Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
Use as informações a seguir para identificar os grupos, contas e objetos do Windows SQL Server que são usados no Gerenciador de Configurações, como eles são usados e quaisquer requisitos.
Importante
Se você estiver especificando uma conta em um domínio remoto ou floresta, especifique o FQDN do domínio antes do nome do usuário e não apenas o nome NetBIOS do domínio. Por exemplo, especifique Corp.Contoso.com\UserName em vez de apenas Corp\UserName. Isso permite que o Gerenciador de Configurações use Kerberos quando a conta é usada para autenticar no sistema de site remoto. O uso do FQDN geralmente corrige falhas de autenticação resultantes de alterações recentes de proteção em torno do NTLM nas atualizações mensais do Windows.
Grupos do Windows que o Gerenciador de Configurações cria e usa
- Manager_CollectedFilesAccess Configuração
- Configuração Manager_DViewAccess
- Usuários de controle remoto do Gerenciador de Configurações
- Administradores de SMS
- SMS_SiteSystemToSiteServerConnection_MP_<sitecode>
- SMS_SiteSystemToSiteServerConnection_SMSProv_<sitecode>
- SMS_SiteSystemToSiteServerConnection_Stat_<sitecode>
- SMS_SiteToSiteConnection_<código do site>
Contas usadas pelo Gerenciador de Configurações
- Conta de descoberta de grupo do Active Directory
- Conta de descoberta do sistema do Active Directory
- Conta de descoberta de usuário do Active Directory
- Conta de floresta do Active Directory
- Conta do ponto de registro de certificado
- Captura da conta de imagem do sistema operacional
- Conta de instalação de push do cliente
- Conta de conexão do ponto de registro
- Conta de conexão do Exchange Server
- Conta de conexão do ponto de gerenciamento
- Conta de conexão multicast
- Conta de acesso à rede
- Conta de acesso ao pacote
- Conta de ponto do Reporting Services
- Ferramentas remotas permitidas contas de visualizador
- Conta de instalação do site
- Conta de instalação do sistema local
- Conta do servidor proxy do sistema local
- Conta de conexão do servidor SMTP
- Conta de conexão do ponto de atualização de software
- Conta do site de origem
- Conta do banco de dados do site de origem
- Conta de ingresso no domínio da sequência de tarefas
- Conta de conexão de pasta de rede de sequência de tarefas
- Conta de execução de sequência de tarefas
Objetos de usuário que o Gerenciador de Configurações usa no SQL
Funções de banco de dados que o Gerenciador de Configurações usa no SQL
- smsdbrole_AITool
- smsdbrole_AIUS
- smsdbrole_CRP
- smsdbrole_CRPPfx
- smsdbrole_DMP
- smsdbrole_DmpConnector
- smsdbrole_DViewAccess
- smsdbrole_DWSS
- smsdbrole_EnrollSvr
- smsdbrole_extract
- smsdbrole_HMSUser
- smsdbrole_MCS
- smsdbrole_MP
- smsdbrole_MPMBAM
- smsdbrole_MPUserSvc
- smsdbrole_siteprovider
- smsdbrole_siteserver
- smsdbrole_SUP
- smsschm_users
Grupos do Windows que o Gerenciador de Configurações cria e usa
O Gerenciador de Configurações cria automaticamente e, em muitos casos, mantém automaticamente os seguintes grupos do Windows:
Observação
Quando o Gerenciador de Configurações cria um grupo em um computador que é um membro do domínio, o grupo é um grupo de segurança local. Se o computador for um controlador de domínio, o grupo será um grupo local de domínio. Esse tipo de grupo é compartilhado entre todos os controladores de domínio no domínio.
Manager_CollectedFilesAccess Configuração
O Gerenciador de Configurações usa esse grupo para conceder acesso para exibir arquivos coletados pelo inventário de software.
Para obter mais informações, consulte Introdução ao inventário de software.
Tipo e local para CollectedFilesAccess
Esse grupo é um grupo de segurança local criado no servidor de site primário.
Quando você desinstala um site, esse grupo não é removido automaticamente. Exclua-o manualmente após a desinstalação de um site.
Associação para CollectedFilesAccess
O Gerenciador de Configurações gerencia automaticamente a associação ao grupo. A associação inclui usuários administrativos que recebem a permissão Exibir Files Coletados para o objeto protegível de Coleção de um direito de acesso atribuído.
Permissões para CollectedFilesAccess
Por padrão, esse grupo tem permissão de leitura para a seguinte pasta no servidor do site: C:\Program Files\Microsoft Configuration Manager\sinv.box\FileCol
Configuração Manager_DViewAccess
Esse grupo é um grupo de segurança local que o Gerenciador de Configurações cria no servidor de banco de dados do site ou no servidor de réplica de banco de dados para um site primário filho. O site a cria quando você usa exibições distribuídas para replicação de banco de dados entre sites em uma hierarquia. Ele contém as contas de computador do servidor do site e do SQL Server do site de administração central.
Para obter mais informações, consulte Transferências de dados entre sites.
Usuários de controle remoto do Gerenciador de Configurações
As ferramentas remotas do Gerenciador de Configurações usam esse grupo para armazenar as contas e os grupos configurados na lista Visualizadores permitidos. O site atribui essa lista a cada cliente.
Para obter mais informações, consulte Introdução ao controle remoto.
Tipo e localização para usuários de controle remoto
Esse grupo é um grupo de segurança local criado no cliente do Gerenciador de Configurações quando o cliente recebe uma política que habilita ferramentas remotas.
Depois de desabilitar ferramentas remotas para um cliente, esse grupo não é removido automaticamente. Exclua-o manualmente após desabilitar ferramentas remotas.
Associação para usuários de controle remoto
Por padrão, não há membros neste grupo. Quando você adiciona usuários à lista Visualizadores permitidos , eles são adicionados automaticamente a esse grupo.
Use a lista Visualizadores permitidos para gerenciar a associação desse grupo em vez de adicionar usuários ou grupos diretamente a esse grupo.
Além de ser um visualizador permitido, um usuário administrativo deve ter permissão de Controle remoto para o objeto Coleção . Atribua essa permissão usando o direito de acesso Operador de Ferramentas Remotas .
