Zum Hauptinhalt springen

Installation über Gruppenrichtlinie

Deploy the Level agent to Active Directory domain-joined Windows devices using a GPO automated setup or manual scheduled task.

Einführung

Sie können den Level-Agenten auf domänengebundenen Windows-Geräten mithilfe von Gruppenrichtlinien bereitstellen. Es gibt zwei Vorgehensweisen: den Import einer vorgefertigten Automatisierung aus Level, die das Erstellen des GPO automatisch übernimmt, oder das manuelle Einrichten des GPO.

Welche Methode sollten Sie verwenden?

Methode

Voraussetzungen

Was Sie erhalten

Automatisches Einrichten (Methode 1)

Ein Active Directory-Konto, das GPOs erstellen kann, und – in einer Domäne mit mehr als einem Domänencontroller – das Ausführen auf dem PDC-Emulator.

Level erstellt und verknüpft das GPO für Sie. Das geschriebene Installationsprogramm protokolliert die Installationsaktivität außerdem im Windows-Ereignisprotokoll auf jedem Client, was bei der Fehlersuche bei einer fehlgeschlagenen Installation hilft.

Manuelles Einrichten (Methode 2)

Ein Domänenadministrator, der das GPO manuell in der Gruppenrichtlinienverwaltung erstellt.

Volle Kontrolle darüber, welche Organisationseinheit Sie als Ziel festlegen, und nichts muss in Active Directory erstellt oder zurückgelesen werden. Dies ist die zuverlässigste Option in Domänen mit mehreren Domänencontrollern, fügt jedoch keine clientseitige Ereignisprotokollierung hinzu.


⚙️ VORAUSSETZUNGEN

  • Active Directory-Domäne mit Gruppenrichtlinienverwaltung

  • Ein Domänencontroller, der von Level aus erreichbar ist

  • Ein Level-Konto mit Berechtigung zum Hinzufügen von Geräten

  • Für das automatische Einrichten: ein Active Directory-Konto, das GPOs erstellen kann (siehe Bevor Sie die Automatisierung ausführen unten)

ℹ️ HINWEIS: Diese Bereitstellungsmethode wird als Hilfsmittel bereitgestellt. Das GPO-Verhalten variiert je nach Active Directory-Umgebung – testen Sie dies, bevor Sie es in der Produktion einsetzen.


Installation über Gruppenrichtlinie

Methode 1: Automatisches Einrichten

Level stellt eine vorgefertigte Automatisierung bereit, die das GPO für Sie erstellt und verknüpft. Sie wird auf einem einzelnen Domänencontroller ausgeführt und überträgt die Agenteninstallation über eine geplante Aufgabe auf alle Clients.

Bevor Sie die Automatisierung ausführen

⚠️ WARNUNG: Zwei Umgebungsanforderungen entscheiden, ob diese Automatisierung erfolgreich ist: Das Konto, unter dem sie ausgeführt wird, muss GPOs erstellen können, und in einer Domäne mit mehr als einem Domänencontroller muss sie auf dem PDC-Emulator ausgeführt werden. Prüfen Sie beides, bevor Sie sie ausführen.

Führen Sie es unter einem Konto aus, das GPOs erstellen kann

Standardmäßig wird der Skriptschritt der Automatisierung ausgeführt als Lokales System, also dem eigenen SYSTEM-Konto des Domänencontrollers. In den meisten Active Directory-Umgebungen ist SYSTEM kein Mitglied von Gruppenrichtlinienersteller-Besitzer, da Active Directory die GPO-Erstellung verweigert und die Ausführung mit New-GPO : Access is denied.

So führen Sie es unter einem Konto mit den erforderlichen Rechten aus:

  1. Öffnen Sie die importierte Automatisierung und wählen Sie den Skriptschritt aus.

  2. Setzen Sie Ausführen als auf Aktueller Benutzer.

  3. Melden Sie sich an der Konsole des zugewiesenen Domänencontrollers mit einem Konto an, das Domänenadministrator oder Mitglied der Gruppenrichtlinienersteller-Besitzer ist.

  4. Führen Sie die Automatisierung aus, während dieses Konto angemeldet ist.

the automation editor with a Shell script step open and the Run as dropdown expanded showing the Local system and Current user options

ℹ️ HINWEIS: Das Ändern von Ausführen als betrifft nur dieses einmalige Einrichtungsskript auf dem Domänencontroller. Das erstellte GPO installiert den Agenten auf Clientgeräten stets als SYSTEM, und das ändert sich nicht.

