Distribuera en aktivitetssekvens via Internet

Gäller för: Configuration Manager (aktuell gren)

Configuration Manager stöder olika metoder för att distribuera en aktivitetssekvens till fjärrklienter via Internet. Du kan distribuera en Windows-uppgradering, använda startbara media eller starta det från Software Center. Den här artikeln beskriver de specifika konfigurationerna för dessa scenarier. Använd först Distribuera en aktivitetssekvens för att skapa den grundläggande distributionen. Använd sedan konfigurationerna i den här artikeln för att anpassa den för Internetbaserade klienter.

Varning

Du kan hantera beteendet för distributioner med hög risk aktivitetssekvens. En högriskdistribution är en distribution som installeras automatiskt och som kan orsaka oönskade resultat. Till exempel anses en aktivitetssekvens som har syftet Obligatorisk som distribuerar ett operativsystem vara en högriskdistribution. Mer information finns i Inställningar för att hantera högriskdistributioner.

Tillåt att aktivitetssekvensen körs på Internet

På sidan Användarupplevelse i guiden Distribuera programvara kan du konfigurera distributionen för att tillåta att aktivitetssekvens körs för klienten på Internet. Den här inställningen krävs för alla Internetbaserade klientscenarier. I följande avsnitt beskrivs de viktigaste scenarierna när du aktiverar den här inställningen.

Obs!

Den avancerade inställningen för aktivitetssekvenser för att köra ett annat program först gäller inte för aktivitetssekvenser som körs på klienter som kommunicerar via en CMG (Cloud Management Gateway). Det här alternativet använder UNC-nätverkssökvägen för paketet, som inte är tillgänglig via CMG.

Uppgradering av Windows på plats

Använd den här inställningen för distributioner av en aktivitetssekvens för Windows på plats-uppgradering till Internetbaserade klienter via molnhanteringsgatewayen (CMG). Alla versioner av Configuration Manager som stöds stöder det här scenariot. Mer information finns i Distribuera Windows på plats-uppgradering via CMG.

Installera en Windows-avbildningsaktivitetssekvens från Software Center

Från och med version 2006 kan du distribuera en aktivitetssekvens med en startavbildning till en enhet som kommunicerar via CMG:en. Användaren måste starta aktivitetssekvensen från Software Center.

Obs!

När en Microsoft Entra ansluten klient kör en aktivitetssekvens för OS-distribution ansluter klienten i det nya operativsystemet inte automatiskt till Microsoft Entra ID. Även om den inte är ansluten till Microsoft Entra hanteras klienten fortfarande.

När du kör en aktivitetssekvens för OS-distribution på en Internetbaserad klient, som antingen är ansluten till Microsoft Entra eller använder tokenbaserad autentisering, måste du ange egenskapen CCMHOSTNAME i steget Konfigurera Windows och ConfigMgr.

Använd startbara media för att installera en Windows-avbildningsaktivitetssekvens

Från och med version 2010 kan du använda startbara media för att återskapa Internetbaserade enheter som ansluter via en CMG. Det här scenariot hjälper dig att ge bättre stöd till distansarbetare. Om Windows inte startar så att användaren kan komma åt Software Center kan du nu skicka en USB-enhet för att installera om Windows. Mer information finns i Distribuera ett operativsystem via CMG med startbara medier.

I version 2002 och tidigare stöds inte åtgärder som kräver ett startmedium med den här inställningen. Tillåt att en aktivitetssekvens endast körs på Internet för allmänna programvaruinstallationer eller skriptbaserade aktivitetssekvenser som kör åtgärder i standardoperativsystemet.

Obs!

För alla Internetbaserade aktivitetssekvensscenarier i version 2002 och tidigare startar du aktivitetssekvensen från Software Center. De stöder inte Windows PE, PXE eller aktivitetssekvensmedia.

Distribuera Windows på plats-uppgradering via CMG

Aktivitetssekvensen för uppgradering på plats i Windows stöder distribution till Internetbaserade klienter som hanteras via molnhanteringsgatewayen (CMG). Den här funktionen gör det enklare för fjärranvändare att uppgradera till Windows utan att behöva ansluta till intranätet.

Kontrollera att allt innehåll som refereras av aktivitetssekvensen för uppgradering på plats distribueras till en innehållsaktiverad CMG. Aktivera CMG-inställningen: Tillåt CMG att fungera som en molndistributionsplats och hantera innehåll från Azure lagring. Annars kan enheterna inte köra aktivitetssekvensen.

Använd följande inställningar när du distribuerar en uppgraderingsaktivitetssekvens:

  • Tillåt att aktivitetssekvensen körs för klienten på Internet på fliken Användarupplevelse i distributionen.

