Compatibilidad de servidores proxy en Administrador de configuración

Se aplica a: Administrador de configuración (rama actual)

Algunos componentes de Administrador de configuración requieren conexiones a Internet. Si su entorno requiere tráfico de Internet para usar un servidor proxy, configure estos sistemas para usar el proxy.

  • Un equipo que hospeda un servidor de sistema de sitio admite una configuración de servidor proxy único. Todos los roles del sistema de sitio en ese equipo comparten esta misma configuración de proxy. Si necesita servidores proxy independientes para diferentes roles o instancias de un rol, coloque esos roles en servidores de sistema de sitio independientes.

  • Al configurar nuevas opciones de servidor proxy para un servidor de sistema de sitio que ya tiene una configuración de servidor proxy, se sobrescribe la configuración original.

  • De forma predeterminada , las conexiones al proxy usan la cuenta System del equipo que hospeda el rol del sistema del sitio.

  • Si la cuenta del equipo no se puede autenticar, el servidor del sistema de sitio puede almacenar credenciales de usuario para conectarse al servidor proxy. Estas credenciales son la cuenta del servidor proxy del sistema del sitio.

  • Si instala la consola de Administrador de configuración en estaciones de trabajo administrativas, algunas conexiones usarán la configuración de proxy.

Roles del sistema de sitio que usan un proxy

Los siguientes roles del sistema de sitio se conectan a Internet y, si es necesario, pueden usar un servidor proxy:

Punto de sincronización de Asset Intelligence

Importante

A partir de noviembre de 2021, esta característica de Administrador de configuración quedará en desuso. Para obtener más información, consulte Obsolescencia de inteligencia de activos.

Este rol del sistema de sitio se conecta a Microsoft y usa una configuración de servidor proxy en el equipo que hospeda el punto de sincronización de Asset Intelligence.

Punto de distribución en la nube

Nota:

El punto de distribución basado en la nube (CDP) está obsoleto. A partir de la versión 2107, no se pueden crear nuevas instancias de CDP. Para proporcionar contenido a dispositivos basados en Internet, habilite una puerta de enlace de administración en la nube (CMG) para distribuir contenido. Para obtener más información, consulta Características en desuso.

El rol del punto de distribución de nube se ejecuta en Microsoft Azure. No configura este rol del sistema de sitio para usar un proxy. Establezca la configuración del proxy en el servidor del sitio primario que administra el punto de distribución en la nube.

Para esta configuración, el servidor del sitio primario:

  • Debe poder conectarse a Microsoft Azure para configurar, supervisar y distribuir contenido al punto de distribución en la nube.

  • De forma predeterminada, usa la cuenta System del equipo para establecer la conexión. También puede utilizar la cuenta de servidor proxy del sistema de sitio, si es necesario.

  • Utiliza las API del explorador web de Windows.

Punto de conexión de puerta de enlace de administración en la nube

El punto de conexión de Cloud Management Gateway (CMG) es un rol local que se comunica con el servicio CMG en Azure. Para obtener más información, consulte Información general de CMG.

Punto de distribución

Si habilita un punto de distribución de Administrador de configuración para Microsoft Caché conectada, puede comunicarse a través de un servidor proxy para el acceso a Internet a partir de Administrador de configuración versión 2603 o después de instalar KB33247081. Las versiones anteriores requieren una conexión directa a Internet o un proxy que admita URI relativos. Para obtener más información, consulte Caché conectada de Microsoft.

Conector de Exchange Server

Este rol del sistema de sitio se conecta a un servidor de Exchange Server. Usa una configuración de servidor proxy en el equipo que hospeda el conector de Exchange Server.

Punto de administración

A partir de la versión 2603, el punto de administración usa Microsoft Identity Service Essentials (MISE) para la validación de tokens de Microsoft Entra. En entornos que admiten usuarios y dispositivos unidos a Microsoft Entra, el servidor del punto de administración requiere acceso a Internet para conectarse a puntos de conexión de autenticación de Microsoft Entra. Para obtener la lista de puntos de conexión que se van a permitir, consulte [Requisitos de acceso a Internet del punto de administración](internet-endpoints.md#management-point).

La validación de tokens de Microsoft Entra se ejecuta en el contexto del sistema (sistema local) mediante la pila HTTP de .NET Framework. Como resultado, si el punto de administración llega a Internet a través de un proxy, el proxy debe estar disponible para la cuenta del sistema local a través de su configuración de WinINET (Windows, Internet u Opciones de Internet).

Importante

En la versión 2603, las siguientes configuraciones de proxy no se usan para la validación del token MISE:

Debe configurar el proxy en la configuración de WinINET de la cuenta del sistema local en el servidor del punto de administración, como se describe en esta sección.

Configurar el proxy WinINET de contexto del sistema

Use uno de los métodos siguientes para establecer el proxy de la cuenta del sistema local en el servidor del punto de administración:

  • Registro: Establezca los siguientes valores en HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:

    • ProxyEnable (DWORD) = 1
    • ProxyServer (String) = <proxyservername>:<portnumber>, por ejemplo proxy.domain.example.com:80
    • ProxyOverride (String) = lista de omisión de proxy opcional, por ejemplo <local>
  • Opciones de Internet en el contexto del sistema: abra Opciones de Internet como la cuenta del sistema local y configure el proxy LAN. Por ejemplo, use PsExec para iniciar el explorador como la cuenta del sistema:

    PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"
    

    A continuación, vaya a Opciones de Internet>,Configuraciónde LAN> y configure el servidor proxy.

