Hoppa till innehåll

Appliancen skapar ett färdigt GPO-paket som installerar och uppgraderar serviceagenten när servrarna startar. MSI-filen kan också installeras utan dialogrutor av SCCM, Intune eller ett annat verktyg för programvarudistribution.

  • Era Windows-servrar finns i en Active Directory-domän, och ni vill inte logga in på var och en för att installera agenten.
  • Nya servrar i en viss OU ska få agenten automatiskt.
  • Ni använder redan SCCM eller Intune för att installera programvara på servrarna.

För en enskild server går guiden på Windows-servrar fortare.

En installationskod fungerar för en server, en gång. För många servrar används därför appliancens Registreringstoken från Agenter › Installera. Det är ifyllt i GPO-paketet och står i msiexec-kommandot.

  • Agenter installerade med registreringstoken står som installerade utan installationskod. Från Windows-agentens version 1.3.3 går de själva över till installationskod, när de är installerade utan IGNORETLS=1 och har låst sig till appliancens certifikat (Agenter installerade utan installationskod). Därefter följer de Agenter › Anslutning. Är GPO-paketet hämtat med Ignorera TLS-certifikatkontroll (osäkert) går agenterna aldrig över.
  • Servrar som ska nå appliancen via sslbrain Cloud från första start installeras var och en med en egen installationskod (Servrar utanför ert nätverk).

Bestäm hur de nya servrarna ska godkännas innan ni rullar ut:

  • Är Automatiskt agentgodkännande påslaget under Uppdateringar › Automatik godkänns varje maskin med registreringstoken så fort den hör av sig.
  • Är det avstängt väntar varje maskin under Servrar tills en administratör godkänner den. Högst 500 maskiner kan vänta samtidigt.
  • En maskin som ser ut som en ominstallation av en känd server väntar alltid (Godkänn nya servrar).

Hämta MSI-filen under Agenter › Installera (Hämta MSI-filen) och kör den med appliancens adress och registreringstokenet:

Terminal window
msiexec /i sslbrain-agent-v<version>-win-x64.msi /qn /norestart SERVER=<appliance-adress> TOKEN=<registreringstoken>
  • Kommandot måste köras som administratör eller SYSTEM.
  • Slutkod 0 och 3010 betyder att installationen lyckades. 3010 betyder att Windows vill starta om, vilket /norestart skjuter upp.
  • Tjänsten heter SSLBrainAgent, och programmet ligger i C:\Program Files\SSLBrain\SslBrainAgent.exe. Använd någon av dem för att se om agenten är installerad.
  • Agenten väntar en slumpmässig tid på mellan 15 och 60 minuter innan den hör av sig första gången, så att inte alla servrar registrerar sig samtidigt.
  • Alla egenskaper, till exempel SCRIPTPOLICY och CLOUD=deny, finns under MSI-egenskaper.

I SCCM, Intune eller ett motsvarande verktyg skapar ni en applikation med MSI-filen och kommandot ovan, inställt på att köras i systemkontext med 0 och 3010 som lyckade slutkoder.

Uppdaterar appliancen agenterna (Håll serviceagenterna uppdaterade), låt verktyget installera agenten men inte uppgradera den. MSI-filen vägrar installera en äldre version än den installerade, så en utrullning med en äldre MSI-fil misslyckas på de servrar som appliancen redan har uppdaterat.

GPO-paketet innehåller ett startskript som installerar agenten när datorn startar och uppgraderar den vid senare starter när appliancen erbjuder en nyare version.

  1. Öppna Agenter › Installera och välj Windows.

  2. Kontrollera Applianceadress. Alla servrar som GPO:n omfattar måste kunna nå adressen över HTTPS och lita på appliancens certifikat.

  3. Välj installationsmetoden Flera servrar · GPO och klicka på Hämta GPO-paket. Ni får filen sslbrain-gpo.zip med:

    • Gpo-Install-SslBrainAgent.ps1, där appliancens adress och registreringstokenet är ifyllda;
    • Install-SslBrainAgent.ps1, som hämtar och installerar MSI-filen;
    • README.txt.
  4. Skapa en GPO i Group Policy Management och länka den till en OU med en testserver.

  5. Öppna Computer Configuration › Policies › Windows Settings › Scripts › Startup, fliken PowerShell Scripts. Lägg båda skripten i GPO:ns mapp för startskript och lägg till Gpo-Install-SslBrainAgent.ps1 utan parametrar.

  6. Ge bara testserverns datorkonto och de administratörer som ansvarar för utrullningen läsbehörighet till de två skripten. Paketet innehåller registreringstokenet och får inte ligga på en share som alla kan läsa.

  7. Starta om testservern och kontrollera den (Kontrollera att det fungerar).

  8. Ge övriga servrar läsbehörighet till de två skripten, på samma sätt som i steg 6: antingen deras datorkonton eller en säkerhetsgrupp med just de datorerna. Utan läsbehörighet kan servrarna inte köra startskriptet.

  9. Utöka GPO:ns omfattning till samma servrar.

Startskriptet hämtar MSI-filen från appliancen och installerar bara om filens SHA-256 stämmer och filen är giltigt signerad av FairSSL A/S. Det installerar aldrig en äldre version ovanpå en nyare, och agentens registrering och inställningar finns kvar vid en uppgradering. Är Windows Installer upptaget av en annan installation försöker skriptet igen, upp till fem gånger med 15 sekunders mellanrum. Servern startas inte om av installationen.

Inställningar som ska vara lika på alla servrar, till exempel ScriptPolicy eller CloudDeny, kan sättas med GPO:n under HKLM\SOFTWARE\Policies\SSLBrain (Registret).

  1. På testservern: Get-Service SSLBrainAgent visar status Running. Finns tjänsten inte, kontrollera med gpresult /r /scope computer att GPO:n har tillämpats.

  2. Inom en timme efter starten finns servern under Servrar, antingen som godkänd eller under Venter på godkendelse.

  3. Godkänn servern om den väntar. Efter godkännandet visar serverns sida tjänsterna under Hanterade endpoints.

När testservern fungerar, utöka GPO:n och håll koll på antalet servrar under Servrar.

  • Tjänsten är installerad, men servern dyker inte upp efter en timme: En serviceagent hör inte av sig.
  • Skriptet installerar inte eftersom servern inte litar på appliancens certifikat: ge appliancen ett namn med ett betrott certifikat (Namn och certifikat för appliancen) och hämta GPO-paketet igen.
  • Många servrar väntar under Servrar: automatiskt godkännande är avstängt. Godkänn dem, eller slå på Automatiskt agentgodkännande under Uppdateringar › Automatik (Automatik).