Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Administrador de configuración (rama actual)
Administrador de configuración siempre ha proporcionado un gran almacén centralizado de datos de dispositivo, que los clientes usan para generar informes. El sitio suele recopilar estos datos semanalmente. A partir de la versión 1806, CMPivot es una nueva utilidad en la consola que ahora proporciona acceso al estado en tiempo real de los dispositivos de su entorno. Ejecuta inmediatamente una consulta en todos los dispositivos conectados actualmente en la colección de destino y devuelve los resultados. A continuación, filtre y agrupe estos datos en la herramienta. Al proporcionar datos en tiempo real de clientes en línea, puede responder más rápidamente a preguntas empresariales, solucionar problemas y responder a incidentes de seguridad.
Por ejemplo, para mitigar vulnerabilidades de canal lateral de ejecución especulativa, uno de los requisitos es actualizar la BIOS del sistema. Puede usar CMPivot para consultar rápidamente información del BIOS del sistema y buscar clientes que no estén en conformidad.
Importante
- Es posible que algunos programas de seguridad bloqueen la ejecución de scripts desde c:\windows\ccm\scriptstore. Esto puede impedir la ejecución correcta de consultas CMPivot. Algún software de seguridad también puede generar eventos de auditoría o alertas al ejecutar CMPivot PowerShell.
- Cierto software antimalware puede desencadenar eventos sin querer en las características Run Scripts o CMPivot de Administrador de configuración. Se recomienda excluir %windir%\CCM\ScriptStore para que el software antimalware permita que esas características se ejecuten sin interferencias.
Requisitos previos
Se requieren los siguientes componentes para usar CMPivot:
Actualice los dispositivos de destino a la última versión del cliente de Administrador de configuración.
Los clientes de destino requieren como mínimo PowerShell versión 4.
Para recopilar datos para las siguientes entidades, los clientes de destino requieren PowerShell versión 5.0:
- Administradores
- Connection
- IPConfig
- SMBConfig
CMPivot y el instalador de Microsoft Edge están firmados actualmente con el certificado Microsoft Code Signing PCA 2011 . Si establece la directiva de ejecución de PowerShell en AllSigned, debe asegurarse de que los dispositivos confían en este certificado de firma. Puede exportar el certificado desde un equipo en el que haya instalado la consola de Administrador de configuración. Vea el certificado en y, a
"C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin\CMPivot.exe"continuación, exporte el certificado de firma de código desde la ruta de certificación. A continuación, impórtelo en el almacén de editores de confianza del equipo en los dispositivos administrados. Puede usar el proceso en el siguiente blog, pero asegúrese de exportar el certificado de firma de código desde la ruta de certificación: Agregar un certificado a editores de confianza mediante Intune.
Permissions
Se necesitan los siguientes permisos para CMPivot:
- Ejecutar el permiso CMPivot en la colección
- Permiso de lectura en los informes de inventario
-
Permiso de lectura en el objeto SMS Scripts
- La lectura de scripts SMS no es necesaria a partir de la versión 2107
- CMPivot no necesita leerpara scripts de SMS para su escenario principal a partir de la versión 2107. Sin embargo, si el servicio de administración está inactivo y se ha quitado el permiso, cuando el servicio de administración retroceda, se producirá un error en CMPivot. El proveedor de SMS sigue requiriendo permiso de lectura en los scripts de SMS si el servicio de administración recurre a él debido a un error 503 (Servicio no disponible), como se ve en la CMPivot.log.
- El ámbito predeterminado.
