Was passiert bei einer manuellen Agenteninstallation, was bedeutet „Ablehnen“ – und wie genehmigen Sie einen versehentlich abgelehnten Agenten nachträglich? Ein Überblick mit PowerShell-Befehlen.
Nicht jeder Agent lässt sich per Push-Installation aus der Konsole verteilen – etwa in DMZ-Netzen, bei strengen Firewall-Regeln oder wenn Agenten über Softwareverteilung ausgerollt werden. Dann kommt die manuelle Installation zum Einsatz. Ein Kollege fragte uns, was dabei eigentlich passiert und was es mit dem Ablehnen von Agenten auf sich hat.
Manuelle Installation per Kommandozeile
msiexec /i MOMAgent.msi /qn /l*v C:\Temp\MOMAgent.log ^
USE_SETTINGS_FROM_AD=0 USE_MANUALLY_SPECIFIED_SETTINGS=1 ^
MANAGEMENT_GROUP=MG01 MANAGEMENT_SERVER_DNS=ms01.contoso.local ^
ACTIONS_USE_COMPUTER_ACCOUNT=1 AcceptEndUserLicenseAgreement=1
Wird die Konfiguration per Active-Directory-Integration verteilt, genügt USE_SETTINGS_FROM_AD=1 ohne Angabe von Verwaltungsgruppe und Management Server.
Was nach der Installation passiert
Im Ereignisprotokoll Operations Manager des Agenten lässt sich der Ablauf gut verfolgen:
- Eine neue Verwaltungsgruppe wird dem Agenten hinzugefügt.
- Der Health Service Store (eine ESE-Datenbank) startet eine neue Instanz.
- Der Agent prüft AD-Integration und Zertifikate.
- Da noch keine Konfiguration vorliegt, fordert er sie beim Management Server an.
- Die Verwaltungsgruppe startet, der Agent veröffentlicht seinen öffentlichen Schlüssel und validiert die Run As-Konten.
- Der Agent nimmt die Kommunikation mit seinem primären Management Server auf.
Je nach Sicherheitseinstellung landet der Agent nun zunächst unter Administration › Pending Management und wartet auf Genehmigung.
Genehmigen, ablehnen – und zurückholen
Ob manuell installierte Agenten automatisch akzeptiert, zur Prüfung vorgelegt oder abgelehnt werden, legen Sie unter Administration › Settings › Security fest. Steht die Einstellung auf Review, entscheiden Sie pro Agent.
Ein abgelehnter Agent bleibt laut Microsoft so lange in Pending Management, bis er für diese Verwaltungsgruppe deinstalliert wird. Er lässt sich also nachträglich genehmigen:
Import-Module OperationsManager
# Alle ausstehenden Aktionen anzeigen
Get-SCOMPendingManagement | Format-Table AgentName, AgentPendingActionType, ManagementServerName
# Gezielt genehmigen (erst mit -WhatIf testen)
Get-SCOMPendingManagement |
Where-Object AgentName -like '*.dmz.contoso.local' |
Approve-SCOMPendingManagement -WhatIf
Wenn plötzlich alle Agenten abgelehnt werden
Lehnt ein Management Server auf einmal sämtliche neuen Agenten und Gateways ab, prüfen Sie:
- die Sicherheitseinstellung für manuelle Agenteninstallationen (steht sie auf Reject?),
- das Ereignisprotokoll des Management Servers auf Fehler bei der Verarbeitung von Genehmigungen,
- ob kürzlich der Health Service State des Management Servers gelöscht wurde. Danach muss der Server seine Konfiguration neu aufbauen; bis dahin kann es zu Folgefehlern kommen.
Heute
In SCOM 2007 hießen die Cmdlets noch Get-AgentPendingAction und Approve-AgentPendingAction. Seit Operations Manager 2012 heißen sie Get-SCOMPendingManagement, Approve-SCOMPendingManagement und Deny-SCOMPendingManagement – so auch in 2019, 2022 und 2025.