Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

Konfigurieren eines Geräts für die Agentenverteilung

Thema

In diesem Artikel wird erläutert, wie Sie ein Microsoft Windows-Gerät so konfigurieren, dass es die Verteilung des NinjaOne Windows-Agenten über das NinjaOne Network Management System (NMS) akzeptiert.

Umgebung

NinjaOne Netzwerk-Management-System (NMS)

Beschreibung

Windows Management Instrumentation (WMI) ermöglicht es NinjaOne, Windows-Geräte aus der Ferne zu erkennen und zu überwachen, wobei das Distributed Component Object Model (DCOM) für die Kommunikation verwendet wird. In diesem Artikel wird beschrieben, wie Sie WMI und DCOM auf einem Windows-Zielgerät konfigurieren und überprüfen, ob die Remote-WMI-Verbindungen ordnungsgemäß funktionieren.

Index

Voraussetzungen

Stellen Sie sicher, dass Ihre Umgebung die folgenden Voraussetzungen erfüllt, bevor Sie mit diesem Vorgang beginnen:

  • Firewalls zwischen dem Client und dem Zielgerät müssen den Zugriff auf den TCP-Port 135 zulassen.
  • Zwischenliegende Firewalls müssen den Datenverkehr über den dynamischen RPC-Port (Remote Procedure Call) zulassen.
  • Für die Authentifizierung sind gültige Windows-Anmeldeinformationen verfügbar (Kerberos oder NT LAN Manager [NTLM]).
  • Die Dienste „Windows Management Instrumentation “ und „DCOM Server Process Launcher “ werden ausgeführt.
  • Die Firewall-Regeln für Windows Management Instrumentation (WMI-In) und Windows Management Instrumentation (DCOM-In) sind aktiv.
  • Bei Verwendung eines lokalen Administratorkontos außerhalb einer Domäne müssen die Einschränkungen der Remote-Benutzerkontensteuerung (UAC) deaktiviert sein, und das für den Fernzugriff verwendete Konto muss Mitglied der lokalen Administratorengruppe sein.

Dienste und Verbindungen konfigurieren und prüfen

Dieser erste Schritt im Gerätekonfigurationsprozess stellt Folgendes sicher:

  • Die Dienste „Windows Management Instrumentation “ und „DCOM Server Process Launcher “ werden ausgeführt.
  • Die Firewall-Regeln für Windows Management Instrumentation (WMI-In) und Windows Management Instrumentation (DCOM-In) sind aktiv.
  • Die UAC-Beschränkungen sind deaktiviert (wenn ein lokales Administratorkonto außerhalb der Domäne verwendet wird).

Die folgenden Schritte dienen der manuellen Konfiguration. Sie können das Skript im Abschnitt „PowerShell-Skript zur Systemvorbereitung“ dieses Artikels ausführen, um diese Schritte zu automatisieren.

Prüfen des WMI-Services

Um diesen Vorgang abzuschließen, muss der WMI-Service ausgeführt werden. Führen Sie die folgenden Schritte aus, um dies zu prüfen.

  1. Klicken Sie auf dem Zielgerät auf das Start menü, geben Sie „Dienste“ ein und öffnen Sie das Fenster „Dienste “.
  2. Suchen Sie die folgenden Dienste in der Liste und bestätigen Sie, dass in der Spalte „Status“ der Wert „Wird ausgeführt“ angezeigt wird, der „Starttyp“ auf „Automatisch“ gesetzt ist und in der Spalte „Anmelden als“ der Wert „Lokales System“ angezeigt wird:
    • DCOM-Serverprozess-Starter
    • Windows Management Instrumentation
WindowsAgentDiscovery_VerifyWMI_Service.png
Abbildung 1: Start → Dienste → Windows Management Instrumentation (zum Vergrößern anklicken)

