Главная


Showing posts with label SCCM. Show all posts
Showing posts with label SCCM. Show all posts

Monday, 20 May 2024

Скрипт для Del All User Temp.

Всім привіт. 

В запасах SCCM Client Center є бібліотека скриптів Powershell. Один з них це DEL-AllUserTemp.ps1 (секція FIX)  від Russ Ring-а який очищає усі тимчасові дані для всіх користувачів на ПК подібно до роботи CCleaner-а.

Але користуйтеся ним з обережністю, а ще краще виконайте власний аудит коду та закоментуйте ті виклики які вас не влаштовують.

Нижче я навожу весь код з коментарями від автора:

# Script: DEL-AllUserTemp.ps1

# Author:   Russ Ring

# Email: russr123@yahoo.com

# Date:     Jan 2016 (Updated Jan 2019)

# Call GCI as Get-ChildItem

# Call GP  as Get-ItemProperty


# Display free drive space

(([wmi]"root\cimv2:Win32_logicalDisk.DeviceID='C:'").FreeSpace/1GB).ToString("N2")+"GB"


GCI 'C:\Users\*\AppData\Local\Temp\*' | remove-item -Force -recurse -ErrorAction SilentlyContinue

GCI 'C:\Users\*\AppData\Local\CrashDumps\*' | remove-item -Force -recurse -ErrorAction SilentlyContinue

GCI 'C:\Users\*\AppData\Local\Microsoft\Windows\WER*' | remove-item -Force -recurse -ErrorAction SilentlyContinue

GP 'C:\Users\*\AppData\Local\Microsoft\Outlook\*.ost' | select length/1MB


GP 'C:\Users\*\AppData\Local\Microsoft\Outlook\*.ost' | Select-Object -Property LastWriteTime, @{N='Size';E={[math]::Round(($_.length /1MB)+"MB")}}, Name | Sort-Object -Property Size;


Remove-Item 'C:\Windows\Temp\*' -Force -recurse

Clear-RecycleBin -force

Saturday, 11 May 2024

SCCM Client Center

Hi all,

Roger Zander’s SCCM Client Center is a free tool for managing and fixing remote System Center Configuration Manager (SCCM) clients right from the comfort of your computer.

I’ve used this great tool for some time now in many different environments, and I can’t say how useful it has been in troubleshooting client computers. You can remotely find out the clients cache location, size, and what's in it, and also find out what packages are advertised to a computer and rerun the advertisement if needed. The list goes on of what you can do with this free tool. 

And now a bit of interesting - I saw that some of the admins insist that the latest version of SCCM Client Center is 2.0.4 which was released back on 2011-10-06. And this version really exists despite the fact that in Roger Zander's GitHub repository the latest version of SCCM Client Center is 1.0.7.2. That's the pun!

Personally, I suggest you use version 1.0.7.2, it is also freeware, but unlike 2.0.4, it has more functionality, as well as a window at the bottom where the corresponding Powershell script is displayed for each command.

Running Executions

The Running Executions function group is broken down into three sub tabs SMS/SCCM Jobs, Processes, and Services. Once you have connected to an SCCM Client you can use these tabs to display, start, and stop all current running SCCM jobs, running services, or processes. You can also view all jobs that are in queue and see what might be holding up that job like a file download for example. I know what you’re thinking; well I can do all that with the SCCM Console, and that is true but, the problem is that SCCM won’t put it all together in package like SCCM Client Center does.


Event Monitor

When troubleshooting SCCM clients, it might be necessary to get deep into the weeds. That is what makes having the Event Monitor function group readily accessible in one all encompassing application such huge time saver. It allows you to access the multiple client logs from one easy to use interface.


Sunday, 5 May 2024

Используем SetX.

Всем привет.

В отличие от известной SET утилита SETX предназначена для создания или изменение переменных среды в системной среде. Переменные можно задавать с помощью аргументов, параметров реестра или ввода из файла.

Три способа выполнения SetX:

SETX [/S <система> [/U [<домен>\]<пользователь> [/P [<пароль>]]]] var <значение> [/M]

SETX [/S <система> [/U [<домен\>]<пользователь> [/P [<пароль>]]]] var /K <путь> [/M]

SETX [/S <система> [/U [<домен\>]<пользователь> [/P [<пароль>]]]] /F <файл> {var {/A x,y | /R x,y строка}[/M] | /X} [/D <разделители>]

Параметры

/S <система> Подключаемый удаленный компьютер.

/U [<домен>\]<пользователь> Пользовательский контекст, в котором должна выполняться эта команда.

/P [<пароль>] Пароль для этого пользовательского контекста.

var Задаваемая переменная среды.

<значение> Значение, назначаемое переменной среды.

/K <путь> Задание переменной по информации, содержащейся в параметре реестра. Путь должен задаваться в формате куст\раздел\...\параметр.

/F <файл> Имя текстового файла, который следует использовать.

/A x,y Задание абсолютных координат файла (строка X, элемент Y) как параметров поиска в файле. (строка X, элемент Y) как параметров поиска в файле.

/R x,y строка Задание координат относительно значения "строка" как параметров поиска.

/M Указание создания переменной среды на системном уровне (HKEY_LOCAL_MACHINE). По умолчанию переменная среды создается в разделе HKEY_CURRENT_USER на уровне пользователя.

/X Отображение содержимого файла с координатами x,y.

/D <разделители> Указание дополнительных разделителей, таких как "," или "\". Встроенные разделители: символы пробела, табуляции, возврата каретки и перевода строки. Дополнительным разделителем может быть любой знак ASCII. Максимальное число разделителей, включая встроенные, равняется 15.

/? Вывод справки по использованию.

Monday, 29 April 2024

Відновлення WMI репозиторію.


Всім привіт.

Сьогодні маю для вас декілька варіантів відновлення WMI.

Базовий рівень відновлення WMI

Якщо ваш WMI видає помилки, ви можете виправити їх, виконавши наведені нижче дії. Іноді проблеми з WMI виникають під час встановлення SP або якогось великого оновлення безпеки, відкрийте командний рядок з правами адміністратора і виконайте наведені нижче команди:

1. To do a check of the repository

Winmgmt /verifyrepository 

2. To rebuild the repository to the last known working (Most common fix)

Winmgmt /salvagerepository

3. To set the repository back to new build status

Winmgmt /resetrepository 


Відновлення WMI на середньому рівні

Коли WMI видає помилки, ви можете відремонтувати його за допомогою наведених нижче кроків. Іноді проблеми з WMI виникають після встановлення SP або якогось великого оновлення безпеки. Спроба перебудувати repository:

1. winmgmt /clearadap

2. winmgmt /kill

3. winmgmt /unregserver

4. winmgmt /regserver

5. winmgmt /resyncperf

6. net stop winmgmt

7. del %SystemRoot%\system32\Wbem\Repository\*.* /s

8. net start winmgmt

9. %SystemRoot%\system32\wbem\wbemtest.exe

10. Connect using Root/Default

Перше підключення займе деякий час, оскільки репозиторій перебудовується.

 

Thursday, 28 December 2023

Утилита RDCMan.

Всем привет.

Одним из инструментов реально облегчающим работу ИТ-администратора в Windows является RDCMan (Remote Desktop Connection Manager).

Утилита RDCMan - удобный менеджер RDP соединений для системного администратора Windows, позволяющая управлять в одном окне большим количеством RDP подключений, создавать древовидные структуры с удаленными Windows серверами и рабочими станциями (с которыми вы постоянно работаете или управляете). В RDCMan вы можете использовать различные параметры RDP подключения для отдельных серверов и групп и сохранять учетные данные администратора (пользователя) для автоматической авторизации на RDP серверах, что избавляет от рутины и здорово экономит время.

Сегодня мне трудно представить как же я обходился без него ранее.

Последняя официально-доступная версия RDCMan 2.7 была выпущена в 2014 году и тех пор ее развитие остановилось. Кроме того, в этой версии был выявлена критическая уязвимость и Microsoft решила полностью удалить страницу загрузки RDCMan в 2020 году. Однако в июне 2021 года Марк Русинович заявил, что утилита RDCMan переходит в состав инструментов Sysinternals и продолжит развитие. Марк, спасибо тебе огромное! Новая версия Remote Desktop Connection Manager 2.81, в которой были исправлены уязвимости была выпущена в 24 июня 2021 года.

Утилита RDCman является бесплатной и доступна к загрузке на сайте Microsoft. Актуальная версия доступна по ссылке https://docs.microsoft.com/en-us/sysinternals/downloads/rdcman.

Последняя версия RDCMan 2.93 поставляется в виде portable приложения RDCMan.exe и не требует установки. Просто скачайте архив RDCMan.zip и распакуйте его в нужный каталог. Remote Desktop Connection Manager поддерживаются все современные версии Windows, вплоть до Windows 11 и Windows Server 2019. Поддерживаются также Windows XP и Windows Server 2003, но на этих ОС нужно предварительно установить клиент RDP версии 6 версии и выше.

Как ею пользоваться смотрите здесь.

Friday, 6 October 2023

Повторная регистрация HyperV сервера.

Всем привет.

При апгрейде ОС HyperV Windows сервера возможен вариант когда новая версия Windows сносит все текущие установки, в том числе и HyperV роль. Доставить ее повторно не проблема, но в консоли MS SCVMM такой сервер прийдется регистрировать повторно.

Но следует также соблюсти ряд условий:

1) на целевом сервере должна быть активирована служба WinRM. С сервера SCVMM можно проверить доступность службы так: Test-WSMan hv13.forza.com

2) на целевом сервере должен быть отключен фаерволл.

3) на целевом сервере надо включить поддержку CredSSP:

winrm set winrm/config/service/auth '@{CredSSP="true"}' 

А проверить ее можно так:

winrm get winrm/config/service/auth


Все, можно регистрировать обновленный сервер HyperV повторно, если его hostname совпадает со старым, то старый следует предварительно удалить.

Удачи.



Friday, 7 July 2023

Правка состояния MS VMM.

Привет всем.

В последнее время были случаи когда в MS VMM по одному из серверов Hyper V показало что все его ВМ дружно находяться в нерабочем состоянии. Но поскольку жалоб от пользователей сервиса не поступало я понял что проблема скорее в самом отображении состояния  ВМ в VMM.

Итак первое что следовало проверить запущена ли служба "System Center Virtual Machine Manager Agent" на наблюдаемом сервере Hyper V. Если не запущена, то стартуем ее, если запущена то перезапускаем ее.

Однако вчера и это не помогло.

Тогда смотрим следующее - нередко после обновлений и ребута ОС сервера сетевой профиль падает в состояние "Общедоступный" и значок сетевого соединнеия  показывает его как "Неопознанная сеть".  Лечиться такое быстро - следует перестартовать службу "Служба сведений о подключенных сетях", она же "Network Lоcation Awareness".

После следует перестартовать службу "System Center Virtual Machine Manager Agent"  еще разок.

Если служба работает и сеть определяется правильно следует подождать пару минут пока  VMM обновит свою картинку. 

Контроль за состоянием критических служб можно возложить на Zabbix или на MS SCOM.

Удачи.

Saturday, 6 May 2023

MS SCOM и Powershell.

Всем привет.

Как MS SCCM так и MS SCOM поддерживает управление с помощью Powershell. Покажу вам несколько примеров. Подключение в сеанс Powershell выглядит также как в SCCM. Далее вот так получаем весь перечень командлетов и функций в Powershell для SCOM:

Get-Command -Module OperationsManager


Так получаем информацию по Management Server SCOM-a:

Get-SCOMManagementServer –Name "Server01.forza.com"


Так можем инсталлировать SCOM-агента на хост Client1.forza.com:

$PrimMgmtServer = Get-SCOMManagementServer –ComputerName "Server01.forza.com"

Install-SCOMAgent –DNSHostName "Client1.forza.com" –PrimaryManagementServer $PrimMgmtServer

Или поправить его:

Get-SCOMAgent –DNSHostName "Client1.forza.com" | Repair-SCOMAgent


Пакеты управления (Management Pack)

Так можем получить информацию по Management Pack с именем "SNMP monitoring":

Get-SCOMManagementPack

Get-SCOMManagementPack –DisplayName "SNMP monitoring" | Export-SCOMManagementPack –Path "C:\Install"

Так можем выполнить импорт Management Pack из файла:

Import-SCOMManagementPack –FullName "C:\SCOM\MP\Test.FolderMonitor.mp"

Так можем выполнить експорт Management Pack "Test.FolderMonitor" в файл:

Get-SCOMManagementPack –DisplayName "Test.FolderMonitor" | Export-SCOMManagementPack –Path "C:\SCOM\MP\Archive"

Так можем удалить Management Pack:

Remove-SCOMManagementPack –ManagementPack "Test.FolderMonitor"

И так тоже можем:

$MP = Get-SCOMManagementPack | Where-object {$_.Name –eq "Test.FolderMonitor"}

Remove-SCOMManagementPack –ManagementPack $MP

Saturday, 29 April 2023

Мониторинг температуры с помощью MS SCOM.

Всем привет.

После ввода в эксплуатацию дополнительной стойки серверов НР опять подняли вопрос о контроле температуры в серверной комнате. В принципе я ее уже давно мониторю через Zabbix.

