Suporte ao servidor proxy no Gerenciador de Configurações

Aplica-se a: Gerenciador de Configurações (branch atual)

Alguns componentes do Gerenciador de Configurações requerem conexões à Internet. Se o seu ambiente exigir que o tráfego da Internet use um servidor proxy, configure esses sistemas para usar o proxy.

  • Um computador que hospeda um servidor do sistema de sites dá suporte a uma única configuração de servidor proxy. Todas as funções do sistema de sites nesse computador compartilham essa mesma configuração de proxy. Se você precisar de servidores proxy separados para diferentes funções ou instâncias de uma função, coloque-as em servidores do sistema de sites separados.

  • Quando você define novas configurações de servidor proxy para um servidor do sistema de sites que já tem uma configuração de servidor proxy, a configuração original é substituída.

  • Por padrão, as conexões com o proxy usam a conta Sistema do computador que hospeda a função do sistema de sites.

  • Se a conta do computador não conseguir autenticar, o servidor do sistema de sites poderá armazenar credenciais do usuário para se conectar ao servidor proxy. Essas credenciais são a conta do servidor proxy do sistema de sites.

  • Se você instalar o console do Gerenciador de Configurações em estações de trabalho administrativas, algumas conexões usarão a configuração de proxy.

Funções do sistema local que usam um proxy

As seguintes funções do sistema de sites se conectam à Internet e, se necessário, podem usar um servidor proxy:

Ponto de sincronização do Asset Intelligence

Importante

A partir de novembro de 2021, esse recurso do Gerenciador de Configurações foi preterido. Para obter mais informações, consulte Preterimento da inteligência de ativos.

Essa função do sistema de sites se conecta à Microsoft e usa uma configuração de servidor proxy no computador que hospeda o ponto de sincronização do Asset Intelligence.

Ponto de distribuição em nuvem

Observação

O ponto de distribuição (CDP) baseado em nuvem foi preterido. A partir da versão 2107, não é possível criar novas instâncias de CDP. Para fornecer conteúdo para dispositivos baseados na Internet, habilite um CMG (gateway de gerenciamento de nuvem) para distribuir conteúdo. Para obter mais informações, consulte Recursos preteridos.

A função de ponto de distribuição em nuvem é executada no Microsoft Azure. Você não configura esta função do sistema de sites para usar um proxy. Defina a configuração de proxy no servidor de site primário que gerencia o ponto de distribuição na nuvem.

Para essa configuração, o servidor de site primário:

  • Deve ser capaz de se conectar ao Microsoft Azure para configurar, monitorar e distribuir conteúdo para o ponto de distribuição em nuvem.

  • Por padrão, usa a conta do Sistema do computador para fazer a conexão. Ele também pode usar a conta do servidor proxy do sistema de sites, se necessário.

  • Usa APIs do navegador da Web do Windows.

Ponto de conexão do gateway de gerenciamento de nuvem

O ponto de conexão do CMG (gateway de gerenciamento de nuvem) é uma função local que se comunica com o serviço CMG no Azure. Para obter mais informações, consulte Visão geral do CMG.

Ponto de Distribuição

Se você habilitar um ponto de distribuição Gerenciador de Configurações para o Cache Conectado da Microsoft, ele poderá se comunicar por meio de um servidor proxy para acesso à Internet a partir da versão 2603 Gerenciador de Configurações ou após a instalação KB33247081. As versões anteriores exigem uma conexão direta com a Internet ou um proxy que suporte URIs relativos. Para obter mais informações, consulte Cache Conectado da Microsoft.

Conector do Exchange Server

Essa função do sistema de sites se conecta a um Exchange Server. Ele usa uma configuração de servidor proxy no computador que hospeda o conector do Exchange Server.

Ponto de gerenciamento

A partir da versão 2603, o ponto de gerenciamento usa o MISE (Microsoft Identity Service Essentials) para validação de token do Microsoft Entra. Em ambientes que dão suporte a usuários e dispositivos ingressados no Microsoft Entra, o servidor do ponto de gerenciamento requer acesso à Internet para se conectar aos pontos de extremidade de autenticação do Microsoft Entra. Para obter a lista de pontos de extremidade a serem permitidos, consulte [Requisitos de acesso à Internet do ponto de gerenciamento](internet-endpoints.md#management-point).

A validação de token do Microsoft Entra é executada no contexto do sistema (Sistema Local) usando a pilha HTTP do .NET Framework. Como resultado, se o ponto de gerenciamento acessar a Internet por meio de um proxy, o proxy deverá estar disponível para a conta do Sistema Local por meio de suas configurações WinINET (Windows Internet ou Opções da Internet).

Importante

Na versão 2603, as seguintes configurações de proxy não são usadas para validação de token MISE:

Você deve configurar o proxy nas configurações WinINET da conta do Sistema Local no servidor do ponto de gerenciamento, conforme descrito nesta seção.

Configurar o proxy WinINET de contexto do sistema

Use um dos seguintes métodos para definir o proxy para a conta Sistema Local no servidor de ponto de gerenciamento:

  • Registro: Defina os seguintes valores em HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:

    • ProxyEnable (DWORD) = 1
    • ProxyServer (String) = <proxyservername>:<portnumber>, por exemplo proxy.domain.example.com:80
    • ProxyOverride (String) = lista opcional de bypass de proxy, por exemplo <local>
  • Opções da Internet no contexto do sistema: Abra as Opções da Internet como a conta do Sistema Local e configure o proxy da LAN. Por exemplo, use o PsExec para iniciar o navegador como a conta do sistema:

    PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"
    

    Em seguida, vá para Opções >da Internet, Configurações, Configurações>, Configurações da LAN e configure o servidor proxy.

