Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: programu Configuration Manager (bieżąca gałąź)
Skorzystaj z poniższych informacji, aby dowiedzieć się więcej o zmianach wprowadzonych w programie CMPivot między wersjami programu Configuration Manager:
Zmiany w programie CMPivot w wersji 2107
Uproszczone wymagania dotyczące uprawnień narzędzia CMPivot
Uprościliśmy wymagania dotyczące uprawnień narzędzia CMPivot. Nowe uprawnienia mają zastosowanie do autonomicznych składników CMPivot i CMPivot w konsoli lokalnej. Wprowadzono następujące zmiany:
CMPivot nie wymaga już uprawnień do odczytu skryptów SMS
- Dostawca programu SMS nadal wymaga tego uprawnienia, jeśli usługa administracyjna przywróci je z powodu błędu 503 (Usługa niedostępna), jak widać w CMPivot.log.
Domyślne uprawnienie zakresu nie jest wymagane.
Ogólne ulepszenia narzędzia CMPivot
Wprowadziliśmy następujące ulepszenia w narzędziu CMPivot:
- Dodano agregatory maks.jeżeli i minif , które mogą być używane z operatorem summarize
- Ulepszenia sugestii autouzupełniania zapytań w edytorze zapytań
- Dodano wartość klucza do encji rejestru
- Dodano nową jednostkę RegistryKey, która zwraca wszystkie klucze rejestru pasujące do danego wyrażenia
Aby przejrzeć różnicę między encjami rejestru i klucza rejestru, możesz użyć następujących przykładów:
// Change the path to match your desired registry hive query
Registry('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\*')
RegistryKey('hklm:\SOFTWARE\Microsoft\SMS\*')
Registry('hklm:\SOFTWARE\Microsoft\SMS\*')
Zmiany w programie CMPivot w wersji 2103
Począwszy od wersji 2103, wprowadzono następujące ulepszenia dla programu CMPivot:
- Komunikat ostrzegawczy i opcja eksportowania danych CMPivot, gdy wyniki są zbyt duże
- Uzyskaj dostęp do najważniejszych zapytań udostępnionych w Centrum społeczności z poziomu narzędzia CMPivot
Komunikat ostrzegawczy i opcja eksportowania danych CMPivot, gdy wyniki są zbyt duże
Gdy wyniki są zbyt duże, wyświetlany jest następujący komunikat ostrzegawczy:
Zapytanie zwróciło dużą liczbę wyników. Zawęź wyniki, modyfikując zapytanie, lub wybierz ten transparent, aby wyeksportować wyniki.
Ten komunikat pojawia się w następujących sytuacjach:
Gdy wyniki są większe niż 100 000 komórek.
- Na przykład próg ostrzeżenia jest osiągany dla 10 000 urządzeń (wierszy) z 10 kolumnami danych jednostki.
- W takim przypadku zostanie wyświetlona opcja eksportowania wyników do
.csvpliku
Gdy żąda się zwrotu więcej niż 128 KB danych z danego urządzenia.
- Na przykład
CcmLog('ciagent', 120d)wyniki zapytań są rejestrowane i ich rozmiar prawdopodobnie przekracza limit 128 KB. - Jeśli rozmiar wyników przekracza 128 KB, zostanie wyświetlone ostrzeżenie, ale nie będzie można go wyeksportować, ponieważ nie zostanie zwrócony z klienta na serwer.
- Na przykład
Uzyskaj dostęp do najważniejszych zapytań udostępnionych w Centrum społeczności z poziomu narzędzia CMPivot
Począwszy od wersji 2103, możesz uzyskać dostęp do najważniejszych zapytań CMPivot udostępnionych w centrum społeczności z lokalnego programu CMPivot. Korzystając ze wstępnie utworzonych zapytań CMPivot udostępnionych przez szerszą społeczność, użytkownicy CMPivot uzyskują dostęp do szerszej gamy zapytań. Lokalny program CMPivot uzyskuje dostęp do centrum społeczności i zwraca listę najczęściej pobieranych zapytań programu CMPivot. Użytkownicy mogą przeglądać najpopularniejsze zapytania, dostosowywać je, a następnie uruchamiać na żądanie. To ulepszenie zapewnia szerszy wybór zapytań do natychmiastowego użycia bez konieczności ich konstruowania, a także umożliwia udostępnianie informacji na temat sposobu tworzenia zapytań do wykorzystania w przyszłości.
Uwaga
Te zapytania są dostępne po uruchomieniu programu CMPivot z konsoli programu Configuration Manager. Nie są one jeszcze dostępne w autonomicznym środowisku CMPivot.
Wymagania wstępne:
- Spełnianie wszystkich wymagań wstępnych i uprawnień programu CMPivot
- Włącz centrum społeczności. Nie potrzebujesz konta GitHub, aby pobierać zawartość.
- Sprawdzanie, które kategorie zawartości są wyświetlane w centrum społeczności
- Instalowanie rozszerzenia Microsoft Edge WebView2 z powiadomienia konsoli programu Configuration Manager
Uzyskiwanie dostępu do najważniejszych zapytań centrum społeczności przy użyciu programu CMPivot
Przejdź do obszaru roboczego Zasoby i zgodność , a następnie wybierz węzeł Kolekcje urządzeń .
