Steg-för-steg-exempel på distribution av en hanteringsplats i en icke-betrodd služba Active Directory-domän

Gäller för: Configuration Manager (aktuell gren)

Det här exemplet visar hur du installerar en Configuration Manager hanteringsplats (MP) på en server i en služba Active Directory-domän som inte har ett tvåvägsförtroende med domänen som innehåller platsservern. Det här scenariot är vanligt när du behöver utöka hanteringen till ett perimeternätverk (DMZ), en partnerdomän eller ett annat nätverkssegment som du inte helt litar på.

Granska organisationens nätverks- och služba Active Directory-dokumentation för procedurer och bästa praxis som gäller för din miljö. Använd stegen i den här artikeln som en proof-of-concept-referens. Produktionsvägledning finns i Kommunikation över služba Active Directory-skogar.

Obs!

Det här scenariot gäller endast för ett platssystem som är anslutet till en primär plats. För sekundära platser krävs ett dubbelriktat domänförtroende mellan den sekundära platsens domän och den överordnade primära platsens domän. Installation av en sekundär plats i en domän utan det förtroende som krävs stöds inte.

Testmiljö

Steg-för-steg-anvisningarna i den här artikeln använder följande testmiljö:

  • Betrodd domän (corp.contoso.com): Innehåller Configuration Manager primära platsserver (SiteServer) och SQL Server platsdatabas (SQLServer). Platskoden är P01.

  • Ej betrodd domän (branch.fabrikam.com): Innehåller servern som är värd för hanteringsplatsen (DMZ-MP). Det finns inget služba Active Directory-förtroende mellan de två domänerna.

  • Båda domänerna använder Windows Server DNS och villkorliga DNS-vidarebefordrare konfigureras i båda riktningarna så att varje domän kan matcha FQDN i den andra domänen.

  • Du kan logga in som domänadministratör i båda domänerna och utföra alla åtgärder.

Översikt över distributionsstegen

I följande tabell sammanfattas den här distributionen och varför varje steg krävs.

Steg Vad du gör Varför är det obligatoriskt
Steg 1 Skapa tjänstkonton i en domän som inte är betrodd Kontot för installation av platssystem och kontot för MP-databasanslutningen måste finnas i den domän där MP-servern finns, eller som globala konton som kan matchas från båda domänerna.
Steg 2 Bevilja databasbehörigheter för SQL Server MP-databasanslutningskontot måste ha behörighet att läsa data i platsdatabasen så att hanteringsplatsen kan fråga efter klientprincip- och inventeringsdata.
Steg 3 Konfigurera brandväggsregler Normalt måste all nätverkstrafik mellan MP och platsservern och platsdatabasen uttryckligen tillåtas genom brandväggar.
Steg 4 Installera krav för hanteringsplats på platssystemservern Säkerställer att de Windows-funktioner och SQL-anslutningskomponenter som DMZ-MP krävs innan Configuration Manager installerar rollen.
Steg 5 Installera hanteringsplatsrollen på DMZ-MP Skapar platssystemserverobjektet och installerar hanteringsplatsrollen med hjälp av de konton och inställningar som förberetts i tidigare steg.
Steg 6 Verifiera hanteringsplatsens installation Bekräftar att hanteringsplatsen är felfri och att klienter i den skog som inte är betrodd kan kommunicera med den.

Steg 1: Skapa domänkonton

Använd två dedikerade användarkonton. Konfigurera båda kontona med lösenord som inte upphör att gälla och bevilja inte onödiga privilegier.

