W trakcie rejestracji nowego urządzenia niezwykle ważnym czynnikiem jest szybkie przypisanie polis z ustawieniami. Dynamiczne grupy Entra ID służące do przypisywania polis mogą się aktualizować zbyt długo, tak żeby polisy zdążyły się przypisać do urządzenia w trakcie jego rejestracji.
Rozwiązaniem tego problemu jest skorzystanie z nowej funkcjonalności – time grouping. Użycie jej umożliwia dodanie rejestrowanego urządzenie do grupy Entra ID w trakcie trwającej rejestracji. Dzięki temu wymagana przez administratora konfiguracja zostanie przypisana do urządzenia już w trakcie procesu rejestracji urządzenia przez użytkownika.t
Wymagania
Time grouping jest obsługiwany podczas rejestracji następujących platform:
Android Enterprise
tvOS
visionOS
macOS
iOS/iPadOS
Windows 11
Metody rejestrowania urządzenia
Time grouping jest dostępny na urządzenia rejestrowanych przez:
W przypadku Androida time grpoung jest dostępny dla:
Android Enterprise fully managed
Android Enterprise corporate-owned work profile
Android Enterprise dedicated
Stworzenie grupy Entra ID
W celu wykorzystania funkcji time grouping trzeba stworzyć statyczną grupę zabezpieczeń w Entra ID.
Warunkiem koniecznym do prawidłowego działania funkcji time grouping jest przypisanie właściciela dla tej grupy. Bez tego grupa ta nie będzie automatycznie aktualizowania podczas rejestracji urządzenia.
Rysunek 1. Konfiguracja grupy dla time grouping.
Właścicielem tej grupy tej grupy musi być obiekt Intune Autopilot ConfigentialClient. Nie we wszystkich dzierżawach ten obiekt nazywa się tak samo. Jeśli po nazwie nie można odszukać takiego obiektu należy poszukać go po ID: f1346770-5b25-470b-88bd-d5744ab7952c.
Rysunek 2. Właściciel grupy wykorzytsującej funkcje time grouping.
Przypisanie grupy do polisy rejestrowania urządzenia.
Time grouping działa podczas rejestrowania nowych urządzeń w usłudze Intune. Nie działa na urządzenia, które są już zarejestrowane. Stworzoną wcześniej grupę trzeba przypisać do odpowiedniej policy np. typuś Enrollment policies.
Rysunek 3. Lista Enrollment poliecies.
Do każdej polisy Enrollment policies można przypisać tylko jedną grupę Entra ID.
Rysunek 4. Grupa wykorzystująca time grouping przypisana do polisy Enrllment poliecies.
Raportowane
Microsoft przygotował równieź raport dotyczący błędów dotyczących działania time grouping. Nazywa się on Enrollment time gouping failures.
Rysunek 4. Raport dotyczący działania time grouping.
Time grouping pozwala faktycznie na znaczne przyspieszeni procesu rejestracji urządzeń.
Tworzenie oraz opieka nad aplikacjami w jakimkolwiek systemie do zarządzania jest zadaniem uciążliwym oraz czasochłonnym. Patch my PC może ten proces znacznie przyspieszyć.
Dzisiaj opiszę, jak można zintegrować Patch my PC z serwerem Configuration Manager. Uruchamiam Patch my PC i przechodzę do zakładki ConfigMgr Apps.
Rysunek 1. Zakładka ConfigMgr Apps.
Włączam tę opcję i przechodzę do Options, żeby skonfigurować, w jaki sposób Patch my PC ma obsługiwać tworzenie i zarządzanie aplikacjami na serwerze ConfigMgr. Dotyczy to oczywiście tylko aplikacji tworzonych przez Patch my PC, a nie tych, które są przygotowane przez administratora serwera.
Rysunek 2. Opcje konfiguracyjne integracji z serwerem ConfigMgr.
Connection and Source Options
W Connection Settings wskazuję, z jakim serwerem ConfigMgr będzie współpracował Patch my PC. Podaję nazwę serwera oraz konto, które ma uprawnienia tworzenia i zarządzania aplikacji na serwerze ConfigMgr. Patch my PC łączy się do serwera ConfigMgr przy użyciu serwera z zainstalowaną rolą SMS Provider.