Wybierz kolekcję docelową, urządzenie docelowe lub grupę urządzeń, a następnie wybierz pozycję Uruchom program CMPivot na wstążce, aby uruchomić narzędzie.
Użyj ikony centrum społeczności w menu.
Przejrzyj listę najpopularniejszych udostępnionych zapytań CMPivot.
Wybierz jedno z najważniejszych zapytań, aby załadować je do okienka zapytania.
W razie potrzeby edytuj zapytanie , a następnie wybierz pozycję Uruchom zapytanie.
Opcjonalnie wybierz ikonę folderu, aby uzyskać dostęp do listy ulubionych. Dodaj oryginalne zapytanie lub edytowaną wersję do listy ulubionych, aby uruchomić je później. Wybierz ikonę centrum społeczności, aby wyszukać kolejne zapytanie.
Pozostaw otwarte okno programu CMPivot, aby wyświetlić wyniki od klientów. Po zamknięciu okna programu CMPivot sesja zostanie ukończona. Jeśli zapytanie zostało wysłane, klienci nadal wysyłają odpowiedź komunikatu o stanie do serwera.
Zmiany w programie CMPivot w wersji 2006
Począwszy od wersji 2006, wprowadzono następujące ulepszenia dla programu CMPivot:
Autonomiczne narzędzie CMPivot i program CMPivot uruchomiony z konsoli administracyjnej są zbieżne. Po uruchomieniu programu CMPivot z konsoli administracyjnej korzysta on z tej samej technologii podstawowej, co autonomiczny program CMPivot, aby zapewnić parzystość scenariusza.
Ulepszenia nawigacji za pomocą klawiatury w programie CMPivot.
Program CMPivot można uruchomić z pojedynczego urządzenia lub wielu urządzeń z węzła urządzenia bez konieczności wybierania kolekcji urządzeń. To ulepszenie ułatwia osobom, takim jak osoby pracujące jako osoba pomocy technicznej, tworzenie zapytań CMPivot dla określonych urządzeń poza wstępnie utworzoną kolekcją.
- Wybierz pojedyncze urządzenie lub wiele wybranych urządzeń w kolekcji urządzeń, a następnie wybierz pozycję Uruchom narzędzie CMPivot.
Po zwróceniu urządzeń w widoku listy zapytań możesz wybrać pozycję Device Pivot na co najmniej jednym urządzeniu, a następnie przestawiać i wykonywać zapytania tylko na tych urządzeniach, aby przejść do szczegółów. Ta zmiana umożliwia przechodzenie do szczegółów bez wykonywania zapytań dotyczących większego zestawu urządzeń z oryginalnej kolekcji. Tabela przestawna urządzenia zastąpiła pozycję Pivot na.
- W ramach istniejącej operacji CMPivot wybierz pojedyncze urządzenie lub wiele urządzeń z danych wyjściowych. Kliknij prawym przyciskiem myszy i przestaw za pomocą opcji Device Pivot . Ta akcja uruchamia oddzielne wystąpienie CMPivot ograniczone tylko do wybranych urządzeń. Ułatwia to przestawianie i wykonywanie zapytań na żądanych urządzeniach bez konieczności tworzenia dla nich kolekcji.
Po uruchomieniu programu CMPivot dla pojedynczego urządzenia nazwa urządzenia jest wyświetlana w górnej części okna. W przypadku wielu urządzeń liczba wybranych urządzeń jest wyświetlana w górnej części okna.
Opcja Utwórz kolekcję na karcie Podsumowanie zapytania została usunięta, ponieważ program CMPivot nie wymaga już wykonywania zapytań względem kolekcji. Wykonaj element przestawny urządzenia , aby otworzyć nowe wystąpienie programu CMPivot w zakresie tylko tych urządzeń, na których chcesz wykonywać zapytania. Opcja Utwórz kolekcję jest nadal dostępna w menu głównym.
Zmiany w programie CMPivot w wersji 2002
Ułatwiliśmy nawigowanie po jednostkach CMPivot. Począwszy od programu Configuration Manager w wersji 2002, można wyszukiwać jednostki CMPivot. Dodano również nowe ikony umożliwiające łatwe rozróżnienie encji i typów obiektów encji.
