Introducción
Puede implementar el agente de Level en dispositivos Windows unidos a un dominio mediante directiva de grupo. Hay dos enfoques: importar una automatización prediseñada de Level que gestiona la creación de GPO automáticamente, o configurar el GPO manualmente.
¿Qué método debería usar?
Método | Qué requiere | Qué obtiene |
Configuración automatizada (Método 1) | Una cuenta de Active Directory que pueda crear GPOs y, en un dominio con más de un controlador de dominio, ejecutarla en el Emulador de PDC. | Level crea y vincula el GPO por usted. El instalador que escribe también registra la actividad de instalación en el registro de eventos de Windows de cada cliente, lo que resulta útil para solucionar problemas de instalaciones fallidas. |
Configuración manual (Método 2) | Un administrador de dominio para crear el GPO manualmente en Administración de directivas de grupo. | Control total sobre qué OU se aplica como destino, y sin necesidad de crear ni leer nada en Active Directory. Esta es la opción más confiable en dominios con varios controladores de dominio, pero no agrega registro de eventos del lado del cliente. |
⚙️ REQUISITOS PREVIOS
Dominio de Active Directory con Administración de directivas de grupo
Un controlador de dominio accesible desde Level
Una cuenta de Level con permiso para agregar dispositivos
Para la configuración automatizada: una cuenta de Active Directory que pueda crear GPOs (consulte Antes de ejecutar la automatización a continuación)
ℹ️ NOTA: Este método de implementación se proporciona como conveniencia. El comportamiento del GPO varía entre entornos de Active Directory — pruebe antes de implementar en producción.
Instalar mediante directiva de grupo
Método 1: Configuración automatizada
Level proporciona una automatización prediseñada que crea y vincula el GPO por usted. Se ejecuta en un único controlador de dominio y propaga la instalación del agente a todos los clientes mediante una tarea programada.
Antes de ejecutar la automatización
⚠️ ADVERTENCIA: Dos requisitos del entorno determinan si esta automatización tiene éxito: la cuenta con la que se ejecuta debe poder crear GPOs, y en un dominio con más de un controlador de dominio debe ejecutarse en el Emulador de PDC. Verifique ambos antes de ejecutarla.
Ejecútela con una cuenta que pueda crear GPOs
De forma predeterminada, el paso de script de la automatización se ejecuta como Sistema local, que es la cuenta SYSTEM del propio controlador de dominio. En la mayoría de los entornos de Active Directory, SYSTEM no es miembro de Propietarios del creador de directivas de grupo, por lo que Active Directory se niega a crear el GPO y la ejecución se detiene con New-GPO : Access is denied.
Para ejecutarla con una cuenta que tenga los derechos necesarios:
Abra la automatización importada y seleccione el paso de script.
Establezca Ejecutar como a Usuario actual.
Inicie sesión en la consola del controlador de dominio asignado usando una cuenta que sea Administrador de dominio o miembro de Propietarios del creador de directivas de grupo.
Ejecute la automatización mientras esa cuenta está activa.
ℹ️ NOTA: Cambiar Ejecutar como solo afecta a este script de configuración único en el controlador de dominio. El GPO que crea siempre instala el agente en los dispositivos cliente como SYSTEM, y eso no cambia.
En un dominio con varios controladores de dominio, ejecútela en el Emulador de PDC
El script de configuración crea el GPO en el controlador de dominio que tiene el rol de Emulador de PDC y luego lo lee desde el controlador de dominio en el que se está ejecutando. Cuando son dos controladores distintos, el GPO recién creado puede no haberse replicado todavía y la ejecución se detiene con Get-ADObject : Directory object not found. Ejecutar la automatización en el Emulador de PDC mantiene ambos pasos en el mismo controlador.
Para encontrar qué controlador tiene el rol, ejecute netdom query fsmo desde un símbolo del sistema elevado en cualquier controlador de dominio, o abra Usuarios y equipos de Active Directory, haga clic derecho en el dominio, elija Maestros de operaciones y marque la PDC pestaña. Si su dominio tiene un único controlador de dominio, esto no le aplica.
Paso 1: Importar la automatización de GPO
Importe la automatización en su cuenta de Level: Importar automatización de GPO de Level
Haga clic en Importar automatización para agregarla a su cuenta.
