KairosLink
Windows-Agent installieren
So erstellen Sie den MSI-Installer, verteilen ihn auf ein Gerät oder auf Hunderte, prüfen die Registrierung und finden fehlende Geräte.
Der Agent ist das, was aus einem PC ein verwaltetes Gerät macht. Ohne ihn gibt es kein Monitoring, kein Patch-Management, keine Fernwartung und kein Inventar.
Dieser Leitfaden deckt den gesamten Weg ab: das Erstellen des Installationsprogramms, das Ausbringen auf das Gerät, die Bestätigung der Registrierung und vor allem das Wissen darüber, worauf Sie schauen müssen, wenn das Gerät nicht auftaucht.
Das Installationsprogramm erstellen
Gehen Sie zu Kunden, öffnen Sie den Kunden, Registerkarte Geräte, Bereich Installer, Schaltfläche + Installer erstellen. Sie benötigen die Berechtigung Geräte verwalten.
Es öffnet sich ein Dialog mit zwei Registerkarten, Windows und Linux. Auf der Registerkarte Windows füllen Sie aus:
| Feld | Was es bewirkt |
|---|---|
| Gerätename | Den echten Gerätenamen verwenden oder Benutzerdefiniert |
| Standort (optional) | Freie Bezeichnung, zum Beispiel die Niederlassung |
| Abteilung (optional) | Freie Bezeichnung |
| Gerätetyp (optional) | Server, Notebook, Büro-PC, was auch immer Sie verwenden |
Dann Erstellen. Der Aufbau dauert zwischen 30 und 90 Sekunden, und die Ansicht weist Sie darauf hin.
Schließen Sie den Dialog nicht, solange erstellt wird. Wenn Sie ihn mitten im Aufbau schließen, wird das Installationsprogramm verworfen und Sie müssen von vorn beginnen. Sobald Installer bereit erscheint, können Sie den Dialog gefahrlos schließen: Er bleibt in der Installer-Liste des Kunden.
Die drei optionalen Bezeichnungen werden im MSI mitgeliefert und tragen sich bei der Registrierung selbst in den Gerätedatensatz ein. Wenn Sie das Installationsprogramm ohne sie erstellen, bleiben diese Felder leer.
Was diese Datei ist
Ein MSI von rund 17 MB mit dem Namen kairoslink-installer-{number}.msi.
Das Installationsprogramm gilt pro Kunde, nicht pro Organisation. Es trägt die Registrierungsdaten dieses Kunden in sich, und deshalb funktioniert das MSI eines Kunden nicht bei einem anderen.
Ein MSI funktioniert 7 Tage lang auf mehreren Geräten desselben Kunden. Sie brauchen nicht eines pro Gerät: Erstellen Sie eines und verwenden Sie es für den gesamten Durchgang.
Was das Installationsprogramm nicht enthält, ist das Passwort für die Fernwartung. Das Gerät erzeugt es selbst, wendet es als Hash an und meldet es bei der Registrierung an die Konsole. Es wird weder im Installationsprogramm noch auf dem Datenträger im Klartext gespeichert.
Das Installationsprogramm auf das Gerät bringen
Es gibt vier Wege, und Sie wählen nach Größenordnung.
Direkter Download
Aus dem Dialog, den Sie gerade erstellt haben, oder aus dem Zeilenmenü der Installer-Liste: Herunterladen. Sie müssen dafür angemeldet sein.
Öffentlicher Link, ohne Anmeldung
Schaltfläche Link kopieren. Sie erzeugt eine Adresse, die jede Person ohne Benutzernamen und ohne Passwort öffnen kann: Schicken Sie sie an die Person am Gerät, und diese lädt das MSI selbst herunter.
Das ist der schnellste Weg für eine Installation auf einem weit entfernten Gerät. Der Link läuft nach 7 Tagen ab, genau wie das Installationsprogramm, und der Bildschirm zeigt Ihnen das genaue Datum.
Dieser Link ist ein Zugangsmittel: Wer ihn besitzt, kann diesem Kunden Geräte hinzufügen, solange er gültig ist.
Unbeaufsichtigte Installation
Mit dem MSI auf dem Gerät, in einer Konsole mit erhöhten Rechten:
msiexec /i "C:\path\kairoslink-installer-123.msi" /qn /norestart /L*v "C:\ProgramData\KairosLink\deploy\msi.log"
/qn installiert ohne Oberfläche, /norestart verhindert den Neustart und /L*v hinterlässt ein ausführliches Protokoll, das später bei der Diagnose hilft.
Es gibt keine Eigenschaften, die Sie über die Befehlszeile übergeben könnten. Es gibt kein TOKEN= und kein SERVER=: Die Zugangsdaten sind bereits im MSI enthalten, deshalb lautet der Befehl immer gleich.
Das ist der Befehl, den Sie verwenden, wenn Sie mit einem eigenen Skript oder einem anderen Werkzeug verteilen.
