Instalace MIM 2016 s aktualizací SP2: Služba a portál MIM pro zákazníky Microsoft Entra ID P1 nebo P2
Poznámka
Tento návod používá ukázkové názvy a hodnoty ze společnosti Contoso. Nahraďte je vlastními. Například:
- Název serveru služby a portálu MIM – mim.contoso.com
- Název sql serveru – contosoagl.contoso.com
- Název účtu služby – svcMIMService
- Název domény – contoso
- Heslo – Pass@word1
Než začnete
- Tato příručka je určená k instalaci služby MIM v organizacích licencovaných pro Microsoft Entra ID P1 nebo P2. Pokud vaše organizace nemá Microsoft Entra ID P1 nebo P2 nebo nepoužívá Microsoft Entra ID, budete muset místo toho postupovat podle průvodce instalací multilicenční edice MIM.
- Ujistěte se, že máte přihlašovací údaje uživatele Microsoft Entra s dostatečnými oprávněními k ověření, že vaše předplatné tenanta zahrnuje Microsoft Entra ID P1 nebo P2 a může vytvářet registrace aplikací.
- Pokud plánujete používat ověřování kontextu aplikace Office 365, budete muset spustit skript pro registraci aplikace služby MIM v Microsoft Entra ID a udělit službě MIM oprávnění pro přístup k poštovní schránce služby MIM v Office 365. Výstup skriptu uložte, protože během instalace budete potřebovat výsledné ID a tajný kód aplikace.
Možnosti nasazení
Volby v nasazení závisí na dvou kritériích:
- Bez ohledu na to, jestli bude služba MIM spuštěná jako běžný účet služby systému Windows, nebo jako účet služby spravované skupiny (gMSA)
- Jestli služba MIM bude odesílat e-maily prostřednictvím Exchange Serveru, Office 365 nebo serveru SMTP
Dostupné možnosti nasazení:
- Možnost A: Běžný účet služby + Exchange Server
- Možnost B: Běžný účet služby + základní ověřování Office 365
- Možnost C: Běžný účet služby + ověřování kontextu aplikace Office 365
- Možnost D: Běžný účet služby + SMTP
- Možnost E: Běžný účet služby + žádný poštovní server
- Možnost F: Účet služby spravované skupinami + Exchange Server
- Možnost G: Účet služby spravované skupinami + základní ověřování Office 365
- Možnost H: Účet služby spravované skupinami + ověřování kontextu aplikace Office 365
- Možnost I: Účet služby spravované skupinami + žádný poštovní server
Poznámka
Možnost serveru SMTP funguje jenom s běžnými účty služeb a integrovaným ověřováním systému Windows a nepovoluje použití doplňku Aplikace Outlook ke schválení.
Příprava na ověřování kontextu aplikace Office 365
Od sestavení 4.6.421.0 kromě základního ověřování služba MIM podporuje ověřování kontextu aplikace pro poštovní schránky Office 365. Konec podpory základního ověřování byl oznámen 20. září 2019, proto doporučujeme použít ověřování kontextu aplikace pro odesílání oznámení a shromažďování odpovědí na schválení.
Scénář ověřování kontextu aplikace vyžaduje registraci aplikace v Microsoft Entra ID, vytvoření tajného klíče klienta, který se použije místo hesla, a udělení oprávnění této aplikace pro přístup k poštovní schránce služby MIM. Služba MIM bude používat toto ID aplikace a tento tajný kód pro přístup ke své poštovní schránce v Office 365. Aplikaci můžete zaregistrovat v Microsoft Entra ID buď pomocí skriptu (doporučeno), nebo ručně.
Registrace aplikace pomocí Centra pro správu Microsoft Entra
Přihlaste se k Centru pro správu Microsoft Entra s rolí globálního správce.
Přejděte do okna Microsoft Entra a zkopírujte ID tenanta z oddílu Přehled a uložte ho.
Přejděte do části Registrace aplikací a klikněte na tlačítko Nová registrace.
Pojmenujte aplikaci, například poštovní klient pro přístup do schránky MIM Service, a klikněte na Zaregistrovat.
Po registraci aplikace zkopírujte ID aplikace (klienta) hodnotu a uložte ji.
