Configurare i servizi di Azure per l'uso con Gestione configurazione

Si applica a: Gestione configurazione (Current Branch)

Usare la procedura guidata dei servizi di Azure per semplificare il processo di configurazione dei servizi cloud di Azure usati con Gestione configurazione. Questa procedura guidata fornisce un'esperienza di configurazione comune usando le registrazioni delle app Web di Microsoft Entra. Queste app forniscono dettagli sulla sottoscrizione e sulla configurazione e autenticano le comunicazioni con Microsoft Entra ID. L'app sostituisce l'immissione delle stesse informazioni ogni volta che si configura un nuovo componente o servizio di Gestione configurazione con Azure.

Servizi disponibili

Configurare i servizi di Azure seguenti usando questa procedura guidata:

Dettagli servizio

Nella tabella seguente sono elencati i dettagli su ognuno dei servizi.

  • Tenant: numero di istanze del servizio che è possibile configurare. Ogni istanza deve essere un tenant di Microsoft Entra distinto.

  • Cloud: tutti i servizi supportano il cloud di Azure globale, ma non tutti i servizi supportano i cloud privati, ad esempio il cloud di Azure Governo Statunitense.

  • App Web: se il servizio usa un'app Microsoft Entra di tipo app Web / API, nota anche come app server in Gestione configurazione.

  • App nativa: indica se il servizio usa un'app Microsoft Entra di tipo Nativo, nota anche come app client in Gestione configurazione.

  • Azioni: consente di importare o creare queste app nella Creazione guidata servizi Gestione configurazione Azure.

Servizio Tenant Nuvole App Web App nativa Azioni
Gestione del cloud con
Individuazione di Microsoft Entra
Multiplo Pubblico, Privato Supportato Supportato Importa, crea

Informazioni sulle app Microsoft Entra

Diversi servizi di Azure richiedono configurazioni distinte, che possono essere eseguite nel portale di Azure. Inoltre, le app per ogni servizio possono richiedere autorizzazioni separate per le risorse di Azure.

È possibile usare una singola app per più servizi. C'è solo un oggetto da gestire in Gestione configurazione e Microsoft Entra ID. Quando la chiave di sicurezza dell'app scade, è sufficiente aggiornarne una.

Quando si creano servizi di Azure aggiuntivi nella procedura guidata, Gestione configurazione è progettato per riutilizzare le informazioni comuni tra i servizi. Questo comportamento consente di evitare di dover inserire le stesse informazioni più volte.

Per altre informazioni sulle autorizzazioni e le configurazioni dell'app necessarie per ogni servizio, vedere l'articolo di Gestione configurazione pertinente in Servizi disponibili.

Per altre informazioni sulle app di Azure, iniziare con gli articoli seguenti:

Prima di iniziare

Dopo aver deciso il servizio a cui connettersi, fare riferimento alla tabella in Dettagli del servizio. Questa tabella contiene le informazioni necessarie per completare la Creazione guidata del servizio di Azure. Avvia una discussione in anticipo con l'amministratore di Microsoft Entra. Decidere quale delle seguenti azioni eseguire:

  • Creare manualmente le app in anticipo nel portale di Azure. Importare quindi i dettagli dell'app in Gestione configurazione.

    Consiglio

    Per altre informazioni specifiche per la gestione cloud, vedere Registrare manualmente le app Microsoft Entra per il gateway di gestione cloud.

  • Usare Gestione configurazione per creare direttamente le app in Microsoft Entra ID. Per raccogliere i dati necessari da Microsoft Entra ID, esaminare le informazioni nelle altre sezioni di questo articolo.

Alcuni servizi richiedono che le app Microsoft Entra abbiano autorizzazioni specifiche. Esaminare le informazioni per ogni servizio per determinare le autorizzazioni necessarie. Ad esempio, prima di poter importare un'app Web, un amministratore di Azure deve prima di tutto crearla nel portale di Azure.

Quando si configura Log Analytics Connector, concedere l'autorizzazione di collaboratore dell'app Web appena registrata per il gruppo di risorse che contiene l'area di lavoro pertinente. Questa autorizzazione consente a Gestione configurazione di accedere all'area di lavoro. Quando si assegna l'autorizzazione, cercare il nome della registrazione dell'app nell'area Aggiungi utenti del portale di Azure. Questo processo è uguale a quello usato quando si forniscono a Gestione configurazione le autorizzazioni per Log Analytics. Un amministratore di Azure deve assegnare queste autorizzazioni prima di importare l'app in Gestione configurazione.

