2 votes

SCCM SP2 - Problèmes de certificats de gestion OOB

J'ai un ordinateur client vPro avec AMT 4.0. Il a été importé avec succès via l'assistant d'importation d'ordinateurs OOB, et après avoir envoyé un "paquet Hello", il a été provisionné. (L'interface graphique SCCM affiche le statut AMT : Provisioned). Mais lorsque j'essaie d'effectuer des opérations d'alimentation sur cette machine, elles échouent toujours avec les lignes suivantes dans le journal : AMT Operation Worker : Se réveille pour traiter les fichiers d'instruction 7/29/2009 10:59:29 AM 2176 (0x0880) Travailleur d'opération AMT : Attendez 20 secondes... 7/29/2009 10:59:29 AM 2176 (0x0880) Pool de threads de l'Auto-worker : Le thread de travail 3884 a démarré 7/29/2009 10:59:29 AM 3884 (0x0F2C) paramètres de session : https:/ / amt4.domaindemo.com:16993 , 11001 7/29/2009 10:59:29 AM 3884 (0x0F2C) ERROR : Invoke(invoke) a échoué : 80020009argNum = 0 7/29/2009 10:59:31 AM 3884 (0x0F2C) Description : Une erreur de sécurité s'est produite 7/29/2009 10:59:31 AM 3884 (0x0F2C) Erreur : Failed to Invoke CIM_BootConfigSetting::ChangeBootOrder_INPUT action. 7/29/2009 10:59:31 AM 3884 (0x0F2C) Travailleur d'opération AMT : La machine AMT amt4.domaindemo.com ne peut pas être réveillée. Code d'erreur : 0x80072F8F 7/29/2009 10:59:31 AM 3884 (0x0F2C) Pool de threads de l'Auto-worker : Warning, Failed to run task this time. Va réessayer(1) 7/29/2009 10:59:31 AM 3884 (0x0F2C)

Après enquête, j'ai constaté que le problème se produit dès la deuxième étape du provisionnement :

Démarrer le provisionnement de la 2ème étape sur le périphérique AMT amt4.domaindemo.com. 8/2/2009 4:55:12 PM 2944 (0x0B80) paramètres de session : https : / / amt4.domaindemo.com:16993 , 11001 8/2/2009 4:55:12 PM 2944 (0x0B80) Supprimer les ACLs existantes... 8/2/2009 4:55:12 PM 2944 (0x0B80) ERROR : Invoke(invoke) a échoué : 80020009argNum = 0 8/2/2009 4:55:14 PM 2944 (0x0B80) Description : Une erreur de sécurité s'est produite 8/2/2009 4:55:14 PM 2944 (0x0B80) Erreur : Cannot Enumerate User Acl Entries. 8/2/2009 4:55:14 PM 2944 (0x0B80) Erreur : CSMSAMTProvTask::StartProvision ne parvient pas à appeler AMTWSManUtilities::DeleteACLs 8/2/2009 4:55:14 PM 2944 (0x0B80) Erreur : Impossible de terminer l'appel WSMAN avec le périphérique cible. 1. Vérifiez s'il existe un proxy winhttp pour bloquer la connexion. 2. Le point de service essaie d'établir une connexion avec l'adresse IP sans fil du micrologiciel AMT mais la gestion sans fil n'a PAS encore été activée. Le micrologiciel de l'AMT ne prend pas en charge l'approvisionnement par connexion sans fil. 3. Pour les AMT supérieurs à 3.x, il existe un problème connu dans le micrologiciel AMT qui fait que WSMAN échoue avec un FQDN de plus de 44 octets. (MachineId = 17) 8/2/2009 4:55:14 PM 2944 (0x0B80) STATMSG : ID=7208 SEV=E LEV=M SOURCE="Serveur SMS" COMP="SMS_AMT_OPERATION_MANAGER" SYS=JE-DEV-MS0 SITE=JR1 PID=1756 TID=2944 GMTDATE=Sun Aug 02 14:55:14.281 2009 ISTR0="amt4.domaindemo.com" ISTR1="amt4.domaindemo.com" ISTR2="" ISTR3="" ISTR4="" ISTR5="" ISTR6="" ISTR7="" ISTR8="" ISTR9="" NUMATTRS=0 8/2/2009 4:55:14 PM 2944 (0x0B80) Cette erreur est cohérente avec toutes les autres tâches de provisionnement de deuxième étape. (Ajouter des ACLs, Activer l'interface Web, etc.)

J'ai ouvert l'autorité de certification, et je vois que les certificats ont été délivrés au serveur du site SCCM au lieu du client AMT !

Quelle pourrait être la raison de cet échec ? Quelle est la définition problématique du certificat ?

Merci d'avance ! !!

1voto

Abhisek Sanyal Points 11

J'ai rencontré le même problème, les certificats installés dans le client AMT étaient en fait émis vers le serveur SCCM.

L'erreur se trouvait dans l'onglet "Subject Name" du "Web Server Certificate Template" ; l'option "Build from this Active Directory Information" doit être cochée et "Common Name" doit être sélectionné dans le menu déroulant de l'option "Subject Name format".

Si le provisionnement est réussi, l'accès au client AMT en utilisant son FQDN à partir d'un navigateur IE ne devrait pas donner d'avertissement ou d'erreur de certificat. L'invite de connexion devrait s'afficher immédiatement.

0voto

user26294 Points 1982

Dans SCCM, les certificats de l'AMT sont délivrés par l'AC au point de service OOB en tant que proxy, puisque l'AMT n'a aucun moyen de demander des certificats directement. Le fait que vous voyez cela est un bon signe que votre configuration est au moins partiellement correcte.

Par défaut, AMT est préchargé uniquement avec les empreintes des AC racine commerciales. (par exemple Thawte, Verisign, etc.) Si vous utilisez une AC d'entreprise (ce qui semble être le cas ici), l'empreinte du certificat de l'AC racine doit être préchargée dans AMT avant le provisionnement. Sinon, AMT rejettera le certificat qui lui est attribué (puisqu'il n'a pas confiance en la racine).

Votre autorité de certification racine peut être saisie via une configuration personnalisée par votre fournisseur d'ordinateurs (préférable) ou via le contrôle MEBx (qui vous oblige à toucher chaque machine que vous déployez). Si vous utilisez MEBx, l'empreinte est chargée dans MEBx à l'endroit suivant Intel(R) AMT Configuration | Setup and Configuration | TLS PKI | Manage Certificate Hases .

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X