0

System Center ürün ailesinin bir parçası olan Configuration Manager; istemci işletim sistemi kurulumlarını, sunucu işletim sistemi kurulumlarını ve güncelleştirmelerini, kaynaklarınızın (assets) yönetimini saylayan ve 2012 sürümü hazırlanmakta olan kurumsal bir üründür. Bu yazımızda amacımız SCCM ürününü Native Mode’da çalıştırmak için gereken altyapıyı hazırlanmak, kurulumunu ve yönetimini açıklamaktır.

Amaç :

  • Native Mode yapısı için gereken sertifikaların hazırlanması
  • Mixed Mode’dan Native Mode’a geçiş
  • Client’ların Native Mode’a yükseltilmesi

Kullanılanlar :

Domain : sccmdomain.smsdemo.microsoft.com

SCCM Server ismi : SCCMSERVER (Management Point)

SCCM Site ismi    : MCM

Amaca yönelik gereken işlemleri adım adım açıklayalım. SCCM Site’ını Mixed Mode’dan Native Mode’a geçirebilmek için dijital sertifikalara ihtiyacımız olacak. Bunları hazırlayalım.

1-SCCM için Site Server Signing Sertifikasının oluşturulması ve kurulumu

Sertifika Otoritesi yönetim konsolundan, ihtiyacımız doğrultusunda bir tane sertifika şablonu hazırlayacağız, bunun için CA yönetim konsolunu açıyoruz.


Resim-1

Sertifikayı hazırlamak için Certificate Templates klasörüne sağ tıklayıp Manage ile tüm şablonları görebileceğimiz yeni bir pencere açıyoruz. Hazırlayacağımız şablonda Document Signing extension’ı olmalıdır.


Resim-2

Sertifika şablonlarının arasından ismi Computer olan şablonu dublicate (çoğaltacağız) işlemi ile çoklayıp isteğimize uygun yeni bir şablon oluşturacağız.


Resim-3

Yeni şablonun ismini görüldüğü gibi yazıyorum. Alt kısımıdaki Publish certificate in …. kutucuğunu da işaretliyoruz, Enterise Root Certification Authority kullanıyoruz. Ardından Subject Name tab’ındaki Supply in the request kutucuğunu işaretliyoruz. Gerekli bilgiler talep sırasında tedarik edilecektir. Ardından Extensions tab’ına geçiyoruz.


Resim-4

Burada, Application Policies extension’ını edit’leyip Client ve Server authentication extension’ını çıkaracağız, Document Signing extension’ını ekleyeceğiz.


Resim-5

Yapılandırma sonrasındaki durum üstteki gibidir. Bu şablonun talebini ve alınma faslını bir yöneticinin onayından geçirmek istersek, Issuance Requirements tab’ındaki ilk kutucuğunu işaretleyip onaya zorunlu tutabiliriz. Ardından hazırladığımız şablonu kullanılabilir hale getirmeliyiz.


Resim-6

Hazırladığımız şablon, son durumda kullanılabilir şablonların arasında yerini aldı. Şimdi bu sertifikayı SCCM Site sunucusuna alalım.

Bir browser açıp adres satırına, http://sccmServer/certsrv yazarak sertifika otoritesinin web arayüzüne bağlanalım. Yeni ve spesifik bir sertifika talebinde bulunacağız.(şablonunu az önce hazırlamıştık)


Resim-7

Normal şartlarda bizim hazırladığımız sertifika şablonu seçili değildir. Certificate Template penceresinden ConfigMgr Site Server Signing Certificate isimli şablonu seçiyoruz ve aşağıdaki bilgileri uygun şekilde dolduruyoruz. Özel olarak Name kutucuğuna The Site code of this Site Server is MCM ismini yazıyoruz. Aslında isim Site adını barındırsa yeterlidir. Bizim SCCM Site’nın isminin MCM olduğunu hatırlayınız. Store Certificate … kutucuğunu işaretliyoruz. Friendly name kısmı size kalmıştır. Sonrasında Submit ile talebimizi gerçekleştiriyoruz. Eğer bir yöneticinin onayını mecbur tuttuysanız, talebiniz değerlendirilmek üzere sertifika sunucusuna gidecektir. Ben yönetici onayını istemiştim, aşağıda görüldüğü gibi talebim bir Request ID ile otoriteye gitti.