Konto Domän Syfte Behörigheter som krävs
branch.fabrikam.com\svc-cm-dmzmpinstall Ej betrodd (branch.fabrikam.com) Konto för installation av platssystem – platsservern använder det här kontot för att ansluta till DMZ-MP och installera hanteringsplatsrollen. Medlem i den lokala administratörsgruppenDMZ-MP.
corp.contoso.com\svc-cm-dmzmpdbconnect Betrodd (corp.contoso.com) Anslutningskonto för hanteringsplats – hanteringsplatsen använder det här kontot för att läsa och skriva data till platsdatabasen. SQL Server inloggning på SQLServer instans med smsdbrole_MP och smsdbrole_MPUserSvc roller tilldelade i SQL-databasen på webbplatsen (beviljas i steg 2).

Skapa ett konto för installation av platssystem i en domän som inte är betrodd

  1. Logga in på en domänkontrollant branch.fabrikam.com med ett domänadministratörskonto.

  2. Öppna Active Directory - användare och datorer.

  3. I navigeringsfönstret expanderar du branch.fabrikam.com, högerklickar på organisationsenheten för tjänstkonton (OU) och väljer sedan Ny>användare.

    Tips

    Om det inte finns någon dedikerad tjänstkontoenhet skapar du en först eller placerar kontona i en lämplig organisationsenhet. Placera inte tjänstkonton i standardbehållaren Användare i en produktionsmiljö.

  4. Slutför guiden Nytt objekt – användare med följande inställningar och välj sedan Slutför:

    • Förnamn: svc-cm-dmzmpinstall
    • Användarens inloggningsnamn: svc-cm-dmzmpinstall
    • Lösenord: Använd ett starkt lösenord som inte förfaller.
    • Välj Lösenordet upphör aldrig att gälla och rensa Användaren måste ändra lösenord vid nästa inloggning.
  5. Stäng Active Directory – användare och datorer.

Skapa MP-databasanslutningskontot i den betrodda domänen

  1. Logga in på en domänkontrollant corp.contoso.com med ett domänadministratörskonto.

  2. Öppna Active Directory - användare och datorer.

  3. I navigeringsfönstret expanderar du corp.contoso.com, högerklickar på organisationsenheten för tjänstkonton (OU) och väljer sedan Ny>användare.

  4. Slutför guiden Nytt objekt – användare med följande inställningar och välj sedan Slutför:

    • Förnamn: svc-cm-dmzmpdbconnect
    • Användarens inloggningsnamn: svc-cm-dmzmpdbconnect
    • Lösenord: Använd ett starkt lösenord som inte förfaller.
    • Välj Lösenordet upphör aldrig att gälla och rensa Användaren måste ändra lösenord vid nästa inloggning.
  5. Stäng Active Directory – användare och datorer.

Lägga till installationskontot i den lokala administratörsgruppen på hanteringsplatsservern

  1. Logga in DMZ-MP med ett lokalt administratörskonto eller domänadministratörskonto.

  2. Öppna Datorhantering, expandera Lokala användare och grupper och välj Grupper.

  3. Högerklicka på Administratörer och välj sedan Lägg till i grupp.

  4. Välj Lägg till i dialogrutan Egenskaper för administratörer.

  5. I dialogrutan Välj användare, datorer, tjänstkonton eller grupper anger du FABRIKAM\svc-cm-dmzmpinstall i rutan Objektnamn, väljer Kontrollera namn för att validera och väljer sedan OK.

  6. Välj OK för att stänga Egenskaper för administratörer.

Steg 2: Bevilja SQL Server databasbehörigheter för MP-anslutningskontot

Hanteringsplatsen måste kunna läsa och skriva data i platsdatabasen. Bevilja den här åtkomsten genom att lägga till svc-cm-dmzmpdbconnect kontot som en inloggning på SQL Server och tilldela nödvändiga databasroller.

Viktigt

MP-databasanslutningskontot måste finnas i den betrodda domänen (corp.contoso.com) eftersom det ansluter till SQL Server (SQLServer) i den domänen. Ange kontot som en Windows-inloggning med NetBIOS-domännamnet CORP\svc-cm-dmzmpdbconnect. Om namnmatchningen misslyckas använder du FQDN-formatet corp.contoso.com\svc-cm-dmzmpdbconnect. Mer information finns i Anslutningskonto för hanteringsplats.

