Instalar o MIM 2016 com SP2: Serviço e Portal do MIM para clientes do Microsoft Entra ID P1 ou P2
Nota
Este passo a passo usa nomes de exemplo e valores de uma empresa chamada Contoso. Substitua por seus próprios dados. Por exemplo:
- Nome do servidor do serviço e do Portal do MIM – mim.contoso.com
- Nome do SQL Server – contosoagl.contoso.com
- Nome da conta de serviço – svcMIMService
- Nome de domínio: Contoso
- Senha: Pass@word1
Antes de começar
- Este guia destina-se à instalação do Serviço MIM em organizações licenciadas para o Microsoft Entra ID P1 ou P2. Se sua organização não tiver o Microsoft Entra ID P1 ou P2 ou não estiver usando a ID do Microsoft Entra, você precisará seguir o guia de instalação da edição da licença de volume do MIM.
- Verifique se você tem credenciais de usuário do Microsoft Entra com permissões suficientes para validar que sua assinatura de locatário inclui o Microsoft Entra ID P1 ou P2 e pode criar registros de aplicativo.
- Se você planeja usar a autenticação de contexto de aplicativo do Office 365, precisará executar um script para registrar o aplicativo do Serviço MIM na ID do Microsoft Entra e conceder permissões do Serviço MIM para acessar uma caixa de correio do Serviço MIM no Office 365. Salve a saída do script, pois você precisará da ID do aplicativo resultante e do segredo posteriormente durante a instalação.
Opções de implantação
As opções na implantação dependem de dois critérios:
- Se o serviço MIM será executado como uma conta de serviço regular do Windows ou como uma conta de serviço gerenciada por grupo (gMSA)
- Se o serviço MIM enviará emails por meio de um Exchange Server, Office 365 ou um servidor SMTP
Opções de implantação disponíveis:
- Opção A: conta de serviço regular + Exchange Server
- Opção B: conta de serviço regular + autenticação básica do Office 365
- Opção C: conta de serviço regular + autenticação de contexto de aplicativo do Office 365
- Opção D: conta de serviço regular + SMTP
- Opção E: conta de serviço regular + nenhum servidor de email
- Opção F: conta de serviço gerenciada por grupo + Exchange Server
- Opção G: conta de serviço gerenciada por grupo + autenticação básica do Office 365
- Opção H: conta de serviço gerenciada por grupo + autenticação de contexto de aplicativo do Office 365
- Opção I: conta de serviço gerenciada por grupo + nenhum servidor de email
Nota
A opção de servidor SMTP funciona apenas com contas de serviço regulares e autenticação integrada do Windows e não permite o uso do suplemento do Outlook para aprovações.
Preparando-se para a autenticação de contexto de aplicativo do Office 365
A partir do build 4.6.421.0, além da autenticação básica, o Serviço MIM dá suporte à autenticação de contexto de aplicativo para caixas de correio do Office 365. O fim do suporte para autenticação básica foi anunciado em 20 de setembro de 2019, portanto, é recomendável usar a autenticação de contexto do aplicativo para enviar notificações e coletar respostas de aprovação.
O cenário de autenticação de contexto de aplicativo exige que você registre um aplicativo na ID do Microsoft Entra, crie um segredo do cliente para ser usado em vez de uma senha e conceda a esse aplicativo permissão para acessar a caixa de correio do Serviço MIM. O Serviço MIM usará essa ID do aplicativo e esse segredo de aplicação para acessar sua caixa de entrada no Office 365. Você pode registrar seu aplicativo na ID do Microsoft Entra usando um script (recomendado) ou manualmente.
Registrando aplicativo usando o Centro de administração do Microsoft Entra
Entre no Centro de administração do Microsoft Entra como um Administrador Global.
Navegue até a guia do Microsoft Entra e copie sua ID de Locatário da seção Visão geral e salve.
Navegue até a seção Registros de aplicativo e clique no botão Novo Registro.
Dê um nome para sua aplicação, por exemplo, cliente de acesso à caixa de correio do Serviço MIM e clique em Registrar.
Depois que sua aplicação estiver registrada, copie o valor da ID da Aplicação (cliente) e salve-o.
Navegue até a seção Permissões de API e revogue a permissão User.Read clicando nos três pontos à direita do nome da permissão e escolhendo Remover Permissão. Confirme se deseja remover essa permissão.
Clique no botão Adicionar uma permissão Alterne para APIs que minha organização usa e digite Office. Selecione Office 365 Exchange Online e o tipo de permissões de aplicação. Digite full e selecione full_access_as app. Clique no botão Adicionar Permissões.
