CMPivot para dados em tempo real no Gerenciador de Configurações

Aplica-se a: Gerenciador de Configurações (branch atual)

O Gerenciador de Configurações sempre forneceu um grande armazenamento centralizado de dados de dispositivo, que os clientes usam para fins de relatório. O site normalmente coleta esses dados semanalmente. A partir da versão 1806, o CMPivot é um novo utilitário no console que agora fornece acesso ao estado em tempo real dos dispositivos em seu ambiente. Ele executa imediatamente uma consulta em todos os dispositivos conectados no momento na coleção de destino e retorna os resultados. Em seguida, filtre e agrupe esses dados na ferramenta. Ao fornecer dados em tempo real de clientes online, você pode responder mais rapidamente a perguntas de negócios, solucionar problemas e responder a incidentes de segurança.

Por exemplo, ao mitigar vulnerabilidades do canal lateral de execução especulativa, um dos requisitos é atualizar o BIOS do sistema. Você pode usar o CMPivot para consultar rapidamente as informações do BIOS do sistema e encontrar clientes que não estão em conformidade.

Importante

  • Alguns softwares de segurança podem bloquear scripts em execução de c:\windows\ccm\scriptstore. Isso pode impedir a execução bem-sucedida de consultas CMPirot. Alguns softwares de segurança também podem gerar eventos ou alertas de auditoria ao executar o CMPivot PowerShell.
  • Determinados softwares antimalware podem disparar inadvertidamente eventos nos recursos do Gerenciador de Configurações Run Scripts ou CMPipot. É recomendável excluir %windir%\CCM\ScriptStore para que o software antimalware permita que esses recursos sejam executados sem interferência.

Pré-requisitos

Os seguintes componentes são necessários para usar o CMPivot:

  • Atualize os dispositivos de destino para a versão mais recente do Gerenciador de Configurações cliente.

  • Os clientes de destino exigem no mínimo a versão 4 do PowerShell.

  • Para coletar dados para as seguintes entidades, os clientes de destino precisam do PowerShell versão 5.0:

    • Administradores
    • Connection
    • IPConfig
    • SMBConfig
  • O CMPivot e o instalador do Microsoft Edge estão atualmente assinados com o certificado PCA 2011 de Assinatura de Código da Microsoft . Se você definir a política de execução do PowerShell como AllSigned, precisará garantir que os dispositivos confiem nesse certificado de assinatura. Você pode exportar o certificado de um computador no qual você instalou o console do Gerenciador de Configurações. Exiba o certificado e exporte-o do "C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin\CMPivot.exe"caminho de certificação. Em seguida, importe-o para a loja de Fornecedores Confiáveis do computador em dispositivos gerenciados. Você pode usar o processo no blog a seguir, mas certifique-se de exportar o certificado de assinatura de código do caminho de certificação: Adicionando um certificado a fornecedores confiáveis usando o Intune.

Permissões

As seguintes permissões são necessárias para CMPivot:

  • Execute a permissão CMPivot na coleção
  • Permissão de leitura em relatórios de inventário
  • Permissão de leitura no objeto Scripts SMS
    • Leitura para scripts de SMS não é necessário a partir da versão 2107
    • O CMPivot não precisa de Read for SMS Scripts para seu cenário principal a partir da versão 2107. No entanto, se o serviço de administração estiver inativo e a permissão tiver sido removida, quando o serviço de administração retornar, o CMPivot falhará. O Provedor SMS ainda exigirá permissão de Leitura em Scripts SMS se o serviço de administração voltar a ele devido a um erro 503 (Serviço Não Disponível), conforme visto no CMPivot.log.
  • O escopo padrão.
    • O escopo padrão não é necessário a partir da versão 2107

Permissões CMPivot por versão do Gerenciador de Configurações

1902 e anteriores Versões 1906 a 2103 2107 ou posterior
Permissão de Executar Script na Coleção Execute a permissão CMPivot na coleção Execute a permissão CMPivot na coleção
Permissão de leitura em relatórios de inventário Permissão de leitura em relatórios de inventário Permissão de leitura em relatórios de inventário
Permissão de leitura em scripts SMS Permissão de leitura em scripts SMS N/D

O Provedor de SMS ainda exigirá permissão de Leitura em Scripts de SMS se o serviço de administração voltar a ele devido a um erro 503 (Serviço Não Disponível), conforme visto no CMPivot.log.
Permissão de escopo padrão Permissão de escopo padrão N/D

