Table des matières

Préparation

Chaque installation Windows est assigné à un SID. Plus d’un ordinateur avec le même SID sur le même réseau ou dans un même domaine causera des problèmes d'identification.

A l'installation de systèmes d’exploitation Microsoft des identificateurs de sécurité (SID-Security Identifier) sont générés de manière unique et affectés à chaque ordinateur dans le cadre d'une configuration initiale.

Pour capturer notre image de système d'exploitation, nous devons impérativement généraliser l'installation du système d'exploitation en supprimant préalablement les informations et données de configuration spécifiques et unique du Pc telles que les pilotes installés et le SID, l’identificateur de sécurité de l’ordinateur. En effet, chaque utilisation de notre image générera un SID unique. Cette image pourra être réutilisée en toute sécurité.

Pour généraliser une installation Windows, nous utilisons l'outil windows appelé “sysprep” que nous expliquons ci-après.

Sysprep

Pour résoudre le problème des informations et données de configuration spécifiques et unique d'un Pc, Microsoft a créé l’Outil «préparation du système» ou «Sysprep».

Cet outil permet :

  1. Supprimer le SID l’identificateur de sécurité unique du système d’exploitation sur chaque Pc.
  2. Désinstaller les pilotes sans les supprimer pour une bonne intégration.
  3. Installer de logiciels.
  4. Ajouter des paramètres de fichier de réponses d'une installation.
  5. Tester la validité d’un système sur un matériel.

C’est un outil de préparation du système windows afin de créer une image personnalisée en autre de personnaliser une installation (ajouter des pilotes, des applications, des personnalisations) avant son déploiement sur des postes clients ou sa mise à disposition à des utilisateurs finaux.

Ici nous souhaitons crée une image personnalisée avant le déploiement sur d’autres postes clients identiques.

Mode audit

Le mode audit permet de créer des versions windows personnalisable. Il permet de se connecter en tant qu'administrateur local.

Le mode audit lancera automatiquement l’ordinateur en tant qu’administrateur local lors de prochaine connexion.

Ce mode permet d’installer des applications et des pilotes de périphérique, exécuter des scripts et tester la validité d’une installation Windows.

Nous installerons les applications suivantes :

  1. VNC server nous servira à se connecter à distance sur les postes (maintenance, débogage, résolution de problème, formation…)
  2. WSUS nous permettra de mettre à jour nos postes fraichement déployé par le biais de notre serveur WSUS qui contient toutes les mises à jour nécessaires choisis au préalable. Une première mise à jour sera effectuée.

Lors de la configuration OOBE de l’installation du système d’exploitation et au moment de la connexion à un compte utilisateur, nous appuyons simultanément sur les touches Ctrl+Maj+F3 pour entrer en mode AUDIT :



Des lors, nous sommes sur le compte administrateur intégré au mode audit :



Le poste de travail démarrera toujours en mode audit jusqu’à ce qu’il soit invité à démarrer en mode OOBE.



Nous sommes à présent sur le bureau Windows de notre Master en préparation et nous pouvons désormais passer à sa personnalisation en mode audit. A chaque démarrage, nous serons sur le compte administrateur local :


<font 14px/inherit;;inherit;;inherit>


Si un économiseur d’écran protégé par mot de passe démarre, vous êtes bloqué à l’arrêt complet.

</font>


Nous changeons le nom de notre Machine Virtuelle pour “MasterWindows10-robotics”. Nous tapons dans la barre de recherche « à propos » puis cliquons sur « renommer ce Pc ». Une fenêtre s’ouvre afin de renommer notre Pc et en cliquant sur suivant. Sur les spécifications de l’appareil apparaitra le nouveau nom attribué au poste :

Configuration réseau

Nous modifions les paramètres réseau de notre master en tapant dans la barre de recherche « connexions réseau ». Nous sélectionnons la carte réseau de notre connexion, nous cliquons droit puis sur propriétés :



​​​​​​Dans la fenêtre suivante, nous décochons l’IPv6 pour que notre master bien reconnu par le serveur DHCP configuré pour de l’adressage IPv6. Pour que le poste se voit attribuer une adresse IPv4, nous cochons et sélectionnons « Protocole Internet version 4 puis nous cliquons sur Propriétés :



Une fenêtre s’ouvre et nous sélectionnons « obtenir une adresse IP automatiquement », puis « utiliser l’adresse de serveur DNS suivante ». Nous entrons l’adresse serveur DNS inscrite sur notre plan d’action CleanHouse Robotics. Nous cochons la case « Valider les paramètres en quittant », puis nous cliquons sur « ok » :

Configuration pare-feux

Nous appliquons de bonne règle de sécurité par des réglages pare-feu du master sur le réseau privé. Nous autorisons le flux des trames (messages) DHCP via protocole UDP sur ports 67, 68, 2535 entrantes et sortantes seulement sur le réseau privé afin de permettre au client (notre master), d’obtenir dynamiquement et automatiquement une adresse IP du pool du serveur DHCP sous le bail défini. Ainsi le pare-feu de la machine acceptera seulement le flux DHCP seulement avec notre serveur afin de protéger au mieux nos postes clients. Dans la barre de recherche, nous tapons « pare-feu » et nous cliquons sur « pare-feu Windows defender avec fonctions avancées de sécurité ». Nous entrons dans les « Règles de trafic entrant ». Nous cliquons droit sur « Réseau de base – Protocole DHCP ». Dans l’onglet « Avancé », nous cochons seulement « Privé » afin de spécifier que cette règle s’applique seulement au réseau privé. Nous cliquons sur « Appliquer » puis « OK » :


