למנהלי מערכת

פריסה בארגון

כל מה שצריך כדי להתקין את Personal IT Guy במחשבים שאתם מנהלים: התקנה מנוהלת שרצה ברקע ומתחברת ללוח הניטור בעצמה, התקנה שקטה בפקודה אחת, Intune ו-GPO, איך לוודא שהקובץ הוא שלנו, ומה בדיוק מותקן במחשב.

גרסה 1.0.415 חתום על ידי Personal IT Guy (PelegSoft) Windows 10/11 x64

1 שתי דרכי התקנה

אותה התקנה, אותה תוכנה. בתחילת ההתקנה בוחרים איך היא תתנהג במחשב:

התקנה מלאה

  • כל האפליקציה: בדיקות, תיקונים, כלים ועוזר AI
  • קיצורי דרך בשולחן העבודה ובתפריט התחל
  • ניטור מרחוק רק אם המשתמש מפעיל אותו בעצמו

התקנה מנוהלת - ניטור בלבד

  • רצה ברקע בלי חלון, לכל משתמש שנכנס למחשב
  • מתחברת ללוח הניטור בעצמה עם קוד הצירוף
  • אייקון ליד השעון: מי מנהל את המחשב ומה נשלח - המשתמש תמיד יודע
  • שירות העזר מותקן מיד - עדכונים ופעולות מנהל בלי בקשת אישור
  • בלי קיצור דרך בשולחן העבודה; האפליקציה המלאה במרחק לחיצה מהאייקון

2 אימות הקובץ

לפני פריסה, ודאו שהקובץ שהורדתם הוא בדיוק הקובץ שפרסמנו - טביעת האצבע (SHA-256) והחתימה:

SHA-256 של גרסה 1.0.41566D43570A62E9879F5FE2259207FE42DE9B0FEECA4BD5C190E4DB79E1BA8F7D5
טביעת האצבע של תעודת החתימהD8D1F005B697EA2CC458B95136B7B4EF3D20EEA2
טביעת האצבע של הקובץ (PowerShell)
Get-FileHash .\PersonalITGuy-Setup.exe -Algorithm SHA256
מי חתם על הקובץ
(Get-AuthenticodeSignature .\PersonalITGuy-Setup.exe).SignerCertificate | Format-List Subject, Thumbprint

במחשב שעוד לא סומך על התעודה, Windows יציג את מצב החתימה כ"לא מאומת" (UnknownError) - זה תקין. מה שחשוב הוא שטביעת האצבע של החותם זהה לזו שלמעלה.

3 אמון במוציא לאור (מומלץ בארגון)

התוכנה חתומה בתעודה של Personal IT Guy עצמה ולא בתעודה מסחרית. כשמחשבי הארגון סומכים עליה, Windows מציג "Personal IT Guy" כמוציא לאור מאומת בהתקנה ובבקשת ההרשאות, ואפשר לאשר את התוכנה במדיניות לפי מוציא לאור (AppLocker, WDAC, Defender). זה נעשה פעם אחת, לכל המחשבים.

התעודה מוגבלת לחתימת קוד בלבד (Code Signing) - היא לא יכולה לשמש לאתרים או לכל דבר אחר. בתוקף עד 01-10-2036.

ב-GPO

  1. הורידו את התעודה (הכפתור למעלה) ושמרו אותה בתיקייה משותפת.
  2. Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies
  3. ייבאו אותה ל-Trusted Root Certification Authorities ול-Trusted Publishers.

ב-Intune

Devices > Configuration > Create > Windows 10 and later > Templates > Trusted certificate, עם התעודה ל-Computer certificate store - Root. ל-Trusted Publishers הריצו דרך Devices > Scripts את פקודת ה-PowerShell שלמטה (השורה השנייה).

במחשב בודד (PowerShell כמנהל)

Import-Certificate -FilePath .\pitguy-codesign.cer -CertStoreLocation Cert:\LocalMachine\Root
Import-Certificate -FilePath .\pitguy-codesign.cer -CertStoreLocation Cert:\LocalMachine\TrustedPublisher

4 התקנה מנוהלת

  1. קחו קוד צירוף לכל מחשב. הקודים נוצרים במסך הניהול של השירות (ניהול ← ניטור מרחוק); אם אתם מקבלים את השירות מספק - בקשו ממנו קודים. כל קוד מחבר מחשב אחד.
  2. הריצו את ההתקנה ובחרו "התקנה מנוהלת - ניטור בלבד". הזינו את הקוד ואת שם הארגון שיוצג למשתמש, ואשרו שאתם מורשים להתקין ניטור במחשב.
  3. בסיום, האפליקציה עולה ברקע, מתחברת, והמחשב מופיע בלוח תוך דקה.

באחריות הארגון: התקנה מנוהלת מפעילה ניטור בלי שהמשתמש מאשר אותו בעצמו. מי שמתקין מצהיר שהארגון מוסמך לנטר את המחשב ומתחייב שהמשתמשים בו יקבלו הודעה ברורה על הניטור, על היקפו ועל מטרתו, ושהשימוש בו יהיה לפי כל דין - לרבות הדין החל על ניטור עובדים. התוכנה עצמה מציגה למשתמש תמיד שהמחשב מנוהל ומה נשלח. תנאי השימוש

התקנה שקטה

מנוהלת, עם קוד ושם ארגון
PersonalITGuy-Setup.exe /S /MANAGED /CODE=XXXXXXXX /ORG="IT Solutions"
מנוהלת בלי קוד - המשתמש או אתם תזינו אותו מאוחר יותר בחלון שליד השעון
PersonalITGuy-Setup.exe /S /MANAGED
חזרה להתקנה מלאה במחשב שהיה מנוהל
PersonalITGuy-Setup.exe /S /FULL
מתגמשמעות
/Sשקט - בלי חלונות. ההתקנה לכל המשתמשים, ב-Program Files.
/MANAGEDהתקנה מנוהלת.
/CODE=קוד הצירוף מהלוח (8 תווים, מקפים לא משנים).
/ORG=השם שיוצג למשתמש: "המחשב מנוהל על ידי ...".
/FULLהתקנה מלאה (וביטול מצב מנוהל).