Skapa inloggningen på SQL Server och tilldela databasroller

  1. Logga in med ett administratörskonto för SQLServer SQL Server och öppna SQL Server Management Studio.

  2. I Object Explorer expanderar du Säkerhet, högerklickar på Inloggningar och väljer sedan Ny inloggning.

  3. I dialogrutan Logga in – Ny på sidan Allmänt gör du följande inställningar:

    • Inloggningsnamn: Retur CORP\svc-cm-dmzmpdbconnect.
    • Välj Windows-autentisering.
  4. I den vänstra rutan i dialogrutan Logga in – Ny väljer du Användarmappning.

  5. I listan Användare som har mappats till den här inloggningen markerar du kryssrutan bredvid den Configuration Manager platsdatabasen (till exempel CM_P01).

  6. I avsnittet Medlemskap i databasroll längst ned på sidan väljer du följande roller:

    • smsdbrole_MP
    • smsdbrole_MPUserSvc
  7. Välj OK för att skapa inloggningen.

  8. Stäng SQL Server Management Studio.

Steg 3: Konfigurera brandväggsregler

I följande tabell visas de lägsta brandväggsregler som krävs för den här distributionen. Konfigurera de här reglerna på alla nätverksbrandväggar och värdbaserade profiler för Windows-brandväggen mellan corp.contoso.com och branch.fabrikam.com.

Source Riktning Destination Protokoll Port Syfte
SiteServer (platsserver) DMZ-MP (förvaltningspunkt) TCP 135 RPC-slutpunktsmatchning
SiteServer (platsserver) DMZ-MP (förvaltningspunkt) TCP 49152–65535 Dynamiska RPC-portar
SiteServer (platsserver) DMZ-MP (förvaltningspunkt) TCP 445 SMB (filöverföring)
DMZ-MP (förvaltningspunkt) SQLServer (platsdatabas) TCP 1433 SQL Server (MP-databasanslutning)

Tips

Om SQL Server använder en namngiven instans eller en port som inte är standard uppdaterar du raden SQL Server i tabellen i enlighet med detta. Mer information om alla portar som Configuration Manager använder finns i Portar som används i Configuration Manager.

Följande anslutningar krävs för att hanteringsplatsen ska kunna autentisera för domänkontrollanter i CORP-skogen och vice versa. DNS-portar ingår inte.

Source Riktning Destination Protokoll Port Syfte
SiteServer (platsserver) DC.branch.fabrikam.com (BRANCH Domain Controller) UDP 389 CLDAP
SiteServer (platsserver) DC.branch.fabrikam.com (BRANCH Domain Controller) TCP 88 Kerberos-autentisering
DMZ-MP (förvaltningspunkt) DC.corp.contoso.com (CORP-domänkontrollant) UDP 389 CLDAP
DMZ-MP (förvaltningspunkt) DC.corp.contoso.com (CORP-domänkontrollant) TCP 88 Kerberos-autentisering

Tips

Både platsservern och hanteringsplatsen måste kunna hitta ett Kerberos KDC (Key Distribution Center) i den andra domänen. För att det ska gå att göra detta måste varje server kunna matcha DNS SRV-poster som _kerberos._tcp.dc._msdcs.corp.contoso.com och _kerberos._tcp.dc._msdcs.branch.fabrikam.com.

Steg 4: Installera förutsättningar på hanteringsplatsservern

Innan du lägger till hanteringsplatsrollen installerar du de Windows-funktioner och stödkomponenter som krävs på DMZ-MP. En fullständig och aktuell lista finns i Krav för plats- och platssystem.