Přejděte do části Oprávnění rozhraní API a zrušte oprávnění User.Read kliknutím na tři tečky vpravo na název oprávnění a výběrem možnosti Odebrat oprávnění. Potvrďte, že chcete toto oprávnění odebrat.
Klikněte na tlačítko Přidat oprávnění. Přepněte na rozhraní API , která používá moje organizace, a na typ Office. Vyberte Office 365 Exchange Online a typ oprávnění aplikace. Zadejte full a vyberte full_access_as jako aplikaci. Klikněte na tlačítko Přidat oprávnění.
Zobrazí se vám přidaná oprávnění a zjistíte, že souhlas správce nebyl udělen. Klikněte na tlačítko Udělit souhlas správce vedle tlačítka Přidat oprávnění.
Přejděte na Certifikáty a tajné kódy a zvolte možnost přidat Nový tajný klíč klienta. Pokud pro tajný kód vyberete čas vypršení platnosti, budete muset službu MIM změnit blíže k datu vypršení platnosti, aby používala jiný tajný kód. Pokud nechcete obměňovat tajné kódy aplikací, vyberte Nikdy. Zadejte název tajného kódu, například služby MIM a klikněte na tlačítko Přidat. Na portálu se zobrazí hodnota tajného kódu. Zkopírujte tuto hodnotu (nikoli ID tajného kódu) a uložte ji.
Teď, když máte ID tenanta, ID aplikace a tajný klíč aplikace vyžadovaný instalačním programem, můžete pokračovat v instalaci služby a portálu MIM. Kromě toho můžete chtít omezit přístup nově zaregistrované aplikace jenom k poštovní schránce služby MIM (full_access_as_app uděluje přístup ke všem poštovním schránkám ve vaší organizaci). K tomu je potřeba vytvořit zásady přístupu k aplikaci . Pokud chcete omezit přístup aplikace jenom k poštovní schránce služby MIM, postupujte tohoto průvodce. Budete muset vytvořit distribuční nebo poštovní skupinu zabezpečení a přidat do této skupiny poštovní schránku služby MIM. Pak spusťte příkaz PowerShellu a zadejte přihlašovací údaje správce Exchange Online:
New-ApplicationAccessPolicy ` -AccessRight RestrictAccess ` -AppId "<your application ID from step 5>" ` -PolicyScopeGroupId <your group email> ` -Description "Restrict MIM Service app to members of this group"
Registrace aplikace pomocí skriptu PowerShellu
Create-MIMMailboxApp.ps1 skript lze najít v Scripts.zip/Scripts/Service a portálu nebo v Service a Portal.zip\Service and Portal\Program Files\Microsoft Forefront Identity Manager\2010\Service\Scripts.
Pokud není poštovní schránka služby MIM hostovaná v národním cloudu nebo cloudu státní správy, jediným parametrem, který musíte předat skriptu, je e-mail služby MIM, například MIMService@contoso.onmicrosoft.com.
V okně PowerShellu spusťte Create-MIMMailboxApp.ps1 s e-mailovým parametrem> -MailboxAccountEmail <a zadejte e-mail služby MIM.
./Create-MIMMailboxApp.ps1 -MailboxAccountEmail <MIM Service email>
Po zobrazení výzvy k zadání přihlašovacích údajů zadejte přihlašovací údaje globálního správce Microsoftu pro registraci aplikace v Azure.
Jakmile je aplikace zaregistrovaná, zobrazí se další automaticky otevírané okno s žádostí o přihlašovací údaje správce Exchange Online k vytvoření zásady přístupu k aplikacím.
Po úspěšné registraci aplikace by výstup skriptu měl vypadat takto:
Po registraci aplikace dojde k 30sekundovém zpoždění a otevře se okno prohlížeče, aby se zabránilo problémům s replikací. Zadejte přihlašovací údaje správce tenanta Microsoft Entra a přijměte žádost o udělení přístupu k poštovní schránce služby MIM. Automaticky otevírané okno by mělo vypadat takto:
Po kliknutí na tlačítko Přijmout budete přesměrováni do Centra pro správu Microsoftu 365. Okno prohlížeče můžete zavřít a zkontrolovat výstup skriptu.
