几十台 Windows 逐台装 ActiveProtect 代理?域控 GPO 一次推到位

铺代理这件事,逐台手装是下策

数据备份项目里最磨人的环节往往是客户端:一台台远程登录、下载安装包、输连接密钥、填服务器地址,装到第二十台时密钥字符已经开始看花。只要这些机器在同一个域里,就有官方的批量路——组策略对象(GPO)软件部署,把 ActiveProtect 代理当域策略推下去,机器重启一次就位。

动手前的四样准备

  • 确保所有客户端在同一个域;
  • 从 ActiveProtect Manager 或下载中心拿到 ActiveProtect 代理程序(.msi);
  • 进 ActiveProtect Manager 获取连接密钥;
  • 在操作机上安装 Windows SDK(可从 Microsoft 网站下载)——后面编辑安装包要用它带的 Orca 工具。

第一步:建 GPO 部署共享文件夹

  • 创建新文件夹,命名 ActiveProtectDeployment,放在合适的共享位置;
  • 右键文件夹选属性 > 共享 > 共享…,添加 Everyone;
  • 进属性 > 共享 > 高级共享,勾选共享此文件夹,共享名称填 ActiveProtectDeployment$(结尾的 $ 让它成为隐藏共享),点缓存,选共享文件夹中的文件或程序都不可脱机使用,确定;
  • 回到高级共享点权限,给 Everyone 只放允许读取,应用确定。

第二步:用 Orca 把密钥预置进安装包

逐台输密钥的痛点在这里解决:

  • 安装 Windows SDK 里自带的 Orca(开始 > Windows Kits > Windows Software Development Kit,搜 Orca 双击 .msi 安装);
  • 打开 Orca,文件 > 打开,选中代理 .msi;
  • 菜单栏转换 > 新建转换,左侧表列表点属性,把从 Manager 复制的连接密钥粘进 CONNECT_KEY 的值字段,管理服务器地址粘进 APM_ADDRESS 的值字段;
  • 转换 > 生成转换,把 .mst 保存到刚才的 ActiveProtectDeployment 共享文件夹。

注意:服务器用自定义端口时,APM_ADDRESS 要连端口一起填(例如 192.168.10.100:8523),备份服务器地址和端口则填进 PREFER_IPS 的值字段。

第三步:组策略挂载

  • 确认要装代理的设备都归在同一个组织单位(OU)里,需要就新建一个;
  • 服务器管理器 > 工具 > 群组策略管理,右键 OU 选在此域中创建新的 GPO 并在此处链接,命名为 ActiveProtect Deployment GPO;
  • 右键新 GPO 选编辑,进计算机配置 > 策略 > 软件设置,右键软件安装选属性;
  • 默认套件位置选 ActiveProtectDeployment$,安装用户界面选项选基本,高级里勾选当应用程序超出管理范围时卸载应用程序,确定。

第四步:发包并触发

  • 群组策略管理编辑器里右键软件安装 > 新建 > 套件…,选代理 .msi 打开,部署方法选已分配,确定;
  • 做了 .mst 的话,右键该套件选属性:部署页勾选在登录时安装此应用程序,修改页添加共享文件夹里的 .mst,确定;
  • 关闭编辑器,到每台客户端以管理员身份打开 Windows PowerShell,执行:
gpupdate /force
  • 提示时输入 Y,设备重启。

担心几百台机器同时拉安装包挤爆共享与网络?编辑器里还有一步可选错峰:计算机配置 > 首选项 > 控制面板设置 > 计划任务,新建计划任务(至少 Windows 7),常规里对象名选 ActiveProtectDeployment,触发器 > 高级设置里勾选将任务延迟最多(随机延迟)并选一个时长——安装就摊开了。

验收

客户端重启完成后按 Win+R 输入 regedit 打开注册表编辑器确认部署状态,再到 ActiveProtect Manager 里看这台设备是否已注册上线。挑两三台不同批次的机器核对代理版本与服务器连通,批量推送就算闭环了。

做域环境整体备份接入时,诚鑫致达科技会优先评估 GPO 铺代理的路子——机器数量上了两位数,一次配置换全场自动安装,这笔账怎么算都划算。