Resim-8

Sonrasında, CA yönetim konsolunda Pending Requests klasörü altında bekleyen sertifikayı onaylamayı unutmayınız(Issue işlemi). Onaylama ardından tekrar web arayüzünden onayladığımız sertifikayı yükleyelim. Web arayüzünde View the Status of Pending Certificates link’ine tıklarsak, onayladığımız ve yüklenmek için bekleyen belgemizi görebiliriz.


Resim-9

Bekleyen sertifikanın üzerine tıklayıp yükledik. Site Server sertifikası tamamlandı. Sıradaki adıma geçelim.

2- SCCM için Web Server sertifikasının oluşturulması ve kurulumu

Client’lar, IIS servislerine erişirken IIS tarafından kullanılacak olan Web Server sertifikasını oluşturacağız. IIS bileşenini kullanan SCCM Site sistemi için bir grup oluşturup, sertifikayı kullanabilmesi için bu gruba izin vereceğiz.(SCCM Site’ında fazlaca sunucu varsa hepsi için tek bir grup, yönetim kolaylığı sağlayacaktır )

IIS tabanlı Site sistemi rol’leri için bir security grup oluşturalım.


Resim-10

Yeni oluşturduğumuz grubun bilgileri üstteki gibidir. Management Point, Distribution Point, Software Update Point ve Storage Point olarak kullanılan sunucuları bu gruba ekleyelim. Benim sanal lab’ımda tamamı SCCMSERVER isimli sunucuda olduğundan sadece onu gruba ekledim.

Web Server Signing sertifikasını oluşturmaya başlayalım. Sertifika Otoritesi yönetim konsolunda yine bir duplication işlemi yapacağız. Bu sefer Web Server sertifikasını çoğaltacağız. Şablona dair isim bilgileri aşağıdaki gibidir.


Resim-11

Subject Name penceresinde yapılması gerekenler aşağıdaki gibidir. Sertifika talebi sırasında gereken bilgiler AD veritabanından tedarik edilecektir.


Resim-12

Şimdi, AD’de oluşturduğumuz security grubuna bu sertifika şablonu üzerinde enroll ve autoenroll izinlerini verelim.


Resim-13

AD’de oluşturduğumuz gruba SCCMSERVER’ı üye yapmıştık. Token’ının güncellenmesi için sunucuyu yeniden başlatmalısınız unutmayınız, aksi taktirde grup üyeliği hemen geçerli olmayacağından sertifika talebinde bulunamayacaktır. Sertifikayı aşağıda görüldüğü gibi kullanılabilir hale getirelim.


Resim-14

Sertifika kullanılabilir hale geldiğine göre, mmc konsolundan talep edebilirim.


Resim-15

Talebim sonucunda web Server sertifikası da local sertifika deposunda yerini aldı.

IIS bileşenini yeni yüklediğimiz Web Server Signing sertifikasını kullanacak şekilde yapılandıralım. Production ortamında, hangi web Site kullanılıyorsa (SCCM tarafından), sertifikayı ona alacağız dikkat!!! Lab ortamında Default Web Site kullanılmaktadır.


Resim-16

Server Certificate butonu ile az önce lokal sertifika deposuna yüklediğimiz sertifikayı IIS’in Default Web Site’ine yüklemiş olduk. Sertifika bilgilerini gözlemek isterseniz, View Certificate butonunu kullanabilirsiniz.

Web Server Signing sertifikasını da hazırlamış olduk. Şimdi SCCM için Client sertifikasını oluşturalım ve yükleyelim.

3-SCCM için Client sertifikasının oluşturulması ve kurulumu

Native Mode’da çalışacak olan Client’ın kullanacağı belgeyi hazırlayacağız. Bir Group Policy objesi ile auto-enrollment yapılandıralım.

