適用於:Configuration Manager (目前的分支)
使用本文中的步驟,在您的簡訊提供者上設定系統管理服務。 在開始之前,請先閱讀管理服務必要 條件。
啟用安全的 HTTPS 通訊
將管理服務設定為使用安全的 HTTPS 連線來保護透過網路傳輸的資料。
從 2010 版開始, 您不再需要為系統管理服務啟用 SMS 提供者上的 IIS。 網站會為 SMS 提供者建立自我簽署憑證,並自動繫結它,而不需要 IIS。 如果您先前已在 SMS 提供者上安裝 IIS,則可以將其移除。 然後重新啟動 SMS_REST_PROVIDER 元件。 請記住,您必須在防火牆上開啟 HTTPS 連接埠 443。
系統管理服務會自動使用網站的自我簽署憑證。 此行為有助於減少摩擦,以便更輕鬆地使用管理服務。 網站一律會產生此憑證。 管理服務會忽略增強型 HTTP 網站設定,因為即使沒有其他網站系統使用增強型 HTTP,它也一律會使用網站的憑證。 您仍然可以手動繫結 PKI 型伺服器驗證憑證。 如果您已將 PKI 憑證繫結至 SMS 提供者伺服器上的連接埠 443,則系統管理服務會使用該現有憑證。
使用伺服器驗證憑證
注意事項
預設情況下,管理服務會自動使用網站的自我簽署憑證。 您仍然可以手動繫結 PKI 型伺服器驗證憑證。 在您可以繫結 PKI 型憑證之前,請從 SMS 提供者上的連接埠 443 手動解除繫結網站的自我簽署憑證。
使用伺服器驗證憑證的主要方法有兩種:
從貴組織的公開金鑰基礎結構 (PKI)
如果您的環境已有 PKI,則可以使用它來為 SMS 提供者發行伺服器驗證憑證。 此憑證類似於用於管理點或發佈點的憑證。 如需詳細資訊,請參閱 PKI 憑證需求。
大部分的企業 PKI 實作都會將信任的根 CA 新增至 Windows 用戶端。 例如,將 Active Directory 憑證服務與群組原則搭配使用。 如果您從用戶端不會自動信任的 CA 發行憑證,請將 CA 信任的根憑證新增至用戶端。 您可以將此信任的範圍限定為僅需要存取管理服務的用戶端。
使用公用且全域信任憑證提供者提供的憑證。 Windows 用戶端包含受信任的根憑證授權單位 (從這些提供者) 的 CA。 透過使用其中一個提供者所簽發的伺服器驗證憑證,您的用戶端會自動信任它。
當您擁有簡訊提供者的伺服器驗證憑證後,您必須手動將憑證繫結到裝載簡訊提供者角色之伺服器上 IIS 中的連接埠 443。
首先,將憑證新增至伺服器。 將憑證匯入本機電腦的 個人 存放區。 然後使用下列其中一個選項來繫結憑證:
使用 IIS 繫結憑證
如果具有 SMS 提供者角色的伺服器具有 IIS 管理主控台,請使用預設網站上的 [ 編輯繫結 ] 動作。 新增連接埠 443,並從電腦的憑證存放區指定您的憑證。
注意事項
SMS 提供者角色不需要 IIS。 此程序使用 IIS 主控台來繫結憑證。 這些憑證繫結適用於電腦,而非任何特定服務。
使用 netsh 繫結憑證
使用 netsh 命令列繫結憑證:
netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}
其中 <thumbprint> 是已安裝憑證的指紋,以及 <GUID> 是隨機 GUID。
提示
使用 Windows PowerShell Cmdlet New-Guid 產生隨機的 GUID。
例如:
netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}
啟用網際網路存取
您可以只在內部部署使用系統管理服務,也可以啟用它,以便透過雲端管理閘道 (CMG) 進行存取。 某些案例需要從網際網路存取系統管理服務,例如透過電子郵件連接租用戶或應用程式核准。
在設定 SMS 提供者以允許 CMG 流量之前,請先設定 CMG。 如需詳細資訊,請參閱 CMG 概觀。
然後使用下列程序,透過 CMG 啟用系統管理服務:
在 Configuration Manager 主控台中,移至 [系統管理] 工作區,展開 [站台設定],然後選取 [伺服器和站台系統角色] 節點。
選取具有 SMS 提供者 角色的伺服器。
提示
在功能區的 [ 常用 ] 索引標籤中,選取 [ 具有角色的伺服器 ],然後選取 [簡訊提供者]。 此動作會顯示具有該角色的網站系統。
在詳細資料窗格中,選取 SMS 提供者角色,然後在 [網站角色] 索引標籤的功能區中選取 [內容]。
選取允許管理服務的 Configuration Manager 雲端管理閘道流量的選項。
若要從網際網路存取管理服務,請將 SMS 提供者 FQDN 取代為 CMG 端點。 例如:
https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService
提示
若要取得此端點的值,請使用下列步驟:
建立 CMG。 如需詳細資訊,請參閱 設定 CMG。
在作用中的用戶端上,以系統管理員身分開啟 Windows PowerShell 命令提示字元。
執行下列命令:
(Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
啟用主機使用情況
注意事項
從版本 2111 開始,已移除啟用 Configuration Manager 主控台以使用管理服務的選項。 系統管理服務一律會開啟,因此主控台會在需要時使用它。
讓 Configuration Manager 主控台的某些節點使用管理服務。 這項變更可讓主控台透過 HTTPS 與簡訊提供者通訊,而不是透過 WMI 與簡訊提供者通訊。
在 Configuration Manager 主控台中,移至 [系統管理] 工作區,展開 [站台設定],然後選取 [站台] 節點。 在功能區中,選取 階層設定。
在 [一般] 頁面上,選取 [啟用 Configuration Manager 主控台以使用管理服務] 選項。
此變更只會影響 [管理] 工作區中 [安全性] 節點下的下列節點:
- 系統管理使用者
- 安全性角色
- 安全性範圍
- 主控台連線
當您選取其中一個節點時,如果顯示下列錯誤訊息:
Configuration Manager 無法連線至系統管理服務
檢閱錯誤下方的資訊。 然後驗證管理服務是否已啟用、已設定且正常運作。 如需詳細資訊,包括要檢閱的記錄檔,請參閱 [驗證] 一節。
驗證
當網站安裝管理服務時,它會將活動記錄到 Configuration Manager 安裝目錄中的 RESTPROVIDERSetup.log 檔案。 根據預設,此路徑為 C:\Program Files\Microsoft Configuration Manager\logs。
網站會在 SMS_REST_PROVIDER.log 檔案中追蹤系統管理服務的健康情況狀態。 您可以看到服務啟動及憑證的相關資訊。
在網頁瀏覽器中執行簡單的查詢來測試系統管理服務,例如:
https://smsprovider.contoso.com/adminservice/v1.0/$metadata
管理服務會將其活動記錄到 Configuration Manager 安裝目錄中 SMS 提供者伺服器上的 adminservice.log 檔案。
對於上述中繼資料查詢,記錄檔會顯示下列行:
Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]