Limitações

  • O CMPivot só retorna dados para clientes conectados ao site atual, a menos que seja executado a partir do CAS (site de administração central).
    • Se uma coleção contiver dispositivos de outro site, os resultados do CMPivot serão apenas de dispositivos no site atual, a menos que o CMPivot seja executado a partir do CAS.
    • Em alguns ambientes, permissões adicionais são necessárias para que o CMPivot seja executado no CAS. Para obter mais informações, consulte Alterações do CMPivot para a versão 1902.
  • Você não pode personalizar propriedades de entidade, colunas para resultados ou ações em dispositivos.
  • Somente uma instância do CMPivot pode ser executada ao mesmo tempo em um computador que esteja executando o console do Gerenciador de Configurações.
  • No CMPivot autônomo, você não pode acessar consultas CMPivot armazenadas no hub da Comunidade.
  • Quando o logon único com autenticação multifator é usado, talvez você não consiga entrar no hub da Comunidade a partir do CMPivot ao usar o Gerenciador de Configurações 2103 e anterior.

Iniciar CMPivot

  1. No console do Gerenciador de Configurações, conecte-se ao site primário ou ao CAS. Vá para o espaço de trabalho Ativos e Conformidade e selecione o nó Coleções de Dispositivos . Selecione uma coleção de destino e selecione Iniciar CMPivot na faixa de opções para iniciar a ferramenta. Se você não vir essa opção, Marque as seguintes configurações:

    • Confirme com um administrador do site se sua conta tem as permissões necessárias. Para obter mais informações, confira Pré-requisitos.
  2. A interface fornece mais informações sobre o uso da ferramenta.

    • Insira manualmente as cadeias de caracteres de consulta na parte superior ou selecione os links na documentação em linha.

    • Selecione uma das entidades para adicioná-la à cadeia de caracteres de consulta.

    • Os links para Operadores de Tabela, Funções de Agregação e Funções Escalares abrem a documentação de referência de linguagem no navegador da Web. O CMPivot usa a Linguagem de Consulta Kusto (KQL).

  3. Mantenha a janela CMPivot aberta para exibir os resultados dos clientes. Quando você fecha a janela CMPirot, a sessão é concluída.

    • Se a consulta tiver sido enviada, os clientes ainda enviarão uma resposta de mensagem de estado ao servidor.

Como usar o CMPivot

Exemplo de janela CMPivot

A janela CMPivot contém os seguintes elementos:

  1. A coleção que o CMPivot segmenta atualmente está na barra de título na parte superior e na barra de status na parte inferior da janela. Por exemplo, "PM_Team_Machines" na captura de tela acima.

  2. O painel à esquerda lista as entidades que estão disponíveis nos clientes. Algumas entidades dependem do WMI, enquanto outras usam o PowerShell para obter dados de clientes.

    • Clique com o botão direito do mouse em uma entidade para as seguintes ações:

      • Inserir: adicione a entidade à consulta na posição atual do cursor. A consulta não é executada automaticamente. Essa ação é o padrão quando você clica duas vezes em uma entidade. Use essa ação ao criar uma consulta.

      • Consultar tudo: Execute uma consulta para esta entidade, incluindo todas as propriedades. Use essa ação para consultar rapidamente uma única entidade.

      • Consulta por dispositivo: Execute uma consulta para esta entidade e agrupe os resultados. Por exemplo, Disk | summarize dcount( Device ) by Name

    • Expanda uma entidade para ver propriedades específicas disponíveis para cada entidade. Clique duas vezes em uma propriedade para adicioná-la à consulta na posição atual do cursor.

  3. A guia Início mostra informações gerais sobre o CMPivot, incluindo links para consultas de exemplo e documentação de suporte.

  4. A guia Consulta exibe o painel de consulta, o painel de resultados e a barra de status. A guia de consulta é selecionada no exemplo de captura de tela acima.

  5. O painel de consulta é onde você cria ou digita uma consulta para executar em clientes na coleção.

    • Por padrão, esse painel usa o IntelliSense. Por exemplo, se você começar a digitar D, o IntelliSense sugerirá todas as entidades que começam com essa letra. Selecione uma opção e pressione Tab para inseri-la. Digite um caractere de barra vertical e um espaço | e, em seguida, o IntelliSense sugere todos os operadores de tabela. Insira summarize e digite um espaço e o IntelliSense sugere todas as funções de agregação. Para obter mais informações sobre esses operadores e funções, selecione a guia Página Inicial no CMPivot.

    • O painel de consulta também fornece as seguintes opções:

      • Execute a consulta.