Zmiany w programie CMPivot w wersji 1910
Począwszy od wersji 1910, CMPivot został znacznie zoptymalizowany w celu zmniejszenia ruchu sieciowego i obciążenia serwerów. Ponadto dodano szereg jednostek i ulepszeń jednostek, aby pomóc w rozwiązywaniu problemów i wyszukiwaniu zagrożeń. W wersji 1910 wprowadzono następujące zmiany dla programu CMPivot:
- Optymalizacje aparatu CMPivot
- Dodatkowe encje i ulepszenia jednostek:
- Dzienniki zdarzeń systemu Windows (WinEvent)
- Zawartość pliku (FileContent)
- Pliki DLL załadowane przez procesy (ProcessModule)
- Informacje dotyczące usługi Microsoft Entra (AADStatus)
- Endpoint protection status (EPStatus)
- Ocena zapytania urządzenia lokalnego przy użyciu autonomicznego narzędzia CMPivot
- Inne ulepszenia programu CMPivot
Optymalizacje aparatu CMPivot
Aby zmniejszyć ruch sieciowy i obciążenie serwerów, CMPivot został zoptymalizowany w 1910 roku. Wiele operacji kwerend jest wykonywanych bezpośrednio na kliencie, a nie na serwerach. Ta zmiana oznacza również, że niektóre operacje CMPivot zwracają minimalne dane z pierwszego zapytania. Jeśli zdecydujesz się przejść do szczegółów danych w celu uzyskania dodatkowych informacji, może zostać uruchomione nowe zapytanie w celu pobrania dodatkowych danych od klienta. Na przykład poprzednio po uruchomieniu zapytania podsumowującego był zwracany na serwer duży zestaw danych. Chociaż zwracanie dużego zestawu danych oferowało natychmiastowe wyszczególnienie, w wielu przypadkach potrzebna była tylko zsumowana liczba. W wersji 1910, gdy zdecydujesz się przejść do szczegółów określonego klienta, występuje inny zbiór danych w celu zwrócenia dodatkowych żądanych danych. Ta zmiana zapewnia lepszą wydajność i skalowalność zapytań dla dużej liczby klientów.
Przykłady
Optymalizacje CMPivot drastycznie zmniejszają obciążenie sieci i procesora CPU serwera potrzebne do uruchamiania zapytań CMPivot. Dzięki tym optymalizacjom możemy teraz przesiewać gigabajty danych klientów w czasie rzeczywistym. Poniższe zapytania ilustrują te optymalizacje:
Przeszukaj wszystkie dzienniki zdarzeń na wszystkich klientach w przedsiębiorstwie pod kątem błędów uwierzytelniania.
EventLog('Security') | where EventID == 4673 | summarize count() by Device | order by count_ descWyszukaj plik za pomocą skrótu.
Device | join kind=leftouter ( File('%windir%\\system32\\*.exe') | where SHA256Hash == 'A92056D772260B39A876D01552496B2F8B4610A0B1E084952FE1176784E2CE77') | project Device, MalwareFound = iif( isnull(FileName), 'No', 'Yes')
WinEvent(<logname>,[<timespan>])
Ta jednostka służy do pobierania zdarzeń z dzienników zdarzeń i plików dziennika śledzenia zdarzeń. Jednostka pobiera dane z dzienników zdarzeń, które są generowane przez technologię dziennika zdarzeń systemu Windows. Jednostka pobiera również zdarzenia w plikach dziennika generowanych przez śledzenie zdarzeń dla systemu Windows (ETW). WinEvent domyślnie przegląda zdarzenia, które miały miejsce w ciągu ostatnich 24 godzin. Jednak domyślną wartość 24-godzinną można zastąpić, dodając przedział czasu.
WinEvent('Microsoft-Windows-HelloForBusiness/Operational', 1d)
| where LevelDisplayName =='Error'
| summarize count() by Device
FileContent(<nazwa> pliku)
FileContent służy do pobierania zawartości pliku tekstowego.
FileContent('c:\\windows\\SMSCFG.ini')
| where Content startswith 'SMS Unique Identifier='
| project Device, SMSId= substring(Content,22)
ProcessModule(<nazwa_>procesu)
Ta jednostka służy do wyliczania modułów (bibliotek DLL) załadowanych przez dany proces. ProcessModule jest przydatny podczas wyszukiwania złośliwego oprogramowania, które ukrywa się w legalnych procesach.
ProcessModule('powershell')
| summarize count() by ModuleName
| order by count_ desc
Stan usługi AadStatus
Tej jednostki można użyć do uzyskania bieżących informacji o tożsamości usługi Microsoft Entra z urządzenia.
AadStatus
| project Device, IsAADJoined=iif( isnull(DeviceId),'No','Yes')
| summarize DeviceCount=count() by IsAADJoined
| render piechart
EPStatus
EPStatus służy do określania stanu oprogramowania chroniącego przed złośliwym kodem zainstalowanego na komputerze.
EPStatus
| project Device, QuickScanAge=datetime_diff('day',now(),QuickScanEndTime)
| summarize DeviceCount=count() by QuickScanAge
| order by QuickScanAge
| render barchart
Ocena zapytania urządzenia lokalnego przy użyciu autonomicznego narzędzia CMPivot
W przypadku używania programu CMPivot poza konsolą programu Configuration Manager można wykonywać zapytania tylko o urządzenie lokalne bez konieczności korzystania z infrastruktury programu Configuration Manager. Teraz możesz korzystać z zapytań usługi CMPivot Azure Log Analytics, aby szybko wyświetlić informacje usługi WMI na urządzeniu lokalnym. Umożliwia to również walidację i uściślenie zapytań CMPivot przed uruchomieniem ich w większym środowisku. Autonomiczny program CMPivot jest dostępny tylko w języku angielskim. Aby uzyskać więcej informacji na temat autonomicznej wersji programu CMPivot, zobacz Autonomiczny program CMPivot.
Znane problemy dotyczące oceny zapytania urządzenia lokalnego
- Jeśli na tym komputerze zapytasz o jednostkę WMI, do której nie masz dostępu, taką jak zablokowana klasa WMI, może wystąpić awaria w programie CMPivot. Uruchom program CMPivot przy użyciu konta z podwyższonym poziomem uprawnień, aby wykonywać zapytania dotyczące tych jednostek.
