Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Используйте мастер служб Azure, чтобы упростить процесс настройки облачных служб Azure, которые вы используете с Configuration Manager. Этот мастер предоставляет общий интерфейс настройки с использованием регистраций веб-приложений Microsoft Entra. Эти приложения предоставляют сведения о подписке и конфигурации и аутентифицируют общение с помощью Microsoft Entra ID. Приложение заменяет ввод этой же информации каждый раз при настройке нового компонента или службы Configuration Manager в Azure.
Доступные службы
С помощью мастера можно настроить следующие службы Azure.
Управление облаком: эта служба позволяет сайту и клиентам проходить проверку подлинности с помощью Microsoft Entra ID. Эта проверка подлинности позволяет реализовывать другие сценарии, например:
Поддержка определенных сценариев шлюза управления облаком
Совет
Дополнительные сведения об облачном управлении см. в разделе Настройка Microsoft Entra ID для шлюза облачного управления.
Управление службами администрирования: При настройке служб Azure для повышения безопасности можно выбрать параметр Управление службами администрирования. Этот параметр позволяет администраторам сегментировать свои права администратора между службой управления облаком и службой администрирования. Включение этого параметра ограничивает доступ только конечными точками службы администрирования. Клиенты управления конфигурацией будут проходить проверку подлинности на сайте с помощью Microsoft Entra ID. (версия 2207 или более поздняя)
Примечание.
Только клиенты CMG VMSS могут включить параметр управления административными службами. Этот параметр неприменим для классических клиентов CMG.
Сведения о службе
В следующей таблице перечислены подробные сведения о каждой из служб.
Tenants: количество экземпляров службы, которые можно настроить. Каждый экземпляр должен быть отдельным клиентом Microsoft Entra.
Облака: все службы поддерживают глобальное облако Azure, но не все службы поддерживают частные облака, такие как облако Azure для государственных организаций США.
Веб-приложение: указывает, использует ли служба приложение Microsoft Entra типа Web app / API, также называемое серверным приложением в Configuration Manager.
Родное приложение: использует ли служба приложение Microsoft Entra типа Native, также называемое клиентским приложением в Configuration Manager.
Действия: можно ли импортировать или создать приложения в мастере служб Configuration Manager Azure.
| Служба | Клиенты | Облака | Веб-приложение | Родное приложение | Действия |
|---|---|---|---|---|---|
| Управление облаком с помощью Обнаружение Microsoft Entra |
Несколько | Общедоступный, Частный |
|
|
Импорт, создание |
О приложениях Microsoft Entra
Для различных служб Azure требуются различные конфигурации, которые вы создаете на портале Azure. Кроме того, приложениям для каждой службы могут потребоваться отдельные разрешения на доступ к ресурсам Azure.
Одно приложение можно использовать для нескольких служб. В Configuration Manager и Microsoft Entra ID есть только один объект для управления. После истечения срока действия ключа безопасности в приложении требуется обновить только один ключ.
Когда вы создаете дополнительные службы Azure в мастере, диспетчер Configuration Manager предназначен для повторного использования сведений, общих для всех служб. Такое поведение помогает вам избежать необходимости вводить одни и те же данные несколько раз.
Дополнительные сведения о необходимых разрешениях приложений и конфигурациях для каждой службы см. в соответствующей статье о Configuration Manager в статье "Доступные службы".
Дополнительные сведения о приложениях Azure можно начать со следующих статей:
- Проверка подлинности и авторизация в Служба приложений Azure
- Обзор веб-приложений
- Основы регистрации приложения в Microsoft Entra ID
- Зарегистрируйте приложение в клиенте Microsoft Entra
Подготовка к работе
Выбрав службу, к которой вы хотите подключиться, обратитесь к таблице в разделе "Сведения о службе". В этой таблице содержатся сведения, необходимые для работы с мастером служб Azure. Заранее обсудите это со своим администратором Microsoft Entra. Решите, какие из следующих действий следует предпринять:
Заранее создайте приложения вручную на портале Azure. Затем импортируйте сведения о приложении в Configuration Manager.
Совет
Дополнительные сведения об облачном управлении см. в разделе Регистрация приложений Microsoft Entra вручную для шлюза облачного управления.
