Fiche technique AppliDis Pré-requis de création de bureaux AppliDis VDI Fiche IS00239 Version document : 2.33 Diffusion limitée : Systancia, membres du programme Partenaires AppliDis et clients ou prospects de Systancia ou des membres du programmes Partenaires AppliDis. Objet du document Pré-requis nécessaires à la création automatisée de bureaux par AppliDis VDI.
Sommaire 1 Configuration du serveur d administration AppliDis... 3 1.1 Validité des certificats sous Microsoft Internet Explorer... 3 1.2 Version Internet Explorer... 4 2 Configuration d une machine virtuelle... 4 2.1 Création d une machine virtuelle de référence... 4 2.2 Configuration d une machine virtuelle de référence... 4 2.2.1 Désactivation du Pare-feu Windows... 5 2.2.2 Configuration des stratégies de sécurité locale... 7 2.2.3 Paramètre d utilisation à distance... 7 2.2.4 Service de registre à distance... 9 2.2.5 Service d appel de procédure distante... 10 2.2.6 Service WMI... 11 2.2.7 Service de gestion des évènements COM+... 14 2.2.8 Installation des outils VMWare... 15 2.2.9 Option de mise en veille... 17 2.3 Vérification du fichier vmx d une machine virtuelle.... 17 Références... 21 Version de la fiche 2.33 2/21
1 Configuration du serveur d administration AppliDis Les serveurs d administration AppliDis doivent impérativement respecter les pré-requis suivants, afin de permettre la création de clone depuis des Hyperviseurs VMWare. 1.1 Validité des certificats sous Microsoft Internet Explorer Ouvrez une session avec le compte sous lequel fonctionne le service VDI sur le serveur d administration, ouvrez le navigateur Microsoft Internet Explorer et allez dans les options du navigateur. (Outils->Option Internet->Avancé). Décochez ensuite les quatre cases suivantes : Vérifier la révocation des certificats de l éditeur Vérifier la révocation des certificats du serveur Vérifier les signatures des programmes téléchargés Signaler les incohérences d adresses de certificat. Figure 1 - Options Internet (Vérification des certificats) Attention, dans le cas du démarrage du service «AppliDis VDIService» avec un compte système local, il est nécessaire de s assurer que les propriétés Internet Explorer de ce dernier correspondent aux pré-requis listés ci-dessus. Version de la fiche 2.33 3/21
Exemple de configuration des pré-requis Internet Explorer du compte système local via la base de registre d un serveur Windows 2003 Server R2 : [HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Download] "CheckExeSignatures"="no" [HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings] "CertificateRevocation"=dword:00000000 [HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\WinTrust\Trust Providers\Software Publishing] "State"=dword:00023e00 1.2 Version Internet Explorer AppliDis utilise la fonction «HttpSendRequest» de l API WinINET afin de télécharger les fichiers *.VMX sur les Hyperviseurs VMWare ESX. Afin de permettre une gestion correcte de cette fonction, il est nécessaire qu Internet Explorer 8 ou supérieur soit installé au niveau des serveurs d administration AppliDis. 2 Configuration d une machine virtuelle 2.1 Création d une machine virtuelle de référence La création de bureaux dans AppliDis VDI s effectue à partir du clonage d une machine virtuelle dite de référence. Chaque bureau ainsi créé possèdera la même configuration que la machine de référence. La création de bureaux par AppliDis VDI nécessite la création préalable d une machine virtuelle qui servira de référence aux bureaux créés. Cette machine virtuelle suit les pré-requis suivants : Elle doit être créée, disponible et démarrable à partir de VMWare Virtual Center (pas de template). Un système d exploitation 32 bits Microsoft Windows XP ou Microsoft Windows Vista ou Microsoft Windows Seven doit y être installé. Cette machine doit être inscrite dans un domaine. 2.2 Configuration d une machine virtuelle de référence Afin d automatiser la création des bureaux, une machine virtuelle de référence doit être configurée de la manière suivante : Version de la fiche 2.33 4/21