Você verá que a permissão foi adicionada e que o consentimento do administrador não foi concedido. Clique no botão Conceder consentimento de administrador ao lado do botão Adicionar uma permissão.
Navegue até Certificados e segredos e escolha adicionar Novo segredo do cliente. Se você selecionar uma hora de expiração para o segredo, precisará reconfigurar o Serviço MIM mais perto da data de validade para usar outro segredo. Se você não planeja mudar as credenciais de aplicação, selecione Nunca. Dê um nome ao seu segredo, por exemplo, Serviço MIM e clique no botão Adicionar. Você verá o valor secreto exibido no portal. Copie esse valor (não a ID do segredo) e salve-o.
Agora que você tem a ID do Locatário, a ID do Aplicativo e o segredo do aplicativo necessários para o instalador, você pode continuar com a instalação do Mim Service e do Portal. Além disso, talvez você queira restringir o acesso de seu aplicativo recém-registrado à caixa de correio do Serviço MIM somente (full_access_as_app concede acesso a todas as caixas de correio em sua organização). Para fazer isso, você precisa criar uma política de acesso de aplicação. Siga este guia para restringir o acesso da sua aplicação somente à caixa de correio do Serviço MIM. Você precisará criar um grupo de segurança habilitado para distribuição ou email e adicionar sua caixa de correio do Serviço MIM a esse grupo. Em seguida, execute um comando do PowerShell e forneça suas credenciais de administrador do Exchange Online:
New-ApplicationAccessPolicy ` -AccessRight RestrictAccess ` -AppId "<your application ID from step 5>" ` -PolicyScopeGroupId <your group email> ` -Description "Restrict MIM Service app to members of this group"
Registrar aplicativo usando um script do PowerShell
O script Create-MIMMailboxApp.ps1 pode ser encontrado tanto em Scripts.zip\Scripts\Service and Portal ou em Service and Portal.zip\Service and Portal\Program Files\Microsoft Forefront Identity Manager\2010\Service\Scripts.
A menos que sua caixa de correio do Serviço MIM esteja hospedada em uma nuvem nacional ou governamental, o único parâmetro que você precisa passar para o script é o email do Serviço MIM, por exemplo, MIMService@contoso.onmicrosoft.com.
Em uma janela do PowerShell, inicie Create-MIMMailboxApp.ps1 com parâmetro de email -MailboxAccountEmail <> e forneça um email do Serviço MIM.
./Create-MIMMailboxApp.ps1 -MailboxAccountEmail <MIM Service email>
Quando solicitado, forneça suas credenciais de Administrador Global do Microsoft Entra para registrar um aplicativo no Azure.
Depois que o aplicativo for registrado, outro pop-up solicitará credenciais de Administrador do Exchange Online para criar uma política de acesso de aplicativo.
Após o registro bem-sucedido do aplicativo, a saída do script deverá ter esta aparência:
Há um atraso de 30 segundos depois que o aplicativo é registrado e uma janela do navegador é aberta para evitar problemas de replicação. Forneça suas credenciais de administrador de locatário do Microsoft Entra e aceite uma solicitação para conceder acesso ao aplicativo à caixa de correio do Serviço MIM. A janela pop-up deve ter esta aparência:
Depois de clicar no botão Aceitar, você será redirecionado para o Centro de administração do Microsoft 365. Você pode fechar a janela do navegador e verificar a saída do script.
Copie os valores ApplicationId, TenantId e ClientSecret, pois eles serão necessários pelo instalador do Serviço e do Portal do MIM.
Implantando o serviço e o portal do MIM
Etapas comuns de implantação
Crie um diretório temporário para manter os logs do instalador, por exemplo, c:\miminstall.
Inicie o prompt de comando com privilégios elevados, navegue até a pasta binários do instalador do Serviço MIM e execute:
msiexec /i "Service and Portal.msi" /lvxi* c:\miminstall\log.txt
Na tela de boas-vindas, clique em Avançar.
Revise o contrato de licença End-User e clique em Avançar se você aceitar os termos da licença.
imagem de tela do Contrato de Licença
Nuvens nacionais são instâncias isoladas do Azure. Selecione em qual instância do Azure Cloud seu locatário está hospedado e clique em Próximo.
As organizações que não estão usando uma nuvem nacional ou governamental devem selecionar a instância global, a ID do Microsoft Entra.
Depois de selecionar a nuvem apropriada, o instalador solicitará que você se autentique nesse locatário. Na janela pop-up, forneça as credenciais de usuário do Microsoft Entra de um usuário nesse locatário para validar o nível de assinatura do locatário. Digite seu nome de usuário do Microsoft Entra e clique em Avançar.