Depois de alterar o proxy, reinicie o SMS_EXECUTIVE serviço no ponto de gerenciamento para que a nova configuração entre em vigor.

Verificar e solucionar problemas

Se o ponto de gerenciamento não conseguir acessar os pontos de extremidade do Microsoft Entra, o CCM_STS_ManagedBase.log ponto de gerenciamento registrará um MISE12034 erro com um ou SocketExceptionHttpRequestException. Os clientes ingressados no Microsoft Entra não conseguem obter um token e registrar um erro transitório, como 0x87d00231 em ClientIDManagerStartup.

Para confirmar a conectividade do ponto de gerenciamento no contexto do sistema, execute o seguinte comando como a conta do Sistema Local (por exemplo, usando PsExec.exe -i -s cmd):

Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing

Observação

Esse requisito de proxy de contexto de sistema é específico da versão 2603. Uma atualização futura está planejada para permitir que a validação de token MISE use o proxy configurado nas propriedades do sistema do site.

Para obter mais informações sobre esse requisito, consulte O ponto de gerenciamento requer acesso à Internet para validação de token do Microsoft Entra.

Ponto de conexão do serviço

Essa função do sistema de sites se conecta ao serviço de nuvem do Gerenciador de Configurações para baixar atualizações de versão para o Gerenciador de Configurações. Ele usa um servidor proxy configurado no computador que hospeda o ponto de conexão de serviço.

Ponto de atualização de software

Essa função do sistema de sites usa o proxy quando se conecta ao Microsoft Update para baixar patches e sincronizar informações sobre atualizações. Como qualquer outra função do sistema de sites, primeiro defina as configurações de proxy do sistema de sites. Em seguida, configure as seguintes opções específicas para o ponto de atualização de software:

  • Use um servidor proxy ao sincronizar atualizações de software

  • Use um servidor proxy ao baixar conteúdo usando regras de implantação automática

    Observação

    Embora disponível para uso, essa configuração não é usada por pontos de atualização de software em sites secundários.

Essas configurações estão na guia Configurações de Proxy e Conta das propriedades do ponto de atualização de software.

Observação

Por padrão, quando as regras de implantação automática são executadas, a conta do Sistema no servidor do site em que uma regra de implantação automática foi criada é usada para se conectar à Internet e baixar atualizações de software. Como alternativa, configure e use a conta de servidor proxy do sistema de sites.

Quando esta conta não consegue acessar a Internet, as atualizações de software não são baixadas. A seguinte entrada é registrada em ruleengine.log: Failed to download the update from internet. Error = 12007.

Outros recursos que usam o proxy

Os seguintes recursos usam o proxy do sistema de sites que hospeda a função de ponto de conexão de serviço :

Configurar o proxy para um servidor do sistema de sites

  1. No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração. Expanda Configuração do Site e selecione o nó Servidores e Funções do Sistema de Site .

  2. Selecione o servidor do sistema de sites que você deseja editar. No painel de detalhes, clique com o botão direito do mouse na função Sistema de sites e selecione Propriedades.

  3. Em Propriedades do Sistema de Site, alterne para a guia Proxy . Defina as seguintes configurações de proxy:

    • Use um servidor proxy ao sincronizar informações da Internet: Selecione esta opção para habilitar o servidor do sistema de sites a usar um servidor proxy.

    • Nome do servidor proxy: Especifique o nome do host ou o FQDN do servidor proxy em seu ambiente.

    • Porta: Especifique a porta de rede na qual se comunicar com o servidor proxy. Por padrão, ele usa a porta 80.

    • Use credenciais para se conectar ao servidor proxy: muitos servidores proxy exigem um usuário para autenticação. Por padrão, o servidor do sistema de sites usa sua conta de computador para se conectar ao servidor proxy. Se necessário, habilite essa opção, clique em Definir e escolha uma Conta Existente ou especifique uma Nova Conta. Essas credenciais são a conta do servidor proxy do sistema de sites. Para obter mais informações, consulte Contas usadas no Gerenciador de Configurações.

  4. Escolha OK para salvar a nova configuração do servidor proxy.

Console do Gerenciador de Configurações

Se você instalar o console do Gerenciador de Configurações em uma estação de trabalho administrativa, algumas conexões usarão a configuração de proxy. O console pode não conseguir se conectar ao site devido a uma configuração de proxy. Para ajudar a solucionar o problema, você pode modificar o arquivo de configuração do console, Microsoft.ConfigurationManagement.exe.config. Por padrão, esse arquivo está localizado em C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin. Abra-o no Bloco de Notas do Windows ou em outro editor XML.

Altere esta configuração original:

  <system.net>
    <defaultProxy useDefaultCredentials="true" />
  </system.net>

Adicione o seguinte elemento com o defaultProxy elemento: <proxy usesystemdefault="False"/></defaultProxy>

Por exemplo:

  <system.net>
    <defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
  </system.net>

Próximas etapas

Se sua organização restringe a comunicação de rede com a Internet usando um firewall ou dispositivo proxy, você precisa permitir o acesso aos pontos de extremidade da Internet. Para obter mais informações, consulte Requisitos de acesso à Internet.