Nous préparons notre Poste Master à une prise d’image généralisée. Cette image système Windows personnalisée sera capturé pour être déployés et réutilisés sur les ordinateurs de l’entreprise à des fins d’installation initiale ou de réparation. La généralisation permet de supprimer les paramètres propres à chaque configuration PC au contraire d’une image dite spécialisée. Nous utilisons l’outil SYSPREP en mode audit pour réaliser cette généralisation.
SYSPREP, c’est quoi :
C’est un outil de préparation du système windows afin de créer une image personnalisée ou de personnaliser une installation (ajouter des pilotes, des applications, des personnalisations) avant son déploiement sur des postes clients ou sa mise à disposition à des utilisateurs finaux. Ici nous souhaitons crée une image personnalisée avant le déploiement sur d’autres postes clients. Cet outil permet :

  1. Supprimer le SID l’identificateur de sécurité unique du système d’exploitation sur chaque Pc.
  2. Désinstaller les pilotes sans les supprimer pour une bonne interopérabilité.
  3. Installation de logiciels.
  4. Ajouter des paramètres de fichier de réponses à une installation.
  5. Tester la validité d’un système sur un matériel.

Lorsqu’une requête d’attribution d’adresse IP est envoyé par notre master au serveur DHCP sur le réseau local, une bannière nous demande si nous voulons autoriser les autres PC et appareils du réseau à détecter le master. Nous répondons « oui ». Nous vérifions que nous sommes bien sur le réseau privé en allant dans paramètres > réseau et internet :

Installation logiciel

WSUS client manager

Configuration sécurité


Nous allons faire en sorte que les deux Vms puissent communiquer ensemble via le réseau privé. Nous devons fixer une règle sur le pare-feu du master. Les ports 8530 et 8531 sortants sont les ports de communication du service WSUS avec le protocole TCP/IP. Dans la barre de recherche, nous tapons « pare-feu » et nous cliquons sur « pare-feu Windows defender avec fonctions avancées de sécurité ». Nous entrons dans les « Règles de trafic sortant ». Nous cliquons droit sur la ligne « Partage de fichiers … Trafic sortant ICMPv4 ». Nous activons la règle seulement sur le profil du réseau privée :



De la même manière nous activons également cette règle sur le trafic entrant.



Pour vérifier le bon fonctionnement de communication par TCP/IP, nous pingeons les deux postes entre eux :



Nous téléchargeons le fichier d’installation WSUSClientManager.exe. A la fin de l’installation, l’utilitaire est présent et installé. Nous passons au paramétrage de logiciel en indiquant l’@IP du serveur WSUS suivi du port de communication dans l'onglet “main”. Nous paramétrons la méthode d’installation des mises à jour sur la position de téléchargement automatique et d’installation programmée pour chaque dimanche à 22H. Nous activons la détection automatique des mises à jour toutes les 22H. Nous cochons l’option de ne pas redémarrer si l’ordinateur est en cours d’exécution par un utilisateur :



L’activation par le bouton « activate WSUS » change la base de registre de la master et configure le pare-feu du réseau privée pour que le port 8530 (et 8531) sortant soit ouvert et établir une communication avec le service WSUS de notre serveur WSUS.

Mise à jour Master

Pour une MAJ, le client doit se déclarer auprès du serveur WSUS. Dès que le poste trouve le serveur, le client lui transmet un rapport notifiant les informations concernant ses mises a jour en rapport avec celle présente sur le serveur. Le master va rechercher les mises à jour disponible. Pour que notre master puisse se déclarer au rôle WSUS et que le serveur prennent connaissance de l’état du master et que celle-ci puisse récupérer les mises à jour contenu dans le serveur, nous établissons un processus de communication avec le service WSUS du serveur lors de la recherche de mises à jour via Windows update. Une indication nous informes bien qu’une organisation (le serveur) gère bien les paramètres de stratégies des mises à jour. Nous commençons les recherche de mise à jour sur le serveur en cliquant sur « rechercher des mises à jour » :



<font 11pt/Calibri,sans-serif;;inherit;;inherit>Après le redémarrage du poste, un message « Vous êtes à jour », nous informes que toutes les mises à jour sont installées sur le poste :</font>



LE master est maintenant à jour.

VNC Server

Après avoir téléchargé le fichier d’installation de VNC server, lancée l’installation de VNC server et accepter le contrat de License, nous cochons l’option ajouter une exception au pare-feu pour VNC Server à notre master lors de l’apparition de la fenêtre ci-dessous. Ensuite, nous renseignons la page suivante et entrons l’adresse mail d’un compte VNC et de son mot de passe. Nous cliquons sur le bouton du bas pour « ouvrir une session » :



Nous voici connecté sur notre compte VNC :