abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:33 | Zajímavý software

    Byl představen emulátor terminálu Ratty (GitHub) s podporu 3D grafiky přímo v terminálu. Inspirací byl operační systém TempleOS od Terryho Davise. Ratty je napsán v jazyce Rust. Využívá knihovnu Ratatui pro tvorbu rozhraní a herní engine Bevy pro 3D vykreslování.

    Ladislav Hagara | Komentářů: 1
    včera 17:55 | IT novinky

    Evropské instituce i některé americké státy dál zpřísňují pravidla pro ověřování věku na internetu. Cílem je zabránit dětem v přístupu k obsahu pro dospělé. Úřady ale narážejí na zásadní problém – stále více lidí používá VPN, tedy služby umožňující skrýt identitu i skutečnou polohu na internetu. Právě VPN nyní Evropská parlamentní výzkumná služba (EPRS) označila za „mezeru v legislativě, kterou je potřeba uzavřít“ [Novinky.cz].

    Ladislav Hagara | Komentářů: 18
    včera 17:22 | Nová verze

    Multiplatformní open source aplikace pro psaní poznámek Joplin (Wikipedie) byla vydána v nové verzi 3.6. Nově lze mít v poznámkách embedovaný externí obsah, např. YouTube videa.

    Ladislav Hagara | Komentářů: 0
    včera 16:44 | Komunita

    Open Hardware Summit 2026 organizovaný OSHWA (Open Source Hardware Association) proběhne o víkendu 23. a 24. května v Berlíně na Technické univerzitě Berlín.

    Ladislav Hagara | Komentářů: 0
    včera 16:33 | Nová verze

    Navigace se soukromím CoMaps postavena nad OpenStreetMap byla vydána v nové verzi 2026.05.06. Přibyla možnost aktualizovat mapy v aplikaci CoMaps, aniž by bylo nutné aktualizovat i verzi aplikace. CoMaps je komunitní fork aplikace Organic Maps.

    Ladislav Hagara | Komentářů: 1
    10.5. 05:11 | Nová verze

    OCCT3D (Open CASCADE Technology) Open Source 8.0 bylo vydáno. OCCT3D (Wikipedie, GitHub) je objektově orientovaná knihovna pro 3D CAD, CAM nebo CAE. Používá se například v softwarech FreeCAD a KiCad.

    Ladislav Hagara | Komentářů: 5
    10.5. 02:22 | Bezpečnostní upozornění

    Ve FreeBSD byla nalezena a již opravena 21letá zranitelnost CVE-2026-42511 v dhclient. Jedná se o vzdálené spuštění kódu (RCE). Útočník mající pod správou DHCP server může získat plnou kontrolu nad systémem FreeBSD pouze jeho připojením k místní síti.

    Ladislav Hagara | Komentářů: 11
    9.5. 17:22 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    9.5. 00:11 | Nová verze

    UBports, nadace a komunita kolem Ubuntu pro telefony a tablety Ubuntu Touch, vydala Ubuntu Touch 24.04-1.3. Současně oznámila, že nadcházející větší vydání 24.04-2.0 bude mít modernější webový prohlížeč.

    Ladislav Hagara | Komentářů: 0
    8.5. 17:11 | Zajímavý projekt

    Ploopy po DIY trackballech či sluchátkách představuje nový externí DIY trackpoint se čtyřmi tlačítky Bean. Obsahuje snímač Texas Instruments TMAG5273, spínače Omron D2LS-21 a řadič RP2040, používá firmware QMK. Schémata jsou na GitHubu; sadu lze předobjednat za 69 kanadských dolarů (bez dopravy a DPH).

    |🇵🇸 | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (13%)
     (9%)
     (2%)
     (14%)
     (31%)
     (4%)
     (7%)
     (3%)
     (16%)
     (25%)
    Celkem 1584 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Windows 11 deployment - Golden Image / Sysprep

    21.4. 19:42 | Přečteno: 1071× | windows | Výběrový blog | poslední úprava: 23.4. 14:39

    Jak provádět hromadný deploy Windows 11? A čemu se vyvarovat?

    Proč?

    Důvod je hlavně ve firemním prostředí, resp. v prostředí, kde je velký počet stanic. Když tedy dorazí 100ks nových počítačů / notebooků, tak je třeba je nějak nainstalovat.


    Druhy deployování

    Existují tři základní způsoby, jak to dělat. Z toho jeden je špatný a jeden pomalý.

    1) Naklonovat jeden pc na ostatní (špatný)

    Nainstalovat jeden PC, ten zazálohovat Clonezillou, Acronisem apod. a pak ho obnovit na všechny ostatní, bez jakýchkoli úprav, to je velmi špatný nápad. Ve Windows zůstane uloženo spoustu věcí, učty a další věci mají stejný SID, machine ID se nemusí změnit atd. A to vše pak dělá problém v případě používání WSUS, Active Directory, některého typu sw apod.


