Infrastructure de périphériques virtuels non persistants (NP-VDI)

NP-VDI permet à votre équipe IT de provisionner rapidement des postes de travail virtuels en plus des périphériques physiques, le tout depuis une seule plateforme unifiée. Les fonctions intégrées de gestion automatisée permettent de gagner du temps, de réduire les opérations manuelles et de bénéficier d'un contrôle complet du poste client dans un environnement Cloud.

Workflow de fonctions

Agent Deployment (Déploiement d'agent) dans l'image de base :

  • L'agent est installé (non inscrit) dans une VM propre.

  • Vous inscrivez ensuite l'agent manuellement comme « Image de base », à l'aide de l'outil de ligne de commande fourni.

Scellement de l'image de base :

  • Une fois l'agent d'image de base inscrit et la configuration validée, la VM est « scellée » via la ligne de commande.

Génération d'instances :

  • Il est possible de dériver de nouvelles instances NP-VDI à partir de l'image de base, en créant généralement une nouvelle adresse MAC pour chaque session.

  • Ivanti Neurons les détecte et les suit en tant que postes client uniques à court terme gérés sous l'image de base.

Gestion des stratégies :

  • Vous pouvez modifier la stratégie au niveau de l'image de base. Toutes les instances engendrées héritent de la dernière stratégie appliquée, à leur prochaine prise de contact.

Étape 1 : Préparation de l'image de base

Pour préparer l'image de base, procédez comme suit :

  1. Accédez à Agent > Agent Deployment (Déploiement d'agent) > Installation manuelle.
  2. Dans l'onglet Installation manuelle, choisissez une stratégie d'agent et une clé d'inscription.
  3. Sélectionnez Windows. Choisissez ensuite un mode d'installation et cliquez sur Télécharger.
    Le programme d'installation de l'agent est téléchargé.

    Cette action télécharge deux fichiers. Enregistrez le programme d'installation avec le nom de fichier « IvantiCloudAgent.exe.options ». Ce fichier est utilisé pour l'installation.

  4. Installez l'agent NP-VDI téléchargé.
    Pour installer l'agent :
    • Renommez le fichier IvantiCloudAgent.exe.options associé avant l'installation.
    • Exécutez le programme d'installation. Lorsque l'option Clé d'activation ou Cookie s'affiche, cliquez sur Annuler.
      Cela installe l'agent sur le poste client sans l'inscrire auprès du locataire.
  5. Inscrivez l'agent comme image de base. Pour l'inscrire comme image de base, exécutez la commande suivante en tant qu'administrateur, depuis l'emplacement d'installation de l'agent :

    STAgentCtl.exe register --asBaseImage <Base Image Name> --instanceIdType MacAddress --enrollmentkey "%enrollmentkey%" --baseurl https://agentreg.ivanticloud.com

    Dans la commande ci-dessus :

    • <Base Image Name> est le nom du périphérique d'image de base.

    • %enrollmentkey% est une combinaison de tenantid_activationkey.

    • instanceIdType peut être « MacAddress », « HostName » ou « Custom » (Adresse MAC, Nom d'hôte ou Personnalisé). Cette valeur sert d'indicateur unique pour identifier l'instance.
      Si vous utilisez « Personnalisé », vous pouvez spécifier l'option de liste de balises (tagList), qui contient une liste de balises personnalisées séparées par des virgules pour identifier cet agent. Pour en savoir plus sur les balises personnalisées, reportez-vous aux sections « Liste de balises personnalisées » et « Mise à jour des balises ».

    La valeur ID de locataire (tenantid) et la clé d'activation (activationkey) se trouvent toutes deux dans le fichier .options associé, téléchargé avec l'agent, comme le montre l'exemple ci-dessous :

    tenantid = 11111111-1111-1111-1111-4gc02d5b0f0d
    activationkey = 9aI7SOQNybweiM2QKI7kcqIG8ufUFU21AvZwJwAEx6C-SAO5UGK62YkEgm89kvC2m-xwLesZA4t1_TBtEjIQMVaBU0KsVe-V60ZLBwWu83YREcUp3diAFvHjBvLtkxT3
    cloudhost=https:agentreg.ivanticlouddev.com

    La clé d'inscription correspondant au code ci-dessus est :
    %enrollmentkey% = 11111111-1111-1111-1111-4gc02d5b0f0d_9aI7SOQNybweiM2QKI7kcqIG8ufUFU21AvZwJwAEx6C-SAO5UGK62YkEgm89kvC2m-xwLesZA4t1_TBtEjIQMVaBU0KsVe-V60ZLBwWu83YREcUp3diAFvHjBvLtkxT3

    La ligne de commande permettant d'inscrire un périphérique avec cet exemple de locataire pour l'image de base nommée « Win11 » est la suivante :

