keskiviikko 18. helmikuuta 2015

 

Windows 10 asennuksen vaihtoehdot

Windows 10 tuo mukanaan uudistuksia myös Windows työaseman asennusprosessiin. Asennus ei ohjelmakomponenttiensa osalta juurikaan eroa siitä mitä esim. Windows 7 tai 8 on käytössä. Käyttöjärjestelmä asennetaan edelleen install.wim tiedostosta, Microsoft Deployment Toolkit ja System Center Configuration Manager ovat edelleen käytettävissä asennusprosessin automatisoimisessa jne. Asennukseen tarjotaan kuitenkin kahta uutta asennusvaihtoehtoa jotka ovat ns. In-Place-Upgrade ja Provisioning tyyppiset asennusmenetelmät.

Win10

Asennuksen eri vaihtoehdot Windows 10:ä

Wipe-and-Load.

Se perinteinen tapa työaseman Windows käyttöjärjestelmän uudelleen asentamiseen.

  1. Kaapataan käyttäjän profiilidata talteen
  2. Asennetaan uusi Windows käyttöjärjestelmä näköistiedostosta (yleensä muokatusta sellaisesta)
  3. Asennetaan tarvittavat laitteisto-ohjaimet ja sovellusohjelmat
  4. Palautetaan talteen kaapattu käyttäjä profiilidata

In-Place-Upgrade

Tarkoittaa Windows 7 ja sitä uudempien Windows käyttöjärjestelmän päivittämistä Windows 10 käyttöjärjestelmään. Päivittäminen siirtää kaikki sovellusohjelmat, asetukset ja käyttäjädatan uuteen käyttöjärjestelmään. Päivittäminen ei tarkoita saamaa kuin ennen (esim. Windows 98 –> Windows XP) jolloin vanhan käyttöjärjestelmän “roskat” siirrettiin myös uuteen käyttöjärjestelmään. Käytännössä tallennettavat tiedot merkitään ja lukitaan kiintolevylle jonka jälkeen kaikki muu data niiden ympäriltä hävitetään. Samaa hardlink ominaisuutta on käytetty jo Windows 8/8.1 replace tyyppisissä päivityksissä.

Windows 7 ja 8 päivitetään Setup.exe ohjelman avulla. Windows 8.1 on mahdollista päivittää myös Windows Update palvelun avulla .msu paketista.

Päivityksen voi suorittaa automatisoidusti  esim. komennolla: Setup.exe /Auto:Upgrade /DynamicUpdate Disable 

Setup komentoon voi liittää myös lukuisia muista valitsimia joista voi tutkia esim. täältä

Suomenkielisen Windowsin päivittäminen pysähtyy kuitenkin ikkunaan jossa varoitetaan kieliasetusten muuttumisesta. Ennen päivitystä voidaan niin haluttaessa asentaa ja ottaa käyttöön englannin kielipaketti niin näyttökielen kuin merkistönkin osalta. Tällöin päivitys etenee automatisoidusti.

HUOM: Hyper-V ympäristössä asennus jää PITKÄKSI aikaa Getting ready vaiheeseen. Asennus etenee kyllä lopulta mutta tässä voi kestää.

GettingReady

HUOM: Jos asennus pysähtyy virheeseen jossa ilmoitetaan puuttuvista kiintolevyohjaimista, on asennuksen näköistiedosto (.iso) mitä todennäköisimmin korruptoitunut. Kopioi siis näköistiedosto uudelleen.

In-Place-Upgrede voidaan toteuttaa Microsoft Deployment Toolkittiä tai System Center Configuration Mangeria käyttäen. Windows 10 asennus voidaan toteuttaa MDT:n avulla jos sen versio on 2013 ja SCCM:n avulla jos sen versio on vähintään 2012 tai uudempi. Molempiin ohjelmistoihin on tulossa Windows 10 yhteensopivuuteen liittyviä päivityksiä lähitulevaisuudessa.

Windows 10 jakelua varten on jo julkaistu uusi Assasment and Deployment Kit (ADK) joka on ladattavissa täältä. ADK 10 sisältää mm. uuden version Windows PE ympäristöstä (10.0.9933) sekä uuden version Dism.exe ohjelmasta (10.0.993) Aivan uutena sovelluksena ADK mukana tulee Windows Imaging and Configuration Designer (Windows ICD). Sovelluksen avulla voidaan luoda ns. provisioning paketteja joista lisää alla.

In-Place-Upgrade päivitys ei kuitenkaan ole autuaaksi tekevä menetelmä vaan siinäkin on omat rajoitteensa:

  1. Ei tue oman muokatun näköistiedoston käyttämistä päivittämisessä
  2. BIOS –> UEFI muunnosta ei tueta
  3. Ei voida toteuttaa jos käytössä on 3-osapuolen levynsalaus- tai virustorjuntaohjelmisto. Bitlockeria tämä rajoite ei siis koske.
  4. Ei tue käyttöjärjestelmän muuntamista 32-bittisestä 64-bittiseksi tai päinvastoin.