I det här exemplet kan du förbereda dig DMZ-MP med följande Windows-roller och -funktioner:

  • Webbserverns (IIS) roll och automatiskt valda funktioner.
  • Funktion i .NET Framework 3.5.
  • Funktionen .NET Framework 4.8. Windows Server 2022 och senare inkluderar den här versionen som standard.
  • IIS Server-tillägg (i BITS (Background Intelligent Transfer Service)). Välj funktionen och alla automatiskt valda alternativ.
  • Webbserverrolltjänster (IIS):Windows-autentisering, ISAPI-tillägg, IIS 6-metabaskompatibilitet och WMI-kompatibilitet för IIS 6

Så här installerar du de Windows-funktioner som krävs

  1. Logga in DMZ-MP med ett lokalt administratörskonto eller domänadministratörskonto.

  2. Öppna en förhöjd Windows PowerShell session.

  3. Kör följande kommando:

    Install-WindowsFeature NET-Framework-Features, NET-Framework-Core, BITS, BITS-IIS-Ext, Web-Server, Web-WebServer, Web-Common-Http, Web-Default-Doc, Web-Dir-Browsing, Web-Http-Errors, Web-Static-Content, Web-Health, Web-Http-Logging, Web-Log-Libraries, Web-Request-Monitor, Web-Http-Tracing, Web-Performance, Web-Stat-Compression, Web-Security, Web-Filtering, Web-Windows-Auth, Web-App-Dev, Web-ISAPI-Ext, Web-Http-Redirect, Web-Mgmt-Tools, Web-Mgmt-Console, Web-Mgmt-Compat, Web-Metabase, Web-WMI -IncludeManagementTools
    

Obs!

Funktionsnyttolasten .NET Framework 3.5 tas bort från basoperativsystemavbildningen på moderna Windows Server versioner.

I offlinemiljöer kan du installera .NET Framework 3.5 med någon av metoderna:

  • PowerShell: Montera Windows Server installationsmedia och kör Install-WindowsFeature Net-Framework-Core -Source D:\sources\sxs (ersätt D: med medieenheten).
  • Guiden Lägg till roller och funktioner: I ServerhanterarenLägg>till roller och funktioner väljer du .NET Framework 3.5-funktioner. Vid Bekräfta installationens val väljer du Ange en alternativ källsökväg och anger D:\sources\sxs.

Använd installationsmedia som matchar samma Windows Server version som DMZ-MP. Mer information finns i Aktivera .NET Framework 3.5 med hjälp av guiden Lägg till roller och funktioner och Aktivera .NET Framework 3.5 med PowerShell.

  1. Starta om DMZ-MP om Windows uppmanar till en omstart.

Steg 5: Installera hanteringsplatsrollen

Den här proceduren installerar hanteringsplatsrollen med DMZ-MP hjälp av guiden Skapa platssystemserver . I guiden kan du ange konton och inställningar för skogar som krävs för rollen.

  1. I konsolen Configuration Manager går du till arbetsytan Administration. Expandera Platskonfiguration och välj sedan Servrar och platssystemroller.

  2. I gruppen Skapa på fliken Start väljer du Skapa platssystemserver.

  3. Slutför följande inställningar på sidan Allmänt och välj sedan Nästa:

    • Namn: Ange FQDN för hanteringsplatsservern: DMZ-MP.branch.fabrikam.com.

    • Platskod: Välj P01 (eller lämplig platskod för din miljö).

    • Konto för installation av platssystem: Välj Ange ett konto och ange FABRIKAM\svc-cm-dmzmpinstallsedan .

      Viktigt

      Du måste ange ett konto för installation av platssystem när målservern finns i en skog som inte är betrodd. Platsservern kan inte använda sitt eget datorkonto för att autentisera till en server i en skog utan förtroende. Mer information finns i Konto för installation av platssystem.

  4. På sidan Allmänt väljer du Kräv att platsservern initierar anslutningar till det här platssystemet.

    Viktigt

    DMZ-MP Saknar behörighet att ansluta tillbaka till platsservern. Om du väljer det här alternativet initieras alla dataöverföringar av platsservern och samma konto för installation av platssystem.

