Patchmanagement - Installation Patches nur beim Anmelden

Moderators: MVogt, moderators

L3BO
Posts: 33
Joined: 06. Jan 2009, 15:03
Contact:

Patchmanagement - Installation Patches nur beim Anmelden

Post by L3BO » 06. Jan 2009, 15:25

Hallo zusammen

Ich möchte, dass bei allen Clients Win-Patches nur beim Anmelden installiert werden. Der Patchmanagement-Client soll während des Tages bei dern Usern nicht "aufpoppen".

Im Moment Scannen wir täglich die Clients nach fehlendenen Patches. 2x Pro Woche ist die Installation der Patches konfiguriert. Falls neue Patches zur Installation bereitstehen, popt dann aber während der User am arbeiten ist die Installations-Aufforderung auf.

Beim letzten Patchdurchgang hatten eigene User Office geöffnet, was dann die bekannten Probleme auslöste.

Ziel: Täglicher Scan, 2x Pro Woche Patch-Installation, Nur bei Anmeldung sol gepatcht werden


Umgebung: EMP 2008 RC2, Vista-Clients, Standard-Agent



Habt Ihr mir da einen Tipp?

User avatar
Hendrik_Ambrosius
Moderator
Moderator
Posts: 8086
Joined: 13. Dec 2004, 23:10
Location: Adendorf/Lüneburg

Post by Hendrik_Ambrosius » 06. Jan 2009, 15:31

Wenn Sie den SWDEPOT-basierten Agenten einsetzen kann man das über die Definition einer Gruppenrichtlinie beim Abmelden/Herunterfahren erreichen. Dort noch mal die swdepot.exe mit einer speziellen DDC-Datei starten die immer das PatchManagement aufruft.
Alternativ kann man aber auch das PatchManagement so konfigurieren dass es im Hintergrund läuft und nix aufpoppt.
Hendrik Ambrosius / Senior Presales Consultant
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com

Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.

L3BO
Posts: 33
Joined: 06. Jan 2009, 15:03
Contact:

Danke für prompte Antwort

Post by L3BO » 06. Jan 2009, 16:14

Im Hintergrund kann ich die Intallation nicht durchführen. Die User haben mit Sicherheit Office-Programme und IE geöffnet. Dies ist mir zu gefährlich.


Wenn Ich Ihren Post richtig verstanden habe, wäre es sogar möglich beim "Herunterfahren" durch Konfiguration einer Policy den Start der Patchintallation zu starten. Dies wäre eine mögliche Option. So wäre mir der Installationstag dann sowieso egal.

Ich muss mal herausfinden, wie eine Computer-unabhänige .ddc Datei aussehen soll und die dazugehörigen Parameter zum Start der swdepot.exe ausehen.

User avatar
Hendrik_Ambrosius
Moderator
Moderator
Posts: 8086
Joined: 13. Dec 2004, 23:10
Location: Adendorf/Lüneburg

Post by Hendrik_Ambrosius » 06. Jan 2009, 16:20

Wenn es um Office und IE geht kann man ja vorher abfragen ob die Prozesse laufen -> Dann nicht starten oder warten bis geschlossen.

Die DDC muss in etwa so aussehen:

[SoftwareDepot]
Version=11.0
Delay=0

[Distribution]
*, *, *, matrix42\\PM2Client\\11.0, , INSTALL UPDATE FORCE
Hendrik Ambrosius / Senior Presales Consultant
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com

Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.

L3BO
Posts: 33
Joined: 06. Jan 2009, 15:03
Contact:

Funktioniert - Aber

Post by L3BO » 07. Jan 2009, 14:19

Es funktioniert, ich kann beim Herunterfahren oder beim Anmelden/Abmelden fehlerfrei die Patches installieren. Generell eine super Sache.

Aber, Wir verwenden Vista noch mit dem Standard-Agent. (Sollte bei meinem Problem glaub keine Rolle spielen) Beim Herunterfahren wie auch beim Anmelden/Abmelden wird der User nicht informiert, dass gerade Patches installiert werden. Wenn die Installation länger als 2 Minuten dauert (normal), werden bestimmt mehrere Benutzer einfach den Computer abwürgen, da sie glauben, der PC sei "hängen" geblieben.

Gibt es eine Möglichkeit, in den An-Abmelde-Screen oder in den Herunterfahren-Screen eine Info-Meldung zu platzieren?

Ansonsten benötige ich eine andere Konfigurationsmöglichkeit, welche auf jeden Fall verhindert, dass während des Arbeitens am PC eine Installationsaufforderung für Patches kommt.

Wie verhält sich Empirum beim abfragen ob IE oder Office geöffnet ist? Ich denke, wenn beim Start der Installation Office geschlossen ist, dieses aber 5 Minuten nach gestarteteter Intallation geöffnet wird, bekomme ich wieder die bekannten Probleme.

User avatar
Hendrik_Ambrosius
Moderator
Moderator
Posts: 8086
Joined: 13. Dec 2004, 23:10
Location: Adendorf/Lüneburg

Post by Hendrik_Ambrosius » 07. Jan 2009, 18:45

Weitere Option zum Aufrufen des PMClients beim Herunterfahren wäre über das Personal Backup: Als Zeitplan "Herunterfahren" wählen und dann als Pre- oder Postcommand in der PBU den SWDEPOT Aufruf einbauen.

Optional Installationsaufforderung unterdrücken:
- Verteiloptionen des PMClients: "Nicht anzeigen"
- Paketparameter: /S0
- In der setup.inf selbst die pm2client.exe mit /SILENT aufrufen

Probleme Office/IE: Schon möglich. Dann hilft nur ein Blockieren des PCs während das Patchen läuft (z.B. via BlockInput).
Hendrik Ambrosius / Senior Presales Consultant
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com

Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.