Provisioning

Uuden ADK 10 ohjelmiston mukana tulevalla Windows Imaging and Configuration Designer ohjelmistolla voidaan luoda .ppkg tiedostoja. Tiedostojen avulla voidaan muokata uusi “pakasta vedetty” työasema organisaatiossa käytettäväksi työasemaksi. Muokkauksella tarkoitetaan esim. uuden Windows SKU:n käyttöönottoa, tarvittavien sovellusten asentamista tai haluttujen asetusten ottamista käyttöön. Windows 10 sisältää Provtool.exe ohjelman joka suorittaa .ppkg paketeissa määritetyt muunnokset. Windows ICD ohjelmalla voidaan käsitellä myös varsinaisia asennuksen näköistiedostoja mutta tämä ominaisuus on tarkoitettu ensisijaisesti OEM valmistajien käyttöön.

Wicd

maanantai 2. helmikuuta 2015

 

Useamman rinnakkaisen käyttöjärjestelmän (multiboot) asentaminen Microsoft Deployment Toolkit ohjelmiston avulla

Joskus voi tulla eteen tilanne jossa on tarvetta asentaa kaksi Windows käyttöjärjestelmää rinnakkain samaan työasemaan…klassinen multiboot tilanne. Käsin asennettaessa ongelmia harvemmin ilmenee mutta kun aloin tutkia useamman käyttöjärjestelmän asentamista samaan työasemaan MDT ohjelmiston avulla, ei  tilanne enää ollutkaan niin yksinkertainen.

Esimerkissä asennetaan 32- ja 64-bittinen Windows 7 samaan työasemaan käyttäen Microsoft Deployment Toolkit 2013 ohjelmistoa. Molemmat Windowsit asennetaan samalla kiintolevylle. Asentamiseen käytetään kahta Standard Client Tasksequence tyyppistä tehtäväsarjaa. Näistä ensimmäinen suorittaa kiintolevyjen osioimisen molemmille käyttöjärjestelmille. Osiominen suoritetaan Diskpart.exe ohjelmaa käyttäen. Lisäksi tehtäväsarjoja muokataan siten että käynnistysdata (BCD) ja käynnistysvalikko päivitetään näyttämään molemmat asennetut käyttöjärjestelmät.

Ensimmäisen käyttöjärjestelmän asentaminen (Windows 7 64-bit)

Tavoite

Ideana oli siis asentaa työasema siten että kiintolevylle (levy 0) luodaan 3 osiosta. Ensimmäinen osio toimii ns. Microsoft Reserved (MSR) osiona, seuraavalla osiolle asennetaan 64-bittinen Windows 7 ja kolmannelle osiolle 32-bittinen Windows 7. Osiot siis seuraavasti.

1 Osio: MSR (Bitlocker yms. toiminnot)

2.Osio: 32-bittinen Windows 7

3.Osio 64-bittinen Windows 7

Halusin osioiden olevan alla olevan kuvan mukaiset

Osiot

Loin kummankin käyttöjärjestelmän asentamista varten omat tehtäväsarjansa joiden avulla käyttöjärjestelmät asennetaan. Kokeilin ensin kaikkien tarvittavien osioiden luomista yhdessä tehtäväsarjassa. Testaillessani asentamista huomasin kuitenkin mm. seuraavat ongelmat:

Ongelma: Jos tehtäväsarjan Preinstall – Format and Partition Disk vaiheessa valitsee luotavaksi MSR osion (Create extra “Active” partition ja määrittää luotavaksi tämän lisäksi useamman kuin yhden osion, jää MSR osio luomatta.

Tehtäväsarjalevyt

Kiertääkseni edellisen ongelman päätin tämän jälkeen kokeilla toisen käyttöjärjestelmän vaatiman osion luomista toisessa tehtäväsarjassa…siis siinä joka suorittaa toisen käyttöjärjestelmän asennuksen. Eli toisin sanoen kokeilin luoda toisen osion toisessa tehtäväsarjassa.

Osiot2

Ongelma: Format and Partition Disk toiminto tuhoaa kaikki kohdekiintolevyllä jo olemassa olevat osiot joten edellisessä tehtäväsarjassa luodut osiot häviävät.

Ratkaisu: Kuten kuvista ilmenee luovuin lopulta osioiden luomisesta Format and Partition Disk toimintojen avulla. Otin ko. toiminnot pois käytöstä Options välilehden Disable this step valinnan avulla. Osiot olisi luotava siis jotenkin muuten. Siirrytään siis käyttämään Diskpart komentoa. Diskpart on komentokehotetason ohjelma jolla voidaan suorittaa kaikki samat toiminnot kuin esim. levynhallintaohjelman avulla. Kaiken lisäksi Diskpart ohjelman toiminta voidaa automatisoida.

