Come configurare il servizio di amministrazione in Configuration Manager

Si applica a: Configuration Manager (Current Branch)

Usare i passaggi descritti in questo articolo per configurare il servizio di amministrazione sul provider SMS. Prima di iniziare, leggere i prerequisiti del servizio di amministrazione.

Abilita la comunicazione HTTPS sicura

Configurare il servizio di amministrazione per l'utilizzo di una connessione HTTPS sicura per proteggere i dati in transito sulla rete.

A partire dalla versione 2010, non è più necessario abilitare IIS nel provider SMS per il servizio di amministrazione. Il sito crea un certificato autofirmato per il provider SMS e lo associa automaticamente senza richiedere IIS. Se in precedenza IIS era installato nel provider SMS, è possibile rimuoverlo. Riavviare quindi il componente SMS_REST_PROVIDER. Tenere presente che è necessario aprire la porta HTTPS 443 nel firewall.

Il servizio di amministrazione utilizza automaticamente il certificato autofirmato del sito. Questo comportamento consente di ridurre l'attrito per un utilizzo più semplice del servizio di amministrazione. Il sito genera sempre questo certificato. Il servizio di amministrazione ignora l'impostazione del sito HTTP avanzato, perché usa sempre il certificato del sito anche se nessun altro sistema del sito usa HTTP avanzato. È comunque possibile associare manualmente un certificato di autenticazione server basato su PKI. Se è già stato associato un certificato PKI alla porta 443 nel server del provider SMS, il servizio di amministrazione usa tale certificato esistente.

Usare un certificato di autenticazione server

Nota

Per impostazione predefinita, il servizio di amministrazione usa automaticamente il certificato autofirmato del sito. È comunque possibile associare manualmente un certificato di autenticazione server basato su PKI. Prima di poter associare il certificato basato su PKI, annullare manualmente l'associazione del certificato autofirmato del sito dalla porta 443 nel provider SMS.

Esistono due metodi principali per utilizzare un certificato di autenticazione server:

  • Dall'infrastruttura a chiave pubblica (PKI) dell'organizzazione

    • Se l'ambiente dispone già di un'infrastruttura PKI, è possibile usarla per emettere un certificato di autenticazione server per il provider SMS. Questo certificato è simile a quello usato per un punto di gestione o un punto di distribuzione. Per altre informazioni, vedere Requisiti del certificato PKI.

    • La maggior parte delle implementazioni PKI aziendali aggiunge le CA radice attendibili ai client Windows. Ad esempio, l'utilizzo di Servizi certificati Active Directory con Criteri di gruppo. Se si rilascia il certificato da una CA che i client non considerano automaticamente attendibili, aggiungere il certificato radice attendibile della CA ai client. È possibile limitare questo trust solo ai client che devono accedere al servizio di amministrazione.

  • Utilizzare un certificato di un provider di certificati pubblico e affidabile a livello globale. I client Windows includono autorità di certificazione radice attendibili (CA) di questi provider. Usando un certificato di autenticazione server emesso da uno di questi provider, i client lo considerano automaticamente attendibile.

Una volta ottenuto un certificato di autenticazione server per il provider SMS, è necessario associarlo manualmente alla porta 443 in IIS nel server che ospita il ruolo del provider SMS.

Prima di tutto, aggiungere il certificato al server. Importare il certificato nell'archivio personale del computer locale. Quindi, usare una delle opzioni seguenti per associare il certificato:

Associare il certificato a IIS

Se il server con il ruolo Provider SMS dispone della console di gestione IIS, utilizzare l'azione Modifica associazioni nel sito Web predefinito. Aggiungere la porta 443 e specificare il certificato dall'archivio certificati del computer.

Nota

Il ruolo Provider SMS non richiede IIS. Questa procedura utilizza la console IIS per associare il certificato. Queste associazioni di certificati sono relative al computer e non a un servizio specifico.

Associare il certificato con netsh

Utilizzare la riga di comando netsh per associare il certificato:

netsh http add sslcert ipport=0.0.0.0:443 certhash=<thumbprint> appid={<GUID>}

Dov'è <thumbprint> l'identificazione personale del certificato installato? <GUID> è un GUID casuale.

Consiglio

Usare il cmdlet New-Guid di Windows PowerShell per generare un GUID casuale.

