Cuando intenta instalar a un agente de System Center Operations Manager en un equipo de grupo de trabajo sin utilizar un servidor de puerta de enlace, System Center Operations Manager no puede ver el equipo de grupo de trabajo

Id. de artículo: 947691 - Ver los productos a los que se aplica este artículo
Expandir todo | Contraer todo

En esta página

Síntomas

Cuando intenta instalar a un agente de Microsoft System Center Operations Manager en un equipo de grupo de trabajo sin utilizar un servidor de puerta de enlace, Microsoft Operations Manager no puede ver el equipo de grupo de trabajo.

Además, el siguiente mensaje de error se registrará en el registro de sucesos de Operations Manager:
ID. de suceso: 21007 OpsMgr el conector no puede crear una conexión autenticada mutuamenteServidor de administración> porque no está en un dominio de confianza. ID. de suceso: Opsmgr 21016 no pudo configurar un canal de comunicación paraServidor de administración> y no hay ningún host de conmutación por error

Causa

Este problema se produce normalmente cuando el agente no puede establecer un canal de comunicación de seguridad para el servidor de administración ya que los certificados correctos no están disponibles. Este problema se produce porque los agentes del grupo de trabajo no pueden utilizar el protocolo Kerberos para la autenticación mutua. Los certificados se deben utilizar en un entorno en el que no se utiliza el protocolo Kerberos.

Solución

Para resolver este problema, puede configurar un servidor de Operations Manager para supervisar un equipo remoto, que no se confía el grupo de trabajo sin utilizar un servidor de puerta de enlace. Para ello, se requiere entre el servidor de administración y el equipo de grupo de trabajo administrados por el agente de autenticación de certificados. Probablemente, este escenario serán comunes en una red perimetral (también conocida como DMZ, zona desmilitarizada y subred filtrada).

Para configurar un servidor de Operations Manager para supervisar de manera independiente, el equipo de grupo de trabajo administrado por un agente, debe tener los certificados siguientes:
  • Un certificado de raíz de entidad emisora de certificación importados para el servidor de administración y para el equipo de grupo de trabajo
  • Un certificado para el servidor de administración de raíz (RMS) o para el servidor de administración

    Nota El nombre (CN) del certificado debe ser un nombre de dominio completo (FQDN).
  • Un certificado para el equipo de grupo de trabajo
Nota Si el equipo de grupo de trabajo está dirigido por un FQDN, el equipo también debe utilizar el formato de nombre de dominio completo para solicitar el certificado para este equipo. De lo contrario, recibirá el mensaje de error siguiente:
No se pudo cargar el certificado especificado porque el nombre del sujeto del certificado no coincide con el nombre del equipo local Nombre del sujeto de certificado: XXXXXX Nombre del equipo: XXXXXX.XXXXXX.com

Cómo supervisar un equipo de grupo de trabajo sin utilizar un servidor de puerta de enlace

  1. Importar los certificados de entidad emisora de certificados raíz para el servidor de administración y para el equipo de grupo de trabajo administrado por un agente. Para ello, siga estos pasos.

    Nota Debe seguir estos pasos en el servidor de administración y en el equipo de grupo de trabajo. Debe tener una autoridad de certificación raíz (CA) instalada y debe ser capaz de crear otro certificado mediante identificadores de objeto (OID). Si no tiene instalada una entidad de certificación raíz, consulte la sección "Cómo instalar una entidad emisora raíz en un dominio".
    1. Desde el escritorio del servidor, abra un explorador Web y, a continuación, se seleccione en el servidor de entidad emisora de certificados. Por ejemplo, escriba la siguiente dirección:
      http://certification_authority_server/ certsrv
    2. Haga clic en Descargar certificado de entidad emisora de certificados, la cadena de certificados o lista CRL.
    3. Haga clic en Descargar cadena de certificados de entidad emisora de certificados.

