Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Det här exemplet visar hur du installerar en Configuration Manager hanteringsplats (MP) på en server i en služba Active Directory-domän som inte har ett tvåvägsförtroende med domänen som innehåller platsservern. Det här scenariot är vanligt när du behöver utöka hanteringen till ett perimeternätverk (DMZ), en partnerdomän eller ett annat nätverkssegment som du inte helt litar på.
Granska organisationens nätverks- och služba Active Directory-dokumentation för procedurer och bästa praxis som gäller för din miljö. Använd stegen i den här artikeln som en proof-of-concept-referens. Produktionsvägledning finns i Kommunikation över služba Active Directory-skogar.
Obs!
Det här scenariot gäller endast för ett platssystem som är anslutet till en primär plats. För sekundära platser krävs ett dubbelriktat domänförtroende mellan den sekundära platsens domän och den överordnade primära platsens domän. Installation av en sekundär plats i en domän utan det förtroende som krävs stöds inte.
Testmiljö
Steg-för-steg-anvisningarna i den här artikeln använder följande testmiljö:
Betrodd domän (
corp.contoso.com): Innehåller Configuration Manager primära platsserver (SiteServer) och SQL Server platsdatabas (SQLServer). Platskoden är P01.Ej betrodd domän (
branch.fabrikam.com): Innehåller servern som är värd för hanteringsplatsen (DMZ-MP). Det finns inget služba Active Directory-förtroende mellan de två domänerna.Båda domänerna använder Windows Server DNS och villkorliga DNS-vidarebefordrare konfigureras i båda riktningarna så att varje domän kan matcha FQDN i den andra domänen.
Du kan logga in som domänadministratör i båda domänerna och utföra alla åtgärder.
Översikt över distributionsstegen
I följande tabell sammanfattas den här distributionen och varför varje steg krävs.
| Steg | Vad du gör | Varför är det obligatoriskt |
|---|---|---|
| Steg 1 | Skapa tjänstkonton i en domän som inte är betrodd | Kontot för installation av platssystem och kontot för MP-databasanslutningen måste finnas i den domän där MP-servern finns, eller som globala konton som kan matchas från båda domänerna. |
| Steg 2 | Bevilja databasbehörigheter för SQL Server | MP-databasanslutningskontot måste ha behörighet att läsa data i platsdatabasen så att hanteringsplatsen kan fråga efter klientprincip- och inventeringsdata. |
| Steg 3 | Konfigurera brandväggsregler | Normalt måste all nätverkstrafik mellan MP och platsservern och platsdatabasen uttryckligen tillåtas genom brandväggar. |
| Steg 4 | Installera krav för hanteringsplats på platssystemservern | Säkerställer att de Windows-funktioner och SQL-anslutningskomponenter som DMZ-MP krävs innan Configuration Manager installerar rollen. |
| Steg 5 | Installera hanteringsplatsrollen på DMZ-MP |
Skapar platssystemserverobjektet och installerar hanteringsplatsrollen med hjälp av de konton och inställningar som förberetts i tidigare steg. |
| Steg 6 | Verifiera hanteringsplatsens installation | Bekräftar att hanteringsplatsen är felfri och att klienter i den skog som inte är betrodd kan kommunicera med den. |
Steg 1: Skapa domänkonton
Använd två dedikerade användarkonton. Konfigurera båda kontona med lösenord som inte upphör att gälla och bevilja inte onödiga privilegier.
| Konto | Domän | Syfte | Behörigheter som krävs |
|---|---|---|---|
branch.fabrikam.com\svc-cm-dmzmpinstall |
Ej betrodd (branch.fabrikam.com) |
Konto för installation av platssystem – platsservern använder det här kontot för att ansluta till DMZ-MP och installera hanteringsplatsrollen. |
Medlem i den lokala administratörsgruppen på DMZ-MP. |
corp.contoso.com\svc-cm-dmzmpdbconnect |
Betrodd (corp.contoso.com) |
Anslutningskonto för hanteringsplats – hanteringsplatsen använder det här kontot för att läsa och skriva data till platsdatabasen. | SQL Server inloggning på SQLServer instans med smsdbrole_MP och smsdbrole_MPUserSvc roller tilldelade i SQL-databasen på webbplatsen (beviljas i steg 2). |
Skapa ett konto för installation av platssystem i en domän som inte är betrodd
Logga in på en domänkontrollant
branch.fabrikam.commed ett domänadministratörskonto.Öppna Active Directory - användare och datorer.
