Gå til indhold

Appliancen laver en færdig GPO-pakke, der installerer og opgraderer service-agenten, når serverne starter. MSI-filen kan også installeres uden dialoger af SCCM, Intune eller et andet værktøj til softwaredistribution.

  • Jeres Windows-servere står i et Active Directory-domæne, og I vil ikke logge på hver enkelt for at installere agenten.
  • Nye servere i en bestemt OU skal have agenten af sig selv.
  • I bruger allerede SCCM eller Intune til at installere software på serverne.

Til en enkelt server er vejledningen på Windows-servere hurtigere.

En installationskode virker for én server, én gang. Ved mange servere bruges derfor appliancens Tilmeldingsnøgle fra Agenter › Installér. Den er fyldt ind i GPO-pakken og står i msiexec-kommandoen.

  • Agenter installeret med tilmeldingsnøglen står som installeret uden installationskode. Fra Windows-agentens version 1.3.3 flytter de sig selv over til installationskode, når de er installeret uden IGNORETLS=1 og har låst sig til appliancens certifikat (Agenter installeret uden installationskode). Derefter følger de Agenter › Forbindelse. Er GPO-pakken hentet med Ignorér TLS-certifikatkontrol (usikkert), flytter agenterne sig aldrig.
  • Servere, der skal nå appliancen via sslbrain Cloud fra første start, installeres hver med sin egen installationskode (Servere uden for jeres netværk).

Beslut, hvordan de nye servere godkendes, før I ruller ud:

  • Er Automatisk agentgodkendelse slået til under Opdateringer › Automatik, bliver hver maskine med tilmeldingsnøglen godkendt, så snart den melder sig.
  • Er den slået fra, venter hver maskine under Servere, til en administrator godkender den. Højst 500 maskiner kan vente på én gang.
  • En maskine, der ligner en geninstallation af en kendt server, venter altid (Godkend nye servere).

Hent MSI-filen under Agenter › Installér (Hent MSI-filen), og kør den med appliancens adresse og tilmeldingsnøglen:

Terminal window
msiexec /i sslbrain-agent-v<version>-win-x64.msi /qn /norestart SERVER=<appliance-adresse> TOKEN=<tilmeldingsnøgle>
  • Kommandoen skal køre som administrator eller SYSTEM.
  • Afslutningskode 0 og 3010 betyder, at installationen lykkedes. 3010 betyder, at Windows ønsker en genstart, som /norestart udskyder.
  • Tjenesten hedder SSLBrainAgent, og programmet ligger i C:\Program Files\SSLBrain\SslBrainAgent.exe. Brug en af dem til at se, om agenten er installeret.
  • Agenten venter et tilfældigt tidsrum på mellem 15 og 60 minutter, før den melder sig første gang, så ikke alle servere tilmelder sig på samme tid.
  • Alle egenskaber, fx SCRIPTPOLICY og CLOUD=deny, står under MSI-egenskaber.

I SCCM, Intune eller et tilsvarende værktøj oprettes en applikation med MSI-filen og kommandoen ovenfor, sat til at køre i systemkonteksten med 0 og 3010 som succeskoder.

Opdaterer appliancen agenterne (Hold service-agenterne opdateret), så lad værktøjet installere agenten og ikke opgradere den. MSI-filen afviser en ældre version end den installerede, så en udrulning med en ældre MSI-fil fejler på de servere, appliancen allerede har opdateret.

GPO-pakken indeholder et startscript, der installerer agenten, når computeren starter, og opgraderer den ved senere opstarter, når appliancen tilbyder en nyere version.

  1. Åbn Agenter › Installér, og vælg Windows.

  2. Kontrollér Applianceadresse. Alle servere, GPO’en rammer, skal kunne nå adressen over HTTPS og stole på appliancens certifikat.

  3. Vælg installationsmetoden Mange servere · GPO, og klik på Hent GPO-pakke. I får filen sslbrain-gpo.zip med:

    • Gpo-Install-SslBrainAgent.ps1, hvor appliancens adresse og tilmeldingsnøglen er udfyldt;
    • Install-SslBrainAgent.ps1, som henter og installerer MSI-filen;
    • README.txt.
  4. Opret en GPO i Group Policy Management, og link den til en OU med én testserver.

  5. Åbn Computer Configuration › Policies › Windows Settings › Scripts › Startup, fanen PowerShell Scripts. Læg begge scripts i GPO’ens mappe til startscripts, og tilføj Gpo-Install-SslBrainAgent.ps1 uden parametre.

  6. Giv kun testserverens computerkonto og de administratorer, der står for udrulningen, læseadgang til de to scripts. Pakken indeholder tilmeldingsnøglen og må ikke ligge på et share, alle kan læse.

  7. Genstart testserveren, og kontrollér den (Kontrollér, at det virker).

  8. Giv de øvrige servere læseadgang til de to scripts, på samme måde som i trin 6: enten deres computerkonti eller en sikkerhedsgruppe med netop de computere. Uden læseadgang kan serverne ikke køre startscriptet.

  9. Udvid GPO’ens rækkevidde til de samme servere.

Startscriptet henter MSI-filen fra appliancen og installerer kun, hvis filens SHA-256 passer, og filen er gyldigt signeret af FairSSL A/S. Det installerer aldrig en ældre version oven på en nyere, og agentens tilmelding og indstillinger bliver ved en opgradering. Er Windows Installer optaget af en anden installation, prøver scriptet igen, op til fem gange med 15 sekunders mellemrum. Serveren bliver ikke genstartet af installationen.

Indstillinger, der skal være ens på alle servere, fx ScriptPolicy eller CloudDeny, kan sættes med GPO’en under HKLM\SOFTWARE\Policies\SSLBrain (Registreringsdatabasen).

  1. På testserveren: Get-Service SSLBrainAgent viser status Running. Står tjenesten der ikke, så kontrollér med gpresult /r /scope computer, at GPO’en er anvendt.

  2. Inden for en time efter opstarten står serveren under Servere, enten som godkendt eller under Venter på godkendelse.

  3. Godkend serveren, hvis den venter. Efter godkendelsen viser serverens side tjenesterne under Tjenester.

Når testserveren virker, så udvid GPO’en og hold øje med antallet af servere under Servere.

  • Tjenesten er installeret, men serveren dukker ikke op efter en time: Agenten melder sig ikke.
  • Scriptet installerer ikke, fordi serveren ikke stoler på appliancens certifikat: giv appliancen et navn med et betroet certifikat (Navn og certifikat til appliancen), og hent GPO-pakken igen.
  • Mange servere venter under Servere: automatisk godkendelse er slået fra. Godkend dem, eller slå Automatisk agentgodkendelse til under Opdateringer › Automatik (Automatik).