Используйте Configuration Manager для создания приложений непосредственно в Microsoft Entra ID. Сведения о сборе необходимых данных из Microsoft Entra ID см. в других разделах этой статьи.
Для некоторых служб требуется, чтобы у приложений Microsoft Entra были определенные разрешения. Просмотрите сведения для каждой службы, чтобы определить необходимые разрешения. Например, прежде чем импортировать веб-приложение, администратор Azure должен сначала создать его на портале Azure.
При настройке соединителя аналитики журналов предоставьте только что зарегистрированному участнику веб-приложения разрешение на доступ к группе ресурсов, содержащей соответствующую рабочую область. Это разрешение позволяет Configuration Manager получить доступ к этой рабочей области. При назначении разрешения выполните поиск по имени регистрации приложения в области "Добавление пользователей" на портале Azure. Этот процесс аналогичен процессу при предоставлении Configuration Manager разрешений для Log Analytics. Администратор Azure должен назначить эти разрешения, прежде чем вы импортируете приложение в Configuration Manager.
Запуск мастера служб Azure
В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните узел "Облачные службы" и выберите узел "Службы Azure".
На вкладке "Главная" ленты в группе "Службы Azure" выберите "Настроить службы Azure".
На странице "Службы Azure" мастера служб Azure:
Укажите имя объекта в Configuration Manager.
Укажите необязательное описание , помогающее идентифицировать службу.
Выберите службу Azure, которую необходимо подключить к Configuration Manager.
Нажмите кнопку "Далее", чтобы перейти на страницу свойств приложения Azure мастера служб Azure.
Свойства приложения Azure
На странице "Приложение" мастера служб Azure сначала выберите среду Azure из списка. См. таблицу в сведениях о службе , для которой в данный момент доступна служба.
Остальная часть страницы приложения зависит от конкретной службы. Ознакомьтесь с таблицей в сведениях о службе , чтобы выяснить, какой тип приложения использует служба и какие действия вы можете использовать.
Если приложение поддерживает импорт и создает действия, выберите "Обзор". Это действие открывает диалоговое окно приложения сервера или диалоговое окно клиентского приложения.
Если приложение поддерживает только действие импорта, выберите "Импорт". Это действие открывает диалоговое окно импорта приложений (сервер) или диалоговое окно импорта приложений (клиент).
Указав приложения на этой странице, нажмите кнопку "Далее", чтобы перейти на страницу "Конфигурация" или "Обнаружение" мастера служб Azure.
Веб-приложение
Это приложение типа Microsoft Entra ID Web App / API, также называемое серверным приложением в Configuration Manager.
Диалоговое окно приложения "Сервер"
При выборе пункта "Обзорвеб-приложения" на странице "Приложение" мастера служб Azure открывается диалоговое окно приложения сервера. В нем отображается список, в котором показаны следующие свойства любых существующих веб-приложений:
- Понятное имя клиента
- Понятное имя приложения
- Тип службы
В диалоговом окне приложения сервера можно выполнить три действия:
- Чтобы повторно использовать существующее веб-приложение, выберите его в списке.
- Выберите "Импорт", чтобы открыть диалоговое окно импорта приложений.
- Нажмите кнопку "Создать ", чтобы открыть диалоговое окно "Создание серверного приложения".
После выбора импорта или создания веб-приложения нажмите кнопку "ОК", чтобы закрыть диалоговое окно приложения сервера. Это действие возвращает страницу "Приложение" мастера служб Azure.
Диалоговое окно импорта приложений (сервер)
При нажатии кнопки "Импорт" в диалоговом окне "Приложение сервера" или на странице "Приложение" мастера служб Azure открывается диалоговое окно "Импорт приложений". На этой странице вы можете ввести сведения о веб-приложении Microsoft Entra, которое уже создано на портале Azure. Он импортирует метаданные об этом веб-приложении в Configuration Manager. Укажите следующие сведения:
- Клиент Microsoft Entra Имя: Имя вашего клиента Microsoft Entra.
- ИД клиента Microsoft Entra: GUID вашего клиента Microsoft Entra.
- Имя приложения: понятное имя приложения, отображаемое при регистрации приложения.
- Идентификатор клиента: значение идентификатора приложения (клиента) регистрации приложения. Это стандартный GUID.
- Секретный ключ: необходимо скопировать секретный ключ при регистрации приложения в Microsoft Entra ID.