Avviare la procedura guidata dei servizi di Azure

  1. Nella console di Gestione configurazione passare all'area di lavoro Amministrazione, espandere Servizi cloud e selezionare il nodo Servizi di Azure.

  2. Nella scheda Home della barra multifunzione, nel gruppo Servizi di Azure, selezionare Configura servizi di Azure.

  3. Nella pagina Servizi di Azure della Creazione guidata servizi di Azure:

    1. Specifica un nome per l'oggetto in Gestione configurazione.

    2. Specificare una descrizione facoltativa per facilitare l'identificazione del servizio.

    3. Selezionare il servizio di Azure a cui connettersi con Gestione Gestione configurazione.

  4. Selezionare Avanti per passare alla pagina delle proprietà app di Azure della Creazione guidata servizi di Azure.

Proprietà dell'app di Azure

Nella pagina App della Creazione guidata servizi di Azure, selezionare prima di tutto l'ambiente di Azure dall'elenco. Fare riferimento alla tabella in Dettagli del servizio per quale ambiente è attualmente disponibile per il servizio.

Il resto della pagina dell'app varia a seconda del servizio specifico. Fai riferimento alla tabella in Dettagli del servizio per il tipo di app usata dal servizio e l'azione che puoi usare.

Dopo aver specificato le app in questa pagina, selezionare Avanti per passare alla pagina Configurazione o individuazione della Creazione guidata servizi di Azure.

App Web

Questa app è l'app Web / API di tipo Microsoft Entra ID, nota anche come app server in Gestione configurazione.

Finestra di dialogo dell'app Server

Quando si seleziona Cercal'app Web nella pagina App della Creazione guidata servizi di Azure, viene visualizzata la finestra di dialogo dell'app server. Visualizza un elenco che mostra le proprietà seguenti di tutte le app Web esistenti:

  • Nome descrittivo tenant
  • Nome descrittivo dell'app
  • Tipo di servizio

Sono disponibili tre azioni che è possibile eseguire dalla finestra di dialogo dell'app Server:

Dopo aver selezionato, importato o creato un'app Web, selezionare OK per chiudere la finestra di dialogo dell'app Server. Questa azione consente di tornare alla pagina App della Creazione guidata servizi di Azure.

Finestra di dialogo Importa app (server)

Quando si seleziona Importa dalla finestra di dialogo dell'app server o dalla pagina App della Creazione guidata servizi di Azure, viene visualizzata la finestra di dialogo Importa app. Questa pagina consente di immettere informazioni su un'app Web di Microsoft Entra già creata nel portale di Azure. Importa i metadati su quell'app web in Gestione configurazione. Specificare le informazioni seguenti:

  • Nome tenant di Microsoft Entra: il nome del tenant di Microsoft Entra.
  • ID tenant di Microsoft Entra: il GUID del tenant di Microsoft Entra.
  • Nome applicazione: un nome descrittivo per l'app, il nome visualizzato nella registrazione dell'app.
  • ID client: valore dell'ID applicazione (client) per la registrazione dell'app. Il formato è un GUID standard.
  • Chiave segreta: è necessario copiare la chiave segreta quando si registra l'app in Microsoft Entra ID.
  • Scadenza chiave segreta: Selezionare una data futura dal calendario.
  • URI ID app: questo valore deve essere univoco nel tenant di Microsoft Entra. Si trova nel token di accesso usato dal client di Gestione configurazione per richiedere l'accesso al servizio. Il valore è l'ID applicazione URI della voce di registrazione dell'app nell'Interfaccia di amministrazione di Microsoft Entra.

Dopo aver immesso le informazioni, selezionare Verifica. Selezionare quindi OK per chiudere la finestra di dialogo Importa app. Questa azione viene restituita alla pagina App della Creazione guidata servizi di Azure o alla finestra di dialogo dell'app server.

Importante

Quando usi un'app Microsoft Entra importata, non ricevi alcuna notifica di una data di scadenza imminente dalle notifiche della console.