    STAgentCtl.exe register --asBaseImage Win11 --instanceIdType MacAddress --enrollmentkey “11111111-1111-1111-1111-4gc02d5b0f0d_9aI7SOQNybweiM2QKI7kcqIG8ufUFU21AvZwJwAEx6C-SAO5UGK62YkEgm89kvC2m-xwLesZA4t1_TBtEjIQMVaBU0KsVe-V60ZLBwWu83YREcUp3diAFvHjBvLtkxT3" --baseurl https://agentreg.ivanticloud.com

  6. Pour mettre à jour l'image de base :
    • Téléchargez le script PowerShell depuis le portail de la communauté Ivanti : Ivanti-Neurons -Non-Persistent-VDI - Agent Script.
    • Avant d'exécuter le script PowerShell, vérifiez que l'Admin dispose des permissions nécessaires pour exécuter cette opération sur l'image de base, car la stratégie d'exécution sur le poste client peut bloquer la procédure :

      • Pour vérifier, utilisez la commande « Get-ExecutionPolicy ».

      • Pour apporter une modification, utilisez la commande « Set-ExecutionPolicy RemoteSigned ».

    • Si le script s'exécute sans aucun paramètre, il tente d'effectuer les opérations suivantes :
      • Desceller l'agent.
      • Exécuter des mises à jour pour les agents et les moteurs.
      • Resceller l'agent.
    • Si l'agent est déjà descellé et qu'il doit rester descellé après la mise à jour. Transmettez le paramètre « DoNotSeal » (Ne pas sceller) pour exécuter les mêmes étapes, sauf celle de scellement de l'image.
    • Le délai par défaut pour les mises à jour est de 300 secondes. Vous pouvez modifier cette valeur en transmettant l'argument « -TimeoutSec ».

    Pour en savoir plus, vous pouvez accéder à une copie du script dans la section Annexe.

  7. Pour préparer l'image de base :
    • Exécutez la commande « STAgentCtl.exe prepareImage » pour préparer une image de base scellée non persistante pour NP-VDI.
      Cette commande est obligatoire. Elle arrête tous les services et supprime toutes les données liées à l'ID d'agent réel de l'image de base. Lorsque l'instance non persistante s'amorce, les services sont redémarrés.

      L'ID d'agent change à chaque instance non persistante générée à partir de l'image de base.

    • Utilisez les commandes suivantes pour sceller manuellement l'image de base (en dehors du script de mise à niveau) :
      • Pour sceller manuellement l'image de base, entrez « STAgentCtl.exe seal ».

        Utilisez la commande « Unseal » pour desceller l'image. Elle reste active jusqu'au redémarrage du système ou à l'utilisation de la commande « Seal » (Sceller).

  8. (Facultatif) Préparez l'image pour utilisation avec « sysprep ».
    Si la préparation du poste de travail non persistant inclut une étape sysprep, elle supprime la clé privée du certificat d'agent dans le magasin de certificats. Pour résoudre ce problème, procédez comme suit :

    L'administrateur doit fournir son propre mot de passe d'exportation de certificat ; sinon, le processus échoue.

    1. Localisez le numéro de série du certificat avec la commande certutil -store "Ivanti Cloud Agent Agent".
      Cette commande répertorie le certificat dans le magasin de certificats d'agent.
    2. Le certificat portant l'objet « OU "ST Agent" » (par ex. "Subject: OU=ST Agent, CN=011472EFB12BABF06122F2903BBE12AC4E32EBFE5082") doit être exporté, en utilisant le numéro de série correspondant depuis cette entrée.

    3. Après avoir exécuté la commande « stagentctl prepareImage » à l'étape 7, vous pouvez exporter le certificat d'agent à l'aide de la commande suivante :

      certutil -exportPFX -privatekey -p "%pfxpass%" “Ivanti Cloud Agent Agent” %serialnumber% "%ProgramFiles%\Ivanti\Ivanti Cloud Agent\agent.pfx" NoChain,NoRoot

      Dans la commande ci-dessus :

      • %pfxpass% est un mot de passe fourni par l'administrateur.

      • %serialnumber% est le numéro de série du certificat d'agent.

    4. Téléchargez le script SetupComplete.cmd, disponible sur le site Web de la communauté Ivanti à l'adresse suivante : « Restaurer la clé privée depuis le script de fichier .pfx exporté ».
    5. Modifiez le script SetupComplete.cmd et mettez à jour le mot de passe pour qu'il corresponde à celui ayant servir à exporter le certificat, utilisé à l'étape 2.
    6. Stockez le script sous %WINDIR%\Setup\Scripts\SetupComplete.cmd dans l'image Gold.
      Le script s'exécute automatiquement une fois la configuration Windows terminée (ce qui se produit au premier amorçage du périphérique après sysprep).