- Jeśli wysyłasz zapytanie do jednostek innych niż WMI na tym komputerze, zobaczysz nieprawidłową przestrzeń nazw lub niejednoznaczny wyjątek.
- Uruchom autonomiczny program CMPivot ze skrótu menu Start, a nie bezpośrednio ze ścieżki pliku wykonywalnego.
Inne ulepszenia
Zapytania typu wyrażenie regularne można wykonywać za pomocą operatora new
like. Przykład://Find BIOS manufacture that contains any word like Micro, such as Microsoft Bios | where Manufacturer like '%Micro%'Zaktualizowaliśmy jednostki CcmLog() i EventLog(), tak aby domyślnie przeglądały tylko wiadomości z ostatnich 24 godzin. To zachowanie można zastąpić, przekazując opcjonalny przedział czasu. Na przykład poniższe zapytanie sprawdzi zdarzenia z ostatniej 1 godziny:
CcmLog('Scripts',1h)Jednostka File() została zaktualizowana w celu zbierania informacji o plikach ukrytych i systemowych oraz zawierania skrótu MD5. Chociaż skrót MD5 nie jest tak dokładny jak skrót SHA256, zwykle jest to powszechnie zgłaszany skrót w większości biuletynów dotyczących złośliwego oprogramowania.
W kwerendach można dodawać komentarze. Takie działanie jest przydatne w przypadku udostępniania zapytań. Przykład:
//Get the top ten devices sorted by user Device | top 10 by UserNameProgram CMPivot automatycznie łączy się z ostatnią lokacją. Po uruchomieniu programu CMPivot możesz w razie potrzeby połączyć się z nową witryną.
Z menu Eksportuj wybierz nową opcję, aby wykonać zapytanie dotyczące łącza do schowka. Ta akcja powoduje skopiowanie do schowka linku, który można udostępnić innym osobom. Przykład:
cmpivot:Ly8gU2FtcGxlIHF1ZXJ5DQpPcGVyYXRpbmdTeXN0ZW0NCnwgc3VtbWFyaXplIGNvdW50KCkgYnkgQ2FwdGlvbg0KfCBvcmRlciBieSBjb3VudF8gYXNjDQp8IHJlbmRlciBiYXJjaGFydA==Ten link otwiera autonomiczny program CMPivot za pomocą następującego zapytania:
// Sample query OperatingSystem | summarize count() by Caption | order by count_ asc | render barchartPorada
Aby ten link działał, zainstaluj autonomiczny program CMPivot.
W wynikach zapytania, jeśli urządzenie jest zarejestrowane w Ochrona punktu końcowego w usłudze Microsoft Defender, kliknij prawym przyciskiem myszy urządzenie, aby uruchomić portal online Centrum zabezpieczeń usługi Microsoft Defender.
Znane problemy dotyczące programu CMPivot w wersji 1910
- Transparent z informacją o maksymalnej liczbie wyników może nie zostać wyświetlony po osiągnięciu limitu.
- Każdy klient jest ograniczony do 128 KB danych na zapytanie.
- Jeśli rozmiar wyników zapytania przekracza 128 KB, wyniki mogą zostać obcięte.
Zmiany w programie CMPivot w wersji 1906
Począwszy od wersji 1906, następujące elementy zostały dodane do CMPivot:
- Sprzężenia, dodatkowe operatory i agregatory
- Dodano uprawnienia CMPivot do roli Administrator zabezpieczeń
- CMPivot — wersja autonomiczna
Dodawanie sprzężeń, dodatkowych operatorów i agregatorów w programie CMPivot
Teraz masz dodatkowe operatory arytmetyczne, agregatory i możliwość dodawania sprzężeń zapytań, na przykład przy użyciu rejestru i pliku. Dodano następujące elementy:
Operatory tabel
| Operatory tabel | Opis |
|---|---|
| Dołącz | Scalanie wierszy dwóch tabel w celu utworzenia nowej tabeli przez dopasowanie wiersza dla tego samego urządzenia |
| renderowanie | Renderuje wyniki jako graficzne dane wyjściowe |
Operator renderowania istnieje już w programie CMPivot. Dodano obsługę wielu serii i instrukcję with . Aby uzyskać więcej informacji, zobacz sekcję przykładów i artykuł dotyczący operatora sprzężenia usługi Kusto.
Ograniczenia dotyczące sprzężeń
- Kolumna sprzężenia jest zawsze niejawnie wykonywana w polu Urządzenie .
- Dla każdego zapytania można użyć maksymalnie 5 sprzężeń.
- Można użyć maksymalnie 64 połączonych kolumn.
