La console WAPT est installé en même temps que l’agent WAPT. Il est donc nécessaire d’installer l’agent WAPT sur votre machine de management, merci de vous référer à la documentation d’installation de l’agent. Sur Windows et macOS l’installation de la console WAPT se fait en même temps que l’agent. Sous Linux il est nécessaire d’installer un paquet supplémentaire.
La gestion de WAPT se fait principalement via la Console WAPT installée sur le poste de travail de l”Administrateur.
Il est recommandé de joindre l’ordinateur de l’administrateur à l’Active Directory de l” Organisation.
Le nom d’hôte du poste de travail de l’administrateur ne doit pas comporter plus de 15 caractères, ce qui est une limite de l’attribut sAMAccountName dans Active Directory.
L’ordinateur de l’administrateur deviendra essentiel pour l’administration de WAPT et le test des paquets WAPT.
Si les enregistrements DNS sont correctement configurés, vous devriez être en mesure d’accéder à l’interface web WAPT en visitant https://srvwapt.mydomain.lan. Cette page web est maintenant protégée par un mot de passe, veuillez utiliser le compte administrateur défini lors de l’installation du serveur.
La console WAPT fonctionne sur Windows, Linux et macOS.
Certaines fonctionnalités, comme la création de l’environnement de pré-éxecution WinPE pour le déploiement d’OS WADS, ne sont pas disponible sous Linux et macOS. La console WAPT sous Linux et macOS supporte le « dark mode ».
Avertissement
La Console WAPT NE DOIT PAS être installée sur votre Serveur WAPT.
La Console WAPT doit être installée sur le poste de travail d’administration à partir duquel vous gérez votre réseau.
1.1. Installation et lancement de la console WAPT¶
La console WAPT fonctionne sous Windows, Linux et macOS. Merci de choisir votre environnement.
La console WAPT est incluse par défaut dans l’installeur WAPT Agent pour Windows.
Avertissement
Si l’Agent WAPT n’est pas compilé et installé sur votre ordinateur, vous devez exécuter le programme d’installation de l’Agent WAPT pour ouvrir et configurer la Console WAPT .
Téléchargez et installez l’Agent WAPT (note : la chaîne de hachage peut changer, pour obtenir la dernière version, pointez votre navigateur sur l’url https://wapt.tranquil.it/wapt/releases/wapt-2.6/). Choisissez la version en fonction de l’architecture de votre processeur (intel ou m1) :
ForExampleinWAPT2.6.0.17226
# for mac m1
curl-otis-waptagent-2.5.4.15342-6215c9da-macos-all-arm64.pkghttps://wapt.tranquil.it/wapt/releases/wapt-2.6/tis-waptagent-2.6.0.17226-71f4e2e0-macos-all-arm64.pkg
# for mac intel
curl-otis-waptagent-2.5.4.15342-6215c9da-macos-all-x86_64.pkghttps://wapt.tranquil.it/wapt/releases/wapt-2.6/tis-waptagent-2.6.0.17226-71f4e2e0-macos-all-x86_64.pkg
sudoinstaller-target/-pkgtis-waptagent*.pkg
Vous pouvez trouver l’icône de lancement de la console WAPT dans le dossier Applications.
Saisissez l’adresse du Serveur WAPT, ensuite cliquez sur Vérifiez. Vous devez avoir une erreur.
Erreur TLS dans la configuration de la Console WAPT.¶
Cliquez sur Récupération certificat serveur https. Vous devez avoir une vérification verte pour URL du dépôt principal et URL du Serveur WAPT. Vérifiez également que le certificat SSL du Serveur WAPT est correct avant de continuer.
Sur WAPT, la différence entre les versions Discovery et Enterprise est gérée par la licence utilisée.
Pour activer la licence, utilisez le fichier licence.lic communiqué par notre département de vente.
Si vous lancez la Console WAPT pour la première fois, un assistant vous demandera si vous disposez d’une licence WAPT Enterprise.
OU Dans la Console WAPT, cliquez sur l’onglet ?.
Choisissez Licences.
Fenêtre montrant une licence activée dans la Console WAPT¶
Sélectionner le fichier licence.lic et cliquer sur Ouvrir.
Fenêtre montrant une licence activée dans la Console WAPT¶
Note
Si vous rencontrez des difficultés lors de l’installation de la licence, veuillez vous référer à cette page. Elle répertorie les erreurs courantes et leurs solutions tout au long du document.
Un message peut apparaître indiquant qu’aucun certificat personnel n’est défini dans la Console WAPT.
Certificat personnel WAPT non présent dans la Console WAPT¶
Sélectionnez Oui.