,
Resim-17

Computer belgesi için üstte görüldüğü gibi bir yapılandırma yaptık. Client yeniden başlatıldığında ihtiyacı olan sertifikayı/sertifikaları alacaktır. Yeniden başlatamıyorsanız yada hızlı sonuç almak isterseniz daha önce hazırladığımız ve üst kısımlardaki resimden de görebileceğiniz sertifikayı/sertifikaları export edip client’a yükleyebilirsiniz.(şu an lab ortamında 4 adet sertifikamız mevcut)

4-Mixed Mode’dan Native Mode’da yükseltme

Şimdi SCCM Site’ımızı Native Mode’a yükselteceğiz. Öncelikle uygunluğu doğrulayalım. Yeni bir paket oluşturalım.


Resim-18

Yeni Paketin ismini aşağıda görüldüğü gibi veriyorum. Lab ortamımda bu paket için gereken kaynak dosyaları


Resim-19

client bilgisayarına yüklenmiş durumdadır.Dolayısıyla sonraki ekrandaki This Package contains source files kutucuğunu işaretlemeden geçiyorum.


Resim-20

Distribution Point üzerindeki varsayılan paylaşım noktasını kullanacağımdan üstteki gibi devam ediyorum. Sonraki Distribution Settings penceresinde de varsayılan ayarlarla devam ediyorum.

Sonraki menüde management information format dosyası raporlaması için bir yapılandırma seçeneği gelmekte. Varsayılan ile devam ediyorum.

Sonraki ekranda Security seçimleri gelmekte. İlgili objelerin paket üzerindeki güvenlik hakları bilgilerini aşağıda görmekteyiz.


Resim-21

Varsayılan güvenlik izinleri ile devam ediyorum. Summary sayfasındaki yapılandırmada istediklerinizin doğru biçimde seçildiğini gözledikten sonra paketi hazırlayabiliriz.


Resim-22

Paket hazırlama işlemini bitirmiş olduk.


Resim-23

Hali hazırda paket içinde herhangi bir program yoktur. Yeni program ekleyelim.


Resim-24

Bunun için yeni program ekleme sihirbazını kullanabiliriz.Bendeki program system32 altında olduğundan yapılandırmayı aşağıdaki gibi yapıyorum.


Resim-25

Requirements penceresinde, maximum Allowed run time dakikasını 5 yapıyorum, varsayılanı 120 idi.

Environment kısmında, programın çalışabilme durumunu aşağıdaki gibi


Resim-26

belirliyorum. Ardından next şeklinde devam edip paketi tamamlayabiliriz.


Resim-27

Özeti üstteki gibidir.

Sonrasında Software Distribution’ın alt kısmından Advertisement belirleyelim. Site sunucusunda ConfManager Client yüklü olmadığından şimdi belirlediğimiz advertised program’ı sccmServer isimli Site Server’a dağıtmayacağız (system32\Ccm dizininde) manuel olarak çalıştırağız.(kurmak istersek)


Resim-28

Advertisement’ın özeti üstteki gibidir. Burada, kurulacak paketi programı ve hangi sistemlere kurulacağını belirlemiş olduk. Daha önce hazırladığım paketleri/programları kullandık. Şimdi de sccm client’a yani Windows XP tarafına geçip yazılımı alalım.

Windows XP’de denetim masasından Configuration Manager’ı çalıştırıyoruz.


Resim-29

Actions panelinden yeni belirlediğimiz adverSitement’ı alması için tetikliyoruz.


Resim-30

Böylece XP client, içinde yeni advertisement bulunan policy’i talep edecektir. Talebin sonucunu görmek birkaç dakika sürebilir. Sonucunda system tray’de New Program Available icon’u görülür. Eğer beklenen zamanda sonuç alamazsak,


Resim-31

üstteki menüde görülen paneli kontrol edebilirsiniz. Yeni programın kurulumunu (New Program Available icon’u görüldükten sonra) yaptığınızı varsayıyorum. Sonrasında,


Resim-32

raporlamaya bakarsak Native Mode ile sorun yaşayan client olmadığını görebiliriz. Ortam Native Mode’a hazır görünüyor.