W przypadku, gdy Patch My PC jest zainstalowany na tym samym serwerze, na którym działa rola serwerowa SMS Provider, nie trzeba wpisywać konta. Połączenie zostanie nawiązane, wykorzystując konto komputera.
Rysunek 3. Konfiguracja połączenie do serwera ConfigMgr
Zgodnie z najlepszymi wskazówkami, nie mogę nadać uprawnień zbyt dużych względem wykonywanych zadań przez Patch my PC. Patch my PC ma gotowy szablon uprawnień wystarczających do wykonywania przeznaczonych dla niego zadań na serwerze ConfigMgr. Szablon ten można zaimportować na konsolę serwera. Nazywa się on Patch my PC Publisher. Użytkownik, który ma przydzielony ten szablon posiada wystarczające uprawnienia do tworzenia i zarządzania aplikacjami na serwerze ConfigMgr.
Rysunek 4. Lista szablonów uprawnień na serwerze ConfigMgr
W Source Folder wskazuję, do jakiego katalogu będą pobierane pliki wykonywalne:
Po ustawieniu połączenia do serwera ConfigMgr , czas na konfigurację zarządzania aplikacjami.
Application Creation Options
W tej sekcji konfiguruje ustawienia dotyczące zarządzania aplikacjami przez Patch my PC na serwerze ConfigMr.
Rysunek 5. Konfiguracja zarządzania aplikacjami.
Do not include the version in the application name, so the application name doesn’t change after updates.
Każda aplikacja wdrażana przez serwer ConfigMgr może mieć w nazwie podaną wersję. Jeśli nie chcę, żeby ta informacja była umieszczona w nazwie, zaznaczę tę opcję. Domyślnie jest ona włączona.
Allow applications to be installed from the Install Application task sequences action
Opcja ta decyduje, czy dana aplikacja może być instalowana podczas wdrożenia systemu operacyjnego bez wcześniejszego wdrożenia tej aplikacji na kolekcje komputerów. Domyślnie ta opcja jest włączona.
Rysunek 6. Ustawienie dotyczące instalacji aplikacji podczas wdrażania systemu operacyjnego.
Allow clients to use distribution points from the site’s default boundary group
Domyślnie klienci serwera ConfigMgr nie pobierają zawartości z punktów dystrybucyjnych przydzielonych do domyślnej grupy granic.
Rysunek 6. Ustawienie dotyczące pobierania zawartości z punktów dystrybucyjnych przypisanych do domyślnej grupy granic.
Code-sign the PowerShell detection method script using the WSUS Signing Certificate
Każda aplikacja na serwerze ConfigMgr musi mieć ustawioną metodę detekcji. W przypadku Patch my PC detekcja jest wykonywana przy użyciu skryptu. Dla zwiększenia bezpieczeństwa skrypt ten może być podpisany certyfikatem z serwera WSUS.
Rysunek 7. Konfiguracja podpisania aplikacji certifikatem z serwera WSUS.
Move applications to the following folder in the applications node of the console
Domyślnie aplikacje tworzone przez Patch my PC są widoczne na konsoli ConfigMgr w głównym katalogu. Dla przejrzystości mogę utworzyć na konsoli katalog i następnie wskazać go w konfiguracji Patch my PC. Wszystkie aplikacje utworzone przez Patch my PC będą widoczne we wskazanym przeze mnie katalogu.
Rysunek 8. Katalog na serwerze ConfigMgr z aplikacjami zarządzanymi przez Patch my PC.
Application Update Options
W tym miejscu mogę wybrać dwie opcje dotyczące zachowania Patch My PC, gdy wykryje on aktualizację do istniejącej już na serwerze ConfigMgr aplikacji.
Rysunek 9. Ustawienia dotyczące aktualizacji aplikacji.
W tym podejściu Patch my PC podmienia dane aplikacji oraz pliki wykonywalne , ale bez tworzenia nowej aplikacji. Dzięki temu na serwerze jest zawsze tylko jedna aplikacji. Domyślnie jeśli aplikacja jest już wdrażana przez serwer ConfiogMgr, to klienci serwera pobiorą ją i zainstalują.