      Nota Se descarga un certificado que se denomina Certnew.p7b. Guardar este certificado en el escritorio.
    4. Una vez finalizada la descarga, haga clic en Inicio, haga clic en Ejecutar, tipo MMCy, a continuación, haga clic en ACEPTAR Para abrir una instancia de Microsoft Management Console (MMC).
    5. En el Archivo menú, haga clic en Agregar o quitar complemento, haga clic en Agregary, a continuación, haga clic en Certificados.
    6. Haga clic en Agregar, seleccione Cuenta de equipoy, a continuación, haga clic en Siguiente.
    7. Seleccione Equipo local, haga clic en Finalizar, haga clic en Cerrary, a continuación, haga clic en ACEPTAR.
    8. Bajo Entidades emisoras de certificados raíz, con el botón derecho Certificados, seleccione Todas las tareasy, a continuación, haga clic en Importación.
    9. Haga clic en Importacióny, a continuación, haga clic en Siguiente.
    10. Cuando se le pida el archivo de certificado, haga clic en Examinar.
    11. Cambio Tipo de archivo para PKCS # 7 certificados (*.spc, *.p7b).
    12. Haga clic en el archivo de certificado que ha descargado desde el servidor de entidad emisora de certificados y, a continuación, haga clic en Abierto.
    13. Haga clic en Siguientey, a continuación, haga clic en Finalizar.
  2. Configurar el servidor de autoridad de certificación raíz de empresa para admitir los certificados de Operations Manager. Para ello, siga estos pasos:
    1. Utilice las credenciales de administrador de dominio para iniciar sesión en el servidor de entidad emisora de certificados subordinada de empresa.
    2. Haga clic en Inicio, haga clic en Ejecutar, tipo MMC, y, a continuación, presione ENTRAR.
    3. En el Archivo menú, haga clic en Agregar o quitar complemento.
    4. Haga clic en Agregar.
    5. Bajo Agregar complemento independiente, haga clic en Plantillas de certificadoy, a continuación, haga clic en Agregar.
    6. Haga clic en Entidad emisora de certificadosy, a continuación, haga clic en Agregar.
    7. En el Entidad emisora de certificados Snap-in, seleccione el Equipo local (el equipo se está ejecutando esta consola) opción.
    8. Haga clic en Finalizar.
    9. Haga clic en Cerrary, a continuación, haga clic en ACEPTAR.
    10. En el Entidad emisora de certificados complemento, compruebe que el Plantillas de certificado Snap-in y el Entidad emisora de certificados complemento aparece.
    11. Haga clic en Plantillas de certificado.
    12. En el panel de detalles, haga clic en Equipoy, a continuación, haga clic en Duplicar plantilla.
    13. En el General ficha, cambie el nombre de la plantilla a un nombre significativo para su organización. Por ejemplo, puede utilizar OpsMgr2007 como nombre de la plantilla. Compruebe que el período de validez cumple los requisitos de su organización.
    14. Haga clic en el Tratamiento de la petición ficha y, a continuación, haga clic en Permitir que se va a exportar la clave privada.
    15. Haga clic en el Nombre del sujeto ficha y, a continuación, haga clic en Suministro en el Solicitud opción.
    16. Haga clic en el Seguridad ficha.
    17. GRANT Inscribirse y inscripción automática permisos para los siguientes grupos en todos los dominios:
      • Usuarios autenticados
      • Administradores de dominio
      • Equipos del dominio
      • Administradores de organización
    18. Haga clic en Aplicary, a continuación, haga clic en ACEPTAR.
    19. Para comprobar la configuración, expanda Plantillas de certificado.
    20. En el panel de detalles, haga clic en la plantilla que ha configurado, haga clic en Propiedades, compruebe la configuración y, a continuación, haga clic en ACEPTAR.
    21. Expanda Entidad emisora de certificados (local)y, a continuación, expanda la entidad emisora de certificados.
    22. En el árbol de consola, haga clic en Plantillas de certificado, seleccione Nuevoy, a continuación, haga clic en Plantilla de certificado para emitir.
    23. Seleccione la nueva plantilla y, a continuación, haga clic en ACEPTAR.
    24. Compruebe que la nueva plantilla aparece en el panel de detalles y, a continuación, compruebe que el Autenticación de servidor entrada y la Autenticación de cliente entrada aparecen bajo Finalidad.
    25. Cierre el complemento.
    26. Haga clic en Inicio, haga clic en Ejecutar, tipo gpupdate /force en el Abierto campo y, a continuación, presione ENTRAR.

