Kaspersky Symphony XDR: Open Single Management Platform

Подготовка устройства под управлением Windows к удаленной установке

Удаленная установка приложения на клиентском устройстве может завершаться с ошибкой по следующим причинам:

  • Задача ранее уже была успешно выполнена на этом устройстве.

    В этом случае ее повторное выполнение не требуется.

  • Во время запуска задачи устройство было выключено.

    В этом случае требуется включить устройство и запустить задачу еще раз.

  • Отсутствует связь между Сервером администрирования и Агентом администрирования, установленным на клиентском устройстве.

    Для определения причины проблемы вы можете воспользоваться утилитой удаленной диагностики клиентского устройства (klactgui).

  • Если на устройстве не установлен Агент администрирования, при удаленной установке приложения могут возникнуть следующие ситуации:

    Для того чтобы избежать проблем, которые могут возникнуть во время установки приложения на клиентское устройство без установленного Агента администрирования, вам нужно принудительно установить выбранные инсталляционные пакеты, используя задачу удаленной установки Open Single Management Platform при условии, что на каждом устройстве есть учетная запись (или учетные записи) пользователя с правами локального администратора.

Ранее использовалась утилита riprep для подготовки Windows-устройства к удаленной установке. Теперь это считается устаревшим способом настройки операционных систем. Утилиту riprep не рекомендуется использовать на операционных системах выше Windows XP и Windows Server 2003 R2.

Если устройства недоступны для Сервера администрирования напрямую, можно также использовать принудительную установку. Например, когда устройства находятся в изолированных сетях или в локальной сети, а Сервер администрирования находится в демилитаризованной зоне. В таких случаях нужна точка распространения для развертывания на этих устройствах.

Использование точек распространения в качестве локальных центров установки может быть удобно для установки на устройства в подсетях, соединенных с Сервером администрирования узким каналом связи при наличии широкого канала связи между устройствами внутри подсети.

В случае первоначального развертывания Агент администрирования не устанавливается. Поэтому в параметрах задачи удаленной установки нельзя выбрать распространение файлов, необходимых для установки приложения с помощью Агента администрирования. Вы можете распространять файлы, только используя ресурсы операционной системы с помощью Сервера администрирования или точки распространения.

Вам нужно указать учетную запись, которая имеет доступ к общему ресурсу admin$, в параметрах задачи удаленной установки.

Вы можете указать целевые устройства явно (списком), выбрав группу администрирования Open Single Management Platform, к которой они принадлежат, или создав выборку устройств по определенному условию. Время запуска установки определяется расписанием задачи. Если в свойствах задачи включен параметр Запускать пропущенные задачи, задача может запускаться сразу при включении устройств или при переносе их в целевую группу администрирования.

Принудительная установка осуществляется путем доставки инсталляционных пакетов на целевые устройства, последующего копирования файлов на административный ресурс admin$ каждого из устройств и удаленной регистрации на них вспомогательных служб. Отправка инсталляционных пакетов на целевые устройства выполняется с помощью функции Open Single Management Platform, отвечающей за сетевое взаимодействие. При этом должны выполняться следующие условия:

  • Целевые устройства доступны с точки распространения с операционной системой Windows, с которой должна быть выполнена удаленная установка на клиентские устройства, и эта точка распространения выбрана для целевых устройств.
  • В сети корректно работает разрешение имен для устройств.
  • На целевых устройствах включены административные ресурсы общего доступа admin$.
  • На целевых устройствах запущены следующие системные службы:
    • Сервер (LanmanServer).

      По умолчанию эта служба запущена.

    • DCOM Server Process Launcher (DcomLaunch).
    • RPC Endpoint Mapper (RpcEptMapper).
    • Вызов удаленной процедуры (Remote Procedure Call, RpcSs).
  • TCP-порт 445 открыт на целевых устройствах для обеспечения удаленного доступа с помощью инструментов Windows.

    TCP 139, UDP 137 и UDP 138 используются старыми протоколами и больше не нужны для текущих приложений.

    На сетевом экране должны быть разрешены динамические исходящие порты доступа для соединения точек распространения с целевыми устройствами.

  • В параметрах безопасности политики домена Active Directory разрешено обеспечивать работу NTLM-протокола при развертывании Агента администрирования.
  • На целевых устройствах под управлением Microsoft Windows XP режим Simple File Sharing выключен.
  • На целевых устройствах настроена модель совместного доступа и безопасности Классическая – локальные пользователи выполняют аутентификацию самих себя. Такая модель не может быть Только гостевой – локальные пользователи выполняют аутентификацию как Гость.
  • Устройства являются членами домена, либо на устройствах заблаговременно созданы унифицированные учетные записи с административными правами.

Для того чтобы успешно развернуть Агент администрирования или другие приложения на устройстве, не подключенном к домену Active Directory с версией операционной системы Windows Server 2003 и выше, необходимо выключить удаленный UAC на этом устройстве. Удаленный UAC – это одна из причин, по которой учетные записи локальных администраторов не могут получить доступ к admin$, который требуется для принудительного развертывания Агента администрирования и других приложений. Выключение удаленного UAC не влияет на локальный UAC.

При установке на новые устройства, еще не размещенных в группах администрирования Open Single Management Platform, в свойствах задачи удаленной установки можно задать группу администрирования, в которую устройства будут перемещаться по завершении установки на них Агента администрирования.

При создании групповой задачи необходимо помнить, что групповая задача действует на устройства всех вложенных подгрупп выбранной группы. Поэтому не следует дублировать задачи установки в подгруппах.

Упрощенным способом создания задач для принудительной установки приложений является автоматическая установка. Для этого в свойствах группы администрирования вам нужно открыть список инсталляционных пакетов и выбрать те пакеты, которые должны быть установлены на устройствах этой группы. В результате на всех устройствах этой группы и ее подгрупп будут автоматически установлены выбранные инсталляционные пакеты. Период, в течение которого будут установлены пакеты, зависит от пропускной способности сети и общего количества устройств в сети.

Вы можете использовать несколько точек распространения для снижения нагрузки во время отправки инсталляционных пакетов на целевые устройства. Следует учитывать, что данный способ установки создает значительную нагрузку на устройства, назначенные точками распространения. Если вы используете точки распространения, вам нужно убедиться, что они присутствуют в каждой из изолированных подсетей, на которых размещены целевые устройства.

Объем свободного места в разделе с папкой %ALLUSERSPROFILE%\Application Data\KasperskyLab\adminkit должен многократно превосходить суммарный объем дистрибутивов устанавливаемых приложений.