Permissões para usuários de controle remoto
Por padrão, esse grupo não tem permissão para acessar locais no computador. É usado apenas para manter a lista de Visualizadores permitidos .
Administradores de SMS
O Gerenciador de Configurações usa esse grupo para conceder acesso ao provedor SMS por meio do WMI. O acesso ao Provedor SMS é necessário para exibir e alterar objetos no console do Gerenciador de Configurações.
Observação
A configuração de administração baseada em função de um usuário administrativo determina quais objetos ele pode visualizar e gerenciar ao usar o console do Gerenciador de Configurações.
Para obter mais informações, consulte Planejar o provedor de SMS.
Tipo e localização para administradores de SMS
Esse grupo é um grupo de segurança local criado em cada computador que possui um provedor de SMS.
Quando você desinstala um site, esse grupo não é removido automaticamente. Exclua-o manualmente após a desinstalação de um site.
Associação para administradores de SMS
O Gerenciador de Configurações gerencia automaticamente a associação ao grupo. Por padrão, cada usuário administrativo em uma hierarquia e a conta de computador do servidor do site são membros do grupo Administradores de SMS em cada computador de Provedor de SMS em um site.
Permissões para administradores de SMS
Você pode exibir os direitos e permissões do grupo Administradores de SMS no snap-in do MMC de Controle WMI . Por padrão, esse grupo recebe a opção Habilitar Conta e Habilitar Remotamente no namespace WMI Root\SMS . Os usuários autenticados têm métodos de execução, gravação de provedor e conta de habilitação.
Ao usar um console remoto do Gerenciador de Configurações, configure as permissões DCOM de Ativação Remota no computador do servidor do site e no provedor de SMS. Conceda esses direitos ao grupo Administradores de SMS . Essa ação simplifica a administração em vez de conceder esses direitos diretamente a usuários ou grupos. Para obter mais informações, consulte Configurar permissões DCOM para consoles remotos do Gerenciador de Configurações.
SMS_SiteSystemToSiteServerConnection_MP_<sitecode>
Os pontos de gerenciamento remotos do servidor do site usam esse grupo para se conectar ao banco de dados do site. Esse grupo fornece acesso de ponto de gerenciamento às pastas da caixa de entrada no servidor do site e no banco de dados do site.
Tipo e local para SMS_SiteSystemToSiteServerConnection_MP
Esse grupo é um grupo de segurança local criado em cada computador que possui um provedor de SMS.
Quando você desinstala um site, esse grupo não é removido automaticamente. Exclua-o manualmente após a desinstalação de um site.
Assinatura para SMS_SiteSystemToSiteServerConnection_MP
O Gerenciador de Configurações gerencia automaticamente a associação ao grupo. Por padrão, a associação inclui as contas de computador de computadores remotos que têm um ponto de gerenciamento para o site.
Permissões para SMS_SiteSystemToSiteServerConnection_MP
Por padrão, esse grupo tem a permissão Ler, Ler & Executar e Listar conteúdo da pasta para a seguinte pasta no servidor do site: C:\Program Files\Microsoft Configuration Manager\inboxes. Esse grupo também tem permissão de gravação nas subpastas abaixo das caixas de entrada, nas quais o ponto de gerenciamento grava dados do cliente.
SMS_SiteSystemToSiteServerConnection_SMSProv_<sitecode>
Os computadores Provedores SMS remotos usam esse grupo para se conectar ao servidor do site.
Tipo e local para SMS_SiteSystemToSiteServerConnection_SMSProv
Este grupo é um grupo de segurança local criado no servidor do site.
Quando você desinstala um site, esse grupo não é removido automaticamente. Exclua-o manualmente após a desinstalação de um site.
Assinatura de SMS_SiteSystemToSiteServerConnection_SMSProv
O Gerenciador de Configurações gerencia automaticamente a associação ao grupo. Por padrão, a associação inclui uma conta de computador ou uma conta de usuário de domínio. Ele usa essa conta para se conectar ao servidor do site de cada provedor de SMS remoto.
Permissões para SMS_SiteSystemToSiteServerConnection_SMSProv
Por padrão, esse grupo tem a permissão Ler, Ler & Executar e Listar conteúdo da pasta para a seguinte pasta no servidor do site: C:\Program Files\Microsoft Configuration Manager\inboxes. Esse grupo também tem as permissões Gravar e Modificar para subpastas abaixo das caixas de entrada. O Provedor SMS requer acesso a essas pastas.
Esse grupo também tem permissão de leitura para as subpastas no servidor do site abaixo C:\Program Files\Microsoft Configuration Manager\OSD\Bin.
Ele também tem as seguintes permissões para as subpastas abaixo C:\Program Files\Microsoft Configuration Manager\OSD\boot:
- Leitura
- Ler & executar
- Listar conteúdo da pasta
- Escrever
- Modificar
SMS_SiteSystemToSiteServerConnection_Stat_<sitecode>
O componente do gerenciador de expedição de arquivos em computadores do sistema de site remoto do Gerenciador de Configurações usa esse grupo para se conectar ao servidor do site.
Tipo e local para SMS_SiteSystemToSiteServerConnection_Stat
Este grupo é um grupo de segurança local criado no servidor do site.
Quando você desinstala um site, esse grupo não é removido automaticamente. Exclua-o manualmente após a desinstalação de um site.
Assinatura para SMS_SiteSystemToSiteServerConnection_Stat
O Gerenciador de Configurações gerencia automaticamente a associação ao grupo. Por padrão, a associação inclui a conta do computador ou a conta de usuário do domínio. Ele usa essa conta para se conectar ao servidor do site de cada sistema de site remoto que executa o gerenciador de expedição de arquivos.
Permissões para SMS_SiteSystemToSiteServerConnection_Stat
Por padrão, este grupo tem a permissão Ler, Ler & Executar e Listar conteúdo da pasta para a seguinte pasta e suas subpastas no servidor do site: C:\Program Files\Microsoft Configuration Manager\inboxes.