User avatar
bboehm
Posts: 572
Joined: 07. Apr 2008, 18:47
Location: München
Contact:

Post by bboehm » 08. Jan 2009, 07:35

Probleme beim Patchen und geöffneten Office-Anwendungen? Funktioniert das bei WSUS anders? Wir haben damit über Jahre hinweg keine Schwierigkeiten...

Beste Grüße
Bernhard
IT-Administrator mit Migrationshintergrund bei Fraunhofer-Gesellschaft

Produktionssystem: W2k22, Empirum 24.0.1, MS SQL 2017 Enterprise
Testsystem: W2k19, Empirum 24.0.1, MS SQL 2017 Express

L3BO
Posts: 33
Joined: 06. Jan 2009, 15:03
Contact:

BlockInput bei Vista mit Standard-Agent

Post by L3BO » 08. Jan 2009, 07:44

Blockinput bei Vista mit dem Standard-Agenten funktioniert nicht. (zumindest bei uns).

Suche weiter

User avatar
lang
Posts: 46
Joined: 21. Oct 2008, 16:10
Contact:

Post by lang » 26. Jan 2009, 13:03

hallo lebo,

bei uns in der firma sind es in etwa die selben umstände und probleme.

ich habe das ganze mittlerweile so gelöst dass ich im patchmanagement client eingestellt habe, dass er nur einmal am tag das patchmanagement aufruft. das heist der user meldet sich in der früh an und das patchmanagement läuft durch, im schlimmsten fall muss er einmal neustarten und hat dann den ganzen tag seine ruhe.

lg lang

Grabner@Walter-Werbung
Posts: 170
Joined: 06. Oct 2008, 09:32
Contact:

Post by Grabner@Walter-Werbung » 30. Jan 2009, 10:53

Wir haben dank dem Beitrag hier, das Patchmanagment umgestellt, so das die Clients nun das Patchmanagment beim herunterfahren starten. Funktioniert 1a ! Danke nochmal !

f48614
Posts: 225
Joined: 24. Apr 2007, 14:38
Contact:

Post by f48614 » 30. Jan 2009, 17:51

Scannt der Client in dieser Einstellung bei jedem Herunterfahren oder kann man es immernoch auf z.B. 1x pro Woche beschränken ?
Empirum v18.0 + EPE 4.7.1
Testsystem Empirum v18.0

User avatar
lang
Posts: 46
Joined: 21. Oct 2008, 16:10
Contact:

Post by lang » 04. Feb 2009, 10:29

guten morgen,

ich habe meinen lösungsweg nun auch nochmal überdenkt und das ganze abgeändert, da mir die variante mit der gpo beim herunterfahren auch ganz gut gefällt.

ganz kurz zusammengefasst wie "viele" schritte das sind ;)

Code: Select all

[SoftwareDepot] 
Version=11.0 
Delay=0 

[Distribution] 
*, *, *, matrix42\PM2Client\11.0, , INSTALL UPDATE FORCE

Code: Select all

\\%EmpirumServer%\Configurator$\User\SWDepot.exe /B /I\\%EmpirumServer%\Configurator$\User\WinUpdates.ddc /F /S /Q /T2 /X10 /Z0
lg lang

André Schüttel
Posts: 283
Joined: 08. Jul 2009, 13:37
Location: Leipzig
Contact:

Post by André Schüttel » 31. Mar 2010, 10:09

Hallo an die Patcher!

Ich habe das auch beim Herunterfahren mit einem kleinen Programm drumherum eingeschoben.

Jetzt kommt es manchmal vor, das größere Patches (XP SP3) abgebrochen werden. Wahrscheinlich hat XP ein Timeout beim Herunterfahren, in dem noch Programme ausgeführt werden können.

Kann man dieses Timeout vergrößern bzw. unterdrücken?

Grabner@Walter-Werbung
Posts: 170
Joined: 06. Oct 2008, 09:32
Contact:

Post by Grabner@Walter-Werbung » 31. Mar 2010, 15:48

Ja, der Timout ist aber in der Gruppenrichtlinie definiert! Der Standartwert ist 10 Minuten! und sollte aufjedenfall erhöht werden.
Unter Administrative Vorlagen ->System/Skripts->"Maximale Wartezeit für Gruppenrichtlinienskripts"


PS: Zum Thema PM2 beim Herunterfahren schreibe ich bald nen Artikel auf meinem Blog. Enthalten sein wird auch kleines vbs Script, welches den Benutzer ermöglicht, das PM2 beim Herunterfahren zu verschieben. Dies ist sinvoll, falls der Mitarbeiter tagsüber mal neustarten bzw. schnell weg (Laptop) muss, der Server neugestartet werden muss usw.

André Schüttel
Posts: 283
Joined: 08. Jul 2009, 13:37
Location: Leipzig
Contact:

Post by André Schüttel » 31. Mar 2010, 15:52

Habe so ein Programm in C++ geschrieben. Die Idee dafür kam aus einem Beitrag hier.

Mein Problem hat wahrscheinlich nichts mit dem Timeout zu tun, es bricht schon nach kürzerer Zeit ab.

Brauchen manche Patches einen "richtigen" angemeldetetn Benutzer?

Beim Herunterfahren ist das immer "SYSTEM".

Post Reply

Return to “Software Management”

Who is online

Users browsing this forum: No registered users and 18 guests