Osioiden luominen Diskpart komennon avulla.

  1. Otin siis Format and Partition Disk toiminnot pois käytöstä ja loin uuden Run Command Line tyyppisen toiminnon käytöstä pois otetun Format and Partition Disk toiminnon perään.

    Command line kentän sisältö alla

    cmd.exe /c pushd \\DC01\DemoShare$\Scripts&diskpart.exe /s diskpart.txt

    Diskpart komento käyttää /s parametrinsa avulla \\DC01\Scripts kansiossa olevaa Diskpart.txt tiedostoa automatisoituun osioiden luomiseen. Cmd.exe ohjelman /c valitsin sulkeen Cmd.exe ohjelman Diskpart ohjelman jälkeen. Muussa tapauksessa Cmd.exe pysäyttäisi tehtäväsarjan suorituksen.

    Ongelma: Komentokehote ei osaa käyttää UNC polkuja ( \\DC01\Scripts) Tämän takia \\DC01\Scripts kansio avataan pushd komennon avulla joka vaihtaa työkansioksi \\DC01\Scripts ja esittää sen Cmd.exe ohjelmalle paikallisena kansiona. Diskpart.exe /s diskpart.txt komento ketjutetaan & merkin avulla edelliseen komentoon siten että se suoritetaan heti pushd komennon jälkeen.
  2. Loin siis  MDT palvelimen asennusjaon Scripts alikansioon diskpart.txt nimisen tekstitiedoston joka automatisoi kohdassa 1 käytetyn Diskpart komennon. Tiedoston sisältö oli seuraava.

sel disk 0
clean
create par pri size=300
sel par 1
format fs=ntfs label="System" quick
active
create par pri size=30720
sel par 2
format fs=ntfs label="PearsonVUE" quick
assign letter=C
create par pri size=30720
sel par 3
format fs=ntfs label="Prometric" quick

Yllä näkyvät komennot luovat ja nimeävät kolme osiota sekä alustavat ne ntfs tiedostojärjestelmään. Tiedosto toimii eräänlaisena vastaustiedostona jonka avulla Diskpart komento on mahdollista automatisoida. Asennuksen aikana osiot luodaan alla näkyvän kuvan mukaisesti.

Diskpart2

(Asennuksen PE tilan aikana komentokehotteen voi avata F8 painikkeella)

HUOM: Windows 8.1 käyttöjärjestelmässä levyn osioiminen voidaan toteuttaa myös Powershellin avulla.

Käyttöjärjestelmä asennuksen kohdistaminen oikeaan osioon

Seuraavaksi tehtäväsarja täytyy määritellä siten että käyttöjärjestelmä asennetaan oikeaan osioon eli osioon C. Kohdistusta täytyy muuttaa sillä oletusarvoisesti käyttöjärjestelmä asennetaan levyn 0 osiolle 1. Tässä tapauksessa 1 osio on MSR osio ja näin ollen väärä osio.

Ongelma: Käyttöjärjestelmän asennetaan oletusarvoisesti väärälle osiolle.

Ratkaisu: Kohdistin asennuksen oikeaan osioon Install Operating System vaiheessa muuttamalla Select the location where.. valinnan avulla kohteeksi Specific logical drive letterDrive Letter: C: Myös valinta Specific disk and partition Disk 0 Partition 2 kävisi kohdelevyn valinnaksi.

Oskohdistus

Toisen käyttöjärjestelmän asentaminen (Windows 7 32-bit)

Työaseman kiintolevylle 0 on nyt luotu 3 osiota joista ensimmäinen toimii ns. MSR osiona. Loput vapaasta kiintolevy tilasta on jaettu kahteen osioon. Osioon 2 on jo asennettu ensimmäinen käyttöjärjestelmä. Seuraavaksi asennetaan toinen käyttöjärjestelmä.

Toisen käyttöjärjestelmän asentamiseksi luodaan uusi Standard Client Tasksequence tyyppinen tehtäväsarja. Tehtäväsarjaa joudutaan kuitenkin multiboot ympäristön rakentamiseksi muokkaamaan.

Tehtäväsarjaan tehtävät muokkaukset

Ongelma: Jos Format and Partition Disk vaihe jätetään oletusasetuksiin, kiintolevyllä olevat osiot poistetaan. Tällöin tietysti menetetään edellisessä vaiheessa asennettu käyttöjärjestelmä.

Ratkaisu: Otetaan siis Format and Partition Disk vaihe pois käytöstä asettamalla Options välilehdellä valinta kohtaan Disable this step.