Esse grupo também tem as permissões Gravar e Modificar para a seguinte pasta no servidor do site: C:\Program Files\Microsoft Configuration Manager\inboxes\statmgr.box.
SMS_SiteToSiteConnection_<sitecode>
O Gerenciador de Configurações usa esse grupo para habilitar a replicação baseada em arquivo entre sites em uma hierarquia. Para cada site remoto que transfere arquivos diretamente para esse site, esse grupo tem contas configuradas como uma Conta de Replicação de Arquivos.
Tipo e local para SMS_SiteToSiteConnection
Este grupo é um grupo de segurança local criado no servidor do site.
Assinatura para SMS_SiteToSiteConnection
Quando você instala um novo site como filho de outro site, o Gerenciador de Configurações adiciona automaticamente a conta de computador do novo servidor de site a esse grupo no servidor do site pai. O Gerenciador de Configurações também adiciona a conta de computador do site pai ao grupo no novo servidor de site. Se você especificar outra conta para transferências baseadas em arquivo, adicione essa conta a esse grupo no servidor do site de destino.
Quando você desinstala um site, esse grupo não é removido automaticamente. Exclua-o manualmente após a desinstalação de um site.
Permissões para SMS_SiteToSiteConnection
Por padrão, esse grupo tem controle total para a seguinte pasta: C:\Program Files\Microsoft Configuration Manager\inboxes\despoolr.box\receive.
Contas usadas pelo Gerenciador de Configurações
Você pode configurar as contas a seguir para o Gerenciador de Configurações.
Dica
Não use o caractere de porcentagem (%) na senha para contas especificadas no console do Gerenciador de Configurações. A conta não será autenticada.
Conta de descoberta de grupo do Active Directory
O site usa a conta de descoberta de grupo do Active Directory para descobrir os seguintes objetos nos locais em Active Directory Domain Services que você especificar:
- Grupos de segurança locais, globais e universais.
- A associação a esses grupos.
- A associação em grupos de distribuição.
- Os grupos de distribuição não são descobertos como recursos de grupo.
Essa conta pode ser uma conta de computador do servidor do site que executa a descoberta ou uma conta de usuário do Windows. Ele deve ter permissão de acesso de leitura para os locais do Active Directory que você especificar para descoberta.
Para obter mais informações, consulte Descoberta de Grupo do Active Directory.
Conta de descoberta do sistema do Active Directory
O site usa a conta de descoberta do sistema do Active Directory para descobrir computadores dos locais especificados por você no Active Directory Domain Services.
Essa conta pode ser uma conta de computador do servidor do site que executa a descoberta ou uma conta de usuário do Windows. Ele deve ter permissão de acesso de leitura para os locais do Active Directory que você especificar para descoberta.
Para obter mais informações, consulte Descoberta de sistema do Active Directory.
Conta de descoberta de usuário do Active Directory
O site usa a conta de descoberta de usuário do Active Directory para descobrir contas de usuário dos locais especificados por você no Active Directory Domain Services.
Essa conta pode ser uma conta de computador do servidor do site que executa a descoberta ou uma conta de usuário do Windows. Ele deve ter permissão de acesso de leitura para os locais do Active Directory que você especificar para descoberta.
Para obter mais informações, consulte Descoberta de Usuário do Active Directory.
Conta de floresta do Active Directory
O site usa a conta de floresta do Active Directory para descobrir a infraestrutura de rede das florestas do Active Directory. Os sites da administração central e os sites primários também o usam para publicar dados do site de uma floresta no Active Directory Domain Services.
Observação
Os sites secundários sempre usam a conta de computador do servidor de site secundário para publicar no Active Directory.
Para descobrir e publicar em florestas não confiáveis, a conta da floresta do Active Directory deve ser uma conta global. Se você não usar a conta de computador do servidor do site, poderá selecionar apenas uma conta global.
Essa conta deve ter permissões de leitura para cada floresta do Active Directory em que você deseja descobrir a infraestrutura de rede.
Essa conta deve ter permissões de Controle Total para o contêiner de Gerenciamento do Sistema e todos os seus objetos filho em cada floresta do Active Directory em que você deseja publicar os dados do site.
Para obter mais informações, consulte Preparar o Active Directory para publicação em site.
Para obter mais informações, consulte Descoberta de floresta do Active Directory.
Conta do ponto de registro de certificado
Aviso
A partir da versão 2203, o ponto de registro de certificado não tem mais suporte. Para obter mais informações, consulte Perguntas frequentes sobre a substituição do acesso a recursos.
O ponto de registro de certificado usa a conta do ponto de registro de certificado para se conectar ao banco de dados do Gerenciador de Configurações. Ele usa sua conta de computador por padrão, mas você pode configurar uma conta de usuário. Quando o ponto de registro do certificado estiver em um domínio não confiável do servidor do site, você deverá especificar uma conta de usuário. Essa conta requer apenas acesso de Leitura ao banco de dados do site porque o sistema de mensagens de estado lida com tarefas de gravação.
Para obter mais informações, consulte Introdução aos perfis de certificado.
Captura da conta de imagem do sistema operacional
Quando você captura uma imagem do sistema operacional, o Gerenciador de Configurações usa a conta de imagem do sistema operacional de Captura para acessar a pasta em que você armazena as imagens capturadas. Se você adicionar a etapa Captura Imagem do Sistema Operacional a uma sequência de tarefas, essa conta será necessária.
A conta deve ter permissões de leitura e gravação no compartilhamento de rede em que você armazena as imagens capturadas.
Se você alterar a senha da conta no Windows, atualize a sequência de tarefas com a nova senha. O cliente do Gerenciador de Configurações recebe a nova senha na próxima vez que baixar a política do cliente.
Se você precisar usar essa conta, crie uma conta de usuário de domínio. Conceda permissões mínimas para acessar os recursos de rede necessários e use-o para todas as sequências de tarefas de captura.
Importante
Não atribua permissões de entrada interativa a essa conta.
Não use a conta de acesso à rede para esta conta.
Para obter mais informações, consulte Criar uma sequência de tarefas para capturar um sistema operacional.