- El ámbito predeterminado no es obligatorio a partir de la versión 2107
Permisos de CMPivot por versión de Administrador de configuración
| 1902 y anteriores | Versiones 1906 a 2103 | 2107 o posterior |
|---|---|---|
| Permiso Ejecutar script en la colección | Ejecutar el permiso CMPivot en la colección | Ejecutar el permiso CMPivot en la colección |
| Permiso de lectura en los informes de inventario | Permiso de lectura en los informes de inventario | Permiso de lectura en los informes de inventario |
| Permiso de lectura en scripts SMS | Permiso de lectura en scripts SMS | N/D El proveedor de SMS sigue requiriendo permiso de lectura en los scripts de SMS si el servicio de administración recurre a él debido a un error 503 (Servicio no disponible), como se ve en la CMPivot.log. |
| Permiso de ámbito predeterminado | Permiso de ámbito predeterminado | N/D |
Limitaciones
- CMPivot solo devuelve datos para los clientes conectados al sitio actual, a menos que se ejecute desde el sitio de administración central (CAS).
- Si una colección contiene dispositivos de otro sitio, los resultados de CMPivot solo se obtienen de dispositivos del sitio actual, a menos que CMPivot se ejecute desde el CAS.
- En algunos entornos, se necesitan permisos adicionales para que CMPivot se ejecute en el CAS. Para obtener más información, vea Cambios de CMPivot para la versión 1902.
- No puede personalizar las propiedades de entidad, las columnas para obtener resultados o las acciones en los dispositivos.
- Solo puede ejecutarse una instancia de CMPivot al mismo tiempo en un equipo que ejecuta la consola de Administrador de configuración.
- En CMPivot independiente, no puede acceder a las consultas de CMPivot almacenadas en el centro de la comunidad.
- Cuando se usa el inicio de sesión único con autenticación multifactor, es posible que no pueda iniciar sesión en el centro de comunidad desde CMPivot cuando se usa Administrador de configuración 2103 y versiones anteriores.
Iniciar CMPivot
En la consola de Administrador de configuración, conéctese al sitio principal o al CAS. Vaya al área de trabajo Activos y cumplimiento y seleccione el nodo Colecciones de dispositivos . Seleccione una colección de destino y seleccione Iniciar CMPivot en la cinta de opciones para iniciar la herramienta. Si no ve esta opción, compruebe las siguientes configuraciones:
- Confirme con un administrador del sitio que su cuenta tiene los permisos necesarios. Para obtener más información, consulte Requisitos previos.
La interfaz proporciona más información sobre el uso de la herramienta.
Escriba manualmente cadenas de consulta en la parte superior o seleccione los vínculos en la documentación en línea.
Seleccione una de las entidades para agregarla a la cadena de consulta.
Los vínculos de operadores de tabla, funciones de agregación y funciones escalares abren documentación de referencia de lenguaje en el explorador web. CMPivot utiliza el Lenguaje de consulta Kusto (KQL).
Mantenga la ventana CMPivot abierta para ver los resultados de los clientes. Al cerrar la ventana CMPivot, la sesión se completa.
- Si se ha enviado la consulta, los clientes siguen enviando una respuesta de mensaje de estado al servidor.
Cómo usar CMPivot
La ventana CMPivot contiene los siguientes elementos:
La colección a la que CMPivot se dirige actualmente se encuentra en la barra de título en la parte superior y la barra de estado en la parte inferior de la ventana. Por ejemplo, "PM_Team_Machines" en la captura de pantalla anterior.
En el panel de la izquierda se enumeran las entidades que están disponibles en los clientes. Algunas entidades se basan en WMI mientras que otras usan PowerShell para obtener datos de los clientes.
Haga clic con el botón derecho en una entidad para las siguientes acciones:
Insertar: agregar la entidad a la consulta en la posición actual del cursor. La consulta no se ejecuta automáticamente. Esta acción es la predeterminada al hacer doble clic en una entidad. Use esta acción al crear una consulta.
Consultar todo: ejecute una consulta para esta entidad, incluidas todas las propiedades. Use esta acción para consultar rápidamente una única entidad.
Consulta por dispositivo: ejecute una consulta para esta entidad y agrupe los resultados. Por ejemplo:
Disk | summarize dcount( Device ) by Name
Expanda una entidad para ver las propiedades específicas disponibles para cada entidad. Haga doble clic en una propiedad para agregarla a la consulta en la posición del cursor actual.