      Nota Este paso fuerza una actualización de directiva de grupo en el controlador de dominio y una replicación de estos cambios en todo el bosque.
    27. Haga clic en Inicio, haga clic en Ejecutar, tipo http://name_of_the_issuing_CA_Server/ certsrv en el Abierto campo y, a continuación, presione ENTRAR.
    28. Si se le pida, escriba el nombre de cuenta de administrador de dominio y la contraseña.
    29. En el Servicios de Certificate Server Página Web, haga clic en Solicitar un certificado bajo Seleccione una tarea.
    30. Haga clic en Solicitud de certificado avanzada.
    31. Haga clic en Crear y enviar una solicitud a esta entidad emisora de certificados.
    32. En el Plantilla de certificado lista, compruebe que aparece la nueva plantilla de certificado.
  3. Enviar la solicitud de certificado para el servidor de entidad emisora de certificados. Para ello, siga estos pasos en el servidor de administración y en el equipo de grupo de trabajo:
    1. Haga clic en Inicio, haga clic en Ejecutar, tipo http://name_of_the_issuing_CA_Server/ certsrv en el Abierto campo y, a continuación, presione ENTRAR.
    2. Si se le pida, escriba el nombre de cuenta de administrador de dominio y la contraseña.
    3. En el Servicios de Certificate Server Página Web, haga clic en Solicitar un certificado bajo Seleccione una tarea.
    4. Haga clic en Solicitud de certificado avanzada.
    5. Haga clic en Crear y enviar una solicitud a esta entidad emisora de certificados.
    6. En el Plantilla de certificado Seleccione el nombre de la plantilla que ha configurado en el paso 2 m. Por ejemplo, seleccione OpsMgr2007.
    7. En el Nombre campo, escriba el FQDN del servidor de RMS.
    8. Seleccione el Marcar clave como exportable casilla de verificación. Cuando se utiliza la solicitud de certificado Web interfaz de usuario, también debe comprobar el Almacenar el certificado en el almacén de certificados local compute cuadro.

