torstai 27. marraskuuta 2014

MDT lokitietojen hankkimisesta


Keith Gartner on julkaissut pätevän videon MDT asennuksiin liittyvien lokitietojen löytämisestä. Linkki videoon TÄSSÄ

keskiviikko 19. marraskuuta 2014

Microsoft Bitlocker Administration and Management (MBAM) palvelutunnukset


Olen pyrkinyt pitämään tämän blogin puhtaasti Windows asennuksiin liittyvänä mutta testaillessani Microsoft Bitlocker Administration and Management järjestelmään huomasin että ko. järjestelmään liittyvien palvelutunnusten dokumentoinnissa on epäselvyyttä ja suoranaisia virheitä. Tämän takia dokumentoin tässä lyhyesti mbam käyttäjätunnukset ja ryhmät. Liitän mukaan myös Powershell skriptin joka luo tarvittavat palvelutunnukset ja ryhmät sekä liittää palvelutunnukset tarvittaviin ryhmiin.

Ennen MBAM:n asentamista ja määrittämistä:

  • Varmista että olet luonut tarvittavat MBAM palvelukäyttäjätunnukset ja ryhmät (käytä vaikka tätä Powershell skriptiä)

    HUOM: Muuta Powershell skripti vastaamaan omaa ad-ympäristöäsi

  • Asenna SQL palvelin ( älä luo tietokantoja tai muuta käyttöoikeuksia). Muista määrittää kollaatio (Microsoft SQL Server with SQL_Latin1_General_CP1_CI_AS collation) sekä ottaa käyttöön SQL Server Database Engine Services muista ottaa käyttöön myös Reporting Services rooli (native mode ei sharepoint)


  • Lisää mbam palvelimen tietokonetili käyttäjäryhmään (mbam-cadb-rw) jolla on tulee olemaan luku- ja kirjoitusoikeudet SQL tietokantaan (mbam asennusohjelma asettaa oikeudet mabam:n asennuksen aikana)


  • Asenna .Net 3.5 (dism /online /enable-feature /featurename:netfx3 /all /source:*polkuDVDasemaan*:\sources\sxs /limitaccess)

  • Rekisteröi SPN käyttäjätunnukselle mbam-appool-user antamalla järjestelmänvalvojan komentokehotteesta komento: Setspn –s http/mbam-srv toimialueennimi\mbam-appool-user

  • Ota SPN rekisteröinti käyttöön mbam-appool-user käyttäjätilin ominaisuudet ikkunasta Delegation välilehdeltä asettamalla valinta kohtaan Trust this user for delegation to specified services only.

  • Varmista IIS palvelimen paikallisista suojausasetuksista (Local Security Policy) että mbam-appool-user käyttäjällä tai IIS_IUSRS ryhmällä on IIS palvelimella oikeudet Impersonate a client after authentication ja Log on as a batch job asetettuna (Local Policies - User Right Assignments).

Tämän jälkeen voidaan ryhtyä asentamaan ja määrittämään MBAM:a.

Mbam binäärien asentamisen jälkeen suorita mbamin määrittäminen:

MBAM Roolit (Stand-alone topologia):

















Tietokannan tunnukset ja ryhmät:

Käyttäjät:
mbam-cadb-rw-user
mbam-cadb-r-user


Ryhmät ja ryhmäjäsenyydet:
mbam-cadb-rw (mbam-cadb-rw-user,mbam-appool-user,mbam-palvelin )
mbam-cadb-r (mbam-cadb-r-user,mbam-db-connect)





















Raportoinnin tunnukset ja ryhmät:

Tunnukset:
mbam-report-user
mbam-db-connect


Ryhmät ja ryhmäjäsenyydet:
mbam-report (mbam-report-user)





















MBAM Web-ohjelmien tunnukset ja ryhmät:

Käyttäjät:
mbam-appool-user


Ryhmät ja ryhmäjäsenyydet:
mbam-helpdesk (mbam-hpdesk-user)
mbam-adv-helpdesk (mbam-adv-hpdesk-user)






































MBAM:n asentamisen jälkeen

  • Ota suojattavissa työasemissa käyttöön TPM piiri. Virtuaalikoneissa ei TPM piiriä ole mutta MBAM:a voi silti kokeilla esim. data levyn suojauksessa.

     
  • MBAM asennuksen jälkeen lataa ja ota käyttöön MBAM:n vaatimat ryhmäkäytännöt

  • Asenna MBAM asiakasohjelmisto Bitlockerilla suojattaviin työasemiin käsin tai esim. ryhmäkäytönnön avulla.