Zkopírujte hodnoty ApplicationId, TenantId a ClientSecret, protože je bude potřebovat instalační program služby a portálu MIM.
Nasazení služby a portálu MIM
Běžné kroky nasazení
Vytvořte dočasný adresář pro uchování protokolů instalačního programu, například c:\miminstall.
Spusťte příkazový řádek se zvýšenými oprávněními, přejděte do složky binárních souborů instalačního programu služby MIM a spusťte:
msiexec /i "Service and Portal.msi" /lvxi* c:\miminstall\log.txt
Na úvodní obrazovce klikněte na Další.
Přečtěte si licenční smlouvu End-User a pokud licenční podmínky přijmete, klikněte na Další.
Obrázek obrazovky s licenční smlouvou
Národní cloudy jsou izolované instance Azure. Vyberte, ve které instanci Azure Cloud je váš tenant hostovaný, a klikněte na Další.
Organizace, které nepoužívají národní cloud nebo cloud pro státní správu, by měly vybrat globální instanci Microsoft Entra ID.
Po výběru příslušného cloudu vás instalační program vyzve k ověření v daném tenantovi. Ve vyskakovacím okně zadejte přihlašovací údaje uživatele Microsoft Entra tohoto tenanta, abyste ověřili úroveň předplatného tenanta. Zadejte své uživatelské jméno Microsoft Entra a klepněte na tlačítko Další.
Zadejte heslo a klikněte na Přihlásit se.
Pokud instalační program nemůže najít předplatné Microsoft Entra ID P1 nebo jiné předplatné, které zahrnuje Microsoft Entra ID P1 nebo P2, zobrazí se chybová zpráva ve vyskakovacím okně. Zkontrolujte, jestli je uživatelské jméno pro správného tenanta, a další informace najdete v souboru protokolu instalačního programu.
Po dokončení kontroly licence vyberte komponenty služby a portálu MIM, které chcete nainstalovat, a klikněte na Další.
Zadejte název sql serveru a databáze. Pokud upgradujete z předchozích verzí MIM, zvolte opakované použití existující databáze. Pokud se instaluje pomocí failover clusteru SQL nebo Always-On naslouchacího procesu pro skupiny dostupnosti, zadejte název clusteru nebo naslouchacího procesu. Klikněte na Další.
Pokud mim instalujete pomocí existující databáze, zobrazí se upozornění. Klikněte na Další.
Zvolte kombinaci typu poštovního serveru a metody ověřování (možnosti A-I, viz níže).
Pokud se služba MIM instaluje pomocí účtu služby Group-Managed, zaškrtněte příslušné políčko, jinak ponechte toto políčko nezaškrtnuté. Klikněte na Další.
obraz obrazovky výběru skupinového spravovaného účtu služby
Pokud vyberete nekompatibilní kombinaci typu poštovního serveru a metody ověřování, zobrazí se po kliknutí na tlačítko Další vyskakovací okno s chybou.
Možnost A. Běžný účet služby + Exchange Server
Na stránce Konfigurovat běžné služby vyberte Exchange Server 2013 nebo novější a integrované ověřování systému Windows. Zadejte název hostitele serveru Exchange. Nechte Použít účet spravované služby skupiny zaškrtávací políčko nezaškrtnuté. Klikněte na Další.
Při instalaci komponenty MIM Reporting zadejte název serveru pro správu System Center Service Manager a klikněte na Další.
Pokud se instaluje komponenta generování sestav MIM pouze v prostředí TLS 1.2 s nástrojem System Center Service Manager 2019, zvolte certifikát důvěryhodný serverem SCSM s názvem hostitele serveru MIM v předmětu certifikátu, jinak zvolte vygenerování nového certifikátu podepsaného svým držitelem. Klikněte na Další.
Zadejte název a heslo účtu služby MIM, název domény a adresu SMTP poštovní schránky služby MIM. Klikněte na Další.
Možnost B. Běžný účet služby + Základní ověřování Office 365
Na stránce Konfigurovat běžné služby vyberte poštovní službu Office 365 a základní ověřování. Nechte zaškrtávací políčko Použít účet spravované služby skupinynezaškrtnuté. Klikněte na Další.
