Bereitstellung in RDS/Citrix-Umgebung
Kabeen-Agent-Bereitstellungsanleitung für RDS- und Citrix-Virtualisierungsumgebungen
Der Kabeen-Agent ist mit Anwendungsvirtualisierungsumgebungen wie Microsoft Remote Desktop Services (RDS) und Citrix Virtual Apps kompatibel.
Funktionsprinzip
Auf einem freigegebenen Server melden sich mehrere Benutzer an derselben Maschine an. Das Modell sieht wie folgt aus:
- Eine Installation pro Server: Das MSI-Paket wird nur einmal auf jedem freigegebenen Server installiert, für alle Sitzungen.
- Eine Agent-Instanz pro Sitzung: Der Agent läuft anschließend im Kontext jeder auf diesem Server geöffneten Benutzersitzung, unter der Identität des jeweiligen Benutzers.
- Eine Konfiguration pro Benutzer: Jede Instanz liest die Konfiguration ihres eigenen Benutzers, sodass unterschiedliche Benutzer auf demselben Server unterschiedlichen Teams zugeordnet werden können.
Voraussetzungen
- Administratorzugang zu den RDS/Citrix-Servern
- MSI-Installationspaket des Agenten, verfügbar über die Kabeen-Plattform
- Kabeen-API-Schlüssel sowie Struktur- und Team-UUID
- Ausgehende HTTPS-Verbindung (443/TCP) zu
api.kabeen.ioundintake.kabeen.io
Den Agenten auf den freigegebenen Servern installieren
Die einzige Anforderung ist, dass der Agent einmal auf jedem freigegebenen Server installiert ist. Die Methode bleibt Ihnen überlassen, je nachdem, wie Sie Ihre Server verwalten:
- Integration des MSI in das Basis-Image (RDSH-Gold-Image, MCS- oder PVS-Katalog, Citrix App Layering);
- oder direkte Installation auf jedem Server mit Ihren gewohnten Werkzeugen: GPO in der Computerkonfiguration, SCCM, Intune, Bereitstellungsskript, manuelle Installation.
Die Installation erfolgt im stillen Modus:
msiexec /i kabeen-agent.msi /qnNehmen Sie keine Benutzereinstellungen (API-Schlüssel, Struktur, Team) in das Basis-Image auf: Diese Konfiguration wird im Benutzerkontext bei der Anmeldung verteilt (siehe nächster Abschnitt).
Prüfen, ob der Agent in jeder Sitzung ausgeführt wird
Die beste Kontrolle besteht darin, aus einer Administratorsitzung auf dem Server zu prüfen, dass für jede geöffnete Benutzersitzung ein Prozess Kabeen.exe vorhanden ist:
tasklist /FI "IMAGENAME eq Kabeen.exe" /VSie sollten eine Zeile pro aktiver Sitzung erhalten, jeweils mit eigener Sitzungsnummer und dem zugehörigen Benutzerkonto. Der Task-Manager liefert dieselbe Information: Registerkarte Details mit den eingeblendeten Spalten Benutzername und Sitzungs-ID.
Ist der Agent nur in einigen oder in gar keinen Sitzungen vorhanden, beachten Sie den Sonderfall der RemoteApp-Sitzungen weiter unten.
API-Schlüssel und Teams konfigurieren
Bei diesem Schritt gibt es keine RDS/Citrix-Besonderheit: Die Konfiguration des Agenten (API-Schlüssel, Struktur, Team) wird per GPO in der Benutzerkonfiguration verteilt, genau wie auf einem klassischen Arbeitsplatz. Beachten Sie den Artikel Bereitstellung des Benutzeragenten per GPO, Abschnitt Agenteneinstellungen konfigurieren: Das dort beschriebene Vorgehen ist vollständig und ausreichend.
Dass mehrere Benutzer denselben Server teilen, stellt kein Problem dar. Jede Sitzung verfügt über eine eigene Agent-Instanz, die die Werte aus der Struktur HKEY_CURRENT_USER des angemeldeten Benutzers liest. Zwei Benutzer aus unterschiedlichen Teams, die sich am selben Server anmelden, erhalten ihre Einstellungen daher aus ihren jeweiligen GPOs, ohne Konflikt: Jeder Agent startet mit der Konfiguration seines Benutzers.
