在 Configuration Manager 中配置客户端管理设置

 

适用对象:System Center 2012 Configuration Manager, System Center 2012 Configuration Manager SP1, System Center 2012 Configuration Manager SP2, System Center 2012 R2 Configuration Manager, System Center 2012 R2 Configuration Manager SP1

使用本主题中的下列部分来帮助你在 System Center 2012 Configuration Manager 中配置客户端管理设置。

  • 为 Configuration Manager 配置客户端设置

  • 为客户端批准和冲突的客户端记录配置设置

  • 为自动站点分配配置回退站点

  • 配置客户端通信端口号

  • 配置自定义网站

  • 配置 LAN 唤醒

  • 配置维护时段

为 Configuration Manager 配置客户端设置

System_CAPS_note注意

本节中的信息还出现在 如何在 Configuration Manager 中配置客户端设置

通过 Configuration Manager 控制台的“管理”工作区中的“客户端设置”节点来管理 System Center 2012 Configuration Manager 中的所有客户端设置。 在要为层次结构中的所有用户和设备配置设置时,请修改默认设置。 如果要将不同设置仅应用于某些用户或设备,请创建自定义设置并将它们分配到集合。

使用下列过程之一来配置客户端设置:

如何配置默认客户端设置

使用以下过程为层次结构中的所有客户端配置默认客户端设置。

配置默认客户端设置

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,单击“客户端设置”,然后选择“默认客户端设置”。

  3. 在“主页”选项卡上,单击“属性”。

  4. 在导航窗格中查看和配置每个设置组的客户端设置。 有关每个设置的详细信息,请参阅关于 Configuration Manager 中的客户端设置

  5. 单击“确定”以关闭“默认客户端设置”对话框。

如何创建和部署自定义客户端设置

使用以下过程为所选的用户或设备集合配置和部署自定义设置。 部署这些自定义设置后,它们将覆盖默认客户端设置。

System_CAPS_note注意

在开始此过程之前,请确保有一个集合,其中包含需要这些自定义客户端设置的用户或设备。

配置和分配自定义客户端设置

  1. 在 Configuration Manager 控制台中,单击“管理”。

  2. 在“管理”工作区中,单击“客户端设置”。

  3. 在“主页”选项卡上的“创建”组中,单击“创建自定义客户端设置”,然后单击以下选项之一,具体情况取决于你是要为设备还是用户创建自定义客户端设置:

    - **创建自定义客户端设备设置**
    
    - **创建自定义客户端用户设置**
    
  4. 在“创建自定义客户端设备设置”或“创建自定义客户端用户设置”对话框中,为自定义设置指定唯一名称以及可选的描述。

  5. 选中显示一组设置的一个或多个可用复选框。

  6. 从导航窗格中单击第一个组设置,然后查看和配置可用自定义设置。 为任何其余组设置重复此过程。 有关每个客户端设置的信息,请参阅关于 Configuration Manager 中的客户端设置

  7. 单击“确定”关闭在“创建自定义客户端设备设置”或“创建自定义客户端用户设置”对话框。

  8. 选择刚刚创建的自定义客户端设置。 在“主页”选项卡上的“客户端设置”组中,单击“部署”。

  9. 在“选择集合”对话框中,选择包含要使用自定义设置配置的设备或用户的集合,然后单击“确定”。 如果在详细信息窗格中单击“分配”选项卡,你可以验证分配的集合。

  10. 查看刚刚创建的自定义客户端设置的顺序。 如果有多个自定义客户端设置,则会依据其序号应用这些设置。 如果存在任何冲突,则具有最低序号的设置优先于其他设置。 要更改序号,请在“主页”选项卡的“客户端设置”组中单击“上移项目”或“下移项目”。

为客户端批准和冲突的客户端记录配置设置

为客户端批准和冲突的客户端记录指定设置以帮助 配置管理器 安全地确定客户端。 这些设置适用于所有客户端的层次结构。

  • 为客户端不使用 PKI 证书进行客户端身份验证的情况配置“客户端批准方法”设置。 默认情况下,配置管理器 自动批准受信任的域中的计算机,并使用设备的计算机帐户和 Kerberos 身份验证来验证是否信任设备。 使用此设置时,你必须手动查看 配置管理器 控制台中每一个显示为“未批准”的客户端,以确保它是受信任的设备,然后批准由 配置管理器 来管理它。 此方案适用于不受信任的林中以及工作组中的计算机。 如果 Kerberos 身份验证由于任何原因失败,则也适用。

