering för klienter som inte är kopplade till användare och enheter. När du registrerar Configuration Manager i Microsoft Entra ID kan webbplatsen och klienterna använda modern autentisering. För närvarande är Microsoft Entra enhetsautentisering aktiverad för alla registrerade klienter, oavsett om den har enheter eller inte. Du har till exempel en separat klientorganisation med en prenumeration som du använder för beräkningsresurser för att stödja en molnhanteringsgateway. Om det inte finns användare eller enheter associerade med klienten inaktiverar du Microsoft Entra autentisering.

  1. I konsolen Configuration Manager går du till arbetsytan Administration.

  2. Expandera Cloud Services och välj noden Azure Services.

  3. Välj målanslutningen av typen Cloud Management. Välj Egenskaper i menyfliksområdet.

  4. Växla till fliken Program .

  5. Välj alternativet för att inaktivera Microsoft Entra -autentisering för den här klienten.

  6. Välj OK för att spara och stänga anslutningsegenskaperna.

Tips

Det kan ta upp till 25 timmar innan ändringen börjar gälla på klienter. Använd följande steg för att testa för att påskynda den här beteendeändringen:

  1. Starta om sms_executive tjänsten på platsservern.
  2. Starta om ccmexec-tjänsten på klienten.
  3. Utlösa klientschemat för att uppdatera standardhanteringsplatsen. Använd till exempel verktyget för att skicka schema: SendSchedule {00000000-0000-0000-0000-000000000023}

Visa konfigurationen av en Azure -tjänst

Visa egenskaperna för en Azure -tjänst som du har konfigurerat för användning. I konsolen Configuration Manager går du till arbetsytan Administration, expanderar Cloud Services och väljer Azure Services. Välj den tjänst du vill visa eller redigera och välj sedan Egenskaper.

Om du väljer en tjänst och sedan väljer Ta bort i menyfliksområdet tar den här åtgärden bort anslutningen i Configuration Manager. Det tar inte bort appen i Microsoft Entra ID. Be Azure-administratören att manuellt ta bort appen om den inte längre behövs. Du kan även köra guiden Azure Service för att importera appen.

Dataflöde för molnhantering

Följande diagram är ett konceptuellt dataflöde för interaktionen mellan Configuration Manager, Microsoft Entra ID och anslutna molntjänster. I det här specifika exemplet används molnhanteringstjänsten, som innehåller en Windows 10 -klient, och både server- och klientappar. Flödena för andra tjänster är liknande.

Dataflödesdiagram för Configuration Manager med Microsoft Entra ID och molnhantering

  1. Configuration Manager-administratören importerar eller skapar klient- och serverappar i Microsoft Entra ID.

  2. Configuration Manager Microsoft Entra användaridentifieringsmetod körs. Webbplatsen använder Microsoft Entra serverapptoken för att fråga Microsoft Graph efter användarobjekt.

  3. Webbplatsen lagrar data om användarobjekten. Mer information finns i Microsoft Entra user Discovery.

  4. Configuration Manager -klienten begär Microsoft Entra användartoken. Klienten gör anspråket med program-ID för Microsoft Entra -klientappen och serverappen som målgrupp. Mer information finns i Anspråk i Microsoft Entra säkerhetstoken.

  5. Klienten autentiserar med webbplatsen genom att presentera Microsoft Entra token för molnhanteringsgatewayen och den lokala hanteringsplatsen.

Mer detaljerad information finns i Microsoft Entra arbetsflöde för autentisering.