Conta de instalação de push do cliente
Quando você implanta clientes usando o método de instalação por push do cliente, o site usa a conta de instalação por push do cliente para se conectar a computadores e instalar o software cliente do Gerenciador de Configurações. Se você não especificar essa conta, o servidor do site tentará usar a conta de computador dele.
Essa conta deve ser membro do grupo Administradores local nos computadores cliente de destino. Esta conta não requer direitos de Administração de Domínio.
Você pode especificar mais de uma conta de instalação de push do cliente. O Gerenciador de Configurações tenta cada uma delas até que uma seja bem-sucedida.
Dica
Se você tiver um grande ambiente do Active Directory e precisar alterar essa conta, use o seguinte processo para coordenar com mais eficiência essa atualização de conta:
- Crie uma nova conta com um nome diferente.
- Adicione a nova conta à lista de contas de instalação de push do cliente no Gerenciador de Configurações.
- Reserve tempo suficiente para que o Active Directory Domain Services replique a nova conta.
- Em seguida, remova a conta antiga do Gerenciador de Configurações e do Active Directory Domain Services.
Importante
Use o domínio ou a política de grupo local para atribuir ao usuário do Windows o direito de negar o logon localmente. Como membro do grupo Administradores, essa conta terá o direito de entrar localmente, o que não é necessário. Para maior segurança, negue explicitamente o direito a esta conta. O direito de negação substitui o direito de permissão.
Para obter mais informações, consulte Instalação de push do cliente.
Conta de conexão do ponto de registro
O ponto de registro usa a conta de conexão do ponto de registro para se conectar ao banco de dados do site do Gerenciador de Configurações. Ele usa sua conta de computador por padrão, mas você pode configurar uma conta de usuário. Quando o ponto de registro estiver em um domínio não confiável do servidor do site, você deverá especificar uma conta de usuário. Esta conta requer acesso de leitura e gravação ao banco de dados do site.
Para obter mais informações, consulte Instalar funções do sistema de sites para o MDM local.
Conta de conexão do Exchange Server
O servidor do site usa a conta de conexão do Exchange Server para se conectar ao Exchange Server especificado. Ele usa essa conexão para localizar e gerenciar dispositivos móveis que se conectam ao Exchange Server. Essa conta requer cmdlets do PowerShell do Exchange que fornecem as permissões necessárias para o computador do Exchange Server. Para obter mais informações sobre os cmdlets, consulte Instalar e configurar o conector do Exchange.
Conta de conexão do ponto de gerenciamento
O ponto de gerenciamento usa a conta de conexão do ponto de gerenciamento para se conectar ao banco de dados do site do Gerenciador de Configurações. Ele usa essa conexão para enviar e recuperar informações para clientes. O ponto de gerenciamento usa sua conta de computador por padrão, mas você pode configurar uma conta de serviço alternativa. Quando o ponto de gerenciamento está em um domínio não confiável do servidor do site, você deve especificar uma conta de serviço alternativa.
Observação
Para uma postura de segurança aprimorada, é recomendável aproveitar a conta de serviço alternativa em vez da conta de computador para 'Conta de conexão do ponto de gerenciamento'.
Crie a conta como uma conta de serviço de direitos baixos no computador que executa o Microsoft SQL Server.
Importante
- Não conceda direitos de entrada interativa a esta conta.
- Se você estiver especificando uma conta em um domínio remoto ou floresta, especifique o FQDN do domínio antes do nome do usuário e não apenas o nome NetBIOS do domínio. Por exemplo, especifique Corp.Contoso.com\UserName em vez de apenas Corp\UserName. Isso permite que o Gerenciador de Configurações use Kerberos quando a conta é usada para autenticar no sistema de site remoto. O uso do FQDN geralmente corrige falhas de autenticação resultantes de alterações recentes de proteção em torno do NTLM nas atualizações mensais do Windows.
Conta de conexão multicast
Os pontos de distribuição habilitados para multicast usam a conta de conexão Multicast para ler informações do banco de dados do site. O servidor usa a conta de computador por padrão, mas você pode configurar uma conta de serviço. Quando o banco de dados do site está em uma floresta não confiável, você deve especificar uma conta de serviço. Por exemplo, se o data center tiver uma rede de perímetro em uma floresta diferente do servidor do site e do banco de dados do site, use essa conta para ler as informações de multicast do banco de dados do site.
Se você precisar dessa conta, crie-a como uma conta de serviço de direitos baixos no computador que executa o Microsoft SQL Server.
Observação
Para uma postura de segurança aprimorada, é recomendável aproveitar a conta de serviço em vez da conta de computador para 'Conta de conexão multicast'.
Importante
Não conceda direitos de entrada interativa a essa conta de serviço.
Para obter mais informações, consulte Usar multicast para implantar o Windows na rede.
Conta de acesso à rede
Os computadores cliente usam a conta de acesso à rede quando não podem usar a conta do computador local para acessar conteúdo em pontos de distribuição. Aplica-se principalmente a clientes de grupo de trabalho e computadores de domínios não confiáveis. Essa conta também é usada durante a implantação do sistema operacional, quando o computador que está instalando o sistema operacional ainda não tem uma conta de computador no domínio.
Observação
O gerenciamento de clientes em domínios não confiáveis e em cenários entre florestas permite várias contas de acesso à rede.
Importante
A conta de acesso à rede nunca é usada como contexto de segurança para executar programas, instalar atualizações de software ou executar sequências de tarefas. Ele é usado apenas para acessar recursos na rede.
Um cliente do Gerenciador de Configurações tenta primeiro usar sua conta de computador para baixar o conteúdo. Se falhar, ele tentará automaticamente a conta de acesso à rede.
Se você configurar o site para HTTPS ou HTTP Avançado, um grupo de trabalho ou cliente ingressado no Microsoft Entra poderá acessar com segurança o conteúdo de pontos de distribuição sem a necessidade de uma conta de acesso à rede. Esse comportamento inclui cenários de implantação de sistema operacional com uma sequência de tarefas em execução a partir da mídia de inicialização, PXE ou Centro de Software. Para obter mais informações, consulte Comunicação de cliente para ponto de gerenciamento.