    2) Golden Image / Sysprep

    Jedná se o jedinou podporovanou možnost. Princip je tedy takový, že se kompletně nainstaluje PC, všechny aplikace apod. Pak se provede sysprep, čímž se instalace uvede do režimu prvního spuštění. Při prvním spuštění se pak provede samoinstalace a inicializace. Výsledný stav je pak plně aktualizovaný OS se všemi programy, případně některými nastaveními.


    3) Golden Image / sysprep + patch and deploy mgmt tool

    Je to podobné předchozímu příkladu s tím, že v připraveném Golden Image nebude nainstalován žádný program, nic. Budou to čisté Windows. Po připojení do sítě se provede instalace agenta patch and deploy management nástroje a ten na základě pravidel tam sám nainstaluje požadovanou sadu sw a patchů. Příkladem takového nástroje je MS SCCM, N-Central apod.


    Golden Image / sysprep - postup

    V našem případě si ukážeme tuto možnost. Postup je tedy následující.

    1) Start OS bez připojení k online účtu

    Většina předinstalovaných Windows 11 vyžaduje při instalaci přihlášení k online účtu, vyžaduje připojení k netu a nedovolí založit lokálního uživatele. Lze to obejít několika způsoby, jedním z nich je spustit příkazový řádek. To lze v sekci s připojením k internetu, kdy dáme Shift + F10. To vyvolá cmd.exe, ve kterém pak provedeme bypass následovným příkazem "OOBE\BYPASSNRO". To restartuje PC a po nastartování už lze přeskočit přidání online účtu.
    Myslím, že od verze 24H2 toto už nejde, ale místo něj lze spustit tento příkaz, který nám umožní obdobnou věc: start ms-cxh:localonly


    2) Vypneme bitlocker

    Minimálně každý dodaný ntb má zapnutý bitlocker. Se zapnutým bitlockerem nelze udělat sysprep. Je nutné jej tedy deaktivovat, což v překladu znamená zapnout a hned vypnout. Toto se nesmí dělat v auditovacím režimu sysprepu, musí se to provést v normálním režimu. Důvod je ten, že když se to udělá v auditovacím režimu, tak po obnově image na různé stroje se tváří vše ok, ale jen do doby, než zapneteme bitlocker. Tím dojde k nevratnému poškození dat, protože se bitlocker sice aktivuje, ale nikam si neuloží info o klíčích. Výsledkem pak je OS, co nebootuje a chcípne hned na začátku na nesmyslné hlášce aniž by nabídl možnost dešifrování. Toto je tedy celkem nebezpečné v tom, když máme takto poškozený image a pak se rozhodneme zapnout uživateli bitlocker až po nějaké delší době, kdy už má v PC nějaká svá data.


    3) Full update včetně instalace aplikací

    Po naběhnutí Windows provedeme full update OS, driverů apod. a nainstalujeme všechny naše aplikace, které chceme, aby byly součástí obrazu. Pokud máme starší build OS, můžeme provést upgrade na nejnovější build a pak smazat zálohu v podobě "Windows.old" pomocí klasického starého cleanup toolu, nebo toho nového cleanupu v novém nastavení.


    4) Přepneme se do auditovacího módu

    Auditovací mód je to, že se Windows restartují a naběhnou do prostředí, kde jsme automaticky přihlášení jako Administrátor. A je jedno, že je tento účet zakázán. Do auditovacího režimu se dostaneme takto:

    REM run cmd.exe as administrator
    cmd.exe
    
    REM access to sysprep directory
    cd C:\Windows\System32\sysprep
    
    REM run sysprep audit mode
    sysprep.exe /audit
    


    5) Co udělat v auditovacím režimu

    Můžeme zde provést nastavení OS, které se zachová i po zavolání pro vytvoření golden image. V tomto režimu je dobré odstranit námi vytvořený účet při instalaci OS, a to jak ve správě účtů, tak smazáním domovského adresáře "C:\users\uzivatel"

    Restart OS nedeaktivuje auditovací mód. Pokud dojde k uzamknutí obrazovky, tak prostě jen restartujte PC a opět budete přihlášeni na plochu pod administratorem.


    6) Finální kontrola

    Je vhodné provést kontrolu FS a konzistence OS, zda je vše zdravé a není nikde problém, takže:

    chkdsk c: /x
    sfc /scannow
    


    7) Sysprep generalizace

    Nyní zbývá poslední možnost, spustit uvedení Windows do režimu prvního spuštění. My ale po obnovení image nechceme procházet instalátorem Windows / Asistentem prvního spuštění. Nechceme si ručně zakládat účet při instalaci, odpovídat na hlouposti apod. Windows mají možnost spoustu procesů automatizovat. Mají možnost vytvořit response file (soubor s odpověďmi / auto answer file), který za nás všechno jakoby projde.

