Como implantar linhas de base de configuração no Gerenciador de Configurações

Aplica-se a: Gerenciador de Configurações (branch atual)

As linhas de base de configuração no Gerenciador de Configurações devem ser implantadas em um ou mais conjuntos de usuários ou dispositivos antes que os dispositivos cliente nessas coleções possam avaliar sua conformidade com a linha de base de configuração.

Use a caixa de diálogo Implantar Linhas de Base de Configuração para definir implantações de linha de base de configuração, o que inclui adicionar ou remover linhas de base de configuração de implantações, além de especificar o agendamento de avaliação.

Implantar uma linha de base de configuração

  1. No console do Gerenciador de Configurações, clique em Ativos e Conformidade> Configurações >de ConformidadeLinhas de Base de Configuração.

  2. Na lista Linhas de Base de Configuração , selecione a linha de base de configuração que você deseja implantar e, em seguida, na guia Página Inicial , no grupo Implantação , clique em Implantar.

  3. Na caixa de diálogo Implantar Linhas de Base de Configuração , selecione as linhas de base de configuração que você deseja implantar na lista Linhas de base de configuração disponíveis . Clique em Adicionar para adicioná-las à lista de linhas de base de configuração selecionadas .

    Importante

    Se você alterar um item de configuração que foi adicionado a uma linha de base de configuração implantada, o item de configuração revisado não será avaliado quanto à conformidade até o próximo horário de avaliação agendado.

  4. Especifique as seguintes informações adicionais:

    • Corrigir regras não compatíveis quando compatível – corrige automaticamente todas as regras que não estão em conformidade com a Instrumentação de Gerenciamento do Windows (WMI), o registro, os scripts e todas as configurações para dispositivos móveis registrados pelo Gerenciador de Configurações.

    • Permitir correção fora da janela de manutenção – se uma janela de manutenção tiver sido configurada para a coleção na qual você está implantando a linha de base de configuração, habilite essa opção para permitir que as configurações de conformidade corrijam o valor fora da janela de manutenção. Para obter mais informações sobre janelas de manutenção, consulte Como usar janelas de manutenção.

  5. Gerar um alerta – configura um alerta gerado se a conformidade da linha de base da configuração for menor que um percentual especificado em uma data e hora especificadas. Você também pode especificar se deseja que um alerta seja enviado ao System Center Operations Manager.

  6. Coleção - Clique em Procurar para selecionar a coleção em que você deseja implantar a linha de base de configuração.

  7. Especifique a programação de avaliação de conformidade para essa linha de base de configuração Especifica a agenda pela qual a linha de base de configuração implantada é avaliada em computadores cliente. Pode ser um agendamento simples ou personalizado.

    Observação

    Quando o cliente realmente avalia a linha de base

    • Implantações direcionadas a computadores. Após a primeira avaliação em um determinado cliente, a linha de base é avaliada dentro de uma janela de randomização de 2 horas de cada hora de início agendada. A primeira avaliação em um dispositivo cliente Windows também é restringida por duas condições de inicialização: o dispositivo deve estar ligado à energia (acima do limite de bateria fraca) e o usuário deve estar ocioso. Se qualquer uma das condições não for atendida no horário agendado, a primeira avaliação será adiada até que ambas se tornem verdadeiras ou até que um prazo interno de 24 horas tenha decorrido, o que ocorrer primeiro. No Windows Server, a marca de ociosidade é ignorada, portanto, a primeira avaliação também é executada dentro da janela de 2 horas.
    • Implantações direcionadas ao usuário. A linha de base é avaliada na próxima vez que o usuário de destino entrar em um cliente que recebeu a política de implantação. A janela de randomização de 2 horas não se aplica a implantações direcionadas ao usuário.

    Para obter detalhes e como confirmar o comportamento do lado do cliente no Scheduler.log, consulte Como o cliente do Gerenciador de Configurações avalia uma linha de base implantada.

  8. Clique em OK para fechar a caixa de diálogo Implantar Linhas de Base de Configuração e criar a implantação. Para obter mais informações sobre como monitorar a implantação, consulte Monitorar configurações de conformidade.

Como o cliente do Gerenciador de Configurações avalia uma linha de base implantada

O tempo de avaliação que você configura na implantação ("Agendamento simples" ou "Agendamento personalizado") é um tempo de destino — não é um tempo de execução garantido. O cliente do Gerenciador de Configurações aplica condições de inicialização e uma janela de randomização de 2 horas sobre sua agenda. Entender isso ajuda a reconciliar a agenda definida no console com o que realmente acontece no cliente — que você pode inspecionar no Scheduler.loge, em menor grau, na ferramenta cliente do Centro de Suporte do Gerenciador de Configurações.

Condições de inicialização

Cada avaliação agendada de uma linha de base acarreta duas condições de lançamento:

Condition Como o cliente determina isso
Bateria acima do limite baixo Em um laptop, a bateria deve ser maior que o nível de "bateria fraca" do Windows ou o dispositivo deve estar na energia CA. Dispositivos sem bateria (desktops, servidores) sempre atendem a isso.
O usuário está ocioso Determinado por uma tarefa oculta do Agendador de Tarefas do Windows que o cliente do Gerenciador de Configurações instala durante a instalação. Veja Como o cliente determina o estado ocioso.