Paso 2: Obtener su clave de instalación
En Level, abra el Listado de dispositivos y haga clic en Agregar nuevo dispositivo.
Seleccione Windows del selector de SO.
Opcionalmente, seleccione un grupo de dispositivos — la clave de instalación incluirá el ID del grupo si se selecciona uno.
Copie la clave de instalación del modal.
Paso 3: Configurar las variables de automatización
Abra la automatización importada y seleccione la Variables pestaña.
Pegue su clave de instalación en la
LEVEL_API_KEYvariable.Si seleccionó un grupo, pegue el ID del grupo en la variable de ID de grupo.
Paso 4: Asignar a un controlador de dominio
Agregue un único controlador de dominio como dispositivo de destino para esta automatización. En un dominio con más de un controlador de dominio, elija el que tiene el rol de Emulador de PDC (netdom query fsmo).
⚠️ ADVERTENCIA: Solo asigne esta automatización a un controlador de dominio. La automatización crea un GPO en la raíz del dominio — ejecutarla en varios controladores causará conflictos.
Paso 5: Aprobar y ejecutar
El primer paso de la automatización es una puerta de aprobación de administrador. Revise y haga clic en Aprobar para continuar.
El segundo paso ejecuta un script que crea un nuevo GPO llamado «Instalar agente de Level» y lo vincula a la raíz del dominio. El GPO crea una tarea programada en todos los clientes de Active Directory que ejecuta inmediatamente el script de instalación de Level.
ℹ️ NOTA: La configuración automatizada registra mensajes en el Registro de eventos de Windows en los equipos cliente cuando se ejecuta el script del instalador. Aparecen en el Aplicación en el registro de origen Level, con IDs de evento del 100 al 104 que cubren instalado, ya instalado, la instalación puede haber fallado y resultados del inicio del servicio. Son útiles para solucionar instalaciones fallidas.
⚠️ ADVERTENCIA: El registro de ejecución imprime la clave de instalación que pasa al instalador. Trate ese registro como información sensible — si lo comparte, elimine primero la clave, y si una clave ha sido expuesta, genere una nueva y actualice la LEVEL_API_KEY variable.
Solución de problemas de la configuración automatizada
Error en el resultado de ejecución | Qué significa | Qué hacer |
| La cuenta con la que se ejecutó el script no puede crear GPOs. Esto es normal cuando el paso se ejecuta como Sistema local, porque SYSTEM generalmente no está en Propietarios del creador de directivas de grupo. | Configure el Ejecutar como a Usuario actual y ejecute la automatización mientras un Administrador de dominio tiene sesión iniciada en la consola del controlador de dominio. Consulte Antes de ejecutar la automatización. |
| El GPO fue creado, pero el script lo leyó desde un controlador de dominio que aún no lo había recibido. El ID del objeto en el error es el GPO que acaba de crear, por lo que no hay nada mal configurado — los dos controladores están momentáneamente desincronizados. | Ejecute la automatización en el controlador de dominio que tiene el rol de Emulador de PDC, o espere a la replicación y ejecútela de nuevo. Use la configuración manual en su lugar si prefiere no depender del tiempo de replicación. |
La ejecución finalizó, pero no aparecen dispositivos en Level | El GPO está en su lugar, pero la instalación no se completó en los clientes. | Revise el Aplicación en el registro de eventos del origen Level, luego consulte las preguntas frecuentes a continuación. |
No es necesario eliminar el GPO antes de volver a intentarlo. Si ya existe un Instalar agente de Level El GPO ya existe, el script lo reutiliza, borra la tarea programada que escribió anteriormente y continúa. Una ejecución que se detuvo antes de tiempo deja un GPO que no hace nada en los clientes, porque el script aún no había registrado la tarea programada con la directiva de grupo.
Método 2: Configuración manual
Si prefiere configurar el GPO usted mismo, use una tarea programada inmediata. Nada aquí depende de la replicación de Active Directory ni de los derechos de creación de GPO de la cuenta más allá de lo que ya tiene un administrador de dominio, por lo que esta es la opción más confiable en dominios con varios controladores de dominio.
Paso 1: Crear y vincular el GPO
Abra Administración de directivas de grupo.
Cree un nuevo GPO y vincúlelo a la OU adecuada en Active Directory.
Paso 2: Configurar la tarea programada
Edite el GPO y navegue a Configuración del equipo → Preferencias → Configuración del Panel de control → Tareas programadas.