Native Mode’a yükseltelim.


Resim-33

SCCM yönetim konsolunda, Site özelliklerinde üstte görüldüğü gibi Site modunu Native’e değiştiriyoruz. Hemen altında bizden gerekli sertifikayı isteyecek. Daha önce hazırladığımız ve içinde document signing extension’ını barındıran sertifikayı seçiyoruz. Sertifikanın parmak izi numarasıda alt kısmında görünecektir.


Resim-34

Native Mode’a geçiş tamamlanmıştır. Client tarafını da Native Mode’a geçirelim. SCCM Site Server’da SMS Agent Host servisini yeniden başlatarak başlayalım. Denetim masasındaki Configuration Manager’ı çalıştırırsak Native Mode’a geçtiğini görebiliriz. Aynı servisi client tarafında yeniden başlatırsak aşağıdaki gibi


Resim-35

Mode’un native’e döndüğünü ve connection type’ın Always Inranet’e değiştiğini gözleriz. IP Address’te 0.0.0.0 göründüğünü önemsemeyiniz, sanal pc’nin network kablosu unplugged halde kalmıştı screenshot aldığımda.

Ne yaptığımızı özetleyecek olursak :

  • Native Mode için gereken sertifikaları hazırladık ve kurulumunu yaptık.
  • Native Mode’a uygunluğu gözleyip, raporladık ve Native Mode’a hazır olmayan istemci olmadığını rapordan gördük.
  • Native Mode’a geçiş ile tamamladık.

Bu konuyla ilgili sorularınızı  alt kısımda bulunan yorumlar alanını kullanarak sorabilirsiniz.

Referanslar

TechNet VirtualLabs, Technet Library

Bu İçeriğe Tepkin Ne Oldu?
  • 1
    harika_
    Harika!!
  • 0
    be_enmedim
    Beğenmedim
  • 0
    _ok_iyi
    Çok iyi
  • 0
    sevdim_
    Sevdim!
  • 0
    bilemedim_
    Bilemedim!
  • 0
    olmad_
    Olmadı!
  • 0
    k_zd_m_
    Kızdım!

1981'de Isparta’da doğdum. Üniversiteye kadar yaşantım Isparta'da devam etti. Lisansımı ve Yüksek Lisansımı Yıldız Teknik Üniversitesinde tamamladım. Windows NT'nin zamanının geçip Windows 2000 Server ve Client tarafının yaygınlaşmaya başladığı dönemlerde Microsoft sertifikasyon eğitimleri ile amatörce ilgilendiğim Bilişim Teknolojileri alanında, profesyonelliğe doğru ilerleyişim başladı. Lisans eğitimimin son zamanlarında ve yüksek lisansım ilk yılında freelance olarak çalıştım. 2006'in ilk çeyreğinden itibaren Bilge Adam Bilgi Teknolojileri Akademisi’nde Microsoft Sertifikasyon eğitimleri vermeye bağladım. Ardından Ankara Kızılay şubesinde 2 yıl Sistem ve Ağ Uzmanlığı departmanında Bölüm Başkan Yardımcılığı yaptım. Bilge Adam Kurumsal’da MS Sistem ve Platform kısmında Danışmanlık ve Eğitim hizmetleri ile Bilge Adam macerama devam ettim. Son 1.5 yıl kurumum adına Savunma Teknolojileri Mühendisliği A.Ş. 'ye MS Sistem ve Platform, Vmware Infrastructure (ESXi, vSphere) , Endpoint Security & Content Gateways (Checkpoint & Websense) , Network Infrastructure (Cisco Systems - Routing & Switching) alanlarında danışmanlık hizmeti verdim. Şu an SYMTURK firmasında Enterprise Vault ve Altiris CMS ürünlerinde danışmanlık hizmetine devam ediyorum. Vakit ayırabildiğim ölçüde eşimle WoW oynuyorum.

Yazarın Profili

Bültenimize Katılın

Tıklayın, üyemiz olun ve yeni güncellemelerden haberdar olan ilk kişi siz olun.

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir