Rulla ut serviceagenten på många Windows-servrar
Kopiera länk till sidan “Rulla ut serviceagenten på många Windows-servrar”Appliancen skapar ett färdigt GPO-paket som installerar och uppgraderar serviceagenten när servrarna startar. MSI-filen kan också installeras utan dialogrutor av SCCM, Intune eller ett annat verktyg för programvarudistribution.
När behöver ni det här
Kopiera länk till avsnittet “När behöver ni det här”- Era Windows-servrar finns i en Active Directory-domän, och ni vill inte logga in på var och en för att installera agenten.
- Nya servrar i en viss OU ska få agenten automatiskt.
- Ni använder redan SCCM eller Intune för att installera programvara på servrarna.
För en enskild server går guiden på Windows-servrar fortare.
Registreringstoken eller installationskod
Kopiera länk till avsnittet “Registreringstoken eller installationskod”En installationskod fungerar för en server, en gång. För många servrar används därför appliancens Registreringstoken från Agenter › Installera. Det är ifyllt i GPO-paketet och står i msiexec-kommandot.
- Agenter installerade med registreringstoken står som installerade utan installationskod. Från Windows-agentens version 1.3.3 går de själva över till installationskod, när de är installerade utan
IGNORETLS=1och har låst sig till appliancens certifikat (Agenter installerade utan installationskod). Därefter följer de Agenter › Anslutning. Är GPO-paketet hämtat med Ignorera TLS-certifikatkontroll (osäkert) går agenterna aldrig över. - Servrar som ska nå appliancen via sslbrain Cloud från första start installeras var och en med en egen installationskod (Servrar utanför ert nätverk).
Bestäm hur de nya servrarna ska godkännas innan ni rullar ut:
- Är Automatiskt agentgodkännande påslaget under Uppdateringar › Automatik godkänns varje maskin med registreringstoken så fort den hör av sig.
- Är det avstängt väntar varje maskin under Servrar tills en administratör godkänner den. Högst 500 maskiner kan vänta samtidigt.
- En maskin som ser ut som en ominstallation av en känd server väntar alltid (Godkänn nya servrar).
Tyst installation med msiexec
Kopiera länk till avsnittet “Tyst installation med msiexec”Hämta MSI-filen under Agenter › Installera (Hämta MSI-filen) och kör den med appliancens adress och registreringstokenet:
msiexec /i sslbrain-agent-v<version>-win-x64.msi /qn /norestart SERVER=<appliance-adress> TOKEN=<registreringstoken>- Kommandot måste köras som administratör eller SYSTEM.
- Slutkod
0och3010betyder att installationen lyckades.3010betyder att Windows vill starta om, vilket/norestartskjuter upp. - Tjänsten heter
SSLBrainAgent, och programmet ligger iC:\Program Files\SSLBrain\SslBrainAgent.exe. Använd någon av dem för att se om agenten är installerad. - Agenten väntar en slumpmässig tid på mellan 15 och 60 minuter innan den hör av sig första gången, så att inte alla servrar registrerar sig samtidigt.
- Alla egenskaper, till exempel
SCRIPTPOLICYochCLOUD=deny, finns under MSI-egenskaper.
I SCCM, Intune eller ett motsvarande verktyg skapar ni en applikation med MSI-filen och kommandot ovan, inställt på att köras i systemkontext med 0 och 3010 som lyckade slutkoder.
Uppdaterar appliancen agenterna (Håll serviceagenterna uppdaterade), låt verktyget installera agenten men inte uppgradera den. MSI-filen vägrar installera en äldre version än den installerade, så en utrullning med en äldre MSI-fil misslyckas på de servrar som appliancen redan har uppdaterat.
Rulla ut med en GPO
Kopiera länk till avsnittet “Rulla ut med en GPO”GPO-paketet innehåller ett startskript som installerar agenten när datorn startar och uppgraderar den vid senare starter när appliancen erbjuder en nyare version.
-
Öppna Agenter › Installera och välj Windows.
-
Kontrollera Applianceadress. Alla servrar som GPO:n omfattar måste kunna nå adressen över HTTPS och lita på appliancens certifikat.
-
Välj installationsmetoden Flera servrar · GPO och klicka på Hämta GPO-paket. Ni får filen
sslbrain-gpo.zipmed:Gpo-Install-SslBrainAgent.ps1, där appliancens adress och registreringstokenet är ifyllda;Install-SslBrainAgent.ps1, som hämtar och installerar MSI-filen;README.txt.
-
Skapa en GPO i Group Policy Management och länka den till en OU med en testserver.
-
Öppna Computer Configuration › Policies › Windows Settings › Scripts › Startup, fliken PowerShell Scripts. Lägg båda skripten i GPO:ns mapp för startskript och lägg till
Gpo-Install-SslBrainAgent.ps1utan parametrar. -
Ge bara testserverns datorkonto och de administratörer som ansvarar för utrullningen läsbehörighet till de två skripten. Paketet innehåller registreringstokenet och får inte ligga på en share som alla kan läsa.
-
Starta om testservern och kontrollera den (Kontrollera att det fungerar).
-
Ge övriga servrar läsbehörighet till de två skripten, på samma sätt som i steg 6: antingen deras datorkonton eller en säkerhetsgrupp med just de datorerna. Utan läsbehörighet kan servrarna inte köra startskriptet.
-
Utöka GPO:ns omfattning till samma servrar.
Startskriptet hämtar MSI-filen från appliancen och installerar bara om filens SHA-256 stämmer och filen är giltigt signerad av FairSSL A/S. Det installerar aldrig en äldre version ovanpå en nyare, och agentens registrering och inställningar finns kvar vid en uppgradering. Är Windows Installer upptaget av en annan installation försöker skriptet igen, upp till fem gånger med 15 sekunders mellanrum. Servern startas inte om av installationen.
Inställningar som ska vara lika på alla servrar, till exempel ScriptPolicy eller CloudDeny, kan sättas med GPO:n under HKLM\SOFTWARE\Policies\SSLBrain (Registret).
Kontrollera att det fungerar
Kopiera länk till avsnittet “Kontrollera att det fungerar”-
På testservern:
Get-Service SSLBrainAgentvisar statusRunning. Finns tjänsten inte, kontrollera medgpresult /r /scope computeratt GPO:n har tillämpats. -
Inom en timme efter starten finns servern under Servrar, antingen som godkänd eller under Venter på godkendelse.
-
Godkänn servern om den väntar. Efter godkännandet visar serverns sida tjänsterna under Hanterade endpoints.
När testservern fungerar, utöka GPO:n och håll koll på antalet servrar under Servrar.
Om det inte fungerar
Kopiera länk till avsnittet “Om det inte fungerar”- Tjänsten är installerad, men servern dyker inte upp efter en timme: En serviceagent hör inte av sig.
- Skriptet installerar inte eftersom servern inte litar på appliancens certifikat: ge appliancen ett namn med ett betrott certifikat (Namn och certifikat för appliancen) och hämta GPO-paketet igen.
- Många servrar väntar under Servrar: automatiskt godkännande är avstängt. Godkänn dem, eller slå på Automatiskt agentgodkännande under Uppdateringar › Automatik (Automatik).