Но вчера я решил сравнить как же может с этим справиться MS System Center Operations Manager 2016 (SCOM), т.е. было решено уже в нем промониторить температуру серверной в которой находиться наш НР через  iLO SNMP.

В SCOM есть понятия монитора и правила. Это несколько разные вещи. Монитор – это некий датчик, отслеживающий изменение параметра и сигнализирующий администратору об отклонениях. Правило – визуализация значений датчика.

Как создавать монитор и правило для НР iLO SNMP рассказано здесь и здесь с рисунками.

Чтобы мониторить обьект через SNMP прежде всего необходимо знать в каком OID зашито значение температуры окружения нашей версии НР iLO. Я знаю, так как нужное значение OID уже указано в моем Zabbix:

1.3.6.1.4.1.232.6.2.6.1.0

Далее я бегло пройдусь по пунктам процесса настройки мониторинга:

1. Прежде всего необходимо добавить сетевое устройство (iLO серверa) в SCOM в "Administration/Network Management". Для этого надо определить новое Discovery Rule, или добавить изменения в существующее.

И запустить  Discovery-правило на выполнение. После успешного определения устройства сервер появится в списке сетевых устройств в "Network Devices".

Thursday, 15 September 2022

Блокируем SCCM Remote Control.

Всем привет.

Применение SCCM Remote Control в работе службы технической поддержки имеет свои плюсы. Главным преимуществом перед тем же RDP-соединеием является возможность подосединиться удаленно в сеанс пользователя и наглядно лицезреть и решать проблему последнего.

Однако, как оказалось, в этом же и его опасность для пользователя. Ибо SCCM Remote Control не требует подтверждения на подсоединение, т.е. спецалист ТП может это сделать в самый "неудобный" момент либо же в момент когда пользователь зевнул и отошел на кофе от своего пк не заблокировав рабочий стол.

В моей ситуации я использую свой ПК для административных задач в нашем домене и считаю что такой вариант со стороны ТП к моему ПК просто недопустим даже случайно. Так как на обоснование подобных опасений к службе инфобеза заняло бы много времени и красивой переписки, то я решил обезопасить себя сам.

Первое - как мы знаем удаленный помошник SCCM Remote Control использует порты:

Console SCCM -> Client tcp 2701,3389 udp 3389

Поскольку 3389-й порт нужен для RDP его мы блокировать не будем, а нацелимся на порт 2701.

Второе - править правила штатного фаерволла Windows я тоже не стал, ибо они часто попадают под политики того же инфобеза и мои локальные запреты дожили бы максимум до следующего gpupdate.

Thursday, 4 August 2022

Оффлайн установка RSAT в Windows 10.

Всем привет.

Набор компонентов RSAT (Remote Server Administration Tools/Средства удаленного администрирования сервера) позволяет удаленно управлять серверными ролями и компонентами на серверах Windows Server с обычной рабочей станции. В RSAT входят как графические MMC оснастки, так и утилиты командной строки, и модули PowerShell. Вы можете установить RSAT как на десктопных версиях Windows 10 или 11, так и на платформе Windows Server. В этой статье мы покажем, как установить RSAT в Windows 10 и Windows 11, и в Windows Server 2022/2019/2022 в онлайн и в офлайн режиме через Feature on Demand из графического интерфейса Windows и через консоль PowerShell.

Обычно советуют ставить RSAT либо через отключение WSUS либо GPO. Можно попробовать для начала установить RSAT с временным отключением WSUS:

$UseWUServer = Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" -Name "UseWUServer" | Select-Object -ExpandProperty UseWUServer

Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" -Name "UseWUServer" -Value 0

Restart-Service "Windows Update"

Get-WindowsCapability -Name "RSAT*" -Online | Add-WindowsCapability –Online

Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" -Name "UseWUServer" -Value $UseWUServer

Restart-Service "Windows Update"

Можно попрoбовать правкой GPO через gpedit.msc:

Computer Configuration > Policies > Administrative Templates >System > Specify settings for optional component installation and component repair:

Set it to Enabled

Alternate source file path: <пусто>

Never attempt to download payload from Windows Update: Disabled

Download repair content and optional features directly from Windows Update instead of Windows Server Update Services (WSUS): Enabled

Get-WindowsCapability -Name "RSAT*" -Online | Add-WindowsCapability –Online

Friday, 11 March 2022

Еще раз по удаленный доступ.

Всем привет.