Imagem do nome da conta na janela pop-up de login
Digite sua senha e clique em Entrar.
Se o instalador não conseguir localizar uma assinatura do Microsoft Entra ID P1 ou outra assinatura, que inclui o Microsoft Entra ID P1 ou P2, você verá um erro pop-up. Verifique se o nome de usuário é para o locatário correto e examine o arquivo de log do instalador para obter mais informações.
Depois que a verificação de licença for concluída, selecione os componentes de Serviço e Portal MIM para instalar e clique em Avançar.
Forneça o nome do sql server e do banco de dados. Escolha reutilizar o banco de dados existente se estiver atualizando das versões anteriores do MIM. Se estiver instalando com o cluster de failover do SQL ou o ouvinte de Grupos de Disponibilidade Always-On, forneça um nome de cluster ou de ouvinte. Clique em Avançar.
Se estiver instalando o MIM usando um banco de dados existente, um aviso será exibido. Clique em Avançar.
Escolha uma combinação de tipo de servidor de email e método de autenticação (opções A-I, veja abaixo)
Se estiver instalando o Serviço MIM usando Group-Managed Conta de Serviço, selecione a caixa de seleção correspondente, caso contrário, deixe essa caixa de seleção desmarcada. Clique em Avançar.
Imagem da tela de seleção de conta de serviço gerenciado de grupo
Se você selecionar uma combinação incompatível de tipo de servidor de email e método de autenticação, depois de clicar em Avançar, um erro pop-up será exibido.
Opção A. Conta de serviço regular + Exchange Server
Na página Configurar serviços comuns, selecione Exchange Server 2013 ou posterior e Autenticação Integrada do Windows. Digite seu nome de host do servidor Exchange. Desmarque a caixa Usar a conta de serviço gerenciada do grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatórios do MIM em um ambiente de TLS 1.2 apenas com o System Center Service Manager 2019, escolha um certificado confiável para o servidor SCSM que tenha o nome do host do servidor MIM no assunto do certificado; caso contrário, opte por gerar um novo certificado autoassinado. Clique em Avançar.
Imagem da tela de seleção de certificado
Digite o nome e a senha da conta de serviço do MIM, o nome de domínio e o endereço SMTP da caixa de correio do serviço MIM. Clique em Avançar.
Opção B. Conta de serviço regular + autenticação básica do Office 365
Na página Configurar serviços comuns, selecione serviço de email do Office 365 e Autenticação Básica. Desmarque a caixa Usar a conta de serviço gerenciada do grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatórios do MIM em um ambiente que utiliza apenas TLS 1.2 com o System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM que tenha o nome do host do servidor MIM no assunto do certificado; caso contrário, escolha gerar um novo certificado autoassinado. Clique em Avançar.
imagem da tela de seleção do certificado
Digite o nome e a senha da conta de serviço do MIM, o nome de domínio, o endereço SMTP da caixa de correio do Office 365 do Serviço MIM e a senha da caixa de correio do Serviço MIM Microsoft Entra. Clique em Avançar.
Opção C. Conta de serviço regular + autenticação de contexto de aplicativo do Office 365
Na página Configurar serviços comuns, selecione o serviço de email do Office 365 e a Autenticação de Contexto de Aplicativo . Desmarque a caixa Usar a conta de serviço gerenciada do grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Forneça a ID do Aplicativo Microsoft Entra, a ID do Locatário e o Segredo do Cliente, que foram gerados por um script anteriormente. Clique em Avançar.
Se o instalador não validar a ID do aplicativo ou a ID do locatário, um erro será exibido:
Se o instalador não acessar a caixa de correio do Serviço MIM, outro erro será exibido:
Se você estiver instalando o componente de Relatórios do MIM em um ambiente compatível apenas com TLS 1.2 usando o System Center Service Manager 2019, escolha um certificado confiável para o Servidor SCSM, incluindo o nome do host do servidor MIM como sujeito do certificado, caso contrário, gere um novo certificado autoassinado. Clique em Avançar.
Imagem da tela de seleção de certificado
Digite o nome e a senha da conta de serviço do MIM, o nome de domínio e o endereço SMTP da caixa de correio do Office 365 do Serviço MIM. Clique em Avançar.