La pestaña Inicio muestra información general sobre CMPivot, incluidos vínculos a consultas de ejemplo y documentación complementaria.
La pestaña Consulta muestra el panel de consultas, el panel de resultados y la barra de estado. La pestaña consulta está seleccionada en el ejemplo de captura de pantalla anterior.
En el panel de consultas se crea o escribe una consulta para ejecutarla en los clientes de la colección.
CMPivot usa un subconjunto del lenguaje de consulta Kusto (KQL).
Cortar, copiar o pegar contenido en el panel de consultas.
De forma predeterminada, este panel usa IntelliSense. Por ejemplo, si comienza a escribir
D, IntelliSense sugiere todas las entidades que comienzan con esa letra. Seleccione una opción y presione la tecla TAB para insertarla. Escriba un carácter de barra vertical y un espacio|y, a continuación, IntelliSense sugiere todos los operadores de tabla. Insertesummarizey escriba un espacio, e IntelliSense sugerirá todas las funciones de agregación. Para obtener más información sobre estos operadores y funciones, seleccione la pestaña Inicio en CMPivot.El panel de consulta también proporciona las siguientes opciones:
Ejecute la consulta.
- Para volver a ejecutar la consulta CMPivot actual en los clientes, mantenga presionada la tecla Ctrl mientras hace clic en Ejecutar.
Retroceder y avanzar en la lista de consultas del historial.
Cree una colección de pertenencia directa.
Exportar los resultados de la consulta al CSV o al portapapeles.
El panel de resultados muestra los datos devueltos por los clientes activos para la consulta.
Las columnas disponibles varían en función de la entidad y la consulta.
La saturación de color de los datos en la tabla o gráfico de resultados indica si los datos están activos o provienen del último examen de inventario de hardware almacenado en la base de datos del sitio. Por ejemplo, el negro son datos en tiempo real de un cliente en línea, mientras que el gris son datos almacenados en caché.
Seleccione un nombre de columna para ordenar los resultados por esa propiedad.
Haga clic con el botón derecho en cualquier nombre de columna para agrupar los resultados por la misma información en esa columna u ordenar los resultados.
Haga clic con el botón derecho en un nombre de dispositivo para realizar las siguientes acciones adicionales en el dispositivo:
Dinamizar a: consulta otra entidad en este dispositivo.
- A partir de la versión 2006, Pivot to se reemplazó por Device Pivot. Para obtener más información, vea los cambios de CMPivot para la versión 2006.
Ejecutar script: Inicia el asistente Ejecutar script para ejecutar un script de PowerShell existente en este dispositivo. Para obtener más información, consulte Ejecutar un script.
Control remoto: inicia una sesión de control remoto de Administrador de configuración en este dispositivo. Para obtener más información, consulte Cómo administrar de forma remota un equipo cliente Windows.
Explorador de recursos: inicia el Explorador de recursos de Administrador de configuración para este dispositivo. Para obtener más información, consulte Ver inventario de hardware o Ver inventario de software.
Haga clic con el botón derecho en cualquier celda que no sea del dispositivo para realizar las siguientes acciones adicionales:
Copiar: copie el texto de la celda en el portapapeles.
Mostrar dispositivos con: Consulte los dispositivos con este valor para esta propiedad. Por ejemplo, a partir de los resultados de la
OSconsulta, seleccione esta opción en una celda de la fila Versión:OS | summarize countif( (Version == '10.0.17134') ) by Device | where (countif_ > 0)Mostrar dispositivos sin: Consulte los dispositivos sin este valor para esta propiedad. Por ejemplo, a partir de los resultados de la
OSconsulta, seleccione esta opción en una celda de la fila Versión:OS | summarize countif( (Version == '10.0.17134') ) by Device | where (countif_ == 0) | project DeviceBing it: Inicie el explorador https://www.bing.com web predeterminado con este valor como cadena de consulta.