1. Le pare-feu Windows doit être désactivé. 2. Les groupes d utilisateurs qui se connecteront à la machine doivent être autorisés à se connecter en bureau à distance dans les stratégies de sécurité locales de la machine et les paramètres d utilisation à distance. 3. La machine de référence doit autoriser les lectures et écritures du registre à distance. 4. La machine de référence doit autoriser l appel de procédures distantes (Remote procedure call - RPC). 5. La machine de référence doit autoriser les appels de requêtes WMI par l administrateur du domaine ainsi que la gestion des évènements COM+. 6. Les outils VMWare (VMWare Tools) doivent être installés et être à jour sur la machine de référence. 7. Les différentes applications dont disposera l utilisateur sur son bureau doivent être installées et configurées sur la machine virtuelle de référence. Les bureaux créés étant clonés à partir de la machine de référence, ces paramétrages se retrouveront également sur les bureaux clonés. La description détaillée de cette configuration est décrite dans la suite de ce document. Remarque : Les actions suivantes doivent être effectuées sur une machine virtuelle cliente, machine qui servira à la création des bureaux des utilisateurs. Cette machine ne sera pas directement disponible aux utilisateurs, mais sera clonée pour créer les nouveaux bureaux, dupliquant ainsi la configuration effectuée ci-dessous. 2.2.1 Désactivation du Pare-feu Windows Dans Démarrer->Panneau de Configuration->Pare-feu Windows, sélectionnez l option Désactivé (non recommandé) de l onglet Général. Version de la fiche 2.33 5/21
Figure 2 - Désactivation Pare-feu Microsoft Windows Il est également conseillé de désactiver le service Pare-feu Microsoft Windows et de choisir «Manuel» comme type de démarrage, afin d éviter que le pare-feu se réactive au prochain démarrage du système. Figure 3 - Services (Pare-feu Windows/Partage de connexion Internet) Version de la fiche 2.33 6/21
2.2.2 Configuration des stratégies de sécurité locale Dans Démarrer->Panneau de Configuration->Outils d administration->stratégie de sécurité locale, sélectionnez le sous-menu Stratégies locales->attribution des droits utilisateur. Dans le champ Autoriser l ouverture de session par les services Terminal Server, précisez les groupes d utilisateurs autorisés à ouvrir une session sur les bureaux qui seront créés à partir de cette machine de référence. Figure 4 - Paramètres de sécurité locaux (autoriser l'ouverture de session) 2.2.3 Paramètre d utilisation à distance Cliquez droit sur le Poste de travail et choisissez Propriétés, dans l onglet Utilisation à distance, cochez la case Autoriser les utilisateurs à se connecter à distance à cet ordinateur et cliquez sur le bouton Choisir des utilisateurs distants. Version de la fiche 2.33 7/21
Figure 5 - Bureau à distance (Autoriser l'envoi d'invitations à distance) Dans la fenêtre Utilisateurs du Bureau à distance qui vient de s ouvrir, cliquez sur le bouton Ajouter pour autoriser les groupes d utilisateurs qui se connecteront aux bureaux qui seront créés à partir de la machine de référence. Version de la fiche 2.33 8/21
Figure 6 - Propriétés système (Utilisateur bureau à distance) 2.2.4 Service de registre à distance Ouvrez l interface de gestion des services, bouton Démarrer->Exécuter->services.msc et vérifiez que le service nommé Accès à distance au Registre est démarré et que le type de démarrage est automatique. Version de la fiche 2.33 9/21
Figure 7 - Service accès à distance registre Attention, pour une machine de référence fonctionnant en mode Workgroup (hors domaine), il est nécessaire de valider que le mode de partage simple de fichier soit désactivé (option à désactiver via la boite de dialogue «Option des dossiers», onglet «Affichage», option «Utiliser le partage de fichiers simple»). 2.2.5 Service d appel de procédure distante Ouvrez l interface de gestion des services, bouton Démarrer->Exécuter->services.msc et vérifiez que le service nommé Appel de procédure distante (RPC) est démarré et que le type de démarrage est automatique. Version de la fiche 2.33 10/21
Figure 8- Appel de procédure distante (RPC) 2.2.6 Service WMI Ouvrez l interface de gestion des services, bouton Démarrer->Exécuter->services.msc et vérifiez que le service nommé Infrastructure de gestion Windows est démarré et que le type de démarrage est automatique. Version de la fiche 2.33 11/21
Figure 9 - Infrastructure de gestion Windows Il est maintenant nécessaire d autoriser l administrateur du domaine à exécuter des requêtes WMI à distance. Ouvrez la console de gestion Windows Management Infrastructure (WMI), bouton Démarrer- >Exécuter->wmimgmt.msc. Clic droit sur le menu WMI Control (local) et choisissez Propriétés. Une nouvelle fenêtre Propriétés de WMI Control (Local) s ouvre et sélectionnez l onglet Sécurité. Version de la fiche 2.33 12/21
Figure 10 - Propriétés de Windows Management Infrastructure Control (local) Sélectionnez ensuite la branche CIMV2 et cliquez sur le bouton Sécurité. Ajoutez ensuite pour la branche CIMV2 le groupe des administrateurs du domaine avec tous les droits. Version de la fiche 2.33 13/21
