Comment déployer des lignes de base de configuration dans Configuration Manager

S’applique à : Configuration Manager (branche actuelle)

Les lignes de base de configuration dans Configuration Manager doivent être déployées à un ou plusieurs regroupements d’utilisateurs ou d’appareils pour que les appareils clients de ces regroupements puissent évaluer leur conformité à la ligne de base de configuration.

Utilisez la boîte de dialogue Déployer les lignes de base de configuration pour définir les déploiements de lignes de base de configuration, ce qui inclut l’ajout ou la suppression de lignes de base de configuration dans les déploiements en plus de spécifier la planification de l’évaluation.

Déployer une ligne de base de configuration

  1. Dans la console du Configuration Manager, cliquez sur Ressources etparamètres>de conformité>Lignes de base de configuration.

  2. Dans la liste Lignes de base de configuration , sélectionnez la ligne de base de configuration que vous souhaitez déployer, puis dans l’onglet Accueil , dans le groupe Déploiement , cliquez sur Déployer.

  3. Dans la boîte de dialogue Déployer les lignes de base de configuration , sélectionnez les lignes de base de configuration que vous souhaitez déployer dans la liste Lignes de base de configuration disponibles . Cliquez sur Ajouter pour les ajouter à la liste des lignes de base de configuration sélectionnées .

    Importante

    Si vous modifiez un élément de configuration qui a été ajouté à une configuration de base déployée, la conformité de l’élément de configuration révisé n’est évalué qu’à la prochaine heure d’évaluation planifiée.

  4. Spécifiez les informations supplémentaires suivantes :

    • Corriger les règles non conformes lorsqu’elles sont prises en charge – Corrige automatiquement toutes les règles non conformes pour Windows Management Instrumentation (WMI), le Registre, les scripts et tous les paramètres des appareils mobiles inscrits par Configuration Manager.

    • Autoriser la correction en dehors de la fenêtre de maintenance : si une fenêtre de maintenance a été configurée pour la collection dans laquelle vous déployez la ligne de base de configuration, activez cette option pour permettre aux paramètres de conformité de corriger la valeur en dehors de la fenêtre de maintenance. Pour plus d’informations sur les fenêtres de maintenance, voir Comment utiliser les fenêtres de maintenance.

  5. Générer une alerte : configure une alerte générée si la conformité de la ligne de base de configuration est inférieure à un pourcentage spécifié à une date et une heure spécifiées. Vous pouvez également spécifier si vous souhaitez qu’une alerte soit envoyée à System Center Operations Manager.

  6. Collection : cliquez sur Parcourir pour sélectionner la collection dans laquelle vous souhaitez déployer la ligne de base de configuration.

  7. Spécifier la planification de l’évaluation de la conformité pour cette ligne de base de configuration Spécifie la planification selon laquelle la ligne de base de configuration déployée est évaluée sur les ordinateurs clients. Il peut s’agir d’une planification simple ou personnalisée.

    Remarque

    Lorsque le client évalue réellement la ligne de base

    • Déploiements ciblés sur ordinateur. Après la première évaluation sur un client donné, la base de référence est évaluée dans une fenêtre de randomisation de 2 heures de chaque heure de début planifiée. La première évaluation sur un appareil client Windows est en outre contrôlée par deux conditions de lancement : l’appareil doit être sous tension (au-dessus du seuil de batterie faible) et l’utilisateur doit être inactif. Si l’une ou l’autre condition n’est pas remplie à l’heure prévue, la première évaluation est reportée jusqu’à ce que les deux deviennent vraies ou jusqu’à ce qu’un délai interne de 24 heures se soit écoulé, selon la première éventualité. Sur Windows Server, la case activée d’inactivité est ignorée, de sorte que la première évaluation s’exécute également dans la fenêtre de 2 heures.
    • Déploiements ciblés par l’utilisateur. La ligne de base est évaluée la prochaine fois que l’utilisateur cible se connecte à un client qui a reçu la stratégie de déploiement. La fenêtre de randomisation de 2 heures ne s’applique pas aux déploiements ciblés par l’utilisateur.