        • Para executar novamente sua consulta CMPivot atual nos clientes, segure a tecla Ctrl enquanto clica em Executar.
      • Mover para trás e para frente na lista de consultas do histórico.

      • Crie uma coleção de associação direta.

      • Exporte os resultados da consulta para CSV ou para a área de transferência.

  6. O painel de resultados exibe os dados retornados pelos clientes ativos para a consulta.

    • As colunas disponíveis variam de acordo com a entidade e a consulta.

    • A saturação de cor dos dados na tabela ou gráfico de resultados indica se os dados estão ativos ou da última verificação de inventário de hardware armazenada no banco de dados do site. Por exemplo, preto são dados em tempo real de um cliente online, enquanto cinza são dados em cache.

    • Selecione um nome de coluna para classificar os resultados por essa propriedade.

    • Clique com o botão direito do mouse em qualquer nome de coluna para agrupar os resultados pelas mesmas informações nessa coluna ou classificar os resultados.

    • Clique com o botão direito do mouse no nome de um dispositivo para executar as seguintes ações adicionais no dispositivo:

    • Clique com o botão direito do mouse em qualquer célula que não seja do dispositivo para executar as seguintes ações adicionais:

      • Copiar: Copie o texto da célula para a área de transferência.

      • Mostrar dispositivos com: Consulte dispositivos com esse valor para esta propriedade. Por exemplo, nos resultados da OS consulta, selecione esta opção em uma célula na linha Versão: OS | summarize countif( (Version == '10.0.17134') ) by Device | where (countif_ > 0)

      • Mostrar dispositivos sem: Consulte dispositivos sem esse valor para esta propriedade. Por exemplo, nos resultados da OS consulta, selecione esta opção em uma célula na linha Versão: OS | summarize countif( (Version == '10.0.17134') ) by Device | where (countif_ == 0) | project Device

      • Bing it: inicie o navegador da Web padrão para https://www.bing.com com esse valor como a cadeia de caracteres de consulta.

    • Selecione qualquer texto com hiperlink para dinamizar o modo de exibição nessas informações específicas.

    • O painel de resultados não mostra mais de 20.000 linhas. Ajuste a consulta para filtrar ainda mais os dados ou reinicie o CMPivot em uma coleção menor.

  7. A barra de status mostra as seguintes informações (da esquerda para a direita):

    • O status da consulta atual para a coleção de destino. Esse status inclui:

      • O número de clientes ativos que concluíram a consulta (3)

      • O número total de clientes (5)

      • O número de clientes offline (2)

      • Todos os clientes que retornaram falha (0)

        Por exemplo: Query completed on 3 of 5 clients (2 clients offline and 0 failure)

    • A ID da operação do cliente. Por exemplo: id(16780221)

    • A coleção atual. Por exemplo: PM_Team_Machines

    • O número total de linhas no painel de resultados. Por exemplo, 1 objects

Dica

A partir da versão 2107, use o botão Consultar dispositivos novamente ou Ctrl + F5 para forçar o cliente a recuperar os dados novamente para a consulta. O uso de dispositivos de Consulta novamente é útil quando você espera que os dados sejam alterados no dispositivo desde a última consulta, como durante a solução de problemas. Selecionar Executar consulta novamente depois que os resultados iniciais forem retornados analisa apenas os dados que o CMPivot já recuperou do cliente.

Captura de tela do botão consultar dispositivos novamente mostrando a dica de ferramenta que Ctrl + F5 é um atalho para forçar os clientes a recuperar os dados novamente.

Publicar consulta no hub da comunidade do CMPivot

(Aplica-se à versão 2107 ou posterior)

A partir da versão 2107, você pode publicar uma consulta CMPivot no hub da Comunidade diretamente da janela do CMPirot. Enviar suas consultas diretamente por meio do CMPivot facilita a contribuição para o hub da comunidade.

Você precisará dos seguintes requisitos para CMPivot e para contribuir com o hub da comunidade:

  1. Vá para o espaço de trabalho Ativos e Conformidade e selecione o nó Coleções de Dispositivos .

  2. Selecione uma coleção de destino, dispositivo de destino ou grupo de dispositivos e selecione Iniciar CMPivot na faixa de opções para iniciar a ferramenta.

  3. Na janela CMPirot, selecione o ícone do hub da Comunidade no menu.

    Ícone do hub da comunidade

  4. Selecione Entrar e, em seguida, entre no GitHub.

  5. Crie uma consulta CMPivot e selecione Executar Consulta para verificar se ela funciona conforme o esperado.

    • Opcionalmente, selecione o ícone de pasta para acessar sua lista de favoritos para usar uma consulta que você já criou.
  6. Selecione o link Publicar na parte superior da janela do hub da Comunidade do CMPivot quando estiver pronto para enviar sua consulta.

