Systèmes - Windows (générique)
Contient les procédures liées aux systèmes Windows en général.
- Windows - Activer l'autologon via le registre
- Windows - Activer le 'godmode'
- Windows - Activer windows
- Windows - Changer le bootlogo
- Windows - Installer les RSAT
- Windows - Installer un serveur KMS 'Tipiak'
- Windows - Installer VMware tools
- Windows - Nettoyer l'espace disque
- Windows - Sysprep de l'OS
- Windows - Utilisation des comptes gMSA
Windows - Activer l'autologon via le registre
|
Difficulté : Intermédiaire Notions : Login, registre. |
Alerte de sécurité : Cette méthode représente une faille majeure de sécurité pour les deux raisons suivantes : Le poste n'est plus protégé par le mot de passe et n'importe qui peut localement l'utiliser et avoir donc les droits du compte connecté. De plus, le mot de passe du compte est stocké en clair dans le registre. Celui-ci peut donc être récupéré et utilisé par la suite.
I. Introduction
Applicable à : Windows toutes versions.
Dans de rares cas, le poste doit pouvoir ouvrir la session client au démarrage sur un compte de domaine protégé par mot de passe.
II. Mise en oeuvre
Cliquer sur Démarrer, puis ‘regedit’ dans la barre de recherche.
Ouvrir l'éditeur de registre.
Sous la clé “HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”
Créer les clés de registre suivantes :
|
Nom |
Type |
Données |
|---|---|---|
|
DefaultDomain |
REG_SZ |
<domain> |
|
DefaultUserName |
REG_SZ |
<username> |
|
DefaultPassword |
REG_SZ |
<password> |
Fermer l'éditeur de registre et redémarrer l’ordinateur.
Il est également possible d’utiliser l’outil ‘Autologon’ présent dans la microsoft “SysInternal Suite”.
Téléchargeable ici : Sysinternal suite
Windows - Activer le 'godmode'
|
Difficulté : Novice Notions : Configuration, dossiers. |
I. Introduction
Parfois, le panneau des paramètres ou le panneau de configuration peuvent être insuffisants pour réaliser certaines configurations spécifiques. Afin de faciliter la gestion de l'ordinateur et de déverrouiller l’ensemble des fonctionnalités paramétrables. Il est possible de créer un raccourci vers un 'super panneau d'administration' ou 'godmode'.
II. Créer le raccourci
Lancer l’explorateur et se placer à l’endroit voulu (Fonctionne aussi sur le bureau).
Puis faire un clic droit “Nouveau → Dossier”
Il s’agit d’une collection de raccourcis vers l’ensemble des réglages du PC. Ceux du poste de travail, des paramètres mais aussi des menus avancés qui sont masqués aux utilisateurs standards.
Créer un nouveau dossier et le nommer : GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}
Le dossier va alors changer de forme et ressembler à cela :
la forme du nom de dossier avec .{} indique un alias vers une collection de raccourcis.
En cliquant dessus, au lieu d’ouvrir un dossier classique, le dossier contiendra les élément suivants :
Windows - Activer windows
|
Difficulté : Débutant Notions : activation Windows, licences. |
I. Introduction
Windows peut être activé de plusieurs manières différentes à l'aide de clés de différents type.
Plus d'informations sur le licensing Microsoft général : Licensing Microsoft - Modèle général
Plus d'informations sur le licensing Microsoft Windows Server : Licensing Microsoft - Windows Server
Pour les serveur activés en volumes, liste des clé KMS : Windows - Liste des clés KMS
II. Activer windows
2.1 Mode graphique (GUI)
Sur Windows server, il est possible de passer directement par le "Server Manager".
Sinon, cliquer sur démarrer et entrer “This PC”. Puis faire clic droit “Properties”.
Puis cliquer sur “Activate Windows”.
L’activation va se faire en deux temps. Premièrement, il faut saisir la clé de produit. Cliquer sur “Change product key”.
Entrer la clé de produit, puis faire “Next”.
Puis activer Windows en cliquant sur le bouton “activate”.
Après une fenêtre de confirmation, le nouveau status d’activation de Windows est visible sur la fenêtre de propriété ainsi que sa méthode d’activation.