  • Työasemapäässä MBAM:n käyttöönottoa voi nopeuttaa muuttamalla rekisterin asetuksia.


  • Tarkasta toiminta menemällä selaimella osoitteeseen http://mbampalvelimennimi/helpdesk


HUOM:

HYPER-V virtuaalikoneissa MBAM asiakasohjelmiston aloittama salaus aiheuttaa virheen. Tämä on Hyper-V ohjelmistossa oleva "bugi". Voit salata levyn käsin esim. ohjauspaneelin tai komentokehotteesta manage-bde komennon avulla.

HUOM:

Tapahtumienvalvonnassa tulee aluksi näkymään varoituksia ja virheitä mutta ajan mittaan järjestelmän lähtee toimimaan.

Powershell skripti joka luo tunnukset, ryhmät sekä asettaa ryhmäjäsenyydet
TÄSSÄ


HUOM: Muuta Powershell skripti vastaamaan omaa ad-ympäristöäsi

tiistai 18. marraskuuta 2014

Ongelma: MDT ei näytä listaa asennettavista ohjelmista vaikka SkipApplications=No on määritettynä?



Kysymys jota kysytään kohtuullisen usein liittyy asennuksen aikana MDT ympäristöstä asennettaviin ohjelmiin. Varsinainen ongelma on se että vaikka CustomSettings.ini tiedostoon on määritettynä asetus SkipApplications=No, ei asennusprosessi silti suostu näyttämää listaa asennettavista ohjelmista kts. alla



















Ongelman ydin piilee yleensä asennukseen liittyvässä tehtäväsarjassa. Tehtäväsarjasta puuttuu alkuperäinen sovelluksia asentava määritys (Install Applications - Install multiple applications) kts.alle.  Tämä johtuu yleensä siitä että tehtäväsarjaan on määritetty asennettaviksi muita ohjelmia ja alkiperäinen Install Applications vaihe on määritetty uudelleen jonkin toisen ohjelman asentamista varten.














maanantai 17. marraskuuta 2014

Lista tunnetuista ongelmista joita voi esiintyä MDT pohjaisissa asennuksissa


Hiukan vanha mutta edelleen käyttökelpoinen lista TÄSSÄ

maanantai 27. lokakuuta 2014

WSUS Offline Update



Referenssi levykuvaan kannattaa aina asentaa viimeisimmät päivitykset jotta levykuvasta asennetujen työasemien ei tarvitse ryhtyä heti päivityspuuhiin käyttöjärjestelmän asennuksen päätyttyä. Tähän tarkoitukseen käytetään yleensä levukuvien tuottamiseen varattua erillistä WSUS palvelinta. Aina ei kuitenkaan ole mahdollisuutta ko. WSUS palvelimen asentamiseen.

Päivitysten lataamiseen ja asentamiseen ilman aktiivista WSUS palvelinta on kuitenkin olemassa erinomainen vaihtoehto eli WSUS Offline Update. Ohjelmiston avulla on käytännössä mahdollista ladata haluttujen käyttöjärjestelmien päivitykset etukäteen ja tallentaa ne USB tikulle tai esim. .iso tiedostoon. Medialta käsin on helppo suorittaa päivitysten asennus referenssilevykuvaa luotaessa. Paras mahdollinen vaihtoehto olisi tietenkin aktiivinen WSUS palvelin koska päivitysten asentaminen ei tällöin vaadi erillisiä toimintoja. Referenssi työaseman päivittäminen aktivoidaan itse tehtäväsarjassa jolloin referenssityöasema asentuu automaattisesti päivitettynä. WSUS Offline Update lienee kuitenkin "toiseksi paras vaihtoehto"

UpdateGenerator.exe sovelluksen käyttöliittymä




















UpdateGenerator lataamassa haluttuja päivityksiä














Päivitykset asennetaan client alikansiosta löytyvällä UpdateInstaller.exe sovelluksella. Sovellus löytyy myös .iso tiedostosta mikäli se on valittu luotavaksi UpdateGenerator.exe sovellukssa.



keskiviikko 24. syyskuuta 2014

Ylläpitäjille suunnattu Windows 8/8.1 Webinaari

 

Järjestän tulevana maanantaina ylläpitäjille suunnatun "pläjäyksen": Windows 8 ja 8.1,uutuudet ja haasteet webinaari.