  • Välj något av följande alternativ på fliken Distributionsplatser för distributionen:

    • Ladda ned innehåll lokalt när det behövs av den aktivitetssekvens som körs. Aktivitetssekvensmotorn kan ladda ned paket på begäran från en innehållsaktiverad CMG. Det här alternativet ger ytterligare flexibilitet med distributioner av Windows på plats-uppgradering till Internetbaserade enheter.

    • Ladda ned allt innehåll lokalt innan du startar aktivitetssekvensen. Med det här alternativet laddar Configuration Manager-klienten ned innehållet från molnkällan innan aktivitetssekvensen startas.

  • (Valfritt) Ladda ned innehåll i förväg för den här aktivitetssekvensen på fliken Allmänt i distributionen. Mer information finns i Konfigurera innehåll i förväg.

Obs!

Starta aktivitetssekvensen från Software Center. Det här scenariot stöder inte Windows PE, PXE eller aktivitetssekvensmedia.

Stöd för startbara media för molnbaserat innehåll

Från och med version 2010 kan startbara medier ladda ned molnbaserat innehåll. Du kan till exempel skicka en USB-nyckel till en användare på ett fjärranslutet kontor för att få en ny avbildning av deras enhet. Eller ett kontor som har en lokal PXE-server, men du vill att enheterna ska prioritera molntjänster så mycket som möjligt. I stället för att ytterligare belasta WAN för att ladda ned stort OS-distributionsinnehåll kan startmedia- och PXE-distributioner nu hämta innehåll från molnbaserade källor. Till exempel en molnhanteringsgateway (CMG) som du aktiverar för att dela innehåll.

Obs!

Enheten behöver fortfarande en intranätanslutning till hanteringsplatsen.

När aktivitetssekvensen körs laddar den ned innehåll från de molnbaserade källorna. Granska smsts.log på klienten.

Krav för startbara medier

  • Aktivera följande klientinställning i gruppen Cloud Services: Tillåt åtkomst till molndistributionsplats. Kontrollera att klientinställningen har distribuerats till målklienterna. Mer information finns i Om klientinställningar – Molntjänster.

  • För gränsgruppen som klienten finns i:

  • Distribuera innehållet som refereras av aktivitetssekvensen till den innehållsaktiverade CMG:en.

Distribuera ett operativsystem via CMG med startbara media

Från och med version 2010 kan du använda startmedia för att återskapa Internetbaserade enheter som ansluter via en CMG. Det här scenariot hjälper dig att ge bättre stöd till distansarbetare. Om Windows inte startar så att användaren kan komma åt Software Center kan du nu skicka en USB-enhet för att installera om Windows.

Krav för startmedia via CMG

  • Konfigurera en CMG

  • För allt innehåll som refereras i aktivitetssekvensen distribuerar du det till en innehållsaktiverad CMG. Mer information finns i Distribuera innehåll.

  • Aktivera följande klientinställningar i gruppen Molntjänster :

    • Tillåt åtkomst till en molnbaserad distributionsplats

    • Gör det möjligt för klienter att använda en molnhanteringsgateway

  • Konfigurera aktivitetssekvenssteget Använd nätverksinställningar för att ansluta till en arbetsgrupp. Under aktivitetssekvensen kan enheten inte ansluta till den lokala Active Directory domänen. Den har inte anslutning till en domänkontrollant för att ansluta till domänen.

  • När du distribuerar aktivitetssekvensen till en samling konfigurerar du följande inställningar:

    • Sidan Användarupplevelse: Tillåt att aktivitetssekvensen körs för klienten på Internet

    • Sidan Distributionsinställningar: Gör tillgänglig för ett alternativ som innehåller media.

    • Sidan Distributionsplatser, distributionsalternativ: Ladda ned innehåll lokalt när det behövs av aktivitetssekvensen som körs. Mer information finns i Distributionsalternativ.

  • Kontrollera att enheten har en konstant Internetanslutning medan aktivitetssekvensen körs. Windows PE stöder inte trådlösa nätverk, så enheten behöver en kabelansluten nätverksanslutning.

  • Om du använder ett PKI-baserat certifikat för startmediet konfigurerar du det för SHA256 med Microsofts utökade RSA- och AES-provider. Den här certifikatkonfigurationen rekommenderas men är inte obligatorisk. Certifikatet kan vara ett v3-certifikat (CNG).

  • Om du konfigurerar hanteringsplatsen för att tillåta endast Internetanslutningar i versionerna 2010 och 2103 kan du inte använda startmedia över en CMG. Du kan komma runt det här problemet genom att konfigurera hanteringsplatsen så att den tillåter intranät- och Internetanslutningar.

  • Om din CMG använder ett PKI-baserat certifikat måste du lägga till det betrodda rotcertifikatet i startavbildningen. Annars kan Windows PE inte kommunicera med CMG:en eftersom den inte litar på CMG:ens certifikat. Mer information finns i Lägga till ett betrott rotcertifikat i en startavbildning.