PrometricOsiot

Ongelma: Käyttöjärjestelmän asennus oletusarvoisesti väärälle osiolle.

Ratkaisu: Kuten aikaisemman käyttöjärjestelmän asennuksessa, täytyy Install Operating System vaiheen asetuksia muuttaa. Muutetaan kohdeosioksi levy 0 osio 3.

Prometrickohdistus

Ongelma: Uuden käyttöjärjestelmän asentaminen tuhoaa edellä asennetun käyttöjärjestelmän BCD (Boot Controller Data) tiedot. Käytännössä tämä näkyy siten että työaseman käynnistämisen jälkeen ei näytölle ilmesty valikkoa josta voitaisiin valita käynnistettävä käyttöjärjestelmä.

Ratkaisu:  Aiemmin asennetun käyttöjärjestelmän käynnistystiedot lisätään lisätään BCD dataan bcdboot.exe ohjelman avulla. Muokataan asentavaa tehtäväsarjaa siten että heti Install Operating System vaiheen jälkeen lisätään uusi Run Command Line tyyppinen vaihe. Command line kenttään kirjoitetaan komento bcdboot.exe D:\Windows /s C: On huomattava että asennuksen PE vaiheessa kiintolevyn 0 osio 1 (MSR) saa kirjaintunnuksen C: jolloin edellisessä tehtäväsarjassa asennettu Windows on siis sijoitettuna D: osiolle.

bcdbootPearson

Ongelma: Aiemmin asennettu Windows asettuu “multiboot” valikkoon nimellä Windows 7. Valikossa olevat käyttöjärjestelmät kannattaa nimetä siten että valikosta käynnistettävän käyttöjärjestelmän valinta on helpompaa.

Ratkaisu: Nimetään “multiboot” valikossa oleva Windows instanssi bcdedit.exe ohjelman avulla. Muokataan asentavaa tehtäväsarjaa siten että heti edellä lisätyn Run Command Line vaiheen jälkeen lisätään uusi Run Command Line tyyppinen vaihe. Command line kenttään kirjoitetaan komennoksi cmd.exe /c bcdedit.exe /set [default] description “haluttu nimi Windows asennukselle”

SetNamePrometric

Ongelma: Edellä tuotu käyttöjärjestelmä asettuu “multiboot” valikossa oletusarvoisesti käynnistettäväksi käyttöjärjestelmäksi {default}. Tämä aiheuttaa tilanteen jossa tehtäväsarjan suorittaminen ei voi jatkua ennen kuin valikosta on manuaalisesti valittu tällä hetkellä asennettavana oleva käyttöjärjestelmä.

Ratkaisu: Lisätään jälkimmäisenä asennettavan käyttöjärjestelmän käynnistystiedot BCD dataan bcdboot.exe ohjelman avulla. Muokataan asentavaa tehtäväsarjaa siten että heti edellä lisätyn Run Command Line vaiheen jälkeen lisätään uusi Run Command Line tyyppinen vaihe. Command line kenttään kirjoitetaan bcdboot.exe E:\Windows C: On huomattava että asennuksen PE vaiheessa kiintolevyn 0 osio 1 (MSR) saa kirjaintunnuksen C: jolloin tällä hetkellä asentavassa tehtäväsarjassa määritetty Windows on siis sijoitettuna E: osiolle.

bcdbootPrometric

Ongelma: Jälkimmäisenä asennettava Windows 7 asettuu “multiboot” valikossa nimelle Windows 7 joka ei ole kovin kuvaava nimi.

Ratkaisu: Lisätään asentavaan tehtäväsarjaan edellisen Run Command Line vaiheen jälkeen uusi Run Command Line tyyppinen vaihe. Command Line kenttään kirjoitetaan komento: cmd.exe /c bcdedit.exe /set {current} description “haluttu nimi Windows asennukselle”

SetNamePrometric3

{Default} viittaa siis siihen Windows asennukseen joka käynnistetään “multiboot” valikosta automaattisesti. Itse käyttöjärjestelmän käynnistyksen jälkeen käynnistettyyn käyttöjärjestelmään voidaan viitata {current} viittauksella. Esim.

SetNamePrometric2

HUOM: Voidaan siis käyttää jompaa kumpaa vaihtoehtoa jälkimmäisen Windows asennuksen nimeämiseksi.

Asennusta voidaan lisäksi nopeuttaa siten että “multiboot” valikon oletusarvoista 30 sekunnin oletusaikaa lyhennetään väliaikaisesti esim. 10 sekunttiin. Muokataan siis asentavaa tehtäväsarjaa siten että heti edellä lisätyn Run Command Line vaiheen jälkeen lisätään uusi Run Command Line tyyppinen vaihe. Command line kenttään kirjoitetaan bcbedit.exe /timeout 10

nopeutavalikkoa

Molempien tehtäväsarjojen tulisi päättyä alla näkyvään ilmoitukseen jossa virheitä ei esiinny.

