Active Directory
Когато е инсталиран конектор за обекта (site connector), Entrosity Axis може да огледално отразява компютърните обекти на домейн в Active Directory и да инсталира агента на тях. Всичко описано тук изисква ролята администратор на тенанта.
Създаване на конфигурация за синхронизация
В Active Directory изберете New configuration:
| Поле | Значение |
|---|---|
| Name | Етикет за разпознаване, напр. името на домейна. |
| Connector | Конекторът за обекта, който комуникира с този домейн. |
| Site for new devices | Обектът, в който се поставят компютрите, открити при тази синхронизация. |
| Domain controller | DNS име на домейн контролер (напр. dc1.corp.example.com). Използвайте името, а не IP адрес, за да съвпада сертификатът. |
| Port | 636 за LDAPS, 389 за StartTLS или обикновен LDAP. |
| Encryption | LDAPS или StartTLS (препоръчително); обикновен LDAP само в тестови среди. |
| CA certificate (по избор) | PEM на сертифициращия орган (CA), издал сертификата на домейн контролера, когато сървърът на конектора не му се доверява. |
| Skip certificate verification | Само за тестове. |
| Bind account | Домейн акаунт само за четене (UPN или DN) и неговата парола. Паролата се съхранява криптирана и се изпраща на конектора само при изпълнение на задача. |
| Base DN | напр. DC=corp,DC=example,DC=com. |
| OUs | Изберете от дървото OU (организационни единици), които да бъдат включени или изключени (зареждат се в реално време от домейн контролера). |
| Extra LDAP filter (по избор) | Комбинира се чрез AND с (objectCategory=computer), напр. (operatingSystem=Windows*). |
| Sync interval | От 5 минути до 7 дни; по подразбиране 60 минути. |
| Push account (по избор) | Домейн акаунт, който е локален администратор на компютрите; необходим е за отдалеченото инсталиране на агента. |
| Auto-push | Инсталиране на агента на новооткрити, активни компютри след всяка синхронизация. |
Тест и синхронизация
- Test connection кара конектора да се свърже и да се удостовери (bind) и показва резултата: броя намерени компютри и naming context на домейн контролера или код на грешка (вижте LDAP грешки).
- Sync now стартира изпълнение незабавно. За всяка конфигурация може да
е активно само едно изпълнение (
run_in_progress).
Всяка конфигурация показва своята история на изпълненията: какво го е стартирало (ръчно или по график), състояние и броя на компютрите, които са видени, създадени, обновени, съпоставени и изчезнали.
График и неуспехи
Графикът се управлява от сървъра. След неуспешно изпълнение следващият опит се отлага експоненциално (интервал × 2^неуспехи, най-много 24 часа) и се отваря алармата AD sync failing.
AD компютри
Страницата AD computers (в страничното меню за всички, които имат достъп до устройствата) изброява всеки компютърен обект, открит при синхронизациите: дали на него работи агентът, състоянието на отдалеченото инсталиране, ОС, OU, дали акаунтът му е активен, последното му влизане и дали все още присъства в AD.
Покритие с агента и причини за неуспешните инсталирания
Горната част на страницата отговаря на въпроса „на кои компютри има агент и защо на останалите няма?“ за избраната OU (и всяка OU под нея) или за всички компютри:
-
N of M computers run the agent, с лента за напредъка.
-
Пет показателя, всеки от които филтрира списъка при щракване (щракнете отново, за да изчистите филтъра):
- With agent (с агент);
- Without agent (без агент);
- Being pushed (в процес на инсталиране — на опашка или в ход);
- Push failed (неуспешно инсталиране);
- Never pushed (никога не е инсталиран отдалечено).
Показателите за инсталирането броят компютрите, които все още са в AD и все още нямат агент.
-
Why pushes failed изброява кодовете на грешки от неуспешните инсталирания, заедно с броя компютри за всеки от тях, какво означава той и какво да се направи. Щракнете върху някой, за да видите съответните компютри. Подробности има в Отстраняване на проблеми.