Pokud se instaluje komponenta generování sestav MIM, zadejte název serveru pro správu nástroje System Center Service Manager a klikněte na Další.
Pokud instalujete komponentu MIM Reporting pouze v prostředí TLS 1.2 s nástrojem System Center Service Manager 2019, vyberte certifikát důvěryhodný serverem SCSM, který má v předmětu certifikátu uvedený název hostitele serveru MIM, jinak zvolte vygenerování nového samo-podepsaného certifikátu. Klikněte na Další.
Zadejte název a heslo účtu služby MIM, název domény, adresu SMTP poštovní schránky Office 365 služby MIM a heslo poštovní schránky služby MIM Microsoft Entra. Klikněte na Další.
Možnost C. Běžný účet služby + ověřování kontextu aplikace Office 365
Na stránce Konfigurovat běžné služby vyberte poštovní službu Office 365 a Ověřování kontextu aplikace. Nechte Použít účet spravované služby skupiny zaškrtávací políčko nezaškrtnuté. Klikněte na Další.
Pokud instalujete komponentu MIM Reporting, zadejte název serveru pro správu nástroje System Center Service Manager a klikněte na Další.
Zadejte ID aplikace Microsoft Entra, ID tenanta a tajný klíč klienta, které byly generovány skriptem dříve. Klikněte na Další.
Pokud se instalačnímu programu nepodaří ověřit ID aplikace nebo ID tenanta, zobrazí se chyba:
obrázek vyskakovacího okna s chybou ověření
Pokud se instalačnímu programu nepodaří získat přístup k poštovní schránce služby MIM, zobrazí se další chyba:
Pokud instalujete komponentu MIM Reporting v prostředí, které podporuje pouze TLS 1.2, spolu se System Center Service Manager 2019, zvolte certifikát důvěryhodný serverem SCSM, který má v předmětu certifikátu název hostitele MIM serveru; jinak zvolte vygenerování nového certifikátu podepsaného svým držitelem. Klikněte na Další.
Obrázek obrazovky výběru certifikátu
Zadejte název a heslo účtu služby MIM, název domény a adresu SMTP poštovní schránky Office 365 služby MIM. Klikněte na Další.
Možnost D. Běžný účet služby + server SMTP
Na stránce Konfigurovat běžné služby vyberte SMTP a Integrované ověřování systému Windows. Zadejte název hostitele serveru SMTP. Nechte Použít účet spravované služby skupiny zaškrtávací políčko nezaškrtnuté. Klikněte na Další.
Pokud se instaluje komponenta generování sestav MIM, zadejte název serveru pro správu nástroje System Center Service Manager a klikněte na Další.
Pokud instalujete komponentu MIM Reporting v prostředí pouze s TLS 1.2 a produktem System Center Service Manager 2019, zvolte certifikát, který je důvěryhodný pro server SCSM a který má v předmětu certifikátu název hostitele serveru MIM; jinak zvolte vygenerování nového samopodepsaného certifikátu. Klikněte na Další.
obrázek obrazovky výběru certifikátu
Zadejte název a heslo účtu služby MIM, název domény a adresu SMTP služby MIM. Klikněte na Další.
Možnost E. Běžný účet služby + žádný poštovní server
Na stránce Konfigurovat běžné služby vyberte typ serveru Žádný. Nechte Použít účet spravované služby skupiny zaškrtávací políčko nezaškrtnuté. Klikněte na Další.
Pokud instalujete komponentu MIM Reporting, zadejte název serveru pro správu System Center Service Manager a klikněte na Další.
Pokud instalujete reportingovou součást MIM v prostředí, které používá pouze TLS 1.2 a System Center Service Manager 2019, zvolte certifikát důvěryhodný serverem SCSM, který má v subjektu název hostitele serveru MIM, jinak zvolte vygenerování nového samopodepsaného certifikátu. Klikněte na Další.
obrázek obrazovky s výběrem certifikátu
Zadejte název účtu služby MIM a heslo, název domény. Klikněte na Další.
Možnost F. Skupinově spravovaný servisní účet + Exchange Server
Na stránce Konfigurovat běžné služby vyberte Exchange Server 2013 nebo novější a integrované ověřování systému Windows. Zadejte název hostitele serveru Exchange. Povolte možnost Použít spravovaný účet služby skupiny. Klikněte na Další.
