Планирование управления клиентом на основе Интернета в Configuration Manager
Управление клиентами на основе Интернета (IBCM) используется для управления клиентами Configuration Manager, если они не подключены к вашей внутренней сети. Преимущества использования IBCM:
- Полный контроль серверов и ролей, предоставляющих службу
- Зависимость от облачных служб
- Может не требоваться виртуальная частная сеть (VPN)
- Все затраты связаны с локальной службой
Из-за более высоких требований к безопасности управления клиентским компьютером в общедоступных сетях IBCM требует использования сертификатов PKI. Эта конфигурация позволяет проверить подлинность подключений независимым органом. Когда клиенты IBCM и серверы сайтов отправляют данные, они зашифрованы и безопасны.
Клиентская связь
Следующие роли системы сайтов на основных сайтах поддерживают подключения клиентов, которые находятся в ненарушеченных расположениях:
В то время как IBCM в основном фокусируется на сценарии, основанном на Интернете, такие же действия применяются к клиентам в лесу Active Directory, который не соответствует действительности. Вторичные сайты не поддерживают клиентские подключения из неоправданых местоположений.
Точка регистрации сертификата для модуля политики configuration Manager (NDES)
Шлюз облачного управления с поддержкой контента (CMG)
Точка состояния отката
Точка обновления программного обеспечения
О системах веб-сайтов, стоящих перед ИнтернетомНет требования к доверию между лесом клиента и сервером системы сайта. Однако, когда лес, содержащий систему веб-сайтов с подключением к Интернету, доверяет лесу, который содержит учетные записи пользователей, эта конфигурация поддерживает пользовательские политики для устройств в Интернете, когда вы включаете параметр клиентской политики клиента Клиенты Включить запросы политики пользователей от интернет-клиентов .
Например, в следующих конфигурациях показано, когда IBCM поддерживает пользовательские политики для устройств в Интернете:
Точка управления на основе Интернета находится в сети периметра. Эта сеть также имеет контроллер домена только для чтения для проверки подлинности пользователя. Брандмауэр между периметром и внутренними сетями позволяет пакеты Active Directory.
Учетная запись пользователя находится в лесу на основе интрасети. Точка управления на основе Интернета находится в лесу, основанном на периметре. Лес периметра доверяет внутреннему лесу. Брандмауэр между периметром и внутренними сетями позволяет пакеты проверки подлинности.
Учетная запись пользователя и точка управления на основе Интернета находятся в лесу на основе интрасети. Вы публикуете точку управления в Интернете с помощью веб-прокси-сервера.
Использование веб-прокси-сервераВы можете разместить системы веб-сайтов в интрасети при их публикации в Интернете с помощью веб-прокси-сервера. Настройте эти системы сайтов только для клиентских подключений из Интернета или клиентских подключений из Интернета и интрасети. При использовании веб-прокси-сервера можно настроить его для безопасного уровня sockets Layer (SSL) для туннелирования SSL или SSL.
SSL-подмывка к SSLSSL-подмывка к SSL — это рекомендуемая и более безопасная конфигурация, так как она использует завершение SSL с проверкой подлинности. Проверка подлинности клиентских компьютеров с помощью проверки подлинности на компьютере. Мобильные устройства, которые вы записывались в Configuration Manager, не поддерживают SSL-перенаправление.
С завершением SSL в прокси-сервере он проверяет пакеты из Интернета, прежде чем переададвотировать их во внутреннюю сеть. Прокси-сервер сдает проверку подлинности подключения от клиента, прекращает его, а затем открывает новое подключение к системам веб-сайтов на основе Интернета. Когда клиенты Configuration Manager используют прокси, клиент надежно содержит его удостоверение (GUID) в полезной нагрузке пакета. Точка управления не считает прокси-сервер клиентом. Диспетчер конфигурации не поддерживает перенаправление с https на HTTPS или с HTTPS на HTTP.
Диспетчер конфигурации не поддерживает настройку сторонних конфигураций подмывки SSL. Например, Citrix Netscaler или F5 BIG-IP. Пожалуйста, работайте с поставщиком устройств, чтобы настроить его для использования с помощью Configuration Manager.
ТуннелингЕсли веб-сервер прокси-сервера не может поддерживать требования к узле SSL, диспетчер конфигурации также поддерживает туннель SSL. Вы также можете использовать туннель SSL для поддержки мобильных устройств, которые вы записывались в Configuration Manager. Это менее безопасный вариант, так как прокси-сервер передает пакеты SSL из Интернета в системы сайта без прекращения SSL. Прокси-сервер не проверяет пакеты на вредоносный контент. При использовании туннеля SSL требования к сертификату для прокси-сервера не предъявляются.
Планирование для интернет-клиентов
Решите, следует ли настраивать своих клиентов на основе Интернета для управления как внутрисети, так и в Интернете, или для управления клиентом только в Интернете. Этот параметр управления можно настроить только во время установки клиента. Чтобы изменить его позже, переустановим клиента.
Если настроить точку управления для поддержки интернет-клиентов, клиенты, подключаемые к этой точке управления, станут способными к интернету, когда они обновят список доступных точек управления.
Вам не нужно ограничивать конфигурацию управления клиентом только для Интернета в Интернете. Вы также можете использовать его в интрасети.
Клиенты, настроенные для управления только для интернета, общаются только с системами сайтов, настроенными для клиентских подключений из Интернета. Используйте эту конфигурацию в следующих сценариях:
- Для компьютеров, которые вы знаете, никогда не подключаются к интрасети. Например, компьютеры точки продажи в удаленных расположениях.
- Ограничение клиентской связи только https. Например, для поддержки брандмауэра и ограниченных политик безопасности.