Ou dans le Server Manager :
2.2 Mode Menu (windows core)
Dans la console, lancer le gestionnaire de serveur avec la commande :
sconfig
Utiliser l’option “11”.
Utiliser l’option “3”, puis entrer la clé de produit et valider.
La fenêtre d’installation de la clé apparaît. Confirmant la réussite de l’opération. Elle peut être fermée après la confirmation.
Le status de l’activation peut être vérifiée avec l’option “1” du menu précédent.
2.3 En ligne de commande (CLI)
Sur tous les Windows, les commandes suivantes peuvent être utilisées pour l’activation.
Installer une clé de produit :
slmgr /ipk <Clé de produit>
Pour activer en ligne :
slmgr /ato
Vérifier le status de l'activation :
slmgr /dli
III. Cas spécifiques
3.1 Activation par téléphone
Cette fonctionnalité est dépréciée et ne peux plus être utilisée.
Parfois, pour certaines raisons, l’activation en ligne n’est pas disponible. Il faut donc procéder “à l’ancienne” et faire l’activation par téléphone.
Entrer la commande suivante pour afficher l’assistant d’activation par téléphone :
slui 4
3.2 Mettre à niveau l'édition de windows
En cas d'erreur sur l'achat/installation de la version. Il est possible de changer l'édition de Windows installée sans pour autant avoir à le réinstaller. Pour cela utiliser la commande :
dism /online /set-edition:<NouvelleEdition> /productKey:<Clé de produit> /accepteula
Liste des clés KMS Disponibles : Windows - Liste des clés KMS
Pour vérifier l'édition présente :
dism /online /Get-CurrentEdition
Pour vérifier les éditions cibles compatibles :
dism /online /Get-TargetEditions
A noter que la version pour la version core et la version GUI diffère.
Windows - Changer le bootlogo
|
Difficulté : Intermédiaire
Notions : Windows, personnalisation, bios. |
I. Introduction
Applicable à : Windows 10 et supérieur, 2016 Server et supérieur.
Afin de pousser une certaine image de marque, il peut être intéressant de personnaliser l’expérience utilisateur lors du démarrage de Windows.
Le bios doit être compatible UEFI, le système doit être installé en UEFI et le secure boot doit être désactivé.
II. Télécharger le fichier
Télécharger HackBGRT : Releases · Metabolix/HackBGRT (github.com)
III. Mettre en place le logo
Décompresser le ZIP.
Lancer le “Setup.exe” en tant qu’administrateur.
Installer l’outil en utilisant l’option “I”
Le fichier des options s’ouvre. Si pas de modifications particulières à faire, l’ignorer et le fermer.
Paint va alors s’ouvrir sur le fichier du logo présent dans le répertoire courant.
Faire “Paste → Paste from” et aller chercher le logo précédemment créé.
Sauvegarder le fichier après s'être assuré que le logo respectait bien toujours tout les critères.
Fermer paint.
Le logo est maintenant installé.
Fermer la fenêtre en appuyant sur une touche.
Au prochain redémarrage, le logo custom apparaîtra.
Windows - Installer les RSAT
|
Difficulté : Novice Notions : Windows, outils d'administrations. |
I. Introduction
Cette procédure explique l'installation des RSAT (Remote Server Administration Tools).
Dans le cadre de l'administration d'un parc de serveurs, notamment en Windows core, il est recommandé d'adopter une approche dite "stronghold" avec une ou plusieurs machines dans un réseau isolé d'administration.
Pour cela il est nécessaire d'installer les outils permettant d'administrer ces serveurs.
II. Installation
2.1 Par l'ajout de fonctionnalité
Cliquer sur paramètres.
Choisir la tuile “Applications”.
Puis “Applications et fonctionnalités → Fonctionnalités facultatives”.
Cliquer sur “Ajouter une foctionnalité”.
Dans la barre de recherche, Taper “RSAT”, puis cocher tous les modules désirés et cliquer sur “Installer”
A la fin de l’installation, même si cela n’est pas spécifié, il est conseillé de redémarrer la machine pour éviter les problèmes de modules non reconnus ou non correctement enregistrés.
