Monitoring eines Domain Controllers mit Operations Manager 2012R2
Wir sind gerade dabei, in unserer Umgebung einen SystemCenter Operations Manager 2012 R2 aufzusetzen, um diese zu überwachen.
Dabei ist mir Folgendes aufgefallen!
Nach dem Ausrollen des OpsMgr-Agenten auf unsere Domain-Controller hat sich der Status nicht in grün, sondern in grau geändert, was ja zunächst einmal aussagt, das alles, was überwacht wird, OK ist. Allerdings wird nicht alles überwacht, z.B. wird der Status des Windows Betriebssystems mit “Not monitored” angezeigt!
Ursache:
Bei der Installation des SCOM-Agenten habe ich die Defaulteinstellung des LocalSystem-Accounts benutzt. Welchem allerdings die Berechtigung auf die HealthService.EXE entzogen wurde.
Troubleshooting:
Schauen wir zunächst auf die Einstellungen des DCs.
- Hierzu öffnen wir eine administrative Eingabeaufforderung und gehen in das Verzeichnis des OpsMgr-Agenten
- jetzt geben wir “HSLOCKDOWN /L” ein, welches die Berechtigungen ausgibt
Welche folgende Ausgabe anzeigen sollte:
Wie man hier sieht, ist dem Account NT-AUTHORITY\SYSTEM der Zugriff explizit verweigert worden!
Lösung:
Um das Problem zu lösen, müssen wir den LocalSystem von der Denied-Liste löschen. Dazu geben wir folgenden Befehl ein.
- hslockdown “[Management Group Name]” /R “NT-AUTHORITY\SYSTEM”
Anschließend den Dienst “Microsoft Monitoring Agent” neustarten und die Ansicht im OpsMgr aktualisieren.
und alles ist grün!
Übrigens: wenn ich nicht die DEFAULT Einstellung LocalSystem genutzt hätte, sondern einen DomainAccount, wäre dies direkt bei der Installation ausgeführt worden!