Configuration Manager | Compliance Settings

Strona główna » Strona 4

Estimated reading time: 3 minuty

Compliance Settings serwera Configuration Manager pozwala na łatwe sprawdzanie czy zarządzany przez nas system ma określoną konfigurację. Nie wszystko co potrzebne można konfigurować na serwerze, niektóre ustawienia trzeba zmieniać przy pomocy polityki GPO. Inne nie da się zmienić przez politykę GPO i edytować rejestry np. przy pomocy skryptów.

Chcąc zapewnić sprawne funkcjonowanie systemu konfiguruje sprawdzam, czy zarządzane przez mnie systemy są poprawnie skonfigurowane.

Sprawdzanie to polega na przygotowaniu:

  • Compliance Items – to jest ustawienie tego co chcemy sprawdzać
  • Compliance Baseline – to zestaw Compliance Items który przypisuje się do danej kolekcji w celu sprawdzenia konfiguracji.
Rysunek 1. Lista Configuration Baseline.

Klient serwera ConfigMgr sprawdza każdy Compliance Items zawarty w Compliance Baseline i zwraca stan konfiguracji do serwera. W przypadku gry choć jedna sprawdzana konfiguracja nie jest poprawna to cały Baseline również ma status Non-Compliant.

Na postawie danych o stanie konfiguracji zarządzanego systemu mogę na konsoli serwera ConfiugMgr zrobić dynamiczną kolekcję która pokaze mi wszystkie komputery np. w stanie Compliant.

Rysunek 2.Dynamiczna kolekcja na podstawie stanu sprawdzenia Compliance Baselie.

Mogę sprawdzać konfigurację na wiele różnych sposobów:

  • sprawdzanie wpisów rejstrach
  • sprawdzanie czy jest katalog
  • sprawdzenie czy jest plik w katalogu i jaka jest jego wersja
  • sprawdzenie przy pomocy skryptu
  • sprawdzenie przy pomocy zapytań WQL

Gdy sprawdzam wpisy w rejestrach mam do wyboru:

  • Monitor – klient sprawdza stan i raportuje do serwera
  • Remedatie – klient sprawdza stan i zmienia konfiguracje rejestrów na zgodną z administratora ustawieniami.
Rysunek 3. Wdrożenie Compliance Baseline z różnym typem akcji.

Sprawdzenie konfiguracji mogę również uruchomić bezpośrednio na zarządzanym systemie, a nie tylko oglądać wyniki na konsoli serwera.

Rysunek 4. Lista konfiguracji przypisanych do komputera.

Zaszufladkowano do kategorii Compliance, Configuration Manager | Otagowano , | Dodaj komentarz

Windows Updates Services | SSL – Port 8530 jest nadal używany

Estimated reading time: 3 minuty

Strona główna » Strona 4

Windows Updates Services jest przez mnie zawsze konfigurowany w trybie HTTPS. Nie ma tu znaczenia czy WSUS działa samodzielnie czy jest zintegrowany z serwerem Configuration Manager. Zawsze jest HTTPS. Ale …..

WSUS | Software Update Point

Integracja serwera WSUS z Configuration Manager jest nieskomplikowana:

  • Instaluje serwer IIS
  • Generuje certyfikat dla serwera IIS
  • Instaluje serwer WSUS i konfigurujemy go do pracy w trybie HTTPS
  • Integruje serwer WSUS z serwerem Configuration Manager.
Rysunek 1. Konfiguracja komunikacji z serwerem WSUS na serwerze ConfigMgr.

Na serwerze Configuration Manager wymuszamy w konfiguracji komunikację SSL z serwerem WSUS. Na serwerze IIS, który obsługuje serwer WSUS wskazuje który certyfikat ma być użyty.

Rysunek 2. Konfiguracja serwera IIS obsługującego serwer WSUS.

Certyfikat dla SSL musi być wskazany dla Site WSUS Administration.

Rysunek 3. Konfiguracja certyfikatu do komunikacji po porcie 8531.

Serwer Configuration Manager łączy się do serwera WSUS po porcie 8351 używając wskazanego przez mnie certyfikatu, I to tyle.

WSUS

Konfiguracja SSL dla serwera WSUS który samodzielnie obsługuje instalację aktualizacji wygląda bardzo podobnie z jednym istotnym warunkiem.

Konfiguracja serwera WSUS tak jak poprzednio nie jest nieskomplikowana:

  • Instaluje serwer IIS
  • Generuje certyfikat dla serwera IIS
  • Instaluje serwer WSUS i konfigurujemy go do pracy w trybie HTTPS
  • Przygotowuje politykę GPO z konfiguracją adresu i portu serwera WSUS
Rysunek 4. Konfiguracja polityki GPO do wskazania serwera WSUS.

I tu mógłbym zakończyć temat. Na początku napisałem że te dwie konfigurację różnią się jednym istotnym warunkiem jakie musi być spełniony, aby aktualizacje zostały pobrane i z zainstalowane na stacji.

W przypadku pracy z Software Update Point to klient serwera Configuration Manager pobiera plik instalacyjne z punktu dystrybucyjnego i robi w trybie HTTPS używając portu 443.

W przypadku gdy aktualizacje są pobierane przez Windows Update Agent ze wskazanego serwera WSUS nie cała komunikacja jest wykonywana na porcie 8531. Windows Updates Agent pobiera z serwera WSUS dane na temat aktualizacji wykorzystując SSL, natomiast pliki wykonywalne pobiera po porcie 8530. W przypadku próby pobrania plików używając SSL ta próba zakończy się niepowodzeniem.

Zaszufladkowano do kategorii Configuration Manager, Software Updates | Otagowano , | Dodaj komentarz