Opção D. Conta de serviço regular + servidor SMTP
Na página Configurar serviços comuns, selecionar SMTP e Autenticação Integrada do Windows. Digite o nome do host do servidor SMTP. Desmarque a caixa Usar a conta de serviço gerenciada do grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatórios do MIM em um ambiente que utiliza apenas TLS 1.2 com o System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM com o nome do host do servidor MIM no sujeito do certificado; caso contrário, opte por gerar um novo certificado autoassinado. Clique em Avançar.
Imagem da tela de seleção do certificado
Digite o nome e a senha da conta de serviço do MIM, o nome de domínio e o endereço SMTP do serviço MIM. Clique em Avançar.
Opção E. Conta de serviço regular + nenhum servidor de email
Na página Configurar serviços comuns, selecione o tipo de servidor Nenhum. Desmarque a caixa Usar a conta de serviço gerenciada do grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatório do MIM em um ambiente com apenas TLS 1.2 no System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM com o nome do host do servidor MIM no assunto do certificado, caso contrário, escolha gerar um novo certificado autoassinado. Clique em Avançar.
Imagem da tela de seleção de certificado
Digite o nome e a senha da conta de serviço do MIM, nome de domínio. Clique em Avançar.
Opção F. Conta de serviço gerenciada por grupo + Exchange Server
Na página Configurar serviços comuns, selecione Exchange Server 2013 ou posterior e Autenticação Integrada do Windows. Digite seu nome de host do servidor Exchange. Habilite a opção Usar Conta de Serviço Gerenciado de Grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatório do MIM em um ambiente apenas com TLS 1.2 e System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM com o nome do host do servidor MIM no assunto do certificado; caso contrário, escolha gerar um novo certificado autoassinado. Clique em Avançar.
Imagem da tela de seleção do certificado
Digite o nome da conta de serviço gerenciada pelo grupo do MIM, o nome de domínio, o endereço SMTP da caixa de correio do serviço MIM e a senha. Clique em Avançar.
Opção G. Conta de serviço gerenciada por grupo + autenticação básica do Office 365
Na página Configurar serviços comuns, selecione serviço de email do Office 365 e Autenticação Básica. Habilite a opção Usar Conta de Serviço Gerenciado de Grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatório do MIM em um ambiente com suporte apenas para TLS 1.2 com o System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM com o nome do host do servidor MIM no sujeito do certificado; senão, escolha gerar um novo certificado autoassinado. Clique em Avançar.
imagem da tela de seleção de certificado
Digite o nome da conta de serviço gerenciada pelo grupo do MIM, o nome de domínio, o endereço SMTP da caixa de correio do Office 365 do Serviço MIM e a senha do Microsoft Entra da conta do serviço MIM. Clique em Avançar.
Opção H. Conta de serviço gerenciada por grupo + autenticação de contexto de aplicativo do Office 365
Na página Configurar serviços comuns, selecione o serviço de email do Office 365 e a Autenticação de Contexto de Aplicativo . Habilite a opção Usar Conta de Serviço Gerenciado de Grupo. Clique em Avançar.
Imagem da tela de seleção do tipo de serviço
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Forneça a ID do Aplicativo Microsoft Entra, a ID do Locatário e o Segredo do Cliente, que foram gerados por um script anteriormente. Clique em Avançar.
Se o instalador não validar a ID do aplicativo ou a ID do locatário, um erro será exibido:
Se o instalador não acessar a caixa de correio do Serviço MIM, outro erro será exibido:
Se estiver instalando o componente de relatórios do MIM em um ambiente somente TLS 1.2 com o System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM com o nome do host do servidor MIM no assunto do certificado; caso contrário, escolha gerar um novo certificado autoassinado. Clique em Avançar.
imagem da tela de seleção de certificado
Digite o nome da conta de serviço gerenciada pelo grupo do MIM, o nome de domínio e o endereço SMTP da caixa de correio do Office 365. Clique em Avançar.
Opção I. Conta de serviço gerenciada por grupo + nenhum servidor de email
Na página Configurar serviços comuns, selecione o tipo de servidor Nenhum. Habilite a opção Usar Conta de Serviço Gerenciado de Grupo. Clique em Avançar.
imagem da tela de seleção do tipo de serviço de correspondência
Se você estiver instalando o componente de relatórios do MIM, digite o nome do servidor de gerenciamento do System Center Service Manager e clique em Avançar.
Se estiver instalando o componente de relatório do MIM em um ambiente com suporte apenas para TLS 1.2, juntamente com o System Center Service Manager 2019, escolha um certificado confiável pelo servidor SCSM, que inclua o nome do host do servidor MIM no assunto do certificado; caso contrário, opte por gerar um novo certificado autoassinado. Clique em Avançar.
imagem da tela de seleção de certificado
Digite o nome da conta de serviço gerenciada pelo grupo do MIM Service, nome de domínio. Clique em Avançar.
