Поддержка прокси-сервера в Configuration Manager

Относится к Configuration Manager (Current Branch)

Для работы некоторых компонентов Configuration Manager требуется подключение к Интернету. Если вашей среде требуется интернет-трафик для использования прокси-сервера, настройте эти системы на использование прокси-сервера.

  • Компьютер, на котором размещен сервер системы сайта, поддерживает конфигурацию одного прокси-сервера. Все роли системы сайта на этом компьютере используют одну и ту же конфигурацию прокси-сервера. Если требуются отдельные прокси-серверы для разных ролей или экземпляров роли, разместите эти роли на отдельных серверах систем сайта.

  • При настройке новых параметров прокси-сервера для сервера системы сайта, на котором уже есть конфигурация прокси-сервера, исходная конфигурация перезаписывается.

  • По умолчанию подключения к прокси-серверу используют учетную запись System компьютера, на котором размещена роль системы сайта.

  • Если учетной записи компьютера не удается пройти проверку подлинности, сервер системы сайта может хранить учетные данные пользователя для подключения к прокси-серверу. Эти учетные данные являются учетной записью прокси-сервера системы сайта.

  • Если консоль Configuration Manager установлена на административных рабочих станциях, некоторые подключения будут использовать конфигурацию прокси-сервера.

Роли системы сайта, использующие прокси

Следующие роли системы сайта подключаются к Интернету и при необходимости могут использовать прокси-сервер.

Точка синхронизации аналитики активов

Важно!

Начиная с ноября 2021 г. эта функция Configuration Manager является нерекомендуемой. Дополнительные сведения см. в статье Устаревание аналитики активов.

Эта роль системы сайта подключается к корпорации Майкрософт и использует конфигурацию прокси-сервера на компьютере, на котором размещается точка синхронизации аналитики активов.

Облачная точка распространения

Примечание.

Облачная точка распространения (CDP) устарела. Начиная с версии 2107, вы не можете создавать новые экземпляры CDP. Чтобы предоставлять содержимое на интернет-устройства, включите шлюз управления облаком (CMG) для распространения содержимого. Дополнительные сведения см. в разделе Устаревшие функции.

Роль точки распространения в облаке выполняется в Microsoft Azure. Для этой роли системы сайта не настроено использование прокси-сервера. Настройте конфигурацию прокси-сервера на первичном сервере сайта, который управляет облачной точкой распространения.

Для этой конфигурации используется основной сервер сайта:

  • Требуется возможность подключения к Microsoft Azure для настройки, мониторинга и распространения содержимого в облачной точке распространения.

  • По умолчанию для подключения используется учетная запись компьютера "Система ". Он также может использовать учетную запись прокси-сервера системы сайта, если это необходимо.

  • Использует API веб-браузера Windows.

Точка подключения шлюза управления облаком

Точка подключения шлюза управления облаком (CMG) является локальной ролью, которая взаимодействует со службой CMG в Azure. Дополнительные сведения см. в разделе Обзор CMG.

Точка распространения

Если вы включите точку распространения Configuration Manager для подключенного кэша Майкрософт, она сможет взаимодействовать через прокси-сервер для доступа к Интернету с Configuration Manager версии 2603 или после установки KB33247081. Для предыдущих выпусков требуется прямое подключение к Интернету или прокси-сервер, поддерживающий относительные URI. Дополнительные сведения см. в разделе Подключенный кэш Майкрософт.

Соединитель Exchange Server

Эта роль системы сайта подключается к серверу Exchange Server. Он использует конфигурацию прокси-сервера на компьютере, на котором размещен соединитель Exchange Server.

Точка управления

Начиная с версии 2603, для проверки токенов Microsoft Entra в точке управления используется Microsoft Identity Service Essentials (MISE). В средах, поддерживающих пользователей и устройства, присоединенные к Microsoft Entra, серверу точки управления требуется доступ к Интернету для подключения к конечным точкам проверки подлинности Microsoft Entra. Список разрешенных конечных точек см. в разделе [Требования к доступу к Интернету для точки управления](internet-endpoints.md#management-point).

Проверка токена Microsoft Entra выполняется в системном контексте (локальная система) с использованием стека HTTP .NET Framework. В результате, если точка управления достигает Интернета через прокси-сервер, прокси-сервер должен быть доступен учетной записи локальной системы с помощью параметров WinINET (Интернет Windows или Свойства браузера).

Важно!

В версии 2603 следующие конфигурации прокси-серверов не используются для проверки токенов MISE:

  • Прокси-сервер, настроенный в свойствах системы сайта.
  • Прокси-сервер WinHTTP на уровне компьютера, настроенный с netsh winhttp set proxyпомощью .

Необходимо настроить прокси-сервер в параметрах WinINET учетной записи "Локальная система" на сервере точки управления, как описано в этом разделе.

Настройка системного контекста прокси-сервера WinINET

Чтобы задать прокси-сервер для учетной записи "Локальная система" на сервере точки управления, используйте один из следующих способов:

  • Реестр: установите следующие значения в разделеHKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings:

    • ProxyEnable (DWORD) = 1
    • ProxyServer (String) = <proxyservername>:<portnumber>, например proxy.domain.example.com:80
    • ProxyOverride (String) = необязательный список обхода прокси-сервера, например <local>
  • Свойства браузера в контексте системы: откройте параметры браузера как учетную запись "Локальная система" и настройте прокси-сервер локальной сети. Например, используйте PsExec для запуска браузера от имени системной учетной записи:

    PsExec.exe -i -s "C:\Program Files\Internet Explorer\iexplore.exe"
    

    Затем перейдите враздел "Параметры >обозревателя" "Подключения> к Интернету" и настройте прокси-сервер.