Delay the in-place application upgrade by…
Opcja ta powoduje, że aplikacja zostanie zaktualizowana na stacjach dopiero po upływie ustawione przez mnie czasu.
Create a new application without modifying any previous applications
Druga metoda zarządzania aplikacjami w Patch my PC jest tworzenie dla każdej nowej wersji danej aplikacji nowej aplikacji na konsoli serwera ConfigMgr. Każda aplikacja to dodatkowe miejsce zajęte na dysku i punkcie dystrybucyjnym oraz setki aplikacji na konsoli serwera ConfigMgr.
Retain up to X previously created applications
Nie zawsze jest sens utrzymywania na konsoli serwera ConfigMgr zbyt wielu wersji danej aplikacji. Przy wartości 0, nadal Patch my PC bez ograniczenia wstecz będzie zarządzał aplikacjami przez siebie utworzonymi. Wartości większe niż 0 powodują, że Patch my PC nie skasuje automatycznie z konsoli serwera starszych wersji danej aplikacji, tylko zostawi najnowszą wersję i zadaną ilość wersji poprzednich.
Dwie następne opcje są dostępne, jeśli Patch my PC ma pozostawiać poprzednie wersje aplikacji.
Remove administrative categories from retained applications
Dla każdej aplikacji administrator serwera ConfigMgr może przydzielić kategorie. Jeśli aplikacja zarządzane przez Patch my PC jest zastępowana nową wersją przydzielone kategorie są kasowane.
Delete applications even if they have a deployment
Ta opcja pozwala na kasowanie aplikacji nawet jeśli są wdrażane przez serwer ConfigMgr. Nie dotyczy to aplikacji, które są prdzielone do sekwencji zadań.
Content Distribution Option
Każda aplikacja wdrażana przez serwer ConfigMgr musi zostać wysłana na punkt dystrybucyjny, aby mogła być pobrana przez klientów serwera. Opcja Content Distribution pozwala na automatyczne wysyłanie przez patch my PC zawartości aplikacji na wybrane punkty dystrybucyjne.
Rysunek 10. Ustawienia dotyczące zawartości aplikacji.
Patch my PC automatycznie wysyła zawartość aplikacji nie bezpośrednio na wybrane punkty dystrybucyjne, tylko na grupę punktów dystrybucyjnych. Grupę tę tworzy administrator serwera ConfigMgr.
Rysunek 11. Aplikacja utworzona przez Patch my PC jest wysyłana na punkt dystrybucyjny.
ConfigMgr Applications Manager
Ilość aplikacji na serwerze ConfigMgr każdego dnia się zwiększa. Nie ma potrzeby trzymać na serwerze nielimitowanej ich ilości. Jeśli chcę pozbyć się aplikacji z serwera, to mogę zrobić to ręcznie na serwerze ConfigMgr oraz ręcznie skasować pobrane pliki instalacyjne.
Mogę również skorzystać z wbudowanej opcji ConfigMgr Application Manager, która służy mi do nadzorowania, ile aplikacji mam na serwerze ConfigMgr, którymi zarządza Patch my PC.
Rysunek 12. Lista aplikacji na serwerze ConfigMgr zarządzanych przez Patch my PC.
Po zaznaczeniu aplikacji do skasowania wybieram opcję Delete Aplications(*) i Patch my PC łączy się do serwera ConfigMgr i rozpoczyna kasowanie aplikacji.
Rysunek 13. Proces kasowania aplikacji z serwera ConfigMgr.
Po zakończeniu pracy kreatora mam informacje co zostało skasowane.
Rysunek 14. Lista skasowanych aplikacji.
Jaka jest zaleta kasowania aplikacji z poziomu Patch my PC? Ręcznie kuszę kasować i aplikacje i zawartość tych aplikacji, która została pobrana z Internetu. Jeśli korzystam z Patch my PC to kasuje ona zarówno aplikacje na serwerze, jak i zawartość tych aplikacji, którą Patch my PC pobrał z Internetu.