- Срок действия секретного ключа: выберите будущую дату в календаре.
- URI идентификатора приложения: это значение должно быть уникальным для вашего клиента Microsoft Entra. Он содержится в маркере доступа, используемом клиентом Configuration Manager для запроса доступа к службе. Значение представляет собой URI идентификатора приложения для записи регистрации приложения в Центре администрирования Microsoft Entra.
После ввода информации выберите "Проверить". Нажмите кнопку "ОК", чтобы закрыть диалоговое окно импорта приложений. Это действие возвращает страницу приложения мастера служб Azure или диалоговое окно приложения сервера.
Важно!
При использовании импортированного приложения Microsoft Entra уведомления консоли не уведомляют вас о предстоящей дате окончания срока действия.
Диалоговое окно "Создание серверного приложения"
При нажатии кнопки "Создать " в диалоговом окне приложения сервера открывается диалоговое окно "Создать приложение сервера". На этой странице автоматизируется создание веб-приложения в Microsoft Entra ID. Укажите следующие сведения:
Имя приложения: понятное имя приложения.
URL-адрес домашней страницы: это значение не используется Configuration Manager, но требуется Microsoft Entra ID. По умолчанию это значение равно
https://ConfigMgrService.URI идентификатора приложения: это значение должно быть уникальным для вашего клиента Microsoft Entra. Он содержится в маркере доступа, используемом клиентом Configuration Manager для запроса доступа к службе. По умолчанию это значение равно
https://ConfigMgrService. Измените значение по умолчанию на один из следующих рекомендуемых форматов:-
api://{tenantId}/{string}, напримерapi://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService -
https://{verifiedCustomerDomain}/{string}, напримерhttps://contoso.onmicrosoft.com/ConfigMgrService
-
Срок действия секретного ключа: выберите в раскрывающемся списке 1 год или 2 года . Год — значение по умолчанию.
Примечание.
Возможно, вы увидите вариант "Никогда", но Microsoft Entra больше не поддерживает его. Если вы ранее выбрали этот параметр, срок действия теперь составляет 99 лет с даты его создания.
Выберите "Войти", чтобы пройти проверку подлинности в Azure в качестве пользователя с правами администратора. Configuration Manager не сохраняет эти учетные данные. Этому пользователю не требуются разрешения в Configuration Manager, и это не обязательно должна быть та же учетная запись, которая запускает мастер служб Azure. После успешной проверки подлинности в Azure на странице отображается имя клиента Microsoft Entra для справки.
Нажмите кнопку "ОК", чтобы создать веб-приложение в Microsoft Entra ID и закройте диалоговое окно "Создание приложения сервера". Это действие возвращается в диалоговое окно приложения сервера.
Предупреждение
Если определена политика условного доступа Microsoft Entra, которая применяется ко всем облачным приложениям, необходимо исключить серверное приложение из этой политики. Дополнительные сведения об исключении определенных приложений см. в документации по условному доступу Microsoft Entra.
Приложение собственного клиента
Это приложение является собственным типом Microsoft Entra ID, также именуемым клиентским приложением в Configuration Manager.
Диалоговое окно клиентского приложения
При выборе пункта "Обзорприложения собственного клиента" на странице "Приложение" мастера служб Azure открывается диалоговое окно клиентского приложения. Он отображает список, в котором показаны следующие свойства любых существующих собственных приложений:
- Понятное имя клиента
- Понятное имя приложения
- Тип службы
В диалоговом окне клиентского приложения можно выполнить три действия:
- Чтобы повторно использовать существующее родное приложение, выберите его из списка.
- Выберите "Импорт", чтобы открыть диалоговое окно импорта приложений.
- Нажмите кнопку "Создать ", чтобы открыть диалоговое окно "Создать клиентское приложение".
После выбора, импорта или создания собственного приложения нажмите кнопку "ОК", чтобы закрыть диалоговое окно клиентского приложения. Это действие возвращает страницу "Приложение" мастера служб Azure.
Диалоговое окно импорта приложений (клиент)
При нажатии кнопки "Импорт " в диалоговом окне "Клиентское приложение" открывается диалоговое окно "Импорт приложений". На этой странице вы можете ввести сведения о собственном приложении Microsoft Entra, которое уже создано на портале Azure. Он импортирует метаданные об этом родном приложении в Configuration Manager. Укажите следующие сведения:
- Имя приложения: понятное имя приложения.