      Cela restaure la clé privée à partir du fichier .pfx exporté, puis supprime à la fois ce fichier .pfx et le script proprement dit, pour éviter toute fuite du secret dans les instances non persistantes.

Étape 2 : Création et test des instances NP-VDI

Pour générer une nouvelle instance depuis l'image de base, procédez comme suit :

  1. Vérifiez qu'une nouvelle adresse MAC est bien affectée à chaque nouvelle instance (pour garantir que l'option instanceIdType MacAddress fonctionne).
    Sinon, veillez à utiliser un autre nom d'hôte ou une autre balise.

  2. Démarrez l'instance de machine virtuelle et vérifiez qu'elle apparaît dans l'interface Neurons en tant que poste client NP-VDI unique. Pour ce faire, accédez à la section Agents > Gestion des agents de l'interface Ivanti Neurons.
    La nouvelle colonne Type VDI est disponible. Elle indique si le périphérique est de type Image de base, Non persistant ou Persistant.

  3. Chaque poste client d'agent est désormais lié de la page Gestion des agents à la page Périphériques. Cliquez sur le nom de poste client d'agent pour ouvrir une nouvelle fenêtre montrant le périphérique dans la vue Périphériques.

  4. Cliquez sur l'option Instances liées pour afficher toutes les instances engendrées depuis cette image de base.
    Les instances non persistantes sont marquées Non persistant dans la vue Périphériques.

Étape 3 : Réaffectation d'une stratégie avec NP-VDI

Pour réaffecter une stratégie à l'image de base directement depuis l'interface Ivanti Neurons, procédez comme suit :

  1. Accédez à Agents > Stratégies d'agent.

  2. Sélectionnez l'image de base et choisissez Réaffecter une stratégie dans le menu Actions.

  3. Choisissez la stratégie à réaffecter et cliquez sur Enregistrer.
    Cela réaffecte la stratégie. Une fois la stratégie réaffectée à l'image de base, toutes les instances VDI non persistantes héritent de cette stratégie à leur prochaine prise de contact (par défaut, toutes les 200 minutes).

  4. Vérifiez que les nouvelles instances héritent bien de la stratégie mise à jour après leur prise de contact, soit dans l'interface Agents ou Gestion des agents d'Ivanti Neurons, soit à partir de l'image non persistante proprement dite, avec la ligne de commande « Stagentctl status ».

Il n'est pas possible d'exécuter des actions de redémarrage sur une instance NP-VDI. Cela réinitialiserait l'état initial du périphérique et potentiellement, entraînerait de tout le travail effectué pendant sa session.
De plus, les actions disponibles dans la vue Périphériques pour les instances non persistantes n'incluent aucune action de redémarrage.

Commandes STAgentCtle.exe supplémentaires

Vous pouvez utiliser les commandes supplémentaires suivantes :

  • Pour ouvrir l'agent de base en vue d'une mise à jour, entrez la commande « Stagentctl.exe unseal ».

  • Pour forcer la ligne de commande à attendre que la mise à jour soit terminée avant de reprendre le contrôle, entrez la commande « Stagentctl.exe update -wait ».

    La commande Attendre (-wait) peut rencontrer des problèmes lors de la mise à jour de l'agent, car elle nécessite l'exécution des exécutables d'agent et donc, un redémarrage après la mise à jour. Pour éviter ce problème, Ivanti propose un script PowerShell qui permet d'exécuter une commande de mise à jour synchrone.

  • Pour fermer l'agent de base et interdire les mises à jour, entrez la commande « Stagentclt.exe seal ».

Liste de balises personnalisées

Une liste de balises personnalisées est une collection définie par l'utilisateur de balises pouvant être affectées aux postes client dans Ivanti Neurons, y compris aux instances NP-VDI. Les balises personnalisées permettent de classer, d'organiser et d'identifier les périphériques en fonction des besoins commerciaux, opérationnels ou techniques.

Par exemple, l'utilisation de la balise « Sales-[MacAddress] » génère une balise unique pour chaque périphérique en remplaçant [MacAddress] par l'adresse MAC réelle du périphérique. Cette fonction est particulièrement utile pour générer des balises uniques pour les instances VDI non persistantes.

Utilisez la syntaxe suivante pour référencer les attributs de périphérique et les variables d'environnement :

  • Pour référencer l'adresse MAC, utilisez [MacAddress]

  • Pour référencer le nom d'hôte, utilisez [HostName]

  • Pour référencer une variable d'environnement, utilisez [env:<name>]

<name> est le nom (sensible à la casse) de la variable d'environnement.

Mettre à jour les balises

Les balises affectées lors de l'inscription de l'image de base restent statiques pour toutes les instances associées. Si vous devez mettre à jour des balises, réinscrivez/rescellez l'image de base ou utilisez l'automatisation pour affecter des balises en fonction des critères actuels après le déploiement de la VM.

Annexe