Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Använd stegen i den här artikeln för att konfigurera administrationstjänsten på din SMS-leverantör. Innan du börjar bör du läsa om förutsättningarna för administrationstjänsten.
Aktivera säker HTTPS-kommunikation
Konfigurera administrationstjänsten så att den använder en säker HTTPS-anslutning för att skydda data som överförs via nätverket.
Från och med version 2010 behöver du inte längre aktivera IIS på SMS-providern för administrationstjänsten. Webbplatsen skapar ett självsignerat certifikat för SMS-providern och binder det automatiskt utan att IIS krävs. Om du tidigare hade IIS installerat på SMS-providern kan du ta bort den. Starta sedan om den SMS_REST_PROVIDER komponenten. Kom ihåg att du måste öppna HTTPS-port 443 i brandväggen.
Administrationstjänsten använder automatiskt webbplatsens självsignerade certifikat. Det här beteendet minskar friktionen och det underlättar användningen av administrationstjänsten. Platsen genererar alltid det här certifikatet. Administrationstjänsten ignorerar webbplatsinställningen Förbättrad HTTP eftersom den alltid använder webbplatsens certifikat även om inget annat platssystem använder utökad HTTP. Du kan fortfarande binda ett PKI-baserat certifikat för serverautentisering manuellt. Om du redan har bundit ett PKI-certifikat till port 443 på SMS-providerservern använder administrationstjänsten det befintliga certifikatet.
Använda ett certifikat för serverautentisering
Obs!
Som standard använder administrationstjänsten automatiskt webbplatsens självsignerade certifikat. Du kan fortfarande binda ett PKI-baserat certifikat för serverautentisering manuellt. Innan du kan binda det PKI-baserade certifikatet måste du manuellt avbinda platsens självsignerade certifikat från port 443 på SMS-providern.
Det finns huvudsakligen två metoder för att använda ett certifikat för serverautentisering:
Från din organisations PKI (Public Key Infrastructure)
Om din miljö redan har en PKI kan du använda den för att utfärda ett certifikat för serverautentisering för SMS-providern. Det här certifikatet liknar det certifikat som du använder för en hanteringsplats eller distributionsplats. Mer information finns i Krav för PKI-certifikat.
De flesta PKI-implementeringar för företag lägger till betrodda rotcertifikatutfärdare i Windows-klienter. Till exempel använda Active Directory Certificate Services med grupprincip. Om du utfärdar certifikatet från en certifikatutfärdare som dina klienter inte automatiskt litar på lägger du till certifikatutfärdarens betrodda rotcertifikat till klienterna. Du kan begränsa det här förtroendet till endast de klienter som behöver åtkomst till administrationstjänsten.
Använd ett certifikat från en offentlig och globalt betrodd certifikatleverantör. Windows-klienter inkluderar betrodda rotcertifikatutfärdare (CAs) från dessa leverantörer. Genom att använda ett certifikat för serverautentisering som utfärdats av en av dessa leverantörer litar klienterna automatiskt på det.
När du har ett certifikat för serverautentisering för SMS-providern måste du binda det manuellt till port 443 i IIS på den server som är värd för SMS-providerrollen.
Lägg först till certifikatet på servern. Importera certifikatet till den lokala datorns privata arkiv. Använd sedan något av följande alternativ för att binda certifikatet:
Binda certifikatet till IIS
Om servern med rollen SMS-provider har IIS-hanteringskonsolen använder du åtgärden Redigera bindningar på standardwebbplatsen. Lägg till port 443 och ange ditt certifikat från datorns certifikatarkiv.
Obs!
Rollen SMS-provider kräver inte IIS. Den här proceduren använder IIS-konsolen för att binda certifikatet. Dessa certifikatbindningar gäller för datorn, inte någon specifik tjänst.
Bind certifikatet med netsh
Använd netsh kommandoraden för att binda certifikatet:
netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}
Där <thumbprint> finns tumavtrycket för det installerade certifikatet och <GUID> är ett slumpmässigt GUID.