- Идентификатор клиента: значение идентификатора приложения (клиента) регистрации приложения. Это стандартный GUID.
После ввода информации выберите "Проверить". Нажмите кнопку "ОК", чтобы закрыть диалоговое окно импорта приложений. Это действие возвращается в диалоговое окно клиентского приложения.
Совет
При регистрации приложения в Microsoft Entra ID может потребоваться вручную указать следующий URI перенаправления: ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID>. Укажите идентификатор клиента GUID приложения, например: ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.
Диалоговое окно "Создание клиентского приложения"
При нажатии кнопки "Создать " в диалоговом окне "Клиентское приложение" открывается диалоговое окно "Создать клиентское приложение". На этой странице автоматизируется создание собственного приложения в Microsoft Entra ID. Укажите следующие сведения:
- Имя приложения: понятное имя приложения.
-
URL-адрес ответа: Это значение не используется Configuration Manager, но требуется Microsoft Entra ID. По умолчанию это значение равно
https://ConfigMgrService.
Выберите "Войти", чтобы пройти проверку подлинности в Azure в качестве пользователя с правами администратора. Configuration Manager не сохраняет эти учетные данные. Этому пользователю не требуются разрешения в Configuration Manager, и это не обязательно должна быть та же учетная запись, которая запускает мастер служб Azure. После успешной проверки подлинности в Azure на странице отображается имя клиента Microsoft Entra для справки.
Нажмите кнопку "ОК", чтобы создать собственное приложение в Microsoft Entra ID, и закройте диалоговое окно "Создать клиентское приложение". Это действие возвращается в диалоговое окно клиентского приложения.
Конфигурация или обнаружение
После выбора веб-приложения и собственных приложений на странице "Приложения" мастер служб Azure переходит на страницу конфигурации или обнаружения в зависимости от службы, к которой вы подключаетесь. Сведения об этой странице зависят от службы. Дополнительные сведения см. в указанных ниже статьях.
- Служба облачного управления, страница обнаружения: настройка обнаружения пользователей Microsoft Entra
Наконец, заполните мастер служб Azure на страницах сводки, хода выполнения и завершения. Вы завершили настройку службы Azure в Configuration Manager. Повторите эту процедуру, чтобы настроить другие службы Azure.
Обновление параметров приложения
Чтобы разрешить клиентам Configuration Manager запрашивать маркер устройства Microsoft Entra и включить разрешения на чтение данных каталога, необходимо обновить параметры приложения веб-сервера.
- В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните узел "Облачные службы" и выберите узел "Клиенты Microsoft Entra".
- Выберите клиент Microsoft Entra для приложения, которое вы хотите обновить.
- В разделе "Приложения" выберите приложение веб-сервера Microsoft Entra, а затем нажмите "Обновить параметры приложения" на ленте.
- При появлении запроса на подтверждение выберите "Да ", чтобы подтвердить обновление приложения с использованием последних параметров.
Обновить секретный ключ
Необходимо обновить секретный ключ приложения Microsoft Entra до истечения срока его действия. Если вы дождетесь истечения срока действия ключа, Configuration Manager не сможет пройти проверку подлинности с помощью Microsoft Entra ID, что приведет к прекращению работы подключенных служб Azure.
Начиная с версии 2006 консоль Configuration Manager отображает уведомления в следующих случаях:
- Срок действия одного или нескольких секретных ключей приложения Microsoft Entra скоро истечет
- Истек срок действия одного или нескольких секретных ключей приложения Microsoft Entra
Чтобы избежать обоих случаев, обновите секретный ключ.
Дополнительные сведения о взаимодействии с этими уведомлениями см. в разделе Уведомления консоли Configuration Manager.
Примечание.
Начиная с Configuration Manager 2409, службы Azure используют Microsoft Graph. Для входа для продления секретного ключа требуется согласие на разрешение Microsoft Graph Directory.Read.All , которое администратор облачных приложений не может предоставить. Необходимо войти с помощью учетной записи с ролью глобального администратора (или с ролью, которая может предоставлять согласие администратора на разрешения Microsoft Graph, например с ролью "Привилегированный администратор"). Дополнительные сведения см. в статье Различия в разрешениях между Azure AD Graph и Microsoft Graph.