    Pour plus d’informations et pour confirmer le comportement côté client dans Scheduler.log, consultez la section Comment le client Configuration Manager évalue une base de référence déployée.

  8. Cliquez sur OK pour fermer la boîte de dialogue Déployer les lignes de base de configuration et créer le déploiement. Pour plus d’informations sur la surveillance du déploiement, consultez Surveiller les paramètres de conformité.

Comment le client Configuration Manager évalue une base de référence déployée

L’heure d’évaluation que vous configurez dans le déploiement (« planification simple » ou « planification personnalisée ») est une heure cible . Il ne s’agit pas d’une durée d’exécution garantie. Le client Configuration Manager applique les conditions de lancement et une fenêtre de randomisation de 2 heures en plus de votre planification. En les comprenant, vous pouvez rapprocher la planification que vous définissez dans la console avec ce qui se passe réellement sur le client, que vous pouvez inspecter dans Scheduler.loget, dans une moindre mesure, dans l’outil client du Centre de support de Configuration Manager.

Conditions de lancement

Chaque évaluation programmée d’une base de référence comporte deux conditions de lancement :

Condition Comment le client le détermine
Batterie au-dessus du seuil bas Sur un ordinateur portable, la batterie doit être supérieure au niveau de « batterie faible » de Windows ou l’appareil doit être sous tension secteur. Les appareils sans batterie (ordinateurs de bureau, serveurs) satisfont toujours à cela.
L’utilisateur est inactif Déterminé par une tâche Windows Task Scheduler masquée que le client Configuration Manager installe lors de l’installation. Découvrez comment le client détermine l’état d’inactivité.

Si les deux conditions sont remplies lorsque le déclencheur se déclenche, l’évaluation s’exécute dans la fenêtre de randomisation intégrée de 2 heures de l’heure de début planifiée.

Si l’une ou l’autre condition n’est pas remplie, l’évaluation est placée dans une file d’attente en attente sur le client. Il s’exécute dès que les conditions deviennent vraies (le client est averti lorsque l’utilisateur est inactif ou que l’appareil est branché), ou lorsqu’une échéance interne de 24 heures (1440 minutes) est atteinte, selon ce qui se produit en premier.

Comment le client détermine l’état d’inactivité

Le client Configuration Manager ne mesure pas directement l’état d’inactivité. Au lieu de cela, lors de l’installation du client sur les éditions du client Windows , le programme d’installation enregistre une tâche masquée du Planificateur de tâches Windows :

\Microsoft\Configuration Manager\Configuration Manager Idle Detection

La tâche présente les caractéristiques suivantes :

  • Déclencheur : On idle (TASK_TRIGGER_IDLE) — Le Planificateur de tâches de Windows déclenche la tâche lorsque sa propre heuristique d’inactivité signale que l’ordinateur est inactif.
  • Arrêter lorsque l’ordinateur n’est plus inactif : activé. Lorsque Windows signale que la machine n’est plus inactive, la tâche est arrêtée.
  • Fonctionne sur batterie : oui — la tâche ne se limite délibérément pas à l’alimentation secteur, car le Planificateur de tâches Windows lui-même détermine si le travail inactif doit s’exécuter en fonction de l’état d’alimentation actuel.
  • S’exécute comme suit : SYSTEM, masqué.
  • Action : appelle un gestionnaire COM dans l’agent client Configuration Manager, qui bascule l’état d’inactivité mise en cache du client sur « inactif » pendant l’exécution de la tâche et sur « non inactif » lorsque la tâche s’arrête.

Étant donné que le déclencheur est un déclencheur Windows inactif standard et que le client ne remplace pas l’inactif du IdleDurationWaitTimeoutdéclencheur, la définition de « inactif » est celle utilisée par le Planificateur de tâches Windows lui-même, c’est-à-dire une faible activité du processeur et du disque, combinée à l’absence d’entrée utilisateur pour l’intervalle configuré dans Windows. Pour une description complète de la façon dont le Planificateur de tâches Windows décide qu’une machine est inactive, voir Conditions d’inactivité des tâches.