Asennus valmis

Työasemassa pitäisi nyt olla asennettuna kaksi Windows 7 käyttöjärjestelmää. Käynnistysvalikko on niin ikään asetettu näyttämään molemmat käyttöjärjestelmät “järkevillä” nimillä. Esimerkissä työasemat on nimetty käyttötarkoituksen mukaan jossa työasemia käytetään sertifiointikäytössä.

multiboot

tiistai 16. joulukuuta 2014

 

Microsoft Deployment Toolkit ohjelmisto referenssilevykuvan tuottamisessa

Microsoft Deployment Toolkit ohjelmistolla on pienen nakertelun jälkeen helppo tuottaa työasemiin jaeltavat Windows levykuvat. MDT:n avulla tuotetut referenssilevykuvat kelpaavat suoraan  myös SCCM:n kautta jaeltaviksi. MDT:n käyttöä referenssilevykuvien tuottamisessa puoltaa sekin seikka että sen avulla oletusprofiilin mukauttaminen ja levykuvaan upottaminen on varsin vaivaton suoritus. SCCM kun käyttää asennuksessa hyväkseen system tunnusta jonka avulla mukautettua oletusprofiilia on varsin vaikea ellei mahdotonta saada sisällytettyä levykuvaan.

Kaiken kaikkiaan referenssilevykuvan tuottaminen tulisi olla automatisoitu niin pitkälle kuin mahdollista. Levykuvista tulee näin toimien määrämuotoisia eikä niiden tuottamiseen kulu ylimääräistä aikaa. Lisäksi prosessia kannattaa mukauttaa niin että levykuvan tuottaminen sujuu mahdollisimman jouheasti.

Seuraavassa käyn läpi joitakin mukautuksia ja huomioita referenssi levykuvan tuottamisesta Microsoft Deployment Toolkit ohjelmistona avulla.

Luo referenssilevykuva aina virtuaalityöasemassa

Virtuaalityöaseman käyttäminen ei vaadi laitteisto-ohjainten asentamista referenssilevykuvaan. Itse asiassa referenssilevykuvan tulisikin olla mahdollisimman geneerinen niin että samaa levykuvaa voidaan käyttää asennettavan kohdetyöaseman valmistajasta tai mallista riippumatta. Oikeat  laitteisto-ohjaintiedostot asennetaan levykuvan jakelun yhteydessä automaattisesti kunhan vain jakeluprosessi on oikein määritetty. Joissakin tilanteissa, kuten esimerkiksi oppilaitosympäristöissä voidaan kuitenkin tuottaa laitteistokohtaisia levykuvia joissa ohjaintiedostot ovat jo levykuvassa mukana. Tämä nopeuttaa levykuvien jakelua. Niiden tuottaminen ja erityisesti ylläpito onkin sitten hidasta puuhaa. Lisäksi virtuaalikoneen voi virheen sattuessa helposti palauttaa ns. 0-tilanteeseen ja aloittaa prosessin uudelleen.

Lisäksi virtuaalinen työasema kannattaa määritellä käyttämään ainakin 2 virtuaalisuoritinta sekä vähintään 2 Gt. RAM-muistia. Nämä asetukset nopeuttavat levykuvan kaappaamista huomattavasti.

Käytä Standard Client Task Sequence tyyppistä tehtäväsarjaa myös referenssilevykuvan luomisessa

Vaikka tehtäväsarjamalleissa on listattuna myös Sysprep and Capture tyyppinen tehtäväsarja jolla valmiin referenssityöaseman voi kaapata, on sen käyttäminen huomattavasti hankalampaa. Standard Client tyyppinen tehtävä sarja yhdistettynä CustomSettings.ini tiedostossa olevaan  DoCapture=Yes määritykseen ajaa saman asian ja on huomattavasti helpompi käyttää.

StandardClientTS

Keskeytä referenssilevykuvan luontiprosessi Suspend toiminnon avulla

Kun referenssilevykuva luodaan Standard Client Task Sequence tyyppisellä tehtäväsarjalla, voidaan asennusprosessi keskeyttää tehtäväsarjaa muokkaamalla. Asennusjaon Scripts kansiossa on valmis LTISuspend.wsf skripti jota käyttämällä asennusprosessi keskeytetään. Prosessi kannatta keskeyttää vaiheeseen jossa käyttöjärjestelmä ja sovellukset on asennettu. Keskeytyksen aikana käyttöjärjestelmään voidaan tehdä “viilauksia” ja muutoksia esim. lisäämällä pikakuvakkeita, resurssienhallinta ohjelman käyttäytymistä yms. Käyttöjärjestelmän voi jopa käynnistää uudelleen mikäli esim. sovelluksen asentaminen sitä vaatii. Tämän jälkeen prosessia voidaan jatkaa työpöydälle automaattisesti lisätystä Resume Task Sequence pikakuvakkeesta.

