標籤:system center 2012 r2 configuration manager
1. 網站:
初次安裝 System Center 2012 R2 Configuration Manager 時,你將建立一個 Configuration Manager 網站,該網站是從中管理企業中的裝置和使用者的基礎。 此網站是管理中心網站或主要站台。 管理中心網站適合於大規模部署,並能集中管理和靈活地支援分布在全域網路基礎架構中的裝置。 主要站台適合於較小的部署,並且其用於適應企業的任何將來增長的選項較少。
在安裝管理中心網站時,你還必須至少安裝一個主要站台來系統管理使用者和裝置。 利用此設計,你可以安裝其他主要站台來管理更多裝置,以及在裝置位於不同地理位置中時控制網路頻寬。 你還可以安裝稱為次要站台的另一種類型的網站。 次要站台對主要站台進行擴充,以便管理通過慢速網路連接到主要站台的一些裝置。
如果未安裝管理中心網站,則你安裝的第一個網站是獨立主要站台。 預設情況下,你無法安裝可相互連信的其他主要站台。 不過,如果你必須對通過慢速網路連接到主要站台的一些裝置進行管理,你仍然能夠安裝一個或多個次要站台來擴充此主要站台。
顯示System Center 2012 R2 Configuration Manager網站拓撲資訊
650) this.width=650;" height="280" title="image" style="margin:0px;" alt="image" src="http://img1.51cto.com/attachment/201407/18/8995534_140569710330fq.png" />
2. 站台系統伺服器和站台系統角色:
為 System Center 2012 R2 Configuration Manager 擴充 Active Directory 架構,可以將 System Center 2012 R2 Configuration Manager 網站發布到 Active Directory 網域服務,以便 Active Directory 電腦能夠安全地從受信任來源檢索 System Center 2012 R2 Configuration Manager 網站資訊。 儘管對於基本 Configuration Manager 功能無需將網站資訊發布到Active Directory 網域服務,但此配置可提高 System Center 2012 R2 Configuration Manager 階層的安全性並減少管理開銷。
可以在安裝System Center 2012 R2 Configuration Manager 之前或之後擴充 Active Directory 架構。還必須在包含 System Center 2012 Configuration Manager 網站的每個域中建立一個名為System Management的 Active Directory 容器,然後才能發布網站資訊。必須配置 Active Directory 許可權,以便網站能夠將其資訊發布到此 Active Directory 容器。如同所有架構擴充一樣,你只為每個林擴充 System Center 2012 Configuration Manager 架構一次。
3. 將網站資訊發布到Active Directory網域服務:
Configuration Manager 使用站台系統角色來支援每個網站上的管理操作。 在安裝 Configuration Manager 網站時,會自動安裝某些站台系統角色並將其分配給已成功運行 Configuration Manager 安裝程式的伺服器。 這些站台系統角色之一是站台伺服器,你無法將其傳輸到另一個伺服器或在不卸載網站的情況下將其刪除。 你可以使用其他伺服器來運行其他站台系統角色,或通過安裝和配置 Configuration Manager 站台系統伺服器來從站台伺服器中傳輸某些站台系統角色。
每個站台系統角色支援不同的管理功能。詳見:
站台伺服器:從中運行 Configuration Manager 安裝程式並提供網站核心功能的電腦。
站台資料庫伺服器:承載 SQL Server 資料庫的伺服器,它儲存有關 Configuration Manager 資產和網站資料的資訊。
元件伺服器:運行 Configuration Manager 服務的伺服器。 當你安裝除發佈點角色之外的所有站台系統角色時,Configuration Manager 將自動安裝元件伺服器。
管理點:一種站台系統角色,該角色向用戶端提供策略和服務位置資訊,並從用戶端接收配置資料。
發佈點:一種站台系統角色,其中包含供用戶端下載的源檔案,例如應用程式內容、軟體包、軟體更新、作業系統映像以及開機映像。
Reporting Services 點:與 SQL Server Reporting Services 整合的一種站台系統角色,用於為 Configuration Manager 建立和管理報表。
當公司首次在生產環境中部署 Configuration Manager 時,它們通常在站台伺服器上運行多個站台系統角色,並為發佈點使用額外的站台系統伺服器。 然後,它們依據其業務要求和網路基礎結構安裝其他站台系統伺服器並添加新的站台系統角色。下面列出了對於特定功能你可能需要的其他站台系統角色。