I navigeringsfönstret expanderar du branch.fabrikam.com, högerklickar på organisationsenheten för tjänstkonton (OU) och väljer sedan Ny>användare.
Tips
Om det inte finns någon dedikerad tjänstkontoenhet skapar du en först eller placerar kontona i en lämplig organisationsenhet. Placera inte tjänstkonton i standardbehållaren Användare i en produktionsmiljö.
Slutför guiden Nytt objekt – användare med följande inställningar och välj sedan Slutför:
-
Förnamn:
svc-cm-dmzmpinstall -
Användarens inloggningsnamn:
svc-cm-dmzmpinstall - Lösenord: Använd ett starkt lösenord som inte förfaller.
- Välj Lösenordet upphör aldrig att gälla och rensa Användaren måste ändra lösenord vid nästa inloggning.
-
Förnamn:
Stäng Active Directory – användare och datorer.
Skapa MP-databasanslutningskontot i den betrodda domänen
Logga in på en domänkontrollant
corp.contoso.commed ett domänadministratörskonto.Öppna Active Directory - användare och datorer.
I navigeringsfönstret expanderar du corp.contoso.com, högerklickar på organisationsenheten för tjänstkonton (OU) och väljer sedan Ny>användare.
Slutför guiden Nytt objekt – användare med följande inställningar och välj sedan Slutför:
-
Förnamn:
svc-cm-dmzmpdbconnect -
Användarens inloggningsnamn:
svc-cm-dmzmpdbconnect - Lösenord: Använd ett starkt lösenord som inte förfaller.
- Välj Lösenordet upphör aldrig att gälla och rensa Användaren måste ändra lösenord vid nästa inloggning.
-
Förnamn:
Stäng Active Directory – användare och datorer.
Lägga till installationskontot i den lokala administratörsgruppen på hanteringsplatsservern
Logga in
DMZ-MPmed ett lokalt administratörskonto eller domänadministratörskonto.Öppna Datorhantering, expandera Lokala användare och grupper och välj Grupper.
Högerklicka på Administratörer och välj sedan Lägg till i grupp.
Välj Lägg till i dialogrutan Egenskaper för administratörer.
I dialogrutan Välj användare, datorer, tjänstkonton eller grupper anger du
FABRIKAM\svc-cm-dmzmpinstalli rutan Objektnamn, väljer Kontrollera namn för att validera och väljer sedan OK.Välj OK för att stänga Egenskaper för administratörer.
Steg 2: Bevilja SQL Server databasbehörigheter för MP-anslutningskontot
Hanteringsplatsen måste kunna läsa och skriva data i platsdatabasen. Bevilja den här åtkomsten genom att lägga till svc-cm-dmzmpdbconnect kontot som en inloggning på SQL Server och tilldela nödvändiga databasroller.
Viktigt
MP-databasanslutningskontot måste finnas i den betrodda domänen (corp.contoso.com) eftersom det ansluter till SQL Server (SQLServer) i den domänen. Ange kontot som en Windows-inloggning med NetBIOS-domännamnet CORP\svc-cm-dmzmpdbconnect. Om namnmatchningen misslyckas använder du FQDN-formatet corp.contoso.com\svc-cm-dmzmpdbconnect. Mer information finns i Anslutningskonto för hanteringsplats.
Skapa inloggningen på SQL Server och tilldela databasroller
Logga in med ett administratörskonto för
SQLServerSQL Server och öppna SQL Server Management Studio.I Object Explorer expanderar du Säkerhet, högerklickar på Inloggningar och väljer sedan Ny inloggning.
I dialogrutan Logga in – Ny på sidan Allmänt gör du följande inställningar:
-
Inloggningsnamn: Retur
CORP\svc-cm-dmzmpdbconnect. - Välj Windows-autentisering.
-
Inloggningsnamn: Retur
I den vänstra rutan i dialogrutan Logga in – Ny väljer du Användarmappning.
I listan Användare som har mappats till den här inloggningen markerar du kryssrutan bredvid den Configuration Manager platsdatabasen (till exempel CM_P01).
I avsnittet Medlemskap i databasroll längst ned på sidan väljer du följande roller:
- smsdbrole_MP
- smsdbrole_MPUserSvc
Välj OK för att skapa inloggningen.
Stäng SQL Server Management Studio.