suspend suspend2

Huolehdi referenssilevykuvan päivittämisestä

Referenssilevykuvassa tulisi olla mahdollisimman uudet Windows päivitykset. Referenssilevykuvien tuottamiseen tulisi pitää erillään tuotantoympäristöstä. Tähän levykuvien tuottamiseen varattuun ympäristöön voidaan sitten asentaa tuotantoympäristöstä erillään oleva WSUS palvelin jota käytetään referenssityöaseman päivittämiseen. WSUS palvelin määritetään käyttöön sekä CustonSettings.ini tiedoston määrityksellä että itse tehtäväsarjassa

CustomSettings.ini tiedostoon asetetaan määritys

WSUSServer=http://wsuspalvelimen.nimi.test:8530

Tehtäväsarjan ominaisuuksissa WSUS otetaan käyttöön kahdessa vaiheessa poistamalla Disable this step valinta Options välilehdeltä. On huomattava että mikäli WSUS palvelinta ei ole olemassa tai mikäli sitä ei ole määritetty CustomSettings.ini tiedostossa, päivitykset haetaan internetistä Microsoftin päivityspalvelimilta. Tämä ei ole erityisen suotavaa koska se hidastaa asennusta eikä mahdollista asennettavien päivitysten valitsemista.

WSUS1 WSUS2

Siivoa referenssilevykuva ennen Sysprep komentoa ja levykuvaksi kaappaamista

Jotta levykuvasta tulisi mahdollisimman pieni kannattaa referenssityöasemassa suorittaa mm. seuraava komento:

Windows 8 referenssikäyttöjärjestelmä: Dism.exe /online /Cleanup-Image /StartComponentCleanup

Windows 8.1 referenssikäyttöjärjestelmä:Dism.exe /online /Cleanup-Image /StartComponentCleanup /ResetBase 

Em. komennot voidaan lisätä myös asentavaan tehtäväsarjaan run command line tyyppisiksi tehtäviksi

Siivoamisesta voi lukea lisää Mikael Nyströmin artikkelista.

Asenna tarvittavat sovellusten automaattisesti referenssilevykuvaan

Levykuvaan kannattaa asentaa perussovellukset vaikka levykuva haluttaisiinkin pitää mahdollisimman pienikokoisena. Ainakin kannatta asentaa .NET eri versiot ja kaikkien Visual Studion versioiden laajennukset. Lisäksi yleensä halutaan asentaa jokin .pdf lukijaohjelma ja jokin ylimääräinen selain.

Sovellukset voidaan asentaa joko lisäämällä tehtäväsarjaan Install Application tyyppinen vaihe.

sovellukset

Tai lisäämällä CustomSettings.ini tiedostoon tarvittavat määritykset. Sovellukset GUID:t voidaan lukea joko esim. rekisteristä jos sovellus on asennettuna (HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall) tai jos sovellus on tuotuna MDT järjestelmään, sovelluksen ominaisuuksista General välilehdeltä kohdasta Application GUID

MandatoryApplications001={ohjelmanGUID}

MandatoryApplications002={ohjelmanGUID}

Mukauta prosessia käytettävän tehtäväsarjan mukaan

Jos asennettavia Windows käyttöjärjestelmiä on vain yksi, voidaan prosessi automatisoida lähes täysin. Tässä tilanteessa ainoaksi käsin asetettavaksi seikaksi jää mahdollinen referenssityöaseman mukauttaminen ennen sen kaappaamista.

Jos asennettavia Windows käyttöjärjestelmiä on enemmän kuin yksi, valitaan käytettävä tehtäväsarja käsin. Kuten edellä kannattaa referenssilevykuvan luontiprosessi kuitenkin pysäyttää vaiheeseen jossa käyttöjärjestelmä ja halutut sovellukset on asennettu ja seuraava vaihe olisi sen levykuvaksi kaappaaminen.

Asennusprosessia voidaan CustonSettings.ini tiedoston avulla mukauttaa valitusta tehtäväsarjasta riippuen. Jos esimerkiksi yksi tehtäväsarja asentaa Windows 7 käyttöjärjestelmän ja toinen Windows 8.1 käyttäjärjestelmän voi asennusprosessi asettaa referenssitiedoston nimen vastaamaan asennettua käyttöjärjestelmää

Oletetaan että käytettävissä on kaksi tehtäväsarjaa joista toisen ID on [W8.1-001] ja toisen [W7-001]. Kun asennetavaksi valitaan ensimmäinen tehtäväsarja, asetetaan työasemannimeksi WKS-REF-W81 ja referenssilevykuva tallennetaan tiedostoon nimeltä W8.1x64FI.wim. Toiselle tehtäväsarjalle on asetettu vastaavasti omat asetuksensa.