Seleccione cualquier texto con hipervínculo para dinamizar la vista en esa información específica.
En el panel de resultados no se muestran más de 20 000 filas. Ajuste la consulta para filtrar aún más los datos o reinicie CMPivot en una colección más pequeña.
La barra de estado muestra la siguiente información (de izquierda a derecha):
El estado de la consulta actual a la colección de destino. Este estado incluye:
Número de clientes activos que completaron la consulta (3)
The number of total clients (5)
Número de clientes sin conexión (2)
Cualquier cliente que devolvió un error (0)
Por ejemplo:
Query completed on 3 of 5 clients (2 clients offline and 0 failure)
El identificador de la operación del cliente. Por ejemplo:
id(16780221)La colección actual. Por ejemplo:
PM_Team_MachinesEl número total de filas en el panel de resultados. Por ejemplo:
1 objects
Sugerencia
A partir de la versión 2107, use el botón Consultar dispositivos de nuevo o Ctrl + F5 para forzar al cliente a recuperar los datos de nuevo para la consulta. El uso de dispositivos de consulta de nuevo es útil cuando se espera que los datos cambien en el dispositivo desde la última consulta, como durante la solución de problemas. Al seleccionar Ejecutar consulta de nuevo después de que se devuelvan los resultados iniciales, solo se analizan los datos que CMPivot ya ha recuperado del cliente.
Publicar una consulta en el centro de comunidad desde CMPivot
(Se aplica a la versión 2107 o posterior)
A partir de la versión 2107, puede publicar una consulta de CMPivot en el centro de comunidades directamente desde la ventana CMPivot. Enviar sus consultas directamente a través de CMPivot facilita contribuir al centro de la comunidad.
Necesitarás los siguientes requisitos para CMPivot y para contribuir al centro de la comunidad:
- Cumplir todos los requisitos previos y permisos de CMPivot
- Habilite el Centro de comunidad.
- Si es necesario, instale la extensión WebView2 de Microsoft Edge desde la notificación de la consola de Administrador de configuración.
- Una cuenta de GitHub unida al Centro de comunidades
- Debe aceptar la invitación enviada en el correo electrónico, de lo contrario, no podrá contribuir con contenido.
Vaya al área de trabajo Recursos y cumplimiento y , a continuación, seleccione el nodo Colecciones de dispositivos .
Seleccione una colección de destino, un dispositivo de destino o un grupo de dispositivos y, a continuación, seleccione Iniciar CMPivot en la cinta de opciones para iniciar la herramienta.
En la ventana CMPivot, seleccione el icono del centro de comunidad en el menú.
Selecciona Iniciar sesión y, a continuación, inicia sesión en GitHub.
Cree una consulta CMPivot y, a continuación, seleccione Ejecutar consulta para comprobar que funciona según lo esperado.
- Opcionalmente, seleccione el icono de carpeta para acceder a la lista de favoritos y usar una consulta que ya ha creado.
Seleccione el vínculo Publicar en la parte superior de la ventana del centro de la comunidad de CMPivot cuando esté listo para enviar su consulta.
Asigne un nombre y una descripción a la consulta y, a continuación, seleccione el botón Publicar para enviar la consulta al centro de la comunidad.
Una vez completada la contribución, puede acceder a la consulta en cualquier momento desde la pestaña Yo .
Para ver la solicitud de incorporación de cambios (PR) de GitHub, vaya a https://github.com/Microsoft/configmgr-hub/pulls. También puede acceder al vínculo PR desde la página Su centro en el nodo del centro de la comunidad .
- Los PR no deben enviarse directamente al repositorio de GitHub.
Nota:
- Actualmente, al publicar una consulta a través de CMPivot, no puede editarla ni eliminarla después de la publicación.