В связи с военным временем необходимо повторно провести анализ инструментов удаленного доступа к рабочему столу ПК пользователя для инженера технической поддержки. 

Собственно результат повторного теста представлен в таблице. Для меня главный фактор в выборе инструмента - оперативность решения проблемы у клиента.


В ретроспективе блога узнать про нюансы работы с такими инструментами можно по ссылкам ниже:

- инструменты удаленного управления ПК

http://nyukers.blogspot.com/2019/11/3.html

- удаленный помощник Windows

http://nyukers.blogspot.com/2020/05/windows.html

- просмотр сеанса пользователя

http://nyukers.blogspot.com/2021/06/blog-post.html

- remote control и обмен файлами

http://nyukers.blogspot.com/2021/06/remote-control.html

Успехов.

Слава Украине!



Tuesday, 14 December 2021

Полезная программа CMPivot.

Всем привет.

SCCM cодержит в себе многофункциональную отчетную подсистему, которая позволяет выводить разностроннюю информацию относительно последнего опроса своих клиентов. По умолчанию опрос происходит каждые 7 дней.

Начиная с версии 1806 в SCCM появилась встроенная программа CMPivot, которая имеет доступ к состоянию устройств в режиме реального времени. CMPivot позволяет быстро оценить состояние устройств в вашей среде и предпринять действия. При вводе запроса CMPivot запустит его в режиме реального времени на всех подключенных устройствах в выбранной коллекции. Возвращенные данные можно затем отфильтровать, сгруппировать и уточнить, чтобы ответить на бизнес-вопросы, устранить проблемы в среде или угрозы безопасности. 

Принцип работы CMPivot.

CMPivot соединяется с SCCM-клиентами с применением «быстрого канала», который связывает сервер с клиентом, а также используется для уведомления клиентов, получения данных об их состоянии, защиты с помощью Endpoint Protection. Если клиент находится в активном состоянии, то он сразу отвечает на запрос. С офлайновых клиентов CMPivot может получить данные в течение одного часа при условии, что программа не закроется, а компьютеры станут доступными и клиенты получат статус Active. Все полученные результаты будут временно храниться в базе данных (кеш данных).

Работа с CMPivot.

Интерфейс программы CMPivot разделен на три части. Слева расположена панель с объектами, посередине сверху – поле для написания запросов, а под ней – поле для отображения результатов.

Для работы с CMPivot должны быть права администратора:

SMS_Scripts – Read = Yes

Collections – Run Script = Yes

Чтобы запустить CMPivot, нужно в консоли SCCM зайти в Asset and Compliance → Overview → Device Collections, на любой коллекции компьютеров нажать правой кнопкой мыши и выбрать пункт Start CMPivot либо нажать кнопку "Start CMPivot" на верхней панели. Закладка "Главная" имеет развернутую справку по списку сущностей, операторов и функций, которые можно будет применять в запросах CMPivot. В поле слева можно развернуть любую сущность чтобы узнать какие свойства она может показать и формат (текст, дата, число, логика) этого свойства.

CMPivot использует подмножество модели потока данных Azure Log Analytics, запросы очень похожи на запросы языка SQL, но называются Kusto Query Language (KQL) . Совокупность клиентских сущностей и операторов разделяется «|», представляя поток табличных данных слева направо. Каждый следующий оператор получает набор табличных данных от предыдущего, дополняет новыми наборами из тела оператора и передает дальше по конвейеру. Конструкция выглядит так:

Сущность | оператор1 | оператор2 | ...

Комментарий начинается с //.

Wednesday, 1 December 2021

Членство в коллекции SCCM.


Всем привет.

Не редко бывает необходимость добавить(удалить) в коллекции SCCM всего один хост, который не подчиняется заданным правилам. Мышкой нащелкать можно, но скучно. Поэтому лучше для это использовать Powershell.

Как инициировать сессию к сайту SCCM я писал ранее, поэтому сегодня просто пройдусь по командам.