    Příklad response file, který proskáče celým instalátorem, zvolí jazyk češtinu, klávesnici českou, časové pásmo, vytvoří uživatele "spravce" s admin právy a příslušným heslem, které nevyprší a po prvním startu ho přihlásí. Soubor si uložíme pod názvem unattend.xml (já ho ukládám do adresáře "C:\Windows\System32\sysprep\")

    <?xml version="1.0" encoding="utf-8"?>
    <unattend xmlns="urn:schemas-microsoft-com:unattend">
    	<settings pass="oobeSystem">
    		<component name="Microsoft-Windows-International-Core" processorArchitecture="amd64" publicKeyToken="31bf3856ad364e35" language="neutral" versionScope="nonSxS"
    			xmlns:wcm="http://schemas.microsoft.com/WMIConfig/2002/State"
    			xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    			<InputLocale>0405:00000405</InputLocale>
    			<SystemLocale>cs-CZ</SystemLocale>
    			<UILanguage>cs-CZ</UILanguage>
    			<UILanguageFallback>cs-CZ</UILanguageFallback>
    			<UserLocale>cs-CZ</UserLocale>
    		</component>
    		<component name="Microsoft-Windows-Shell-Setup" processorArchitecture="amd64" publicKeyToken="31bf3856ad364e35" language="neutral" versionScope="nonSxS"
    			xmlns:wcm="http://schemas.microsoft.com/WMIConfig/2002/State"
    			xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    			<TimeZone>Central Europe Standard Time</TimeZone>
                            <ComputerName>Template</ComputerName>
    			<OOBE>
    				<HideEULAPage>true</HideEULAPage>
    				<HideOEMRegistrationScreen>true</HideOEMRegistrationScreen>
    				<HideLocalAccountScreen>true</HideLocalAccountScreen>
    				<HideOnlineAccountScreens>true</HideOnlineAccountScreens>
    				<HideWirelessSetupInOOBE>true</HideWirelessSetupInOOBE>
    				<NetworkLocation>Work</NetworkLocation>
    				<ProtectYourPC>3</ProtectYourPC>
    				<SkipMachineOOBE>true</SkipMachineOOBE>
    				<SkipUserOOBE>true</SkipUserOOBE>
    			</OOBE>
    			<UserAccounts>
    				<AdministratorPassword>
    					<PlainText>true</PlainText>
    					<Value></Value>
    				</AdministratorPassword>
    				<LocalAccounts>
    					<LocalAccount wcm:action="add">
    						<Group>Administrators</Group>
    						<Name>spravce</Name>
    						<Password>
    							<PlainText>true</PlainText>
    							<Value>supertajneheslo</Value>
    						</Password>
    					</LocalAccount>
    				</LocalAccounts>
    			</UserAccounts>
    		</component>
    	</settings>
    	<settings pass="specialize">
    		<component name="Microsoft-Windows-Deployment" processorArchitecture="amd64" publicKeyToken="31bf3856ad364e35" language="neutral" versionScope="nonSxS"
    			xmlns:wcm="http://schemas.microsoft.com/WMIConfig/2002/State"
    			xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    			<RunSynchronous>
    				<RunSynchronousCommand wcm:action="add">
    					<Order>1</Order>
    					<Path>net accounts /maxpwage:unlimited</Path>
    					<WillReboot>Never</WillReboot>
    				</RunSynchronousCommand>
    				<RunSynchronousCommand wcm:action="add">
    					<Order>2</Order>
    					<Path>net user spravce /active:Yes</Path>
    					<WillReboot>Never</WillReboot>
    				</RunSynchronousCommand>
    			</RunSynchronous>
    		</component>
    		<component name="Microsoft-Windows-Security-SPP-UX" processorArchitecture="amd64" publicKeyToken="31bf3856ad364e35" language="neutral" versionScope="nonSxS"
    			xmlns:wcm="http://schemas.microsoft.com/WMIConfig/2002/State"
    			xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    			<SkipAutoActivation>true</SkipAutoActivation>
    		</component>
    		<component name="Microsoft-Windows-UnattendedJoin" processorArchitecture="amd64" publicKeyToken="31bf3856ad364e35" language="neutral" versionScope="nonSxS"
    			xmlns:wcm="http://schemas.microsoft.com/WMIConfig/2002/State"
    			xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    			<Identification>
    				<JoinWorkgroup>WORKGROUP</JoinWorkgroup>
    			</Identification>
    		</component>
    	</settings>
    	<settings pass="windowsPE">
    		<component name="Microsoft-Windows-International-Core-WinPE" processorArchitecture="amd64" publicKeyToken="31bf3856ad364e35" language="neutral" versionScope="nonSxS"
    			xmlns:wcm="http://schemas.microsoft.com/WMIConfig/2002/State"
    			xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
    			<InputLocale>0405:00000405</InputLocale>
    			<SystemLocale>cs-CZ</SystemLocale>
    			<UILanguage>cs-CZ</UILanguage>
    			<UILanguageFallback>cs-CZ</UILanguageFallback>
    			<UserLocale>cs-CZ</UserLocale>
    			<SetupUILanguage>
    				<UILanguage>cs-CZ</UILanguage>
    			</SetupUILanguage>
    		</component>
    	</settings>
    </unattend>
    

    Soubor s odpověďmi není třeba psát ručně, ale existují pro něj generátory.
    schneegans.de/windows/unattend-generator
    Answer files (unattend.xml)

    Je to jen příklad, automatizovat lze spoustu věcí včetně joinu PC do AD. Každý nechť si vytvoří soubor dle vlastních potřeb.

