Zum Inhalt

SMS: PowerShell und WinRM über NinjaOne

SMS ist Organisation 8 im gemeinsamen System lanstyle-ninjaone-rmm. Credentials gehören zur Plattformbindung lanstyle / lanstyle-ninjaone-api-v2; kein eigener Ninja-Tenant pro Kunde. Client-Credentials-API: lesender Inventur-/Aktivitätszugriff; Skriptstarts erfordern eine angemeldete Benutzersitzung (403 user_context_required).

PowerShell bereitstellen

  1. Windows-Ziele ausschließlich aus Organisation 8 auflösen und gegen die feste Liste in scripts/Ensure-SmsPowerShell7.ps1 prüfen. Gerätesoftwarebestand als Prestate sichern. Rolloutfreigabe gilt für die im Change festgehaltenen 108 Windows-Geräte.
  2. Ninja-Automation 113 SMS - PowerShell 7 sicherstellen, System, Windows x64. Unterstützten OS-Stand prüfen. Server 2016 Build 14393 wird gesondert über ProductType zugelassen. Server 2012 R2 erfordert aktiven ESU-Nachweis und passende Laufzeitvoraussetzungen; bloße Azure-Arc-Präsenz beweist ESU nicht. Windows 8.1 wird nicht freigegeben.
  3. Vorhandene maschinenweite PS7 bleibt erhalten. Sonst offizielles Microsoft-MSI 7.6.6 herunterladen, SHA256 und Microsoft-Signatur prüfen, stille Installation ohne Neustart. WinRM-Aktivierung ist im MSI ausgeschaltet. Windows PowerShell dient nur dem Bootstrap.
  4. Ergebnis anhand JSON-Ausgabe Status, Version, Changed prüfen. Ninja kann zunächst SUCCESS melden, obwohl die PowerShell-Ausgabe einen Fehler enthält; niemals nur das Ninja-Badge zählen. Das überarbeitete Skript liefert deshalb bei Fehler explizit Exit 1.
  5. Offlineaufträge als wartend dokumentieren, nicht als installiert. Einmalige Ausführung ist keine dauerhafte Compliance-Policy für neu hinzukommende Geräte.

Rückweg nur bei aus diesem Lauf neu installierter Version: MSI mit dem ausgegebenen Produktcode deinstallieren (msiexec.exe /x {Produktcode} /qn /norestart), anschließend Software-/Dateibestand prüfen. Bereits vorhandene PS7 bleibt unberührt.

WinRM-GPO

  • Schulnetz: salzmann.lan, SMS-UDC1 (Ninja 82).
  • Verwaltungsnetz: sms-verwaltung.local, SMS-DC01 (Ninja 319).
  • Audit: Automation 114 / scripts/Get-SmsWinRmAudit.ps1. Abschlussdatensatz COMPLETE erforderlich; Ninja API kürzt Ausgabe nach ca. 10.000 Zeichen. Client-RSoP und Erreichbarkeit werden dadurch nicht nachgewiesen.
  • Anlage: Automation 115 / scripts/New-SmsWinRmGpo.ps1 erstellt je Domäne unverknüpft Lanstyle - WinRM - Computer. Existiert der Name bereits, stoppt das Skript. Keine automatische Wiederholung nach erfolgreicher Anlage.
  • Einstellungen: AllowAutoConfig=1, IPv4Filter/IPv6Filter=* (lokale Bindeadressen, keine Quell-ACL), AllowBasic=0, AllowUnencryptedTraffic=0. Registry-Policy HKLM\SYSTEM\CurrentControlSet\Services\WinRM\Start=2 setzt den Starttyp beim Boot; sie startet einen angehaltenen Dienst nicht sofort und ist kein Eintrag der Systemdienste-Sicherheits-CSE.
  • Prestate und GPO-Backup liegen je DC unter C:\ProgramData\Lanstyle\Changes\sms-winrm-20260916. GUIDs und Backup-IDs stehen im Change/Report.
  • Aktivierung: Automation 116 / scripts/Enable-SmsWinRmGpo.ps1, am 17.09.2026 ausdrücklich für alle OUs beauftragt. Je Domäne ein aktivierter, erzwungener Link an der Domänenwurzel. Damit wird auch blockierte OU-Vererbung übergangen; bestehende OU-Einstellungen zur Vererbung bleiben unverändert. Kein zusätzlicher Quell-IP-Filter beauftragt.
  • Firewallregel Lanstyle-SMS-WinRM-HTTP-Domain: eingehend Allow, TCP5985, Dienst WinRM, Profil Domain, RemoteAddress Any. Firewallprofile nicht verändert. Basic und unverschlüsselte Nachrichten bleiben deaktiviert; keine anonyme Freigabe.
  • Live verifiziert: 61 OUs / 138 aktive AD-Computer im Schulnetz, 12 OUs / 19 aktive AD-Computer in der Verwaltung. GPO-Status AllSettingsEnabled, kein WMI-Filter, erwartete Richtlinienwerte und aktivierter erzwungener Domänenlink geprüft. Endpoint-RSoP/Erreichbarkeit aller Geräte ist damit nicht nachgewiesen.
  • Verteilung über normale Computer-Gruppenrichtlinienverarbeitung. Der konfigurierte Registry-Starttyp startet einen derzeit angehaltenen WinRM-Dienst erst beim nächsten Boot; kein Neustart erzwungen. PowerShell-7-Remoting-Endpunkte werden dadurch nicht separat registriert.
  • Aktivierungs-Prestate und GPO-Backup je DC: C:\ProgramData\Lanstyle\Changes\sms-winrm-activate-20260917. Skript bei bereits vorhandenen Links/Backupordnern nicht erneut ausführen.

Rückweg: exakt den neuen Domänenlink und die neue Firewallregel entfernen, bei Bedarf GPO-Inhalt aus dem Aktivierungs-Backup wiederherstellen. Vorher auf Paralleländerungen prüfen. Das Entfernen eines Links setzt bereits angewendete Listener und Dienststarttypen nicht automatisch zurück; diese gezielt gegen einen Endpoint-Prestate zurücksetzen, falls ein vollständiger Endpoint-Rollback erforderlich ist. Authentifizierung und Firewallprofile wurden nicht erweitert beziehungsweise umgeschaltet.

Quelle: SMS Customer-Ops, live verifiziert am 17.09.2026. WinRM-GPOs zentral aktiviert; Endgeräte übernehmen sie über Gruppenrichtlinienverarbeitung.