Steg 3: Konfigurera brandväggsregler
I följande tabell visas de lägsta brandväggsregler som krävs för den här distributionen. Konfigurera de här reglerna på alla nätverksbrandväggar och värdbaserade profiler för Windows-brandväggen mellan corp.contoso.com och branch.fabrikam.com.
| Source | Riktning | Destination | Protokoll | Port | Syfte |
|---|---|---|---|---|---|
SiteServer (platsserver) |
→ |
DMZ-MP (förvaltningspunkt) |
TCP | 135 | RPC-slutpunktsmatchning |
SiteServer (platsserver) |
→ |
DMZ-MP (förvaltningspunkt) |
TCP | 49152–65535 | Dynamiska RPC-portar |
SiteServer (platsserver) |
↔ |
DMZ-MP (förvaltningspunkt) |
TCP | 445 | SMB (filöverföring) |
DMZ-MP (förvaltningspunkt) |
→ |
SQLServer (platsdatabas) |
TCP | 1433 | SQL Server (MP-databasanslutning) |
Tips
Om SQL Server använder en namngiven instans eller en port som inte är standard uppdaterar du raden SQL Server i tabellen i enlighet med detta. Mer information om alla portar som Configuration Manager använder finns i Portar som används i Configuration Manager.
Följande anslutningar krävs för att hanteringsplatsen ska kunna autentisera för domänkontrollanter i CORP-skogen och vice versa. DNS-portar ingår inte.
| Source | Riktning | Destination | Protokoll | Port | Syfte |
|---|---|---|---|---|---|
SiteServer (platsserver) |
→ |
DC.branch.fabrikam.com (BRANCH Domain Controller) |
UDP | 389 | CLDAP |
SiteServer (platsserver) |
→ |
DC.branch.fabrikam.com (BRANCH Domain Controller) |
TCP | 88 | Kerberos-autentisering |
DMZ-MP (förvaltningspunkt) |
→ |
DC.corp.contoso.com (CORP-domänkontrollant) |
UDP | 389 | CLDAP |
DMZ-MP (förvaltningspunkt) |
→ |
DC.corp.contoso.com (CORP-domänkontrollant) |
TCP | 88 | Kerberos-autentisering |
Tips
Både platsservern och hanteringsplatsen måste kunna hitta ett Kerberos KDC (Key Distribution Center) i den andra domänen. För att det ska gå att göra detta måste varje server kunna matcha DNS SRV-poster som _kerberos._tcp.dc._msdcs.corp.contoso.com och _kerberos._tcp.dc._msdcs.branch.fabrikam.com.
Steg 4: Installera förutsättningar på hanteringsplatsservern
Innan du lägger till hanteringsplatsrollen installerar du de Windows-funktioner och stödkomponenter som krävs på DMZ-MP. En fullständig och aktuell lista finns i Krav för plats- och platssystem.
I det här exemplet kan du förbereda dig DMZ-MP med följande Windows-roller och -funktioner:
- Webbserverns (IIS) roll och automatiskt valda funktioner.
- Funktion i .NET Framework 3.5.
- Funktionen .NET Framework 4.8. Windows Server 2022 och senare inkluderar den här versionen som standard.
- IIS Server-tillägg (i BITS (Background Intelligent Transfer Service)). Välj funktionen och alla automatiskt valda alternativ.
- Webbserverrolltjänster (IIS):Windows-autentisering, ISAPI-tillägg, IIS 6-metabaskompatibilitet och WMI-kompatibilitet för IIS 6
Så här installerar du de Windows-funktioner som krävs
Logga in
DMZ-MPmed ett lokalt administratörskonto eller domänadministratörskonto.Öppna en förhöjd Windows PowerShell session.
Kör följande kommando:
Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
Obs!
Funktionsnyttolasten .NET Framework 3.5 tas bort från basoperativsystemavbildningen på moderna Windows Server versioner.
I offlinemiljöer kan du installera .NET Framework 3.5 med någon av metoderna:
-
PowerShell: Montera Windows Server installationsmedia och kör
Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs(ersättD:med medieenheten). -
Guiden Lägg till roller och funktioner: I ServerhanterarenLägg>till roller och funktioner väljer du .NET Framework 3.5-funktioner. Vid Bekräfta installationens val väljer du Ange en alternativ källsökväg och anger
D:\sources\sxs.
Använd installationsmedia som matchar samma Windows Server version som DMZ-MP. Mer information finns i Aktivera .NET Framework 3.5 med hjälp av guiden Lägg till roller och funktioner och Aktivera .NET Framework 3.5 med PowerShell.
