Thema
In diesem Artikel wird erläutert, wie Sie ein Microsoft Windows-Gerät so konfigurieren, dass es die Verteilung des NinjaOne Windows-Agenten über das NinjaOne Network Management System (NMS) akzeptiert.
Umgebung
NinjaOne Netzwerk-Management-System (NMS)
Beschreibung
Windows Management Instrumentation (WMI) ermöglicht es NinjaOne, Windows-Geräte aus der Ferne zu erkennen und zu überwachen, wobei das Distributed Component Object Model (DCOM) für die Kommunikation verwendet wird. In diesem Artikel wird beschrieben, wie Sie WMI und DCOM auf einem Windows-Zielgerät konfigurieren und überprüfen, ob die Remote-WMI-Verbindungen ordnungsgemäß funktionieren.
Index
Voraussetzungen
Stellen Sie sicher, dass Ihre Umgebung die folgenden Voraussetzungen erfüllt, bevor Sie mit diesem Vorgang beginnen:
- Firewalls zwischen dem Client und dem Zielgerät müssen den Zugriff auf den TCP-Port 135 zulassen.
- Zwischenliegende Firewalls müssen den Datenverkehr über den dynamischen RPC-Port (Remote Procedure Call) zulassen.
- Für die Authentifizierung sind gültige Windows-Anmeldeinformationen verfügbar (Kerberos oder NT LAN Manager [NTLM]).
- Die Dienste „Windows Management Instrumentation “ und „DCOM Server Process Launcher “ werden ausgeführt.
- Die Firewall-Regeln für Windows Management Instrumentation (WMI-In) und Windows Management Instrumentation (DCOM-In) sind aktiv.
- Bei Verwendung eines lokalen Administratorkontos außerhalb einer Domäne müssen die Einschränkungen der Remote-Benutzerkontensteuerung (UAC) deaktiviert sein, und das für den Fernzugriff verwendete Konto muss Mitglied der lokalen Administratorengruppe sein.
Dienste und Verbindungen konfigurieren und prüfen
Dieser erste Schritt im Gerätekonfigurationsprozess stellt Folgendes sicher:
- Die Dienste „Windows Management Instrumentation “ und „DCOM Server Process Launcher “ werden ausgeführt.
- Die Firewall-Regeln für Windows Management Instrumentation (WMI-In) und Windows Management Instrumentation (DCOM-In) sind aktiv.
- Die UAC-Beschränkungen sind deaktiviert (wenn ein lokales Administratorkonto außerhalb der Domäne verwendet wird).
Die folgenden Schritte dienen der manuellen Konfiguration. Sie können das Skript im Abschnitt „PowerShell-Skript zur Systemvorbereitung“ dieses Artikels ausführen, um diese Schritte zu automatisieren.
Prüfen des WMI-Services
Um diesen Vorgang abzuschließen, muss der WMI-Service ausgeführt werden. Führen Sie die folgenden Schritte aus, um dies zu prüfen.
- Klicken Sie auf dem Zielgerät auf das Start menü, geben Sie „Dienste“ ein und öffnen Sie das Fenster „Dienste “.
- Suchen Sie die folgenden Dienste in der Liste und bestätigen Sie, dass in der Spalte „Status“ der Wert „Wird ausgeführt“ angezeigt wird, der „Starttyp“ auf „Automatisch“ gesetzt ist und in der Spalte „Anmelden als“ der Wert „Lokales System“ angezeigt wird:
- DCOM-Serverprozess-Starter
- Windows Management Instrumentation

Erforderliche Firewall-Regeln aktivieren
- Klicken Sie auf das Startmenü, geben Sie „Windows Defender-Firewall mit erweiterter Sicherheit“ ein und drücken Sie die Eingabetaste.
- Klicken Sie in diesem Fenster im linken Abschnitt auf „Eingehende Regeln“ und aktivieren Sie anschließend die folgenden Regeln:
- Windows Management Instrumentation (WMI-In)
- Windows Management Instrumentation (DCOM-In)

Deaktivieren Sie die Remote-UAC-Beschränkungen (nur lokale Konten)
Führen Sie diesen Schritt nur durch, wenn Sie lokale Administratorkonten auf Windows-Arbeitsstationen verwenden. Um den Remote-WMI-Administratorzugriff zu ermöglichen, müssen Sie einen Wert in der Windows-Registrierung erstellen.
- Öffnen Sie das Startmenü, geben Sie „Registry-Editor“ ein und drücken Sie die Eingabetaste.
- Navigieren Sie zum folgenden Schlüssel:
HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem. - Klicken Sie mit der rechten Maustaste auf einen leeren Bereich der Registry und wählen Sie „Neu“ → „DWORD (32-Bit) Wert“. Der neue Wert erscheint als Eintrag in der Werteliste.

- Doppelklicken Sie auf den neuen Wert und konfigurieren Sie folgende Einstellungen:
- AssignName: LocalAccountTokenFilterPolicy
- Wertdaten: 1
- Starten Sie das Zielgerät neu.
PowerShell-Skript zur Systemvorbereitung
Sie können ein Powershell-Skript ausführen, um diese Konfigurationsschritte durchzuführen.
<# Dieses Skript aktiviert Firewall-Regeln für „WMI-In“ und „DCOM-In“ und deaktiviert die UAC-Einschränkungen für Remotezugriff für lokale Konten in der Registrierung.
Das Skript erfordert eine PowerShell-Sitzung mit erhöhten Rechten. #>
netsh advfirewall firewall set rule name="Windows Management Instrumentation (WMI-In)" new enable=yes profile=any
netsh advfirewall firewall set rule name="Windows Management Instrumentation (DCOM-In)" new enable=yes profile=any
Set-ItemProperty -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem" -Name "LocalAccountTokenFilterPolicy" -Value 1 -Type DWord -ForceTest des lokalen WMI-Zugangs
Die erfolgreiche Ausführung dieses Tests bestätigt:
- WMI-Konnektivität.
- Authentifizierung.
- DCOM-Kommunikation.
- Berechtigungen zum Ausführen von Remote-Abfragen.
Verbindung testen
- Klicken Sie auf das Startmenü, geben Sie
„wbemtest“ein und drücken Sie die Eingabetaste. - Der Windows Management Instrumentation Tester wird geöffnet. Klicken Sie auf „Verbinden“.
- Das Fenster „Verbinden“ wird geöffnet. Geben Sie im Feld „Namespace“ Folgendes ein und ersetzen Sie dabei [TARGET_IP] durch die IP-Adresse oder den Hostname des Remote-Systems:
\[TARGET_IP]rootcimv2. Wenn die Verbindung erfolgreich hergestellt wurde, wird das Fenster des WMI-Testers geöffnet.
Testabfrage ausführen
Geben Sie im Fenster „WMI-Tester“ die folgende Abfrage ein und klicken Sie auf „Anwenden“: SELECT * FROM Win32_BIOS. Wenn die Abfrage BIOS-Informationen zurückgibt, funktioniert der Remote-WMI-Zugriff ordnungsgemäß und das Gerät ist für die Agentenverteilung des NinjaOne-Windows-Agenten korrekt konfiguriert.
Zusätzliche Ressourcen
NinjaOne NMS: Bereitstellung des NinjaOne-Agenten auf erkannten Windows-Geräten