    Captura de tela da janela do hub da Comunidade no CMPivot mostrando a guia de publicação

  7. Dê um Nome e uma Descrição à sua consulta e selecione o botão Publicar para enviar sua consulta para o hub da Comunidade.

  8. Depois que a contribuição for concluída, você poderá acessar sua consulta a qualquer momento na guia Eu .

  9. Para visualizar a solicitação de pull (PR) do GitHub, vá para https://github.com/Microsoft/configmgr-hub/pulls. Você também pode acessar o link PR da página Seu hub no nó do hub da Comunidade .

    • As PRs não devem ser enviadas diretamente para o repositório GitHub.

Observação

  • Atualmente, quando você publica uma consulta por meio do CMPivot, não pode editá-la ou excluí-la após a publicação.
  • O hub da comunidade só está disponível no CMPivot quando você o executa no console do Gerenciador de Configurações. O hub da comunidade não está disponível no CMPivot autônomo.

Cenários de exemplo para CMPivot

As seções a seguir fornecem exemplos de como você pode usar o CMPivot em seu ambiente:

Exemplo 1: Interromper um serviço em execução

Seu administrador de segurança pede que você pare e desabilite o serviço Pesquisador de Computadores o mais rápido possível em todos os dispositivos no departamento de contabilidade. Você inicia o CMPivot em uma coleção para todos os dispositivos na contabilidade e seleciona Consultar tudo na entidade Serviço .

Service

Quando os resultados forem exibidos, clique com o botão direito do mouse na coluna Nome e selecione Agrupar por.

Service | summarize dcount( Device ) by Name

Na linha do serviço Navegador , selecione o número com hiperlink na coluna dcount_ .

Service | where (Name == 'Browser') | summarize count() by Device

Você seleciona vários dispositivos, clica com o botão direito do mouse na seleção e escolhe Executar Script. Esta ação inicia o assistente para Executar Script, a partir do qual você executa um script existente para interromper e desabilitar um serviço. Com o CMPivot, você responde rapidamente ao incidente de segurança para todos os computadores ativos, exibindo os resultados no assistente de execução de script. Em seguida, crie uma linha de base de configuração para corrigir outros computadores da coleção à medida que eles se tornarem ativos no futuro.

Exemplo de CMPivot para o serviço do navegador e a ação Executar Script

Exemplo 2: resolve proativamente falhas do aplicativo

Para ser proativo com a manutenção operacional, uma vez por semana você executa o CMPivot em uma coleção de servidores que você gerencia e seleciona Consultar tudo na entidade AppCrash . Clique com o botão direito do mouse na coluna Nome do Arquivo e selecione Classificar em Ordem Crescente. Um dispositivo retorna sete resultados para sqlsqm.exe com um carimbo de data/hora de cerca de 03:00 todos os dias. Selecione o nome do arquivo em uma das linhas, clique com o botão direito do mouse nele e selecione Bing It. Navegando pelos resultados da pesquisa no navegador da Web, você encontra um artigo de suporte da Microsoft para esse problema com mais informações e resolução.

Exemplo 3: versão do BIOS

Para mitigar as vulnerabilidades do canal lateral de execução especulativa, um dos requisitos é atualizar o BIOS do sistema. Você começa com uma consulta para a entidade BIOS . Em seguida, agrupe pela propriedade Version . Em seguida, clique com o botão direito do mouse em um valor específico, como "LENOVO - 1140", e selecione Mostrar dispositivos com.

Bios | summarize countif( (Version == 'LENOVO - 1140') ) by Device | where (countif_ > 0)

Exemplo 4: espaço livre em disco

Você precisa armazenar temporariamente um arquivo grande em um servidor de arquivos de rede, mas não tem certeza de qual deles tem capacidade suficiente. Inicie o CMPivot em uma coleção de servidores de arquivos e consulte a entidade Disk . Modifique a consulta para CMPivot para retornar rapidamente uma lista de servidores ativos com dados de armazenamento em tempo real:

Disk | where (Description == 'Local Fixed Disk') | where isnotnull( FreeSpace ) | order by FreeSpace asc

CMPivot autônomo

Você pode usar o CMPivot como um aplicativo autônomo. O CMPivot autônomo está disponível apenas em inglês. Execute o CMPivot fora do console do Gerenciador de Configurações para exibir o estado em tempo real dos dispositivos em seu ambiente. Essa alteração permite que você use o CMPivot em um dispositivo sem primeiro instalar o console.