Después de cambiar el proxy, reinicie el servicio en el SMS_EXECUTIVE punto de administración para que la nueva configuración surta efecto.

Comprobación y solución de problemas

Si el punto de administración no puede acceder a los puntos de conexión de Microsoft Entra, el CCM_STS_ManagedBase.log punto de administración registra un MISE12034 error con un SocketException o HttpRequestException. Los clientes unidos a Microsoft Entra no pueden obtener un token y registran un error transitorio como 0x87d00231 en ClientIDManagerStartup.

Para confirmar la conectividad desde el punto de administración en el contexto del sistema, ejecute el siguiente comando como la cuenta de sistema local (por ejemplo, mediante PsExec.exe -i -s cmd):

Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing

Nota:

Este requisito de proxy de contexto del sistema es específico de la versión 2603. Se planea una actualización futura para permitir que la validación del token MISE use el proxy configurado en las propiedades del sistema del sitio.

Para más información sobre este requisito, consulte El punto de administración requiere acceso a Internet para la validación del token de Microsoft Entra.

Punto de conexión de servicio

Este rol del sistema de sitio se conecta al servicio en la nube de Administrador de configuración para descargar actualizaciones de versión para Administrador de configuración. Usa un servidor proxy configurado en el equipo que hospeda el punto de conexión de servicio.

Punto de actualización del software

Este rol del sistema de sitio usa el proxy cuando se conecta a Microsoft Update para descargar revisiones y sincronizar la información sobre las actualizaciones. Al igual que cualquier otro rol en el sistema del sitio, configure primero la configuración del proxy del sistema del sitio. A continuación, configure las siguientes opciones específicas para el punto de actualización de software:

  • Usar un servidor proxy al sincronizar actualizaciones de software

  • Usar un servidor proxy al descargar contenido mediante reglas de implementación automática

    Nota:

    Aunque está disponible para su uso, los puntos de actualización de software de los sitios secundarios no usan esta opción.

Estas opciones se encuentran en la pestaña Configuración de cuenta y proxy de las propiedades del punto de actualización de software.

Nota:

De forma predeterminada, cuando se ejecutan las reglas de implementación automática, la cuenta del sistema en el servidor del sitio en el que se creó la regla de implementación automática se usa para conectarse a Internet y descargar actualizaciones de software. Como alternativa, configure y use la cuenta del servidor proxy del sistema del sitio.

Cuando esta cuenta no puede acceder a Internet, las actualizaciones de software no se descargan. Se registra la entrada siguiente en ruleengine.log: Failed to download the update from internet. Error = 12007.

Otras características que usan el proxy

Las características siguientes usan el proxy del sistema de sitio que hospeda el rol del punto de conexión de servicio :

Configurar el proxy de un servidor de sistema de sitio

  1. En la consola de Administrador de configuración, ve al área de trabajo Administración. Expanda Configuración del sitio y, a continuación, seleccione el nodo Servidores y roles del sistema del sitio .

  2. Seleccione el servidor del sistema de sitio que desee editar. En el panel de detalles, haga clic con el botón derecho en el rol del sistema del sitio y seleccione Propiedades.

  3. En Propiedades del sistema del sitio, cambie a la pestaña Proxy . Configure las siguientes opciones de proxy:

    • Usar un servidor proxy al sincronizar información de Internet: seleccione esta opción para permitir que el servidor del sistema de sitio utilice un servidor proxy.

    • Nombre del servidor proxy: especifique el nombre de host o FQDN del servidor proxy de su entorno.

    • Puerto: especifique el puerto de red en el que se comunicará con el servidor proxy. De forma predeterminada, usa el puerto 80.

    • Usa credenciales para conectarte al servidor proxy: muchos servidores proxy requieren que el usuario se autentique. De forma predeterminada, el servidor del sistema de sitio utiliza la cuenta de su equipo para conectarse al servidor proxy. Si es necesario, habilite esta opción, haga clic en Establecer y, a continuación, elija una cuenta existente o especifique una nueva cuenta. Estas credenciales son la cuenta del servidor proxy del sistema del sitio. Para obtener más información, consulta Cuentas usadas en Administrador de configuración.

  4. Elige Aceptar para guardar la nueva configuración del servidor proxy.

Consola de Administrador de configuración

Si instala la consola de Administrador de configuración en una estación de trabajo administrativa, algunas conexiones usarán la configuración de proxy. Es posible que la consola no pueda conectarse al sitio debido a una configuración de proxy. Para ayudar a solucionar problemas, puedes modificar el archivo de configuración de la consola, Microsoft.ConfigurationManagement.exe.config. De forma predeterminada, este archivo se encuentra en C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin. Ábralo en el Bloc de notas de Windows u otro editor XML.

Cambie esta configuración original:

  <system.net>
    <defaultProxy useDefaultCredentials="true" />
  </system.net>

Agregue el siguiente elemento con el defaultProxy elemento: <proxy usesystemdefault="False"/></defaultProxy>

Por ejemplo:

  <system.net>
    <defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
  </system.net>

Pasos siguientes

Si su organización restringe la comunicación de red con Internet mediante un firewall o un dispositivo proxy, debe permitir el acceso a los puntos de conexión de Internet. Para obtener más información, consulte Requisitos de acceso a Internet.