После изменения прокси-сервера перезапустите SMS_EXECUTIVE службу в точке управления, чтобы новый параметр вступил в силу.

Проверка и устранение неполадок

Если точка управления не может достичь конечных точек Microsoft Entra, CCM_STS_ManagedBase.log точка управления регистрирует MISE12034 ошибку с базовым SocketException или HttpRequestException. Затем клиентам, присоединенным к Microsoft Entra, не удается получить маркер, и они регистрируют временную ошибку, например 0x87d00231 в ClientIDManagerStartup.

Чтобы подтвердить подключение из точки управления в системном контексте, выполните следующую команду от имени учетной записи локальной системы (например, с помощью PsExec.exe -i -s cmd):

Invoke-WebRequest "https://login.microsoftonline.com/<TenantID>/.well-known/openid-configuration" -UseBasicParsing

Примечание.

Это требование прокси-сервера в системном контексте относится к версии 2603. В будущем обновлении ожидается обновление, позволяющее при проверке токенов MISE использовать прокси-сервер, настроенный в свойствах системы сайта.

Дополнительные сведения об этом требовании см. в статье: Точке управления требуется доступ к Интернету для проверки токена Microsoft Entra.

Точка подключения службы.

Эта роль системы сайта подключается к облачной службе Configuration Manager, чтобы загружать обновления версий для Configuration Manager. Он использует прокси-сервер, настроенный на компьютере, на котором размещается точка подключения службы.

Точка обновления программного обеспечения

Эта роль системы сайта использует прокси-сервер при подключении к Центру обновления Майкрософт для скачивания исправлений и синхронизации сведений об обновлениях. Как и в случае с любой другой ролью системы сайта, сначала настройте параметры прокси-сервера системы сайта. Затем настройте следующие параметры, относящиеся к точке обновления программного обеспечения:

  • Использование прокси-сервера при синхронизации обновлений программного обеспечения

  • Использование прокси-сервера при скачивании содержимого с помощью правил автоматического развертывания

    Примечание.

    Хотя этот параметр доступен для использования, он не используется точками обновления программного обеспечения на дополнительных сайтах.

Эти параметры находятся на вкладке " Параметры прокси-сервера и учетной записи " в свойствах точки обновления программного обеспечения.

Примечание.

По умолчанию при выполнении правил автоматического развертывания учетная запись System на сервере сайта, на котором было создано правило автоматического развертывания, используется для подключения к Интернету и скачивания обновлений программного обеспечения. Кроме того, можно настроить и использовать учетную запись прокси-сервера системы сайта.

Если эта учетная запись не может получить доступ к Интернету, обновления программного обеспечения не скачиваются. Для ruleengine.log регистрируется следующая запись: Failed to download the update from internet. Error = 12007.

Другие функции, использующие прокси-сервер

В следующих компонентах используется прокси-сервер системы сайта, в которой размещается роль точки подключения службы :

Настройка прокси-сервера для сервера системы сайта

  1. В консоли Configuration Manager перейдите в рабочее пространство "Администрирование". Разверните Конфигурация сайта, а затем выберите узел Роли серверов и системы сайта .

  2. Выберите сервер системы сайта, который нужно изменить. В области сведений щелкните правой кнопкой мыши роль "Система сайта " и выберите пункт "Свойства".

  3. В свойствах системы сайта перейдите на вкладку "Прокси". Настройте следующие параметры прокси-сервера.

    • Использование прокси-сервера при синхронизации сведений из Интернета. Выберите этот параметр, чтобы разрешить серверу системы сайта использовать прокси-сервер.

    • Имя прокси-сервера: укажите имя узла или полное доменное имя прокси-сервера в вашей среде.

    • Порт: укажите сетевой порт для связи с прокси-сервером. По умолчанию используется порт 80.

    • Используйте учетные данные для подключения к прокси-серверу: Многие прокси-серверы требуют проверки подлинности пользователя. По умолчанию сервер системы сайта использует свою учетную запись компьютера для подключения к прокси-серверу. При необходимости включите эту опцию, нажмите кнопку Установить, а затем выберите существующую учетную запись или укажите новую учетную запись. Эти учетные данные являются учетной записью прокси-сервера системы сайта. Дополнительные сведения см. в статье "Учетные записи, используемые в Configuration Manager".

  4. Нажмите кнопку "ОК", чтобы сохранить новую конфигурацию прокси-сервера.

Консоль Configuration Manager

Если консоль Configuration Manager установлена на административной рабочей станции, некоторые подключения будут использовать конфигурацию прокси-сервера. Консоль может не подключиться к сайту из-за конфигурации прокси-сервера. Чтобы устранить неполадки, можно изменить файл конфигурации консоли. Microsoft.ConfigurationManagement.exe.config По умолчанию этот файл находится в C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\binпапке . Откройте его в Блокноте Windows или другом XML-редакторе.

Измените исходную настройку:

  <system.net>
    <defaultProxy useDefaultCredentials="true" />
  </system.net>

Добавьте к элементу defaultProxy следующий элемент: <proxy usesystemdefault="False"/></defaultProxy>

Например, вы можете:

  <system.net>
    <defaultProxy useDefaultCredentials="true"><proxy usesystemdefault="False"/></defaultProxy>
  </system.net>

Дальнейшие действия

Если ваша организация ограничивает сетевое взаимодействие с Интернетом с помощью брандмауэра или прокси-устройства, необходимо разрешить доступ к конечным точкам Интернета. Дополнительные сведения см. в требованиях к доступу в Интернет.