    Následně už můžeme spustit sysprep generalizaci

    REM run cmd.exe as administrator
    cmd.exe
    
    REM access to sysprep directory
    cd C:\Windows\System32\sysprep
    
    REM run sysprep generalize
    sysprep /generalize /oobe /unattend:unattend.xml /shutdown
    


    Možné problémy

    Tyto dva problémy jsou takový běžný stav

    1) nainstalované app bránící generalizaci

    Když stanici připojíme k internetu, tak si stáhne různé aplikace, které blokují dokončení sysprep procesu. V takovém případě se podíváme do logu, kvůli čemuže to vyhodilo chybu a provedeme odinstalaci oné aplikace, příklad, jak na to:

    Remove-AppxPackage -Package Fitbit.FitbitCoach_4.4.133.0_x64__6mqt6hf9g46tw -AllUsers
    
    Těchto aplikací tam může být třeba pět. Takže opakujeme, dokud generalizace neprojde.


    2) Vyskočené okno, co nabízí restart

    Může se stát, že během procesu generalizace vyskočí okno, že došlo ke změnám v systému a je nutný provést restart, zda to chceme udělat. No, rozhodně ne, protože když to odbouchnete, tak dojde k restartu uprostřed procesu generalizace a skončíte s nefunkčním obrazem. Okno buď nepotvrozvat, nebo zrušit křížkem.

    3) Bitlocker

    Jak už jsme nastínili na začátku, bitlocker se musí vypnout ještě před vstupem do auditovacího režimu. Pokud jsme to zkonili a image je z tohoto pohledu nefunkční a tlačí nás čas, tak to má řešení. Po obnově image je třeba nabootovat recovery mod Windows a přegenerovat bootloader

    REM oprav-uefi.txt
    select disk 0
    select volume 1
    assign letter=G
    
    REM oprav.bat
    diskpart /s oprav-uefi.txt
    bcdboot C:\windows /s G: /f UEFI
    

    Tj. ano, zklohněná deaktivace bitlockeru asi něco zanechá v nastavení bootu a tímto se to přemázne / opraví. Víc jsem po tom nepátral.


    8) Vytvoříme image

    Máme tedy vypnutý PC, na kterém je předpřipravený systém pro spuštění. Uděláme si tedy image, který následně obnovíme na všechny nové stroje. Image můžeme udělat čím chceme, já to dělám pomocí clonezilla, kterou bootuji ze sítě (PXE Boot) a opět stejným způsobem obnovuji image na nové stroje (Clonezilla přes PXE Boot).


    Jeden universální image, nebo per model?

    Ze začátku se jeví universální image jako dobrý nápad, ale nakonec jsme šli cestou image per model. U kusových objednávek se image neřeší, u větších trvá jeho vytvoření nějakou krátkou dobu (časově pro mašinu den, časově pro správce 2-3h), ale člověk má pak na skladě třeba 100ks ntb s plně ověřenou konfigurací. V minulosti nám totiž nastalo několik problémů, které jsme se rozhodli, že už nikdy nechceme řešit.

    První problém byl, že vendor nám odmítl reklamaci kvůli čisté instalaci, se kterou on hw nedodává. Tenkrát se řešila záhada, kterou mohl dělat OS, ale nemusel. Nakonec kolega vydyndal od vendora image a tam se to chovalo stejně, takže pak reklamace byla uznána. Tenkrát to bylo myslím HP. Podrobnosti neznám, řešil kolega, ale chyba nešla tenkrát nasimulovat (myslím, že náhodně tuhly usb po x hodinách práce na pc). V dalším případě se nám stalo u Lenova, že po čisté instalaci a sadě driverů přímo od Lenova se po nějaké době stáhly nějaké poškozené drivery, co deaktivovaly touchpad / myš (poškodily driver). A pořád se to vracelo. Zajímavé bylo, že u originálního image to nedělalo. Od doby, co jsme přešli na generování golden image z OEM dodaného image neevidujeme jediný problém.


    Závěr

    Windows nejsou úplně hloupé, když člověk zapátrá, je tam dost prostoru pro automatizaci, která je oficiálně podporována přímo od MS. Bohužel, i dnes se člověk setká s tím, že IT instaluje třeba 50 zařízení ručně kus po kusu. Je to až neuvěřitelné, obzvláště, když jsou zde nástroje plně zdarma, co to bez problémů pokryjí. Nám stačí jen clonezilla, ale existují projekty jako FOG, které jdou ještě dál.

    Příště si ukážeme, jak jednoduše vypadá PXE Boot a jak lze pomocí něj automatizovat deployment golden image.