В списъка:
- Колоната Agent показва Managed (агентът работи; връзката отваря устройството) или No agent.
- Колоната Push показва последното отдалечено инсталиране:
- Never pushed;
- неговото състояние и кога е било;
- при неуспех — причината и решението. Задръжте курсора, за да видите пълното съобщение за грешка.
Броячите се опресняват автоматично, докато тече инсталиране.
Преглед по организационна единица
Дървото на OU до списъка работи като това в Devices. То показва домейна, неговите OU и контейнери с броя компютри в тях. Изборът на OU филтрира списъка и показателите до тази OU и всичко под нея. Можете да го скриете с бутона в заглавието му и да го покажете отново с Show OUs. На малки екрани използвайте филтъра OU, който съдържа същото дърво.
Други филтри:
- Agent (с агент или без);
- Account (активен или деактивиран);
- In AD (наличен или изчезнал);
- Push (никога не е инсталиран, в процес на инсталиране, неуспешен, успешен);
- домейнът, когато са няколко.
Как се съпоставят AD компютрите и агентите
Когато компютър бъде синхронизиран или агент се регистрира, сървърът търси съществуващо устройство в следния ред:
- SID на машината = AD
objectSid; - FQDN = AD
dNSHostName(без значение на малки и главни букви); - име на хоста = AD
nameи същия домейн.
При съвпадение се получава едно устройство с източник both. В противен случай се създава ново устройство: устройствата само от AD имат състояние never connected. Ако съвпадение е пропуснато, обединете двата записа.
Компютри, които изчезват от AD
Компютър, който вече не бъде открит, се маркира като gone (и маркировката
се премахва, ако се появи отново). Устройствата само от AD, чийто обект
липсва повече от 30 дни, получават потребителското поле ad_missing = true.
Те никога не се изтриват автоматично.
Отдалечено инсталиране на агента
- Задайте акаунта за инсталиране (push account) в конфигурацията.
- В страницата AD computers изберете компютри (или филтрирайте, напр. по OU) и изберете Push agent.
- Всеки ред показва състоянието на инсталирането, докато то преминава през
queued, connecting, copying и installing, и завършва със
success или с код на грешка като
winrm_disabledилиaccess_denied.
Конекторът инсталира едновременно на 5 компютъра на задача (две задачи паралелно), с времево ограничение от 10 минути за компютър.
Как протича отдалеченото инсталиране:
- Името се разрешава и се осъществява връзка през SMB (порт 445) с
акаунта за инсталиране — по същия начин като при PsExec или PDQ Deploy.
Ако услугата
RMMAgentвече съществува, резултатът е success (already_installed). - MSI файлът на агента се копира в
\\host\ADMIN$\Tempиmsiexecсе стартира чрез временна услуга с токен за регистриране при отдалечено инсталиране и URL адреса на сървъра. Конекторът следи журнала на инсталатора, така че при неуспешно инсталиране кодът за изход и редовете от журнала се показват до секунди. - Когато порт 445 е затворен или споделената папка
ADMIN$не е използваема, конекторът използва WinRM (HTTPS 5986, а иначе HTTP 5985 с криптиране на съобщенията): копира MSI файла на части, проверява контролната му сума и изпълняваmsiexec.
Използва се най-новото публикувано стабилно издание на агента.
Неуспешният ред показва съобщението на конектора, в което са посочени каналът (SMB или WinRM) и стъпката, на която е възникнал проблемът, а под него — предложено решение.
Кодовете на грешки и решенията са описани в Отстраняване на проблеми → Неуспешно отдалечено инсталиране на агента.
Направете акаунта за инсталиране локален администратор чрез GPO (Restricted Groups) и разрешете File and Printer Sharing (TCP 445) от сървъра на конектора в домейн профила на защитната стена. WinRM (Allow remote server management through WinRM плюс правилото в защитната стена) е нужен само там, където SMB е блокиран. Сървърът на конектора трябва да може да разреши хоста за файлове на този портал: ако неговият DNS сървър хоства зона за домейна на портала, добавете записа там.