SMS: PowerShell und WinRM über NinjaOne¶
SMS ist Organisation 8 im gemeinsamen System lanstyle-ninjaone-rmm. Credentials gehören zur Plattformbindung lanstyle / lanstyle-ninjaone-api-v2; kein eigener Ninja-Tenant pro Kunde. Client-Credentials-API: lesender Inventur-/Aktivitätszugriff; Skriptstarts erfordern eine angemeldete Benutzersitzung (403 user_context_required).
PowerShell bereitstellen¶
- Windows-Ziele ausschließlich aus Organisation 8 auflösen und gegen die feste Liste in
scripts/Ensure-SmsPowerShell7.ps1prüfen. Gerätesoftwarebestand als Prestate sichern. Rolloutfreigabe gilt für die im Change festgehaltenen 108 Windows-Geräte. - Ninja-Automation 113
SMS - PowerShell 7 sicherstellen, System, Windows x64. Unterstützten OS-Stand prüfen. Server 2016 Build 14393 wird gesondert über ProductType zugelassen. Server 2012 R2 erfordert aktiven ESU-Nachweis und passende Laufzeitvoraussetzungen; bloße Azure-Arc-Präsenz beweist ESU nicht. Windows 8.1 wird nicht freigegeben. - Vorhandene maschinenweite PS7 bleibt erhalten. Sonst offizielles Microsoft-MSI 7.6.6 herunterladen, SHA256 und Microsoft-Signatur prüfen, stille Installation ohne Neustart. WinRM-Aktivierung ist im MSI ausgeschaltet. Windows PowerShell dient nur dem Bootstrap.
- Ergebnis anhand JSON-Ausgabe
Status,Version,Changedprüfen. Ninja kann zunächst SUCCESS melden, obwohl die PowerShell-Ausgabe einen Fehler enthält; niemals nur das Ninja-Badge zählen. Das überarbeitete Skript liefert deshalb bei Fehler explizit Exit 1. - Offlineaufträge als wartend dokumentieren, nicht als installiert. Einmalige Ausführung ist keine dauerhafte Compliance-Policy für neu hinzukommende Geräte.
Rückweg nur bei aus diesem Lauf neu installierter Version: MSI mit dem ausgegebenen Produktcode deinstallieren (msiexec.exe /x {Produktcode} /qn /norestart), anschließend Software-/Dateibestand prüfen. Bereits vorhandene PS7 bleibt unberührt.
WinRM-GPO¶
- Schulnetz:
salzmann.lan, SMS-UDC1 (Ninja 82). - Verwaltungsnetz:
sms-verwaltung.local, SMS-DC01 (Ninja 319). - Audit: Automation 114 /
scripts/Get-SmsWinRmAudit.ps1. Abschlussdatensatz COMPLETE erforderlich; Ninja API kürzt Ausgabe nach ca. 10.000 Zeichen. Client-RSoP und Erreichbarkeit werden dadurch nicht nachgewiesen. - Anlage: Automation 115 /
scripts/New-SmsWinRmGpo.ps1erstellt je Domäne unverknüpftLanstyle - WinRM - Computer. Existiert der Name bereits, stoppt das Skript. Keine automatische Wiederholung nach erfolgreicher Anlage. - Einstellungen: AllowAutoConfig=1, IPv4Filter/IPv6Filter=
*(lokale Bindeadressen, keine Quell-ACL), AllowBasic=0, AllowUnencryptedTraffic=0. Registry-PolicyHKLM\SYSTEM\CurrentControlSet\Services\WinRM\Start=2setzt den Starttyp beim Boot; sie startet einen angehaltenen Dienst nicht sofort und ist kein Eintrag der Systemdienste-Sicherheits-CSE. - Prestate und GPO-Backup liegen je DC unter
C:\ProgramData\Lanstyle\Changes\sms-winrm-20260916. GUIDs und Backup-IDs stehen im Change/Report. - Aktivierung: Automation 116 /
scripts/Enable-SmsWinRmGpo.ps1, am 17.09.2026 ausdrücklich für alle OUs beauftragt. Je Domäne ein aktivierter, erzwungener Link an der Domänenwurzel. Damit wird auch blockierte OU-Vererbung übergangen; bestehende OU-Einstellungen zur Vererbung bleiben unverändert. Kein zusätzlicher Quell-IP-Filter beauftragt. - Firewallregel
Lanstyle-SMS-WinRM-HTTP-Domain: eingehend Allow, TCP5985, Dienst WinRM, Profil Domain, RemoteAddress Any. Firewallprofile nicht verändert. Basic und unverschlüsselte Nachrichten bleiben deaktiviert; keine anonyme Freigabe. - Live verifiziert: 61 OUs / 138 aktive AD-Computer im Schulnetz, 12 OUs / 19 aktive AD-Computer in der Verwaltung. GPO-Status AllSettingsEnabled, kein WMI-Filter, erwartete Richtlinienwerte und aktivierter erzwungener Domänenlink geprüft. Endpoint-RSoP/Erreichbarkeit aller Geräte ist damit nicht nachgewiesen.
- Verteilung über normale Computer-Gruppenrichtlinienverarbeitung. Der konfigurierte Registry-Starttyp startet einen derzeit angehaltenen WinRM-Dienst erst beim nächsten Boot; kein Neustart erzwungen. PowerShell-7-Remoting-Endpunkte werden dadurch nicht separat registriert.
- Aktivierungs-Prestate und GPO-Backup je DC:
C:\ProgramData\Lanstyle\Changes\sms-winrm-activate-20260917. Skript bei bereits vorhandenen Links/Backupordnern nicht erneut ausführen.
Rückweg: exakt den neuen Domänenlink und die neue Firewallregel entfernen, bei Bedarf GPO-Inhalt aus dem Aktivierungs-Backup wiederherstellen. Vorher auf Paralleländerungen prüfen. Das Entfernen eines Links setzt bereits angewendete Listener und Dienststarttypen nicht automatisch zurück; diese gezielt gegen einen Endpoint-Prestate zurücksetzen, falls ein vollständiger Endpoint-Rollback erforderlich ist. Authentifizierung und Firewallprofile wurden nicht erweitert beziehungsweise umgeschaltet.
Quelle: SMS Customer-Ops, live verifiziert am 17.09.2026. WinRM-GPOs zentral aktiviert; Endgeräte übernehmen sie über Gruppenrichtlinienverarbeitung.