Figure 11 - Sécurité pour ROOT\CIMV2 2.2.7 Service de gestion des évènements COM+ Ouvrez l interface de gestion des services, bouton Démarrer->Exécuter->services.msc et vérifiez que le service nommé Système d évènements de COM+ est démarré et que le type de démarrage est automatique. Version de la fiche 2.33 14/21
Figure 12 - Service système d'évènements de COM+ 2.2.8 Installation des outils VMWare Dans la console VMWare de la machine virtuelle, cliquez sur le menu VM et sélectionnez Install/Upgrade VMWare Tools. Version de la fiche 2.33 15/21
Figure 13 - Install/Upgrade VMWare (Menu VMWare) Cette commande se comporte comme l insertion d un disque d installation sur la machine virtuelle. Si l auto-exécution du CD-ROM virtuel ne s exécute pas sur la machine virtuelle, ouvrez un explorateur de fichiers et double cliqué sur le CD-ROM VMWare Tools. Une fois que le setup est en cours d exécution, suivez les étapes nécessaires à l installation ou à la mise à jour des outils VMWare Figure 14 - Media d'installation des VMWare Tools Version de la fiche 2.33 16/21
2.2.9 Mise en veille Il est nécessaire de désactiver la mise en veille de la machine de référence. Pour cela, ouvrir Panneau de configuration > Options d alimentation > Modifier les conditions de mise en veille de l ordinateur et positionner la valeur «Jamais» pour l option «Mettre l ordinateur en veille». Figure 15 : Mise en veille de l'ordinateur 2.3 Vérification du fichier vmx d une machine virtuelle. Si l hyperviseur est un ESX/ESXi utilisé par AppliDis sans passer par un virtualcenter, le pré-requis suivant s applique : Dans le fichier vmx de la machine virtuelle, les références aux disques virtuels doivent être relatives et non absolues. Ceci implique que les disques virtuels doivent être stockés sur le même datastore que la machine. Pour vérifier que le fichier vmx d une machine virtuelle ne contient pas de chemin absolu, il faut le télécharger sur le datastore associé. Pour cela, dans le client vsphere, sélectionnez la machine virtuelle de référence, allez à l onglet «Résumé», puis cliquez sur la banque de donnée hébergeant la machine dans le cadre «Ressources». Version de la fiche 2.33 17/21
Figure 165 Client vsphere Version de la fiche 2.33 18/21
Le navigateur de banque de données s ouvre. Sélectionnez la machine de référence. Figure 176 Navigateur de banque de données Cliquez droit sur le fichier vmx, puis cliquer sur le bouton télécharger. Figure 187 Navigateur de banque de données Version de la fiche 2.33 19/21
Choisir ensuite un répertoire de destination. Ouvrez le fichier vmx dans un éditeur de texte. Le fichier vmx est un fichier texte au format UNIX et ne peut donc pas être ouvert avec le bloc-notes Windows. Il faut utiliser un éditeur de texte capable de gérer ce format (ex : notepad++, Wordpad). Une fois que le fichier est ouvert, rechercher une entrée du type «ide*:*.filename =» ou «scsi*:*.filename =». Figure 198 Etrait de fichier vmx Si cette entrée contient un chemin commençant par le caractère «/», le chemin est absolu et la machine ne peut pas être utilisée par AppliDis. Sinon, la machine est utilisable. Par exemple, l entrée suivante est acceptable : ide0:0.filename = "WINXPSP3X86MUI.vmdk" Par contre l entrée suivante ne l est pas : ide0:0.filename = "/vmfs/volumes/50b4a21d-335aed1d-71b4-002655208e8b/vm1/vm1.vmdk" Version de la fiche 2.33 20/21
Références Mots clés : AppliDis Référence : Date de création : 01/09/2014 Dernière révision : 06/10/2014 Pour tout commentaire sur cette fiche, merci d envoyer un mail à info@systancia.fr en précisant le numéro de la fiche et votre commentaire Copyright Systancia 2014 Tous droits réservés Les informations fournies dans le présent document sont fournies à titre d information, et de ce fait ne font l objet d aucun engagement de la part de Systancia. Ces informations peuvent être modifiées sans préavis de la part de Systancia. Ce document est à destination d utilisateurs avertis, disposant de notions de base du système d exploitation Windows Server de Microsoft. Systancia ne saurait être tenu pour responsable des erreurs de manipulation dans le cadre de l utilisation de cette documentation. L utilisation liée à ce document se fait sous votre entière responsabilité. Marques de sociétés tierces : toutes les autres marques, noms de produits et de sociétés précisés dans ce document sont cités à fins d explications et sont la propriété de leurs détenteurs respectifs. A ce titre, notamment Microsoft, Windows, Windows 2000, Windows 2003, Windows 2008 Server sont des marques de Microsoft Corporation aux Etats-Unis et dans d autres pays. Systancia Actipolis 3, Bât C11 3, rue Paul Henri Spaak 68 390 SAUSHEIM France Téléphone : +33 3 89 33 58 20 Fax : +33 3 89 33 58 21 site web : http://www.systancia.com Version de la fiche 2.33 21/21