      Nota El certificado será inutilizable si esto no se realiza.
    9. Haga clic en Enviar para enviar su solicitud al servidor de entidad emisora de certificados y, a continuación, siga las instrucciones que aparecen en la pantalla.
    10. Según la configuración de seguridad en la entidad emisora de certificados, tendrá que esperar para que un administrador aprobar manualmente la solicitud. No se garantiza que la entidad emisora de certificados puede descargarse de inmediato.
    11. Comprobar el certificado. Para ello, siga estos pasos:
      1. Haga clic en Inicio, haga clic en Ejecutar, tipo MMC, y, a continuación, presione ENTRAR.
      2. En el Archivo menú, haga clic en Agregar o quitar complemento.
      3. Haga clic en Agregar.
      4. Seleccione el Certificados complemento y, a continuación, haga clic en Agregar.
      5. Seleccione Mi cuenta de usuario, haga clic en Finalizar, haga clic en Cerrar para cerrar la lista de complementos y, a continuación, haga clic en ACEPTAR para cerrar la ventana Agregar o quitar complemento.
      6. Expanda Certificados: usuario actual, expanda Personal, expanda Certificadosy, a continuación, seleccione el certificado de servidor.
      7. Haga doble clic en el certificado y, a continuación, seleccione el Detalles ficha.
      8. En la lista, haga clic en Uso mejorado de clave. Debería ver las entradas siguientes:
        • Autenticación de cliente (1.3.6.1.5.5.7.3.2)
        • Autenticación de servidor (1.3.6.1.5.5.7.3.1)
  4. Configurar el servidor de Operations Manager 2007 para utilizar certificados que se pueden exportar desde el almacén privado del equipo. Para ello, siga estos pasos:
    1. Haga clic en Inicio, haga clic en Ejecutar, tipo MMC, y, a continuación, presione ENTRAR.
    2. En el Archivo menú, haga clic en Agregar o quitar complemento.
    3. Haga clic en Agregar.
    4. Haga clic en Certificadosy, a continuación, haga clic en Agregar.
    5. Seleccione Cuenta de equipoy, a continuación, haga clic en Finalizar.
    6. Seleccione Equipo local, haga clic en Finalizar, haga clic en Cerrar para cerrar la lista de complementos y, a continuación, haga clic en ACEPTAR para cerrar la ventana Agregar o quitar complemento.
    7. Expanda Certificados (equipo local), expanda Personal, expanda Certificadosy, a continuación, seleccione un certificado adecuado.
    8. Haga clic en el certificado, seleccione Todas las tareasy, a continuación, haga clic en Exportar.
    9. Haga clic en Siguiente.
    10. Seleccione Exportar clave privaday, a continuación, haga clic en Siguiente.
    11. Utilice el valor predeterminado para el formato de archivo.
    12. Escriba una contraseña para el archivo.
    13. Escriba un nombre de archivo y, a continuación, haga clic en Siguiente. Por ejemplo, escriba C:\RMS.pfx.
    14. Haga clic en Finalizar.
    15. Repita estos pasos en el servidor de administración y en el equipo de grupo de trabajo.
  5. Instalar al agente en el equipo de grupo de trabajo. Para ello, siga estos pasos.

    Nota Debido a que está realizando una instalación manual del agente, debe utilizar el archivo ejecutable de instalación de agente que está disponible en la carpeta \Agent\i386 en la ubicación de la distribución de Operations Manager.
    1. Ejecute el archivo MOMAgent.msi.
    2. En el Bienvenido la pantalla, haga clic en Siguiente.
    3. Cuando se le pida un destino de carpeta para el software, acepte la ubicación predeterminada y, a continuación, haga clic en Siguiente.
    4. Cuando se le pida para configurar la información de grupo de administración, acepte la configuración predeterminada y, a continuación, haga clic en Siguiente.
    5. Escriba el nombre de grupo de administración, el nombre del servidor de administración y el puerto y, a continuación, haga clic en Siguiente.
    6. Acepte la configuración predeterminada y, a continuación, haga clic en Siguiente.
    7. Compruebe que toda la información introducida es correcta y, a continuación, haga clic en Instalar Para iniciar la instalación.
    8. Una vez finalizada la instalación, haga clic en Terminado para salir de la instalación.
  6. Utilice la herramienta Momcertimport para importar el certificado. Para ello, siga estos pasos.

    Nota La herramienta Momcertimport se utiliza para especificar el número de serie del certificado específico en el registro. Debe seguir estos pasos en el servidor de administración y en el equipo de grupo de trabajo. Asegúrese de que el agente de Operations Manager está instalado en el equipo de grupo de trabajo. De lo contrario, se producirá un error al ejecutar la herramienta Momcertimport.
    1. Haga clic en Inicioy, a continuación, haga clic en Ejecutar.
    2. En el Abierto campo, escriba cmdy, a continuación, haga clic en ACEPTAR.
    3. En el símbolo del sistema, escriba letraUnidad:, y, a continuación, presione ENTRAR.

