Cómo configurar el servicio de administración en Configuration Manager

Se aplica a: Configuration Manager (rama actual)

Siga los pasos descritos en este artículo para configurar el servicio de administración en su proveedor de SMS. Antes de empezar, lea los requisitos previos del servicio de administración.

Habilitar la comunicación segura HTTPS

Configure el servicio de administración para utilizar una conexión HTTPS segura a fin de proteger los datos en tránsito a través de la red.

A partir de la versión 2010, ya no es necesario habilitar IIS en el proveedor de SMS para el servicio de administración. El sitio crea un certificado autofirmado para el proveedor de SMS y lo enlaza automáticamente sin requerir IIS. Si anteriormente tenía IIS instalado en el proveedor de SMS, puede quitarlo. A continuación, reinicia el componente SMS_REST_PROVIDER. Recuerde que necesita abrir el puerto HTTPS 443 en su firewall.

El servicio de administración utiliza automáticamente el certificado autofirmado del sitio. Este comportamiento ayuda a reducir la fricción para facilitar el uso del servicio de administración. El sitio siempre genera este certificado. El servicio de administración ignora la configuración del sitio HTTP mejorado, ya que siempre utiliza el certificado del sitio, incluso si ningún otro sistema de sitio está utilizando HTTP mejorado. Todavía puede enlazar manualmente un certificado de autenticación de servidor basado en PKI. Si ya ha enlazado un certificado PKI al puerto 443 en el servidor del proveedor de SMS, el servicio de administración usa ese certificado existente.

Usar un certificado de autenticación de servidor

Nota:

De forma predeterminada, el servicio de administración utiliza automáticamente el certificado autofirmado del sitio. Todavía puede enlazar manualmente un certificado de autenticación de servidor basado en PKI. Antes de poder enlazar el certificado basado en PKI, desenlace manualmente el certificado autofirmado del sitio del puerto 443 en el proveedor de SMS.

Hay dos métodos principales para usar un certificado de autenticación de servidor:

  • Desde la infraestructura de claves públicas (PKI) de su organización

    • Si su entorno ya tiene una PKI, puede usarla para emitir un certificado de autenticación de servidor para el proveedor de SMS. Este certificado es similar al que usaría para un punto de administración o un punto de distribución. Para obtener más información, consulte Requisitos del certificado PKI.

    • La mayoría de las implementaciones de PKI empresariales agregan las CA raíz de confianza a los clientes Windows. Por ejemplo, mediante Servicios de certificados de Active Directory con directiva de grupo. Si emite el certificado desde una CA en la que los clientes no confían automáticamente, agregue el certificado raíz de confianza de la CA a los clientes. Puede limitar este ámbito de confianza solo a los clientes que necesiten acceder al servicio de administración.

  • Use un certificado de un proveedor de certificados público y de confianza a nivel mundial. Los clientes de Windows incluyen entidades de certificación raíz (CA) de confianza de estos proveedores. Al usar un certificado de autenticación de servidor emitido por uno de estos proveedores, los clientes confían automáticamente en él.

Una vez que tenga un certificado de autenticación de servidor para el proveedor de SMS, debe enlazarlo manualmente al puerto 443 en IIS en el servidor que hospeda el rol del proveedor de SMS.

En primer lugar, agregue el certificado al servidor. Importe el certificado en el almacén personal del equipo local. A continuación, use una de las siguientes opciones para enlazar el certificado:

Enlazar el certificado con IIS

Si el servidor con el rol de proveedor de SMS tiene la consola de administración de IIS, use la acción Editar enlaces en el sitio web predeterminado. Agregue el puerto 443 y especifique el certificado desde el almacén de certificados de la máquina.

Nota:

El rol del proveedor de SMS no requiere IIS. Este procedimiento consiste en enlazar el certificado mediante la consola IIS. Estos enlaces de certificado son para la máquina, no para ningún servicio específico.

Enlazar el certificado con netsh

Use la línea de comandos netsh para enlazar el certificado:

netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}

Donde <thumbprint> es la huella digital del certificado instalado y <GUID> es un GUID aleatorio.