Tips
Använd cmdleten New-Guid Windows PowerShell för att generera ett slumpmässigt GUID.
Till exempel:
netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}
Aktivera Internetåtkomst
Du kan endast använda administrationstjänsten lokalt eller aktivera den för åtkomst via molnhanteringsgatewayen (CMG). Vissa scenarier kräver åtkomst till administrationstjänsten från Internet, till exempel anslutning av klientorganisation eller appgodkännanden via e-post.
Innan du kan konfigurera SMS-providern så att den tillåter CMG-trafik måste du först konfigurera en CMG. Mer information finns i Översikt över CMG.
Använd sedan följande process för att aktivera administrationstjänsten via CMG:en:
I konsolen Configuration Manager går du till arbetsytan Administration, expanderar Platskonfiguration och väljer noden Servrar och platssystemroller.
Välj servern med SMS-providerrollen .
Tips
I menyfliksområdet på fliken Start väljer du Servrar med roll och sedan SMS-leverantör. Den här åtgärden visar platssystemen med den rollen.
I informationsfönstret väljer du rollen SMS-provider och väljer Egenskaper i menyfliksområdet på fliken Platsroll .
Välj alternativet Tillåt Configuration Manager molnhanteringsgatewaytrafik för administrationstjänsten.
Om du vill få åtkomst till administrationstjänsten från Internet ersätter du SMS-providerns FQDN med CMG-slutpunkten. Till exempel:
https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService
Tips
Så här hämtar du värdet för den här slutpunkten:
Skapa en CMG. Mer information finns i Konfigurera en CMG.
Öppna en Windows PowerShell-kommandotolk som administratör på en aktiv klient.
Kör följande kommando:
(Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
Aktivera konsolanvändning
Obs!
Från och med version 2111 tas alternativet att aktivera Configuration Manager-konsolen för att använda administrationstjänsten bort. Administrationstjänsten är alltid på, så konsolen använder den när det behövs.
Aktivera vissa noder i Configuration Manager-konsolen för att använda administrationstjänsten. Den här ändringen gör att konsolen kan kommunicera med SMS-providern via HTTPS i stället för via WMI.
I konsolen Configuration Manager går du till arbetsytan Administration, expanderar Platskonfiguration och väljer noden Platser. I menyfliksområdet väljer du Hierarkiinställningar.
På sidan Allmänt väljer du alternativet Aktivera Configuration Manager-konsolen för att använda administrationstjänsten.
Den här ändringen påverkar bara följande noder under noden Säkerhet på arbetsytan Administration :
- Administrativa användare
- Säkerhetsroller
- Säkerhetsomfattningar
- Konsolanslutningar
Om följande felmeddelande visas när du väljer någon av de här noderna:
Configuration Manager kan inte ansluta till administrationstjänsten
Granska informationen under felet. Kontrollera sedan att administrationstjänsten är aktiverad, konfigurerad och fungerar. Mer information, inklusive loggfiler att granska, finns i avsnittet Verifiera .
Verifiera
När webbplatsen installerar administrationstjänsten loggas aktivitet till RESTPROVIDERSetup.log-filen i den Configuration Manager installationskatalogen. Som standard är C:\Program Files\Microsoft Configuration Manager\logsden här sökvägen .
Webbplatsen spårar administrationstjänstens hälsostatus i den SMS_REST_PROVIDER.log filen. Du kan se tjänstens start och information om certifikatet.
Testa administrationstjänsten genom att köra en enkel fråga i en webbläsare, till exempel:
https://smsprovider.contoso.com/adminservice/v1.0/$metadata
Administrationstjänsten loggar sin aktivitet till adminservice.log-filen på SMS-providerservern i Configuration Manager-installationskatalogen.
För metadatafrågan ovan visar loggfilen följande rader:
Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]