  5. På sidan Proxy konfigurerar du en proxyserver om DMZ-MP det krävs en för att nå Internetslutpunkter. Annars väljer du Nästa.

  6. På sidan Val av systemroll väljer du Hanteringsplats och sedan Nästa.

  7. Slutför följande inställningar på sidan Hanteringsplats och välj sedan Nästa:

    • Klientanslutningar: Välj HTTPS för att kräva krypterad klientkommunikation (kräver ett PKI-webbservercertifikat bundet till IIS-standardwebbplatsen påDMZ-MP) eller EHTTP.
    • Generera avisering när hanteringsplatsen inte är felfri: Du kan också välja detta för att ta emot aviseringar i konsolen när hanteringsplatsen inte är felfri.
    • Lämna andra alternativ med standardinställningarna.
  8. Slutför följande inställningar på sidan Anslutning till hanteringsplatsdatabas och välj sedan Nästa:

    • Använd platsdatabasen: Det här är standardkonfigurationen. Du behöver inte ange den SQL Server instansen eftersom webbplatsen redan har den här informationen.
    • Databasanslutning för hanteringsplats: Välj Ange ett konto och ange corp.contoso.com\svc-cm-dmzmpdbconnectsedan . Använd FQDN-formatet för att säkerställa att hanteringsplatsen kan matcha kontot i den betrodda domänen och autentisera till SQL Server.

      Viktigt

      Du måste ange anslutningskontot för hanteringsplatsen när hanteringsplatsen finns i en icke betrodd domän eller skog eftersom den autentiserar direkt till SQL Server i den betrodda domänen. Om du anger kontot i formatet DomainFQDN\UserName (till exempel corp.contoso.com\svc-cm-dmzmpdbconnect) underlättar du namnmatchningen vid Kerberos-autentisering. Mer information finns i Anslutningskonto för hanteringsplats.

  9. Granska sammanfattningen på sammanfattningssidan och välj sedan Nästa för att slutföra guiden.

  10. Välj Stäng på sidan Slutförande .

Obs!

När du har stängt guiden skapar Configuration Manager platssystemserverobjektet och påbörjar bakgrundsinstallationen av hanteringsplatsrollen på DMZ-MP. Installationen kan ta flera minuter. Övervaka förloppet enligt beskrivningen i steg 6.

Steg 6: Kontrollera installationen av hanteringsplatsen

När guiden är klar kontrollerar du att hanteringsplatsen har installerats korrekt och är felfri innan du dirigerar klienter till den.

Verifiera hanteringsplatsens status i Configuration Manager-konsolen

  1. I konsolen Configuration Manager går du till arbetsytan Övervakning. Expandera Systemstatus och välj sedan Komponentstatus.

  2. Leta upp den SMS_MP_CONTROL_MANAGER komponenten på DMZ-MP.branch.fabrikam.com. Bekräfta att statusen är OK i kolumnen Status.

    Obs!

    Det kan ta upp till 30 minuter efter att guiden har stängts för hanteringsplatsen att se felfri ut. Om statusen är Varning eller Kritisk högerklickar du på komponenten, väljerVisa alla> meddelanden och granskar felinformationen. Granska sedan loggfilerna som beskrivs nedan.

  3. Upprepa kontrollen för den SMS_MP_FILE_DISPATCH_MANAGER komponenten.

Så här verifierar du installationen av hanteringsplatsen genom att granska loggfilerna

  1. Logga in DMZ-MPpå och leta reda SMS på mappen i roten på en av enheterna.

  2. Om mappen inte finns kontrollerar SiteComp.log du på platsservern att platsservern har anslutit till DMZ-MP och startat installationen med hjälp av kontot för installation av platssystem. SMS Om mappen saknas kan platsservern troligen inte kommunicera med DMZ-MP eller har inte behörighet att skapa mappen och installera rollen.