- El centro de comunidad solo está disponible en CMPivot cuando se ejecuta desde la consola de Administrador de configuración. El centro de comunidad no está disponible en CMPivot independiente.
Escenarios de ejemplo para CMPivot
En las secciones siguientes se proporcionan ejemplos de cómo puede usar CMPivot en su entorno:
Ejemplo 1: Detener un servicio en ejecución
El administrador de seguridad le pedirá que detenga y deshabilite el servicio Explorador de equipos lo más rápido posible en todos los dispositivos del departamento de contabilidad. Inicia CMPivot en una colección para todos los dispositivos en contabilidad y selecciona Consultar todos en la entidad Servicio .
Service
Cuando aparezcan los resultados, haga clic con el botón derecho en la columna Nombre y seleccione Agrupar por.
Service | summarize dcount( Device ) by Name
En la fila del servicio de explorador , selecciona el número con hipervínculo en la columna dcount_ .
Service | where (Name == 'Browser') | summarize count() by Device
Selecciona varios dispositivos, hace clic con el botón derecho en la selección y elige Ejecutar script. Esta acción inicia el Asistente para ejecutar script, desde el que ejecuta un script existente que tiene para detener y deshabilitar un servicio. Con CMPivot puede responder rápidamente al incidente de seguridad de todos los equipos activos, viendo los resultados en el asistente Ejecutar script. A continuación, realice un seguimiento para crear una línea base de configuración que corrija otros equipos de la colección a medida que se activen en el futuro.
Ejemplo 2: Resolver errores de aplicación de forma proactiva
Para ser proactivo con el mantenimiento operativo, una vez a la semana ejecute CMPivot en una colección de servidores que administre y seleccione Consultar todos en la entidad AppCrash . Haga clic con el botón derecho en la columna Nombre de archivo y seleccione Orden ascendente. Un dispositivo devuelve siete resultados de sqlsqm.exe con una marca de tiempo aproximada a las 03:00 todos los días. Selecciona el nombre de archivo en una de las filas, hace clic en él con el botón derecho y selecciona Bing It. Examinando los resultados de búsqueda en el explorador web, encontrará un artículo de soporte técnico de Microsoft para este problema con más información y solución.
Ejemplo 3: Versión de BIOS
Para mitigar las vulnerabilidades del canal lateral de ejecución especulativa, uno de los requisitos es actualizar la BIOS del sistema. Empiece con una consulta para la entidad del BIOS . A continuación, agrupe por la propiedad Version . A continuación, haga clic con el botón derecho en un valor específico, como "LENOVO - 1140", y seleccione Mostrar dispositivos con.
Bios | summarize countif( (Version == 'LENOVO - 1140') ) by Device | where (countif_ > 0)
Ejemplo 4: Espacio libre en disco
Necesita almacenar temporalmente un archivo grande en un servidor de archivos de red, pero no está seguro de cuál tiene suficiente capacidad. Iniciar CMPivot en una colección de servidores de archivos y consultar la entidad de disco . Modifique la consulta de CMPivot para devolver rápidamente una lista de servidores activos con datos de almacenamiento en tiempo real:
Disk | where (Description == 'Local Fixed Disk') | where isnotnull( FreeSpace ) | order by FreeSpace asc
CMPivot independiente
Puede usar CMPivot como una aplicación independiente. CMPivot independiente solo está disponible en inglés. Ejecute CMPivot fuera de la consola de Administrador de configuración para ver el estado en tiempo real de los dispositivos de su entorno. Este cambio permite usar CMPivot en un dispositivo sin necesidad de instalar primero la consola.
Puedes compartir la eficacia de CMPivot con otros avatares, como administradores de soporte técnico o de seguridad, que no tengan la consola instalada en su equipo. Estos otros rols pueden usar CMPivot para consultar Administrador de configuración junto con otras herramientas que usan tradicionalmente. Al compartir estos datos de administración enriquecidos, puede trabajar conjuntamente para resolver de forma proactiva problemas empresariales que cruzan roles.