Sugerencia

Use el cmdlet New-Guid de Windows PowerShell para generar un GUID aleatorio.

Por ejemplo:

netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}

Habilitar el acceso a Internet

Puede usar el servicio de administración solo en el entorno local o puede habilitarlo para el acceso a través de Cloud Management Gateway (CMG). Algunos escenarios requieren acceso al servicio de administración desde Internet, como la asociación de inquilinos o las aprobaciones de aplicaciones por correo electrónico.

Antes de poder configurar el proveedor de SMS para permitir el tráfico de CMG, primero configure un CMG. Para obtener más información, consulte Información general de CMG.

A continuación, use el siguiente proceso para habilitar el servicio de administración a través de CMG:

  1. En la consola de Configuration Manager, ve al área de trabajo Administración, expande Configuración del sitio y selecciona el nodo Servidores y Roles del sistema del sitio.

  2. Seleccione el servidor con el rol del proveedor de SMS .

    Sugerencia

    En la cinta de opciones, en la pestaña Inicio , seleccione Servidores con rol y, a continuación, seleccione Proveedor de SMS. Esta acción le muestra los sistemas del sitio con ese rol.

  3. En el panel de detalles, seleccione el rol del proveedor de SMS y seleccione Propiedades en la cinta de opciones de la pestaña Rol del sitio .

  4. Seleccione la opción para permitir el tráfico de puerta de enlace de administración en la nube de Configuration Manager para el servicio de administración.

Para acceder al servicio de administración desde Internet, reemplace el FQDN del proveedor de SMS por el punto de conexión de CMG. Por ejemplo:

https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService

Sugerencia

Para obtener el valor de este punto de conexión, sigue estos pasos:

  • Crear un CMG. Para obtener más información, consulte Configurar una instancia de CMG.

  • En un cliente activo, abra un símbolo del sistema de Windows PowerShell como administrador.

  • Ejecute el siguiente comando:

    (Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
    

Habilitar el uso de la consola

Nota:

A partir de la versión 2111, se quita la opción de habilitar la consola de Configuration Manager para usar el servicio de administración. El servicio de administración siempre está activado, por lo que la consola lo usará cuando sea necesario.

Habilite algunos nodos de la consola de Configuration Manager para utilizar el servicio de administración. Este cambio permite que la consola se comunique con el proveedor de SMS a través de HTTPS en lugar de a través de WMI.

  1. En la consola de Configuration Manager, vaya al área de trabajo Administración, expanda Configuración del sitio y seleccione el nodo Sitios. En la cinta de opciones, seleccione Configuración de jerarquía.

  2. En la página General, seleccione la opción para habilitar la consola de Configuration Manager a fin de utilizar el servicio de administración.

Este cambio solo afecta a los siguientes nodos del nodo Seguridad del área de trabajo Administración :

  • Usuarios administrativos
  • Roles de seguridad
  • Ámbitos de seguridad
  • Conexiones de consola

Al seleccionar uno de estos nodos, si se muestra el mensaje de error siguiente:

Configuration Manager no se puede conectar al servicio de administración

Revise la información debajo del error. A continuación, compruebe que el servicio de administración está habilitado, configurado y funcional. Para obtener más información, incluidos los archivos de registro, consulte la sección Comprobar .

Verificar

Cuando el sitio instala el servicio de administración, registra la actividad en el archivo RESTPROVIDERSetup.log del directorio de instalación Configuration Manager. De forma predeterminada, esta ruta es C:\Program Files\Microsoft Configuration Manager\logs.

El sitio realiza un seguimiento del estado de mantenimiento del servicio de administración en el archivo SMS_REST_PROVIDER.log . Puede ver el inicio del servicio y la información sobre el certificado.

Pruebe el servicio de administración realizando una consulta sencilla en un explorador web, por ejemplo:

https://smsprovider.contoso.com/adminservice/v1.0/$metadata

El servicio de administración registra su actividad en el archivo adminservice.log del servidor del proveedor de SMS en el directorio de instalación de Configuration Manager.

Para la consulta de metadatos anterior, el archivo de registro muestra las siguientes líneas:

Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]

Pasos siguientes