應用程式類別目錄 Web 服務點:一種站台系統角色,該角色從軟體庫中嚮應用程式目錄網站提供軟體資訊。
應用程式類別目錄網站點:一種站台系統角色,該角色從應用程式目錄中向使用者提供可用軟體的列表。
Asset Intelligence 同步處理點:一種站台系統角色,用於串連到 Microsoft 以下載Asset Intelligence 類別目錄資訊並上傳未分類的標題,以便將來可考慮將它們包括在目錄中。
Endpoint Protection 點:一種站台系統角色,Configuration Manager 使用該角色來接受 Endpoint Protection 授權條款並為 Microsoft Active Protection Service 配置預設成員身份。
憑證登錄點:一種站台系統角色,該角色與運行網路裝置註冊服務的伺服器通訊以管理使用簡單憑證註冊通訊協定 (SCEP) 的裝置認證請求。
註冊點:一種站台系統角色,該角色使用 Configuration Manager 的 PKI 認證來註冊行動裝置和 Mac 電腦,並設定基於 Intel AMT 的電腦。
註冊 Proxy 點:一種站台系統角色,用於管理來自行動裝置和 Mac 電腦的 Configuration Manager 註冊請求。
後援狀態點:一種站台系統角色,該角色可協助你監視用戶端安裝並確定因無法與其管理點通訊而不受管理的用戶端。
頻外服務點:一種站台系統角色,用於針對頻外管理設定和配置基於 Intel AMT 的電腦。
軟體更新點:一種站台系統角色,該角色與 Windows Server Update Services (WSUS) 整合以向 Configuration Manager 用戶端提供軟體更新。
狀態移轉點:在電腦遷移到新作業系統時儲存使用者狀態資料的站台系統角色。
系統健全狀況驗證程式點:一種用於驗證 Configuration Manager 網路存取保護 (NAP) 策略的站台系統角色。 它必須安裝在 NAP 健康原則伺服器上。
Windows Intune 連接器:Configuration Manager SP1 中的一種站台系統角色,該角色使用 Windows Intune 在 Configuration Manager 控制台中管理行動裝置。
顯示了你可添加到站台伺服器電腦或通過安裝其他站台系統伺服器進行分發的這些基本站台系統角色和其他站台系統角色。
650) this.width=650;" height="414" title="image" style="margin:0px;" alt="image" src="http://img1.51cto.com/attachment/201407/18/8995534_1405697111Vfhj.png" />
4. 用戶端:
System Center 2012 R2 Configuration Manager 用戶端是安裝了 Configuration Manager 用戶端軟體以便你能夠對其進行管理的一些裝置,例如工作站、攜帶型電腦、伺服器和行動裝置。 管理組件括諸如報告硬體和軟體清單資訊、安裝軟體以及配置符合性所需的設定等操作。 Configuration Manager 提供了一些探索方法,你可以使用這些方法在網路上找到裝置,以協助你在這些裝置上安裝用戶端軟體。
Configuration Manager 提供了若干用於在裝置上安裝用戶端軟體的選項。 這些選項包括用戶端請求安裝、基於軟體更新的安裝、組策略以及手動安裝。 你還可以在部署作業系統映像時包括用戶端。
Configuration Manager 使用集合對裝置進行分組,以便你能夠對共用一組公用條件的多個裝置執行管理工作。 例如,你可能希望在通過 Configuration Manager 註冊的所有行動裝置上安裝行動裝置應用程式。 如果是這種情況,你可以使用“所有行動裝置”集合,該集合會自動排除電腦。 你可以依據業務需求建立自己的集合,以對你管理的裝置進行邏輯分組。
5. 以使用者為中心的管理:
除了裝置集合外,還有一些使用者集合,其中包含 Active Directory 網域服務中的使用者。 利用使用者集合,你可以在使用者登入到的所有電腦上安裝軟體,或者可以配置使用者裝置親和性,以便軟體僅安裝在使用者使用的主要裝置上。 這些主要裝置稱為主裝置。 使用者可以有一個或多個主裝置。使用者可對其軟體部署體驗進行控制的方式之一是使用新的電腦用戶端介面:軟體中心。 軟體中心自動安裝在用戶端電腦上,通過使用者的“開始”菜單訪問。 此用戶端介面使使用者能管理自己的軟體,以及執行下列操作:
安裝軟體
將軟體安排為在工作時間之外自動安裝
配置 Configuration Manager 可在其裝置上安裝軟體的時間
配置遠端控制的存取權限設定(如果在 Configuration Manager 中啟用了遠端控制)
配置電源管理的選項(如果系統管理使用者啟用了此項)
