tiistai 20. lokakuuta 2015

MDT 2013 Update 1 ja asennusjaon oletuskäyttöoikeudet

Microsoft Deployment Toolkit ohjelmistosta julkaistiin uusi versio Update 1 Windows 10 käyttöjärjestelmää varten. Uusi versio toi mukanaan uuden tehtäväsarjan Windows 10 käyttöjärjestelmän asentamista varten. Tietysti uuden version mukana tuli myös muita korjauksia ja parannuksia.

Muutos joka saattaa kuitenkin aiheuttaa hämmennystä on se että asennusjaon (DeploymentShare) oletuskäyttöoikeuksia käyttöoikeuksia on huomattavasti tiukennettu. Oletusarvoiset käyttöoikeudet estävät MDT:n käytön asennuksiin.

Aiemmissa versiossa asennusjaon oletuskäyttöoikeudet (jakaminen/sharing) olivat Everyone – Full Access. MDT 2013 Update 1 version asennusjaon käyttöoikeus ovat muuttuneet CREATOR OWNER – Full Access. Oletuskäyttöoikeuksia täytyy siis muuttaa vähintään niin että niihin lisätään asennukseen käytettävälle käyttäjätunnukselle muutosoikeudet. Suositeltavaa on kuitenkin luoda asennusta varten erityinen “palvelukäyttäjätunnus” esim. asennus_tunnus jolle annetaan muutosoikeus asennusjakoon. Lisäksi kannattanee luoda erillinen ryhmä jolle annetaan ko. asennuskansioon täydet oikeudet, ellei sitten haluta käyttää esim. paikallista Administrators ryhmää ko. tehtävään.

Asennuskansion (Deployment Share) oikeudet voi muuttaa siis esim. muotoon:

Ryhmä/käyttäjä Jako-oikeudet Ntfs oikeudet
CREATOR OWNER Full Control -
Everyone Full Control -
SYSTEM   Full Control
Domain Admins   Full Control
Domain Users   Read

Captures alikansion oikeudet voi asettaa seuraavasti:

Ryhmä/käyttäjä Jako-oikeudet Ntfs oikeudet
SYSTEM   Full Control
Domain Admins   Full Control
Asennuksen käytettävä tunnus   Modify

Huom: Käyttöoikeuksien periytyvyys on siis katkaistava

Toinen huomioitava seikka on että uuden version BootStrap.ini tiedosto ei oletusarvoisesti sisällä viittausta asennusjakoon kuten aiemmissa MDT versioissa. Viittaus asennusjakoon on siis lisättävä ko. tiedostoon itse.

Esim.

[Default]

DeployRoot=\\DC01\AsennusLabra$

 

MDT 2013 Update 1 voi ladata TÄÄLTÄ

maanantai 7. syyskuuta 2015

Windows työaseman asennuksen automatisointi Windows PE ympäristössä

Työaseman asentamisen automatisointi on kohtuullisen vaivatonta myös ilman Microsoftin asennuksen hallintajärjestelmiä kuten MDT:a tai SCCM:a. Varsinkin System Center Configuration Manager tuote on tarkoitettu järeisiin ympäristöihin. Microsoft Deployment Toolkit puolestaan sopii myös pienempiinkin organisaatioihin. Aina kuitenkaan ei välttämättä haluta ko. järjestelmiä ottaa käyttöön. Tässä tilanteessa työasemien asentaminen ja asennuksen automatisointi suoritetaan ilman hallintajärjestelmiä käyttäen pelkästään Micorosoft Assasment and Deployment Toolkit (ADK) sisältämiä ohjelmistoja.

Esimerkissä oletetaan että käytettävissä on vähintään dhcp-, ja tiedostopalvelin.

Windows työaseman asennuksen automatisointi ja vakiointi suoritetaan tässä tilanteessa seuraavasti.

  1. Asennetaan ADK ohjelmisto asennuksen hallintaan tarkoitettuun työasemaan

  2. Tuotetaan WSIM (Windows järjestelmän näköistiedostojen hallinta) ohjelmalla omat asennuksen vastaustiedostot referenssityöaseman asentamiseen sekä kaapatun referenssilevykuvan asentamiseen.

  3. Asennetaan ns. referenssityöasema. Mikäli mahdollista automatisoituna, käyttäen ko. tarkoitukseen rakennettua vastaustiedostoa.

  4. Määritetään referenssityöasemaan kaikki halutut asetukset ja säädöt. Päivitetään työasemaan viimeisimmät Windows päivitykset. Asennetaan halutut ohjelmistot ja esiasennetaan kohdetyöasemissa tarvittavat laitteisto-ohjaintiedostot pnputil ohjelmalla.

  5. Valmistellaan (yleistetään) referenssityöasema levykuvan kaappaamista varten Sysprep ohjelmalla. Liitetään samalla kohdassa 2 tehty referenssilevykuvan asennuksen automatisoiva vastaustiedosto kaapattavaan käyttöjärjestelmään.

  6. Luodaan ADK paketin avulla WindowsPE media referenssityöasemassa olevan Windowsin kaappaamiseksi. Muokataan oletusarvoista WindowsPE mediaa siten että kohdetyöaseman asentaminen on mahdollisimman pitkälle automatisoitu

  7. Kaapataan referenssilevykuva käyttäen kohdassa 6 luotua WindowsPE mediaa. Referenssi levykuva kaapataan tiedostopalvelimella olevaan jaettuun kansioon.

  8. Asennetaan kohdetyöasemat referenssilevykuvasta käyttäen WindowsPE mediaa

Assasment and Deployment toolKit ohjelmisto

ADK ohjelmisto on Microsoftin ilmainen ohjelmistopaketti joka sisältää Windows työasemien asennus- ,yhteensopivuus- ja suorituskyvyn analysointiohjelmistot. Asennuksiin liittyen ADK paketin ohjelmistoilla voidaan tuottaa tarvittavat asennuksen vastaustiedostot sekä levykuvien kaappausta ja jakelua varten tarvittava WindowsPE media. Windows 10:ä varten on julkaistu oma ADK versionsa. Tällä versiolla voidaan asentaa myös Windows 7, 8 ja 8.1 käyttöjärjestelmät.