2.2 par la CLI
Cette méthode est conseillée car elle installe tous les modules d’un coup.
Lancer Powershell en tant qu’administrateur.
Entrer les commandes :
Get-WindowsCapability -Name RSAT* -Online | Add-WindowsCapability -Online
Attendre la fin de l’installation.
A la fin de l’installation, même si cela n’est pas spécifié, il est conseillé de redémarrer la machine pour éviter les problèmes de modules non reconnus ou non correctement enregistrés.
2.3 Depuis le panneau de configuration
Déprécié : Cette méthode ne fonctionne plus sur les version récentes de Windows.
Lancer le panneau de configuration.
Choisir “Programmes → Activer ou désactiver des fonctionnalités windows”.
Chercher les RSAT dans les fonctionnalités, cocher celles nécessaires, puis valider.
A la fin de l’installation, même si cela n’est pas spécifié, il est conseillé de redémarrer la machine pour éviter les problèmes de modules non reconnus ou non correctement enregistrés.
III. Installation des Add-on IIS
Les outils d’administration distante pour les serveurs IIS doivent être installés à part.
Lancer le panneau de configuration.
Choisir “Programmes → Activer ou désactiver des fonctionnalités windows”.
Chercher les RSAT dans les fonctionnalités, cocher celles nécessaires, puis valider.
Télécharger IIS Remote Administration Module : IIS Manager for Remote Administration 1.2
Lancer l’installation.
IV. Installation des outils complémentaires
Télécharger SSMS : Télécharger SQL Server Management Studio (SSMS)
Télécharger ADK : Download and install the Windows ADK
Télécharger MDT : Microsoft Deployment Toolkit (MDT)
Les outils ci-dessus peuvent être un bon complément pour le poste d’administration dans un environnement Microsoft.
Windows - Installer un serveur KMS 'Tipiak'
|
Difficulté : Intermédiaire Notions : Windows, activation, licensing, tipiak. |
I. Introduction
Alerte de sécurité : Cette méthode représente une faille majeure de sécurité pour les deux raisons suivantes : Le fait de télécharger des 'cracks' ou autres modifications contraires au CGU et parfois même à la loi peut entraîner des poursuites. De plus, il s'agit de faire confiance à une personne inconnues ou un groupe inconnu sans être certain de leurs motivations exactes.
Pour du lab sur une longue durée, les période d'évaluation peuvent ne pas suffire. Il faut donc procéder à l’activation des Windows. Mais cela coûte cher. Il existe cependant un moyen de ‘changer’ ça.
Prérequis : Un serveur DNS fonctionnel.
II. Mise en place
2.1 Création de l'enregistrement DNS
Créer l'enregistrement DNS du serveur KMS. Comme pour un vrai serveur.
2.2 Installer le service
Dézipper l’installer (non fourni
).
Voici le fichier d’aide des commandes :
Lancer donc le script d’installation du service KMS ‘InstallKMS’.
2.3 Activer les clients
Puis le script ‘StartKMS’.
Sur les clients, utiliser les commandes standards :
slmgr /ipk <clé KMS>
slmgr /ato
Windows - Installer VMware tools
|
Difficulté : Novice Notions : virtualisation, agents, vmware, vmware tools. |
I. Introduction
Cette procédure à pour but de traiter de l'installation des VMware tools sur les systèmes windows.
Les VMware tools sont fournis avec votre système VMware (EXSi, VCSA, Workstation).
Prérequis : Un lecteur de disque sur la machine virtuelle.
Les ‘tools’, qu’ils soient sur vmware ou unautre hyperviseur, sont une collection de pilotes et d’outils permettant le fonctionnement optimal du système et ajoutant un certain nombre de fonctionnalités.
Comme par exemple le changement automatique de résolution de l’affichage, le copier-coller entre la machine et l’hôte ou le client, etc…
II. Installation
2.1 Monter le média d'installation
Même si la présentation peut varier selon le système, cela reste assez similaire.
Clic droit sur la machine où les tools vont être installés, puis “Install VMware Tools”.
2.2 Installer les tools
2.2.1 En mode GUI
Cliquer sur la notification ou sur le lecteur CD contenant le média d’installer.
L’installation est un processus classique. Il suffit de suivre l’assistant.