Observação
Se você habilitar o HTTP Aprimorado para não exigir a conta de acesso à rede, os pontos de distribuição precisarão estar executando as versões atualmente com suporte do Windows Server ou do Windows 10/11.
Permissões para a conta de acesso à rede
Conceda a essa conta as permissões mínimas apropriadas para o conteúdo que o cliente requer para acessar o software. A conta deve ter a opção Acessar este computador pela rede diretamente no ponto de distribuição. Você pode configurar até 10 contas de acesso à rede por site.
Crie uma conta em qualquer domínio que forneça o acesso necessário aos recursos. A conta de acesso à rede sempre deve incluir um nome de domínio. A segurança de passagem não é compatível com esta conta. Se você tiver pontos de distribuição em vários domínios, crie a conta em um domínio confiável.
Dica
Para evitar bloqueios de conta, não altere a senha em uma conta de acesso à rede existente. Em vez disso, crie uma nova conta e configure-a no Gerenciador de Configurações. Quando tiver passado tempo suficiente para que todos os clientes tenham recebido os novos detalhes da conta, remova a conta antiga das pastas compartilhadas da rede e exclua a conta.
Importante
Não conceda direitos de entrada interativa a esta conta.
Não conceda a essa conta o direito de ingressar computadores no domínio. Se você precisar ingressar computadores no domínio durante uma sequência de tarefas, use a conta de ingresso no domínio da sequência de tarefas.
Configurar a conta de acesso à rede
No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração, expanda Configuração do Site e selecione o nó Sites. Em seguida, selecione o site.
No grupo Configurações da faixa de opções, selecione Configurar Componentes do Site e escolha Distribuição de Software.
Escolha a guia Conta de acesso à rede. Configure uma ou mais contas e escolha OK.
Ações que exigem a conta de acesso à rede
A conta de acesso à rede ainda é necessária para as seguintes ações (incluindo cenários eHTTP & PKI):
Multicast. Para obter mais informações, consulte Usar multicast para implantar o Windows na rede.
Opção de implantação de sequência de tarefas para acessar o conteúdo diretamente de um ponto de distribuição quando necessário para a sequência de tarefas em execução. Para obter mais informações, consulte Opções de implantação de sequência de tarefas.
Aplique a opção de etapa de sequência de tarefas Imagem do SO para acessar o conteúdo diretamente do ponto de distribuição. Essa opção é principalmente para cenários Windows Embedded com pouco espaço em disco em que o conteúdo de armazenamento em cache no disco local é caro. Para obter mais informações, consulte Acesse o conteúdo diretamente do ponto de distribuição.
Se o download de um pacote de um ponto de distribuição usando HTTP/HTTPS falhar, ele poderá voltar a baixar o pacote usando SMB do compartilhamento de pacote no ponto de distribuição. Baixar o pacote usando SMB do compartilhamento de pacotes no ponto de distribuição requer o uso da conta de acesso à rede. Esse comportamento de fallback ocorre apenas se a opção Copiar o conteúdo deste pacote para um compartilhamento de pacote em pontos de distribuição estiver habilitada na guia Acesso a Dados nas propriedades de um pacote. Para manter esse comportamento, verifique se a conta de acesso à rede não está desabilitada ou removida. Se esse comportamento não for mais desejado, verifique se a opção Copiar o conteúdo deste pacote para um compartilhamento de pacote em pontos de distribuição não está habilitada em nenhum pacote.
Etapa de sequência de tarefas do Repositório de Estado de Solicitação. Se a sequência de tarefas não puder se comunicar com o ponto de migração de estado usando a conta de computador do dispositivo, ela retornará ao uso da conta de acesso à rede. Para obter mais informações, consulte Repositório de Estado de Solicitação.
Configuração de propriedades de Sequência de Tarefas para Executar outro programa primeiro. Essa configuração executa um pacote e um programa de um compartilhamento de rede antes do início da sequência de tarefas. Para obter mais informações, consulte Propriedades de sequências de tarefas: guia Avançado.
Conta de acesso ao pacote
Uma conta de acesso ao pacote permite definir permissões NTFS para especificar os usuários e grupos de usuários que podem acessar o conteúdo do pacote nos pontos de distribuição. Por padrão, o Gerenciador de Configurações concede acesso apenas às contas de acesso genérico Usuário e Administrador. Você pode controlar o acesso a computadores cliente usando outras contas ou grupos do Windows. Os dispositivos móveis sempre recuperam o conteúdo do pacote anonimamente, portanto, não usam uma conta de acesso ao pacote.
Por padrão, quando o Gerenciador de Configurações copia os arquivos de conteúdo para um ponto de distribuição, ele concede acesso de leitura ao grupo Usuários local e Controle Total ao grupo Administradores local. As permissões reais necessárias dependem do pacote. Se você tiver clientes em grupos de trabalho ou em florestas não confiáveis, esses clientes usarão a conta de acesso à rede para acessar o conteúdo do pacote. Certifique-se de que a conta de acesso à rede tenha permissões para o pacote usando as contas de acesso ao pacote definidas.
Use contas em um domínio que possa acessar os pontos de distribuição. Se você criar ou modificar a conta depois de criar o pacote, deverá redistribuir o pacote. Atualizar o pacote não altera as permissões NTFS no pacote.
Você não precisa adicionar a conta de acesso à rede como uma conta de acesso ao pacote porque a associação ao grupo Usuários a adiciona automaticamente. Restringir a conta de acesso ao pacote apenas à conta de acesso à rede não impede que os clientes acessem o pacote.
Gerenciar contas de acesso a pacotes
No console do Gerenciador de Configurações, vá para o espaço de trabalho Biblioteca de Software.
No espaço de trabalho Biblioteca de Software , determine o tipo de conteúdo para o qual você deseja gerenciar contas de acesso e siga as etapas fornecidas:
Aplicativo: Expanda Gerenciamento de aplicativos, escolha Aplicativos e, em seguida, selecione o aplicativo para o qual gerenciar contas de acesso.
Pacote: Expanda Gerenciamento de aplicativos, escolha Pacotes e selecione o pacote para o qual gerenciar contas de acesso.
Pacote de implantação de atualização de software: expanda Atualizações de Software, escolha Pacotes de Implantação e selecione o pacote de implantação para o qual gerenciar contas de acesso.