- При установке систем веб-сайтов на основе Интернета в сети периметра необходимо управлять этими серверами в качестве клиентов Configuration Manager.
Если вы хотите управлять клиентами workgroup в Интернете, установите их только для Интернета.
При настройке мобильного устройства для использования точки управления на основе Интернета оно автоматически настраивается как только для Интернета.
Вы можете настроить других клиентов как для управления интернетом, так и для интрасети. При обнаружении изменения сети они автоматически переключаются между IBCM и управлением клиентом интрасети. Если эти клиенты могут найти и подключиться к точке управления, поддерживаюной клиентские подключения в интрасети, эти клиенты управляются как клиенты интрасети. Клиенты Интрасети имеют полный функционал Configuration Manager. Если клиенты не могут найти или подключиться к точке управления, поддерживаюной клиентские подключения в интрасети, они пытаются подключиться к точке управления на основе Интернета. Если это действие будет успешно, эти клиенты будут управляться системами веб-сайтов на основе Интернета на назначенной им веб-сайте.
Преимущество автоматического переключения в том, что клиенты могут использовать все функции при подключении к интрасети и получать необходимые средства управления, когда они подключены к Интернету. Загрузка контента, которая начинается в Интернете, может легко возобновиться в интрасети и наоборот.
Предварительные требования
IBCM в Configuration Manager имеет следующие зависимости:
Клиентам требуется подключение к Интернету. Диспетчер конфигурации использует существующее подключение к Интернету устройства. Мобильные устройства должны иметь прямое подключение к Интернету. Полные клиентские компьютеры могут иметь прямое подключение к Интернету или подключение с помощью прокси-сервера.
Системы сайтов, поддерживают IBCM, требуют подключения к Интернету и должны быть в домене Active Directory. Системам веб-сайтов, основанным на Интернете, не требуется доверительные отношения с лесом Active Directory сервера сайта. Однако, когда точка управления на основе Интернета может проверить подлинность пользователя с помощью Windows проверки подлинности, она поддерживает политики пользователей. Если Windows проверки подлинности не удается, она поддерживает только политики устройств.
Чтобы поддерживать политики пользователей, в группу клиентской политики также внося следующие параметры клиента:
- Включить опрос политики пользователей для клиентов
- Включить запросы на политику пользователей от интернет-клиентов
Инфраструктура общедоступных ключей (PKI) для развертывания и управления требуемой сертификацией для интернет-клиентов и системных серверов сайтов. Дополнительные сведения см. в справке о требованиях к сертификатам PKI.
Регистрация общедоступных записей узла DNS для полноквалифицированных доменных имен (FQDN) систем сайтов, поддерживающей IBCM.
Включить возможность использования клиентского сертификата PKI (возможности проверки подлинности клиента) при наличии на вкладке Безопасность связи свойств сайта. Начиная с обновления для версии 2006,этот параметр необходим.
Требования к клиентской связиВзаимодействие брандмауэров или прокси-серверов должно позволять клиентской связи для систем веб-сайтов на основе Интернета:
Поддержка HTTP 1.1
Разрешить тип http-контента многопартийного вложения MIME (multipart/mixed and application/octet-stream)
ГлаголыРазрешить следующие глаголы для ролей системных серверов веб-сайтов:
Роль Глаголы Точка управления - HEAD- CCM_POST- BITS_POST- GET- PROPFIND Точка распространения - HEAD- GET- PROPFIND Точка состояния отката POST
Http headersРазрешить следующие http-заготки для ролей сервера системы веб-сайтов:
Роль Http headers Точка управления - Диапазон:- CCMClientID:- CCMClientIDSignature:- CCMClientTimestamp:- CCMClientTimestampsSignature: Точка распространения Диапазон:
Аналогичные требования к связи при использовании точки обновления программного обеспечения для клиентских подключений из Интернета см. в документации по Windows Server Update Services (WSUS).
Неподдерживаемые возможности
Не все функции управления клиентами подходят для Интернета. Диспетчер конфигурации не поддерживает некоторые функции для клиентов в Интернете. Эти неподтвердимые функции обычно полагаются на службы домена Active Directory или не подходят для общедоступных сетей.
При управлении клиентами в Интернете с помощью IBCM не поддерживаются следующие функции:
Развертывание клиента через Интернет, например клиентский толчок и развертывание клиентских обновлений на основе программного обеспечения. Используйте ручную установку клиента.
Автоматическое назначение сайта
Развертывание ОС. Однако можно развернуть последовательности задач, которые не развертывают ОС.
Развертывание программного обеспечения для пользователей. Эта функция опиралась на каталог приложений, который больше не поддерживается.
Роуминг клиента. Роуминг позволяет клиентам всегда находить ближайшие точки распространения для скачивания контента. Клиенты, не определяющие, выбирают одну из систем веб-сайтов, независимо от пропускной способности или физического расположения.
При настройке точки обновления программного обеспечения для приемки подключений из Интернета клиенты, основанные на Интернете, всегда проверяют эту точку обновления программного обеспечения, чтобы определить, какие обновления программного обеспечения необходимы. Когда эти клиенты находятся в Интернете, они сначала пытаются скачать обновления программного обеспечения из Microsoft Update, а не из точки распространения на основе Интернета. Если такое поведение не удается, они пытаются скачать необходимые обновления программного обеспечения из точки распространения в Интернете.
Клиент Configuration Manager автоматически определяет, есть ли он в интрасети или в Интернете. Если клиент может связаться с контроллером домена или локальной точкой управления, он задает тип подключения к "В настоящее время интрасети". В противном случае он переключается на "В настоящее время интернет" и взаимодействует с системами сайта, назначенными на его сайт.