Massenverteilung per GPO
Wenn der Kunde eine Domäne hat und Sie den Agent bereits auf dem Domänencontroller installiert haben, erstellt KairosLink die GPO für Sie.
Unter Monitoring, Active Directory, Verteiloption: Agent auf Geräten der Domäne installieren. Dafür ist die Berechtigung zur Agent-Bereitstellung nötig, die standardmäßig nur Inhaber und Admin haben.
Der Domänencontroller kopiert das MSI nach SYSVOL und erstellt eine Richtlinie mit einer sofortigen Aufgabe, die auf jedem ausgewählten Gerät als SYSTEM läuft. Sie wählen zwischen der Zustellung Automatisch, die die GPO erstellt und verknüpft, und Manuell, die Ihnen eine Sicherung zum Import über die GPMC hinterlässt.
Zwei Dinge entscheiden über das Ergebnis:
- Wann installiert wird. Der Weg, der sicher installiert, ist der Neustart. Wenn zusätzlich die sofortige Aufgabe läuft, wird früher installiert, nämlich bei der nächsten Richtlinienaktualisierung, also nach ungefähr 90 Minuten bis 2 Stunden.
- Bei der Zustellung Manuell ist die GPO nicht verknüpft. Solange Sie sie nicht selbst mit der GPMC verknüpfen, installiert kein Gerät irgendetwas, so fertig die Kampagne auch aussieht.
Die Obergrenze liegt bei 500 Geräten pro Kampagne. Wenn auf einem Gerät bereits KairosLink installiert ist, installiert das Skript es nicht erneut.
Was das Gerät braucht
Lokale Administratorrechte. Das MSI installiert einen Dienst, die Konsole muss also erhöhte Rechte haben. Bei der Verteilung per GPO ist das bereits erledigt, weil sie als SYSTEM läuft.
Ausgehendes Internet über 443. Der Agent muss die Konsole über HTTPS erreichen, um sich zu registrieren, Heartbeats zu senden und Befehle zu empfangen, dazu relay.kairoslink.io über WSS für die Fernwartung, wenn es keinen direkten Weg gibt.
Keine öffentliche IP und keine eingehenden Ports nötig. Alle Verbindungen gehen vom Agent aus, nach außen. Die Fernwartung handelt den Weg in drei Schritten aus: LAN, direkte Peer-Verbindung und Relay als letzte Möglichkeit, wenn NAT oder die Firewall den direkten Weg blockieren.
Das Gerät muss GitHub nicht erreichen. Die Konsole leitet die Binärdatei weiter, der Download kommt also immer von einer KairosLink-Domain.
TLS 1.2. Ältere Windows-Versionen, die es nicht unterstützen, melden sich möglicherweise nicht.
Bevor ein neues Gerät registriert wird, prüft KairosLink die Obergrenze Ihres Plans. Eine erneute Installation über ein bereits vorhandenes Gerät stößt nie an diese Grenze.
Was beim ersten Start geschieht
Sobald der Agent startet, registriert er sich bei der Konsole: Er legt die Zugangsdaten vor, die im MSI enthalten sind, meldet seinen Hostnamen und seinen Hardware-Fingerprint und erzeugt das Passwort für die Fernwartung, das er an die Konsole meldet.
Wenn alles stimmt, antwortet die Konsole und stellt diesem Gerät eigene Zugangsdaten aus.
Das Gerät erscheint sofort. Es gibt keine Warteschlange und keinen Zwischenschritt: Sobald die Registrierung antwortet, steht das Gerät bereits unter Geräte als online in der Liste.
Von da an sendet es alle 20 Sekunden einen Heartbeat. Bleibt er aus, wechselt das Gerät nach 70 Sekunden auf offline.
Was sich selbst ausfüllt
Vom Agent: Hostname, Betriebssystem, Version, CPU, Arbeitsspeicher, öffentliche IP, lokale IP und die Kennung für die Fernwartung.
Vom Installationsprogramm: Standort, Abteilung und Gerätetyp, sofern Sie sie beim Erstellen gesetzt haben.
E-Mail-Warnungen für dieses Gerät sind mit Absicht zunächst ausgeschaltet. Das Gerät wird ab der ersten Minute überwacht, es verschickt aber keine einzige E-Mail, solange Sie den Schalter auf seinem Datensatz nicht umlegen. Wenn Sie einen Agent installieren und eine E-Mail zu irgendetwas erwarten, kommt sie erst, wenn Sie das aktivieren.
Die Notizen zum Gerät bleiben leer: Die werden von Hand ausgefüllt.
Bestätigen, dass es geklappt hat
In der Konsole die Ansicht Geräte. Suchen Sie das Gerät und sehen Sie sich die Spalte Zuletzt gesehen an: Sie bestätigt, dass es tatsächlich lebt und nicht bloß registriert ist. Ein Gerät, das sich registriert hat, aber keine Heartbeats sendet, wechselt nach 70 Sekunden auf Offline.