1. Lataa ADK paketti ja asenna se asennuksenhallinta työasemaan

image

Asennuksessa käytettävät vastaustiedostot

Vastaustiedosto on xml muotoinen tiedosto joka sisältää kaiken Windowsin asennuksessa tarvittavan informaation. Setup.exe ohjelma on toteutettu siten että se osaa etsiä vastaustiedostoa asennuksen yhteydessä ja lukea siitä tarvitsemansa tiedot. Vastaustiedosto luodaan ja sitä muokataan ADK paketin mukana tulevalla Windows System Image Manager / Windows järjestelmän näköistiedostojen hallinta ohjelman avulla. 64- ja 32-bittisille Windows versioille täytyy luoda omat vastaustiedostonsa. Lisäksi eri Windows versiot tarvitsevat omat vastaustiedostonsa. Lisäksi on Referenssityöaseman asentamiseen käytettävä vastaustiedosto eroaa kohdetyöasemien asentamiseen käytettävästä vastaustiedostosta.

  1. Luo uusi vastaustiedosto 64 bittisen Windows 8.1 Referenssityöaseman asentamista varten. Ohjeita Windows 8.1 käyttöjärjestelmän asentamista varten voi lukea täältä. Vaihtoehtoisesti voit ladata valmiin vastaustiedoston täältä.

  2. Luo uusi vastaustiedosto 64-bittisen Windows 8.1 referenssilevykuvan asentamista varten. Ohjeita vastaustiedoston luomiseksi voi lukea täältä. Vaihtoehtoisesti voi ladata valmiin vastaustiedoston ja muokata sitä tarpeen mukaan täältä. Vastaustiedostoa tulee muokata WSIM ohjelmalla tai vaikka muistiolla ainakin toimialueen nimen, asennuksessa käytettävän käyttäjänimen ja salasanan osalta. Lisäksi vastaustiedosto liittää asennettavan työaseman toimialueella olevaan Tyoasemat nimiseen OU:n. Kyseinen OU täytyy luoda toimialueelle tai vastaavasti muuttaa OU:n nimi esim. oletusarvoiseen Workstations arvoon.


Referenssityöaseman asentaminen

Referenssityöaseman voidaan nyt asentaa käyttäen em. vastaustiedostoa. Vastaustiedosto voidaan sijoittaa esim. USB-tikun (tai minkä tahansa muun siirrettävän laitteen) juurikansioon Autounattend.xml nimisenä jolloin Setup.exe osaa noukkia tarvittavat tiedot ko. vastaustiedostosta. Voidaan esim. suorittaa asennus DVD-levyltä ja sijoittaa vastaustiedosto USB-tikun juurikansioon. USB-tikku tulee olla kytkettynä asennettavaan työasemaan. Voidaan myös luoda mukautettu Windows DVD-levy jonka juurikansioon Autounattend.xml tiedosto on sijoitetettu. Hyper-V ympäristössä vastaustiedosto voidaan sijoittaa Winimage ohjelmalla luotuun virtuaaliseen levykkeeseen joka asetetaan virtuaalisen työseman levykeasemaan.

Vastaustiedosto asentaa referenssityöseman ns. Audit eli järjestelmän valmistelutilaan. Audit tilassa työasemaan on automaattisesti kirjauduttu Järjestelmänvalvoja tunnuksella. Audit tila ei ole Windows:n normaali työtila vaan on nimenomaisesti tarkoitettu referenssityöaseman valmistelua ja kaappaamista varten.

  1. Käynnistä Windows asennus ja varmista että referenssi työaseman asentamisen automatisoiva vastaustiedosto on Autounattend.xml nimisenä jonkin siirrettävän laitteen juurikansiossa

Referenssityöaseman valmistelu ja yleistäminen Sysprep.exe ohjelmalla

Kun  referenssityöaseman asennus on valmis täytyy se mukauttaa halutunlaiseksi. Referenssityöasemaan asennetaan halutut sovellukset. On muistettava että mitä enemmän sovelluksia asennetaan sitä suuremmaksi kasvaa referenssilevykuvan koko. Yleensä asennetaan perusohjelmistot kuten pdf-lukija, tiedostojen pakkaus/purku sovellus sekä tarvittavat lisäosat ja laajennukset kuten .net, java, silverlight yms. Muut kohdetyöasemiin tulevat sovellukset voidaan asentaa esim. ryhmäkäytäntöjen avulla varsinaisen käyttöjärjestelmä asennuksen jälkeen.

Tämän lisäksi referenssityöasema kannattaa päivittää viimeisimmillä/halutuilla Windows päivityksillä niin että kohdetyöasemat ovat asennuksen jälkeen jo valmiiksi päivitetty. Referenssityöasema voidaan käynnistää uudelleen mikäli tarpeellista.

Yleensä halutaan myös kustomoida esim. työpöytää ja resurssienhallinta ohjelman käyttäytymistä. Mukautukset seuraavat kohdetyöasemiin. Tässä on huomattava että mukautukset eivät seuraa kohdetyöasemiin mikäli referenssityöasemasta kaapatun levykuvan asennuksessa käytettyyn vastaustiedostoon ei ole lisätty copyprofile=true asetusta. Lisäksi referenssityöasemassa ei saa olla kuin yksi paikallinen käyttäjätunnus käytössä. Muussa tapauksessa käyttäjäprofiiliin tallentuvat käyttöliittymä muutokset eivät välttämättä kopioidu kohdetyöasemiin.

Laitteisto-ohjaimet voidaan esiasentaa referenssityöasemassa pnputil.exe ohjelman avulla. Komentokehotteessa toimiva pnputil.exe –a \polku\ajuri.inf komento lisää ajuri.inf tiedostossa kuvatut laitteisto-ohjaintiedostot C:\Windows\System32\DriverStore\FileRepository kansioon josta ne sitten otetaan tarpeen mukaan käyttöön kohdetyöasemissa. Referenssityöaseman ei siis tarvitse olla laitteistoltaan samanlainen kuin kohdetyöasemien vaan Setup.exe mukauttaa Windowsin aina asennettavan laitteiston mukaan. Filerepository kansiossa olevat esiasennetut ajurit otetaan käyttöön tarpeen mukaan.

