Systèmes - Windows (générique)

Contient les procédures liées aux systèmes Windows en général.

Windows - Activer l'autologon via le registre

intermédiaire.png

Difficulté : Intermédiaire


Notions : Login, registre.

 

Alerte de sécurité : Cette méthode représente une faille majeure de sécurité pour les deux raisons suivantes : Le poste n'est plus protégé par le mot de passe et n'importe qui peut localement l'utiliser et avoir donc les droits du compte connecté. De plus, le mot de passe du compte est stocké en clair dans le registre. Celui-ci peut donc être récupéré et utilisé par la suite.

 


 

I. Introduction


Applicable à : Windows toutes versions.

 

Dans de rares cas, le poste doit pouvoir ouvrir la session client au démarrage sur un compte de domaine protégé par mot de passe.

 


 

II. Mise en oeuvre


Cliquer sur Démarrer, puis ‘regedit’ dans la barre de recherche.

Ouvrir l'éditeur de registre.

image.png

 

Sous la clé “HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Créer les clés de registre suivantes :

Nom

Type

Données

DefaultDomain

REG_SZ

<domain>

DefaultUserName

REG_SZ

<username>

DefaultPassword

REG_SZ

<password>


 

Fermer l'éditeur de registre et redémarrer l’ordinateur.

Il est également possible d’utiliser l’outil ‘Autologon’ présent dans la microsoft “SysInternal Suite”.

 

Téléchargeable ici : Sysinternal suite


Windows - Activer le 'godmode'

Novice.png

Difficulté : Novice


Notions : Configuration, dossiers.

 


 

I. Introduction


Parfois, le panneau des paramètres ou le panneau de configuration peuvent être insuffisants pour réaliser certaines configurations spécifiques. Afin de faciliter la gestion de l'ordinateur et de déverrouiller l’ensemble des fonctionnalités paramétrables. Il est possible de créer un raccourci vers un 'super panneau d'administration' ou 'godmode'.

 


 

II. Créer le raccourci

 

Lancer l’explorateur et se placer à l’endroit voulu (Fonctionne aussi sur le bureau).

Puis faire un clic droit “Nouveau → Dossier

image.png

 

Il s’agit d’une collection de raccourcis vers l’ensemble des réglages du PC. Ceux du poste de travail, des paramètres mais aussi des menus avancés qui sont masqués aux utilisateurs standards.

 

Créer un nouveau dossier et le nommer : GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}

 

Le dossier va alors changer de forme et ressembler à cela :

image.png

 

la forme du nom de dossier avec .{} indique un alias vers une collection de raccourcis.

 

En cliquant dessus, au lieu d’ouvrir un dossier classique, le dossier contiendra les élément suivants :

image.png

Windows - Activer windows

image.png

Difficulté : Débutant


Notions : activation Windows, licences.

 


 

I. Introduction

 

Windows peut être activé de plusieurs manières différentes à l'aide de clés de différents type.

 

Plus d'informations sur le licensing Microsoft général : Licensing Microsoft - Modèle général

Plus d'informations sur le licensing Microsoft Windows Server : Licensing Microsoft - Windows Server

Pour les serveur activés en volumes, liste des clé KMS : Windows - Liste des clés KMS

 


 

II. Activer windows

 

2.1 Mode graphique (GUI)


Sur Windows server, il est possible de passer directement par le "Server Manager".

image.png

 

Sinon, cliquer sur démarrer et entrer “This PC”. Puis faire clic droit “Properties”.

image.png

image.png

Sur Windows 10.
 sur Windows server 2019.

 

Puis cliquer sur “Activate Windows”.

image.png

 

L’activation va se faire en deux temps. Premièrement, il faut saisir la clé de produit. Cliquer sur “Change product key”.

image.png

 

Entrer la clé de produit, puis faire “Next”.

image.png

 

Puis activer Windows en cliquant sur le bouton “activate”.

image.png

 

Après une fenêtre de confirmation, le nouveau status d’activation de Windows est visible sur la fenêtre de propriété ainsi que sa méthode d’activation.

image.png

image.png

Windows 10.
Windows server 2019.