Обновить ключ для созданного приложения
В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните узел "Облачные службы" и выберите узел "Клиенты Microsoft Entra".
В области сведений выберите клиент Microsoft Entra для приложения.
На ленте выберите "Обновить секретный ключ". Введите учетные данные владельца приложения или администратора Microsoft Entra.
Обновить ключ для импортированного приложения
Если вы импортировали приложение Azure в Configuration Manager, используйте портал Azure для продления. Обратите внимание на новый секретный ключ и дату окончания срока действия. Добавьте эти сведения в мастер продления секретного ключа .
Примечание.
Сохраните секретный ключ перед закрытием страницы ключа свойств приложения Azure. Эти сведения удаляются при закрытии страницы.
Отключение проверки подлинности
Начиная с версии 2010, вы можете отключить проверку подлинности Microsoft Entra для клиентов, не связанных с пользователями и устройствами. При подключении Configuration Manager к Microsoft Entra ID сайт и клиенты могут использовать современную проверку подлинности. В настоящее время проверка подлинности устройств Microsoft Entra включена для всех подключенных клиентов, независимо от наличия этих устройств. Например, у вас есть отдельный клиент с подпиской, которую вы используете для вычислительных ресурсов для поддержки шлюза облачного управления. Если нет пользователей или устройств, связанных с клиентом, отключите проверку подлинности Microsoft Entra.
В консоли Configuration Manager перейдите в рабочее пространство "Администрирование".
Разверните "Облачные службы" и выберите узел "Службы Azure".
Выберите целевое подключение типа "Управление облаком". На ленте выберите "Свойства".
Перейдите на вкладку "Приложения ".
Выберите параметр отключения проверки подлинности Microsoft Entra для этого клиента.
Нажмите кнопку "ОК", чтобы сохранить и закрыть свойства подключения.
Совет
Применение этого изменения для клиентов может занять до 25 часов. Для тестирования ускорения этого изменения поведения используйте следующие действия:
- Перезапустите службу sms_executive на сервере сайта.
- Перезапустите службу ccmexec на клиенте.
- Запуск расписания клиента для обновления точки управления по умолчанию. Например, используйте средство отправки расписания:
SendSchedule {00000000-0000-0000-0000-000000000023}
Просмотр конфигурации службы Azure
Просмотрите свойства службы Azure, которую вы настроили для использования. В консоли Configuration Manager перейдите в рабочее пространство "Администрирование", разверните узел "Облачные службы" и выберите пункт "Службы Azure". Выберите службу, которую нужно просмотреть или изменить, а затем выберите "Свойства".
Если выбрать службу, а затем нажать на ленте "Удалить", подключение в Configuration Manager будет удалено. Приложение не будет удалено из Microsoft Entra ID. Попросите администратора Azure вручную удалить приложение, если оно больше не требуется. Или запустите мастер служб Azure, чтобы импортировать приложение.
Поток данных управления облаком
На следующей схеме показан концептуальный поток данных для взаимодействия между Configuration Manager, Microsoft Entra ID и подключенными облачными службами. В этом конкретном примере используется служба облачного управления, которая включает клиент Windows 10, а также серверные и клиентские приложения. Потоки для других служб аналогичны.
Администратор Configuration Manager импортирует или создает клиентские и серверные приложения в Microsoft Entra ID.
Configuration Manager Microsoft Entra запускается метод обнаружения пользователей. Сайт использует маркер приложения сервера Microsoft Entra для запроса Microsoft Graph на наличие объектов пользователей.
На сайте хранятся данные об объектах-пользователях. Дополнительные сведения см. в разделе Обнаружение пользователей Microsoft Entra.
Клиент Configuration Manager запрашивает маркер пользователя Microsoft Entra. Клиент делает заявление, используя идентификатор приложения клиентского приложения Microsoft Entra и серверное приложение в качестве аудитории. Дополнительные сведения см. в разделе Утверждения в токенах безопасности Microsoft Entra.
Клиент проходит проверку подлинности на сайте, представляя маркер Microsoft Entra шлюзу облачного управления и локальной точке управления.
Более подробные сведения см. в разделе Рабочий процесс проверки подлинности Microsoft Entra.