  1. Asenna halutut sovellukset, laajennukset ja lisäosat

  2. Asenna uusimmat Windows päivitykset Windows Update palvelusta

  3. Esiasenna kohdetyöasemissa tarvittavat laitteisto-ohjaintiedostot komentokehotteesta pnputil.exe –a komennon avulla.

Sysprep ohjelman käyttäminen

Järjestelmän valmistelutyökalu eli Sysprep.exe ohjelma mahdollistaa referenssityöaseman yleistämisen (generalize) ennen varsinaista levykuvan kaappaamista. Sysprep ohjelman yleistäminen poistaa referenssityöasemasta kaiken yksilöintitiedon. Yleistäminen mm. poistaa työaseman yksilöllisen nimen, poistaa SID tunnuksen, liittää työaseman työryhmään mikäli se on liitetty toimialueelle (mitä sen ei pitäisi olla) yms. Referenssityöasema yleistetään sysprep ohjelman avulla ennen levykuvan kaappaamista. Yleistämiseen ei käytetä sysprep ohjelman graafista käyttöliittymää (joka on oletusarvoisesti näkyvillä Audit tilassa) vaan annetaan yleistyskomento komentokehotteesta. Näin toimitaan sen takia että ainoastaan komentokehotteen komennolla voidaan kaapattavaan levykuvaan liittää kohdetyöasemien asentamisen automatisoiva vastaustiedosto.

  1. Avaa Järjestelmän valvojan komentokehote ja siirry kansoon C:\Windows\System32\Sysrep

  2. Kopio kohdetyöaseman asennuksen automatisoiva vastaustiedosto (SysprepUnattend.xml) C:\Windows\System32\Sysrep kansioon

  3. Yleistä ja sammuta referenssityöasema komennolla: sysprep /generalize /oobe /shutdown /unattend:sysprepunattend.xml

Windows PE median luominen

Windows PE ympäristö on minimalistinen Windows käyttöjärjestelmä jota käytetään mm. referenssilevykuvan kaappaamiseen referenssityöasemasta sekä referenssilevykuvan asentamiseen kohdetyöasemiin. Windows PE luodaan ADK paketin ohjelmistoilla. Windows PE ympäristön luomista varten avataan Windows esiasennus ympäristön komentokehote (Deployment and imaging tools enviroment) jossa PE ympäristö luodaan komentokehotteen komennoilla. On huomattava että PE voidaan luoda joko 32- tai 64-bittiseksi copype komennon avulla. 32-bittistä PE:ä voidaan käyttää sekä 32- että 64-bittisiin Windows asennuksiin kun taas 64-bittistä PE:ä voidaan käyttää ainoastaan 64-bittisiin Windows asennuksiin. On kuitenkin huomattava että monet uusien Windowsin ominaisuuksista vaativat 64-bittisen Windowsin toimiakseen.

  1. Luo Windows PE media Windows esiasennus ympäristön komentokehotteesta käsin. Ohjeet Windows PE ympäristön luomiseen löytyvät täältä

Windows PE ympäristöä kannattaa mukauttaa esim. seuraavasti.

  1. PE ympäristön lisäämisen aikana copype komennon jälkeen kannattaa ottaa käyttöön Suomalaiset näppäimistö asetukset komennolla dism /image:E:\WinPE_amd64\Mount /add-package /PackagePath:”Program Files (x86)\Windows Kits\8.1\Assasment and Deployment Kit\Windows Preinstallation Enviroment\amd64\WinPE_OCs\fi-fi\lp.cab”

  2. WIM-levykuvan kaappaamiseen käytetään oletusarvoisesti imagex.exe ohjelmaa. Imagex on komentokehotetason ohjelma. Ohjelmaan on kuitenkin saatavissa Gimax GUI jonka kautta käyttäminen on jonkin verran sujuvampaa. Ennen WindowsPE (boot.wim) irrottamista tiedostojärjestelmästä kannattaa gimagex.exe ohjelma ladata täältä ja kopioida gimagex.exe ohjelma esim. mount\windows\system32 kansioon. Kansiopolku viittaa siis kansiorakenteeseen johon boot.wim (WindowsPE) on liitetty. On huomioitava että Gimagex ohjelma tulee sekä 32-, että 64-bittisenä jolloin käytettävä oikeaa versiota käytettävän WindowsPE version mukaan (32/64)

    image
  3. mount\windows\system32 kansioon voidaan myös luoda komentojono esim. a.cmd nimisenä. Komentojonon tarkoituksena on luoda mahdollisimman helposti levylinkki haluttuun jakoon tiedostopalvelimelle. Referenssilevykuva voidaan kaapata siten suoraan palvelimella olevaan jakoon.  Komentojonon sisältö voisi olla esim.

    net use I; \\tiedostopalvelin\jaettukansio /user:\toimialue\käyttäjänimi Salasana

Mukautetun Windows PE median luominen

Kun ensimmäinen Windows PE ympäristö on luotu esim. .iso tiedostoksi tai kansiorakenteeksi USB-levylle kannattaa luoda toinen mukautettu PE ympäristö referenssilevykuvan asentamisen automatisoimiseksi. Tarkoituksena on automatisoida kohdetyöaseman asentamisen alkuvaiheet. Normaalisti mm. kohdetyöasemien kiintolevyt tulee osioida käsin esim. diskpart ohjelman avulla. Lisäksi mikäli referenssilevykuva on sijoitettu tiedostopalvelimella olevaan jaettuun kansioon, täytyy ko. kansioon luoda levylinkki net use komennon avulla. Itse levykuva asennetaan kohdetyöasemaan imagex tai dism ohjelman avulla ja lopuksi kiintolevyn msr osio merkataan käynnistyväksi bcdboot ohjelmalla. Nämä vaiheet on tarkoituksenmukaista automatisoida asennusten helpottamiseksi.

Automatisointi tehdään muokkaamalla Windows PE ympäristön komentojonotiedostoa startnet.cmd

  1. Luo kopio edellä tekemästäsi Windows PE ympäristöstä kopioimalla DVD-levyn tai USB-levyn sisältö kiintolevyllä olevaan kansioon esim. PEMod. Luo lisäksi kansio johon PE media tullaan liittämään. Luo kansio esim. mount nimiseksi.