Finestra di dialogo Crea applicazione server

Quando si seleziona Crea dalla finestra di dialogo dell'applicazione server, viene visualizzata la finestra di dialogo Crea applicazione server. Questa pagina automatizza la creazione di un'app Web in Microsoft Entra ID. Specificare le informazioni seguenti:

  • Nome applicazione: un nome descrittivo per l'app.

  • URL homepage: questo valore non viene usato da Gestione configurazione, ma richiesto da Microsoft Entra ID. Per impostazione predefinita, questo valore è https://ConfigMgrService.

  • URI ID app: questo valore deve essere univoco nel tenant di Microsoft Entra. Si trova nel token di accesso usato dal client di Gestione configurazione per richiedere l'accesso al servizio. Per impostazione predefinita, questo valore è https://ConfigMgrService. Modificare l'impostazione predefinita in uno dei formati consigliati seguenti:

    • api://{tenantId}/{string}, ad esempio, api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService
    • https://{verifiedCustomerDomain}/{string}, ad esempio, https://contoso.onmicrosoft.com/ConfigMgrService
  • Periodo di validità della chiave segreta: scegliere 1 anno o 2 anni dall'elenco a discesa. Un anno è il valore predefinito.

    Nota

    È possibile che venga visualizzata un'opzione per Mai, ma Microsoft Entra non la supporta più. Se in precedenza hai selezionato questa opzione, la data di scadenza è ora impostata a 99 anni dalla data di creazione.

Selezionare Accedi per eseguire l'autenticazione in Azure come utente amministratore. Queste credenziali non vengono salvate da Gestione configurazione. Questa persona non richiede autorizzazioni in Gestione configurazione e non deve necessariamente essere lo stesso account che esegue la procedura guidata dei servizi di Azure. Dopo aver eseguito correttamente l'autenticazione in Azure, la pagina mostra il nome del tenant di Microsoft Entra per riferimento.

Selezionare OK per creare l'app Web in Microsoft Entra ID e chiudere la finestra di dialogo Crea applicazione server. Questa azione consente di tornare alla finestra di dialogo dell'app Server.

Avviso

Se un criterio di accesso condizionale di Microsoft Entra è definito e si applica a tutte le app cloud, è necessario escludere l'applicazione server da questo criterio. Per altre informazioni su come escludere app specifiche, vedere la documentazione sull'accesso condizionato a Microsoft Entra.

App client nativa

Questa app è di tipo Microsoft Entra ID Native, nota anche come app client in Gestione configurazione.

Finestra di dialogo App client

Quando si seleziona Cercal'app client nativa nella pagina App della Creazione guidata servizi di Azure, viene aperta la finestra di dialogo App client. Visualizza un elenco che mostra le proprietà seguenti di tutte le app native esistenti:

  • Nome descrittivo tenant
  • Nome descrittivo dell'app
  • Tipo di servizio

Sono disponibili tre azioni che è possibile eseguire dalla finestra di dialogo dell'app client:

Dopo aver selezionato, importato o creato un'app nativa, scegliere OK per chiudere la finestra di dialogo App client. Questa azione consente di tornare alla pagina App della Creazione guidata servizi di Azure.

Finestra di dialogo Importa app (client)

Quando si seleziona Importa dalla finestra di dialogo dell'app client, viene visualizzata la finestra di dialogo Importa app. Questa pagina consente di immettere informazioni su un'app nativa di Microsoft Entra già creata nel portale di Azure. Importa i metadati su quell'app nativa in Gestione configurazione. Specificare le informazioni seguenti:

  • Nome applicazione: un nome descrittivo per l'app.
  • ID client: valore dell'ID applicazione (client) per la registrazione dell'app. Il formato è un GUID standard.

Dopo aver immesso le informazioni, selezionare Verifica. Selezionare quindi OK per chiudere la finestra di dialogo Importa app. Questa azione consente di tornare alla finestra di dialogo dell'app client.

Consiglio

Quando si registra l'app in Microsoft Entra ID, potrebbe essere necessario specificare manualmente il seguente URI di reindirizzamento: ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID>. Specificare il GUID dell'ID client dell'app, ad esempio: ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.

Finestra di dialogo Crea applicazione client

Quando si seleziona Crea dalla finestra di dialogo App client, viene visualizzata la finestra di dialogo Crea applicazione client. Questa pagina automatizza la creazione di un'app nativa in Microsoft Entra ID. Specificare le informazioni seguenti:

  • Nome applicazione: un nome descrittivo per l'app.
  • URL di risposta: questo valore non viene usato da Gestione configurazione, ma richiesto da Microsoft Entra ID. Per impostazione predefinita, questo valore è https://ConfigMgrService.

