องค์กรที่ใช้ Active Directory ติดตั้ง Omnipoint Secure Client ให้เครื่อง Windows ที่ Join Domain ได้ครั้งละหลายเครื่องแบบ Silent ด้วย Group Policy โดยใช้ Startup Script ใน Computer Configuration ซึ่งติดตั้ง Client ให้ตอนเปิดเครื่อง ก่อนผู้ใช้ Login และไม่ต้องให้ผู้ใช้มีสิทธิ์ Administrator บทความนี้อธิบายขั้นตอนตั้งแต่เตรียม Package และ Shared Folder สร้าง GPO จนถึงการตรวจผลใน Console สำหรับผู้ดูแลระบบ Windows และ Athena SASE
สารบัญ
ทำไมใช้ Startup Script
- ตัวติดตั้ง Client ต้องใช้สิทธิ์ Administrator ของเครื่อง
- Startup Script ใน Computer Configuration ทำงานด้วยสิทธิ์ SYSTEM ตอนเปิดเครื่อง จึงติดตั้งได้แม้ผู้ใช้ไม่มีสิทธิ์ Administrator
- Logon Script ใน User Configuration ทำงานด้วยสิทธิ์ของผู้ใช้ที่ Login จึงใช้ได้เฉพาะเมื่อผู้ใช้มีสิทธิ์ Administrator ของเครื่อง
- Startup Script มีผลกับ Computer Object ดังนั้น GPO ต้อง Link กับ OU ที่เก็บ Computer ของเครื่องที่ต้องได้ Client ไม่ใช่ OU ของผู้ใช้
สิ่งที่ต้องเตรียม
- เครื่อง Windows ที่ Join Domain และ Computer Object อยู่ใน OU ที่ต้องการ Deploy
- สิทธิ์แก้ไข Group Policy ของ Domain และ Server สำหรับ Shared Folder (เช่น Domain Controller หรือ File Server)
- Authentication Policy ของ Client พร้อมใช้งาน (PC (Client Access) มี Auth Method ที่ผู้ใช้ AD ใช้ Login ได้)
- ตั้ง Download Concurrency ที่ Download Center ก่อน Rollout ครั้งใหญ่ ดูบทความ Download Center และ Deployment Statistics
- ถ้าเครื่องมี Antivirus ให้เพิ่ม Path ที่ติดตั้ง Client ไว้ใน Whitelist
เตรียม Package และ Shared Folder
ที่ Console ไปที่ Platform Management › Endpoints › Client Deployment แท็บ Download Center เลือก Standard Package หรือ Template ที่ต้องการ เลือก Method Package แท็บ Windows แล้วกด Download Package (Package Type แบบ Full-Featured เหมาะกับการ Deploy จำนวนมาก)
คัดลอก Package ไปไว้ในโฟลเดอร์บน Server โดยคงชื่อไฟล์เดิมไว้
-
แชร์โฟลเดอร์นี้ ดู Network Path แบบ UNC ได้ที่แท็บ Sharing ของ Properties และกำหนด Share Permissions ให้ Everyone มีสิทธิ์ Read เพื่อให้ทุกเครื่องอ่านไฟล์ Package ได้
ห้ามเปลี่ยนชื่อไฟล์ Package ตัวติดตั้งอ่านข้อมูลการเชื่อมต่อขององค์กรจากชื่อไฟล์
สร้าง GPO และตั้ง Startup Script
เปิด Group Policy Management เลือก OU ที่เก็บ Computer ของเครื่องที่ต้องได้ Client
-
คลิกขวาที่ OU เลือก Create a GPO in this domain, and Link it here... แล้วตั้งชื่อตามหน้าที่ เช่น SASE Client Push
คลิกขวาที่ GPO แล้วเลือก Edit เพื่อเปิด Group Policy Management Editor
ไปที่ Computer Configuration › Policies › Windows Settings › Scripts (Startup/Shutdown) แล้วดับเบิลคลิก Startup
ในแท็บ Scripts กด Add แล้วกด Browse ไปที่ Shared Folder ด้วย Path แบบ UNC เลือกไฟล์ Package
-
ที่ Script Parameters กรอก
/Sเพื่อติดตั้งแบบ Silent แล้วกด OK และ OK -
กลับมาที่ Group Policy Management ตรวจที่แท็บ Scope ของ GPO ว่า Link กับ OU ที่ถูกต้อง
Restart เครื่องและให้ผู้ใช้ Login
Restart เครื่องใน OU นั้น Startup Script จะติดตั้ง Client แบบ Silent ระหว่างเปิดเครื่อง การติดตั้งอาจเสร็จหลังหน้าจอ Sign-in ของ Windows ปรากฏไม่นาน
ผู้ใช้ Login Windows ตามปกติ จะเห็น Shortcut ของ Omnipoint Secure Client บน Desktop โดยไม่ต้องติดตั้งเอง
-
ผู้ใช้เปิด Client กด Log In แล้ว Login ด้วย Account ของ AD ในหน้า Login ขององค์กร การเข้าใช้ App ภายในผ่าน ZTNA ต้อง Login ที่ Client เสมอ ผู้ดูแลระบบลดการกรอกรหัสผ่านซ้ำได้ด้วย Quick Login และให้ SWG กับ XDLA ใช้ตัวตนของ Windows ได้ด้วย SSO ดูบทความ Windows AD SSO และ Quick Login
เมื่อ Rollout เสร็จ ให้ยกเลิก Link ของ GPO นี้ เพราะ Startup Script ทำงานทุกครั้งที่เปิดเครื่อง ถ้าต้อง Deploy ให้เครื่องชุดใหม่ ค่อย Link GPO กับ OU นั้นอีกครั้ง
ตรวจสอบผลใน Console
- Endpoints › Endpoint Assets — เครื่องจะปรากฏเมื่อผู้ใช้ Login ที่ Client ครั้งแรก พร้อมคอลัมน์ Client Component Status ของแต่ละ Component
- Client Deployment › Deployment Statistics — อัตราการติดตั้งตามแผนก และรายชื่อผู้ใช้ที่ยังไม่ได้ติดตั้ง
- Dashboard › User Status — ผู้ใช้ที่ออนไลน์อยู่
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Restart แล้วเครื่องยังไม่มี Client | GPO Link กับ OU ที่เก็บ Computer Object ของเครื่องนั้น (ไม่ใช่ OU ของผู้ใช้) · ตั้ง Script ไว้ที่ Computer Configuration › Startup · เครื่องเข้าถึง Shared Folder ด้วย Path แบบ UNC ได้ และ Everyone มีสิทธิ์ Read · Script Parameters เป็น /S · ชื่อไฟล์ Package ไม่ถูกเปลี่ยน |
| ติดตั้งไม่สำเร็จบางเครื่อง | Antivirus หรือ Agent อื่นขวางการติดตั้ง · Windows 10 บางเครื่องต้องรัน Sha256FixTool ก่อน ดูบทความ การติดตั้ง Omnipoint Secure Client |
| เครื่องไม่ปรากฏใน Endpoint Assets | เครื่องจะปรากฏหลังผู้ใช้ Login ที่ Client ครั้งแรก ให้ผู้ใช้เปิด Client และ Login |
| Client ขอให้ Login ด้วย Account ของ AD อีกครั้ง | เป็นการทำงานปกติของ ZTNA ซึ่งต้อง Login ที่ Client เอง ใช้ Quick Login เพื่อลดการกรอกซ้ำ |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น