  2. Luo jaa tiedostopalvelimelle jaettu kansio (esim. imaget) johon referenssilevykuva tullaan kaappaamaan. Aseta kansion jako ja ntfs- oikeudet siten että asennuksen suorittavalla henkilöllä (esim. asennus_tunnus) on ko. kansioon modify/muokkaus oikeudet. Esim. jako oikeudet Everyone-Full Control ja ntfs oikeudet Administrators-Full Controll, asennus_tunnus-Modify

  3. Luo edellisessä kohdassa tekemääsi kansioon (esim. imaget) muistiolla uusi tekstitiedosto jonka nimeksi aseta dp.txt. Lisää dp.txt tiedostoon alla näkyvät rivit:

    HUOM: skripti luo levyosoinnin BIOS tyyppiseen asennukseen

    select disk 0
    clean
    create partition primary size=200
    select partition 1
    format fs=ntfs label="System" quick
    active
    create partition primary
    select partition 2
    format fs=ntfs label="Windows" quick
    assign letter=C


  4. Avaa Windows esiasennusympäristön komentokehote ja kiinnitä PE ympäristö (boot.wim) tiedostojärjestelmään komennolla: dism /mount-image /imagefile:polku\pemod\sources\boot.wim /index:1 /mountdir: polku

  5. Avaa Startnet.cmd tiedosto muistioon komentokehotteesta käsin komennolla start notepad \polku mount kansion\windows\system32\startnet.cmd

  6. Lisää Startnet.cmd tiedostoon alla näkyvät komennot (yhdelle riville) wpinit komennon jälkeen ja tallenna ko. tiedosto

    net use i: \\polku\jaettuunkansioon\tiedostopalvelimella\johonreferenssilevykuvakaapataan /user:*asennuksen suorittava käyttäjätunnus* *käyttäjän salasana*

    diskpart /s i:\dp.txt

    dism /apply-image /imagefile:i:\referenssilevykuvannimi.wim /index:1 /ApplyDir:C:\

    bcdboot C:\Windows /l fi-FI

    exit

  7. Tallenna tekemäsi muutokset komennolla dism /Commit-Image /MountDir:*polku\mount*

  8. Irrota boot.wim tiedosto tiedostojärjestelmästä komennolla dism /Unmount-Image /MountDir:*polku\mount* /commit

ISO levykuvan luominen mukautetusta WindowsPE ympäristöstä

Edellisessä kohdassa muokattu WindowsPE ympäristö on nyt nyt kansiorakenteena (PEMod). Tarvittaessa PE ympäristö voidaan muuntaa .iso tiedostoksi esim. Win Toolkit ohjelmiston avulla. Win Toolkit ohjelmiston ISO Maker ominaisuus mahdollistaa kansiorakenteen kääntämisen .iso tiedostomuotoon. Lisäksi Win Toolkit osaa rakentaa .iso tiedostosta ns. käynnistyvän.

Referenssilevykuvan kaappaaminen referenssityöasemasta

Referenssityöasema on sammutettu Sysprep komennon toimesta ja on tärkeää että sitä ei käynnistetä muutoin kuin käyttämällä ns. offline mediaa joka tässä tapauksessa on edellä luotu WindowsPE media (usb-tikku, DVD-levy tai .iso tiedosto). Jos referenssityöasema käynnistetään omalta kiintolevyltä on Sysprep ohjelman suorittama valmistelu menetetty ja se täytyy tehdä uudelleen. Saman työaseman voi valmistella Sysprep ohjelmalla 3 kertaa mutta on suositeltavaa että referenssityöasemaa ei kaapata kuin kerran. Jokaisen kaappauksen jälkeen tuotetaan uusi referenssityöasema ellei työasema ole virtuaalikone jolloin voidaan palata haluttuun tallennuspisteeseen. Tämän takia referenssityöaseman asentaminen kannattaa automatisoida. Lisäksi virtuaalityöaseman käyttäminen tuo mukanaan tarkistuspisteet joiden avulla on helppo palata jatkamaan ko. työaseman muokkaamista tai nollata työasema tyhjäksi.

  1. Käynnistä sammutettu referenssityöasema edellä luomaasi (muokkaamatonta) WindowsPE mediaa käyttäen.

  2. Kun referenssityöaseman on käynnistetty voidaan suorittaa levykuvan kaappaaminen referenssityöaseman järjestelmäosioista. Oletusarvoisesti WindowsPE hakee tarvittavat verkkoasetukset dhcp-palvelimelta jolloin levykuvan voidaan kaapata suoraan tiedostopalvelimella olevaan verkkojakoon.

    Ennen kaappaamista täytyy kuitenkin muodostaa levylinkki haluttuun jaettuun kansioon komennolla:

    net use i: \\palvelin\jaettukansio /user:toimialue\käyttäjä salasana

    Jos PE:n rakentamisen aikana siihen sisällytettiin komentojono joka sisältää em. komennon voidaan sitä käyttää tässä vaiheessa.
  3. Kaappaa referenssilevykuva palvelimella olevaan jaettuun kansioon joko:

    Käyttämällä Gimagex ohjelmaa. Anna WindowsPE ikkunassa komento gimagex

    image

    TAI

    imagex /capture D:\ i:\Win-Ref-001.wim “Win-Ref-Img”

    TAI

    Dism /Capture-Image /ImageFile:D:\Win-Ref-001.wim /CaptureDir:C:\ /Name:" Win-Ref-Img"

Referenssityöaseman asentaminen referenssilevykuvasta

Referenssilevykuva asennetaan kohdetyöasemaan käyttämällä muokattua WindowsPE mediaa. Muokatussa PE mediassa on automatisoitu Startnet.cmd komentojonon avulla levyosioiden luominen, levylinkinmuodostaminen tiedostopalvelimeen, referenssilevykuvan palauttaminen ja käynnistystietojen kirjoittaminen system osioon. Asennuksen loput vaiheet on automatisoitu referenssilevykuvaan sisällytetyllä vastaustiedostolla.