2.2.2 En mode CLI
Ouvrir une Console.
Se positionner sur le lecteur :
D:
Entrer la commande suivante :
Setup64.exe /s /v /qn
A la fin de l’installation la machine redémarre automatiquement.
Windows - Nettoyer l'espace disque
|
Difficulté : Novice Notions : Windows, nettoyage. |
I. Introduction
Applicable à : Windows, toutes versions.
Si il n'y a plus assez d’espace disque disponible. Un nettoyage est nécessaire.
II. Installer les outils
Dans certains cas, notement sur Windows serveurs les outils ne sont pas installés par défaut. Il faut donc les installer via l'installation du rôle "Desktop experience".
Pour installer le rôle, utiliser "Install Role and Feature --> Feature --> user interface and infrastructure --> Desktop experience".
L’installation de cette fonctionnalité nécessite un redémarrage.
III. Nettoyage de l'espace disque
3.1 Vérifier où l'espace est utilisé
Avec un logiciel qui montrera l’utilisation de l’espace disque comme Treesize ou WinDirStat, regarder si de l’espace peut être libéré de manière conventionnelle. En vidant les corbeilles ou supprimant des données utilisateur par exemple.
Télécharger TreeSize Free : Customer Area | JAM Software
3.2 Nettoyer le disque
Cliquer droit sur le disque à nettoyer, Puis “propriété”
Utiliser l’outil “Nettoyage de disque”.
Cocher l’ensemble des cases et valider.
Pour un nettoyage complet des fichiers sysèmes, utiliser le bouton “Nettoyer les fichiers systèmes”.
Attendre la fin du scan.
Puis cocher toutes cases et valider.
3.3 Nettoyage des images windows et windows.old
Pour nettoyer les images Windows et les anciennes installations, il faut lancer un Pour nettoyer les images Windows et les anciennes installations, il faut lancer un invite de commande en administrateur.
Entrer ensuite la commande :
dism /Online /Cleanup-Image /AnalyzeComponentStore
Après analyse, le rapport suivant apparaît :
L’information importante est la ligne “Nettoyage du magasin de composant windows recommandé”.
Si le nettoyage est recommandé et qu'un espace conséquent peut être récupéré, exécuter la commande :
dism /online /Cleanup-Image /StartComponentCleanup
Après tout cela, Effectuer également le nettoyage des navigateurs avec leurs outils intégrés si nécessaire.
Windows - Sysprep de l'OS
|
Difficulté : Intermédiaire. Notions : installation, template, images |
I. Introduction
Il peut être utile, à des fin de déploiement en masse et d'uniformisation du parc de Postes / serveurs, de vouloir installer un système et le re-packager ensuite afin d'en avoir une version prête à servir.
Pour cela, il faut déjà réaliser une installation du système, faire une mise à jour de celui-ci et installer les logiciels et agents qui seront nécessaires ultérieurement.
Puis réaliser un sysprep pour remettre la machine en état pré-paramétrage afin d'en customiser l’installation.
II. Syspreper un poste
2.1 Localiser l’exécutable
L'exécutable sysprep se trouve dans toutes les version clients et serveurs de windows dans : C:\Windows\System32\sysprep\
2.2 Exécuter le sysprep
En mode GUI
Dans le dossier sysprep, lancer "Sysprep.exe"
Dans la fenêtre qui s'affiche, Choisir :
Laisser ensuite le sysprep se dérouler.
A la fin du processus, le système s’éteint et la machine est prête à être convertie en template ou imagée.
En mode console
Se déplacer dans le répertoire sysprep.
cd C:\Windows\system32\Sysprep\
Exécuter sysprep en ligne de commande avec la ligne suivante :
.\sysprep.exe /oobe /generalize /shutdown
A la fin du processus, le système s’éteint et la machine est prête à être convertie en template ou imagée.
Windows - Utilisation des comptes gMSA
|
Difficulté : Confirmé Notions : Serveur, active directory, optimisation de sécurité. |
I. Introduction
Applicable à : Windows, toutes version.
Prérequis : l'ordinateur/serveur utilisant le gMSA doit être membre d'un domaine active directory.