Führen Sie es in einer Multi-DC-Domäne auf dem PDC-Emulator aus

Das Einrichtungsskript erstellt das GPO auf dem Domänencontroller, der die PDC-Emulator-Rolle innehat, und liest es dann vom Domänencontroller zurück, auf dem es ausgeführt wird. Wenn dies zwei verschiedene Controller sind, wurde das neu erstellte GPO möglicherweise noch nicht repliziert, und die Ausführung stoppt mit Get-ADObject : Directory object not found. Das Ausführen der Automatisierung auf dem PDC-Emulator hält beide Schritte auf demselben Controller.

Um herauszufinden, welcher Controller die Rolle innehat, führen Sie aus: netdom query fsmo über eine erhöhte Eingabeaufforderung auf einem beliebigen Domänencontroller, oder öffnen Sie Active Directory-Benutzer und -Computer, klicken Sie mit der rechten Maustaste auf die Domäne und wählen Sie Betriebsmaster und überprüfen Sie die PDC Registerkarte. Wenn Ihre Domäne nur einen Domänencontroller hat, gilt dies nicht für Sie.

Schritt 1: GPO-Automatisierung importieren

Importieren Sie die Automatisierung in Ihr Level-Konto: Level GPO-Automatisierung importieren

Klicken Sie auf Automatisierung importieren , um sie Ihrem Konto hinzuzufügen.

Group Policy Import

Schritt 2: Installationsschlüssel abrufen

  1. Öffnen Sie in Level die Geräteliste und klicken Sie auf Neues Gerät hinzufügen.

  2. Wählen Sie Windows aus der BS-Auswahl.

  3. Wählen Sie optional eine Gerätegruppe – der Installationsschlüssel enthält die Gruppen-ID, wenn eine ausgewählt ist.

  4. Kopieren Sie den Installationsschlüssel aus dem Dialogfeld.

the Add new device panel open over the Device Listing with Windows selected in the OS selector and the install command visible

Schritt 3: Automatisierungsvariablen konfigurieren

  1. Öffnen Sie die importierte Automatisierung und wählen Sie die Variablen Registerkarte.

  2. Fügen Sie Ihren Installationsschlüssel in die LEVEL_API_KEY Variable.

  3. Wenn Sie eine Gruppe ausgewählt haben, fügen Sie die Gruppen-ID in die Gruppen-ID-Variable ein.

Schritt 4: Einem Domänencontroller zuweisen

Fügen Sie einen einzelnen Domänencontroller als Zielgerät für diese Automatisierung hinzu. Wählen Sie in einer Domäne mit mehr als einem Domänencontroller denjenigen aus, der die PDC-Emulator-Rolle innehat (netdom query fsmo).

the automation editor with the Add a device panel open and a domain controller being added as the automation's target

⚠️ WARNUNG: Weisen Sie diese Automatisierung nur einem Domänencontroller zu. Die Automatisierung erstellt ein GPO am Domänenstamm – das Ausführen auf mehreren Controllern führt zu Konflikten.

Schritt 5: Genehmigen und ausführen

Der erste Schritt der Automatisierung ist eine Administrator-Genehmigungsschranke. Überprüfen Sie und klicken Sie auf Genehmigen , um fortzufahren.

Der zweite Schritt führt ein Skript aus, das ein neues GPO mit dem Namen „Install Level Agent" erstellt und es mit dem Domänenstamm verknüpft. Das GPO erstellt eine geplante Aufgabe auf allen Active Directory-Clients, die das Level-Installationsskript sofort ausführt.

ℹ️ HINWEIS: Beim automatischen Einrichten werden Windows-Ereignisprotokollnachrichten auf Clientcomputern ausgegeben, wenn das Installationsskript ausgeführt wird. Sie werden im Anwendung Protokoll unter der Quelle Level, wobei die Ereignis-IDs 100 bis 104 folgende Informationen abdecken: installiert, bereits installiert, Installation möglicherweise fehlgeschlagen und Ergebnisse des Dienststarts. Diese sind hilfreich bei der Fehlersuche bei fehlgeschlagenen Installationen.

⚠️ WARNUNG: Das Ausführungsprotokoll gibt den Installationsschlüssel aus, der an das Installationsprogramm übergeben wird. Behandeln Sie dieses Protokoll als vertraulich – wenn Sie es teilen, entfernen Sie zuerst den Schlüssel, und wenn ein Schlüssel offengelegt wurde, generieren Sie einen neuen und aktualisieren Sie die LEVEL_API_KEY Variable.