 

Ou dans le Server Manager :

image.png


2.2 Mode Menu (windows core)


Dans la console, lancer le gestionnaire de serveur avec la commande : 

sconfig

image.png

 

Utiliser l’option “11”.

image.png

 

Utiliser l’option “3”, puis entrer la clé de produit et valider.

image.png

 

La fenêtre d’installation de la clé apparaît. Confirmant la réussite de l’opération. Elle peut être fermée après la confirmation.

image.png

 

Dans le menu précédent, sélectionner maintenant “2” pour activer Windows. La fenêtre suivant apparaît. Une fois de plus attendre la confirmation et fermer la fenêtre.

image.png

 

Le status de l’activation peut être vérifiée avec l’option “1” du menu précédent.

image.png


2.3 En ligne de commande (CLI)


Sur tous les Windows, les commandes suivantes peuvent être utilisées pour l’activation.

Installer une clé de produit :

slmgr /ipk <Clé de produit>

Pour activer en ligne :

slmgr /ato

Vérifier le status de l'activation :

slmgr /dli

 


 

III. Cas spécifiques

 

3.1 Activation par téléphone


Cette fonctionnalité est dépréciée et ne peux plus être utilisée.

Parfois, pour certaines raisons, l’activation en ligne n’est pas disponible. Il faut donc procéder “à l’ancienne” et faire l’activation par téléphone.

Entrer la commande suivante pour afficher l’assistant d’activation par téléphone :

slui 4

 

3.2 Mettre à niveau l'édition de windows


En cas d'erreur sur l'achat/installation de la version. Il est possible de changer l'édition de Windows installée sans pour autant avoir à le réinstaller. Pour cela utiliser la commande :

dism /online /set-edition:<NouvelleEdition> /productKey:<Clé de produit> /accepteula

 

Liste des clés KMS Disponibles : Windows - Liste des clés KMS

 

image.png

Pour vérifier l'édition présente :

dism /online /Get-CurrentEdition

image.png

Pour vérifier les éditions cibles compatibles :

dism /online /Get-TargetEditions

image.png

A noter que la version pour la version core et la version GUI diffère.

Windows - Changer le bootlogo

intermédiaire.png

Difficulté : Intermédiaire

 

Notions : Windows, personnalisation, bios.

 


 

I. Introduction


Applicable à :  Windows 10 et supérieur, 2016 Server et supérieur.

 

Afin de pousser une certaine image de marque, il peut être intéressant de personnaliser l’expérience utilisateur lors du démarrage de Windows.

 

Le bios doit être compatible UEFI, le système doit être installé en UEFI et le secure boot doit être désactivé.

 


 

II. Télécharger le fichier


Télécharger HackBGRT : Releases · Metabolix/HackBGRT (github.com)

 



III. Mettre en place le logo


Décompresser le ZIP.

Lancer le “Setup.exe” en tant qu’administrateur.


image.png

 

Installer l’outil en utilisant l’option “I

image.png

 

Le fichier des options s’ouvre. Si pas de modifications particulières à faire, l’ignorer et le fermer.

Paint va alors s’ouvrir sur le fichier du logo présent dans le répertoire courant.

 

Faire “Paste → Paste from” et aller chercher le logo précédemment créé.

image.png

 

Sauvegarder le fichier après s'être assuré que le logo respectait bien toujours tout les critères.

Fermer paint.


Le logo est maintenant installé.

image.png


Fermer la fenêtre en appuyant sur une touche.

 

Au prochain redémarrage, le logo custom apparaîtra.

image.png

image.png


Windows - Installer les RSAT

image.png

Difficulté : Novice


Notions : Windows, outils d'administrations.

 


 

I. Introduction

 

Cette procédure explique l'installation des RSAT (Remote Server Administration Tools).

 

Dans le cadre de l'administration d'un parc de serveurs, notamment en Windows core, il est recommandé d'adopter une approche dite "stronghold" avec une ou plusieurs machines dans un réseau isolé d'administration.

 

Pour cela il est nécessaire d'installer les outils permettant d'administrer ces serveurs.

 


 

II. Installation

 

2.1 Par l'ajout de fonctionnalité

 

Depuis le menu démarrer.

image.png

 

Cliquer sur paramètres.

image.png

 

Choisir la tuile “Applications”.

image.png

 

Puis “Applications et fonctionnalités → Fonctionnalités facultatives”.

image.png

 

Cliquer sur “Ajouter une foctionnalité”.

image.png

 

Dans la barre de recherche, Taper “RSAT”, puis cocher tous les modules désirés et cliquer sur “Installer

image.png

 

A la fin de l’installation, même si cela n’est pas spécifié, il est conseillé de redémarrer la machine pour éviter les problèmes de modules non reconnus ou non correctement enregistrés.