- Starta om
DMZ-MPom Windows uppmanar till en omstart.
Steg 5: Installera hanteringsplatsrollen
Den här proceduren installerar hanteringsplatsrollen med DMZ-MP hjälp av guiden Skapa platssystemserver . I guiden kan du ange konton och inställningar för skogar som krävs för rollen.
I konsolen Configuration Manager går du till arbetsytan Administration. Expandera Platskonfiguration och välj sedan Servrar och platssystemroller.
I gruppen Skapa på fliken Start väljer du Skapa platssystemserver.
Slutför följande inställningar på sidan Allmänt och välj sedan Nästa:
Namn: Ange FQDN för hanteringsplatsservern:
DMZ-MP.branch.fabrikam.com.Platskod: Välj P01 (eller lämplig platskod för din miljö).
Konto för installation av platssystem: Välj Ange ett konto och ange
FABRIKAM\svc-cm-dmzmpinstallsedan .Viktigt
Du måste ange ett konto för installation av platssystem när målservern finns i en skog som inte är betrodd. Platsservern kan inte använda sitt eget datorkonto för att autentisera till en server i en skog utan förtroende. Mer information finns i Konto för installation av platssystem.
På sidan Allmänt väljer du Kräv att platsservern initierar anslutningar till det här platssystemet.
Viktigt
DMZ-MPSaknar behörighet att ansluta tillbaka till platsservern. Om du väljer det här alternativet initieras alla dataöverföringar av platsservern och samma konto för installation av platssystem.På sidan Proxy konfigurerar du en proxyserver om
DMZ-MPdet krävs en för att nå Internetslutpunkter. Annars väljer du Nästa.På sidan Val av systemroll väljer du Hanteringsplats och sedan Nästa.
Slutför följande inställningar på sidan Hanteringsplats och välj sedan Nästa:
-
Klientanslutningar: Välj HTTPS för att kräva krypterad klientkommunikation (kräver ett PKI-webbservercertifikat bundet till IIS-standardwebbplatsen på
DMZ-MP) eller EHTTP. - Generera avisering när hanteringsplatsen inte är felfri: Du kan också välja detta för att ta emot aviseringar i konsolen när hanteringsplatsen inte är felfri.
- Lämna andra alternativ med standardinställningarna.
-
Klientanslutningar: Välj HTTPS för att kräva krypterad klientkommunikation (kräver ett PKI-webbservercertifikat bundet till IIS-standardwebbplatsen på
Slutför följande inställningar på sidan Anslutning till hanteringsplatsdatabas och välj sedan Nästa:
- Använd platsdatabasen: Det här är standardkonfigurationen. Du behöver inte ange den SQL Server instansen eftersom webbplatsen redan har den här informationen.
-
Databasanslutning för hanteringsplats: Välj Ange ett konto och ange
corp.contoso.com\svc-cm-dmzmpdbconnectsedan . Använd FQDN-formatet för att säkerställa att hanteringsplatsen kan matcha kontot i den betrodda domänen och autentisera till SQL Server.Viktigt
Du måste ange anslutningskontot för hanteringsplatsen när hanteringsplatsen finns i en icke betrodd domän eller skog eftersom den autentiserar direkt till SQL Server i den betrodda domänen. Om du anger kontot i formatet
DomainFQDN\UserName(till exempelcorp.contoso.com\svc-cm-dmzmpdbconnect) underlättar du namnmatchningen vid Kerberos-autentisering. Mer information finns i Anslutningskonto för hanteringsplats.
Granska sammanfattningen på sammanfattningssidan och välj sedan Nästa för att slutföra guiden.
Välj Stäng på sidan Slutförande .
Obs!
När du har stängt guiden skapar Configuration Manager platssystemserverobjektet och påbörjar bakgrundsinstallationen av hanteringsplatsrollen på DMZ-MP. Installationen kan ta flera minuter. Övervaka förloppet enligt beskrivningen i steg 6.
Steg 6: Kontrollera installationen av hanteringsplatsen
När guiden är klar kontrollerar du att hanteringsplatsen har installerats korrekt och är felfri innan du dirigerar klienter till den.
Verifiera hanteringsplatsens status i Configuration Manager-konsolen
I konsolen Configuration Manager går du till arbetsytan Övervakning. Expandera Systemstatus och välj sedan Komponentstatus.
