Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Configuration d’un appareil pour le déploiement d’agent Windows

```html

Sujet

Cet article explique comment configurer un appareil Microsoft Windows afin qu'il accepte correctement le déploiement de l'agent NinjaOne Windows via le système de gestion réseau NinjaOne (NMS).

Environnement

Système de gestion réseau NinjaOne (NMS)

Description

Windows Management Instrumentation (WMI) permet à NinjaOne de détecter et de surveiller à distance les appareils Windows, en utilisant le modèle DCOM (Distributed Component Object Model) pour la communication. Cet article décrit comment configurer WMI et DCOM sur un appareil Windows cible et vérifier que les connexions WMI à distance fonctionnent correctement.

Index

Conditions préalables

Assurez-vous que votre environnement répond aux conditions préalables suivantes avant de commencer cette procédure :

  • L'accès réseau au port TCP 135 est autorisé entre le client et le système cible.
  • Les ports RPC dynamiques sont autorisés à travers tous les pare-feu intermédiaires.
  • Des identifiants Windows valides sont disponibles pour l'authentification (Kerberos ou NTLM).
  • Les services Windows Management Instrumentation et DCOM Server Process Launcher sont en cours d'exécution.
  • Les règles de pare-feu Windows Management Instrumentation (WMI-In) et Windows Management Instrumentation (DCOM-In) sont activées.
  • Les règles de pare-feu entrantes « Windows Management Instrumentation (WMI-In) » et « Windows Management Instrumentation (DCOM-In) » sont activées.
  • Si vous utilisez un compte d'administrateur local n'appartenant pas au domaine, les restrictions UAC à distance doivent être désactivées, et le compte utilisateur utilisé pour l'accès à distance doit être membre du groupe Administrateurs local.

Configurer et vérifier les services et les connexions

Cette première étape du processus de configuration du périphérique permet de s'assurer que :

  • Les services Windows Management Instrumentation et DCOM Server Process Launcher sont en cours d'exécution.
  • Les règles de pare-feu Windows Management Instrumentation (WMI-In) et Windows Management Instrumentation (DCOM-In) sont activées.
  • Les restrictions UAC sont désactivées (si vous utilisez un compte d'administrateur local n'appartenant pas au domaine).

Les étapes suivantes concernent la configuration manuelle. Vous pouvez exécuter le script figurant dans la section « Script PowerShell de préparation du système » de cet article pour automatiser ces étapes.

Vérification du service WMI

Pour mener à bien cette procédure, le service WMI doit être en cours d'exécution. Procédez comme suit pour le vérifier.

  1. Sur le périphérique cible, cliquez sur le menu Démarrer, tapez « services », puis ouvrez la fenêtre Services .
  2. Recherchez les services suivants dans la liste et vérifiez que la colonne « État » indique « En cours d’exécution », que le « Type de démarrage » est « Automatique » et que la colonne « Se connecter en tant que » indique « Système local » :
    • Lanceur de processus du serveur DCOM
    • Windows Management Instrumentation
Figure 1: Démarrer → Services → Windows Management Instrumentation (cliquez pour agrandir)

Activer les règles de pare-feu requises

  1. Cliquez sur le menu Démarrer, tapez « Pare-feu Windows Defender avec sécurité avancée », puis appuyez sur Entrée.
  2. Dans la partie gauche de cette fenêtre, cliquez sur « Règles entrantes », puis activez les règles suivantes :
    • Windows Management Instrumentation (WMI-In)
    • Windows Management Instrumentation (DCOM-In)
Figure 2: Fenêtre « Pare-feu Windows Defender avec sécurité avancée » (cliquez pour agrandir)

Désactiver les restrictions UAC à distance (comptes locaux uniquement)

Cette étape n'est nécessaire que si vous utilisez des comptes d'administrateur locaux sur des postes de travail Windows. Pour autoriser l'accès administratif WMI à distance, vous devez créer une valeur dans le Registre Windows.

  1. Ouvrez le menu Démarrer, tapez « Éditeur du Registre », puis appuyez sur Entrée.
  2. Accédez à la clé suivante : HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem.
  3. Cliquez avec le bouton droit sur une zone vide du Registre et sélectionnez « Nouveau » → « Valeur DWORD (32 bits) ». La nouvelle valeur apparaîtra dans la liste des valeurs.
Figure 3: L'Éditeur du Registre (cliquez pour agrandir)
  1. Double-cliquez sur la nouvelle valeur et configurez les paramètres suivants :
    1. Nom attribué : LocalAccountTokenFilterPolicy
    2. Données de la valeur : 1
  2. Redémarrez l'appareil cible.

Script PowerShell de préparation du système

Vous pouvez exécuter un script PowerShell pour effectuer ces étapes de configuration.

Ce script nécessite une session PowerShell avec des privilèges élevés.
<# Ce script active les règles de pare-feu pour WMI-In et DCOM-In et désactive les restrictions à distance de l'UAC pour les comptes locaux dans le registre. 
Le script nécessite une session PowerShell avec des privilèges élevés. #>

netsh advfirewall firewall set rule name="Windows Management Instrumentation (WMI-In)" new enable=yes profile=any
netsh advfirewall firewall set rule name="Windows Management Instrumentation (DCOM-In)" new enable=yes profile=any
Set-ItemProperty -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem" -Name "LocalAccountTokenFilterPolicy" -Value 1 -Type DWord -Force

Test d'accès WMI local

La réussite de ce test confirme :

  • la connectivité WMI
  • L'authentification
  • La communication DCOM
  • Autorisations d'exécution de requêtes à distance

Tester la connectivité

  1. Cliquez sur le menu Démarrer, tapez wbemtest, puis appuyez sur Entrée.
  2. Le testeur Windows Management Instrumentation s'ouvre. Cliquez sur « Se connecter ».
  3. La fenêtre « Se connecter » s'ouvre. Dans le champ « Espace de noms », saisissez ce qui suit en remplaçant <TARGETIP> par l'adresse IP ou le nom d'hôte du système distant : \TARGET_IProotcimv2. Si la connexion aboutit, la fenêtre du testeur WMI s'ouvre normalement.

Exécuter une requête de test

Dans la fenêtre de l'outil de test WMI, saisissez la requête suivante et cliquez sur « Apply » : SELECT * FROM Win32_BIOS. Si la requête renvoie des informations sur le BIOS, cela signifie que l'accès WMI à distance fonctionne correctement et que la machine est correctement configurée pour le déploiement de l'agent NinjaOne Windows.

Ressources supplémentaires

NinjaOne NMS : Déploiement de l’agent NinjaOne sur les appareils Windows détectés

```

FAQ

Pour aller plus loin