Pokud instalujete MIM Reporting komponentu, zadejte název správcovského serveru nástroje System Center Service Manager a klikněte na Další.
Pokud instalujete komponentu MIM Reporting v prostředí používajícím pouze protokol TLS 1.2 s nástrojem System Center Service Manager 2019, zvolte certifikát důvěryhodný serverem SCSM s názvem hostitele serveru MIM v poli Předmět certifikátu, jinak zvolte vygenerování nového samosignerovaného certifikátu. Klikněte na Další.
Zadejte název účtu služby spravované skupiny MIM, název domény, adresu SMTP poštovní schránky služby MIM a heslo. Klikněte na Další.
Možnost G. Skupinově spravovaný servisní účet + základní ověřování Office 365
Na stránce Konfigurovat běžné služby vyberte poštovní službu Office 365 a základní ověřování. Povolte možnost Použít skupinový spravovaný účet služby. Klikněte na Další.
Pokud instalujete komponentu MIM Reporting, zadejte název serveru pro správu nástroje System Center Service Manager a klikněte na Další.
Pokud instalujete komponentu pro vytváření sestav MIM pouze v prostředí TLS 1.2 v rámci System Center Service Manager 2019, zvolte certifikát, který je důvěryhodný pro server SCSM a má v předmětu certifikátu uvedený název hostitele serveru MIM, jinak si vygenerujte nový samopodepsaný certifikát. Klikněte na Další.
Zadejte název účtu služby spravovaného skupinou MIM, název domény, adresu SMTP poštovní schránky Služby MIM Service Office 365 a heslo účtu služby MIM Service Microsoft Entra. Klikněte na Další.
Možnost H. Účet služby spravované skupinami + ověřování kontextu aplikace Office 365
Na stránce Konfigurovat běžné služby vyberte poštovní službu Office 365 a ověřování kontextu aplikace. Povolte možnost Použít spravovaný skupinový služební účet. Klikněte na Další.
Pokud se instaluje komponenta generování sestav MIM, zadejte název serveru pro správu nástroje System Center Service Manager a klikněte na Další.
Zadejte ID aplikace Microsoft Entra, ID tenanta a tajný klíč klienta, které byly generovány skriptem dříve. Klikněte na Další.
Pokud se instalačnímu programu nepodaří ověřit ID aplikace nebo ID tenanta, zobrazí se chyba:
Pokud se instalačnímu programu nepodaří získat přístup k poštovní schránce služby MIM, zobrazí se další chyba:
Pokud instalujete komponentu sestav MIM pouze v prostředí TLS 1.2 s nástrojem System Center Service Manager 2019, vyberte certifikát, který je důvěryhodný pro server SCSM a má v subjektu název hostitele serveru MIM, jinak zvolte vygenerování nového samopodepsaného certifikátu. Klikněte na Další.
Zadejte název účtu služby spravovaného skupinou SLUŽBY MIM, název domény a adresu SMTP poštovní schránky Služby MIM Office 365. Klikněte na Další.
Možnost I. Účet služby spravované skupinami + žádný poštovní server
Na stránce Konfigurovat běžné služby vyberte jako typ serveru možnost Žádné. Povolte možnost Použít skupinový spravovaný účet služby. Klikněte na Další.
Pokud instalujete komponentu MIM Reporting, zadejte název serveru pro správu System Center Service Manager a klikněte na Další.
Pokud instalujete komponentu MIM Reporting pouze v prostředí TLS 1.2 s nástrojem System Center Service Manager 2019, zvolte certifikát důvěryhodný serverem SCSM, který má v předmětu certifikátu název hostitele serveru MIM, jinak zvolte vygenerování nového vlastnoručně podepsaného certifikátu. Klikněte na Další.
Zadejte název účtu služby spravovaného skupinou MIM, název domény. Klikněte na Další.
Běžné kroky nasazení Pokračování
Pokud účet služby MIM nebyl omezen na odepření místních přihlášení, zobrazí se zpráva s upozorněním. Klikněte na Další.
obrazovka upozornění
Zadejte název hostitele synchronizačního serveru MIM. Zadejte název účtu agenta pro správu MIM. Pokud instalujete synchronizační službu MIM pomocí účtu služby Group-Managed, přidejte znak dolaru do názvu účtu, například contoso\MIMSyncGMSAsvc$. Klikněte na Další.