Pacote de driver: expanda Sistemas Operacionais, escolha Pacotes de Driver e selecione o pacote de driver para o qual gerenciar contas de acesso.
Imagem do sistema operacional: expanda Sistemas Operacionais, escolha Imagens do Sistema Operacional e selecione a imagem do sistema operacional para a qual gerenciar contas de acesso.
Pacote de atualização do sistema operacional: expanda Sistemas operacionais, escolha Pacotes de atualização do sistema operacional e selecione o pacote de atualização do sistema operacional para o qual deseja gerenciar contas de acesso.
Imagem de inicialização: expanda Sistemas Operacionais, escolha Imagens de Inicialização e selecione a imagem de inicialização para a qual gerenciar contas de acesso.
Clique com o botão direito do mouse no objeto selecionado e escolha Gerenciar Contas de Acesso.
Na caixa de diálogo Adicionar Conta , especifique o tipo de conta que receberá acesso ao conteúdo e, em seguida, especifique os direitos de acesso associados à conta.
Observação
Quando você adiciona um nome de usuário para a conta e o Gerenciador de Configurações localiza uma conta de usuário local e uma conta de usuário de domínio com esse nome, o Gerenciador de Configurações define direitos de acesso para a conta de usuário do domínio.
Conta de ponto do Reporting Services
O SQL Server Reporting Services usa a conta de ponto do Reporting Services para recuperar os dados para relatórios do Gerenciador de Configurações do banco de dados do site. A conta de usuário e a senha do Windows especificadas por você são criptografadas e armazenadas no banco de dados do SQL Server Reporting Services.
Observação
A conta especificada deve ter permissões de logon localmente no computador que hospeda o banco de dados do SQL Server Reporting Services.
A conta recebe automaticamente todos os direitos necessários ao ser adicionada à função de banco de dados smsschm_users SQL Server no banco de dados Gerenciador de Configurações.
Para obter mais informações, consulte Introdução ao relatório.
Ferramentas remotas permitidas contas de visualizador
As contas especificadas como Visualizadores Permitidos para controle remoto são uma lista de usuários que têm permissão para usar a funcionalidade de ferramentas remotas em clientes.
Para obter mais informações, consulte Introdução ao controle remoto.
Conta de instalação do site
Use uma conta de usuário de domínio para entrar no servidor no qual você executa a instalação do Gerenciador de Configurações e instala um novo site.
Esta conta requer os seguintes direitos:
Administrador nos seguintes servidores:
- O servidor do site
- Cada servidor que hospeda o banco de dados do site
- Cada instância do provedor de SMS para o site
Sysadmin na instância do SQL Server que hospeda o banco de dados do site
A instalação do Gerenciador de Configurações adiciona automaticamente essa conta ao grupo Administradores de SMS.
Após a instalação, essa conta é a única com direitos para o console do Gerenciador de Configurações. Se você precisar remover esta conta, certifique-se de adicionar seus direitos a outro usuário primeiro.
Ao expandir um site autônomo para incluir um site de administração central, essa conta requer direitos de administração baseados em função de Administrador Completo ou Administrador de Infraestrutura no site primário autônomo.
Conta de instalação do sistema local
O servidor do site usa a conta de instalação do sistema de sites para instalar, reinstalar, desinstalar e configurar sistemas de sites. Se você configurar o sistema de sites para exigir que o servidor do site inicie conexões com esse sistema de sites, o Gerenciador de Configurações também usará essa conta para extrair dados do sistema de sites depois de instalar o sistema de sites e quaisquer funções. Cada sistema de sites pode ter uma conta de instalação diferente, mas você pode configurar apenas uma conta de instalação para gerenciar todas as funções nesse sistema de sites.
Essa conta requer permissões administrativas locais nos sistemas de site de destino. Além disso, essa conta deve ter Acesso a este computador da rede na política de segurança nos sistemas de sites de destino.
Importante
Se você estiver especificando uma conta em um domínio remoto ou floresta, especifique o FQDN do domínio antes do nome do usuário e não apenas o nome NetBIOS do domínio. Por exemplo, especifique Corp.Contoso.com\UserName em vez de apenas Corp\UserName. Isso permite que o Gerenciador de Configurações use Kerberos quando a conta é usada para autenticar no sistema de site remoto. O uso do FQDN geralmente corrige falhas de autenticação resultantes de alterações recentes de proteção em torno do NTLM nas atualizações mensais do Windows.
Dica
Se você tiver muitos controladores de domínio e essas contas forem usadas em vários domínios, antes de configurar o sistema de sites, Marque se o Active Directory replicou essas contas.
Quando você especifica uma conta de serviço em cada sistema de sites a ser gerenciado, essa configuração é mais segura. Limita o dano que os invasores podem causar. No entanto, as contas de domínio são mais fáceis de gerenciar. Considere a compensação entre segurança e administração eficaz.
Conta do servidor proxy do sistema local
As seguintes funções do sistema de sites usam a conta do servidor proxy do sistema de sites para acessar a Internet por meio de um servidor proxy ou firewall que requer acesso autenticado:
- Ponto de sincronização do Asset Intelligence
- Conector do Exchange Server
- Ponto de conexão do serviço
- Ponto de atualização de software
Importante
Especifique uma conta que tenha o mínimo de permissões possíveis para o servidor proxy ou firewall necessário.
Para obter mais informações, consulte Suporte ao servidor proxy.
Conta de conexão do servidor SMTP
O servidor do site usa a conta de conexão do servidor SMTP para enviar alertas por email quando o servidor SMTP requer acesso autenticado.
Importante
Especifique uma conta que tenha o mínimo de permissões possíveis para enviar emails.
Para obter mais informações, consulte Configurar alertas.
Conta de conexão do ponto de atualização de software
O servidor do site usa a conta de conexão do ponto de atualização de software para os dois serviços de atualização de software a seguir:
Windows Server Update Services (WSUS), que define configurações como definições de produto, classificações e configurações de upstream.
WSUS Synchronization Manager, que solicita a sincronização para um servidor WSUS upstream ou para o Microsoft Update.