Remarque

  • La condition de lancement inactif est appliquée sur les appareils clients Windows et non sur Windows Server.
  • Pour les appareils clients Windows avec des utilisateurs actifs en permanence, si un utilisateur est connecté et utilise l’appareil tout au long de la fenêtre d’évaluation planifiée (déplacement de la souris, saisie, exécution de travaux sollicitant beaucoup le processeur), le Planificateur de tâches Windows peut ne jamais déclencher le déclencheur inactif, de sorte que le client ne signale jamais « inactif » et la première évaluation est différée jusqu’à l’expiration du délai de 24 heures.

Pourquoi le chronométrage de la première exécution diffère de celui des exécutions suivantes

Bien que les conditions de lancement soient vérifiées lors de chaque évaluation programmée, le client conserve également un historique par planification de l’attente de la file d’attente précédente. Si le temps écoulé depuis la dernière fois que la planification était en attente est déjà supérieur à l’échéance de 24 heures (ce qui est le cas pour toute planification récurrente de cadence quotidienne ou plus longue), le client raccourcit le minuteur en attente à une minute et laisse la planification se déclencher sans attendre que les conditions de lancement deviennent vraies.

L’effet net pour les administrateurs :

  • Première évaluation sur un client donné. Il n’existe pas d’antécédents, donc le délai complet de 24 heures s’applique. Sur un appareil client Windows auquel un utilisateur est activement connecté à l’heure planifiée, la première évaluation peut être retardée de 24 heures maximum.
  • Toutes les évaluations subséquentes. L’historique du client de l’attente précédente réduit le minuteur en attente à une minute, de sorte que l’évaluation s’exécute dans la fenêtre de randomisation de 2 heures, indépendamment de la présence de l’utilisateur ou de l’état d’alimentation.
  • Windows Server. La vérification de case activée est entièrement ignorée, de sorte que chaque évaluation, y compris la première, s’exécute dans la fenêtre de 2 heures.

Par exemple, une ligne de base configurée pour évaluer tous les dimanches à trois heures du matin sera, lors de sa première exécution :

  • Évaluer le dimanche entre trois heures et 5 heures sur les machines où l’utilisateur était inactif à trois heures du matin.
  • Évaluer jusqu’à 24 heures plus tard (lundi) sur les machines sur lesquelles un utilisateur était activement connecté et utilisait l’appareil à trois heures du matin.

Toutes les exécutions dominicales suivantes sur les deux machines sont évaluées le dimanche dans la fenêtre de randomisation de 2 heures.

Résoudre les problèmes de minutage d’évaluation sur le client

Utilisez l’une des options suivantes pour inspecter ce que le client fait avec une évaluation de référence planifiée.

Trouvez l’ID de planification pour votre déploiement de base

Le client Configuration Manager effectue le suivi de chaque déploiement de ligne de base (et non de chaque ligne de base) à l’aide de l’ID d’affectation du déploiement. Ce même ID d’affectation apparaît dans Scheduler.log (préfixé par la cible de planification) et dans le WMI du client. Le centre de support l’affiche également dans le cadre de la stratégie de déploiement. L’obtention de cet ID est la première étape pour mettre en corrélation les données côté console et côté client.

Pour trouver l’ID d’affectation à partir de la console :

  1. Dans la console Configuration Manager, accédez à Surveillance> desdéploiements.
  2. Filtrez la liste par Feature Type = Baseline et localisez votre déploiement de ligne de base. Si la colonne ID de déploiement ne s’affiche pas, cliquez avec le bouton droit sur l’en-tête de colonne, choisissez Paramètres de colonne, puis ajoutez-la.
  3. Copiez la valeur de la colonne ID de déploiement (il s’agit de l’ID d’affectation), un GUID similaire à {01234567-89AB-CDEF-0123-456789ABCDEF}.

Vous pouvez également interroger directement le fournisseur SMS :

Get-CMBaselineDeployment -Name "<baseline name>" |
    Select-Object AssignmentName, AssignmentUniqueID, TargetCollectionID

La AssignmentUniqueID valeur est ce que vous recherchez sur le client.