    虽然 配置管理器 具有自动审批所有客户端的配置选项,但是不要使用此配置,除非 配置管理器 正在受保护的测试环境中运行。 你也可以选择始终手动批准客户端的配置选项。

    System_CAPS_note注意

    尽管某些管理功能可能对未获批准的客户端起作用,但 配置管理器 不支持管理这些设备。

  • 为 配置管理器 检测到重复硬件 ID 并且无法解决冲突的情况配置“冲突的客户端记录”设置。配置管理器 使用硬件 ID 来尝试标识可能重复的客户端,并向你发出有关冲突的记录的警报。 例如,你重新安装计算机,则硬件 ID 将相同,但 配置管理器 使用的 GUID 可能已更改。 当 配置管理器 能够通过使用计算机帐户的 Windows 身份验证或来自受信任来源的 PKI 证书解决冲突时,将为你自动解决冲突。 但是,当 配置管理器 无法解决冲突时,它将使用层次结构设置,该设置会在检测到重复的硬件 ID 时自动合并记录(默认设置),或允许你决定是合并、阻止还是创建新客户端记录。 如果你决定手动管理重复记录,则必须通过使用 配置管理器 控制台手动解决冲突的记录。

为客户端批准和冲突的客户端记录配置层次结构设置

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,展开“站点配置”,然后单击“站点”。

  3. 在“主页”选项卡上的“站点”组中,单击“层次结构设置”,然后单击“客户端批准和冲突的记录”选项卡。

  4. 为层次结构中的所有客户端配置所需的选项,然后单击“确定”关闭属性对话框。

若要手动批准客户端,请参阅通过“设备”节点管理客户端

若要解决冲突的记录,请参阅为 Configuration Manager 客户端管理冲突的记录

为自动站点分配配置回退站点

你可以为自动站点分配指定层次结构范围的回退站点。

回退站点将分配给新客户端,当客户端位于未与为站点分配配置的任何边界组关联的网络边界上时,该客户端配置为自动发现其站点。

为自动站点分配配置回退站点

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,展开“站点配置”,并选择“站点”。

  3. 在“主页”选项卡上的“站点”组中,单击“层次结构设置”。

  4. 在“常规”选项卡上,选中“使用回退站点”复选框,然后从“回退站点”下拉列表中选择一个站点。

  5. 单击“确定”保存配置。

配置客户端通信端口号

本节中的信息还出现在 如何在 Configuration Manager 中配置客户端通信端口号

可以更改 System Center 2012 Configuration Manager 客户端用来与使用 HTTP 和 HTTPS 进行通信的站点系统通信的请求端口号。 从 配置管理器 SP1 开始,如果你不想使用 HTTP 或 HTTPS,则还可以指定客户端通知端口。 虽然为防火墙配置了 HTTP 或 HTTPS 的可能性更高,但是,与使用自定义端口号相比,使用 HTTP 或 HTTPS 的客户端通知在管理点计算机上将需要使用更多的 CPU 资源和内存。 对于 配置管理器 的所有版本,如果你使用传统的唤醒数据包来唤醒客户端,则还可以指定要使用的站点端口号。

在指定 HTTP 和 HTTPS 请求端口时,可以指定默认端口号和备用端口号。 在使用默认端口通信失败后,客户端会自动尝试使用备用端口。 可以指定 HTTP 和 HTTPS 数据通信的设置。

客户端请求端口的默认值是 80(对于 HTTP 流量)和 443(对于 HTTPS 流量)。 仅在你不想使用这两个默认值时才更改它们。 使用自定义端口的典型情况是,你在 IIS 中使用自定义网站而不是默认网站。 如果更改 IIS 中的默认网站的默认端口号,而其他应用程序也使用此默认网站,则它们可能会失败。

System_CAPS_important重要事项

不要在不了解后果的情况下更改 配置管理器 中的端口号。 例如:

  • 如果在站点配置中更改客户端请求服务的端口号,而且没有重新配置现有的客户端以使用新的端口号,则这些客户端将变为非管理的客户端。

  • 在配置非默认的端口号之前,请确保防火墙和所有介入性网络设备都能支持此配置,并在必要时对它们进行重新配置。 如果你将在 Internet 上管理客户端,并且更改默认的 HTTPS 端口号 443,则 Internet 上的路由器和防火墙可能会阻止此通信。

为了确保在你更改请求端口号后客户端不会变为非管理的客户端,必须配置客户端以使用新的请求端口号。 在更改主站点上的请求端口时,任何连接的辅助站点均会自动继承相同的端口配置。 使用本主题中的过程来配置主站点上的请求端口。

System_CAPS_note注意

适用于 System Center 2012 Configuration Manager SP1 和更高版本:

有关如何为运行 Linux 和 UNIX 的计算机上的客户端配置请求端口的信息,请参阅适用于 Linux 和 UNIX 客户端配置请求端口

在将 配置管理器 站点发布到 Active Directory 域服务时,可以访问此信息的新的和现有的客户端将自动使用其站点端口设置来配置,而且你无需执行更多操作。 无法访问发布到 Active Directory 域服务的此信息的客户端包括:工作组客户端、其他 Active Directory 林中的客户端、配置为仅通过 Internet 进行管理的客户端,以及目前位于 Internet 上的客户端。 如果在已安装这些客户端后更改默认端口号,请使用以下方法之一重新安装这些客户端和安装任何新的客户端:

若要重新配置现有客户端的端口号,你也可以使用随安装媒体提供的且位于 SMSSETUP\Tools\PortConfiguration 文件夹中的脚本 PORTSWITCH.VBS。

System_CAPS_important重要事项

对于当前在 Internet 上的现有客户端和新客户端,你必须使用 CCMHTTPPORT 和 CCMHTTPSPORT 的 CCMSetup.exe client.msi 属性来配置非默认端口号。

更改站点上的请求端口后,使用覆盖整个站点的客户端请求安装方法安装的新客户端将自动配置为站点的当前端口号。

配置站点的客户端通信端口号

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,展开“站点配置”,单击“站点”,然后选择要配置的主站点。

  3. 在“主页”选项卡中,单击“属性”,再单击“端口”选项卡。

  4. 选择任意项,然后单击“属性”图标以显示“端口详细信息”对话框。

  5. 在“端口详细信息”对话框中,指定该项的端口号和描述,然后单击“确定”。

  6. 若要将自定义网站名称 SMSWeb 用于运行 IIS 的站点系统,请选择“使用自定义网站”。

  7. 单击“确定”以关闭站点的属性对话框。

为层次结构中的所有主站点重复此过程。

配置自定义网站

在配置 配置管理器 以使用自定义网站之前,请查看利用 Configuration Manager 规划自定义网站中的计划信息。

大多数 配置管理器 站点系统角色都自动配置为使用自定义网站,但以下站点系统角色要求你手动配置自定义网站。

  • 应用程序目录 Web 服务点

  • 应用程序目录网站点

  • 注册点

  • 注册代理点

对于这些站点系统角色,你必须在站点系统角色安装期间指定自定义网站。 如果在为站点启用自定义网站时任何这些站点系统角色已安装,请卸载这些站点系统角色,然后重新安装它们。 当你重新安装这些站点系统角色时,请指定“SMSWEB”的自定义网站名称,并配置端口号。

使用以下过程在 配置管理器 站点上启用自定义网站,然后验证是否已成功创建了这些网站。 有关配置用于客户端通信的端口的信息,请在 配置客户端通信端口号 站点参阅配置管理器,然后验证是否成功创建了它们。 有关配置用于客户端通信的端口的信息,请参阅配置客户端通信端口号。

如何配置 Configuration Manager 站点以使用自定义网站

当你启用站点选项以使用自定义网站时,会对该主站点及其辅助站点的所有客户端通信进行定向,以使用每个站点系统服务器上名为“SMSWEB”的自定义网站,而不是使用 IIS 默认网站。