利用軟體中心中的連結,使用者可以串連到應用程式目錄,在該目錄中,使用者可以瀏覽、安裝和請求軟體。 此外,應用程式目錄使使用者能夠配置某些喜好設定設定和擦除其行動裝置。 由於應用程式目錄是 IIS 中承載的一個網站,因此使用者還可以通過瀏覽器從 Intranet 或 Internet 中直接存取應用程式目錄。使用者還可以從應用程式目錄中指定其主裝置(如果你允許此配置)。 配置使用者裝置親和性資訊的其他方法包括從檔案中匯入資訊,以及依據使用方式資料自動產生。
6. 用戶端設定
在初次安裝 System Center 2012 R2 Configuration Manager 時,將通過使用你可更改的預設用戶端設定配置階層中的所有用戶端。 這些用戶端設定包括諸如以下配置選項:裝置與網站通訊的頻率、是否為軟體更新和其他管理操作啟用了用戶端,以及使用者是否能註冊其行動裝置以通過 Configuration Manager 進行管理。 如果對於使用者或裝置群組你需要不同的用戶端設定,你可以建立自訂用戶端設定,然後將這些設定分配給集合。 集合中的使用者或裝置將配置為具有自訂設定。 你可以建立多個自訂用戶端設定,並且這些設定按你指定的順序應用。 如果有多個自訂用戶端設定,則會依據其序號應用這些設定。 如果存在任何衝突,則具有最低序號的設定優先於其他設定。顯示了你如何能建立和應用自訂用戶端設定的樣本。
650) this.width=650;" height="414" title="image" style="margin:0px;" alt="image" src="http://img1.51cto.com/attachment/201407/18/8995534_1405697114LXut.png" />
7. 不含用戶端的有限管理
System Center 2012 R2 Configuration Manager 用戶端軟體為使用者和裝置提供完整的管理功能。但是,在下列兩種情況下,你可以獨立於用戶端軟體來管理裝置: 使用 Intel 主動管理技術 (AMT) 的頻外管理,以及串連到 Exchange 服務(例如本地 Exchange Server 或 Exchange Online (Office 365))的行動裝置。
Configuration Manager 使用用戶端軟體為 AMT 設定和配置電腦,但是,在你執行 AMT 管理操作時,不會使用用戶端軟體。此時 Configuration Manager 會直接連接到 AMT 管理控制器。這就意味著,你將在一定程度上繼續控制著未啟動的或者在作業系統層級上未響應的電腦的管理。例如,可以重新啟動這些電腦,將它們重新映像化,或者運行診斷公用程式以協助解決它們的問題。
如果無法在行動裝置上安裝 Configuration Manager 用戶端軟體,則仍然可以使用 Exchange Server 連接器來管理這些裝置。此連接器可讓你配置預設的 Exchange ActiveSync 郵箱策略中的設定。Configuration Manager 可以配置在此策略中定義的任何設定,而且,此連接器還支援遠程擦除以及有關阻止和隔離的 Exchange 訪問規則。你使用 Exchange Server 連接器管理的任何行動裝置均顯示在“所有行動裝置”集合中,即使裝置沒有安裝 System Center 2012 R2 Configuration Manager 用戶端也是如此。由於沒有安裝用戶端,因此,無法將軟體部署到這些裝置。
8. 用戶端管理工作
安裝了 Configuration Manager 用戶端之後,你可以執行不同的用戶端管理工作,包括:
部署應用程式、軟體更新、維護指令碼和作業系統。 可以將它們配置為在指定的日期和時間安裝,或者在使用者請求時將它們提供給使用者安裝。還可以配置要卸載的應用程式。
協助電腦抵禦惡意軟體和安全威脅,並在檢測到問題時通知你。
定義要監視並在違反符合性時修正的用戶端配置的設定。
收集硬體和軟體清單資訊,包括來自 Microsoft 的監視和協調許可證資訊。
通過使用遠端控制或對未響應的基於 AMT 的電腦執行 AMT 操作,解決電腦的問題。
實施電源管理設定,以管理和監視電腦的功耗。
通過利用警報和狀態資訊,可以使用 Configuration Manager 控制台近似即時地監視這些操作。 可以使用整合的 SQL Reporting Services 報表功能來捕獲資料和分析曆史趨勢。
9. Configuration Manager(Windows控制台)
在安裝 Configuration Manager 用戶端時,會在“控制台”中安裝“Configuration Manager”用戶端應用程式。 與軟體中心不同的是,此應用程式是為支援人員工程師而不是終端使用者設計的。 某些配置選項需要本地系統管理權限,而且大部分選項都要求掌握有關 Configuration Manager 如何工作的技術知識。 可以使用此應用程式在用戶端上執行下列任務:
查看有關用戶端的屬性,例如組建號、為它指派的站台、它與之通訊的管理點以及用戶端使用的是 PKI 認證還是自我簽署憑證。
確認在初次安裝用戶端後用戶端已成功下載用戶端策略,以及根據在 Configuration Manager 控制台中配置的用戶端設定確認如期啟用或禁用了用戶端設定。
啟動用戶端操作。例如,如果最近在 Configuration Manager 控制台中更改了配置,而你又不想等到下次計劃時間,則可以啟動下載用戶端策略的操作。