2.2 par la CLI


Cette méthode est conseillée car elle installe tous les modules d’un coup.

 

Lancer Powershell en tant qu’administrateur.

image.png

 

Entrer les commandes :

Get-WindowsCapability -Name RSAT* -Online | Add-WindowsCapability -Online

image.png

 

Attendre la fin de l’installation.

image.png

 

A la fin de l’installation, même si cela n’est pas spécifié, il est conseillé de redémarrer la machine pour éviter les problèmes de modules non reconnus ou non correctement enregistrés.


2.3 Depuis le panneau de configuration

 

Déprécié : Cette méthode ne fonctionne plus sur les version récentes de Windows.

 

Lancer le panneau de configuration.

image.png

 

Choisir “Programmes → Activer ou désactiver des fonctionnalités windows”.

image.png

 

Chercher les RSAT dans les fonctionnalités, cocher celles nécessaires, puis valider.

image.png

 

A la fin de l’installation, même si cela n’est pas spécifié, il est conseillé de redémarrer la machine pour éviter les problèmes de modules non reconnus ou non correctement enregistrés.

 


 

III. Installation des Add-on IIS


Les outils d’administration distante pour les serveurs IIS doivent être installés à part.

Lancer le panneau de configuration.

image.png

 

Choisir “Programmes → Activer ou désactiver des fonctionnalités windows”.

image.png

 

Chercher les RSAT dans les fonctionnalités, cocher celles nécessaires, puis valider.

image.png

 

Télécharger IIS Remote Administration Module : IIS Manager for Remote Administration 1.2

 

Lancer l’installation.

image.png

image.png

Cliquer sur “suivant Cocher “J’accepte…” puis cliquer sur “Suivant”.

image.png

image.png

Cliquer sur “Suivant”. Cliquer sur “Installer”.

image.png

image.png

Valider. Cliquer sur “Terminer”.

 


 

IV. Installation des outils complémentaires


Télécharger SSMS : Télécharger SQL Server Management Studio (SSMS)

Télécharger ADK : Download and install the Windows ADK

Télécharger MDT : Microsoft Deployment Toolkit (MDT)

 

Les outils ci-dessus peuvent être un bon complément pour le poste d’administration dans un environnement Microsoft.

Windows - Installer un serveur KMS 'Tipiak'

intermédiaire.png

Difficulté : Intermédiaire


Notions : Windows, activation, licensing, tipiak.

 


 

I. Introduction

 

Alerte de sécurité : Cette méthode représente une faille majeure de sécurité pour les deux raisons suivantes : Le fait de télécharger des 'cracks' ou autres modifications contraires au CGU et parfois même à la loi peut entraîner des poursuites. De plus, il s'agit de faire confiance à une personne inconnues ou un groupe inconnu sans être certain de leurs motivations exactes.

 

Pour du lab sur une longue durée, les période d'évaluation peuvent ne pas suffire. Il faut donc procéder à l’activation des Windows. Mais cela coûte cher. Il existe cependant un moyen de ‘changer’ ça.

 

Prérequis : Un serveur DNS fonctionnel.

 


 

II. Mise en place

 

2.1 Création de l'enregistrement DNS


Créer l'enregistrement DNS du serveur KMS. Comme pour un vrai serveur.

image.png


2.2 Installer le service


Dézipper l’installer (non fourni :wink:).

 

Voici le fichier d’aide des commandes :

image.png

 

Lancer donc le script d’installation du service KMS ‘InstallKMS’.

image.png


2.3 Activer les clients


Puis le script ‘StartKMS’.

Sur les clients, utiliser les commandes standards :

slmgr /ipk <clé KMS>
slmgr /ato

Windows - Installer VMware tools

image.png

Difficulté : Novice


Notions : virtualisation, agents, vmware, vmware tools.

 


 

I. Introduction

Cette procédure à pour but de traiter de l'installation des VMware tools sur les systèmes windows.

Les VMware tools sont fournis avec votre système VMware (EXSi, VCSA, Workstation).

Prérequis : Un lecteur de disque sur la machine virtuelle.

 

Les ‘tools’, qu’ils soient sur vmware ou unautre hyperviseur, sont une collection de pilotes et d’outils permettant le fonctionnement optimal du système et ajoutant un certain nombre de fonctionnalités.