Etapas comuns de implantação. Continuação
Se a conta de serviço do MIM não estiver restrita a negar logons locais, uma mensagem de aviso será exibida. Clique em Avançar.
Digite o nome do host do Servidor de Sincronização do MIM. Digite o nome da conta do Agente de Gerenciamento do MIM. Se você estiver instalando o Serviço de Sincronização do MIM usando a Conta de Serviço Group-Managed, adicione o sinal de dólar ao nome da conta, por exemplo, contoso\MIMSyncGMSAsvc$
. Clique em Avançar. Digite o nome do host do Servidor de Serviço do MIM. Se um balanceador de carga for usado para equilibrar a carga do serviço MIM, forneça o nome do cluster. Clique em Avançar.
Forneça o nome do conjunto de sites do SharePoint. Substitua http://localhost por um valor adequado. Clique em Avançar.
Um aviso é exibido. Clique em Avançar.
Se estiver instalando o site de Registro de Senhas Self-Service (não necessário se você estiver usando o Microsoft Entra ID para redefinição de senha), especifique uma URL para a qual os clientes MIM serão redirecionados após o logon. Clique em Avançar.
Marque a caixa de seleção para abrir as portas 5725 e 5726 no firewall e a caixa de seleção para conceder a todos os usuários autenticados acesso ao Portal do MIM. Clique em Avançar.
imagem da tela de configuração do Firewall
Se você estiver instalando o site de Registro de Senha Self-Service (não é necessário se estiver usando o Microsoft Entra ID para redefinição de senha), defina o nome da conta do pool de aplicativos e sua senha, o nome do host e a porta do site. Habilite a opção Abrir porta no firewall, se necessário. Clique em Avançar.
imagem da tela de configuração do portal de registro de senha
Um aviso será exibido – leia-o e clique em Próximo.
Na próxima tela de configuração do Portal de Registro de Senha do MIM, digite o Endereço do Servidor de Serviço do MIM para o Portal de Registro de Senha e selecione se esse site estará acessível pelos usuários da intranet. Clique em Avançar.
imagem da tela de configuração do serviço do portal de registro de senha
Ao instalar o site de redefinição de senha Self-Service, defina o nome da conta do pool de aplicativos e sua senha, o nome do host e a porta do site. Habilite a opção Abrir porta no firewall, se necessário. Clique em Avançar.
imagem da tela de configuração do portal de redefinição de senha
Um aviso será exibido – leia-o e clique em Próximo.
Na próxima tela de configuração do Portal de Redefinição de Senha do MIM, digite o Endereço do Servidor de Serviço do MIM para o Portal de Redefinição de Senha e selecione se esse site estará acessível pelos usuários da intranet. Clique em Avançar.
imagem da tela de configuração do serviço do portal de redefinição de senha
Quando todas as definições de pré-instalação estiverem prontas, clique em Instalar para começar a instalar os componentes Serviço e Portal selecionados. imagem da tela de instalação do Serviço e portal do MIM - final
Tarefas pós-instalação
Após a conclusão da instalação, verifique se o Portal do MIM está ativo.
Inicie o Internet Explorer e conecte-se ao Portal do MIM no
http://mim.contoso.com/identitymanagement
. Observe que pode haver um pequeno atraso na primeira visita a esta página.- Se necessário, autentique-se como um usuário, que instalou o Serviço e o Portal do MIM, no Internet Explorer.
No Internet Explorer, abra Opções da Internet, mude para a guia Segurança e adicione o site à zona da intranet local caso ainda não esteja lá. Feche a caixa de diálogo Opções da Internet.
No Internet Explorer, abra as Configurações , altere para a guia Configurações da Exibição de Compatibilidade e desmarque a caixa de seleção Exibir Sites da Intranet no modo de exibição de compatibilidade. Feche a caixa de diálogo de Exibição de Compatibilidade.
Habilite não administradores para acessar o Portal do MIM.
- Usando o Internet Explorer, no Portal MIM, clique em Regras de Política de Gerenciamento.
- Pesquise a regra de política de gerenciamento Gerenciamento de usuários: os usuários podem ler seus próprios atributos.
- Selecione essa regra de política de gerenciamento, desmarque a opção Política está desabilitada.
- Clique em OK e clique em Enviar.
Nota
Opcional: neste ponto, você pode instalar suplementos e extensões e pacotes de idiomas do MIM.