Instalar CMPivot independiente
Configure los permisos necesarios para ejecutar CMPivot. Para obtener más información, consulte los requisitos previos. También puede utilizar el rol de administrador de seguridad si los permisos son adecuados para el usuario.
Busque el instalador de aplicaciones CMPivot en la siguiente ruta de acceso:
<site install path>\tools\CMPivot\CMPivot.msi. Puede ejecutarlo desde esa ruta o copiarlo en otra ubicación.Al ejecutar la aplicación independiente CMPivot, se le pedirá que se conecte a un sitio. Especifique el nombre de dominio completo o el nombre de equipo de Administración central o del servidor del sitio primario.
- Cada vez que abra CMPivot independiente, se le pedirá que se conecte a un servidor de sitio.
Vaya a la colección en la que desea ejecutar CMPivot y, a continuación, ejecute la consulta.
Nota:
- Las acciones de clic con el botón derecho, como Ejecutar scripts, Explorador de recursos y búsqueda web no están disponibles en CMPivot independiente. El uso principal de CMPivot independiente es realizar consultas independientemente de la infraestructura de Administrador de configuración. Para ayudar a los administradores de seguridad, CMPivot independiente incluye la capacidad de conectarse al Centro de seguridad de Microsoft Defender.
- Puede realizar la evaluación de consultas de dispositivos locales mediante CMPivot independiente.
Dentro de CMPivot
CMPivot envía consultas a los clientes mediante el "canal rápido" de Administrador de configuración. Este canal de comunicación de servidor a cliente también lo usan otras características, como acciones de notificación de cliente, estado del cliente y protección de puntos de conexión. Los clientes devuelven resultados a través del sistema de mensajes de estado igualmente rápido. Los mensajes de estado se almacenan temporalmente en la base de datos. Para obtener más información sobre los puertos usados para la notificación al cliente, consulte el artículo Puertos .
Las consultas y los resultados son solo texto. Las entidades InstallSoftware y Process devuelven algunos de los conjuntos de resultados más grandes. Durante las pruebas de rendimiento, el mayor tamaño de archivo de mensaje de estado de un cliente para estas consultas fue inferior a 1 KB. Escalada a un entorno grande con 50 000 clientes activos, esta consulta única generaría menos de 50 MB de datos a través de la red. Todos los elementos de la página de bienvenida que están subrayados devolverán menos de 1 KB de información por cliente.
A partir de Administrador de configuración 1810, CMPivot puede consultar datos de inventario de hardware, incluidas las clases de inventario de hardware extendidas. Estas nuevas entidades (entidades que no están subrayadas en la página principal) pueden devolver conjuntos de datos mucho mayores, dependiendo de la cantidad de datos definida para una propiedad de inventario de hardware determinada. Por ejemplo, la entidad "InstalledExecutable" puede devolver varios MB de datos por cliente, en función de los datos específicos que consulte. Tenga en cuenta el rendimiento y la escalabilidad de sus sistemas al devolver conjuntos de datos de inventario de hardware más grandes de colecciones más grandes mediante CMPivot.
Se agota el tiempo de espera de una consulta después de una hora. Por ejemplo, una colección tiene 500 dispositivos y 450 de los clientes están actualmente en línea. Esos dispositivos activos reciben la consulta y devuelven los resultados casi inmediatamente. Si deja la ventana de CMPivot abierta, a medida que los otros 50 clientes se conectan, también reciben la consulta y devuelven los resultados.
Archivos de registro
Las interacciones de CMPivot se registran en los siguientes archivos de registro:
Lado servidor:
- SmsProv.log
- BgbServer.log
- StateSys.log
Lado cliente:
- CcmNotificationAgent.log
- Scripts.log
- StateMessage.log
Para obtener más información, vea Archivos de registro y Solución de problemas de CMPivot.