Afin de sécuriser le contrôle des services et leur accès au système, l’utilisation des groupes et comptes gMSA (Group Managed Service Account) est fortement recommandée.
En effet, il s’agit type de compte de service spécial qui a par défaut des accès bien plus restreints qu’un compte utilisateur classique.
De plus il n’y pas de nécessité d’attribuer un mot de passe à ceux-ci car ils utiliseront la fonctionnalité d’authentification par couple de clé. Ces clés seront régénérées régulièrement et automatiquement par le système.
L’utilisation de ce compte sur des serveurs est limité aux machines appartenant au groupe qui lui est associé.
Ainsi :
- le compte n’est pas utilisable en dehors du groupe de machine défini
-
il ne s’agit plus en cas d’attaque de deviner un mot de passe mais une couple de clé d’authentification
-
(ce qui est bien plus complexe)
-
- Les accès de se compte sont très limités
- Les clés sont régénérées automatiquement et régulièrement
Une clé KDS Doit avoir été préalablement générée. Si nécessaire, il est possible de la générer avec la commande suivante.
Add-KdsRootKey -EffectiveTime ((Get-Date).AddHours(-10))
II. Utilisation du gMSA
2.1 Convention de nommage
Le Nom du groupe doit respecter le format suivant :
- [APP_TRIGRAM]_GM_[SERVICE][ENV_NUMBER][2DIGITS_NUMBER]$
-
exemple : DKR_GM_SQL101$
-
DOK est le trigramme pour l’application Docker
-
GM signifie Group Managed
-
SQL est le service type de serveurs contenus dans le groupe (le compte lancera en effet les services SQL)
-
1 est le numéro d’environnement de production
-
01 est l’ID du groupe pour l’appli/environnement
-
$ est une convention pour signifier que le compte/groupe est de type gMSA
-
Le Nom du compte doit respecter le format suivant :
- [APP_TRIGRAM]_MG_[SERVICE][ENV_NUMBER][2DIGITS_NUMBER]$
-
$exemple : DKR_MG_SQL101$
-
DOK est le trigramme pour l’application Docker
-
GM signifie Group Managed
-
SQL est le service type de serveurs contenus dans le groupe (le compte lancera en effet les services SQL)
-
1 est le numéro d’environnement de production
-
01 est l’ID du groupe pour l’appli/environnement
-
$ est une convention pour signifier que le compte/groupe est de type gMSA
-
2.2 Créer les éléments sur le serveurs AD
Tout d'abord, il faut créer le groupe qui contiendra les machines autorisées à utiliser le compte.
Sur le serveur Active Directory ou via une console Powershell connectée à ce serveur. Entrer les commandes suivantes :
New-ADGroup -Name "<Nom du groupe>" -GroupScope DomainLocal -Description "Group to allow servers <usage> to use the account <nom du compte gMSA associé>. Created by $env:USERDOMAIN\$env:Username" -path "<Chemin vers le compte format OU=,DC=>"
Il faut ensuite ajouter les serveurs au groupe.
Puis créer le compte gMSA et l’associer au groupe.
New-ADServiceAccount -Name "<Nom du compte gMSA>" -DNSHostName "<nom du groupe>.<domaine>.<extention>" -PrincipalsAllowedToRetrieveManagedPassword "<nom du groupe gMSA>" -Enabled $true -ManagedPasswordIntervalInDays "30" -Description "Managed Service Account to launch <service> in <environement>. Created by $env:USERDOMAIN\$env:USERNAME" -path "<Chemin vers le compte format OU=,DC=>"
2.3 Utiliser le compte de service
Enfin sur le serveur de destination, il faut Purger les tickets Kerberos.
klist -lh 0 -li 0x3e7 purge
Pour vérifier que le compte est utilisable, utiliser la commande :
Test-ADServiceAccount -Identity "<Nom du compte gMSA>"
Puis, paramétrer le service.
Lancer la console des services :
Sélectionner le service à modifier puis faire “Clic droit → Propriété”
La fenêtre s’ouvre.
Aller sur l’onglet “Log On”. Cocher la case “This Account”.
Entrer le compte gMSA sans mot de passe.
Cliquer sur “Apply” puis OK.
Redémarrer le service.