Você pode compartilhar o poder do CMPivot com outras personas, como administradores de helpdesk ou segurança, que não têm o console instalado em seus computadores. Essas outras personas podem usar o CMPivot para consultar o Gerenciador de Configurações junto com as outras ferramentas que eles usam tradicionalmente. Ao compartilhar esses dados de gerenciamento avançados, você pode trabalhar em conjunto para resolver proativamente problemas de negócios que cruzam funções.

Instalar o CMPivot autônomo

  1. Configure as permissões necessárias para executar o CMPivot. Para obter mais informações, consulte os pré-requisitos. Você também pode usar a função de Administrador de Segurança se as permissões forem apropriadas para o usuário.

  2. Localize o instalador do aplicativo CMPivot no seguinte caminho: <site install path>\tools\CMPivot\CMPivot.msi. Você pode executá-lo a partir desse caminho ou copiá-lo para outro local.

  3. Ao executar o aplicativo autônomo CMPirot, você será solicitado a se conectar a um site. Especifique o nome de domínio totalmente qualificado ou o nome do computador da Administração Central ou do servidor de site primário.

    • Cada vez que você abrir o CMPivot independente, você será solicitado a se conectar a um servidor de site.
  4. Navegue até a coleção na qual você deseja executar o CMPivot e execute sua consulta.

    Navegue até a coleção na qual você deseja executar sua consulta

Observação

  • Ações de clique com o botão direito do mouse, como Executar Scripts, Explorer de Recursos e pesquisa na Web, não estão disponíveis no CMPivot autônomo. O uso principal do CMPivot autônomo é consultar independentemente da infraestrutura do Gerenciador de Configurações. Para ajudar os administradores de segurança, o CMPivot autônomo inclui a capacidade de se conectar à Central de Segurança do Microsoft Defender.
  • Você pode fazer uma avaliação de consulta de dispositivo local usando o CMPivot autônomo.

Por dentro do CMPivot

O CMPivot envia consultas aos clientes usando o "canal rápido" do Gerenciador de Configurações. Esse canal de comunicação do servidor para o cliente também é usado por outros recursos, como ações de notificação do cliente, status do cliente e Endpoint Protection. Os clientes retornam resultados por meio do sistema de mensagens de estado igualmente rápido. As mensagens de estado são armazenadas temporariamente no banco de dados. Para obter mais informações sobre as portas usadas para notificação do cliente, consulte o artigo Portas .

As consultas e os resultados são todos apenas texto. As entidades InstallSoftware e Process retornam alguns dos maiores conjuntos de resultados. Durante o teste de desempenho, o tamanho de arquivo de mensagem de estado maior de um cliente para essas consultas era inferior a 1 KB. Dimensionada para um ambiente grande com 50.000 clientes ativos, essa consulta única geraria menos de 50 MB de dados na rede. Todos os itens na página de boas-vindas sublinhados retornarão menos de 1 KB de informações por cliente.

Exemplo de entidades sublinhadas CMPivot

A partir do Gerenciador de Configurações 1810, o CMPivot pode consultar dados de inventário de hardware, incluindo classes estendidas de inventário de hardware. Essas novas entidades (entidades não sublinhadas na página de boas-vindas) podem retornar conjuntos de dados muito maiores, dependendo da quantidade de dados definida para uma determinada propriedade de inventário de hardware. Por exemplo, a entidade "InstalledExecutable" pode retornar vários MB de dados por cliente, dependendo dos dados específicos que você consultar. Esteja atento ao desempenho e escalabilidade em seus sistemas ao retornar conjuntos de dados de inventário de hardware maiores de coleções maiores usando CMPivot.

Uma consulta atinge o tempo limite após uma hora. Por exemplo, uma coleção tem 500 dispositivos e 450 dos clientes estão online no momento. Esses dispositivos ativos recebem a consulta e retornam os resultados quase imediatamente. Se você deixar a janela CMPivot aberta, à medida que os outros 50 clientes ficarem online, eles também receberão a consulta e retornarão os resultados.

Arquivos de log

As interações CMPivot são registradas nos seguintes arquivos de log:

Lado do servidor:

  • SmsProv.log
  • BgbServer.log
  • StateSys.log

Lado do cliente:

  • CcmNotificationAgent.log
  • Scripts.log
  • StateMessage.log

Para obter mais informações, consulte Arquivos de log e solução de problemas de CMPivot.

Próximas etapas