  3. Granska följande loggfiler för DMZ-MP meddelanden relaterade till installation och konfiguration av hanteringsplatser:

    Loggfil Position på DMZ-MP Vad du ska titta efter:
    MPSetup.log \SMS\Logs Meddelanden om högnivåkrav och MP-installation: i synnerhet CcmSetup, , msoledbsql.msiIIS-ASPNET45-funktionen och mp.msi.
    MPMSI.log \SMS\Logs Information om MP-installation och MSI-återställningstillstånd. Om installationen misslyckas söker 1603du efter det detaljerade felmeddelandet i den här filen.
    CCMSetup.log %Windir%\CCMSetup\Logs Binära klientinstallationsmeddelanden och relaterade krav (till exempel vcredist och Microsoft Policy Platform). Installationen ska slutföras med returkod 0.
    BGBSetup.log \SMS\Logs Installationsmeddelanden för klientmeddelandeserver: leta efter att meddelandet har slutförts.
  4. När MP har installerats SMS_CCM bör mappen visas på samma enhet som SMS. Den här mappen kanske inte visas om klienten installerades före hanteringsplatsen. Granska i så fall mappen för den installerade klienten CCM\Logs . Granska sedan följande loggfiler för DMZ-MP meddelanden som rör hanteringsplatsens kommunikation med platsservern och platsdatabasen:

    Loggfil Position på DMZ-MP Vad du ska titta efter:
    MpControl.log \SMS\Logs Regelbundna tillgänglighetskontroller för hanteringsplats och användartjänst. Den lyckade kontrollen liknar Call to HttpSendRequestSync succeeded for port 443 with status code 200, text: OK.
    BGBServer.log \SMS\Logs Serverrapportering för klientmeddelanden (snabb kanal). Vanliga poster är antalet anslutna klienter, till exempel Total online clients: 100 (TCP: 99 HTTP: 1)~~.
    MPFDM.log \SMS\Logs DMZ-MPbör den här loggen visa minimal aktivitet och innehålla Remote site is in pull-mode.. På platsservern bör samma logg visa filflyttningsaktivitet, med poster som liknar ~Moved file....
    MP_Framework.log \SMS_CCM\Logs Meddelande om databasanslutning som använder anslutningskontot för hanteringsplatsen, t.ex Loaded MP settings cache from reg key HKLM\Software\Microsoft\SMS\MP: Database Settings:. Om fel uppstår kan du leta efter misslyckade autentiserings- eller anslutningsproblem i SQL Server.

Så här testar du klientkommunikationen med den nya hanteringsplatsen

  1. På en klientdator i branch.fabrikam.comkopierar du klientinstallationsfilerna till en lokal mapp. Öppna en upphöjd kommandotolk i den mappen och kör följande kommando för att manuellt tilldela klienten till den nya hanteringsplatsen:

    ccmsetup.exe SMSSITECODE=P01 SMSMP=DMZ-MP.branch.fabrikam.com
    

    Obs!

    Om MP har konfigurerats för HTTPS kontrollerar du att klienten har ett registrerat PKI-klientcertifikat och inkluderar växeln /UsePKICert med ccmsetup.exe. Mer information finns i Om egenskaper för klientinstallation.

  2. Granska %Windir%\CCMSetup\Logs\CCMSetup.log för att bekräfta att installationen lyckades.

  3. Granska \SMS_CCM\Logs\ClientIDManagerStartup.log för att bekräfta lyckad klientregistrering. Titta efter meddelanden som liknar [RegTask] - Client is registered. Server assigned ClientID is GUID:00000000-0000-0000-0000-000000000000. Approval status 1.

  4. Kontrollera att klienten visas i konsolen Configuration Manager och visar en onlineikon. Lägg till kolumnen Hanteringsplats i konsolvyn för att bekräfta att klienten är tilldelad till DMZ-MP.branch.fabrikam.com.

Mer information