Operatory skalarne
| Operator (Operator) | Opis | Przykład |
|---|---|---|
| + | Dodać | 2 + 1, now() + 1d |
| - | Odejmowanie | 2 - 1, now() - 1d |
| * | Mnożenie | 2 * 2 |
| / | Podziel | 2 / 1 |
| % | Modulo (Modulo) | 2 % 1 |
Funkcje agregacji
| Funkcja | Opis |
|---|---|
| percentyl() | Zwraca szacowaną wartość percentylu najbliższej rangi populacji zdefiniowanej przez wyr. |
| suma.jeżeli() | Zwraca sumę wyrów, dla której predykat ma wartość true |
Funkcje skalarne
| Funkcja | Opis |
|---|---|
| case() | Oblicza listę predykatów i zwraca pierwsze wyrażenie wynikowe, którego orzeczenie jest spełnione |
| iff() | Szacuje pierwszy argument i zwraca wartość drugiego lub trzeciego argumentu w zależności od tego, czy orzeczenie ma wartość prawda (drugi), czy fałsz (trzeci) |
| indexof() | Funkcja zgłasza indeks oparty na zerze pierwszego wystąpienia określonego ciągu w ciągu wejściowym |
| strcat() | Łączy od 1 do 64 argumentów |
| strlen() | Zwraca wyrażoną w znakach długość ciągu wejściowego. |
| substring() | Wyodrębnia podciąg z ciągu źródłowego, zaczynając od indeksu do końca ciągu |
| tostring() | Konwertuje dane wejściowe na operację na ciąg znaków |
Przykłady
Pokaż urządzenie, producenta, model i system operacyjny:
ComputerSystem | project Device, Manufacturer, Model | join (OperatingSystem | project Device, OSVersion=Caption)Pokaż wykres czasów rozruchu dla urządzenia:
SystemBootData | where Device == 'MyDevice' | project SystemStartTime, BootDuration, OSStart=EventLogStart, GPDuration, UpdateDuration | order by SystemStartTime desc | render barchart with (kind=stacked, title='Boot times for MyDevice', ytitle='Time (ms)')
Dodano uprawnienia CMPivot do roli Administrator zabezpieczeń
Począwszy od wersji 1906, następujące uprawnienia zostały dodane do wbudowanej roli administratora zabezpieczeń programu Configuration Manager:
- Czytaj dalej Skrypt SMS
- Uruchamianie programu CMPivot w kolekcji
- Raport o spisie — odczyt
Uwaga
Uruchom skrypty to super zestaw uprawnienia Uruchom CMPivot .
CMPivot — wersja autonomiczna
Możesz użyć CMPivot jako aplikacji autonomicznej. Autonomiczny program CMPivot jest dostępny tylko w języku angielskim. Uruchom program CMPivot poza konsolą programu Configuration Manager, aby wyświetlić stan urządzeń w czasie rzeczywistym w środowisku. Ta zmiana umożliwia korzystanie z programu CMPivot na urządzeniu bez konieczności uprzedniego instalowania konsoli.
Możesz udostępniać możliwości programu CMPivot innym osobom, takim jak pomoc techniczna lub administratorzy zabezpieczeń, którzy nie mają konsoli zainstalowanej na komputerze. Te inne osoby mogą używać programu CMPivot do wykonywania zapytań do programu Configuration Manager wraz z innymi narzędziami, których tradycyjnie używają. Udostępniając te zaawansowane dane zarządzania, można wspólnie podejmować proaktywne rozwiązywanie problemów biznesowych obejmujących różne role.
Instalowanie autonomicznego programu CMPivot
Skonfiguruj uprawnienia potrzebne do uruchomienia programu CMPivot. Aby uzyskać więcej informacji, zobacz wymagania wstępne. Możesz też użyć roli Administratora zabezpieczeń , jeśli uprawnienia użytkownika są odpowiednie dla danego użytkownika.
Znajdź instalatora aplikacji CMPivot w następującej ścieżce:
<site install path>\tools\CMPivot\CMPivot.msi. Można uruchomić ją z tej ścieżki lub skopiować do innej lokalizacji.Po uruchomieniu aplikacji autonomicznej CMPivot zostanie wyświetlony monit o połączenie się z witryną. Określ w pełni kwalifikowaną nazwę domeny lub nazwę komputera administracji centralnej lub serwera lokacji głównej.
- Za każdym razem, gdy otworzysz autonomiczny program CMPivot, zostanie wyświetlony monit o połączenie z serwerem lokacji.
Przejdź do kolekcji, w której chcesz uruchomić program CMPivot, a następnie uruchom zapytanie.
Uwaga
- Akcje po kliknięciu prawym przyciskiem myszy, takie jak Uruchom skrypty, Eksplorator zasobów i wyszukiwanie w Internecie, nie są dostępne w autonomicznym środowisku CMPivot. Podstawowym zastosowaniem autonomiczny programu CMPivot jest wykonywanie zapytań niezależnie od infrastruktury programu Configuration Manager. Aby pomóc administratorom zabezpieczeń, autonomiczny CMPivot zawiera możliwość łączenia się z Centrum zabezpieczeń usługi Microsoft Defender.
- Ocenę zapytania urządzenia lokalnego można przeprowadzić przy użyciu autonomicznego programu CMPivot.
Zmiany w programie CMPivot w wersji 1902
Począwszy od programu Configuration Manager w wersji 1902, można uruchomić program CMPivot z centralnej lokacji administracyjnej (CAS) w hierarchii. Lokacja główna nadal obsługuje komunikację z klientem. Podczas uruchamiania programu CMPivot z centralnej lokacji administracyjnej komunikuje się z lokacją główną za pośrednictwem kanału subskrypcji komunikatów o wysokiej szybkości. Ta komunikacja nie polega na standardowej replikacji programu SQL Server między lokacjami.