CustomSettings.ini tiedoston asetukset:

[Settings]

Priority=TaskSequenceID, Default

~~~~~~~~~~~~~~~~~~

[W8.1-001]

OSDComputerName=WKS-REF-W81

BackupFile=W8.1x64FI.wim

[W7-001]

OSDComputerName=WKS-REF-W7

BackupFile= W8.1x86FI.wim

Tehtäväsarjan asetukset:

Koska Gather prosessi käsittelee CustomSettings.ini tiedoston oletusarvoisesti ennen kuin Tehtäväsarja on valittu, ei tehtäväsarjasta riippuvia asetuksia voida käyttää ennen kuin itse tehtäväsarjan asetuksia on muokattu.

Tehtäväsarjaa muokataan kolmesta eri kohdasta: Initialization - Gather local only, Preinstall – Gather local only ja Imaging – Capture image – Gather local only

Kaikissa kohdissa asetetaan asetus valintaan Gather local data and process rules ja määritetään Rules file kohtaan CustomSettings.ini

Gather1 Gather2

Nopeuta referenssilevykuvan kaappaamista korvaamalla ImageX ohjelma Dism ohjelmalla

Microsoft Deployment Toolkit käyttää edelleen Imagex ohjelmaa referenssitiedoston kaappaamiseen. ImageX:ää nopeammin toimii Dism ohjelma. Korvataan siis ImageX ohjelma Dism ohjelmalla.

Ladataan modifioitu ZTIBackup.wsf tiedosto täältä ja korvataan asennusjaon Scripts alikansiossa oleva alkuperäinen ZTIBackup.wsf modifioidulla versiolla.

Lisää tarvittavat Windows komponentit referenssilevykuvaan Install Roles and Features ominaisuuden avulla.

Windows komponentteja voidaan lisätä referenssilevykuvaan automaattisesti mukauttamalla asennuksessa käytettävää tehtäväsarjaa.

Tehtäväsarjaan voidaan lisätä vaihe joka ottaa käyttöön halutun Windows komponentin, esim. .net 3.5 jo suoraan käyttöjärjestelmän asennuksen aikana.

Lisää haluttu komponentti tehtäväsarjaan Add – Roles – Install Roles and Features toiminnon avulla. Esimerkiksi jos asennat referenssityöasemaan .net 4.5 tai sitä uudemman laajennuksen kannattaa .net 3.5 laajennus lisätä ennen uudempaa laajennusta käyttämällä Install Roles and Featurs toimintoa

Roles

torstai 27. marraskuuta 2014

MDT lokitietojen hankkimisesta


Keith Gartner on julkaissut pätevän videon MDT asennuksiin liittyvien lokitietojen löytämisestä. Linkki videoon TÄSSÄ

keskiviikko 19. marraskuuta 2014

Microsoft Bitlocker Administration and Management (MBAM) palvelutunnukset


Olen pyrkinyt pitämään tämän blogin puhtaasti Windows asennuksiin liittyvänä mutta testaillessani Microsoft Bitlocker Administration and Management järjestelmään huomasin että ko. järjestelmään liittyvien palvelutunnusten dokumentoinnissa on epäselvyyttä ja suoranaisia virheitä. Tämän takia dokumentoin tässä lyhyesti mbam käyttäjätunnukset ja ryhmät. Liitän mukaan myös Powershell skriptin joka luo tarvittavat palvelutunnukset ja ryhmät sekä liittää palvelutunnukset tarvittaviin ryhmiin.

Ennen MBAM:n asentamista ja määrittämistä:

  • Varmista että olet luonut tarvittavat MBAM palvelukäyttäjätunnukset ja ryhmät (käytä vaikka tätä Powershell skriptiä)

    HUOM: Muuta Powershell skripti vastaamaan omaa ad-ympäristöäsi

  • Asenna SQL palvelin ( älä luo tietokantoja tai muuta käyttöoikeuksia). Muista määrittää kollaatio (Microsoft SQL Server with SQL_Latin1_General_CP1_CI_AS collation) sekä ottaa käyttöön SQL Server Database Engine Services muista ottaa käyttöön myös Reporting Services rooli (native mode ei sharepoint)


  • Lisää mbam palvelimen tietokonetili käyttäjäryhmään (mbam-cadb-rw) jolla on tulee olemaan luku- ja kirjoitusoikeudet SQL tietokantaan (mbam asennusohjelma asettaa oikeudet mabam:n asennuksen aikana)


  • Asenna .Net 3.5 (dism /online /enable-feature /featurename:netfx3 /all /source:*polkuDVDasemaan*:\sources\sxs /limitaccess)