Remarque

  • Dans Scheduler.log, l’ID d’affectation est toujours préfixé par la cible de la planification — Machine/ pour les déploiements ciblant les appareils ou <UserSID>/ pour les déploiements ciblés par l’utilisateur. Par exemple : Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}.
  • Le client crée également des planifications auxiliaires pour le même déploiement avec des préfixes d’événement sur l’ID lui-même (par exemple, DEADLINE:<AssignmentUniqueID> pour l’échéance d’application). L’ID d’affectation de base (sans préfixe d’événement) est la planification principale de l’évaluation ; Les variantes préfixées par l’événement régissent les événements associés.

Inspecter Scheduler.log

Ouvrir %WINDIR%\CCM\Logs\Scheduler.log sur le client. Chaque déclenchement planifié d’une évaluation de référence est annoncé avec une entrée comme celle-ci, qui contient à la fois le cookie de déclenchement interne et l’ID de planification (l’ID d’affectation du déploiement, préfixé par Machine/ ou le SID de l’utilisateur cible) :

SMSTrigger 'DA089D0000100008' for scheduler 'Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}' will fire at 06/27/2026 05:10:00 PM with randomization.

Pour savoir comment obtenir le GUID à partir de la console, consultez Trouver l’ID de planification pour votre déploiement de référence ci-dessus. Une recherche en deux passes donne Scheduler.log une image complète :

  1. Première passe : filtrez par la chaîne du planificateur (par exemple Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}) pour voir ce qui est arrivé à ce déploiement spécifique.
  2. Deuxième passage : supprimez le filtre et examinez la période environnante pour les événements de ressources globaux (inactif, alimentation). Ces entrées n’ont pas d’ID de planification et n’apparaissent donc pas dans la vue filtrée.

Entrées par planification (contiennent l’ID de planification ; visible dans la vue filtrée) :

Entrée Signification
SMSTrigger '<cookie>' for scheduler '<Machine\|SID>/<id>' will fire at <time> with randomization. Prochaine heure de tir prévue pour ce déploiement, y compris la fenêtre de randomisation qui sera appliquée.
Schedule '<id>' with condition 0xa is putted into the pending queue. Les conditions de lancement ne sont pas actuellement remplies. 0xa est le masque de bits pour la batterie au-dessus de faible + inactif.
>>> Adjusted deadline minutes from 1440 to <N> for schedule '<id>' because it was pending for a while. Le client a raccourci le minuteur en attente en fonction de son historique de l’attente précédente. Sur toute base de référence récurrente de cadence quotidienne ou plus longue, <N> est 1, c’est pourquoi la deuxième évaluation et les évaluations ultérieures n’attendent pas les conditions de lancement.
>>> Delay firing schedule '<id>' Les conditions de lancement ont été remplies (ou le temps en attente s’est écoulé) et l’évaluation commence.

Entrées de ressource globales (pas d’ID de planification ; affichage sans filtre) :

Entrée Signification
[Resource-Idle] Returning value 0. Le client considère actuellement que l’appareil n’est pas inactif (un utilisateur est présent ou actif).
[Resource-Idle] Returning value 1. Le client considère actuellement l’appareil comme inactif.
[Resource-Power] Raised event 'PowerStatus : <state>' L’état d’alimentation de l’appareil a changé (AC / batterie élevée / batterie faible / critique).

Si vous voyez une entrée de première exécution « putted into the pending queue » suivie quelques heures plus tard de « Planification de déclenchement différé » uniquement après l’expiration du minuteur, l’appareil n’est jamais resté inactif pendant la fenêtre d’attente — il s’agit d’un comportement de première exécution attendu sur un appareil client Windows avec un utilisateur actif.

Conseil

Pour évaluer immédiatement une base de référence sans attendre la planification ou les conditions de lancement, ouvrez le Gestionnaire de configuration Manager dans le Panneau de configuration du client, accédez à l’onglet Configurations, sélectionnez la ligne de base, puis cliquez sur Évaluer. Les résultats sont mis en cache pendant 15 minutes (consultez la section Surveillance des paramètres de conformité pour plus d’informations).