עדכון גרסה, כולל עדכון שמופעל מרחוק מהלוח, שומר על המצב הקיים של המחשב.

5 פריסה ב-Intune, GPO או כלי RMM

Intune - Win32 app

ארזו את ההתקנה עם IntuneWinAppUtil והגדירו:

פקודת התקנה (Install behavior: System)
PersonalITGuy-Setup.exe /S /MANAGED /CODE=XXXXXXXX /ORG="IT Solutions"
פקודת הסרה
"C:\Program Files\PelegSoft\Personal-IT-Guy\Uninstall pitguy.exe" /S
כלל זיהוי (Registry, 64-bit)
HKEY_LOCAL_MACHINE\SOFTWARE\PelegSoft\Personal IT Guy\Managed  ·  Mode  =  managed

קוד צירוף מחבר מחשב אחד. לפריסה בכמה מחשבים צרו קוד לכל מחשב, או התקינו בלי קוד והזינו אותו אחר כך בחלון שליד השעון.

GPO - סקריפט הפעלה של המחשב

if (-not (Test-Path 'C:\Program Files\PelegSoft\Personal-IT-Guy\pitguy.exe')) {
  & '\\server\share\PersonalITGuy-Setup.exe' /S /MANAGED /ORG="IT Solutions"
}

סקריפט של GPO רץ כ-SYSTEM: האפליקציה תעלה בכניסה הבאה של משתמש. ההתקנה רצה כ-SYSTEM גם ב-Intune ובכלי RMM - זה תקין.

6 Microsoft Defender

תוכנה שמנהלת מחשב מרחוק, רצה ברקע ומקבלת פעולות משרת, דומה בהתנהגות שלה לכלים זדוניים - ולכן אנטי-וירוס עלול לחשוד בה, בעיקר בגרסה חדשה שעוד לא צברה מוניטין. אם Defender חוסם:

  1. ודאו שהקובץ אמיתי - טביעת האצבע והחותם (סעיף 2).
  2. ב-Microsoft Defender for Endpoint: Settings > Endpoints > Indicators > File hashes - הוסיפו את טביעת האצבע של הגרסה כ-Allow. בכל גרסה חדשה מוסיפים את שלה.
  3. במחשבים שכבר סומכים על התעודה (סעיף 3) אפשר לנסות גם Indicators > Certificates עם קובץ ה-.cer - כך האישור חל על כל הגרסאות.
  4. ספרו לנו - נשלח את הגרסה לבדיקה ב-Microsoft כתוכנה לגיטימית.

לא מומלץ להחריג תיקייה שלמה מסריקה; אישור לפי תעודה מדויק ובטוח יותר.

7 רשת וחומת אש

כל התקשורת יוצאת מהמחשב (אין פורט פתוח פנימה), ב-HTTPS:

כתובתלמהחובה
pitguy.com:443הניטור, הפעולות מהלוח והעדכוניםכן
generativelanguage.googleapis.com:443תיקון תקלות עם AI, רק אם הופעל AI באפליקציהלא
speed.cloudflare.com:443בדיקת מהירות גלישה מהלוחלא
timestamp.digicert.comלא נדרש במחשב - רק לבדיקת חותמת הזמן של החתימה, אם Windows בודקלא

8 מה מותקן במחשב

תיקייהC:\Program Files\PelegSoft\Personal-IT-Guy
תהליךpitguy.exe --windowless
שירות WindowsPersonal IT Guy (PersonalITGuy) · LocalSystem · אוטומטי
הפעלה בכניסהHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run · PersonalITGuyManaged
הגדרות המצב המנוהלHKLM\SOFTWARE\PelegSoft\Personal IT Guy\Managed · Mode, Code, Org
נתוני השירות ויומנים%ProgramData%\Personal IT Guy
הגדרות המשתמש%AppData%\personal-it-guy

מה נשלח ומה המנהל יכול לעשות מפורט במדיניות הפרטיות, סעיף 4.8, ומוצג למשתמש בחלון שליד השעון. לא נשלחים קבצים, היסטוריית גלישה, סיסמאות, תוכן מסמכים או צילומי מסך. מדיניות הפרטיות

9 הסרה

הסרה שקטה
"C:\Program Files\PelegSoft\Personal-IT-Guy\Uninstall pitguy.exe" /S

ההסרה מוחקת את התוכנה, את שירות העזר, את ההפעלה בכניסה ואת הגדרות המצב המנוהל. את המחשב מסירים מהלוח במסך המחשב בלוח הניטור.

מגבלה ידועה: החיבור לניטור נשמר אצל המשתמש שנכנס ראשון למחשב. במחשב שמשתמשים בו כמה אנשים, הדיווח רץ בזמן שהחשבון הזה מחובר.

ניטור מרחוק