  1. Käynnistä kohdetyöasema WindowsPE median avulla
  2. Odota että asennuksen valmistumista

keskiviikko 19. elokuuta 2015

Yksittäisen Windows 10 työaseman asennuksen automatisointi ja asennuksen automatisoinnista yleisimminkin

Windows käyttöjärjestelmän asennuksen automatisoinnin toteutustapa on ollut sama jo vuosia.  Ei automatisoidussa “adidas” asennustavassa asennuksen suorittava henkilö syöttää kaikki tarvittavat tiedot asennusprosessille juosten työasemalta toiselle tietoja kirjoittamassa. Automatisoidun asennuksen taustalla on ns. vastaustiedosto joka sisältää ennalta määritetyt vastaukset kaikkiin asennuksen (Setup.exe)  tarvitsemiin “kysymyksiin”. Asennus rullaa siis omatoimisesti eikä siihen tarvitse sen kummemmin puuttua. Vastaustiedosto oli alunperin käytännössä tekstitiedosto (.sif) mutta Windows asennuksen tekniikan muututtua Windows Vistan myötä vastaustiedostotiedoston tyyppi muutettiin .XML muotoiseksi.

Työasemat olivat pitkään BIOS tyyppisiä. Nykyiset työasemat tukevat UEFI tekniikkaa joka tuo mukanaan lukuisia parannuksia Windows käyttöjärjestelmän ominaisuuksiin (mm. tietoturva). Kirjoitin UEFI:a jo aiemmin TÄSSÄ kirjoituksessa.  Mikäli UEFI on asetettu päälle työaseman firmware asetuksista, pyrkii Windows asentumaan UEFI tilaan. Tämä on huomioitava myös automatisoitua asennusta valmistellessa sillä BIOS tyyppisen ja UEFI tyyppisen työaseman automatisoimiseksi tarvittavat vastaustiedostot poikkeavat toisistaan.

Windows 10:n asentaminen automatisoidusti Hyper-V ympäristöön UEFI tilassa

Esimerkissä automatisoidaan Hyper-V ympäristössä toimiva UEFI tyyppinen työasema. Windows 8.1 myötä Hyper-V ympäristöön voidaan luoda UEFI:a tukevia virtuaalisia työasemia. Nämä työasemat ovat tyypiltään ns. toisen sukupolven virtuaalityöasemia. Toisen sukupolven työasemat tukevat UEFI standardin mukaisia ominaisuuksia mm. Secure Boot yms

HUOM: Alla kuvattu menetelmä ei käytä automatisointiin asennusjärjestelmiä kuten Microsoft Deployment Toolkit, – tai System Center Configuration Manager ohjelmistoja vaan kuvaa asennuksen automatisointia yleisellä tasolla. Massa-asennuksissa tulisi ilman muuta käyttää jotakin em. mainituista järjestelmistä. Esimerkin tarkoituksena on esitellä yleisellä tasolla automatisoinnin tekniikkaa.

Tarkoituksena on siis kyetä asentamaan Windows 10 käyttöjärjestelmä automatisoidusti Hyper-V ympäristöön käyttäen toisen sukupolven Hyper-V työasemaan (UEFI tuettu).

Asennus suoritetaan virtuaaliseen työasemaan liitetystä .ISO tiedostosta

Lyhyesti automatisoitu asennus suoritetaan seuraavasti.

  1. Luodaan uusi vastaustiedosto Windows järjestelmän näköistiedostojen hallinta (WSIM) ohjelmistolla. WSIM on osa Assasment and Deployment Toolkit (ADK) pakettia.
  2. Määritetään vastaustiedostoon kaikki tarvittavat asetukset asennuksen automatisoimiseksi
  3. Sijoitetaan vastaustiedosto Autounattend.xml nimisenä sijaintiin josta Setup.exe oletusarvoisesti etsii vastaustiedostoa asennuksen käynnistyttyä. Esimerkiksi USB-tikun tai DVD-levyn juurikansio.  Lisää tietoa aiheesta
  4. Odotellaan asennuksen valmistumista.

Automatisoidun asennuksen toteuttaminen tarkemmin

Seuraavassa esimerkissä käydään läpi yksittäisen Windows 10 työaseman automatisoitu asentaminen UEFI tilassa Hyper-V ympäristöön. Esimerkissä oletetaan että Assasment and Deployment Toolkit (ADK) ohjelmisto on käytettävissä.

  1. Luodaan Hyper-V ympäristöön uusi virtuaalinen työasema. Virtuaalisen työaseman tyypiksi valitaan Toinen Sukupolvi jolloin virtuaalikone on käytännössä UEFI yhteensopiva.

    image
  2. Avataan Windows järjestelmän näköistiedostojen hallinta ohjelma (WSIM) ja “esitellään” vastaustiedostoon kytkettävä Windows asennuksen levykuva (install.wim) WSIM ohjelmalle. Kopioidaan kuitenkin ensin Windowsin asennusmedian Sources alikansiosta install.wim tiedosto kiintolevylle. Selataan vasta tämän jälkeen pikavalikon Select Windows Image komennolla em. intall.wim tiedostoon ja odotetaan että WSIM saa rakennettua tarvittavan katalogi (.clg) tiedoston. Tämä kestää jonkin aikaa. Katalogitiedostossa on tieto kaikista Windows asennukseen liittyvistä paketeista ja niiden tilasta. WSIM luo katalogitiedosto luodaan .wim tiedoston sisältämien tietojen perusteella.

    image
  3. Seuraavaksi ryhdytään määrittämään vastaustiedostossa tarvittavia asetuksia. Tarkoituksena on kerätä WSIM ohjelman vasemmasta alalaidassa olevasta Windows Image kentästä kaikki tarvittavat asetukset ja lisätä ne sopiviin Windows asennuksen vaiheisiin. On tärkeää että tarvittavat komponentit kerätään oikean “bittisyyden” mukaan. Eli jos asennettava käyttöjärjestelmä on 64-bittinen kerätään ainoastaan amd64_ alkuisia komponentteja. Jos taas on kysymyksessä 32-bittinen käyttöjärjestelmä kerätään vain x86 alkuisia komponentteja. Olennaista on lisäksi kerätä komponentit oikeaan asennuksen vaiheeseen ja tietysti asettaa komponentin asetuksiin sopivat määritykset.

    image

    HUOM: esimerkissä on valittu asennettavaksi käyttöjärjestelmäksi Windows10 Enterprisen 64-bittinen englanninkielinen trial versio joten käyttöliittymän kieleksi on valittu englanti mutta näppäimistön “kieleksi” suomi. Kaikki komponentit ovat siis x64 yhteensopivia…siis valittu amd64 lohkosta. Vastaustiedostossa olevat asetukset automatisoivat englanninkielisen Windows 10:n asennuksen.