使用以下过程在 配置管理器 站点上启用自定义网站,然后验证是否已成功创建了这些网站。 有关配置用于客户端通信的端口的信息,请参阅配置客户端通信端口号。

System_CAPS_note注意

在使用此过程之前,请确保你已在 IIS 中手动创建了名为“SMSWEB”的自定义网站。 当你启用 配置管理器 选项以使用自定义网站时,配置管理器 不会在 IIS 中创建该网站。 如果尚未创建自定义网站,则此过程将失败。 有关详细信息,请参阅 如何在 Internet Information Services (IIS) 中创建自定义网站

配置 Configuration Manager 站点以使用自定义网站

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,展开“站点配置”,并单击“站点”。

  3. 选择将使用自定义网站的站点。

  4. 在“主页”选项卡上的“属性”组中,单击“属性”。

  5. 在站点的“属性”对话框中,选择“端口”选项卡。

  6. 选中“使用自定义网站”复选框,然后单击“确定”关闭自定义网站警告。

  7. 单击“确定”保存配置。

验证自定义网站

  • 如果已为 配置管理器 扩展了 Active Directory 架构,而且站点正在发布站点信息,你还可查看“sitecomp.log”以验证站点组件管理器是否成功更新了发布到 Active Directory 域服务的站点信息。

  • 在“Internet 信息服务管理器”控制台中查看自定义网站。 验证自定义网站是否正在运行,以及是否已创建了站点系统角色的虚拟目录。

  • 如果站点系统角色已安装,请查看站点系统角色安装程序日志以验证它们是否已成功卸载并使用新设置重新安装。 例如,你在为承载管理点角色的站点系统服务器配置自定义网站,请查看“mpsetup.log”。

配置 LAN 唤醒

如果你要将计算机从休眠状态中唤醒以安装所需的软件(如软件更新、应用程序、任务序列和程序),请指定 LAN 唤醒设置。

从 System Center 2012 Configuration Manager SP1 开始,你可以使用唤醒代理客户端设置来对 LAN 唤醒进行补充。 但是,要使用唤醒代理,你必须首先为站点启用 LAN 唤醒,并为 LAN 唤醒传输方法指定“仅使用唤醒数据包”和“单播”选项。 这种唤醒解决方案也支持临时连接,例如远程桌面连接。

使用第一个过程来针对 LAN 唤醒配置主站点。 然后,若要使用 System Center 2012 Configuration Manager SP1 或更高版本中的唤醒代理,请使用第二个过程来配置唤醒代理客户端设置。 此第二个过程配置唤醒代理设置的默认客户端设置,以应用于层次结构中的所有计算机。 如果你希望这些设置仅应用于所选计算机,请创建一个自定义设备设置,并将其分配给包含要为唤醒代理配置的计算机的集合。 有关如何创建自定义客户端设置的详细信息,请参阅如何在 Configuration Manager 中配置客户端设置

System_CAPS_caution小心

为了避免网络服务意外中断,请首先在有代表性的隔离网络基础结构上评估唤醒代理。 然后,使用自定义客户端设置将测试范围扩展到若干子网上的所选计算机组。 有关唤醒代理如何工作的详细信息,请参阅规划如何唤醒客户端主题中的在 Configuration Manager 中规划通信部分。

为站点配置 LAN 唤醒

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,展开“站点配置”,单击“站点”,然后单击要配置的主站点。

  3. 在“主页”选项卡上的“属性”组中,单击“属性”,然后单击“LAN 唤醒”选项卡。

  4. 为此站点配置所需的选项,然后单击“确定”关闭站点的属性对话框。

    若要支持 配置管理器 SP1 或更高版本中的唤醒代理,请确保选择“仅使用唤醒数据包”和“单播”。

    System_CAPS_note注意

    有关选项的详细信息,请参阅规划如何唤醒客户端中的在 Configuration Manager 中规划客户端通信部分。

为层次结构中的所有主站点重复此过程。

配置唤醒代理客户端设置

  1. 在 配置管理器 控制台中,单击“管理”。

  2. 在“管理”工作区中,单击“客户端设置”。

  3. 单击“默认客户端设置”。

  4. 在“主页”选项卡上的“属性”组中,单击“属性”,

  5. 选择“电源管理”,然后配置以下选项:

    - “启用唤醒代理”:“是”
    