    Zdar Max

           

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    21.4. 22:12 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    pokud pouzivate 365 proc misto tohodle lokalniho bastleni nepouzijes prihlaseni o365 uctem uzivatele a vse se mu nainstaluje/nakonfiguruje pres intune?
    Max avatar 21.4. 23:02 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Máme tam jen maily a teamsy a firma se rozhoduje, zda bude místo 3 mega ročně platit 4 mega měsíčně za vyšší licence.
    Navíc tohle lokální "bastlení"(vzhledem k tomu, že to je oficiální a jediný způsob, tak to bastlení není a nevidím ani důvod to tak nazývat) by O365 neřešilo. Když máš golden image, tak stroj máš naladěný do 30min z čisté louky s tím, že adminovi to sebere tak 10min a je tam vše s nulovým overheadem. Mít jen předinstalovaný OS (výchozí, žádný golden image) a zbytek řešit deployem app je možnost, ale je to stále možnost, co neúměrně prodlužuje nahození nového ntb. Navíc tu jsou věci jako nutnost mít 32bit MS Office, tj. řešit nějak uninstall nainstalovaných 64bit, řešit u každého zařízení upgrade windows na poslední build apod. To je prostě šílenost. Nechceš vydat uživateli neaktuální sadu sw a nechceš čekat na nahození 100 notebooku měsíc, nebo déle. Vem si, že způsobem popsaném v článku máš 100 ntb připraveno do týdne se vším všudy (full update všech app, windows, zapnutý bitlocker, zazálohovaný klíče do AD, nahození a zaktualizovaný AV atd.) jedním člověkem.
    Zdar Max
    Měl jsem sen ... :(
    Max avatar 21.4. 23:10 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Jinak dodám, že používáme mnohem lepší patch mgmt, než může nabídnout MS, ale prostě tento způsob deploymentu nových zařízení je nejrychlejší.
    Zdar Max
    Měl jsem sen ... :(
    22.4. 07:31 Want
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep

    Existují tři základní způsoby, jak to dělat. Z toho jeden je špatný a jeden pomalý.

    1) Naklonovat jeden pc na ostatní (špatný)

    A v tomhle diskuzním vlákně:

    Vem si, že způsobem popsaném v článku máš 100 ntb připraveno do týdne se vším všudy (full update všech app, windows, zapnutý bitlocker, zazálohovaný klíče do AD, nahození a zaktualizovaný AV atd.) jedním člověkem.

    Tak tolik času Maxi nikdy nemám. V optimálním případě na to mám odpoledne. Zkoušeli jsme postup který popisuješ, ale nakonec jsme se pokorně vrátili k tomu co považuješ za způsob špatný.

    A víš proč?

    Rozdíl je v tom co má být cílem - u nás identický, plně nakonfigurovaný funkční systém připravený s veškerým sračkoidním SW na jaký si kdo vzpomene. Z hlediska HW jsou (a musí být ) ty stroje víceméně stejné. Nejsou to nové stroje, které by se pak dávaly uživatelům k individuálnímu použití. Studenti se u nich střídají. Postup je tedy jiný.

    Vybere se jeden ze stávajících strojů. Vykopne se z domény, pročistí, zaktualizuje a teprve když je na něm vše odladěno následuje distribuce, kdy vyhodí z domény i ty ostatní stroje a ten aktualizovaný se na ně multicastem rozsype.

    Distribuce se dělá z disklessu. Z jednoho stroje, všechno najednou. Před rebootem se upraví individuálně skript který je po rebootu přejmenuje a zadoménuje. A to, jak dlouho celý proces trvá záleží jen na tom, za jak dlouho ty data z výchozího stroje protečou po síti. Dřív to bývalo 80GB, dnes už je to téměř 250GB.

    Max avatar 22.4. 08:19 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Musíš si uvědomit, že ten týden na 100PC znamená:
    • vybalit
    • oštítkovat
    • zaevidovat do assetu s co nejvíce informacemi
    • dohrát dodáky a fa do assetu apod.
    • nahrát image
    • join do domény
    • nastavení bitlockeru
    • kontrola, že se klíč bitlockeru správně zazálohoval
    • kontrola, že je ten pc ok z pohledu, že vše funguje a není tam nějaká vada z výroby

    Pokud bych měl farmu běžících strojů a řešil bych u nich jen update/deploy, tak by to byla otázka večera, kde by byla brzdou asi jen ta síť.

    Zdar Max
    Měl jsem sen ... :(
    22.4. 09:10 Want
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep

    Jasně. Fyzická příprava těch strojů je časově nejnáročnější. To naštěstí loni dělal někdo jiný. Vstupují do toho jiné faktory. Kupř. to že si den poté co ty stroje připravíš vyučující vzpomene že tam chce mít ještě něco. To je pak vždy na zvážení, co je efektivnější. Jestli to přidat vzdáleně, nebo ty stroje naklonovat znova. Ten klon lze svým způsobem totiž chápat i jako zálohu. Návrat do původního stavu je rychlý. Stroje vykopneš z domény a sjedeš to znovu předchozí stav.

    22.4. 17:09 Aleš Kapica | skóre: 52 | blog: kenyho_stesky | Ostrava
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep

    A ještě jednu věc jsem nezmínil.

    Řešíme to jen v relativně krátkém období dvakrát ročně a za ten půlrok se vždycky něco změní tak, že je nakonec jednodušší to udělat takhle, protože je s tím nejmíň sraní. A protože se to týká jen dvou učeben, nedává smysl tomu dávat víc, než je nezbytně nutné.