Sonderfall: RemoteApp-Sitzungen und veröffentlichte Anwendungen
Im RemoteApp-Modus (Microsoft RDS) oder bei einer veröffentlichten Anwendung im Seamless-Modus (Citrix) ist die auf dem Server geöffnete Sitzung reduziert: Windows lädt darin nicht die vollständige Shell (explorer.exe). Microsoft dokumentiert diese Einschränkung — in einer RemoteApp-Sitzung werden weder der Registrierungsschlüssel Run noch der Schlüssel RunOnce noch die Startanwendungen verarbeitet (siehe KB 951048).
Folglich starten die üblicherweise bei der Anmeldung ausgeführten Programme, darunter der Kabeen-Agent, in diesen Sitzungen nicht. Ihre Ausführung muss ausdrücklich angefordert werden, über eine der beiden von Microsoft dokumentierten Methoden.
Methode 1 — GPO „Diese Programme bei der Benutzeranmeldung ausführen“
- Öffnen Sie den Gruppenrichtlinienverwaltungs-Editor und dann Computerkonfiguration > Administrative Vorlagen > System > Anmeldung.
- Öffnen Sie die Einstellung Diese Programme bei der Benutzeranmeldung ausführen und aktivieren Sie sie.
- Klicken Sie auf Anzeigen, dann auf Hinzufügen, und geben Sie den vollständigen Pfad der Programmdatei des Agenten ein:
C:\Program Files\Kabeen\Kabeen.exeDer vollständige Pfad ist für jede Programmdatei außerhalb von %SystemRoot% zwingend erforderlich. Diese Einstellung existiert auch unter Benutzerkonfiguration, falls Sie sie lieber auf eine Benutzer-OU statt auf die Server anwenden möchten.
Methode 2 — Anmeldeskript runonce.exe /AlternateShellStartup
- Öffnen Sie im Gruppenrichtlinienverwaltungs-Editor Benutzerkonfiguration > Windows-Einstellungen > Skripts (Anmelden/Abmelden).
- Doppelklicken Sie auf Anmelden und dann auf Hinzufügen.
- Geben Sie unter Skriptname
runonce.exeein. - Geben Sie unter Skriptparameter
/AlternateShellStartupein.
Diese Methode führt die Standard-Startelemente der Sitzung erneut aus, einschließlich des Kabeen-Agenten. Sie vermeidet ein fest codiertes Verzeichnis der Programmdatei und deckt in einem Schritt alle von der Einschränkung betroffenen Anwendungen ab.
Citrix: Aktuelle VDA-Versionen starten die Programme aus dem Schlüssel
Runin Seamless-Sitzungen selbst, über ihren Shell Launcher (ShellAppRuntime.exe). Prüfen Sie zuerst, ob der Agent in einer Sitzung mit veröffentlichter Anwendung bereits startet, und wenden Sie die Problemumgehung nur an, wenn dies nicht der Fall ist.
In diesen Sitzungen wird der Infobereich nicht angezeigt: Der Agent arbeitet ohne sichtbares Symbol für den Benutzer, was an der Erfassung nichts ändert. Öffnen Sie nach Anwendung einer der beiden Methoden eine veröffentlichte Anwendung und prüfen Sie anschließend wie oben beschrieben, ob der Prozess Kabeen.exe unter dem Benutzerkonto vorhanden ist.
Leistungsaspekte
- CPU: minimale Auswirkung (~1 % pro Sitzung)
- RAM: ~50 MB pro Benutzersitzung
- Netzwerk: Datenübertragung alle 5 Minuten (einige KB)
Fehlerbehebung
Agent startet nicht in der Sitzung
Überprüfen Sie:
- Der Agent ist tatsächlich auf dem Server installiert, der die Sitzung hostet (
C:\Program Files\Kabeen) - Die Sitzung ist keine RemoteApp-Sitzung und keine veröffentlichte Anwendung ohne Startkonfiguration (siehe Sonderfall oben)
- Keine Gruppenrichtlinie und keine AppLocker-Regel blockiert die Ausführung von
Kabeen.exe - Der Agent wird nicht von Ihrem EDR/Virenschutz blockiert (siehe Den Kabeen-Agenten in Ihrem EDR/Virenschutz zulassen)
Daten werden nicht übermittelt
Überprüfen Sie:
- Ausgehende HTTPS-Verbindungen zu
api.kabeen.ioundintake.kabeen.iosind zugelassen - Der API-Schlüssel ist gültig und wird korrekt in der Struktur
HKEY_CURRENT_USERdes Benutzers verteilt - Die Firewall blockiert Port 443 nicht