ma 29.9 klo 14-16

Haku: http://wilma.pkky.fi/browsecourses?school-id=14#long-14

perjantai 22. elokuuta 2014


Wake On Lan (WOL) ja Windows 8/8.1

 

Windows 8 ja 8.1 käyttöjärjestelmät eivät oletusarvoisesti tue työaseman etäkäynnistystä eli Wake On Lan ominaisuutta. Etäkäynnistäminen on kuitenkin varsin hyödyllinen ominaisuus ainakin yritysympäristöissä. Varsinainen ongelma johtuu Windows 8/8.1 nopea käynnistys ominaisuudesta. Microsoftin markkinoima nopea käynnistys sammuttaa Windowsin oletusarvoisesti ns. Hybrid Shutdown tilaan. Hybrid shutdown sammuttaa käyttöjärjestelmän ytimen käytännössä horrostilaan (S4) ja kaikki laitteet ns. D3 tilaan jossa laitteissa ei ole käytännössä ollenkaan virtaa. Tämä tarkoittaa käytännössä sitä että etäkäynnistys ei ole mahdollista. Ongelma voidaan kuitenkin ratkaista ottamalla Windowsin nopea käynnistyminen pois käytöstä. Etäkäynistämiseen vaikuttavat myös Windowsin asetusten lisäksi työaseman BIOS asetukset, sekä verkkokortin ohjelmistoasetukset.
Seuraavaksi käyn esimerkinomaisesti läpi Dell T1700 työaseman ja siihen asennetun Windows 8.1 määrittämisen tukemaan etäkäynnistystä.

Laitteisto-ohjaintiedostojen päivittäminen
 
Asenna työasemaan uusimmat laitteisto-ohjaintiedostot esim. Dell Client System Update ohjelman avulla.

BIOS asetusten muuttaminen Dell Precision T1700 työasemassa
 
1. Käynnistä työasema ja paina F2 siirtyäksesi Setup-ohjelmaan.
2. Aseta Setup ohjelmistosta seuraavat määritykset:
    • System Configuration - Integrated NIC: Enabled w/PXE
    • Power Saving options - Wake on LAN: LAN only
    • Power Saving options - Deep Sleep Control: Disabled  
Hybrid shutdown (nopea käynnistyminen) ominaisuuden ottaminen pois käytöstä Windows 8 / 8.1 käyttöjärjestelmissä

3. Käynnistä Windows ja siirry Ohjauspaneeli - Virranhallinta-asetuksiin
    • Valitse Virtapainikkeiden toiminnot – Paina Ei käytettävissä olevien asetusten muuttaminen – Poista valinta kohdasta Ota käyttöön nopea käynnistys (Suositus)

      HUOM vaihtoehtoisesti voit antaa Järjestelmänvalvojan komentokehotteessa komennon Powercfg /h off
Verkkokortin ohjelmistoasetusten tarkastaminen / muuttaminen

4. Siirry Windowsin laitehallintaan ja ota esille verkkokortin ominaisuudet
    • Siirry Virranhallinta asetuksiin ja aseta Wake On Lan (Magic Packet) asetus käyttöön.
5. Käynnistä Windows kertaalleen uudestaan
6. Sammuta työasema ja tarkasta että verkkokortin valot jäävät päälle.

Etäkäynnistyksen testaaminen

Oman kokemukseni mukaan kaikki ilmaiset etäkäynnistys sovellukset eivät välttämättä toimi. Parhaiten toimivia ilmaisia etäkäynnistys ohjelmia on rw.exe (http://www.sysworksoft.net/products/rw.html) Toimivuutensa lisäksi sovellus on erittäin helppokäyttöinen. Sovellus on komentokehoteohjelma ja komento on muotoa rw.exe /m:macosoite esim. rw.exe/m:8086F29C8AFE

Muuta huomioitavaa

Dellin tapauksessa BIOS asetukset voidaan muuttaa Dell Client Configuration Toolkit (CTTK) ohjelman avulla. Ohjelman avulla voidaan tuottaa .exe paketti joka muuttaa työaseman BIOS asetukset halutunlaisiksi. Paketti voidaan ajaa työasemiin etänä esim. Sysinternalsin PSexec ohjelman avulla. Paketti voidaan myös lisätä osaksi Microsoft Deployment Toolkit ohjelmiston tehtäväsarjaa jolloin BIOS asetuksia voidaan muuttaa jo asennusprosessin aikana.