Zadejte název hostitele serveru služby MIM. V případě, že se nástroj pro vyrovnávání zatížení používá k vyrovnávání zatížení datové části služby MIM, zadejte název clusteru. Klikněte na Další.
Zadejte název kolekce webů SharePointu. Nezapomeňte nahradit http://localhost správnou hodnotou. Klikněte na Další.
Zobrazí se upozornění. Klikněte na Další.
Při instalaci webu pro registraci hesel Self-Service (není potřeba, pokud k resetování hesla používáte Microsoft Entra ID) zadejte adresu URL, na kterou budou klienti MIM přesměrováni po přihlášení. Klikněte na Další.
Zaškrtnutím políčka otevřete porty 5725 a 5726 v bráně firewall a zaškrtnutím políčka udělte všem ověřeným uživatelům přístup k portálu MIM. Klikněte na Další.
obrázek obrazovky konfigurace brány firewall
Pokud instalujete web pro registraci hesel Self-Service (není potřeba, pokud používáte Microsoft Entra ID pro resetování hesla), nastavte název účtu fondu aplikací a jeho heslo, port webu a název hostitele. V případě potřeby povolte možnost otevřít port v bráně firewall. Klikněte na Další.
konfigurační obrazovky portálu pro registraci hesel
Zobrazí se upozornění – přečtěte si ho a klikněte na Další.
obrázku obrazovky s upozorněním registrace hesla
Na další konfigurační obrazovce portálu MIM pro registraci hesel zadejte adresu serveru služby MIM pro portál pro registraci hesel a vyberte, jestli bude tento web přístupný uživatelům intranetu. Klikněte na Další.
Při instalaci webu pro resetování hesla Self-Service nastavte název a heslo účtu fondu aplikací, název hostitele a port pro web. V případě potřeby povolte možnost Otevřít port v bráně firewall. Klikněte na Další.
Zobrazí se upozornění – přečtěte si ho a klikněte na Další.
Na další obrazovce konfigurace portálu MIM pro resetování hesla zadejte adresu serveru služby MIM pro portál pro resetování hesel a vyberte, jestli bude tento web přístupný uživatelům intranetu. Klikněte na Další.
obrázek konfigurace obrazovky portálové služby resetování hesla
Až budou všechny předinstalované definice připravené, kliknutím na Nainstalovat zahájíte instalaci vybraných komponent Service and Portal. obrázek instalační obrazovky služby a portálu MIM
Úlohy po instalaci
Po dokončení instalace ověřte, že je portál MIM aktivní.
Spusťte Internet Explorer a připojte se k portálu MIM na
http://mim.contoso.com/identitymanagement
. Upozorňujeme, že na první návštěvě této stránky může dojít k krátké prodlevě.- V případě potřeby se ověřte jako uživatel, který nainstaloval službu a portál MIM do Internet Exploreru.
V Aplikaci Internet Explorer otevřete možnosti internetu, přejděte na kartu Zabezpečení a přidejte web do zóny Místní intranet, pokud tam ještě není. Zavřete dialogové okno Možnosti internetu.
V aplikaci Internet Explorer otevřete Nastavení, přejděte na kartu Nastavení zobrazení kompatibility a zrušte zaškrtnutí políčka Zobrazit intranetové weby v zobrazení kompatibility. Zavřete dialogové okno Kompatibilní zobrazení.
Povolte přístup k portálu MIM bez oprávnění správců.
- Pomocí Internet Exploreru v portálu MIMklikněte na pravidla zásad správy.
- Vyhledejte pravidlo řízení politiky Správa uživatelů: Uživatelé mohou číst atributy své osoby.
- Vyberte toto pravidlo zásad správy, zrušte zaškrtnutí políčka Zásada je zakázaná.
- Klepněte na tlačítko OK a potom klepněte na tlačítko Odeslat.
Poznámka
Volitelné: V tuto chvíli můžete nainstalovat doplňky a rozšíření MIM a jazykové sady.