Comme par exemple le changement automatique de résolution de l’affichage, le copier-coller entre la machine et l’hôte ou le client, etc…

 


 

II. Installation

 

2.1 Monter le média d'installation

Même si la présentation peut varier selon le système, cela reste assez similaire.

Clic droit sur la machine où les tools vont être installés, puis “Install VMware Tools”.

image.png

image.png

vmware workstation.
vmware ESXi.

2.2 Installer les tools

 

2.2.1 En mode GUI

Cliquer sur la notification ou sur le lecteur CD contenant le média d’installer.

image.png

 

L’installation est un processus classique. Il suffit de suivre l’assistant.

image.png

image.png

cliquer sur suivant choisir “Complète

image.png

image.png

Cliquer sur “Installer Attendre la fin de l’installation.

image.png

image.png

Cliquer sur “Terminer Redémarrer en cliquant sur “Oui

2.2.2 En mode CLI

Ouvrir une Console.

image.png

 

Se positionner sur le lecteur : 

D:

image.png

 

Entrer la commande suivante : 

Setup64.exe /s /v /qn

image.png

 

A la fin de l’installation la machine redémarre automatiquement.

Windows - Nettoyer l'espace disque

Novice.png

Difficulté : Novice


Notions : Windows, nettoyage.

 


 

I. Introduction

 

Applicable à : Windows, toutes versions.

 

Si il n'y a plus assez d’espace disque disponible. Un nettoyage est nécessaire.

 


 

II. Installer les outils


Dans certains cas, notement sur Windows serveurs les outils ne sont pas installés par défaut. Il faut donc les installer via l'installation du rôle "Desktop experience".

Pour installer le rôle, utiliser "Install Role and Feature --> Feature --> user interface and infrastructure --> Desktop experience".

image.png

 

L’installation de cette fonctionnalité nécessite un redémarrage.

 


 

III. Nettoyage de l'espace disque

 

3.1 Vérifier où l'espace est utilisé


Avec un logiciel qui montrera l’utilisation de l’espace disque comme Treesize ou WinDirStat, regarder si de l’espace peut être libéré de manière conventionnelle. En vidant les corbeilles ou supprimant des données utilisateur par exemple.

 

Télécharger TreeSize Free : Customer Area | JAM Software


3.2 Nettoyer le disque

 

Cliquer droit sur le disque à nettoyer, Puis “propriété

image.png

 

Utiliser l’outil “Nettoyage de disque”.

image.png

 

Cocher l’ensemble des cases et valider.

image.png

 

Pour un nettoyage complet des fichiers sysèmes, utiliser le bouton “Nettoyer les fichiers systèmes”.

 

Attendre la fin du scan.

image.png

 

Puis cocher toutes cases et valider.

image.png


3.3 Nettoyage des images windows et windows.old


Pour nettoyer les images Windows et les anciennes installations, il faut lancer un Pour nettoyer les images Windows et les anciennes installations, il faut lancer un invite de commande en administrateur.

image.png

 

Entrer ensuite la commande :

dism /Online /Cleanup-Image /AnalyzeComponentStore

image.png*

 

Après analyse, le rapport suivant apparaît :

L’information importante est la ligne “Nettoyage du magasin de composant windows recommandé”.

image.png

 

Si le nettoyage est recommandé et qu'un espace conséquent peut être récupéré, exécuter la commande :

dism /online /Cleanup-Image /StartComponentCleanup

 

Après tout cela, Effectuer également le nettoyage des navigateurs avec leurs outils intégrés si nécessaire.

Windows - Sysprep de l'OS

image.png

Difficulté : Intermédiaire.


Notions : installation, template, images

 


 

I. Introduction

 

Il peut être utile, à des fin de déploiement en masse et d'uniformisation du parc de Postes / serveurs, de vouloir installer un système et le re-packager ensuite afin d'en avoir une version prête à servir.

Pour cela, il faut déjà réaliser une installation du système, faire une mise à jour de celui-ci et installer les logiciels et agents qui seront nécessaires ultérieurement.

Puis réaliser un sysprep pour remettre la machine en état pré-paramétrage afin d'en customiser l’installation.