Haga clic derecho y seleccione Nueva → Tarea inmediata (Al menos Windows 7).
Pestaña General:
Configuración | Valor |
Nombre | Instalar agente de Level |
Usuario | SYSTEM |
Ejecutar tanto si el usuario inició sesión como si no | Habilitado |
Ejecutar con los privilegios más altos | Habilitado |
Configurar para | Windows 7, Windows Server 2008 R2 |
Pestaña Acciones:
Haga clic en Nuevo y configure la acción:
Campo | Valor |
Programa/script |
|
Agregar argumentos | Ver más abajo |
En el Agregar argumentos campo, pegue lo siguiente. Reemplace PUT_YOUR_LEVEL_KEY_HERE con su clave de instalación:
-ExecutionPolicy Bypass; $env:LEVEL_API_KEY = 'PUT_YOUR_LEVEL_KEY_HERE'; Set-ExecutionPolicy RemoteSigned -Scope Process -Force; [Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; iwr -useb https://downloads.level.io/install_windows.ps1 | iex
Haga clic en Aceptar para cerrar la acción, luego Aceptar nuevamente para cerrar las propiedades de la tarea.
Paso 3: Esperar la actualización de directiva
En la próxima actualización de directiva de grupo, la tarea programada se ejecuta y el agente de Level se instala en los dispositivos unidos al dominio en la OU vinculada. Los dispositivos aparecen en Level a los pocos segundos de completarse la instalación.
ℹ️ NOTA: La configuración manual de GPO no genera mensajes en el Registro de eventos de Windows en los equipos cliente. Use el método automatizado si necesita registrar la actividad de instalación para solución de problemas.
Preguntas frecuentes
El GPO se ejecutó pero los dispositivos no aparecen en Level — ¿qué ocurrió? Primero, revise el Registro de eventos de Windows en los clientes afectados para ver mensajes del script de instalación de Level (solo método automatizado — aparecen en el Aplicación en el registro del origen Level). Causas comunes: el script de PowerShell fue bloqueado por una directiva de ejecución, una herramienta AV/EDR puso en cuarentena la descarga, o el dispositivo no pudo alcanzar
downloads.level.io. Consulte Detecciones falsas de AV/EDR y Solución de problemas sin conexión.¿Puedo apuntar a una OU específica en lugar de todo el dominio? Para el método automatizado, el script vincula el GPO en la raíz del dominio. Si necesita aplicarlo a nivel de OU, use el método manual y vincule el GPO a la OU específica.
¿Necesito actualizar el GPO si cambia mi clave de instalación? Sí. Actualice el
LEVEL_API_KEYen las variables de automatización (método automatizado) o en los argumentos de la tarea programada (método manual).¿Quién puede ejecutar la configuración automatizada de GPO? Hay dos permisos separados involucrados. En Level, cualquier técnico con permiso para ejecutar automatizaciones en el controlador de dominio puede iniciarlo, y el paso de aprobación de administrador le proporciona una puerta de revisión antes de que se ejecute el script. En Active Directory, la cuenta con la que se ejecuta el script debe poder crear GPOs — un Administrador de dominio o miembro de Propietarios del creador de directivas de grupo. El valor predeterminado del paso de script de Sistema local generalmente no puede, que es por eso que la configuración puede fallar con
New-GPO : Access is deniedaunque la automatización en sí se ejecutó correctamente. Consulte Antes de ejecutar la automatización.La configuración automatizada falló a mitad del proceso. ¿Necesito eliminar el GPO antes de volver a intentarlo? No. Si ya existe un Instalar agente de Level El GPO ya existe, el script lo reutiliza y borra la tarea programada que escribió anteriormente. Hasta que una ejecución se complete, el GPO no instala nada en los clientes, por lo que una ejecución parcial es inofensiva. Si el fallo fue
Get-ADObject : Directory object not found, ejecute la automatización desde el Emulador de PDC para que la creación y la lectura posterior ocurran en el mismo controlador de dominio.¿La automatización cambia cómo se instala el agente en los dispositivos cliente? No. El GPO que crea siempre ejecuta la instalación como SYSTEM con los privilegios más altos. El ajuste Ejecutar como en el paso de script de la automatización solo controla la cuenta utilizada para la configuración de GPO única en el controlador de dominio.