Erforderliche Firewall-Regeln aktivieren

  1. Klicken Sie auf das Startmenü, geben Sie „Windows Defender-Firewall mit erweiterter Sicherheit“ ein und drücken Sie die Eingabetaste.
  2. Klicken Sie in diesem Fenster im linken Abschnitt auf „Eingehende Regeln“ und aktivieren Sie anschließend die folgenden Regeln:
    • Windows Management Instrumentation (WMI-In)
    • Windows Management Instrumentation (DCOM-In)
WindowsAgentDeploy_EnableFirewallRules.png
Abbildung 2: Das Fenster „Windows Defender-Firewall mit erweiterter Sicherheit“ (zum Vergrößern anklicken)

Deaktivieren Sie die Remote-UAC-Beschränkungen (nur lokale Konten)

Führen Sie diesen Schritt nur durch, wenn Sie lokale Administratorkonten auf Windows-Arbeitsstationen verwenden. Um den Remote-WMI-Administratorzugriff zu ermöglichen, müssen Sie einen Wert in der Windows-Registrierung erstellen.

  1. Öffnen Sie das Startmenü, geben Sie „Registry-Editor“ ein und drücken Sie die Eingabetaste.
  2. Navigieren Sie zum folgenden Schlüssel: HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem.
  3. Klicken Sie mit der rechten Maustaste auf einen leeren Bereich der Registry und wählen Sie „Neu“„DWORD (32-Bit) Wert“. Der neue Wert erscheint als Eintrag in der Werteliste.
WindowsAgentDeploy_Regedit.png
Abbildung 3: Der Registry-Editor (zum Vergrößern anklicken)
  1. Doppelklicken Sie auf den neuen Wert und konfigurieren Sie folgende Einstellungen:
    1. AssignName: LocalAccountTokenFilterPolicy
    2. Wertdaten: 1
  2. Starten Sie das Zielgerät neu.

PowerShell-Skript zur Systemvorbereitung

Sie können ein Powershell-Skript ausführen, um diese Konfigurationsschritte durchzuführen.

Für dieses Skript ist eine Powershell-Sitzung mit erhöhten Rechten erforderlich.
<# Dieses Skript aktiviert Firewall-Regeln für „WMI-In“ und „DCOM-In“ und deaktiviert die UAC-Einschränkungen für Remotezugriff für lokale Konten in der Registrierung.
Das Skript erfordert eine PowerShell-Sitzung mit erhöhten Rechten. #>

netsh advfirewall firewall set rule name="Windows Management Instrumentation (WMI-In)" new enable=yes profile=any
netsh advfirewall firewall set rule name="Windows Management Instrumentation (DCOM-In)" new enable=yes profile=any
Set-ItemProperty -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem" -Name "LocalAccountTokenFilterPolicy" -Value 1 -Type DWord -Force

Test des lokalen WMI-Zugangs

Die erfolgreiche Ausführung dieses Tests bestätigt:

  • WMI-Konnektivität.
  • Authentifizierung.
  • DCOM-Kommunikation.
  • Berechtigungen zum Ausführen von Remote-Abfragen.

Verbindung testen

  1. Klicken Sie auf das Startmenü, geben Sie „wbemtest“ ein und drücken Sie die Eingabetaste.
  2. Der Windows Management Instrumentation Tester wird geöffnet. Klicken Sie auf „Verbinden“.
  3. Das Fenster „Verbinden“ wird geöffnet. Geben Sie im Feld „Namespace“ Folgendes ein und ersetzen Sie dabei [TARGET_IP] durch die IP-Adresse oder den Hostname des Remote-Systems: \[TARGET_IP]rootcimv2. Wenn die Verbindung erfolgreich hergestellt wurde, wird das Fenster des WMI-Testers geöffnet.

Testabfrage ausführen

Geben Sie im Fenster „WMI-Tester“ die folgende Abfrage ein und klicken Sie auf „Anwenden“: SELECT * FROM Win32_BIOS. Wenn die Abfrage BIOS-Informationen zurückgibt, funktioniert der Remote-WMI-Zugriff ordnungsgemäß und das Gerät ist für die Agentenverteilung des NinjaOne-Windows-Agenten korrekt konfiguriert.

Zusätzliche Ressourcen

NinjaOne NMS: Bereitstellung des NinjaOne-Agenten auf erkannten Windows-Geräten

FAQ

Nächste Schritte