    Max avatar 22.4. 21:23 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Dělám to tak už dlouho, za dob Win10, za x buildů Win11 a nevidím tam žádné změny. Funguje to stále stejně, postup je stále stejný atd.
    Zdar Max
    Měl jsem sen ... :(
    23.4. 08:49 Want
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep

    Skript ntfsradio.sh používáme od roku 2013

    22.4. 19:55 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    ja se zeptam Maxi, to kazdy tyden nabirate 100 novych zamestnancu?
    Max avatar 22.4. 21:10 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Lifecycle hardware. Pokud začneš mít zamce v tisících, tak je to nekonečný nákup a výměna hw.
    Zatím máme asi rekord 150 ntb + 20PC + 40 Tabletů + hafec telefonů / rok. A to se už v pár lidech, co dělají L1 a milion věcí okolo, blbě stíhá.
    Zdar Max
    Měl jsem sen ... :(
    Max avatar 22.4. 21:26 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    A dodám, že nakupujeme batch, protože se zadává do výroby dle naší spec. (vychází to pak cenově dobře a je to bez práce / hledání) Takže chceš obnovit 100ntb, tak je koupíš najednou a pak je chceš co nejrychleji vydat, aby ti neležely půl roku na skladě a neběžela zbytečně záruka apod.
    Zdar Max
    Měl jsem sen ... :(
    23.4. 08:48 ft
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    "zaevidovat do assetu" To nekdo dela rucne? Si nejakej soft ocucha v okamzeni, kdy se to objevi v domene.

    "join do domény" Viz kolem, lze vpohode resit scriptem pri instalaci.

    Stovku stroju sem resil loni v lete. A nejdelsi na celym procesu bylo dohadovani se s uzivatelema kdy se jim to vymeni. Protoze samozrejme maji vsichni cas jit 10x denne na 1/4 hodiny cigaro, ale 5 minut na vymenu pc nemaj.

    Deploy vsech aplikaci se resi ze site, prevazne v tomhle pripade ne z domeny, protoze to je pro vetsinu tech veci nepouzitelny, takze je to custom scriptoindni vec.

    Jup, instalace jednoho stroje je tak na 2 hodiny, vcetne vsech restartu a aktualizaci, ale po jednom to samo nikdo delat nebude, takze se jich nainstaluje tolik, kolik je volnych sitovych portu.
    Max avatar 23.4. 09:31 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    To nekdo dela rucne?

    Ano, protože pohyby ve skladovém hospodářství nemůžeš mít dynamické, resp. můžeš, ale na to dojedeš (stačí jeden vadný update agenta a rozjebe se ti skladové hospodářství tak, že si toho všimneš třeba až za týden, za dva, kdy už budeš nevratně poškozen) a navíc to řeší jen tak 10% assetu. My používáme agenta, ale ten doplňuje pn, sn, mac, vendora, last login atd., včetně komplet hw spec i nainstalované sw sady, některé umí vyčíst z netu i záruku, ale tím to končí. Nezaevidují ti monitory, síťové prvky, ip kamery, myši, klávesnice, web kamery, auta, nábytek, telefony, tablety, upsky, dokovací stanice, baterie do ups a asi tak dalších milion položek. Agent ti tam nenahraje číslo fa, dodáku a hafec dalších atributů.

    Jinak souhlas, tvůj usecase je v poho a nerozporuji to. Jen říkám, že u nás "ručně" nainstalovat stroj do 100% full update stavu trvá tak 6h, kdy 90% je čekání, než to proběhne. Jen blbý uninstall Office trvá 15min u nového stroje.

    Horší jsou ale tablety, tam to začíná být největší peklo.
    Zdar Max
    Měl jsem sen ... :(
    23.4. 11:40 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    protože pohyby ve skladovém hospodářství nemůžeš mít dynamické
    To jako dodavatel 100+ ntb nedokaze zaroven dodat CSV, ktere si bashem naimportujes do skladu? Dtto mysi a takovy bordel, to se nakupuje pred koncem rozpoctoveho obdobi do zasoby. Ze by to nekdo evidoval vcetne serioveho cisla a picovin, to slysim prvne.
    Jen blbý uninstall Office trvá 15min u nového stroje.
    Kdyz jste si opice naporouceli, tak je mate.
    Max avatar 23.4. 14:20 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Některé levné věci se nakupují po stovkách a evidují se jen počty (kdy bylo kolik ks naskladněno, kolik ks se komu a kdy vydalo atd.).
    Jinak ne, dodavatelé nikdy nic takového neposílají. Občas se spíše stane i opak, kdy se dodavatel ozve s prosbou, že mu unikl seznam SN, zda bychom mu jej nemohli poslat :D.
    Každopádně nic vyloženě nedatlujeme, používají se čtečky apod.