A conta de instalação do sistema de sites pode instalar componentes para atualizações de software, mas não pode executar funções específicas de atualização de software no ponto de atualização de software. Se você não puder usar a conta do computador do servidor do site para essa funcionalidade porque o ponto de atualização de software está em uma floresta não confiável, você deverá especificar essa conta junto com a conta de instalação do sistema do site.
Essa conta deve ser um administrador local no computador em que você instala o WSUS. Ele também deve fazer parte do grupo local de Administradores do WSUS .
Para obter mais informações, consulte Planejar atualizações de software.
Conta do site de origem
O processo de migração usa a conta do site de origem para acessar o provedor SMS do site de origem. Essa conta requer permissões de leitura para colocar objetos no site de origem para coletar dados para trabalhos de migração.
Se você tiver pontos de distribuição do Gerenciador de Configurações 2007 ou sites secundários com pontos de distribuição colocados, ao atualizá-los para pontos de distribuição do Gerenciador de Configurações (branch atual), essa conta também deverá ter permissões Delete para a classe Site. Essa permissão é para remover com êxito o ponto de distribuição do site do Gerenciador de Configurações 2007 durante a atualização.
Observação
A conta do site de origem e a conta do banco de dados do site de origem são identificadas como Gerenciador de Migração no nó Contas do espaço de trabalho Administração no console do Gerenciador de Configurações.
Para obter mais informações, consulte Migrar dados entre hierarquias.
Conta do banco de dados do site de origem
O processo de migração usa a conta do banco de dados do site de origem para acessar o banco de dados do SQL Server para o site de origem. Para coletar dados do banco de dados do SQL Server do site de origem, a conta do banco de dados do site de origem deve ter as permissões de Leitura e Execução para o banco de dados do SQL Server do site de origem.
Se você usar a conta de computador do Gerenciador de Configurações (branch atual), verifique se todos os itens a seguir são verdadeiros para esta conta:
- É membro do grupo de segurança Usuários COM Distribuídos no mesmo domínio do site do Gerenciador de Configurações 2012.
- É membro do grupo de segurança Administradores de SMS .
- Ele tem a permissão de Leitura para todos os objetos do Gerenciador de Configurações 2012.
Observação
A conta do site de origem e a conta do banco de dados do site de origem são identificadas como Gerenciador de Migração no nó Contas do espaço de trabalho Administração no console do Gerenciador de Configurações.
Para obter mais informações, consulte Migrar dados entre hierarquias.
Conta de ingresso no domínio da sequência de tarefas
A Instalação do Windows usa a conta de ingresso no domínio da sequência de tarefas para ingressar um computador recém-criado em um domínio. Essa conta é exigida pela etapa de sequência de tarefas Ingressar no domínio ou Grupo de trabalho com a opção Ingressar em um domínio . Essa conta também pode ser configurada com a etapa Aplicar Configurações de Rede , mas não é obrigatória.
Essa conta requer o direito de Ingresso no Domínio no domínio de destino.
Dica
Crie uma conta de usuário de domínio com as permissões mínimas para ingressar no domínio e use-a para todas as sequências de tarefas.
Importante
Não atribua permissões de entrada interativa a essa conta.
Não use a conta de acesso à rede para esta conta.
Conta de conexão de pasta de rede de sequência de tarefas
O mecanismo de sequência de tarefas usa a conta de conexão da pasta de rede da sequência de tarefas para se conectar a uma pasta compartilhada na rede. Essa conta é exigida pela etapa de sequência de tarefas Conectar à Pasta de Rede .
Essa conta requer permissões para acessar a pasta compartilhada especificada. Deve ser uma conta de usuário de domínio.
Dica
Crie uma conta de usuário de domínio com permissões mínimas para acessar os recursos de rede necessários e use-a para todas as sequências de tarefas.
Importante
Não atribua permissões de entrada interativa a essa conta.
Não use a conta de acesso à rede para esta conta.
Conta de execução de sequência de tarefas
O mecanismo de sequência de tarefas usa a conta Executar como Sequência de Tarefas para executar linhas de comando ou Scripts do PowerShell com credenciais diferentes da conta Sistema Local. Essa conta é exigida pelas etapas de sequência de tarefas Executar Linha de Comando e Executar Script do PowerShell com a opção Executar esta etapa conforme a conta a seguir escolhida.
Configure a conta para ter as permissões mínimas necessárias para executar a linha de comando especificada na sequência de tarefas. A conta requer direitos de entrada interativa. Geralmente requer a capacidade de instalar software e acessar recursos de rede. Para a tarefa Executar Script do PowerShell, essa conta requer permissões de administrador local.
Importante
Não use a conta de acesso à rede para esta conta.
Nunca torne a conta um administrador de domínio.
Nunca configure perfis móveis para esta conta. Quando a sequência de tarefas é executada, ela baixa o perfil móvel da conta. Isso deixa o perfil vulnerável ao acesso no computador local.
Limitar o escopo da conta. Por exemplo, crie diferentes sequências de tarefas que sejam executadas como contas para cada sequência de tarefas. Em seguida, se uma conta for comprometida, somente os computadores cliente aos quais essa conta tem acesso serão comprometidos.
Se a linha de comando exigir acesso administrativo no computador, considere a criação de uma conta de administrador local exclusivamente para essa conta em todos os computadores que executam a sequência de tarefas. Exclua a conta quando não precisar mais dela.
Objetos de usuário que o Gerenciador de Configurações usa no SQL Server
O Gerenciador de Configurações cria e mantém automaticamente os seguintes objetos de usuário em SQL. Esses objetos estão localizados no banco de dados do Gerenciador de Configurações em Segurança/Usuários.
Importante
Modificar ou remover esses objetos pode causar problemas drásticos em um ambiente do Gerenciador de Configurações. Recomendamos que você não faça alterações nesses objetos.
smsdbuser_ReadOnly
Esse objeto é usado para executar consultas no contexto somente leitura. Esse objeto é usado com vários procedimentos armazenados.
smsdbuser_ReadWrite
Esse objeto é usado para fornecer permissões para instruções SQL dinâmicas.
smsdbuser_ReportSchema
Este objeto é usado para executar Execuções de Relatório do SQL Server. O seguinte procedimento armazenado é usado com esta função: spSRExecQuery.