    Asennus luo lisäksi user nimisen käyttäjän ja asettaa salasanaksi 123Demo

    Voit ladata valmiin (alla näkyvän) UEFI vastaustiedoston TÄSTÄ linkistä

    image

    HUOM: esimerkkinä toimiva vastaustiedosto on luotu nimenomaan UEFI tyyppisiin asennuksiin. Tämän takia vastaustiedosto luo kiintolevylle ylimääräisen EFI tyyppisen osion. Lisäksi osioita ei valmistella mitenkään ModifyPartition komponentilla vaan ko. komponentti puuttuu vastaustiedostosta kokonaan. Tämä vastaustiedosto ei siis toimi BIOS tyyppisissä asennuksissa.

    BIOS tyyppisiin asennuksiin tarvittavan vastaustiedoston löydät TÄSTÄ linkistä. Muista nimetä tiedosto Autounattend.xml nimiseksi ennen käyttöä.
  4. Seuraava toimenpide on vastaustiedoston toimivuuden testaaminen käytännössä. Testataan vastaustiedoston toiminta asentamalla englanninkielinen 64-bittinen Windows10  virtuaaliseen Hyper-V työasemaan. Asennuksen tulisi sujua automaattisesti työpöydälle asti.

    Setup.exe ohjelma etsii oletusarvoisesti Autounattend.xml nimistä vastaustiedostoa siirrettävien laitteiden juurikansiosta (USB, levyke, DVD) ja mikäli löytää ko. tiedoston, käyttää siinä olevia asetuksia asennuksen automatisointiin. Hyper-V työasemaan on hieman hankala kytkeä USB-tikkuja joten vaihtoehdoiksi jäävät virtuaalinen levyke ja muokattu .ISO asennuslevykuva. Koskapa 2 sukupolven Hyper-V työasema ei tue virtuaalista levykeasemaan, jää ainoaksi vaihtoehdoksi muokatun asennusmedian tekeminen. Muokkaamisella tarkoitetaan Autounattend.xml tiedoston sijoittamista Windows10 asennus median

    Muokatun UEFI asennusmedian luominen toisen sukupolven (UEFI) työasemaa varten.

    Vaihe 1:
    Kopioidaan Windows 10 asennusmedian sisältö kiintolevyllä olevaan kansioon

    Vaihe 2:
    Kopioidaan vastaustiedosto Autounattend.xml nimisenä samaan kansioon johon edellä kopioitiin Windowsin asennustiedostot

    Vaihe 3:
    Luodaan uusi UEFI:a tukeva .ISO levykuva em. kansiosta Win Toolkit ohjelmalla. Lataa Win Toolkit ohjelmisto ja valitse ohjelman pääikkunassa (Main) ISO maker.

    image

    Määritä Folder kenttään koontikansio luotavalle .ISO kansiolle (ISO Output) sekä määritä lähdekansio johon edellä kopiot Windows asennusmedian tiedostot (Folder) kenttään.

    Siirry Advanced välilehdelle ja valitse Boot Image (Advanced) valikosta Custom. Valitse käynnistyslataajaksi lähdekansio\efi\microsoft\boot\efisys_noprompt.bin (myös efisys.bin tiedostoa voi käyttää)

    Luo .ISO levykuva Create ISO painikkeella

    Vaihe 4:
    Liitä Win Toolkit ohjelman edellä luoma .ISO tiedosto virtuaalisen Hyper-V työaseman DVD-asemaan ja käynnistä työasema. Varmista että asennus “rullaa” läpi ilman ongelmia

    HUOM: Jos kohdassa 1 on valittu Hyper-V työaseman tyypiksi 1 sukupolven (BIOS) työasema voidaan vastaustiedosto sijoittaa Autounattend.xml nimisenä esim. Winimage ohjelmalla luodulle virtuaaliselle levykkeelle (.vfd). Lisäksi Hyper-V työasemaan täytyy uutena laitteena lisätä virtuaalinen levykeasema johon Winimagella.vfd tiedosto sijoitetaan.

image

torstai 13. elokuuta 2015

Windows 10 myötä muuttuneet asetukset asennukseen käytettävässä vastaustiedostossa

 

Windows 10 myötä myös asennukseen (mahdollisesti) käytettävän vastaustiedoston (esim. unattend.xml) asetukset ovat muuttuneet. Vastaustiedostoon pystyy määrittämään tukun uusia asetuksia ja osa vanhoista asetuksista on poistunut. Esimerkiksi Windows 10 mukanaan tuoma Compact OS asennustapa voidaan määrittää käyttöön vastaustiedostossa olevan määrityksen avulla

Windows 8.1 ja Server 2012 R2 jälkeen muuttuneet asetukset: https://msdn.microsoft.com/en-us/library/windows/hardware/dn917933%28v=vs.85%29.aspx

Windows 7 ja Server 2008 jälkeen muuttuneet asetukset: https://msdn.microsoft.com/en-us/library/windows/hardware/dn922600%28v=vs.85%29.aspx

Osa asetuksista on määritettävissä myös ns. Provisioning (.ppkg) pakettien avulla. Provisioning paketit mahdollistavat olemassa olevan käyttöjärjestelmän asetusten säätämisen halutunlaiseksi. Paketit tuotetaan Windows Image and Configuration Designer ohjelmiston avulla. WICD on osa uutta ADK pakettia. Paketit toimivat ainoastaan Windows 10:ä

Asetukset jotka voidaan vastaustiedoston lisäksi asettaa myös provisioning paketin avulla: https://msdn.microsoft.com/en-us/library/windows/hardware/dn958623%28v=vs.85%29.aspx

torstai 16. huhtikuuta 2015

WDS Capture levykuvan käynnistys epäonnistuu mallityöasemaa kaapattaessa – 0x000000 – Windows failed to start


