Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Configuration d’un appareil pour le déploiement d’agent Windows

Sujet

Cet article explique comment configurer un appareil Microsoft Windows pour qu'il accepte le déploiement de l'agent NinjaOne Windows via le système de gestion réseau NinjaOne (NMS).

Environnement

Système de gestion réseau NinjaOne (NMS)

Description

Windows Management Instrumentation (WMI) permet à NinjaOne de détecter et de surveiller à distance les appareils Windows, en utilisant le modèle DCOM (Distributed Component Object Model) pour la communication. Cet article décrit comment configurer WMI et DCOM sur un appareil Windows cible et vérifier que les connexions WMI à distance fonctionnent correctement.

Index

Conditions préalables

Assurez-vous que votre environnement répond aux conditions préalables suivantes avant de commencer cette procédure :

  • Les pare-feu situés entre le client et le périphérique cible doivent autoriser l’accès au port 135 du protocole TCP (Transmission Control Protocol).
  • Les pare-feu intermédiaires doivent autoriser le trafic sur le port RPC (Remote Procedure Call) dynamique.
  • Des informations d'identification Windows valides sont disponibles pour l'authentification (Kerberos ou NT LAN Manager [NTLM]).
  • Les services Windows Management Instrumentation et DCOM Server Process Launcher sont en cours d'exécution.
  • Les règles de pare-feu Windows Management Instrumentation (WMI-In) et Windows Management Instrumentation (DCOM-In) sont actives.
  • Si vous utilisez un compte d’administrateur local n’appartenant pas à un domaine, les restrictions du Contrôle des comptes d’utilisateurs à distance (UAC) doivent être désactivées, et le compte utilisateur utilisé pour l’accès à distance doit faire partie du groupe Administrateurs local.

Configurer et vérifier les services et les connexions

Cette première étape du processus de configuration du périphérique garantit les points suivants :

  • Les services Windows Management Instrumentation et DCOM Server Process Launcher sont en cours d’exécution.
  • Les règles de pare-feu Windows Management Instrumentation (WMI-In) et Windows Management Instrumentation (DCOM-In) sont actives.
  • Les restrictions UAC sont désactivées (si vous utilisez un compte d'administrateur local hors domaine).

Les étapes suivantes concernent la configuration manuelle. Vous pouvez exécuter le script figurant dans la section « Script PowerShell de préparation du système » de cet article pour automatiser ces étapes.

Vérification du service WMI

Pour mener à bien cette procédure, le service WMI doit être en cours d'exécution. Procédez comme suit pour le vérifier.

  1. Sur l'appareil cible, cliquez sur le menu Démarrer, tapez « services », puis ouvrez la fenêtre Services.
  2. Recherchez les services suivants dans la liste et vérifiez que la colonne « État » indique « En cours d’exécution », que le « Type de démarrage » est « Automatique » et que la colonne « Se connecter en tant que » indique « Système local » :
    • Lanceur de processus du serveur DCOM
    • Windows Management Instrumentation
WindowsAgentDiscovery_VerifyWMI_Service.png
Figure 1: Démarrer → Services → Windows Management Instrumentation (cliquez pour agrandir)

Activer les règles de pare-feu requises

  1. Cliquez sur le menu Démarrer, tapez « Pare-feu Windows Defender avec sécurité avancée », puis appuyez sur Entrée.
  2. Dans la partie gauche de cette fenêtre, cliquez sur « Règles entrantes », puis activez les règles suivantes :
    • Windows Management Instrumentation (WMI-In)
    • Windows Management Instrumentation (DCOM-In)
WindowsAgentDeploy_EnableFirewallRules.png
Figure 2: La fenêtre « Pare-feu Windows Defender avec sécurité avancée » (cliquez pour agrandir)

Désactiver les restrictions UAC à distance (comptes locaux uniquement)

N'effectuez cette étape que si vous utilisez des comptes d'administrateur locaux sur des postes de travail Windows. Pour autoriser l'accès administratif WMI à distance, vous devez créer une valeur dans le Registre Windows.

  1. Ouvrez le menu Démarrer, tapez « Éditeur du Registre », puis appuyez sur Entrée.
  2. Accédez à la clé suivante : HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem.
  3. Cliquez avec le bouton droit de la souris sur une zone vide du registre et sélectionnez « Nouveau » → « Valeur DWORD (32 bits) ». La nouvelle valeur apparaîtra dans la liste des valeurs.
WindowsAgentDeploy_Regedit.png
Figure 3: L'Éditeur du Registre (cliquez pour agrandir)
  1. Double-cliquez sur la nouvelle valeur et configurez les paramètres suivants :
    1. Nom : LocalAccountTokenFilterPolicy
    2. Données de la valeur : 1
  2. Redémarrez l'appareil cible.

Script PowerShell de préparation du système

Vous pouvez exécuter un script PowerShell pour effectuer ces étapes de configuration.

Ce script nécessite une session PowerShell avec des privilèges élevés.
<# Ce script active les règles de pare-feu pour WMI-In et DCOM-In et désactive les restrictions à distance de l'UAC pour les comptes locaux dans le registre.
Le script nécessite une session PowerShell avec des privilèges élevés. #>

netsh advfirewall firewall set rule name="Windows Management Instrumentation (WMI-In)" new enable=yes profile=any
netsh advfirewall firewall set rule name="Windows Management Instrumentation (DCOM-In)" new enable=yes profile=any
Set-ItemProperty -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem" -Name "LocalAccountTokenFilterPolicy" -Value 1 -Type DWord -Force

Test de l'accès WMI local

La réussite de ce test confirme :

  • la connectivité WMI.
  • L'authentification.
  • La communication DCOM.
  • Les autorisations d’exécution de requêtes à distance.

Tester la connectivité

  1. Cliquez sur le menu Démarrer, tapez wbemtest, puis appuyez sur Entrée.
  2. Le testeur Windows Management Instrumentation s’ouvre. Cliquez sur « Se connecter ».
  3. La fenêtre « Connect » s'ouvre. Dans le champ « Namespace », saisissez ce qui suit en remplaçant [TARGET_IP] par l'adresse IP ou le nom d'hôte du système distant : \[TARGET_IP]rootcimv2. Si la connexion aboutit, la fenêtre du testeur WMI s'ouvre correctement.

Exécuter une requête de test

Dans la fenêtre du testeur WMI, saisissez la requête suivante et cliquez sur « Apply » : SELECT * FROM Win32_BIOS. Si la requête renvoie des informations sur le BIOS, cela signifie que l’accès WMI à distance fonctionne correctement et que le périphérique est correctement configuré pour le déploiement de l’agent NinjaOne Windows.

Ressources supplémentaires

NinjaOne NMS : Déploiement de l’agent NinjaOne sur les périphériques Windows détectés

FAQ

Pour aller plus loin