  • Rekisteröi SPN käyttäjätunnukselle mbam-appool-user antamalla järjestelmänvalvojan komentokehotteesta komento: Setspn –s http/mbam-srv toimialueennimi\mbam-appool-user

  • Ota SPN rekisteröinti käyttöön mbam-appool-user käyttäjätilin ominaisuudet ikkunasta Delegation välilehdeltä asettamalla valinta kohtaan Trust this user for delegation to specified services only.

  • Varmista IIS palvelimen paikallisista suojausasetuksista (Local Security Policy) että mbam-appool-user käyttäjällä tai IIS_IUSRS ryhmällä on IIS palvelimella oikeudet Impersonate a client after authentication ja Log on as a batch job asetettuna (Local Policies - User Right Assignments).

Tämän jälkeen voidaan ryhtyä asentamaan ja määrittämään MBAM:a.

Mbam binäärien asentamisen jälkeen suorita mbamin määrittäminen:

MBAM Roolit (Stand-alone topologia):

















Tietokannan tunnukset ja ryhmät:

Käyttäjät:
mbam-cadb-rw-user
mbam-cadb-r-user


Ryhmät ja ryhmäjäsenyydet:
mbam-cadb-rw (mbam-cadb-rw-user,mbam-appool-user,mbam-palvelin )
mbam-cadb-r (mbam-cadb-r-user,mbam-db-connect)





















Raportoinnin tunnukset ja ryhmät:

Tunnukset:
mbam-report-user
mbam-db-connect


Ryhmät ja ryhmäjäsenyydet:
mbam-report (mbam-report-user)





















MBAM Web-ohjelmien tunnukset ja ryhmät:

Käyttäjät:
mbam-appool-user


Ryhmät ja ryhmäjäsenyydet:
mbam-helpdesk (mbam-hpdesk-user)
mbam-adv-helpdesk (mbam-adv-hpdesk-user)






































MBAM:n asentamisen jälkeen

  • Ota suojattavissa työasemissa käyttöön TPM piiri. Virtuaalikoneissa ei TPM piiriä ole mutta MBAM:a voi silti kokeilla esim. data levyn suojauksessa.

     
  • MBAM asennuksen jälkeen lataa ja ota käyttöön MBAM:n vaatimat ryhmäkäytännöt

  • Asenna MBAM asiakasohjelmisto Bitlockerilla suojattaviin työasemiin käsin tai esim. ryhmäkäytönnön avulla.

  • Työasemapäässä MBAM:n käyttöönottoa voi nopeuttaa muuttamalla rekisterin asetuksia.


  • Tarkasta toiminta menemällä selaimella osoitteeseen http://mbampalvelimennimi/helpdesk


HUOM:

HYPER-V virtuaalikoneissa MBAM asiakasohjelmiston aloittama salaus aiheuttaa virheen. Tämä on Hyper-V ohjelmistossa oleva "bugi". Voit salata levyn käsin esim. ohjauspaneelin tai komentokehotteesta manage-bde komennon avulla.

HUOM:

Tapahtumienvalvonnassa tulee aluksi näkymään varoituksia ja virheitä mutta ajan mittaan järjestelmän lähtee toimimaan.

Powershell skripti joka luo tunnukset, ryhmät sekä asettaa ryhmäjäsenyydet
TÄSSÄ


HUOM: Muuta Powershell skripti vastaamaan omaa ad-ympäristöäsi

tiistai 18. marraskuuta 2014

Ongelma: MDT ei näytä listaa asennettavista ohjelmista vaikka SkipApplications=No on määritettynä?



Kysymys jota kysytään kohtuullisen usein liittyy asennuksen aikana MDT ympäristöstä asennettaviin ohjelmiin. Varsinainen ongelma on se että vaikka CustomSettings.ini tiedostoon on määritettynä asetus SkipApplications=No, ei asennusprosessi silti suostu näyttämää listaa asennettavista ohjelmista kts. alla



















Ongelman ydin piilee yleensä asennukseen liittyvässä tehtäväsarjassa. Tehtäväsarjasta puuttuu alkuperäinen sovelluksia asentava määritys (Install Applications - Install multiple applications) kts.alle.  Tämä johtuu yleensä siitä että tehtäväsarjaan on määritetty asennettaviksi muita ohjelmia ja alkiperäinen Install Applications vaihe on määritetty uudelleen jonkin toisen ohjelman asentamista varten.














maanantai 17. marraskuuta 2014

Lista tunnetuista ongelmista joita voi esiintyä MDT pohjaisissa asennuksissa


Hiukan vanha mutta edelleen käyttökelpoinen lista TÄSSÄ