L’onglet basique pour les options de configuration de la Console WAPT¶
Attention
Une erreur fréquente d’utilisation de WAPT est d’être tenté de créer un nouveau certificat à cette étape alors qu’il en existe déjà un.
Si vous avez déjà défini et déployé un certificat sur votre parc d’ordinateurs, vous DEVEZ sélectionner le certificat actuellement défini. Vous NE DEVEZ PAS créer un nouveau certificat.
Si vous utilisez WAPT pour la première fois, cliquez sur Nouvelle clé privée et certificat et voyez comment créer votre certificat.
1.4. Génération du certificat principal pour signer les paquets WAPT¶
Dans cet exemple, le nom de la clé privée est wapt-private.pem.
Dans cet exemple, le nom du certificat public signé avec la clé privée est wapt-private.crt.
Le fichier wapt-private.pem est fondamental pour la sécurité. Il DOIT être stocké dans un endroit sûr et correctement protégé. Le fichier wapt-private.pemNE DOIT PAS être stocké sur le Serveur WAPT.
Le fichier wapt-private.pem est la clé privée, il est situé par défaut dans le dossier C:\private du poste Administrateur et est protégé par un mot de passe.
Cette clé privée sera utilisée avec le certificat pour signer les paquets avant de les télécharger sur le dépôt WAPT.
Le fichier wapt-private.crt est le certificat public qui est utilisé avec la clé privée. Il est créé par défaut dans le dossier C:\private de l’Administrateur, copié et déployé dans C:\ProgramFiles(x86)\wapt\ssl sur les postes de travail Windows ou dans /opt/wapt/ssl sur les périphériques Linux et macOS.
Ce certificat est utilisé pour valider la signature des paquets WAPT avant leur installation.
Attention
Si le certificat public utilisé sur la Console WAPT n’est pas dérivé de la clé privée utilisée pour générer les Agents WAPT, la Console WAPT ne verra pas l’Agent WAPT et vous ne pourrez pas effectuez d’action avec quel qu’Agent WAPT.
Les certificats enfants des clés privées sont fonctionnels.
1.4.3. Génération d’un certificat à utiliser avec WAPT¶
Dans la console WAPT, aller dans Outils ‣ Générer un certificat.
Avec WAPT Enterprise, vous pouvez créer une clé principale avec une propriété d’Autorité de Certification qui peut à la fois signer les paquets WAPT et signer les nouveaux certificats à utiliser avec WAPT.
Afin de créer de nouveaux certificats signés pour les utilisateurs délégués, veuillez vous référer à créer un nouveau certificat.
Création d’un certificat auto-signé pour la version WAPT Enterprise¶
Informations sur les certificats
Valeur
Description
Requis
Entreprise
Répertoire des clés
Définit le dossier dans lequel la clé privée et le certificat public seront déposés.
Nom du fichier de clés
Définit le nom de la clé privée .pem.
Mot de passe de la clé privée
Définit le mot de passe pour déverrouiller la clé privée.
Confirmer le mot de passe
Confirme le mot de passe pour déverrouiller la clé privée.
Nom du certificat
Définit le nom du certificat crt.
Marquer comme Code-Signing
Définit si le certificat/la paire de clés sera autorisé(e) à signer les packages logiciels.
Marque le certificat en tant que CA
Définit si le certificat peut être utilisé pour signer d’autres certificats (autorité de certification principale ou intermédiaire).
Nom commun (CN)
Définit le Common Name pour enregistrer le certificat.
Ville
Définit le nom de la ville du titulaire du certificat à enregistrer dans le certificat.
Pays (2 chars. Ex : FR)
Définit le nom du pays du titulaire du certificat (FR, EN, ES, DE …) à enregistrer dans le certificat.
Service
Définit le nom du service ou du département organisationnel du titulaire du certificat à enregistrer dans le certificat.
Organisation
Définit le nom de l’organisation permettant d’identifier l’origine des paquets WAPT.
Adresse mail
Définit l’adresse e-mail du titulaire du certificat à enregistrer dans le certificat.
Clé de signature de l’Autorité
Définit la clé (.pem) de la CA.
Certificat de l’Autorité
Définit le certificat (.crt) de la CA.
Exporter le fichier PKCS12
Force la création du certificat *.p12 dans le répertoire Répertoire des clés
(recommandé)
Des détails supplémentaires sont stockés dans la clé privée. Ces informations permettront d’identifier l’origine du certificat et l’origine du paquet WAPT.
La complexité du mot de passe DOIT se conformer aux exigences de sécurité de votre Organisation (consultez le site ANSSI pour des recommandations sur les mots de passe).
