Toon posts:

Query Based Group voor SCCM Deploy

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi Tweakers,

Wij zijn bezig met het uitrollen van SCCM binnen ons netwerk, maar beschikken over een aantal (een honderdtal) toestellen waar de SCCM agent niet mag op geïnstalleerd worden, wegens medische meet- en scansoftware van externe firma's die ons dit uitdrukkelijk afgeraden hebben (vaak XP-embedded toestellen maar niet altijd). Ik heb een groep aangemaakt met daarin deze systemen. Het is niet mogelijk deze systemen in een aparte OU onder te brengen aangezien deze echt over het gehele bedrijf verspreid staan, en zij soms bepaalde dienstspecifieke Policies moeten krijgen.
Mijn collega merkte een manier op in de SCCM console om de discovery van nieuwe systemen via een LDAP query te koppelen, echter merkten we dat deze LDAP query enigzins beperkt blijkt. Er kan een LDAP-URL (bvb LDAP://OU=Afdeling,DC=domein,DC=local) worden ingegeven, maar echt gaan filteren lukt me blijkbaar niet.
Gelukkig kan ik wel een group selecteren via die URL wat tot mijn vraag leidt:
Is het mogelijk om een group te maken in Active Directory, die gebaseerd is op een LDAP Query? Indien wel, kan ik een query maken die alle computer objects uit het domein ophaalt behalve deze in mijn groep met uitzonderingen. Dit kan ik dan via SCCM gebruiken om mijn Agent uit te rollen.
Indien iemand een andere suggestie heeft, is deze natuurlijk ook zeker welkom!

Alvast al een groot bedankje voor degene die me hier meer info kan over brengen. Google liet me bij deze in de steek. :)

Verwijderd

Topicstarter
Kleine aanvulling. Onze DC's zijn 3 Windows 2k3 standaard Domain Controllers.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

WMI query en een Software GPO installatie doen waarbij je die machines van een Security groep of een filter kan voorzien?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Razwer
  • Registratie: December 2000
  • Laatst online: 30-01 16:58
keiharde access denied voor je SCCM service account geven op die bakken.
Dit kun je via een GPO weer doen. of install je SCCM client via logon script?
windows firewall rule maken op die bakken met een block policy voor je SCCM hostname(s) via GPO kan ook nog.

zo zijn er meerdere wegen die naar rome gaan.

[ Voor 35% gewijzigd door Razwer op 16-07-2010 16:33 ]

Newton's 3rd law of motion. Amateur moraalridder.


  • YellowOnline
  • Registratie: Januari 2005
  • Laatst online: 25-01 20:45

YellowOnline

BEATI PAVPERES SPIRITV

Razwer schreef op vrijdag 16 juli 2010 @ 16:32:
keiharde access denied voor je SCCM service account geven op die bakken.
Dit kun je via een GPO weer doen. of install je SCCM client via logon script?
windows firewall rule maken op die bakken met een block policy voor je SCCM hostname(s) via GPO kan ook nog.

zo zijn er meerdere wegen die naar rome gaan.
Als ik het goed begrijpt heeft hij geen OU of zo waar hij zo'n GPO op toe zou kunnen passen dus dan begint hij weer vanaf 0.

Dit lijkt me een ideaal probleem om via PowerShell op te lossen, ware het niet dat PowerShell cmdlets voor SCCM niet hoog op het MS prioriteitenlijstje staat. Ik ken SCCM (nog) niet goed genoeg om concrete voorstellen te doen, maar ik zou aan een oplossing via VBS denken die net doet wat je wil: alle computers query'en en er een gegeven lijst uitfilteren. Zoiets zou ik zelf toch vrij snel in PS kunnen maken - ik weet alleen niet hoe het voedt aan SCCM.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

YellowOnline schreef op vrijdag 16 juli 2010 @ 19:23:
[...]


Als ik het goed begrijpt heeft hij geen OU of zo waar hij zo'n GPO op toe zou kunnen passen dus dan begint hij weer vanaf 0.
Die heb je altijd. Al was het maar op Domain nivo.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Razwer
  • Registratie: December 2000
  • Laatst online: 30-01 16:58
YellowOnline schreef op vrijdag 16 juli 2010 @ 19:23:
[...]


Als ik het goed begrijpt heeft hij geen OU of zo waar hij zo'n GPO op toe zou kunnen passen dus dan begint hij weer vanaf 0.
wmi filter maken op een usergroup met computer accounts, werkt prima

Newton's 3rd law of motion. Amateur moraalridder.

Pagina: 1