Fehlersuche beim automatischen Einrichten

Fehler in der Ausführungsausgabe

Was es bedeutet

Was zu tun ist

New-GPO : Access is denied

Das Konto, unter dem das Skript ausgeführt wurde, kann keine GPOs erstellen. Dies ist normal, wenn der Schritt ausgeführt wird als Lokales System, da SYSTEM in der Regel nicht in den Gruppenrichtlinienersteller-Besitzern enthalten ist.

Setzen Sie das Feld Ausführen als auf Aktueller Benutzer und führen Sie die Automatisierung aus, während ein Domänenadministrator an der Konsole des Domänencontrollers angemeldet ist. Siehe Bevor Sie die Automatisierung ausführen.

Get-ADObject : Directory object not found, direkt nach „GPO erstellt" und „GPO mit Domänenstamm verknüpft"

Das GPO wurde erstellt, aber das Skript hat es von einem Domänencontroller zurückgelesen, der es noch nicht empfangen hatte. Die Objekt-ID im Fehler ist das soeben erstellte GPO, also ist nichts falsch konfiguriert – die beiden Controller sind für einen Moment nicht synchronisiert.

Führen Sie die Automatisierung auf dem Domänencontroller aus, der die PDC-Emulator-Rolle innehat, oder warten Sie auf die Replikation und führen Sie sie erneut aus. Verwenden Sie stattdessen das manuelle Einrichten, wenn Sie nicht von der Replikationszeit abhängig sein möchten.

Die Ausführung wurde abgeschlossen, aber in Level erscheinen keine Geräte

Das GPO ist vorhanden, aber die Installation wurde auf den Clients nicht abgeschlossen.

Überprüfen Sie das Anwendung Ereignisprotokoll auf einem Client nach Nachrichten von der Quelle Level, und lesen Sie dann die häufig gestellten Fragen unten.

Sie müssen das GPO nicht löschen, bevor Sie es erneut versuchen. Wenn ein Level-Agenten installieren GPO bereits vorhanden ist, verwendet das Skript es erneut, löscht die zuvor geschriebene geplante Aufgabe und fährt fort. Eine vorzeitig abgebrochene Ausführung hinterlässt ein GPO, das auf Clients nichts tut, da das Skript die geplante Aufgabe noch nicht bei der Gruppenrichtlinie registriert hatte.


Methode 2: Manuelles Einrichten

Wenn Sie das GPO lieber selbst konfigurieren möchten, verwenden Sie eine sofortige geplante Aufgabe. Hier hängt nichts von der Active Directory-Replikation oder den GPO-Erstellungsrechten des Kontos ab, die über das hinausgehen, was ein Domänenadministrator bereits besitzt. Daher ist dies die zuverlässigste Option in Domänen mit mehreren Domänencontrollern.

Schritt 1: GPO erstellen und verknüpfen

  1. Öffnen Sie Gruppenrichtlinienverwaltung.

  2. Erstellen Sie ein neues GPO und verknüpfen Sie es mit der entsprechenden Organisationseinheit in Active Directory.

Schritt 2: Geplante Aufgabe konfigurieren

Bearbeiten Sie das GPO und navigieren Sie zu Computerkonfiguration → Einstellungen → Systemsteuerungseinstellungen → Geplante Aufgaben.

Klicken Sie mit der rechten Maustaste und wählen Sie Neu → Sofortige Aufgabe (mindestens Windows 7).

Registerkarte „Allgemein":

Einstellung

Wert

Name

Install Level Agent

Benutzer

SYSTEM

Unabhängig von der Benutzeranmeldung ausführen

Aktiviert

Mit höchsten Rechten ausführen

Aktiviert

Konfigurieren für

Windows 7, Windows Server 2008 R2

Registerkarte „Aktionen":

Klicken Sie auf Neu und konfigurieren Sie die Aktion:

Feld

Wert

Programm/Skript

c:\windows\system32\windowspowershell\v1.0\powershell.exe

Argumente hinzufügen

Siehe unten

Klicken Sie in das Argumente hinzufügen Feld ein und fügen Sie Folgendes ein. Ersetzen Sie PUT_YOUR_LEVEL_KEY_HERE mit Ihrem Installationsschlüssel:

-ExecutionPolicy Bypass; $env:LEVEL_API_KEY = 'PUT_YOUR_LEVEL_KEY_HERE'; Set-ExecutionPolicy RemoteSigned -Scope Process -Force; [Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; iwr -useb https://downloads.level.io/install_windows.ps1 | iex

Klicken Sie auf OK , um die Aktion zu schließen, dann OK , um die Aufgabeneigenschaften zu schließen.