Vaikka Windows Deployment Server palvelinta ei tulisikaan käyttää työasemien varsinaisena asennustyökaluna (MDT on tähän paljon parempi ohjelmisto), päätin kuitenkin kirjoittaa lyhyesti ko. ongelmasta. Törmäsin mainittuun ongelmaan jossa WDS palvelimella luotu mallityöaseman kaappauslevykuva kaatuu alla näkyvään virheilmoitukseen. Ongelma johtuu Windows Server 2012 R2 palvelimen luomasta korruptoituneesta kaappauslevykuvasta (Capture image) joka kaataa PE:n kun ko. levykuvaa koitetaan käyttää mallityöaseman kaappaamiseen levy kuvaksi.
WDSCaptureError
Ongelman ratkaisu on varsin yksinkertainen. Liitetään kaappauslevykuva tiedostojärjestelmään ja Dism komennolla jonka jälkeen levykuva irrotetaan tiedostojärjestelmästä. Dism korjaa korruptoituneen levykuvan.
Lyhyesti siis:
  1. Luo kaappauslevykuva WDS palvelimen Boot Images “kansiosta” napsauttamalla halutun WinPE levykuvan päällä hiiren 2-painiketta ja valitsemalla pikavalikosta “Create Capture Image” (Jos et ole jo tehnyt tätä).
  2. Avaa komentokehote ikkuna ja anna komento dism /Mount-Image:*polku edellä luotuun
    kaappauslevykuvaan* /index:1 /MountDir: *kansio johon haluat liittää levykuvan – esim E:\mount*
  3. Irrota levykuva tiedostojärjestelmästä komennolla dism /Unmount-Wim /MountDir: *kansio johon liitit levykuvan edellisessä komennossa esim. E:\mount* /commit
  4. Tuo edellisessä komennossa käsitelty kaappauslevykuva takaisin WDS palvelimelle.

keskiviikko 15. huhtikuuta 2015

VyOS Virtual Router

Asennusympäristöjen testaamiseen tarkoitetut ja yleensä virtuaaliympäristöön asennetut palvelimet ja työasemat halutaan mitä todennäköisimmin pitää erillään tuotantoympäristöstä. Asennuspalvelin ympäristöissä käytetään tyypillisesti DHCP, PXE, WDS, SCCM, yms. järjestelmiä joiden aikaansaama verkkoliikenne ja palvelut sotkevat tuotantoverkkoa tehokkaalla tavalla. Testaamisen kannalta olisi kuitenkin hyödyllistä mikäli asennuspalvelimet olisi tarvittaessa helppo yhdistää internetiin. VirtualBox ympäristössä voidaan käyttää NAT tyyppistä verkkoliitäntää joka erottaa testiympäristön tuotantoympäristöstä. Hyper-V ympäristössä tämän tyyppistä ratkaisua ei kuitenkaan ole.
Virtuaaliympäristön yhdistämiseen voidaan kuitenkin käyttää esim. VyOS Virtual Router tuotetta joka on ohjelmistopohjainen (Debian Linux) reititin. Virtuaalikoneissa voidaan siis käyttää sisäiseen virtuaalikytkimeen liitettyä verkkokorttia josta ulospäin lähtevän liikenteen VyOS tarvittaessa reitittää ulkoverkkoon. Virtuaalikoneen verkkoasetukset määritetään siten että reitittimen ip viittaa VyOS reitittimen sisäverkkoon liitettyyn ip-osoitteeseen.
Virtuaalikone VyOS:a varten
VyOS reitittimellä ei ole suuria vaatimuksia virtuaalikoneelta. Työmuistin suositeltu minimimäärä on 512 Mt. Kiintolevyn suositeltu koko on 2 Gt. Virtuaalikone kannattaa luoda ensimmäisen sukupolven tyyppiseksi. VyOS virtuaalikoneeseen lisätään tarvittava määrä virtuaalisia verkkokortteja. Esimerkkiympäristössä on käytössä 2 verkkokorttia joista ensimmäinen (eth0) on yhteydessä ulkoverkkoon ja toinen (eth1) sisäverkkoon (testausympäristö). Jos verkkoja on enemmän, luodaan jokaista verkkoa varten oma verkkokorttinsa. VyOs ympäristön virtuaalisia verkkokortteja on siis yksi per jokainen sisäverkko sekä lisäksi ulkoverkkoa (internet) varten omansa. Esimerkissä sisäverkkoja on 1 kpl joten verkkokortteja tarvitaan 2 kpl.
VyOS reitittimen asentaminen ja suomalaisen näppäimistön määrittäminen käyttöön
  1. VyOS virtuaalikoneen käynnistyttyä, järjestelmään voidaan kirjauta tunnuksella vyos ja salasanalla vyos
  2. Seuraavaksi aloitetaan järjestelmän määrittäminen käyttöön. Anna komento install system.
    Käyttöön määrittäminen voidaan itse asiassa aloittaa joko install image tai install system komennoilla. Install system komento jäljittelee perinteistä fyysiselle työasemalle asennettua Linux palvelinta kun taas install image komento asentaa VyOS:n virtuaalikiintolevyllä olevaan hakemistoon. Myöhemmin samalle massamuistilaitteelle voidaan asentaa uusia VyOS versiota. Install image komento mahdollistaa VyOS palauttamisen aiempaan versioon.
  3. Vastaa kysymykseen Would you like to continue [Yes]: Enter
  4. Vastaa kysymykseen Partition (Auto/Parted/Skip): Enter
  5. Install the image on? [sda] : Enter
  6. Continue (Yes/No): Yes
  7. How big of a root partition should i create? (1000MB – 3221MB) [3221] MB: Enter
  8. What would you like to name this image? [1.1.5]: Enter
  9. Which one should i copy to sda? [/config/config.boot]: Enter
  10. Enter password for user `vyos´: määritä haluamasi salasana
  11. Retype password for user ‘vyos’: anna salasana uudelleen
  12. Which drive should GRUB modify the boot partition on? [sda]: Enter
  13. Sammuta VyOs komennolla poweroff ja ota asennusmedia pois käytöstä
VyOS reittimen määrittäminen ja NAT:n asettaminen käyttöön
VyOS ympäristö määritetään seuraavaksi reitittämään testiympäristössä olevat palvelimet internetiin. VyOs määritetään lisäksi käyttämään NAT VLAN 10 tyyppisesti.
  1. Käynnistä VyOS uudestaan ja anna komento configure siirtyäksesi määritys tilaan
  2. Tarkasta käyttöönotetut verkkokortit komennolla: show interfaces ethernet
clip_image001