Danger
Le fichier wapt-private.pemNE DOIT PAS être stocké sur le Serveur WAPT.
Cliquer sur OK pour passer à l’étape suivante.
Si tout s’est bien passé, le message suivant apparaît.
La boite de dialogue informe que le certificat a été généré avec succès¶
Sélectionner OK.
Boîte de dialogue demandant la confirmation de la copie du certificat dans le dossier ssl de la Console WAPT¶
Cliquez sur Oui pour copier le certificat nouvellement généré dans le dossier C:\ProgramFiles(x86)\wapt\ssl sous Windows ou /opt/wapt/ssl sous Linux ou macOS. Ce certificat sera récupéré lors de la compilation de l’Agent WAPT et déployé sur les ordinateurs clients.
Le binaire waptagent est un installateur InnoSetup.
Une fois que la Console WAPT a été installée sur l’ordinateur Administrator, nous avons tous les fichiers nécessaires pour construire le programme d’installation de l’Agent WAPT.
Avant de construire l’Agent WAPT, vérifiez que vos certificats sont prêts. Si vous souhaitez déployer d’autres certificats publics sur les ordinateurs de votre Organisation équipés de WAPT, vous devrez les copier dans un dossier commun puis sélectionner le dossier lors de la génération de l’Agent WAPT.
L’ancienne méthode de construction de l’Agent WAPT n’empêchait pas la copie de la clé privée d’un Administrator dans C:\ProgramFiles(x86)\wapt. Cela signifie que, par erreur, une clé privée pourrait être déployée sur les ordinateurs du parc, ce qui constituerait une grave faille de sécurité.
Avant 2.3.0, ce dossier était utilisé lors de la construction de l’Agent WAPT et les clés privées seraient ensuite déployées sur tous les ordinateurs.
Maintenant, la nouvelle méthode est beaucoup plus sûre.
La méthode utilise un waptsetup qui est signé par Tranquil IT, nous le copions et nous poussons la configuration dans un fichier json. Alternativement, nous pouvons aussi créer un paquet de configuration WAPT qui sera appelé lors du déploiement de l’Agent WAPT. Cette méthode s’appelle certificate stuffing.
En plus d’éviter les erreurs, comme le déploiement d’un certificat privé par erreur, la méthode présente l’avantage de ne plus nécessiter la création d’un Agent WAPT sur mesure. Cette méthode permet enfin d’éviter qu’un antivirus ne signale à tort le fichier waptsetup comme un faux positif.
Lorsque l’Agent WAPT sera installé silencieusement, il prendra la configuration par défaut : il construira le fichier de configuration wapt-get.ini de l’Agent WAPT et extraira les certificats dans wapt/ssl.
Pour sécuriser cette installation (par exemple avec des GPO), waptsetup.exe et sa configuration intégrée json ont le nom et le hachage du nom de la configuration sur le serveur WAPT. Lorsque le programme d’installation applique la configuration json, il vérifie au préalable avec ce hachage que les données json n’ont pas été modifiées.
Dans la Console WAPT, allez dans Outils ‣ Générer un Agent WAPT.
Avant de construire l’Agent WAPT, vous devez choisir comment il s’identifiera auprès du Serveur WAPT.
1.6.2. Choix du mode d’identification unique des Agents WAPT¶
Dans WAPT, vous pouvez choisir le mode d’identification unique des Agents WAPT.
Lorsqu’un agent WAPT s’enregistre, le Serveur WAPT DOIT savoir s’il s’agit d’une nouvelle machine ou d’une machine qui a déjà été enregistrée.
Pour cela, le Serveur WAPT examine l”UUID de l’inventaire.
WAPT propose 3 modes pour vous aider à distinguer les machines, à vous de choisir le mode qui vous convient le mieux.
Attention
Après avoir choisi un mode de fonctionnement, il est difficile d’en changer, réfléchissez bien !
Ce mode de fonctionnement permet d’identifier les machines de la Console WAPT de manière physique.
Si vous remplacez un ordinateur et donnez au nouvel ordinateur le même nom que le précédent, vous aurez deux ordinateurs qui apparaîtront dans la Console WAPT puisque vous aurez physiquement deux ordinateurs différents.
Note
Certains fournisseurs font un travail inadéquat et attribuent les mêmes UUID de BIOS à des lots entiers d’ordinateurs. Dans ce cas, WAPT ne verra qu’un seul ordinateur ! ! !
Ce mode de fonctionnement est similaire à celui d’Active Directory. Les machines sont identifiées par leur nom d’hôte.
Note
Ce mode ne fonctionne pas si plusieurs machines du parc portent le même nom.
Nous savons tous que cela ne devrait jamais arriver.