Найти хост:

Get-CMDevice -CollectionName "All Computers" | where {$_.name -like '*0008*'} 

Найти пользователя:

Get-CMUSER -CollectionName "All Users" | where {$_.name -like '*Pupkin*'} | ft name

Получаем текущие логины на хостах главной колекции:

(Get-CMDevice -Name $Computer -CollectionName "All Computers").UserName

Получить всех членов коллекции "Forza Upgrade":

Get-CMDeviceCollection –Name "Forza Upgrade"

Получить имена всех членов коллекции "Forza" и ID коллекций в которых они состоят:

Get-CMDeviceCollection –Name "Forza*" | Select Name,CollectionID

Добавляам хост T3-WKS007 в коллекцию c ID "UA1009DA" (ID получен из предыдущего запроса):

$CMCollectionID = "UA1009DA"

$Computer = "T3-WKS007" 

Add-CMDeviceCollectionDirectMembershipRule -CollectionID $CMCollectionID -ResourceId $(Get-CMDevice -Name $Computer -CollectionName "All Computers").ResourceID

Ищем хост T3-WKS007 в главной коллекции:

Get-CMDevice -Name $Computer -CollectionName "All Computers"

А теперь ищем хост T3-WKS007 в нашей коллекции:

Get-CMDevice -Name $Computer -CollectionName "Forza Upgrade"

Или удаляем хост T3-WKS007 из коллекции UA1009DA:

Remove-CMDeviceCollectionDirectMembershipRule -CollectionID $CMCollectionID -ResourceId $(Get-CMDevice -Name $Computer -CollectionName "All Computers").ResourceID

Успехов.

Friday, 22 October 2021

Форсаж апгрейда Windows с помощью SCCM.

Всем привет.

Одной из полезных фишек функционала SCCM является тесная работа с клиентской операционной системой Windows 10. Большое внимание уделяется ее поддержке, а именно апгрейду с младших версий до старшей, вплоть до 20Н2. Теперь не нужно забирать у пользователей компьютеры на глобальное обновление системы, потому как сотрудник может получить новенькую ОС, не отходя от рабочего места и не выключая его.

Автоматический переход между версиями Windows 10 осуществляется при помощи плана обслуживания после настроки необходимых ролей, а также создания правила отбора компьютеров. Аналогично это же можно выполнить через настройку последовательности задач. Оба варианта подробно рассмотрены здесь

А я лишь коснусь  моментов когда по техническим причинам нам надо форсировать процесс обновления. Итак пусть наша коллекция названа как Upgrade_20H2. 

Вариант 1.

Добавляем нужный хост в коллекцию в консоли SCCM. Для форсирования обновления минут через 15 на самом хосте запускаем Configuratiоn Manager и стартуем на выполнение три политики


по очереди с минутной паузой. После этого в разделе Updates Software Center появится само обновление на котором нам и следует кликнуть Install All.

Sunday, 10 October 2021

Windows Admin Center.

Всем привет.

В 2017 году Microsoft анонсировала работы по разработке бесплатного HTML5 веб-интерфейса для администрирования и централизованного управления серверами Windows Server. Проект получил кодовое название Project Honolulu. В апреле 2018 года Microsoft выпустила RTM решение и теперь данный продукт официально называется Windows Admin Center.

Идея Microsoft заключается в замене традиционных MMC консолей и других графических инструментов управления серверами Windows возможностью управления из браузера через единый веб интерфейс по аналогии с веб-клиентом управления VMware vCenter. Admin Center разворачивается локально и может быть использован в том числе для управления серверами, изолированных от Интернета.

Windows Admin Center поддерживает управление следующими версиями ОС: Windows Server 2016, Windows Server 2012 / R2, Hyper-V 2016/2012R2/2012, Windows 10, северами Azure, а также Core редакциями. Возможно также управление целыми кластерами: Failover Clusters, Hyper-V Clusters и виртуальными машинами Hyper-V на них.

На управляемый хост не нужно устанавливать никаких агентов или дополнительных расширений. Коммуникация осуществляется выполняется через Remote PowerShell и WMI over WinRM с помощью RESTful API. На управляемых серверах должен быть установлен как минимум Management Framework 5.0 (Powershell 5.0). На Windows Server 2012 / R2 WMF 5.0 нужно становить отдельно.

Сам веб интерфейс Windows Admin Centerнаписан на HTML 5 и корректно работает в Edge и Chrome (Internet Explorer пока полностью не поддерживается).

В последней доступной версии Windows Admin Center прямо из окна браузера поддерживается RDP подключение через веб-интерфейс и консоль PowerShell.

На Windows Server 2016 можно установить Windows Admin Center в режиме шлюза (Gateway Mode), в этом режиме возможно удаленно подключаться к консоли управление с других компьютерах. На Windows 10 / Windows Server 2012 клиент устанавливается в режиме Desktop Mode (консоль доступна только с локального компьютера).