  1. Määritä ulkoiseen verkkoon kytketty verkkokortti (eth0) käyttämään joko dhcp tai ulkoisen verkon kiinteää ip:ä.
    DHCP asetetaan komennolla: set interfaces ethernet eth0 address dhcp
    Kiinteä ip-osoite asetetaan komennolla: set interfaces ethernet eth0 address ‘ip-osoite’
  2. Jos määrittelit edellisessä kohdassa käyttöön kiinteän ulkoverkon ip-osoitteen, suoritetaan seuraavaksi ulkoverkon reitittimen ip-osoitteen määritys. set system gateway-address *ulkoverkossa toimiva reititin* (joka voi siis olla esim DSL purkki).
  3. Lisäksi voidaan asettaa käyttöön DNS forwarding (ei välttämätöntä):
    • set service dns forwarding cache-size 0
    • set service dns forwarding listen-on eth1
    • set service dns forwarding name-server 8.8.8.8
    • set service dns forwarding name-server 8.8.4.4
Määrityksen jälkeen VyOS reitittimen sisäverkkoon kytketyn verkkosovittimen ip-osoite (tässä tapauksessa 192.168.1.1) voidaan määrittää virtuaalikoneissa DNS palvelimeksi.
Jos em. asetusta ei määritetä, voidaan virtuaalikoneissa tietysti käyttää myös esim. Googlen DNS palvelimia (8.8.8.8 ja 8.8.4.4).
  1. Anna ulkoverkkoon kytketylle verkkokortille (eth0) kuvaus komennolla set interfaces ethernet eth0 description OUTSIDE
  2. Määritä sisäiseen testiverkkoon kytketty verkkokortti (eth1) käyttämään sisäisen verkon ip-numeroa ja aliverkonpeitettä (tässä esimerkissä 192.168.1.1/24): set interfaces ethernet eth1 address 192.168.1.1/24
  3. Anna sisäverkkoon kytketylle verkkokortille (eth1) kuvaus komennolla set interfaces ethernet eth1 description INSIDE
  4. Tarkasta verkkokorttien tilanne komennolla: show interfaces ethernet
  5. Otetaan käyttöön NAT:
    • set nat source rule 10 outbound-interface eth0
    • set nat source rule 10 source address 192.168.1.0/24
    • set nat source rule 10 translation address masquerade
  6. Aseta VyOS hostname komennolla: set system host-name *haluttu nimi tähän* esim VyOS-Router
  7. Aseta aikavyöhyke komennolla: set system time-zone Europe/Helsinki
  8. Aseta muutokset käyttöön komennolla: commit
  9. Tallenna muutokset komennolla: save ja poistu muokkaustilasta komennolla: exit
  10. Voit tarkastaa määritykset komennolla: show configuration

clip_image002


Sisäverkon laitteet voidaan nyt määrittää käyttämään VyOS reititintä asettamalla reitittimen ip-osoitteeksi VyOS:n sisäverkkoon kytketyn verkkokortin (eth1) osoite 192.168.1.1
Jos määriteltiin käyttöön myös DNS-forwarding, voidaan VyOS reitittimen sisäverkkoon kytketyn verkkokortin ip-osoite (eth1) määrittää DNS palvelimen osoitteeksi.


clip_image003
Ohjeet ja latauslinkit
VyOS reitittimen voit ladata TÄÄLTÄ
Lisätietoa ja oppaan löydät TÄÄLTÄ
HUOM
Tarvittaessa (esim. jos halutaan vaihtaa dhcp:ä kiinteeän ip-osoite määrityksen) ip-osoitteet voidaan määrittää suoraan VyOS:n määritystiedostoon config.boot joka sijaitsee kansiossa /config. Asetuksia voidaan muuttaa esim. nano ohjelmalla. Komento sudo nano config/config.boot avaa tiedoston nano ohjelmaan.
Jos asetukset määritetään config.boot tiedostoon, tulevat asetukset voimaan vasta VyOS:n uudelleen käynnistyksen jälkeen. On siis tärkeää että VyOs käynnistetään uudelleen config.boot tiedoston määrittämisen jälkeen.
Tarvittaessa VyOS ympäristössä voidaan ottaa käyttöön suomalainen näppäimistö asettelu.

  1. Otetaan ensin käyttöön suomalainen näppäimistö komennolla set console keymap
  2. Please select the model of the keyboard of this machine: Enter
  3. Please select the layout matching the keyboard for this machine: Other –> Finland
  4. Configure keyboard-configuration: Finland
  5. Configuring keybaord-configuration: The default for the keyboard layout
  6. Configuring keybaoard-configuration: No compose key
  7. Käynnistetään VyOS uudelleen: reboot

perjantai 27. maaliskuuta 2015

Microsoft Deployment Toolkit 2013 Update 1 Preview

Microsoft Deployment Toolkit ohjelmistosta on ilmestynyt uusi previev versio. Uuden version ensisijainen uudistus on tuki Windows 10:e. Uusi versio tukee tietysti myös muita Windows versioita Windows 7:n saakka. Windows XP tukihan poistettiin jo aikaisemmin. Toinen uudistus on esim. se että .wim levykuvien pilkkominen pienempiin osiin on nyt mahdollista. Levykuvan kokorajoitus tulee vastaan lähinnä tilanteessa jossa halutaan asentaa työasemaa UEFI tilaan USB-laitteelta käsin. UEFI kun vaatii USB laitteen tiedostomuodoksi FAT32 jossa maksimi tiedostokoko on 4 Gt. Levykuvat kun usein ovat tätä kookkaampia. Lisäksi uudessa versiossa on korjattu muutamia bugeja sekä poistettu turhia/vanhentuneita ohjelmisto-osia.

Michael Niehaus kertoo uudesta versiosta yksityiskohtaisesti blogissaan:

http://blogs.technet.com/b/mniehaus/archive/2015/03/03/mdt-2013-update-1-preview-what-s-changed.aspx

Uuden version voi ladata täältä:

https://connect.microsoft.com/ConfigurationManagervnext/Downloads/DownloadDetails.aspx?DownloadID=57061

HUOM: Uuteen MDT päivitykseen liittyy ongelmia joiden ratkaisemisesta kerrotaan täällä