Microsoft System Center Configuration Manager (SCCM) 2012—2019: на­строй­ка ак­ти­ва

На­строй­ку ак­ти­ва нуж­но вы­пол­нять от име­ни учет­ной за­пи­си, име­ю­щей пра­ва ло­каль­но­го ад­ми­ни­стра­то­ра ОС и под­дер­жи­ва­ю­щей в на­стра­и­ва­е­мом эк­зем­пля­ре СУБД роль sysadmin.

При ис­поль­зо­ва­нии в IT-ин­фра­струк­ту­ре ор­га­ни­за­ции меж­се­те­во­го экра­на или дру­гих средств для кон­тро­ля се­те­во­го тра­фи­ка тре­бу­ет­ся на­стро­ить в них пра­ви­ла, раз­ре­ша­ю­щие тра­фик в обо­их на­прав­ле­ни­ях меж­ду уз­лом ак­ти­ва и уз­лом MP 10 Collector. Для про­ве­де­ния ауди­та ис­поль­зу­ет­ся порт 1433/TCP.

Дан­ные об уз­лах, за­ре­ги­стри­ро­ван­ных в Microsoft System Center Configuration Manager, со­хра­ня­ют­ся в БД (по умол­ча­нию SCCM) под управ­ле­ни­ем СУБД Microsoft SQL Server. При про­ве­де­нии ауди­та эти узлы до­бав­ля­ют­ся в MaxPatrol VM в ка­че­стве ак­ти­вов. Для каж­до­го ак­ти­ва ука­зы­ва­ет­ся ин­фор­ма­ция о вер­сии ОС и уста­нов­лен­ном ПО.

Для про­ве­де­ния ауди­та на ак­ти­ве нуж­но:

  1. Со­здать ло­каль­ную или до­мен­ную учет­ную за­пись поль­зо­ва­те­ля Windows.
    Дан­ные этой учет­ной за­пи­си нуж­но ука­зать при до­бав­ле­нии учет­ной за­пи­си в MaxPatrol VM. Для кол­лек­то­ров, уста­нов­лен­ных на Linux, необ­хо­ди­мо ис­поль­зо­вать толь­ко до­мен­ную учет­ную за­пись с аутен­ти­фи­ка­ци­ей по про­то­ко­лу Kerberos.
    Вме­сто учет­ной за­пи­си поль­зо­ва­те­ля Windows вы мо­же­те ис­поль­зо­вать учет­ную за­пись SQL Server Authentication.
  2. На­стро­ить ло­каль­ную или группо­вую по­ли­ти­ку без­опас­но­сти для уда­лен­но­го до­сту­па учет­ной за­пи­си.
  3. На­стро­ить ло­каль­ную или группо­вую по­ли­ти­ку без­опас­но­сти для до­сту­па учет­ной за­пи­си к раз­де­лам ре­ест­ра.
  4. На ос­но­ве учет­ной за­пи­си поль­зо­ва­те­ля Windows со­здать учет­ную за­пись СУБД и вы­дать ей пра­ва на про­смотр опре­де­ле­ний объ­ек­тов БД с дан­ны­ми для ауди­та. Вы мо­же­те сде­лать это вруч­ную или с по­мо­щью за­про­са.
  5. На­стро­ить пор­ты TCP/IP для под­клю­че­ния к СУБД.
  6. На­стро­ить ав­то­ма­ти­че­ский за­пуск SQL Server Browser.
Если ис­поль­зу­ет­ся до­пол­ни­тель­ная аутен­ти­фи­ка­ция че­рез Kerberos, необ­хо­ди­мо за­ре­ги­стри­ро­вать в служ­бе ка­та­ло­гов Active Directory имя участ­ни­ка-служ­бы (SPN) узла с уста­нов­лен­ным Microsoft SQL Server. Для кор­рект­ной аутен­ти­фи­ка­ции имя SPN долж­но со­дер­жать пол­ное до­мен­ное имя сер­ве­ра (FQDN). По­дроб­ную ин­струк­цию см. на сай­те learn.microsoft.com в раз­де­ле «Ре­ги­стра­ция име­ни субъ­ек­та-служ­бы для под­клю­че­ний Kerberos» для со­от­вет­ству­ю­щей вер­сии Microsoft SQL Server.