Se ambas as condições forem atendidas quando o gatilho for acionado, a avaliação será executada dentro da janela de randomização interna de 2 horas da hora de início agendada.

Se qualquer uma das condições não for atendida, a avaliação será colocada em uma fila pendente no cliente. Ele é executado assim que as condições se tornam verdadeiras (o cliente é notificado quando o usuário fica ocioso ou o dispositivo está conectado) ou quando um prazo interno de 24 horas (1440 minutos) é atingido - o que acontecer primeiro.

Como o cliente determina o estado ocioso

O cliente do Gerenciador de Configurações não mede o estado ocioso diretamente. Em vez disso, na instalação do cliente em edições do cliente Windows , a instalação registra uma tarefa oculta do Agendador de Tarefas do Windows:

\Microsoft\Configuration Manager\Configuration Manager Idle Detection

A tarefa tem as seguintes características:

  • Trigger: On idle (TASK_TRIGGER_IDLE) — O Agendador de Tarefas do Windows aciona a tarefa quando sua própria heurística ociosa relata a máquina como ociosa.
  • Pare quando a máquina não estiver mais ociosa: habilitada. Quando o Windows relata que o computador não está mais ocioso, a tarefa é interrompida.
  • Funciona com bateria: sim — a tarefa deliberadamente não se restringe à energia CA, porque o próprio Agendador de Tarefas do Windows determina se o trabalho ocioso deve ser executado com base no estado de energia atual.
  • Executado como: SYSTEM, oculto.
  • Ação: invoca um manipulador COM no agente do cliente do Gerenciador de Configurações, que inverte o estado ocioso em cache do cliente para "ocioso" enquanto a tarefa está em execução e para "não ocioso" quando a tarefa para.

Como o gatilho é um gatilho ocioso padrão do Windows e o cliente não substitui o gatilho IdleDuration ou WaitTimeout, a definição de "ocioso" é aquela usada pelo próprio Agendador de Tarefas do Windows — ou seja, baixa atividade de CPU e disco combinada com nenhuma entrada do usuário para o intervalo configurado no Windows. Para obter uma descrição completa de como o Agendador de Tarefas do Windows decide que uma máquina está ociosa, consulte Condições de Tarefa Ociosa.

Observação

  • A condição de inicialização ociosa é imposta em dispositivos cliente Windows e não em Windows Server.
  • Para dispositivos cliente Windows com usuários continuamente ativos, se um usuário estiver conectado e usando o dispositivo durante toda a janela de avaliação agendada (movendo o mouse, digitando, executando trabalho com uso intensivo de CPU), o Agendador de Tarefas do Windows pode nunca disparar o gatilho ocioso, portanto, o cliente nunca relata "ocioso" e a primeira avaliação é adiada até que o prazo de 24 horas termine.

Por que o tempo da primeira execução difere das execuções subsequentes

Embora as condições de inicialização sejam verificadas em cada avaliação agendada, o cliente também mantém um histórico por agendamento da espera anterior na fila pendente. Se o tempo decorrido desde a última vez em que o agendamento estava pendente já for maior que o prazo de 24 horas (o que é o caso de qualquer agendamento recorrente de cadência diária ou mais longa), o cliente encurta o temporizador pendente para um minuto e permite que o agendamento seja acionado sem esperar que as condições de inicialização se tornem verdadeiras.

O efeito líquido para os administradores:

  • Primeira avaliação em um determinado cliente. Não existe histórico anterior, portanto, o prazo completo de 24 horas se aplica. Em um dispositivo cliente Windows em que um usuário está ativamente conectado no horário agendado, a primeira avaliação pode ser adiada em até 24 horas.
  • Todas as avaliações subsequentes. O histórico do cliente da espera anterior reduz o temporizador pendente para um minuto, de modo que a avaliação é executada dentro da janela de randomização de 2 horas, independentemente da presença do usuário ou do estado de energia.
  • Windows Server. A marca ociosa é totalmente ignorada, portanto, todas as avaliações - incluindo a primeira - são executadas dentro da janela de 2 horas.

Por exemplo, uma linha de base configurada para avaliar todos os domingos às 03:00 irá, em sua primeira execução:

  • Avalie no domingo entre 03:00 e 05:00 em máquinas onde o usuário estava ocioso às 03:00.
  • Avalie até 24 horas depois (segunda-feira) em computadores em que um usuário estava ativamente conectado e usando o dispositivo às 03:00.

Todas as execuções de domingo subsequentes em ambas as máquinas são avaliadas no domingo dentro da janela de randomização de 2 horas.

Solucionar problemas de tempo de avaliação no cliente

Use uma das opções a seguir para inspecionar o que o cliente está fazendo com uma avaliação de linha de base agendada.