手動將用戶端分配到 Configuration Manager 網站,或者嘗試尋找網站,然後為發布到 DNS 的管理點指定 DNS 尾碼。
配置用於臨時隱藏檔的用戶端緩衝,並且在需要更多磁碟空間來安裝軟體時刪除緩衝中的檔案。
配置用於執行以網際網路為基礎的用戶端管理的設定。
查看已部署到用戶端的設定基準,啟動符合性評估,以及查看符合性報告。
10. 安全性
System Center 2012 R2 Configuration Manager 的安全性由多個層次構成。 首先,Windows 為作業系統和網路提供了許多安全功能,例如:
用於在 System Center 2012 R2 Configuration Manager 組件之間傳輸檔案的檔案分享權限設定
協助保護檔案和登錄機碼的存取控制清單 (ACL)
用於保護通訊的 IPsec
用於設定安全性原則的組策略
用於分布式應用程式的 DCOM 許可權,例如 Configuration Manager 控制台
用於儲存安全性主體的 Active Directory 網域服務
Windows 帳戶安全,包括在 System Center 2012 Configuration Manager 安裝過程中建立的一些組
而附加的安全性群組件(例如防火牆和入侵檢測)協助為整個環境提供深層防禦。 由行業標準的 PKI 實現所頒發的認證協助提供身分識別驗證、簽名和加密。
System Center 2012 R2 Configuration Manager 通過多種方式控制對 Configuration Manager 控制台的訪問。 預設情況下,只有本地管理員才有權訪問在安裝了 Configuration Manager 控制台的電腦上運行此控制台所需的檔案和登錄機碼。
下一個安全層建立在通過 Windows Management Instrumentation (WMI)(具體指 SMS 提供者)進行的訪問的基礎上。 預設情況下,只有本地 SMS Administrator 群組的成員才能訪問 SMS 提供者。 此組最初僅包含安裝了 System Center 2012 R2 Configuration Manager 的使用者。 若要向其他帳戶授予對通用訊息模型 (CIM) 存放庫和 SMS 提供者的許可權,請將這些帳戶添加到 SMS Administrator 群組中。
最後一個安全層基於與網站資料庫中的對象有關的許可權。 預設情況下,本地系統帳戶和你用於安裝 System Center 2012 Configuration Manager 的使用者帳戶可以管理網站資料庫中的所有對象。 可以在 Configuration Manager 控制台中使用以角色為基礎的系統管理向其他系統管理使用者授予許可權和限制其許可權。
11. 以角色為基礎的系統管理
System Center 2012 R2 Configuration Manager 使用以角色為基礎的系統管理來協助保護對象(例如集合、部署和網站)。此管理員模式為所有網站和網站設定集中定義及管理階層範圍的安全訪問設定。會向系統管理使用者分配資訊安全角色,並向不同的 Configuration Manager 物件類型分配組許可權,例如建立或更改用戶端設定的許可權。安全性範圍將系統管理使用者負責管理的特定對象執行個體(例如安裝 Microsoft Office 2010 的應用程式)組合在一起。資訊安全角色、安全性範圍和集合的組合定義了系統管理使用者可以查看和管理的對象。System Center 2012 R2 Configuration Manager 會安裝一些預設的資訊安全角色,以執行常見的管理工作。但是,可以建立自己的資訊安全角色,以滿足你的特定業務需求。
12. 保護用戶端與站台系統角色的通訊
通過使用自我簽署憑證或者公開金鑰基礎結構 (PKI) 認證,可以保護用戶端與站台系統角色的通訊。Configuration Manager 檢測到位於 Internet 上的電腦用戶端和行動裝置用戶端必須使用 PKI 認證,以便可以使用 HTTPS 來保護用戶端終結點。可以將用戶端串連到的站台系統角色配置為進行 HTTPS 或 HTTP 用戶端通訊。用戶端電腦始終會使用可用的最安全方法進行通訊,而且僅在具有允許 HTTP 通訊的站台系統角色時才會回退到在 Intranet 上使用最不安全的 HTTP 通訊方法。
13. Configuration Manager賬戶和組
System Center 2012 R2 Configuration Manager 使用本地系統帳戶來執行大部分網站操作。但是,某些管理工作可能需要建立和維護其他帳戶。在安裝過程中,會建立幾個預設的組和 SQL Server 角色。但是,你可能要手動將電腦或使用者帳戶添加到這些預設的組和角色中。
本章節在編寫的同時有參考微軟Technet官網資訊,詳細請見:
http://technet.microsoft.com/en-us/library/gg682129.aspx
本文出自 “徐庭的部落格” 部落格,請務必保留此出處http://ericxuting.blog.51cto.com/8995534/1440095
Configuration Manager 2012 R2基礎知識