Leta upp den SMS_MP_CONTROL_MANAGER komponenten på
DMZ-MP.branch.fabrikam.com. Bekräfta att statusen är OK i kolumnen Status.Obs!
Det kan ta upp till 30 minuter efter att guiden har stängts för hanteringsplatsen att se felfri ut. Om statusen är Varning eller Kritisk högerklickar du på komponenten, väljerVisa alla> meddelanden och granskar felinformationen. Granska sedan loggfilerna som beskrivs nedan.
Upprepa kontrollen för den SMS_MP_FILE_DISPATCH_MANAGER komponenten.
Så här verifierar du installationen av hanteringsplatsen genom att granska loggfilerna
Logga in
DMZ-MPpå och leta redaSMSpå mappen i roten på en av enheterna.Om mappen inte finns kontrollerar
SiteComp.logdu på platsservern att platsservern har anslutit tillDMZ-MPoch startat installationen med hjälp av kontot för installation av platssystem.SMSOm mappen saknas kan platsservern troligen inte kommunicera medDMZ-MPeller har inte behörighet att skapa mappen och installera rollen.Granska följande loggfiler för
DMZ-MPmeddelanden relaterade till installation och konfiguration av hanteringsplatser:Loggfil Position på DMZ-MPVad du ska titta efter: MPSetup.log\SMS\LogsMeddelanden om högnivåkrav och MP-installation: i synnerhet CcmSetup, ,msoledbsql.msiIIS-ASPNET45-funktionen ochmp.msi.MPMSI.log\SMS\LogsInformation om MP-installation och MSI-återställningstillstånd. Om installationen misslyckas söker 1603du efter det detaljerade felmeddelandet i den här filen.CCMSetup.log%Windir%\CCMSetup\LogsBinära klientinstallationsmeddelanden och relaterade krav (till exempel vcredist och Microsoft Policy Platform). Installationen ska slutföras med returkod 0.BGBSetup.log\SMS\LogsInstallationsmeddelanden för klientmeddelandeserver: leta efter att meddelandet har slutförts. När MP har installerats
SMS_CCMbör mappen visas på samma enhet somSMS. Den här mappen kanske inte visas om klienten installerades före hanteringsplatsen. Granska i så fall mappen för den installerade klientenCCM\Logs. Granska sedan följande loggfiler förDMZ-MPmeddelanden som rör hanteringsplatsens kommunikation med platsservern och platsdatabasen:Loggfil Position på DMZ-MPVad du ska titta efter: MpControl.log\SMS\LogsRegelbundna tillgänglighetskontroller för hanteringsplats och användartjänst. Den lyckade kontrollen liknar Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.BGBServer.log\SMS\LogsServerrapportering för klientmeddelanden (snabb kanal). Vanliga poster är antalet anslutna klienter, till exempel Total online clients: 100 (TCP: 99 HTTP: 1)~~.MPFDM.log\SMS\LogsPå DMZ-MPbör den här loggen visa minimal aktivitet och innehållaRemote site is in pull-mode.. På platsservern bör samma logg visa filflyttningsaktivitet, med poster som liknar~Moved file....MP_Framework.log\SMS_CCM\LogsMeddelande om databasanslutning som använder anslutningskontot för hanteringsplatsen, t.ex Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Om fel uppstår kan du leta efter misslyckade autentiserings- eller anslutningsproblem i SQL Server.
Så här testar du klientkommunikationen med den nya hanteringsplatsen
På en klientdator i
branch.fabrikam.comkopierar du klientinstallationsfilerna till en lokal mapp. Öppna en upphöjd kommandotolk i den mappen och kör följande kommando för att manuellt tilldela klienten till den nya hanteringsplatsen:ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.comObs!
Om MP har konfigurerats för HTTPS kontrollerar du att klienten har ett registrerat PKI-klientcertifikat och inkluderar växeln
/UsePKICertmedccmsetup.exe. Mer information finns i Om egenskaper för klientinstallation.Granska
%Windir%\CCMSetup\Logs\CCMSetup.logför att bekräfta att installationen lyckades.Granska
\SMS_CCM\Logs\ClientIDManagerStartup.logför att bekräfta lyckad klientregistrering. Titta efter meddelanden som liknar[RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.Kontrollera att klienten visas i konsolen Configuration Manager och visar en onlineikon. Lägg till kolumnen Hanteringsplats i konsolvyn för att bekräfta att klienten är tilldelad till
DMZ-MP.branch.fabrikam.com.