Установить Windows Admin Center можно на Windows 10 или на Windows Server (2016 и 1709) в режиме Gateway. Чтобы скачать msi дистрибутив Windows Admin Center (около 30 Мб), можно на странице https://docs.microsoft.com/en-us/windows-server/manage/windows-admin-сenter/understand/windows-admin-center

Установить дистрибутив Windows Admin Center можно из командной строки (с самоподписанным сертификатом сроком действия 60 дней)

msiexec /i HonoluluTechnicalPreview1712-05002.msi /qn /L*v log.txt SME_PORT=6516 SSL_CERTIFICATE_OPTION=generate

Либо с помощью обычного мастера установки. По умолчанию для управления используется порт 6515 (можно изменить). На Windows Server компонент Admin Center устанавливается в виде отдельной службы.

Если у вас есть selfsigned сертификат:

Start-Process -FilePath "C:\Users\Administrator\Downloads\wac.msi" -ArgumentList " /qn SSL_CERTIFICATE_OPTION=generate"

Если у вас есть купленный сертификат или серитфикат от Let’s Encrypt, установленный в системной хранилище сертификатов, то впишите его Thumbprint в аргументы установщика.

Get-ChildItem -Path Cert:LocalMachine\MY | Select-Object FriendlyName, Thumbprint

Start-Process -FilePath "C:\Users\Administrator\Downloads\wac.msi" -ArgumentList " /qn SME_THUMBPRINT=AA5B564B720ECA01340B1E9178261BB72E5550AF SSL_CERTIFICATE_OPTION=installed"

После установки веб интерфейс консоли Honolulu можно открыть, перейдя по адресу:

https://ip_сервера:6516

или с помощью значка на рабочем столе который залинкован на:

"C:\Program Files\Windows Admin Center\SmeDesktop.exe"

По умолчанию в веб-консоли добавлен только один локальный сервер. Остальные хосты добавляются интуитивно вручную либо списком.

С помощью кнопки Add можно добавить

• Отдельный сервер (Server Manager)

• Отказоустойчивый кластер (Failover Cluster Manager)

• Кластер Hyper-V (Hyper-Converged Cluster Manager)

Monday, 4 October 2021

Шпаргалка по SCCM.


Всем привет.

Моя шпаргалка по подключению к sccm03.forza.com - моему серверу SCCM.

Необходимо иметь доступ на сетевом уровне с сервера  sccm03.forza.com в сторону контроллеров домена компании по портам tcp\udp 49152-65535,135,445,3268,3269.

Сервера, которые мы можем предоставить, необходимо исключить из групповой политики, которая назначает корпоративный сервер обновления WSUS.

В ветке реестра 

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate

параметры WUServer и WUStatusServer не должны назначаться вручную и не затираться политиками домена.

Выполняем запрос 

REG QUERY "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" -v WUServer

REG QUERY "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" -v WUStatusServer

Например у меня оба значения ключей: http://sccm03.forza.com:8530

Сводка по портам для работоспособности SCCM:

SCCM Management Point:

Client -> sccm03.forza.com 

tcp 80,443,10123

SCCM Distribution Point:

Client -> sccm03.forza.com 

tcp 80,443,445 udp:63000-64000

SCCM SUP (Software Update Point):

Client ->  sccm03.forza.com 

tcp 80, 443, 8530, 8531

SCCM сlient push:

sccm03.forza.com -> Client 

tcp 135, 445

ICMP:

sccm03.forza.com -> Client

Доступ к центрам сертификации (функционал PKI + доступ CRL):

Client -> pki01.forza.com 

tcp 80,443, 135, 49152-65535 udp 135, 49152-65535

Удаленный помошник SCCM (SCCM Remote Control):

Console SCCM -> Client 

tcp 2701,3389 udp 3389


Thursday, 2 September 2021

Автоматизация очистки дисков с использованием Disk Cleanup.

Всем привет.

И снова к теме очистки ПК пользовзателя от системного мусора. Как вы уже знаете для этой операции мы используем штатную утилиту Windows cleanmgr.exe. Следует заметить что в планах Microsoft заменить ее на что-то новое, например на "Контроль памяти" так что не стройте на cleanmgr.exe долгосрочные планы.

Но сегодня мы с cleanmgr.exe. Для очистки важно от какого аккаунта вы запускате сам процесс. В связи с этим очистка может быть разделена на 2 фазы, запуском в контексте системной учетной записи (SYSTEM), и запуском в контексте учетной записи пользователя, выполнившего вход в систему.