Selezionare Accedi per eseguire l'autenticazione in Azure come utente amministratore. Queste credenziali non vengono salvate da Gestione configurazione. Questa persona non richiede autorizzazioni in Gestione configurazione e non deve necessariamente essere lo stesso account che esegue la procedura guidata dei servizi di Azure. Dopo aver eseguito correttamente l'autenticazione in Azure, la pagina mostra il nome del tenant di Microsoft Entra per riferimento.

Selezionare OK per creare l'app nativa in Microsoft Entra ID e chiudere la finestra di dialogo Crea applicazione client. Questa azione consente di tornare alla finestra di dialogo dell'app client.

Configurazione o individuazione

Dopo aver specificato le app Web e native nella pagina App, la procedura guidata dei servizi di Azure passa a una pagina di configurazione o individuazione, a seconda del servizio a cui ci si connette. I dettagli di questa pagina variano in base al servizio. Per ulteriori informazioni, vedere gli argomenti seguenti:

Infine, completare la procedura guidata dei servizi di Azure tramite le pagine Riepilogo, Stato di avanzamento e Completamento. La configurazione di un servizio Azure è stata completata in Gestione configurazione. Ripetere questo processo per configurare altri servizi di Azure.

Aggiornare le impostazioni dell'applicazione

Per consentire ai client di Gestione configurazione di richiedere un token del dispositivo Microsoft Entra e per abilitare le autorizzazioni per i dati della directory di lettura, è necessario aggiornare le impostazioni dell'applicazione del server Web.

  1. Nella console di Gestione configurazione passare all'area di lavoro Amministrazione, espandere Servizi cloud e selezionare il nodo tenant di Microsoft Entra.
  2. Selezionare il tenant di Microsoft Entra per l'applicazione che si desidera aggiornare.
  3. Nella sezione Applicazioni selezionare l'applicazione server Web Microsoft Entra, quindi selezionare Aggiorna impostazioni applicazione sulla barra multifunzione.
  4. Quando viene richiesta una conferma, selezionare per confermare che si desidera aggiornare l'applicazione con le impostazioni più recenti.

Rinnovare la chiave segreta

È necessario rinnovare la chiave segreta dell'app Microsoft Entra prima della fine del periodo di validità. Se lasci scadere la chiave, Gestione configurazione non può eseguire l'autenticazione con Microsoft Entra ID, il che causerà l'interruzione del funzionamento dei servizi di Azure connessi.

A partire dalla versione 2006, la console di Gestione configurazione visualizza le notifiche per le seguenti circostanze:

  • Una o più chiavi segrete dell'app Microsoft Entra scadranno a breve
  • Una o più chiavi segrete dell'app Microsoft Entra sono scadute

Per attenuare entrambi i casi, rinnovare la chiave segreta.

Per altre informazioni su come interagire con queste notifiche, vedere Notifiche della console di Gestione configurazione.

Nota

A partire da Gestione configurazione 2409, i servizi di Azure usano Microsoft Graph. L'accesso per rinnovare la chiave segreta richiede il consenso per l'autorizzazione Microsoft Graph Directory.Read.All , che il ruolo di amministratore dell'applicazione cloud non può concedere. È necessario accedere con un account che disponga del ruolo di amministratore globale (o con un ruolo che conceda il consenso dell'amministratore per le autorizzazioni di Microsoft Graph, ad esempio amministratore con privilegi). Per altre informazioni, vedere Differenze di autorizzazioni tra Azure AD Graph e Microsoft Graph.

Rinnovare la chiave per l'app creata

  1. Nella console di Gestione configurazione passare all'area di lavoro Amministrazione, espandere Servizi cloud e selezionare il nodo tenant di Microsoft Entra.

  2. Nel riquadro dei dettagli selezionare il tenant di Microsoft Entra per l'app.

  3. Sulla barra multifunzione selezionare Rinnova chiave segreta. Immetti le credenziali del proprietario dell'app o di un amministratore di Microsoft Entra.

Rinnovare la chiave per l'app importata

Se l'app Azure è stata importata in Gestione configurazione, usare la portale di Azure per rinnovarla. Prendere nota della nuova chiave segreta e della data di scadenza. Aggiungere queste informazioni nella procedura guidata Rinnovo chiavi segrete .