Localizar a ID de agendamento para sua implantação de linha de base

O cliente do Gerenciador de Configurações rastreia cada implantação de linha de base, não cada linha de base, usando a ID de Atribuição da implantação. Essa mesma ID de Atribuição aparece ( Scheduler.log prefixada com o destino da agenda) e no WMI do cliente. O Centro de Suporte também mostra isso como parte da política de implantação. Obter essa ID é a primeira etapa para correlacionar dados do lado do console e do lado do cliente.

Para localizar a ID de Atribuição no console:

  1. No console do Gerenciador de Configurações, acesse Monitorando>Implantações.
  2. Filtre a lista por Tipo de Recurso = Linha de base e localize sua implantação da linha de base. Se a coluna ID de Implantação não for mostrada, clique com o botão direito do mouse no cabeçalho da coluna, escolha Configurações da Coluna e adicione-a.
  3. Copie o valor da coluna ID de implantação — essa é a ID de atribuição, um GUID semelhante a {01234567-89AB-CDEF-0123-456789ABCDEF}.

Como alternativa, consulte diretamente o provedor de SMS:

Get-CMBaselineDeployment -Name "<baseline name>" |
    Select-Object AssignmentName, AssignmentUniqueID, TargetCollectionID

O AssignmentUniqueID valor é o que você vai procurar no cliente.

Observação

  • No Scheduler.log, a ID de atribuição é sempre prefixada com o destino do agendamento — Machine/ para implantações direcionadas ao dispositivo ou <UserSID>/ para implantações direcionadas ao usuário. Por exemplo, Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}.
  • O cliente também cria agendamentos auxiliares para a mesma implantação com prefixos de evento na própria ID — por exemplo, DEADLINE:<AssignmentUniqueID> para o prazo de imposição. A ID de atribuição básica (sem prefixo de evento) é o cronograma de avaliação principal; As variantes prefixadas a eventos regem eventos relacionados.

Inspecionar Scheduler.log

Abra %WINDIR%\CCM\Logs\Scheduler.log no cliente. Cada disparo agendado de uma avaliação de linha de base é anunciado com uma entrada como a seguinte, que contém o cookie de gatilho interno e a ID da agenda (a ID de atribuição da implantação, prefixada com Machine/ ou o SID do usuário de destino):

SMSTrigger 'DA089D0000100008' for scheduler 'Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}' will fire at 06/27/2026 05:10:00 PM with randomization.

Consulte Localizar a ID de agendamento para sua implantação de linha de base acima para saber como obter o GUID do console. Uma pesquisa de duas passagens fornece Scheduler.log a imagem completa:

  1. Primeira passagem — filtre pela cadeia de caracteres do agendador (por exemplo Machine/{01234567-89AB-CDEF-0123-456789ABCDEF}) para ver o que aconteceu com essa implantação específica.
  2. Segunda passagem — remova o filtro e observe o período de tempo circundante para eventos de recursos globais (ocioso, energia). Essas entradas não contêm uma ID de agendamento e, portanto, não aparecerão no modo de exibição filtrado.

Entradas por agendamento (contêm a ID do agendamento; visíveis na exibição filtrada):

Entrada O que significa
SMSTrigger '<cookie>' for scheduler '<Machine\|SID>/<id>' will fire at <time> with randomization. O próximo tempo de disparo agendado para esta implantação, incluindo a janela de randomização que será aplicada.
Schedule '<id>' with condition 0xa is putted into the pending queue. As condições de inicialização não foram atendidas no momento. 0xa é a máscara de bits para bateria acima de baixa + ociosa.
>>> Adjusted deadline minutes from 1440 to <N> for schedule '<id>' because it was pending for a while. O cliente encurtou o temporizador pendente com base em seu histórico da espera anterior. Em qualquer linha de base recorrente de cadência diária ou mais longa, <N> é 1, e é por isso que a segunda avaliação e posteriores não aguardam as condições de lançamento.
>>> Delay firing schedule '<id>' As condições de inicialização foram atendidas (ou o timer pendente expirou) e a avaliação está começando.

Entradas de recursos globais (sem ID de agendamento; exibição sem filtro):

Entrada O que significa
[Resource-Idle] Returning value 0. No momento, o cliente considera o dispositivo não ocioso (um usuário está presente ou ativo).
[Resource-Idle] Returning value 1. No momento, o cliente considera o dispositivo ocioso.
[Resource-Power] Raised event 'PowerStatus : <state>' O estado de energia do dispositivo foi alterado (CA / bateria alta / bateria baixa / crítica).

Se você vir uma entrada "colocar na fila pendente" na primeira execução seguida horas depois por "Agendar disparo atrasado" somente após o timer ter decorrido, o dispositivo nunca ficou ocioso durante a janela de espera — esse é o comportamento esperado da primeira execução em um dispositivo cliente Windows com um usuário ativo.

Dica

Para avaliar uma linha de base imediatamente sem aguardar o agendamento ou as condições de inicialização, abra o Gerenciador de Configurações no Painel de Controle do cliente, vá para a guia Configurações, selecione a linha de base e clique em Avaliar. Os resultados são armazenados em cache por 15 minutos — consulte Monitorar configurações de conformidade para obter detalhes.