    Kdyz jste si opice naporouceli, tak je mate.
    64bit Office je předinstalován na každém OEM PC již z výroby.
    Zdar Max
    Měl jsem sen ... :(
    26.4. 13:18 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    64bit Office je předinstalován na každém OEM PC již z výroby.
    A nekdo do vyroby zadal pozadavek na flashnuti image {pro/home/edu, cestina, s oficema,...}.
    Max avatar 27.4. 08:42 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Ne, to je by default u všech OEM instalací. Když koupíš ntb, máš to tam. Windows i Office podporují multilang a standardně pro distribuci v ČR jsou předinstalované jazykové mutace EN, CZ, SK
    Když zadáváš do výroby, tak jen zadáváš, že to chceš mít včetně licence na Windows 11 Pro, což v překladu znamená, že tam nalejí jejich unifikovaný image.
    Zdar Max
    Měl jsem sen ... :(
    28.4. 09:57 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Asi bys mel zmenit dodavatele, tehle ti sere na hlavu. Kdyz jsme kdysi za Ubuntu resili vlastni konfiguraci notasu u ceskeho zastoupeni Asusu, tak nam vysli vstric i pro jednotky kusu, asi osm, deset celkem. Sto kusu by melo byt hw/sw customizovatelne bez diskuse.
    Max avatar 28.4. 10:09 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    V čem vyšli vstříc? Že jste jim doali vlastní image Ubuntu a oni ho tam nalili? Nebo jste jim poslali, jak to Ubuntu má být předinstalováno a oni pro vás vytvořili image?
    Zdar Max
    Měl jsem sen ... :(
    22.4. 19:54 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    k cemu mas tech 100 notebooku najednou? K nicemu. Vetsina firem tady to resi tak ze je notebook dorucen zamestnanci, ten se pripoji doma k internetu, zaloguje se svym uctem a necha ten notas bezet, stahne si co potrebuje na pozadi a za 2-3 hodky tam ma vse co potrebuje. Upgrade windows ti vyresi autopatch nebo policy v intune, 32bit office nebo uninstall 64bit ti resi script ktery mas ted v golden,... me prijde zbytecne u o365 zakazniku resit desktopy pres golden images, kdyz to same udelas online a nemusis furt generovat dalsi a dalsi verzi golden image...
    Max avatar 22.4. 21:21 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Okamžitě po nainstalování se začínají vydávat a velmi pomalu ten image zastarává. Třeba i za tři měsíce je ta sw sada hodně v pohodě a doupdate je chvilka s malým síťovým overheadem. Dost často také máme v podobných obdobích brigádníka, takže je vhodné ho využít na max.
    Vize, že si ho doma připojí a vše se naladí je super, ale to jaksi neřeší přenos nastavení programů a milion dalších věcí okolo.
    Pokud tvorba Golden Image trvá den (než se stáhnout všechny aktualizace, než se vyupdatujou všechny app apod.), tak těžko budou mít doma na své pomalé lajně za 2-3h hotovo.
    A znovu, my nemáme O365, máme tam jen maily a pro pár lidí teamsy. Tvá vize je o najmutí týmu pro správu O365, zaplatit za licence 10x tolik, než nyní a hodit instalaci na uživatele, kteří ani neví, jak se nastavuje podpis v Outlooku, nebo výchozí prohlížeč. A samozřejmě by pak postrádal smysl současný patch management sw a museli bychom k horší variantě v podpobě intune.
    Jinými slovy, i náš současný patch mgmt sw, co toho umí mnohem více, než intune, lze naskriptit, aby on dělal full deploy. Ale jak už jsem říkal, vyhodnotili jsme, že toto je při těch počtech prostě nejrychlejší a nejspolihlivější způsob.
    Zdar Max
    Měl jsem sen ... :(
    23.4. 17:40 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    jasne, rozumim. co pouzivate k patchovani? Patchmypc? Neco jineho? Ja videl spoustu firem odejit od sccm a manualni prace k patchmypc kde v enterprise verzi mas podporu lokalniho nebo cloud deploymentu/aktualizaci. Pro windows je to podle me jedno z nejlepsich reseni ktere funguje out of the box (bez boxu). :D
    Max avatar 23.4. 18:45 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    N-Central. Jsou to Irové, český support spíš ne, jen nějaký základ. Umí to patchovat sw třetích stran (např. 7zip, vlc, firefox a hafec dalších app), umí to být distribuované, agent v PC vypíná windows update přes online servery v případě, že vidí na n-central server. Pokud je uživatel mimo firmu a není vyspinovaný server ven do netu, tak agent povoluje update od MS. Lze to nastavit, takže povolení nemusí přijít. Centrální správa umožňuje na dálku upravovat uživateli registry (jak uživatelské, tak systémové), je možné si otevřít cmd, je možné spravovat windows služby (restartovat, nastavovat apod.). Na všechno toto to má přehledný web ksicht, co běží na LinuxVM.
    Update od MS si stahuje k sobě (pokud je více poboček, tak distribuovaně na dedikované úložiště na každé pobočce a odtud pak distribuce ke klientům). Má vymazelný KVM směrem k uživatelům. Žere to metriky z PC, takže přes centrální správu je vidět, zda ten PC něco netrápí.Podpora i serverů, má to v sobě i monitoring (takže dokáže nahradit i nějaký dohled, pokud nemá člověk nic lepšího). Má to automatization manager na ulehčení automatizace deploymentu, skriptování a dalších věcí okolo. Podporuje to integraci se SentinelOne, s ESETem a dalšími. Některé AV to umí i monitorovat, zda jsou ok. Kdybych měl napsat, co to všechno má a jak to funguje, tak je to na delší dobu. My máme jen základ ohledně patch mgmt, ale lze to napojit na cokoli a rozšířit o XDR a další věci.
    Cenově je to pak lehce pod SCCM (když se bavíme jen o tom patch managementu se vzdálenou správou stanic).

