Preparation
Windows Remote Management
DerThe SCCMWebservicewebnutztservice uses Windows Remote Management (WinRM)zurforadministrativenadministrativeVerwaltungmanagementderofClients.theUmclients.dessenToFunktionensurezuitsgewährleisten,function,istthefolgendefollowingChecklistechecklistzumustbeachten.be observed.- Windows
Dienstservicefürfor WinRMaufenableddemonServertheaktiviertserverundandStarttypstartupauftypeAutomatischset to Automatic - Windows
Dienstservicefürfor WinRMaufenabledallenonzuallverwaltendenclientsClientstoaktiviertbeundmanagedStarttypandaufstartupAutomatischtype set to Automatic - Port
fürconfigured for WinRMkonfiguriert WennIfdietheRichtliniepolicyzurforAusführung vonexecuting PowerShellScripten,scriptsaufondenthezumanagedverwaltenenclientsClients,isaufsetRemoteSignedtogestelltRemoteSigned,ist, müssen alleall PowerShellScripte,scripts indemtheWebService-VerzeichnisWebServicePS1,directorysigniertPS1werdenmust be signed.Firewall-RegelFirewallfürrule created for WinRMerstelltDerTheWebservicewebhatserviceadministrativenhasZugriffadministrativeaufaccessdietozutheverwaltendenclientsClientsto be managed (abhängigdependingvomonkonfiguriertentheAccountconfigureddesaccount of the IIS ApplicationPoolsPool "SCCM Manager Pool";Standard:default: Local System)
NeuenCreate Usernew Loginuser erstellenlogin
UmTo einencreate neuena Usernew Loginuser zu erstellen, wird daslogin, Microsoft SQL Server Management Studio benötigt.is required.
DortThere mussit sichis mitnecessary demto Serverconnect verbundento werden,the aufserver demwhere diethe SCCM-DatenbankSCCM liegt.database is located.
AufOn demthe entsprechendencorresponding Server,server, denexpand Ordnerthe "Security" aufklappenfolder undand dasopen Kontextmenüthe descontext menu of the "Logins"-Ordners öffnen.folder. DortThere, mussthe der Eintragentry "New Login..." ausgewähltmust werden.be selected.
DortThere mussyou diehave Domäneto undenter derthe Namedomain desand Serversthe eingegebenname werdenof aufthe demserver sichwhere diethe SCCM Manager-DatenbankManager befindet.database Dais eslocated. sichSince umit einenis Computer-Benutzera handeltcomputer mussuser, am Ende des Names eina "$" hinzugefügtmust werden.be added to the end of the name. In diesemthis Beispielexample wirdthe zusätzlich der Punktitem "Windows authentication" ausgewählt.is Optionalalso kannselected. alsOptionally the SCCM database can be selected as "Default database" die SCCM-Datenbank ausgewählt werden..
LinksSwitch zuto dem Reiterthe "User Mapping" wechselntab undon dortthe dieleft SCCM-Datenbankand auswählen.select Dortthe mussSCCM demdatabase Nutzerthere. dieThere Berechtigungyou gegebenhave werdento diegive Datenbankthe lesenuser zuthe dürfenpermission to read the database (db_datareader). MitWith "OK" wird derthe UUser Loginlogin erstellt.is created.
DatenbankDatabase
WährendDuring derthe automatischenautomatic Installationinstallation wirda einedatabase Datenbankwith mitthe demname Namen"SCCMManager" „SCCMManager“is erstellt.created. DazuThis wirdrequires einan Accountaccount mitwith derthe entsprechendenappropriate Berechtigungpermission. benötigt.In Außerdemaddition, mussthis dieseraccount Accountmust Leseberechtigungenhave aufread diepermissions SCCM-Datenbankon haben.the SCCM database.
"Full Administrator"-Benutzer erstellen
Der Computer auf dem der SCCM Manager installiert ist, muss auf dem ihm zugewiesenem SCCM Server, alsCreate "Full Administrator"-Benutzer hinzugefügtuser
werden.
The Zumcomputer erstellenon eineswhich SCCM Manager is installed must be added as a "Full Administrator"-Benutzer wirduser deron the SCCM server assigned to it. To create a "Full Administrator" user, the Microsoft Endpoint Configuration Manager benötigt.is required.
DortThere, mussthe dermenu Menüpunktitem "Administration" ausgewähltmust werden.be Imselected. demNew Ordnerusers can be added in the "Security" könnenfolder unterunder "Administraive Users" neue Benutzer hinzugefügt werden..
InThe demnew Fensteruser can now be created in the "Add User or Group" kannwindow. nunTo derdo neuethis, Benutzera erstelltname werden.must Dazufirst mussbe zunächstentered. eineBy Nameclicking angeben werden. Per Klick aufon "Browse...", könnenexisting automatischusers schoncan vorhandenebe Benutzerautomatically ausselected derfrom Domänethe ausgewählt werden.domain.
DamitIn überorder to automatically fill in computer names via "Check Name", auch"Computers" Computernamenmust automatischbe ausgefülltselected werden, muss unterunder "Object Types",. "Computers"The ausgewähltcomputer werden.is Peradded via "OK" wird der Computer hinzugefügt..
UnterUnder "Assigned security roles", mussthe persecurity Klick auf "Add" jetzt die Security Rolerole "Full Administrator" ausgewähltmust werden.now Mitbe selected by clicking on "Add". Confirm with "OK" bestätigen..
UnterUnder "Assigned security scopes and collections", mussthe derfirst ersteitem Punktmust auswähltbe werden.selected. MitConfirm with "OK". bestätigen.Now Jetzt wurde eina "Full Administrator"-Benutzer füruser denhas Computerbeen erstelltcreated for the computer.
ZusätzlicheAdditional Informationinformation zurabout Client-Konfigurationthe client configuration
FürFor denthe Einsatzuse desof SCCM ManagersManager wirdit empfohlen,is demrecommended Systemkontoto desgrant Servers,the system account of the server administrative Berechtigungenpermissions aufon diethe zuclients verwaltenento Clientsbe zumanaged. gewähren.This Diesis geschiehtdone durchby dasadding Hinzufügenthe dessystem Systemkontosaccount zurto Gruppethe dergroup „lokalenof Administratoren“"local deradministrators" zuof verwaltendenthe Clients.clients to be managed.
WeitereFor Informationenmore dazu:information:
Sceurity Considerations for All Services
Service Security and Access Rights
LocalSystem Account privileges