 

II. Syspreper un poste

2.1 Localiser l’exécutable

 

L'exécutable sysprep se trouve dans toutes les version clients et serveurs de windows dans : C:\Windows\System32\sysprep\

image.png

2.2 Exécuter le sysprep

 

En mode GUI

Dans le dossier sysprep, lancer "Sysprep.exe"

image.png

Dans la fenêtre qui s'affiche, Choisir :

  1. Choisir le mode OOBE.
  2. Cocher la case 'Generalize'.
  3. Choisir l'option 'Shutdown'.
  4. Cliquer sur 'OK'.

# dis au sysprep d'exécuter l'assistant utilisateur au prochain démarrage.

# supprime les informations d'identifications uniques du systèmes.

# Met le système hors tension après la réalisation du sysprep.

image.png

Laisser ensuite le sysprep se dérouler.

image.png

A la fin du processus, le système s’éteint et la machine est prête à être convertie en template ou imagée.

En mode console

Se déplacer dans le répertoire sysprep.

cd C:\Windows\system32\Sysprep\

image.png

Exécuter sysprep en ligne de commande avec la ligne suivante :

.\sysprep.exe /oobe /generalize /shutdown

 image.png

A la fin du processus, le système s’éteint et la machine est prête à être convertie en template ou imagée.

Windows - Utilisation des comptes gMSA

Confirmé.png

Difficulté : Confirmé


Notions : Serveur, active directory, optimisation de sécurité.

 


 

I. Introduction

 

Applicable à : Windows, toutes version.

Prérequis : l'ordinateur/serveur utilisant le gMSA doit être membre d'un domaine active directory.

 

Afin de sécuriser le contrôle des services et leur accès au système, l’utilisation des groupes et comptes gMSA (Group Managed Service Account) est fortement recommandée.

 

En effet, il s’agit type de compte de service spécial qui a par défaut des accès bien plus restreints qu’un compte utilisateur classique.

 

De plus il n’y pas de nécessité d’attribuer un mot de passe à ceux-ci car ils utiliseront la fonctionnalité d’authentification par couple de clé. Ces clés seront régénérées régulièrement et automatiquement par le système.

 

L’utilisation de ce compte sur des serveurs est limité aux machines appartenant au groupe qui lui est associé.


Ainsi :

image.png

 

Une clé KDS Doit avoir été préalablement générée. Si nécessaire, il est possible de la générer avec la commande suivante.

 

Add-KdsRootKey -EffectiveTime ((Get-Date).AddHours(-10))

image.png

 


 

II. Utilisation du gMSA

 

2.1 Convention de nommage


Le Nom du groupe doit respecter le format suivant :


Le Nom du compte doit respecter le format suivant :


2.2 Créer les éléments sur le serveurs AD


Tout d'abord, il faut créer le groupe qui contiendra les machines autorisées à utiliser le compte.

 

Sur le serveur Active Directory ou via une console Powershell connectée à ce serveur. Entrer les commandes suivantes :

New-ADGroup -Name "<Nom du groupe>" -GroupScope DomainLocal -Description "Group to allow servers <usage> to use the account <nom du compte gMSA associé>. Created by $env:USERDOMAIN\$env:Username" -path "<Chemin vers le compte format OU=,DC=>"

image.png

image.png

 

Il faut ensuite ajouter les serveurs au groupe.

image.png


Puis créer le compte gMSA et l’associer au groupe.

New-ADServiceAccount -Name "<Nom du compte gMSA>" -DNSHostName "<nom du groupe>.<domaine>.<extention>" -PrincipalsAllowedToRetrieveManagedPassword "<nom du groupe gMSA>" -Enabled $true -ManagedPasswordIntervalInDays "30" -Description "Managed Service Account to launch <service> in <environement>. Created by $env:USERDOMAIN\$env:USERNAME" -path "<Chemin vers le compte format OU=,DC=>"

image.png

image.png


2.3 Utiliser le compte de service


Enfin sur le serveur de destination, il faut Purger les tickets Kerberos.

klist -lh 0 -li 0x3e7 purge

 

Pour vérifier que le compte est utilisable, utiliser la commande :

Test-ADServiceAccount -Identity "<Nom du compte gMSA>"

image.png

 

Puis, paramétrer le service.

 

Lancer la console des services :

image.png

 

Sélectionner le service à modifier puis faire “Clic droit → Propriété

image.png

 

La fenêtre s’ouvre.

image.png

 

Aller sur l’onglet “Log On”. Cocher la case “This Account”.

Entrer le compte gMSA sans mot de passe.

 

Cliquer sur “Apply” puis OK.

image.png

 

Redémarrer le service.

image.png