Ce mode de fonctionnement permet d’identifier les PC par leur installation WAPT. Chaque installation de WAPT génère un numéro aléatoire unique. Si vous désinstallez l’Agent WAPT puis vous le réinstallez, vous verrez apparaître un nouveau périphérique dans votre Console WAPT.
Définit tous les certificats de confiance intégrés au programme d’installation de l’Agent WAPT et définis dans la configuration par défaut.
Adresse du Serveur WAPT
Définit l’URL du dépôt WAPT principal.
Adresse du serveur WAPT
Définit l’URL du Serveur WAPT.
Vérifier le certificat https serveur
Définit si l’authentification client du certificat HTTPS est activée sur le Serveur WAPT.
Utiliser Kerberos pour l’enregistrement initial
Définit si l’authentification Kerberos des Agents WAPT doit être utilisée avec le Serveur WAPT.
Danger
La case à cocher Utiliser kerberos pour l’enregistrement initial doit être cochée UNIQUEMENT SI vous avez suivi la documentation pour configurer l’authentification kerberos.
Si vous cliquez sur Voir les options avancées, vous pouvez configurer d’autres paramètres pour l’Agent WAPT.
Définir d’autres paramètres pour la configuration de l’Agent WAPT¶
Une fois que le programme d’installation de l’Agent WAPT a fini de se construire, une boîte de dialogue apparaît pour vous demande si vous voulez configurer l’Agent WAPT local. Cliquez sur Oui.
Il est possible de configurer l’Agent WAPT avec des options standard et avancées via une interface graphique. Très similaire à créer un package de configuration, nous vous recommandons fortement de voir la section au préalable. La configuration initiale vise à configurer des paramètres importants dans l’Agent WAPT, qu’il s’agisse de Windows, Linux ou macOS. La méthode est très utile pour installer un Agent WAPT sur Linux ou macOS.
Dans la Console WAPT, allez dans Outils ‣ Générer un Agent WAPT.
Définit si l’authentification Kerberos des Agents WAPT doit être utilisée avec le Serveur WAPT.
Autoriser l’installation automatique de packages basés sur les groupes AD
Permet l’installation des packages de profil. Cette fonctionnalité peut dégrader les performances de WAPT.
Maturités
Liste des maturités de paquets qui peuvent être visualisées et installées par l’Agent WAPT. La valeur par défaut est PROD. Seules les valeurs DEV, PREPROD et PROD sont utilisées par Tranquil IT, cependant toute valeur peut être utilisée pour s’adapter à vos processus internes.
Type d’authentification
Définit le mode de fonctionnement de l’authentification en libre-service. Les valeurs possibles sont : system, waptserver-ldap ou waptagent-ldap.
Fréquence d’audit des paquets
Définit la fréquence à laquelle les audits sont déclenchés.
Autoriser toutes les mises à jour par défaut, sauf si elles sont explicitement interdites par les règles
Définit s’il faut autoriser toutes les mises à jour de Windows si elles ne sont pas interdites par des packages de règles WUA.
Criticités autorisées
Définit une liste de criticités qui sera automatiquement acceptée durant un scan WAPT Windows update. ex. : Important, Critical, Moderate.
Télécharger les mises à jour depuis les Serveurs Microsoft
Définit si les mises à jour sont téléchargées directement à partir des Serveurs Microsoft.
Planification des Scans / Téléchargements
Configure la récurrence des scans des Windows Update (ne fera rien s’il y a un paquet de règles waptwua ou que le fichier wsusscn2.cab n’a pas changé).
Installer les mises à jour Windows en attente à l’arrêt
Force les mises à jour à s’installer lorsque l’hôte s’éteint.
Programmation des installations
Configure la récurrence des installations Windows Update (ne fera rien s’il n’y a aucune mise à jour en attente).
Délai minimum avant installation (jours après la date de publication)
Définit un délai d’installation différée avant la publication.
Danger
Ces options ne doivent être utilisées qu’avec un dépôt secondaire.
Valeur
Description
Requis
Utiliser un dépôt secondaire
Permet au dépôt secondaire de se synchroniser avec le dépôt principal.
Répertoires à synchroniser
Définit les dossiers à synchroniser.
Synchroniser uniquement lorsque demandé
Activer ou désactiver la synchronisation automatique
Fréquence de synchronisation
Définit la périodicité de la synchronisation.
Heure locale du dépôt pour le début de la synchronisation
Définit l’heure de début de la synchronisation (HH:MM / format 24h).
Heure locale du dépôt pour la fin de la synchronisation
Définit l’arrêt du début de la synchronisation (HH:MM / format 24h).