```html
Argomento
Questo articolo illustra come configurare un dispositivo Microsoft Windows affinché accetti correttamente l'installazione dell'agente NinjaOne per Windows tramite il sistema di gestione della rete (NMS) NinjaOne.
Ambiente
Sistema di gestione della rete NinjaOne (NMS)
Descrizione
Windows Management Instrumentation (WMI) consente a NinjaOne di individuare e monitorare i dispositivi Windows da remoto, utilizzando il Distributed Component Object Model (DCOM) per la comunicazione. Questo articolo descrive come configurare WMI e DCOM su un dispositivo Windows di destinazione e verificare che le connessioni WMI remote funzionino correttamente.
Indice
- Prerequisiti
- Configurazione e verifica dei servizi e delle connessioni
- Verifica dell'accesso WMI locale
Prerequisiti
Assicurarsi che l'ambiente soddisfi i seguenti prerequisiti prima di iniziare questa procedura:
- L'accesso di rete alla porta TCP 135 è consentito tra il client e il sistema di destinazione.
- Le porte RPC dinamiche sono consentite attraverso eventuali firewall intermedi.
- Sono disponibili credenziali Windows valide per l'autenticazione (Kerberos o NTLM).
- I servizi Windows Management Instrumentation e DCOM Server Process Launcher sono in esecuzione.
- Le regole del firewall relative a Windows Management Instrumentation (WMI-In) e Windows Management Instrumentation (DCOM-In) sono abilitate.
- Le regole del firewall in entrata per Windows Management Instrumentation (WMI-In) e Windows Management Instrumentation (DCOM-In) sono abilitate.
- Se si utilizza un account amministratore locale non appartenente al dominio, è necessario disabilitare le restrizioni UAC remote e l’account utente utilizzato per l’accesso remoto deve essere membro del gruppo Administrators locale.
Configurazione e verifica dei servizi e delle connessioni
Questo primo passaggio del processo di configurazione del dispositivo garantisce quanto segue:
- I servizi Windows Management Instrumentation e DCOM Server Process Launcher siano in esecuzione.
- Le regole del firewall relative a Windows Management Instrumentation (WMI-In) e Windows Management Instrumentation (DCOM-In) sono abilitate.
- Le restrizioni UAC sono disattivate (se si utilizza un account amministratore locale non appartenente al dominio).
I passaggi seguenti riguardano la configurazione manuale. È possibile eseguire lo script riportato nella sezione "Script PowerShell per la preparazione del sistema " di questo articolo per automatizzare tali passaggi.
Verifica del servizio WMI
Per completare questa procedura, il servizio WMI deve essere in esecuzione. Per verificarlo, procedere come segue.
- Sul dispositivo di destinazione, fare clic sul menu Start, digitare " servizi" e aprire la finestra Servizi .
- Individuare i seguenti servizi nell’elenco e verificare che la colonna "Stato" indichi "In esecuzione", che il "Tipo di avvio " sia "Automatico" e che la colonna "Accedi come" indichi " Sistema locale":
- DCOM Server Process Launcher
- Windows Management Instrumentation
Attivare le regole del firewall necessarie
- Fare clic sul menu Start, digitare "
Windows Defender Firewall con sicurezza avanzata" e premere Invio. - Nella sezione a sinistra di questa finestra, fare clic su "Regole in entrata", quindi attivare le seguenti regole:
- Strumentazione di gestione di Windows (WMI-In)
- Windows Management Instrumentation (DCOM-In)
Disattivare le restrizioni UAC remote (solo account locali)
Questo passaggio è necessario solo quando si utilizzano account amministratore locali su workstation Windows. Per consentire l’accesso amministrativo WMI remoto, è necessario creare un valore nel Registro di sistema di Windows.
- Aprire il menu Start, digitare " Editor del Registro di sistema" e premere Invio.
- Accedere alla seguente chiave:
HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem. - Fare clic con il pulsante destro del mouse su un’area vuota del Registro di sistema e selezionare Nuovo → Valore DWORD (32 bit). Il nuovo valore apparirà come voce nell’elenco dei valori.
- Fare doppio clic sul nuovo valore e configurare le seguenti impostazioni:
- Nome assegnato: LocalAccountTokenFilterPolicy
- Dati del valore: 1
- Riavviare il dispositivo di destinazione.
Script PowerShell per la preparazione del sistema
È possibile eseguire uno script PowerShell per eseguire questi passaggi di configurazione.
<# Questo script abilita le regole del firewall per WMI-In e DCOM-In e disabilita le restrizioni remote UAC per gli account locali nel Registro di sistema.
Lo script richiede una sessione PowerShell con privilegi elevati. #>
netsh advfirewall firewall set rule name="Windows Management Instrumentation (WMI-In)" new enable=yes profile=any
netsh advfirewall firewall set rule name="Windows Management Instrumentation (DCOM-In)" new enable=yes profile=any
Set-ItemProperty -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem" -Name "LocalAccountTokenFilterPolicy" -Value 1 -Type DWord -ForceVerifica dell'accesso WMI locale
L’esecuzione corretta di questo test conferma:
- la connettività WMI
- Autenticazione
- Comunicazione DCOM
- Autorizzazioni per l'esecuzione di query remote
Verifica della connettività
- Fare clic sul menu Start e digitare
wbemtest, quindi premere Invio. - Si aprirà il Windows Management Instrumentation Tester. Fare clic su Connetti.
- Si aprirà la finestra "Connetti". Nel campo "Spazio dei nomi", inserisci quanto segue, sostituendo <TARGETIP> con l'indirizzo IP o il nome host del sistema remoto:
\TARGET_IProotcimv2. Se la connessione va a buon fine, la finestra di WMI Tester si aprirà correttamente.
Eseguire una query di prova
Nella finestra WMI Tester, inserisci la seguente query e fai clic su Applica: SELECT * FROM Win32_BIOS. Se la query restituisce le informazioni del BIOS, l’accesso WMI remoto funziona correttamente e il computer è configurato correttamente per la distribuzione di NinjaOne Windows Agent.
Risorse aggiuntive
NinjaOne NMS: Distribuzione dell’agente NinjaOne sui dispositivi Windows rilevati
```