Поэтому предварительно следует запустить в командной строке от имени администратора:

cleanmgr.exe /sagerun:15

И аналогично выполнить команду для установки путей очистки в контексте пользователей:

cleanmgr.exe /sagerun:10

Цифры 15 и 10 имеют совершенно свободный выбор как номера профилей для запоминания их настроек в реестре системы.

Настройки параметров запуска cleanmgr в контексте SYSTEM и Пользователей для компьютеров x86, а также для пк х64 и контекста SYSTEM, появятся в реестре в ветке 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\VolumeCaches

Настройки параметров запуска cleanmgr в контексте Пользователей для пк x64 появятся в реестре в другой ветке

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\explorer\VolumeCaches

В данных разделах будут параметры с именами StateFlags0015 и StateFlags0010 соответственно.

Для автоматиазции процесса очистки следует реализовать механизм доставки профилей реестра StateFlags0015 и StateFlags0010 на рабочие места пользователей и запуск cleanmgr.exe /sagerun:хх там соответственно. Для этого можно использовать SCCM. В этом ключе следует учесть что в системах х64, агент SCCM запускает утилиту cleanmgr.exe не из каталога %systemroot%\system32, а из каталога %systemroot%\syswow64. Поэтому обязательно используем опцию в поле "Запретить 64-битное перенаправление файловой системы".

Так как удаление устаревших обновлений обычно требует перезагрузки для непосредственно очистки, следует включить проверку наличия активного сеанса пользователя запросами WMI:

Select * FROM Win32_PerfFormattedData_LocalSessionManager_TerminalServices WHERE ActiveSessions=0

Select * FROM Win32_PerfFormattedData_LocalSessionManager_TerminalServices WHERE TotalSessions=2

Более подробно читайте в статье Павла Лекторского "Автоматизация очистки дисков с использованием SCCM" которая опубликована в журнале "Системный администратор", ноябрь 2020 года.

Успехов.


Wednesday, 18 August 2021

SCCM - нюансы инсталляции приложений.

Всем привет.

Сегодня для вас вторая заметка в формате конспекта из серии публикаций Сергея Болдина, посвященных использованию SCCM 2012 R2. Как я писал ранее, в SCCM существует два способа автоматической инсталляции программного обеспечения: package (пакетный) и application (приложений).

Пакетный способ.

Пакетный метод прост, имеет меньше настроек, потому менее гибок. Как говорится, без излишеств. Ниже пример кода для установки Far3 – файловый менеджера, который выглядит так:

%~dp0Far3_x64.msi /qn

xcopy "\\sccm01.forza.com\SMS_DDD\Source\Far3\Addons" "C:\Program Files\Far Manager"/q/e/s/y

exit /B %EXIT_CODE%

А вот пример для установки  MS Office 2016 имеет несколько нюансов. Тонкая настройка происходит в Microsoft Office Customization Tool (Центр развертывания Microsoft Office). Для его запуска нужно в командной строке набрать: setup.exe /admin

В появившемся мастере настроек нам необходимо два пункта: 

- Licensing and user interface (Лицензирование и пользовательский интерфейс).

Тут выбираем способ активации, Display Level (Отображать уровень), выбираем None (Нет) и активируем галочку Suppress modal (Подавлять модальные окна);

- Set feature installation states (Задание режимов установки компонентов). Здесь среди всего перечня указываем нужные компоненты для установки, а лишние отключаем.

Затем необходимо сохранить настройки в файле .MSP в папке Updates, и только теперь в командном файле прописать обычный запуск exe-файла без ключей:

%~dp0Setup.exe

Friday, 6 August 2021

Выполнение скриптов в SCCM на лету.

Всем привет.

MS SCCM имеет полезную фишку в библиотеке - Scripts. SCCM позволяет выполнять Powershell script-ы на целевых коллекциях или хостах без выгрузки кода скрипта в виде файла и  последующего запуска. Т.е. в таком случае можно оперативно выполнить запрос или задать параметр в ОС хоста, даже если выполнение Powershell-скриптов запрещено политикой компании. Простой пример: удалим софт по имени, который был установлен некорректно. Т.е. штатно его удалить невозможно.

Пишем код: 

Param (

[string]$Prgname

)

$PSVersionTable.PSVersion

$app = Get-WmiObject -Class Win32_Product -Filter "Name like '%$Prgname%'"

$app.Uninstall()

утверждаем (approve) его и пытаемся выполнить в нужной коллекции.


Результат выполнения смотрим, как обычно, в Мониторинге. Вывод работы скрипта, если таковой предусмотрен, можно получить в формате Raw или JSON.

Версия на печать

Популярное