    Kdysi jsme hledali něco vymazelnýho pro on-prem, co není čistě cloudová věc a toto vypadalo nejlépe ze všech.
    Zdar Max
    Měl jsem sen ... :(
    Max avatar 23.4. 18:49 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Jo, je to asi rok, co nám ukazovali i jejich backup řešení a to, jak je to podle nich o parník spolehlivější a lepší, než veeam.
    Zdar Max
    Měl jsem sen ... :(
    24.4. 06:41 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    njn, n-central je full rmm. Patchmypc je vyslovene pro 3rd party apps patching, umi to zjistit co za aplikace mas v prostredi a muzes pak delat veci typu migrace mezi 32bit a 64bit nebo odinstalovani nejakejch nestandardnich ptakovin a nainstalovani standardnich apps,... Ja u spousty enterprise vidim presun od nejakeho sccm bastleni k intune a autopatch a vidam patchmypc pro 3rd party apps. n-central tady moc nevidim, kdyz tak Ivanti, nebo ninjaone, obcas atera, obcas ManageEngine nebo Ivanti. Diky za info Maxi!
    Max avatar 24.4. 08:32 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    ManageEngine nám přišel děsnej. Ninjaone byl v době našeho výběru čistě cloud. Ivanti mi asi něco říká, ale nevím, nevím. Ateru neznám.

    Jinak ještě dodám, že na samém počátku, když firma byla menší, jsem měl vizi pomocí chocolatey. Problém ale byl v tom, že verze zdarma nefungovala v offline režimu a spoustu apps to tahalo neustále z netu. To řešila jeich placená verze, která ale byla pekelně drahá, takže oproti jiným řešením přestala dávat smysl. Jaký je současný stav, to nevím. Nicméně byla to škoda, nevyužít balíčkovací sysém, který je již ve windows vestavěn.
    Zdar Max
    Měl jsem sen ... :(
    26.4. 13:35 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Je uzasne pozorovat ty rovnaky na ohejbaky misto 30+ let stare technologie repozitaru. Holt M$, dokazal vykrast /etc/hosts ale sources.list uz bylo prilis slozite.
    Max avatar 27.4. 08:44 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Windows v sobě mají balíčkovací systém, ale moc se nepoužívá. Nejznámější je pak chocolatey repo.
    Myslím, že to funguje minimálně od Windows 7
    Zdar Max
    Měl jsem sen ... :(
    22.4. 07:03 Bugsa
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Já tedy nejedu v takovém množství, ale automatizaci mám také. Místo golden image jsem zvolil cestu vždy nové čisté instalace - přijde mi to tak čistší.

    Instalaci Windows bootuju přes PXE, mám tam udělaný instalátor kde vyberu ze 3 možností (originál instalátor, unattended, unattended + join AD). Ten unattended přeskočí veškeré dialogy a OOBE instalátoru a na konci mám nabootovaný čistý nový systém s default účtem Deploy.

    Ta varianta s join AD po dokončení instalace ještě navíc joine AD a pak Deploy účet zakáže. Přes Chocolatey se nainstaluje sada základního SW a pak se dle přihlášeného uživatele přes GPO vše doinstaluje (kombinace Assigned + custom PS skripty). Takže práci mám víceméně jen s vybalením a spuštěním stoje, vše se udělá pak samo. Uživatel se pak jen přihlásí, zaloguje se do aplikací a může fungovat.
    Max avatar 22.4. 08:34 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Proč neděláme čistou instalaci jsem řekl. A proč neděláme deploy + dotahání od jinud také. Je to kvůli času, ne času admina, ale času nahození nového stroje.
    My máme část deploymentu i v rámci AD (deploy asset, patch mgmt apod. agentů), ale tím to asi končí a o vše se stará patch management sw.
    Zdar Max
    Měl jsem sen ... :(
    23.4. 08:32 ft
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Ehm ... lol ...

    https://schneegans.de/windows/unattend-generator/

    Skopirovat do roota standardni instalacky.

    Samo, na vyrobu toho XML ma silenej a prakticny nepouzitelne tool i MS.

    Pak uz staci jenom tu instalacku vrazit do stroje a nechat to bezet. Klidne se to muze rovnou i samo pripojit do domeny a vygenerovat si to prislusny nazev stroje dle nejakyho algoritmu.

    Max avatar 23.4. 09:43 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Windows 11 deployment - Golden Image / Sysprep
    Ten generátor znám, stejně jako jiné generátory.
    Jak myslíš, že jsem ten unattend file asi tak dělal? ;-). Nebo k čemu se má vztahovat ten smích? Že jsem tam zapomněl uvíst linky na generátory?
    Zdar Max
    Měl jsem sen ... :(

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.