Uruchomienie programu CMPivot w urzędzie certyfikacji wymaga dodatkowych uprawnień, gdy program SQL Server lub dostawca SMS nie znajdują się na tym samym komputerze lub w przypadku zawsze włączonej konfiguracji grupy dostępności programu SQL Server. Dzięki tym konfiguracjom zdalnym masz "scenariusz podwójnego przeskoku" dla programu CMPivot.
Aby program CMPivot działał w urzędzie certyfikacji w takim "scenariuszu podwójnego przeskoku", można zdefiniować delegowanie ograniczone. Aby poznać implikacje tej konfiguracji dla zabezpieczeń, przeczytaj artykuł dotyczący ograniczonego delegowania protokołu Kerberos . Protokół Kerberos musi przechodzić przez wszystkie przeskoki między maszynami. Jeśli masz więcej niż jedną konfigurację zdalną, taką jak program SQL Server lub dostawca SMS znajdującą się w kolokacji z urzędami certyfikacji, lub wiele zaufanych lasów, może być wymagana kombinacja ustawień uprawnień. Poniżej opisano kroki, które mogą być konieczne do wykonania:
CAS ma zdalny program SQL Server
Przejdź do programu SQL Server każdej lokacji głównej.
- Dodaj SQL Server zdalny CAS i serwer lokacji CAS do grupy Configmgr_DviewAccess.
- Dodaj SQL Server zdalny CAS i serwer lokacji CAS do grupy Configmgr_DviewAccess.
Przejdź do strony Użytkownicy i komputery usługi Active Directory.
- Dla każdego serwera lokacji głównej kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Na karcie delegowanie wybierz trzecią opcję, Ufaj temu komputerowi w kwestii delegowania tylko do określonych usług.
- Wybierz opcję Użyj tylko protokołu Kerberos.
- Dodaj usługę SQL Server urzędu certyfikacji z portem i wystąpieniem.
- Upewnij się, że te zmiany są zgodne z zasadami zabezpieczeń firmy.
- W przypadku witryny CAS kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Na karcie delegowanie wybierz trzecią opcję, Ufaj temu komputerowi w kwestii delegowania tylko do określonych usług.
- Wybierz opcję Użyj tylko protokołu Kerberos.
- Dodaj usługę SQL Server każdej lokacji głównej wraz z portem i wystąpieniem.
- Upewnij się, że te zmiany są zgodne z zasadami zabezpieczeń firmy.
- Dla każdego serwera lokacji głównej kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
Urzędy certyfikacji mają zdalnego dostawcę
- Przejdź do programu SQL Server każdej lokacji głównej.
- Dodaj konto komputera dostawcy CAS i serwer lokacji CAS do grupy Configmgr_DviewAccess .
- Przejdź do strony Użytkownicy i komputery usługi Active Directory.
- Wybierz komputer dostawcy CAS, kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Na karcie delegowanie wybierz trzecią opcję, Ufaj temu komputerowi w kwestii delegowania tylko do określonych usług.
- Wybierz opcję Użyj tylko protokołu Kerberos.
- Dodaj usługę SQL Server każdej lokacji głównej wraz z portem i wystąpieniem.
- Upewnij się, że te zmiany są zgodne z zasadami zabezpieczeń firmy.
- Wybierz serwer lokacji CAS, kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Na karcie delegowanie wybierz trzecią opcję, Ufaj temu komputerowi w kwestii delegowania tylko do określonych usług.
- Wybierz opcję Użyj tylko protokołu Kerberos.
- Dodaj usługę SQL Server każdej lokacji głównej wraz z portem i wystąpieniem.
- Upewnij się, że te zmiany są zgodne z zasadami zabezpieczeń firmy.
- Wybierz komputer dostawcy CAS, kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Uruchom ponownie komputer zdalnego dostawcy CAS.
Zawsze włączone grupy dostępności programu SQL Server
- Przejdź do programu SQL Server każdej lokacji głównej.
- Dodaj serwer lokacji CAS do grupy Configmgr_DviewAccess .
- Przejdź do strony Użytkownicy i komputery usługi Active Directory.
- Dla każdego serwera lokacji głównej kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Na karcie delegowanie wybierz trzecią opcję, Ufaj temu komputerowi w kwestii delegowania tylko do określonych usług.
- Wybierz opcję Użyj tylko protokołu Kerberos.
- Dodaj konta usługi programu SQL Server urzędu certyfikacji dla węzłów programu SQL Server z portem i wystąpieniem.
- Upewnij się, że te zmiany są zgodne z zasadami zabezpieczeń firmy.
- Wybierz serwer lokacji CAS, kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Na karcie delegowanie wybierz trzecią opcję, Ufaj temu komputerowi w kwestii delegowania tylko do określonych usług.
- Wybierz opcję Użyj tylko protokołu Kerberos.
- Dodaj usługę SQL Server każdej lokacji głównej wraz z portem i wystąpieniem.
- Upewnij się, że te zmiany są zgodne z zasadami zabezpieczeń firmy.
