設定管理員 中的 Proxy 伺服器支援

適用於:設定管理員 (目前的分支)

某些 設定管理員 元件需要連線到網際網路。 如果您的環境需要網際網路流量才能使用 Proxy 伺服器,請將這些系統設定為使用 Proxy。

  • 裝載站台系統伺服器的電腦支援單一 Proxy 伺服器設定。 該電腦上的所有站台系統角色共用相同的 Proxy 設定。 如果您需要針對不同的角色或角色實例設定個別的 Proxy 伺服器,請將這些角色放在不同的站台系統伺服器上。

  • 當您為已具有 Proxy 伺服器設定的站台系統伺服器設定新的 Proxy 伺服器設定時,會覆寫原始設定。

  • 根據預設,連線到 Proxy 會使用裝載網站系統角色之電腦的 System 帳戶。

  • 如果電腦帳戶無法驗證,月臺系統伺服器可以儲存使用者認證,以連線到 Proxy 伺服器。 這些認證是 網站系統 Proxy 伺服器帳戶。

  • 如果您在系統管理工作站上安裝 設定管理員 主控台,則部分連線會使用 Proxy 設定。

使用 Proxy 的網站系統角色

下列網站系統角色會連線至網際網路,必要時可以使用 Proxy 伺服器:

資產智慧同步處理點

重要事項

從 2021 年 11 月開始,設定管理員 的這項功能已遭取代。 如需詳細資訊,請參閱 資產智慧淘汰。

此網站系統角色連線到 Microsoft,並在裝載資產智慧同步處理點的電腦上使用 Proxy 伺服器設定。

雲端發佈點

注意事項

CDP) (雲端發佈點已被取代。 從版本 2107 開始,您無法建立新的 CDP 執行個體。 若要提供內容給網際網路型裝置,請啟用雲端管理閘道 (CMG) 來散發內容。 如需詳細資訊,請參閱 已 過時的功能。

雲端發佈點角色會在 Microsoft Azure 中執行。 您不會將此網站系統角色設定為使用 Proxy。 在管理雲端發佈點的主要網站伺服器上設定 Proxy 設定。

針對此設定,主要網站伺服器:

  • 必須能夠連線至 Microsoft Azure,以設定、監視及將內容發佈到雲端發佈點。

  • 根據預設,使用電腦的 System 帳戶進行連線。 如有需要,也可以使用網站系統 Proxy 伺服器帳戶。

  • 使用 Windows 網頁瀏覽器 API。

雲端管理閘道連線點

雲端管理閘道 (CMG) 連線點是與 Azure 中的 CMG 服務通訊的內部部署角色。 如需詳細資訊,請參閱 CMG 概觀。

發佈點

如果您為 Microsoft 連線快取啟用 設定管理員 發佈點,它可以從版本 2603 設定管理員開始或安裝KB33247081之後,透過 Proxy 伺服器進行通訊,以進行網際網路存取。 舊版需要直接網際網路連線或支援相對 URI 的 Proxy。 如需詳細資訊,請參閱 Microsoft 網內快取。

Exchange Server 連接器

此網站系統角色連線到 Exchange Server。 它使用裝載 Exchange Server 連接器之電腦上的 Proxy 伺服器設定。

管理點

從版本 2603 開始,管理點會使用 Microsoft Identity Service Essentials (MISE) 來驗證Microsoft Entra權杖。 在支援加入 Microsoft Entra 的使用者和裝置的環境中,管理點伺服器需要網際網路存取才能連線到 Microsoft Entra 驗證端點。 如需允許的端點清單,請參閱 [管理點網際網路存取需求] (internet-endpoints.md#management-point) 。

Microsoft Entra權杖驗證會使用 .NET Framework HTTP 堆疊,在系統 (本機系統) 內容中執行。 因此,如果管理點透過 Proxy 連線到網際網路,則 Proxy 必須透過其 WinINET (Windows 網際網路或網際網路選項) 設定可供本機系統帳戶使用。

重要事項

在版本 2603 中,下列 Proxy 設定 不會 用於 MISE 權杖驗證:

  • 網站系統內容中設定的 Proxy。
  • 全機器的 WinHTTP 代理設定,帶有 netsh winhttp set proxy。

您必須在管理點伺服器上的 本機系統帳戶的 WinINET 設定 中設定 Proxy,如本節所述。

設定系統內容 WinINET Proxy

使用下列其中一種方法,在管理點伺服器上設定本機系統帳戶的 Proxy:

  • 登錄:在下方HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings設定下列值:

    • ProxyEnable (DWORD) = 1
    • ProxyServer (字串) = <proxyservername>:<portnumber>,例如 proxy.domain.example.com:80
    • ProxyOverride (字串) = 選用的 Proxy 旁路清單,例如 <local>
  • 系統內容下的網際網路選項:以本機系統帳戶身分開啟網際網路選項,並設定 LAN Proxy。 例如,使用 PsExec 以系統帳戶身分啟動瀏覽器:

    PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"
    

    然後移至 [網際網路選項>連線] [>區域網路設定 ],並設定 Proxy 伺服器。

變更 Proxy 之後,請在管理點上重新啟動 SMS_EXECUTIVE 服務,以使新設定生效。

驗證和疑難排解

如果管理點無法到達 Microsoft Entra 端點,則管理點MISE12034上的記錄CCM_STS_ManagedBase.log帶有基礎 SocketException 或 HttpRequestException的錯誤。 加入 Microsoft Entra 的用戶端接著無法取得權杖並記錄暫時性錯誤,例如 0x87d00231ClientIDManagerStartup。

若要從系統內容中的管理點確認連線能力,請以本機系統帳戶身分執行下列命令, (例如,使用 PsExec.exe -i -s cmd) :

Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing

注意事項

此系統內容 Proxy 需求是版本 2603 特有。 計劃在未來的更新中讓 MISE 權杖驗證使用網站系統屬性中設定的 Proxy。

如需有關此需求的詳細資訊,請參閱管理點需要網際網路存取才能進行 Microsoft Entra 權杖驗證。

服務連線點

此站台系統角色會連線到 設定管理員 雲端服務,以下載 設定管理員 的版本更新。 它使用在裝載服務連接點的電腦上設定的 Proxy 伺服器。

軟體更新點

此網站系統角色會在連線到 Microsoft Update 時使用 Proxy,以下載修補程式並同步處理更新相關資訊。 如同所有其他月臺系統角色一樣,請先設定月臺系統 Proxy 設定。 然後,設定下列軟體更新點特有的選項:

  • 同步處理軟體更新時使用 Proxy 伺服器

  • 使用自動部署規則下載內容時使用 Proxy 伺服器

    注意事項

    次要網站的軟體更新點可使用,但此設定不會使用。

這些設定位於軟體更新點屬性的 [ Proxy 和帳戶設定 ] 索引標籤上。

注意事項

預設情況下,當自動部署規則執行時,建立自動部署規則之站台伺服器上的 System 帳戶會用來連線到網際網路並下載軟體更新。 或者,設定並使用網站系統 Proxy 伺服器帳戶。

當此帳戶無法存取網際網路時,軟體更新將無法下載。 下列項目會記錄至 ruleengine.log: Failed to download the update from internet. Error = 12007.

使用 Proxy 的其他功能

下列功能使用主控 服務連接點 角色之網站系統的 Proxy:

設定站台系統伺服器的 Proxy

  1. 在 設定管理員 主控台中,移至 [系統管理] 工作區。 展開 [站台設定],然後選取 [ 伺服器和站台系統角色 ] 節點。

  2. 選取要編輯的站台系統伺服器。 在詳細資料窗格中,以滑鼠右鍵按一下 [網站系統 ] 角色,然後選取 [ 屬性]。

  3. 在 [網站系統內容] 中,切換至 [ Proxy] 索引標籤。設定下列 Proxy 設定:

    • 同步處理來自網際網路的資訊時使用 Proxy 伺服器: 選取此選項可讓網站系統伺服器使用 Proxy 伺服器。

    • Proxy 伺服器名稱:指定環境中 Proxy 伺服器的主機名稱或 FQDN。

    • 連接埠:指定要與 Proxy 伺服器通訊的網路連接埠。 根據預設,它使用連接埠 80。

    • 使用認證連線到 Proxy 伺服器:許多 Proxy 伺服器需要使用者進行身份驗證。 根據預設,站台系統伺服器會使用其電腦帳戶連線到 Proxy 伺服器。 如有必要,請啟用此選項,按一下 [ 設定],然後選擇 現有帳戶 或指定 新帳戶。 這些認證是 網站系統 Proxy 伺服器帳戶。 如需詳細資訊,請參閱 設定管理員 中使用的帳戶。

  4. 選擇 [確定 ] 以儲存新的 Proxy 伺服器設定。

設定管理員 主控台

如果您在系統管理工作站上安裝 設定管理員 主控台,部分連線會使用 Proxy 設定。 主控台可能因為 Proxy 設定而無法連線到網站。 若要協助疑難排解,您可以修改主控台設定檔 Microsoft.ConfigurationManagement.exe.config。 預設情況下,此檔案位於 C:\Program Files (x86)\Microsoft 端點管理員\AdminConsole\bin。 在 Windows 記事本或其他 XML 編輯器中開啟它。

變更此原始設定:

  <system.net>
    <defaultProxy useDefaultCredentials="true" />
  </system.net>

將下列元素與元素搭配使用:defaultProxy<proxy usesystemdefault="False"/></defaultProxy>

例如:

  <system.net>
    <defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
  </system.net>

後續步驟

如果您的組織使用防火牆或 Proxy 裝置限制與網際網路的網路通訊,您必須允許存取網際網路端點。 如需詳細資訊,請參閱 網際網路存取需求。