Dettagli tecnici sul funzionamento dell’agent Windows
Installazione e disinstallazione dell’agent
Il pacchetto di installazione dell’agent Windows si presenta sotto forma di un file .msi. Questo pacchetto segue le raccomandazioni ufficiali di Microsoft relative alla creazione dei pacchetti di installazione.
Il pacchetto MSI dell’agent deve essere generato direttamente dall’istanza Cyberwatch, tramite il modulo di creazione di un agent Windows. Per impostazione predefinita, include i parametri selezionati in Cyberwatch per la sua installazione, come ad esempio: il tipo di architettura, i gruppi, l’URL dell’istanza Cyberwatch…
È inoltre possibile scaricare direttamente l’agent in base al tipo di asset scansionato:
- Windows Server 2003 e Windows 7 in versione a 32 bit o in versione a 64 bit
- Windows Server 2008 in versione a 64 bit
- Windows Server 2012 in versione a 64 bit
- Windows Server 2016 / 2019 / 2022 / 2025 e Windows 10 / 11: in versione a 32 bit o in versione a 64 bit
Una volta completata l’installazione, viene creata una voce nell’elenco dei programmi e delle funzionalità accessibile dal Pannello di controllo.
Per un singolo asset, il pacchetto MSI dell’agent può essere installato con un semplice «doppio clic» sul file, come qualsiasi altro pacchetto di installazione. Per una distribuzione su larga scala, l’agent supporta i metodi di distribuzione ufficiali Microsoft tramite GPO, ma anche qualsiasi altro meccanismo di distribuzione basato su soluzioni di terze parti (ad es. SCCM, Chocolatey…).
Allo stesso modo, la disinstallazione dell’agent segue i metodi ufficiali Microsoft. L’agent può essere disinstallato dall’elenco dei programmi e delle funzionalità accessibile dal Pannello di controllo.
Funzionamento dell’agent
Sui sistemi Windows, l’installazione dell’agent comporta la creazione di un servizio denominato CyberwatchAgent.service e la generazione di una directory C:\Program Files\CYBERWATCH SAS\CyberwatchAgent\.
Questa directory contiene gli elementi seguenti:
- una cartella
logs/contenente i log dell’agent in due file:- un file
agent.logcontenente i log di esecuzione dell’agent - un file
service.logcontenente i log di esecuzione del servizio
- un file
- il file
agent.confcontenente la configurazione dell’agent (URL, chiavi API…) - l’eseguibile
cyberwatch-agent.exe, che è il programma di esecuzione dell’agent - l’eseguibile
CyberwatchService.exe, utilizzato per la creazione del servizio - lo script PowerShell
launcher.ps1richiamato dal servizio e responsabile dell’esecuzione del filecyberwatch-agent.exe
Il servizio CyberwatchService viene eseguito ogni 5 minuti e avvia la comunicazione dell’agent con lo scanner Cyberwatch a cui è collegato (in particolare in base all’URL configurato, indicato nel file agent.conf).
Durante questa comunicazione con il server Cyberwatch, l’agent interroga semplicemente l’API Cyberwatch e recupera gli eventuali job da eseguire sull’asset in questione (ad es. riavviare una scansione, distribuire una patch…).
Aggiornamenti dell’agent
Cyberwatch pubblica regolarmente aggiornamenti dell’agent, le cui modifiche sono elencate nella cronologia delle versioni dell’agent Cyberwatch.
Questi aggiornamenti possono includere, ad esempio, miglioramenti del funzionamento, delle prestazioni o di alcune funzionalità legate all’installazione dell’agent.
Questi aggiornamenti sono distinti dagli aggiornamenti del software: una versione precedente dell’agent non aggiornata sugli asset continuerà a funzionare con le versioni successive di Cyberwatch (salvo indicazione contraria specifica). Cyberwatch consiglia tuttavia l’aggiornamento sistematico degli agent quando possibile.
Per aggiornare l’agent Windows, è sufficiente reinstallare il pacchetto MSI sopra un’installazione esistente. La nuova versione dell’agent sostituirà quindi la versione precedente sul sistema. Questi aggiornamenti possono essere eseguiti anche tramite i metodi di distribuzione su larga scala menzionati in precedenza.
Attenzione: se l’aggiornamento dell’agent avviene in seguito a un cambio del server di gestione, è necessario eliminare tutti i componenti residui dell’agent presenti sulla macchina di destinazione prima di procedere alla reinstallazione, in modo che i file di configurazione vengano aggiornati correttamente. In particolare:
- gli elementi presenti in
C:\Program Files\CYBERWATCH SAS\CyberwatchAgent - le chiavi di registro associate
Distribuire l’agent tramite una GPO (facoltativo)
La procedura proposta è stata testata su un server Windows 2019; i dettagli possono variare in base alla versione utilizzata. Nel resto della pagina, si utilizza il termine più comune GPO per indicare le Group Policy Preferences (GPP) da definire.
La procedura seguente consente di distribuire l’agent Cyberwatch tramite una GPO utilizzando l’Utilità di pianificazione per evitare il riavvio degli asset di destinazione:
Scaricare il file MSI dell’agent Cyberwatch da Gestione degli asset > Agent > Aggiungi
Creare una condivisione in cui copiare il file MSI dell’agent Cyberwatch e lo script batch di distribuzione
Il contenuto dello script di distribuzione (file .bat) è il seguente (adattarlo in base al percorso del file MSI):
@ECHO OFF if EXIST "C:\Program Files\CYBERWATCH SAS\CyberwatchAgent\cyberwatch-agent.exe" ( echo "Cyberwatch Agent is present" ) else ( msiexec /qn /i "\\Server\CheminVers\cyberwatch_agent-x64.msi" )Questo script verifica la presenza dell’agent Cyberwatch sulla macchina e lo installa in modalità silenziosa se non è presente.
Sul domain controller, aprire Gestione Criteri di gruppo e creare un nuovo GPO nel dominio
Modificare il GPO appena creato per aprirlo nell’Editor Gestione Criteri di gruppo
In «Configurazione computer > Preferenze > Impostazioni del Pannello di controllo > Operazioni pianificate», creare una nuova operazione pianificata (almeno Windows 7) con gli elementi seguenti:
- Scheda Generale: assegnare un nome all’operazione e utilizzare l’account «NT AUTHORITY\System» per la sua esecuzione
- Scheda Attivazione: aggiungere un trigger in base alle proprie preferenze
- Scheda Azioni: aggiungere un’azione di tipo «Avvio programma» e selezionare il file .bat creato in precedenza
Se non è già stato fatto, collegare il GPO a una OU o al dominio da Gestione Criteri di gruppo
Una volta applicato il GPO ai client, verrà creata un’operazione pianificata per eseguire lo script di distribuzione.