Skapa startmedia för att använda en CMG

Starta guiden Skapa aktivitetssekvensmedia för startbara medier. Mer information finns i Skapa startbara medier. Ändra standardprocessen med hjälp av följande steg:

  • På sidan Mediehantering i guiden väljer du alternativet för Platsbaserade medier.

  • På sidan Säkerhet anger du ett starkt lösenord för att skydda det här mediet.

  • På sidan Startavbildning går du till Hanteringsplats och väljer molnhanteringsgatewayen i dialogrutan Lägg till hanteringsplatser .

När du startar en Internetansluten enhet med det här mediet kommunicerar den med den angivna CMG:en. Startmediet laddar ned principen för aktivitetssekvensdistributionen via CMG:en. När aktivitetssekvensen körs laddar den ned ytterligare innehåll och principer via Internet.

När aktivitetssekvensen har körts använder klienten tokenbaserad autentisering.

Lägga till ett betrott rotcertifikat i en startavbildning

Om din CMG använder ett PKI-baserat certifikat måste du lägga till det betrodda rotcertifikatet i startavbildningen. Annars kan Windows PE inte kommunicera med CMG:en eftersom den inte litar på CMG:ens certifikat.

Steg 1: Exportera certifikatregisterbloben

I ett system som har det betrodda rotcertifikatet installerat:

  1. Öppna Start-menyn. Skriv run för att öppna fönstret Kör. Öppna mmc.

  2. Välj Lägg till/ta bort snapin-modul på Arkiv-menyn....

  3. I dialogrutan Lägg till eller ta bort snapin-moduler väljer du Certifikat och sedan Lägg till.

    1. I snapin-modulen för certifikat väljer du Datorkonto och sedan Nästa.

    2. I dialogrutan Välj dator väljer du Lokal dator och sedan Slutför.

    3. Välj OK i dialogrutan Lägg till eller ta bort snapin-moduler.

  4. Expandera Certifikat, expandera Betrodda rotcertifikatutfärdare och välj Certifikat.

  5. Välj rotcertifikatet. Välj ÖppnaÅtgärd-menyn.

  6. Växla till fliken Information .

  7. Kopiera värdet för certifikatets tumavtryck. Exempel: eb971f84c0c44b9eb22a378fecb45747eb971f84

  8. Från Start-menyn kör regeditdu .

  9. Bläddra till följande registernyckel: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates. Mer information om den här registernyckeln finns i System Store-platser.

  10. Välj registernyckeln som matchar rotcertifikatets tumavtryck.

  11. Arkiv-menyn väljer du Exportera. Ange ett filnamn och spara .reg filen.

  12. Redigera filen i Anteckningar. Ändra till winpe-offlinei nyckelsökvägen och spara SOFTWARE filen. Till exempel:

    [HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates\eb971f84c0c44b9eb22a378fecb45747eb971f84]

  13. Kopiera filen till en plats som du kan komma åt i nästa steg.

Steg 2: Importera certifikatregisterbloben till offlinestartavbildningen

På ett system som har startavbildningsfilen:

  1. Montera WIM-filen. Till exempel DISM /Mount-image /imagefile:"C:\Sources\boot.wim" /Index:1 /MountDir:C:\Mount.

  2. Från Start-menyn kör regeditdu .

  3. Välj HKEY_LOCAL_MACHINE. Välj Läs in registreringsdatafilArkiv-menyn.

  4. Bläddra till C:\Mount\Windows\System32\config och välj PROGRAMVARA. Den här filen är offlineregisterregistret för Windows PE-avbildningen monterad på C:\Mount.

    Viktigt

    Kontrollera att den här sökvägen är till den monterade Windows PE-avbildningen, inte standardsökvägen för Windows OS.

  5. Namnge nyckeln för den inlästa registreringsdatafilen winpe-offline.

  6. Välj ImporteraArkiv-menyn. Bläddra till den ändrade .reg filen som du tidigare exporterat och ändrat. Välj Öppna.

  7. Bläddra till följande registernyckel Computer\HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates och bekräfta att den nya nyckeln har lagts till.

  8. Välj följande registernyckel: Computer\HKEY_LOCAL_MACHINE\winpe-offline. På Arkiv-menyn väljer du Ta bort registreringsdatafil och sedan Ja.

  9. Stäng Registereditorn och andra fönster som refererar till filer i C:\Mount.

  10. Demontera startavbildningen och checka in ändringarna. Till exempel DISM /Unmount-image /Commit /MountDir:C:\Mount

Startavbildningen innehåller nu det betrodda rotcertifikatet.

Nästa steg

Övervaka OS-distributioner

Hantera aktivitetssekvenser för att automatisera uppgifter