- Dla każdego serwera lokacji głównej kliknij prawym przyciskiem myszy i wybierz pozycję Właściwości.
- Upewnij się, że nazwa SPN została opublikowana dla nazwy odbiornika CAS i każdej nazwy odbiornika podstawowego.
- Uruchom ponownie podstawowe węzły programu SQL Server.
- Uruchom ponownie serwer lokacji CAS i węzły CAS programu SQL Server.
Zmiany w programie CMPivot w wersji 1810
Program CMPivot zawiera następujące ulepszenia, począwszy od wersji 1810 programu Configuration Manager:
- Narzędzie i wydajność programu CMPivot
- Funkcje skalarne
- Renderowanie wizualizacji
- Spis sprzętu
- Operatory skalarne
- Podsumowanie zapytania
- Komunikaty o stanie inspekcji
Narzędzie i wydajność programu CMPivot
Program CMPivot zwróci do 100 000 komórek, a nie 20 000 wierszy.
- Jeśli obiekt ma 5 właściwości, czyli 5 kolumn, zostanie wyświetlonych do 20 000 wierszy.
- W przypadku jednostki z 10 właściwościami zostanie wyświetlonych maksymalnie 10 000 wierszy.
- Całkowita ilość wyświetlanych danych nie będzie równa lub mniejsza niż 100 000 komórek.
Na karcie Podsumowanie zapytań wybierz liczbę urządzeń, które zakończyły się niepowodzeniem lub w trybie offline, a następnie wybierz opcję Utwórz kolekcję. Ta opcja ułatwia ukierunkowanie tych urządzeń za pomocą wdrożenia korygowania.
- Ta opcja została usunięta w wersji 2006, ponieważ program CMPivot nie wymaga już wykonywania zapytań względem kolekcji.
Zapisz ulubione zapytania, klikając ikonę folderu.
Klienci zaktualizowani do wersji 1810 zwracają dane wyjściowe mniejsze niż 80 KB do lokacji za pośrednictwem szybkiego kanału komunikacyjnego.
- Ta zmiana zwiększa wydajność wyświetlania danych wyjściowych skryptu lub zapytania.
- Jeśli rozmiar wyjściowy skryptu lub zapytania jest większy niż 80 KB, klient wysyła dane za pośrednictwem komunikatu o stanie.
- Jeśli klient nie zostanie zaktualizowany do wersji klienta 1810, nadal będzie używał komunikatów o stanie.
Podczas uruchamiania narzędzia CMPivot może zostać wyświetlony następujący błąd: Nie można teraz używać programu CMPivot z powodu niezgodnej wersji skryptu. Ten problem może wynikać z tego, że trwa uaktualnianie lokacji w hierarchii. Poczekaj na ukończenie uaktualniania, a następnie spróbuj ponownie.
- Ten komunikat może oznaczać, że:
- Zakres zabezpieczeń nie został poprawnie skonfigurowany.
- W trakcie tego procesu występują problemy z uaktualnieniem.
- Źródłowy skrypt CMPivot jest niezgodny.
- Ten komunikat może oznaczać, że:
Funkcje skalarne
Program CMPivot obsługuje następujące funkcje skalarne:
- ago(): odejmuje podany przedział czasu od bieżącego czasu UTC
- datetime_diff(): Oblicza różnicę kalendarza między dwiema wartościami daty/godziny
- now(): zwraca aktualny czas zegara UTC
- bin(): zaokrągla wartości w dół do całkowitej wielokrotności danego rozmiaru przedziału
Uwaga
Typ danych data/godzina reprezentuje moment w czasie, zwykle wyrażony jako data i godzina. Wartości czasu są mierzone w jednostkach jednosekundowych. Wartość daty/godziny jest zawsze w strefie czasowej UTC. Literały daty i godziny należy zawsze wyrażać w formacie ISO 8601, na przykład yyyy-mm-dd HH:MM:ss
Przykłady
-
datetime(2015-12-31 23:59:59.9): określony literał daty/godziny -
now(): bieżąca godzina -
ago(1d): Bieżąca godzina minus jeden dzień
Renderowanie wizualizacji
Program CMPivot zawiera teraz podstawową obsługę operatora renderowania KQL. Ta obsługa obejmuje następujące typy:
- wykres słupkowy: pierwsza kolumna to oś x i może być tekstem, datą i godziną lub wartością liczbową. Druga kolumna musi zawierać liczby i jest wyświetlana jako poziomy pasek.
- wykres kolumnowy: podobny do wykresu słupkowego, z pionowymi paskami zamiast poziomych.
- wykres kołowy: pierwsza kolumna to oś kolorów, druga kolumna to wartości liczbowe.
- wykres czasu: wykres liniowy. Pierwsza kolumna to oś x i powinna zawierać datę/godzinę. Druga kolumna to oś y.