      NotaletraUnidades la unidad en la que se encuentra el medio de instalación de Operations Manager.
    4. Tipo CD \SupportTools\i386, y, a continuación, presione ENTRAR.
    5. Escriba el comando siguiente y, a continuación, presione ENTRAR:
      MOMCertImport path_of_the_certificate .pfx_file_that_is_exported_in_step_5m
    6. Reinicie el servicio de salud de OpsMgr.
  7. Espere a que el servidor de administración para ver la instalación manual y solicitar la aprobación. Debería tardar algún tiempo (cinco o diez minutos). Cuando se le pida, aprobar al agente. El agente del grupo de trabajo ahora puede comunicarse con el servidor.

Cómo instalar una entidad emisora raíz en un dominio

Nota Si el sitio ya tiene una autoridad de certificación raíz, omitir estos pasos.

Para instalar servicios de la entidad emisora de certificados en un controlador de dominio, siga estos pasos. Este procedimiento de ejemplo utiliza un controlador de dominio. Sin embargo, puede instalar la entidad emisora raíz en cualquier lugar en el dominio.
  1. Inicie sesión en un controlador de dominio.
  2. Haga clic en Inicio, haga clic en Panel de control, haga doble clic en Agregar o quitar programasy, a continuación, haga clic en Agregar o quitar componentes de Windows.
  3. Desplácese hacia abajo hasta que encuentre Servicios de Certificate Servery, a continuación, selecciónelo. Asegúrese de que selecciona tanto las subopciones para los servicios. Cuando seleccione estos componentes, recibirá un mensaje de advertencia. Este mensaje indica que no cambie el nombre del equipo o su pertenencia a un dominio. Cuando haya leído la advertencia, haga clic en Para continuar y, a continuación, haga clic en Siguiente.
  4. Cuando el asistente le pide que especifique el tipo de entidad emisora de certificados, seleccione Entidad emisora de certificados raíz independientey, a continuación, haga clic en Siguiente.
  5. Cuando el asistente le pide que especifique un nombre común para la entidad emisora de certificados, utilice el nombre NetBIOS o el nombre de host del sistema de nombres de dominio (DNS). En este ejemplo, escriba DC01y, a continuación, haga clic en Siguiente.
  6. Acepte la configuración de base de datos predeterminada y, a continuación, haga clic en Siguiente.
Servicios de la entidad emisora de certificados se instalan ahora en el servidor. Para tener acceso a los servicios, visite el siguiente sitio Web:
http://nombreDeServidor/ certsrv
Nota Tipo http://DC01/certsrv en este ejemplo.

Estado

Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Se refiere a:".

Propiedades

Id. de artículo: 947691 - Última revisión: lunes, 19 de marzo de 2012 - Versión: 1.0
La información de este artículo se refiere a:
  • Microsoft System Center Operations Manager 2007
  • Microsoft System Center Operations Manager 2012
  • Microsoft System Center Operations Manager 2007 R2
  • Microsoft System Center Operations Manager 2007 Service Pack 1
Palabras clave: 
kbexpertiseinter kberrmsg kbtshoot kbprb kbmt KB947691 KbMtes
Traducción automática
IMPORTANTE: Este artículo ha sido traducido por un software de traducción automática de Microsoft (http://support.microsoft.com/gp/mtdetails) en lugar de un traductor humano. Microsoft le ofrece artículos traducidos por un traductor humano y artículos traducidos automáticamente para que tenga acceso en su propio idioma a todos los artículos de nuestra base de conocimientos (Knowledge Base). Sin embargo, los artículos traducidos automáticamente pueden contener errores en el vocabulario, la sintaxis o la gramática, como los que un extranjero podría cometer al hablar el idioma. Microsoft no se hace responsable de cualquier imprecisión, error o daño ocasionado por una mala traducción del contenido o como consecuencia de su utilización por nuestros clientes. Microsoft suele actualizar el software de traducción frecuentemente.
Haga clic aquí para ver el artículo original (en inglés): 947691

Enviar comentarios