Funções de banco de dados que o Gerenciador de Configurações usa no SQL
O Gerenciador de Configurações cria e mantém automaticamente os objetos de função a seguir no SQL. Essas funções fornecem acesso a procedimentos armazenados, tabelas, exibições e funções específicas. Essas funções obtêm ou adicionam dados ao banco de dados do Gerenciador de Configurações. Esses objetos estão localizados no banco de dados do Gerenciador de Configurações em Segurança/Funções/Funções de Banco de Dados.
Importante
Modificar ou remover esses objetos pode causar problemas drásticos em um ambiente do Gerenciador de Configurações. Não altere esses objetos. A lista a seguir é apenas para fins informativos.
smsdbrole_AITool
O Gerenciador de Configurações concede essa permissão a contas de usuário administrativo com base no acesso baseado em função para importar informações de licença por volume para o Asset Intelligence. Essa conta pode ser adicionada por um Administrador Completo, Administrador de Operações ou função de Gerente de Ativos ou qualquer função com a permissão 'Gerenciar Inteligência de Ativos'.
smsdbrole_AIUS
O Gerenciador de Configurações concede à conta de computador que hospeda a conta de ponto de sincronização do Asset Intelligence acesso à conta para obter dados de proxy do Asset Intelligence e exibir dados de IA pendentes para upload.
smsdbrole_CRP
O Gerenciador de Configurações concede permissão à conta de computador do sistema de sites que dá suporte ao ponto de registro de certificado para suporte ao protocolo SCEP (Simple Certificate Enrollment Protocol) para assinatura e renovação de certificados.
smsdbrole_CRPPfx
O Gerenciador de Configurações concede permissão à conta de computador do sistema de sites que dá suporte ao ponto de registro de certificado configurado para suporte a PFX para assinatura e renovação.
smsdbrole_DMP
O Gerenciador de Configurações concede essa permissão à conta de computador para um ponto de gerenciamento que tem a opção Permitir que dispositivos móveis e computadores Mac usem esse ponto de gerenciamento, a capacidade de fornecer suporte para dispositivos registrados no MDM.
smsdbrole_DmpConnector
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda o ponto de conexão de serviço para recuperar e fornecer dados de diagnóstico, gerenciar serviços de nuvem e recuperar atualizações de serviço.
smsdbrole_DViewAccess
O Gerenciador de Configurações concede essa permissão à conta de computador dos servidores do site primário no CAS quando a opção de exibições distribuídas do SQL Server é selecionada nas propriedades do link de replicação.
smsdbrole_DWSS
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda a função de data warehouse.
smsdbrole_EnrollSvr
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda o ponto de registro para permitir o registro do dispositivo por meio do MDM.
smsdbrole_extract
Fornece acesso a todas as exibições de esquema estendido.
smsdbrole_HMSUser
Para o serviço do gerenciador de hierarquia. O Gerenciador de Configurações concede permissões esta conta para gerenciar mensagens de estado de failover e transações do SQL Server Broker entre sites dentro de uma hierarquia.
Observação
A função smdbrole_WebPortal é um membro dessa função por padrão.
smsdbrole_MCS
O Gerenciador de Configurações concede essa permissão à conta de computador do ponto de distribuição que dá suporte a multicast.
smsdbrole_MP
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda a função de ponto de gerenciamento para fornecer suporte aos clientes do Gerenciador de Configurações.
smsdbrole_MPMBAM
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda o ponto de gerenciamento que gerencia o BitLocker para um ambiente.
smsdbrole_MPUserSvc
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda o ponto de gerenciamento para dar suporte a solicitações de aplicativo baseadas no usuário.
smsdbrole_siteprovider
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda uma função de provedor de SMS.
smsdbrole_siteserver
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda o site primário ou CAS.
smsdbrole_SUP
O Gerenciador de Configurações concede essa permissão à conta de computador que hospeda o ponto de atualização de software para trabalhar com atualizações de terceiros.
smsschm_users
O Gerenciador de Configurações concede acesso à conta usada para a conta de ponto do Reporting Services para permitir o acesso às exibições de relatórios SMS para exibir os dados de relatório do Gerenciador de Configurações. Os dados são ainda mais restritos com o uso de acesso baseado em função.
Permissões elevadas
O Gerenciador de Configurações requer que algumas contas tenham permissões elevadas para operações em andamento. Por exemplo, consulte Pré-requisitos para instalar um site primário. A lista a seguir resume essas permissões e os motivos pelos quais elas são necessárias.
A conta de computador do servidor do site primário e do servidor do site de administração central exige:
Direitos de administrador local em todos os servidores do sistema de sites. Essa permissão é para gerenciar, instalar e remover serviços do sistema. O servidor do site também atualiza grupos locais no sistema de sites quando você adiciona ou remove funções.
Acesso de administrador de sistema à instância do SQL Server para o banco de dados do site. Essa permissão é para configurar e gerenciar o SQL Server para o site. O Gerenciador de Configurações se integra perfeitamente ao SQL, não é apenas um banco de dados.
As contas de usuário na função de Administrador Completo exigem:
Direitos de administrador local em todos os servidores do site. Essa permissão é para exibir, editar, remover e instalar serviços do sistema, chaves e valores do Registro e objetos WMI.
Acesso de administrador de sistema à instância do SQL Server para o banco de dados do site. Essa permissão é para instalar e atualizar o banco de dados durante a instalação ou recuperação. Ele também é necessário para manutenção e operações do SQL Server. Por exemplo, reindexação e atualização de estatísticas.
Observação
Algumas organizações podem optar por remover o acesso de administrador de sistema e concedê-lo somente quando necessário. Esse comportamento às vezes é chamado de "acesso JIT (just-in-time)". Nesse caso, os usuários com a função de Administrador Completo ainda devem ter acesso para ler, atualizar e executar procedimentos armazenados no banco de dados do Gerenciador de Configurações. Essas permissões permitem solucionar a maioria dos problemas sem acesso total de administrador do sistema.