Ad esempio:

netsh http add sslcert ipport=0.0.0.0:443 certhash=5aef9c1f348d4d1c8675309ca3363c2a5d3b617d appid={00001111-aaaa-2222-bbbb-3333cccc4444}

Abilitare l'accesso a Internet

È possibile usare il servizio di amministrazione solo in locale oppure abilitarlo per l'accesso tramite il gateway di gestione cloud (CMG). Alcuni scenari richiedono l'accesso al servizio di amministrazione da Internet, ad esempio il collegamento di tenant o le approvazioni di app tramite posta elettronica.

Prima di poter configurare il provider SMS per consentire il traffico CMG, configura prima un CMG. Per altre informazioni, vedere Panoramica di CMG.

Usare quindi il processo seguente per abilitare il servizio di amministrazione tramite CMG:

  1. Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Configurazione sito e selezionare il nodo Server e ruoli sistema sito.

  2. Selezionare il server con il ruolo Provider SMS .

    Consiglio

    Nella scheda Home della barra multifunzione selezionare Server con ruolo e quindi Provider SMS. Questa azione mostra i sistemi del sito con tale ruolo.

  3. Nel riquadro dei dettagli selezionare il ruolo Provider SMS e selezionare Proprietà nella barra multifunzione della scheda Ruolo sito .

  4. Seleziona l'opzione Consenti il traffico del gateway di gestione cloud di Configuration Manager per il servizio di amministrazione.

Per accedere al servizio di amministrazione da Internet, sostituire il nome di dominio completo del provider SMS con l'endpoint CMG. Ad esempio:

https://CONTOSO.CLOUDAPP.NET/CCM_Proxy_MutualAuth/72186325152220500/AdminService

Consiglio

Per ottenere il valore per questo endpoint, eseguire la procedura seguente:

  • Creare un CMG. Per altre informazioni, vedere Configurare un CMG.

  • In un client attivo aprire un prompt dei comandi di Windows PowerShell come amministratore.

  • Eseguire il comando qui riportato:

    (Get-WmiObject -Namespace Root\Ccm\LocationServices -Class SMS_ActiveMPCandidate | Where-Object {$_.Type -eq "Internet"}).MP
    

Abilita l'utilizzo della console

Nota

A partire dalla versione 2111, l'opzione per abilitare la console di Configuration Manager per l'uso del servizio di amministrazione viene rimossa. Il servizio di amministrazione è sempre attivo, quindi la console lo userà quando necessario.

Abilitare alcuni nodi della console di Configuration Manager per l'uso del servizio di amministrazione. Questa modifica consente alla console di comunicare con il provider SMS tramite HTTPS anziché tramite WMI.

  1. Nella console di Configuration Manager passare all'area di lavoro Amministrazione, espandere Configurazione sito e selezionare il nodo Siti. Sulla barra multifunzione selezionare Impostazioni gerarchia.

  2. Nella pagina Generale seleziona l'opzione Abilita la console di Configuration Manager per l'uso del servizio di amministrazione.

Questa modifica interessa solo i seguenti nodi nel nodo Sicurezza nell'area di lavoro Amministrazione :

  • Utenti amministratori
  • Ruoli di sicurezza
  • Ambiti di sicurezza
  • Connessioni console

Quando selezioni uno di questi nodi, viene visualizzato il seguente messaggio di errore:

Configuration Manager non riesce a connettersi al servizio di amministrazione

Esamina le informazioni sotto l'errore. Verificare quindi che il servizio di amministrazione sia abilitato, configurato e funzionante. Per altre informazioni, inclusi i file di log da esaminare, vedere la sezione Verifica .

Verifica

Quando il sito installa il servizio di amministrazione, registra l'attività nel file di RESTPROVIDERSetup.log nella directory di installazione Configuration Manager. Per impostazione predefinita, questo percorso è C:\Program Files\Microsoft Configuration Manager\logs.

Il sito tiene traccia dello stato di integrità del servizio di amministrazione nel file SMS_REST_PROVIDER.log . È possibile visualizzare l'avvio del servizio e le informazioni sul certificato.

Testare il servizio di amministrazione eseguendo una semplice query in un Web browser, ad esempio:

https://smsprovider.contoso.com/adminservice/v1.0/$metadata

Il servizio di amministrazione registra la propria attività nel file di adminservice.log nel server del provider SMS nella directory di installazione Configuration Manager.

Per la query di metadati precedente, il file di log mostra le righe seguenti:

Processing incoming request for resource [https://smsprovider.contoso.com/adminservice/v1.0/%24metadata], method: [GET], User - [CONTOSO\jqadmin]
...
Completing request with response code [200] reason [OK]

Passaggi successivi