  6. 查看并在必要时配置其他唤醒代理设置。 有关这些设置的详细信息,请参阅电源管理主题中的关于 Configuration Manager 中的客户端设置部分。

    System_CAPS_important重要事项

    尽管存在为唤醒代理端口配置 Windows 防火墙的客户端设置,但 System Center 2012 Configuration Manager SP1 不会配置 Windows 防火墙以允许唤醒代理所需的入站 ICMP ping 命令。 除非正在运行 System Center 2012 R2 Configuration Manager 或更高版本,否则你必须手动配置 Windows 防火墙或者基于主机的备用防火墙以允许此通信。

    有关如何针对唤醒代理所需的入站 ICMP ping 命令配置 Windows 防火墙的详细信息,请参阅 Configuration Manager 中客户端计算机的 Windows 防火墙和端口设置主题中的“唤醒代理”部分。

  7. 单击“确定”关闭对话框,再单击“确定”关闭“默认客户端设置”对话框。

你可以使用以下 LAN 唤醒报表来监视唤醒代理的安装和配置:

  • 唤醒代理部署状态摘要

  • 唤醒代理部署状态详细信息

System_CAPS_tip提示

要测试唤醒代理是否工作,请测试与休眠计算机的连接。 例如,连接到该计算机上的共享文件夹,或尝试通过使用远程桌面连接到该计算机。 如果使用 DirectAccess,请通过为当前位于 Internet 上的休眠计算机尝试相同的测试来检查 IPv6 前缀是否工作。

配置维护时段

System_CAPS_note注意

本节中的信息还出现在 如何管理集合在配置管理器

配置管理器 中的维护时段提供了一种方法,利用该方法,管理用户可以定义可通过各种 Configuration Manager 操作对设备集合的成员进行更新的时间段。 你可以使用维护时段来帮助确保客户端配置更改在将不会影响组织工作效率的期间进行。

以下 Configuration Manager 操作支持维护时段。

  • 软件部署

  • 软件更新部署

  • 符合性设置部署

  • 操作系统部署

  • 任务序列部署

将为具有开始日期、开始和完成时间以及定期模式的集合配置维护时段。 每个维护时段的持续时间必须小于 24 小时。 默认情况下,不允许在维护时段外进行部署所导致的计算机重启,但你可以在每个部署的设置中撤消这一点。 维护时段仅影响部署程序的运行时间;配置为进行下载并在本地运行的应用程序可在维护时段外下载内容。

如果客户端计算机是配置了维护时段的设备集合的成员,那么,只有在允许的最长运行时间未超出为维护时段配置的持续时间时,部署程序才会运行。 如果程序未能运行,则会生成警报,并且部署将在具有可用时间的下一次计划的维护时段中重新运行。

使用多个维护时段

如果客户端计算机是配置了维护时段的多个设备集合的成员,则以下规则适用:

  • 如果维护时段未重叠,则将它们视为两个独立的维护时段。

  • 如果维护时段重叠,则将它们视为包含两个维护时段所涵盖的时间段的单一维护时段。 例如,如果有两个维护时段,每个维护时段的持续时间为 1 小时,其中 30 分钟重叠,则维护时段的有效持续时间将为 90 分钟。

当用户从软件中心中启动应用程序安装时,应用程序将立即安装,而不管任何配置的维护。

如果目的为“必需”的应用程序部署在非工作时间(由用户在软件中心中配置)内达到其安装期限,并且维护时段不可用,则安装将等到下一次维护时段可用时进行。

如何在 Configuration Manager 中配置维护时段

使用以下过程来配置维护时段。

在 Configuration Manager 中配置维护时段

  1. 在 Configuration Manager 控制台中,单击“资产和符合性”。

  2. 在“资产和符合性”工作区中,单击“设备集合”。

  3. 在“设备集合”列表中,选择要为其配置维护时段的集合。

  4. 在“主页”选项卡的“属性”组中,单击“属性”。

  5. 在“<集合名称> 属性”对话框的“维护时段”选项卡中,单击“新建”图标。

    System_CAPS_note注意

    你不能为“所有系统”集合创建维护时段。

  6. 在“<新> 计划”对话框中,为维护时段指定名称、计划和定期模式。

  7. 单击“确定”关闭“<新> 计划”对话框,并创建新维护时段。

  8. 关闭“<集合名称> 属性”对话框。