Nota

Salvare la chiave segreta prima di chiudere la pagina Chiave delle proprietà dell'applicazione di Azure. Queste informazioni vengono rimosse quando si chiude la pagina.

Disabilitare l'autenticazione

A partire dalla versione 2010, è possibile disabilitare l'autenticazione di Microsoft Entra per i tenant non associati a utenti e dispositivi. Quando si esegue l'onboarding di Gestione configurazione in Microsoft Entra ID, consente al sito e ai client di usare l'autenticazione moderna. Attualmente, l'autenticazione del dispositivo Microsoft Entra è abilitata per tutti i tenant di cui è stato eseguito l'onboarding, indipendentemente dal fatto che i dispositivi siano o meno. Ad esempio, si ha un tenant separato con una sottoscrizione usata per le risorse di calcolo per supportare un gateway di gestione cloud. Se non sono presenti utenti o dispositivi associati al tenant, disabilitare l'autenticazione di Microsoft Entra.

  1. Nella console di Gestione configurazione passa all'area di lavoro Amministrazione.

  2. Espandere Servizi cloud e selezionare il nodo Servizi di Azure.

  3. Selezionare la connessione di destinazione di tipo Gestione cloud. Sulla barra multifunzione selezionare Proprietà.

  4. Passare alla scheda Applicazioni .

  5. Selezionare l'opzione Disabilita autenticazione Microsoft Entra per questo tenant.

  6. Selezionare OK per salvare e chiudere le proprietà di connessione.

Consiglio

Possono essere necessarie fino a 25 ore prima che questa modifica abbia effetto sui client. Ai fini dei test per accelerare questa modifica nel comportamento, eseguire le operazioni seguenti:

  1. Riavviare il servizio sms_executive nel server di sito.
  2. Riavviare il servizio ccmexec nel client.
  3. Attivare la pianificazione client per aggiornare il punto di gestione predefinito. Ad esempio, usare lo strumento di pianificazione invio: SendSchedule {00000000-0000-0000-0000-000000000023}

Visualizzare la configurazione di un servizio di Azure

Visualizzare le proprietà di un servizio di Azure configurato per l'uso. Nella console di Gestione configurazione passare all'area di lavoro Amministrazione, espandere Servizi cloud e selezionare Servizi di Azure. Selezionare il servizio che si desidera visualizzare o modificare, quindi selezionare Proprietà.

Se si seleziona un servizio e quindi si sceglie Elimina nella barra multifunzione, questa azione elimina la connessione in Gestione configurazione. Non rimuove l'app in Microsoft Entra ID. Chiedere all'amministratore di Azure di eliminare manualmente l'app se non è più necessaria. In alternativa, eseguire la Creazione guidata del servizio di Azure per importare l'app.

Flusso di dati di gestione del cloud

Il diagramma seguente è un flusso di dati concettuale per l'interazione tra Gestione configurazione, Microsoft Entra ID e servizi cloud connessi. Questo esempio specifico usa il servizio di gestione cloud, che include un client Windows 10 e app server e client. I flussi per altri servizi sono simili.

Diagramma di flusso dei dati per Gestione configurazione con Microsoft Entra ID e gestione cloud

  1. L'amministratore di Gestione configurazione importa o crea le app client e server in Microsoft Entra ID.

  2. Viene eseguito Gestione configurazione Microsoft Entra metodo di individuazione utente. Il sito usa il token dell'app server Microsoft Entra per eseguire query in Microsoft Graph per gli oggetti utente.

  3. Il sito archivia i dati relativi agli oggetti utente. Per ulteriori informazioni, vedere Individuazione utente di Microsoft Entra.

  4. Il client di Gestione configurazione richiede il token utente di Microsoft Entra. Il cliente presenta il reclamo utilizzando l'ID applicazione dell'app client Microsoft Entra e l'app server come pubblico. Per ulteriori informazioni, vedere Attestazioni nei token di sicurezza di Microsoft Entra.

  5. Il client esegue l'autenticazione con il sito presentando il token Microsoft Entra al gateway di gestione cloud e al punto di gestione locale.

Per informazioni più dettagliate, vedere Flusso di lavoro di autenticazione di Microsoft Entra.