Schritt 3: Auf Richtlinienaktualisierung warten

Bei der nächsten Gruppenrichtlinienaktualisierung wird die geplante Aufgabe ausgeführt und der Level-Agent auf domänengebundenen Geräten in der verknüpften Organisationseinheit installiert. Geräte erscheinen in Level innerhalb von Sekunden nach Abschluss der Installation.

ℹ️ HINWEIS: Das manuelle GPO-Einrichten erzeugt keine Windows-Ereignisprotokollnachrichten auf Clientcomputern. Verwenden Sie die automatische Methode, wenn Sie eine Protokollierung der Installationsaktivität zur Fehlersuche benötigen.


Häufig gestellte Fragen

  • Das GPO wurde ausgeführt, aber Geräte erscheinen nicht in Level – was ist passiert? Überprüfen Sie zunächst das Windows-Ereignisprotokoll auf betroffenen Clients auf Nachrichten vom Level-Installationsskript (nur bei der automatischen Methode – sie erscheinen im Anwendung Protokoll unter der Quelle Level). Häufige Ursachen: Das PowerShell-Skript wurde durch eine Ausführungsrichtlinie blockiert, ein AV/EDR-Tool hat den Download unter Quarantäne gestellt, oder das Gerät konnte downloads.level.io. Siehe AV/EDR-Fehlerkennungen und Offline-Fehlersuche.

  • Kann ich eine bestimmte Organisationseinheit anstelle der gesamten Domäne als Ziel festlegen? Bei der automatischen Methode verknüpft das Skript das GPO am Domänenstamm. Wenn Sie eine Zielgruppenausrichtung auf Organisationseinheitenebene benötigen, verwenden Sie die manuelle Methode und verknüpfen Sie das GPO mit der spezifischen Organisationseinheit.

  • Muss ich das GPO aktualisieren, wenn sich mein Installationsschlüssel ändert? Ja. Aktualisieren Sie die LEVEL_API_KEY Wert in den Automatisierungsvariablen (automatische Methode) oder in den Argumenten der geplanten Aufgabe (manuelle Methode).

  • Wer kann das automatische GPO-Einrichten ausführen? Zwei separate Berechtigungen sind beteiligt. In Level kann jeder Techniker mit der Berechtigung, Automatisierungen auf dem Domänencontroller auszuführen, die Automatisierung starten, und der Administrator-Genehmigungsschritt bietet eine Überprüfungsschranke, bevor das Skript ausgeführt wird. In Active Directory muss das Konto, unter dem das Skript ausgeführt wird, GPOs erstellen können – ein Domänenadministrator oder ein Mitglied der Gruppenrichtlinienersteller-Besitzer. Der Standard des Skriptschritts Lokales System in der Regel nicht, weshalb das Einrichten mit New-GPO : Access is denied , obwohl die Automatisierung selbst erfolgreich ausgeführt wurde. Siehe Bevor Sie die Automatisierung ausführen.

  • Das automatische Einrichten ist halbwegs fehlgeschlagen. Muss ich das GPO löschen, bevor ich es erneut versuche? Nein. Wenn ein Install Level Agent GPO bereits vorhanden ist, verwendet das Skript es erneut und löscht die zuvor geschriebene geplante Aufgabe. Bis eine Ausführung abgeschlossen ist, installiert das GPO nichts auf Clients, sodass eine unvollständige Ausführung harmlos ist. Wenn der Fehler Get-ADObject : Directory object not found, führen Sie die Automatisierung vom PDC-Emulator aus, sodass Erstellen und Zurücklesen auf demselben Domänencontroller stattfinden.

  • Ändert die Automatisierung, wie der Agent auf Clientgeräten installiert wird? Nein. Das erstellte GPO führt die Installation auf Clients stets als SYSTEM mit höchsten Berechtigungen aus. Die Ausführen als Einstellung im Skriptschritt der Automatisierung steuert nur das Konto, das für das einmalige GPO-Einrichten auf dem Domänencontroller verwendet wird.

Hat dies deine Frage beantwortet?