Przykład: wykres słupkowy
Poniższe zapytanie renderuje ostatnio używane aplikacje w postaci wykresu słupkowego:
CCMRecentlyUsedApplications
| summarize dcount( Device ) by ProductName
| top 10 by dcount_
| render barchart
Przykład: wykres czasowy
Aby renderować wykresy czasowe, należy użyć nowego operatora bin() do grupowania zdarzeń w czasie. Poniższe zapytanie pokazuje, kiedy urządzenia zostały uruchomione w ciągu ostatnich siedmiu dni:
OperatingSystem
| where LastBootUpTime <= ago(7d)
| summarize count() by bin(LastBootUpTime,1d)
| render timechart
Przykład: wykres kołowy
Poniższe zapytanie wyświetla wszystkie wersje systemu operacyjnego na wykresie kołowym:
OperatingSystem
| summarize count() by Caption
| render piechart
Spis sprzętu
Użyj programu CMPivot, aby wykonać zapytanie o dowolną klasę spisu sprzętu. Te klasy obejmują wszelkie niestandardowe rozszerzenia spisu sprzętu. Program CMPivot natychmiast zwraca buforowane wyniki z ostatniego skanowania spisu sprzętu przechowywanego w bazie danych lokacji. Jednocześnie, w razie potrzeby, aktualizuje wyniki na podstawie danych na żywo z dowolnych klientów online.
Nasycenie kolorów danych w tabeli wyników lub na wykresie wskazuje, czy dane są aktualne, czy buforowane. Na przykład ciemnoniebieski to dane w czasie rzeczywistym z klienta online. Kolor jasnoniebieski oznacza dane przechowywane w pamięci podręcznej.
Przykład
LogicalDisk
| summarize sum( FreeSpace ) by Device
| order by sum_ desc
| render columnchart
Ograniczenia
- Następujące jednostki spisu sprzętu nie są obsługiwane:
- Właściwości tablicy, na przykład adres IP
- Real32/Real64
- Właściwości obiektu osadzonego
- Nazwy jednostek zapasów muszą zaczynać się od znaku
- Nie można zastąpić wbudowanych encji, tworząc encję zapasów o tej samej nazwie
Operatory skalarne
CMPivot zawiera następujące operatory skalarne:
Uwaga
- LHS: ciąg po lewej stronie operatora
- RHS: ciąg po prawej stronie operatora
| Operator (Operator) | Opis | Przykład (daje wartość PRAWDA) |
|---|---|---|
| == | Równa się | "aBc" == "aBc" |
| != | Nie równa się | "abc" != "ABC" |
| takie jak | LHS zawiera dopasowanie dla RHS | "FabriKam" like "%Brik%" |
| !like | LHS nie zawiera dopasowania dla RHS | "Fabrikam" !like "%xyz%" |
| zawiera: | RHS występuje jako podsekwencja LHS | "FabriKam" contains "BRik" |
| !contains | RHS nie występuje w LHS | "Fabrikam" !contains "xyz" |
| rozpoczyna się od | RHS jest początkową podsekwencją LHS | "Fabrikam" startswith "fab" |
| !startswith | RHS nie jest początkową podsekwencją LHS | "Fabrikam" !startswith "kam" |
| kończy się z | RHS jest podszeregiem zamykającym LHS | "Fabrikam" endswith "Kam" |
| !endswith | RHS nie jest podsekwencją zamykającą LHS | "Fabrikam" !endswith "brik" |
Podsumowanie zapytania
Wybierz kartę Podsumowanie zapytania u dołu okna CMPivot. Ten stan ułatwia identyfikowanie klientów będących w trybie offline lub rozwiązywanie problemów, które mogą wystąpić. Wybierz wartość w kolumnie Liczba, aby otworzyć listę określonych urządzeń z tym stanem.
Na przykład wybierz liczbę urządzeń ze stanem awarii. Zobacz konkretny komunikat o błędzie i wyeksportuj listę tych urządzeń. Jeśli błąd polega na tym, że określone polecenie cmdlet nie zostało rozpoznane, utwórz kolekcję z listy wyeksportowanych urządzeń, aby wdrożyć aktualizację programu Windows PowerShell.
Komunikaty o stanie inspekcji programu CMPivot
Począwszy od wersji 1810, po uruchomieniu programu CMPivot jest tworzony komunikat o stanie inspekcji z identyfikatorem komunikatu 40805. Komunikaty o stanie można wyświetlić, przechodząc do pozycji Monitorowanie>kwerend komunikatówo stanie> systemu. Można uruchomić wszystkie komunikaty o stanie inspekcji dla określonego użytkownika, wszystkie komunikaty o stanie inspekcji dla określonej witryny lub utworzyć własne zapytanie określające stan wiadomości.
Wiadomość ma następujący format:
MessageId 40805: użytkownik <UserName> uruchomił skrypt <Script-Guid> z skrótem <Script-Hash> dla kolekcji <Collection-ID>.
- 7DC6B6F1-E7F6-43C1-96E0-E1D16BC25C14 jest Script-Guid dla CMPivot.
- Script-Hash można zobaczyć w pliku scripts.log klienta.
- Możesz również zobaczyć skrót przechowywany w magazynie skryptów klienta. Nazwa pliku na kliencie to <Script-Guid>_<Script-Hash>.
- Przykładowa nazwa pliku: C:\Windows\CCM\ScriptStore\7DC6B6F1-E7F6-43C1-96E0-E1D16BC25C14_abc1d23e45678901fabc123d456ce789fa1b2cd3e456789123fab4c56789d0123.ps