Die Konsole unterscheidet Offline von Offline ohne Vorankündigung. Das erste ist ein Herunterfahren, das der Agent angekündigt hat; das zweite ist ein Stromausfall, ein Hänger oder ein Netzwerkverlust. Ein Agent, der nie gesprochen hat, fällt in die zweite Kategorie.
Auf dem Gerät ist das Produkt in der Windows-Liste der installierten Programme mit einem Namen eingetragen, der mit KairosLink beginnt. Wenn Sie mit /L*v installiert haben, sagt Ihnen das msiexec-Protokoll genau, was geschehen ist.
Wenn das Gerät nicht auftaucht
Das ist der entscheidende Teil. Jede Ursache hat ein Symptom, das sie von den übrigen unterscheidet, deshalb lautet die Reihenfolge der Diagnose so:
Schritt 1: Ist die Installation sauber durchgelaufen?
Prüfen Sie den Rückgabecode von msiexec oder das Protokoll, falls Sie /L*v verwendet haben. Die häufigsten Codes:
| Code | Was er bedeutet |
|---|---|
| 0 | Korrekt installiert |
| 1603 | Schwerer Fehler. Der eigentliche Grund steht im MsiInstaller-Protokoll |
| 1618 | Eine andere Installation läuft gerade |
| 1619 | Paket konnte nicht geöffnet werden: Das MSI liegt nicht dort, wo gesucht wurde, oder es fehlte die Leseberechtigung |
| 1620 | Das Paket ist beschädigt |
| 1633 | Die Plattform des Pakets passt nicht zu diesem Gerät |
| 1638 | Eine andere Version dieses Produkts ist bereits installiert |
| 3010 | Korrekt installiert, erfordert aber einen Neustart |
Wenn der Code 0 lautet und das Gerät trotzdem nicht erscheint, ist nicht die Installation das Problem, sondern das Netzwerk oder die Zugangsdaten. Gehen Sie zu Schritt 2.
Schritt 2: Das Gerät erscheint überhaupt nicht
Das sind die tatsächlichen Ursachen, nach Häufigkeit geordnet:
Das MSI ist abgelaufen oder seine Zugangsdaten wurden gewechselt. Ein Installationsprogramm lebt 7 Tage. Und wenn jemand die Registrierungsdaten dieses Kunden gewechselt hat, wird jedes davor erstellte MSI für neue Registrierungen unbrauchbar. Lösung: ein neues Installationsprogramm erstellen.
Der Kunde des Installationsprogramms wurde gelöscht. Beim Löschen eines Kunden werden seine Registrierungsdaten widerrufen. Der Agent erhält eine ausdrückliche Meldung, dass dieses Installationsprogramm zu einem Kunden gehört, den es nicht mehr gibt.
Die Geräte-Obergrenze des Plans ist erreicht. Das betrifft nur neue Geräte. Wenn Sie über ein bereits vorhandenes Gerät neu installieren, ist es das nicht.
Das Gerät hat keinen Weg zur Konsole. Das ist der einzige stille Fall: Auf der Serverseite wird nichts aufgezeichnet, weil die Verbindung nie angekommen ist. Wenn das Gerät nirgends zu finden ist und die Installation 0 zurückgegeben hat, versuchen Sie, die Konsole von diesem Gerät aus über 443 zu erreichen.
Schritt 3: Das Gerät erscheint, meldet sich aber nicht
Das System wurde neu installiert, ein Abbild wurde zurückgespielt oder das Mainboard wurde getauscht. Das Gerät hatte bereits eigene Zugangsdaten und legt nun einen anderen Hardware-Fingerprint vor, weshalb KairosLink die erneute Registrierung aus Sicherheitsgründen ablehnt. Das ist der einzige Fall, in dem das Gerät mit vollständigem Datensatz in der Konsole steht und die Registrierung trotzdem scheitert.
Lösung: auf dem Gerätedatensatz Zugangsdaten widerrufen. Der Agent registriert sich danach von selbst neu.
Das Gerät wurde zwischen Kunden verschoben und sein Agent ist eine ältere Version. Wenn der Agent keine eigenen Zugangsdaten hat, hängt er an den gemeinsamen Zugangsdaten des Kunden. Nach dem Verschieben passen diese nicht mehr, und das Gerät meldet sich nicht mehr. Lösung: mit dem Installationsprogramm des neuen Kunden neu installieren.
Die Zugangsdaten des Geräts wurden aus der Konsole heraus widerrufen. Der Agent bricht sofort ab und kommt erst zurück, wenn er sich neu registriert.
Schritt 4: Es installiert, erscheint kurz und verschwindet
Jemand hat auf diesem Gerät Agent deinstallieren gedrückt, und die Markierung ist noch gesetzt. Eine erneute Installation räumt sie nicht ab: Der Agent registriert sich, erhält beim ersten Heartbeat den Deinstallationsbefehl und geht.
Das ist leicht zu erkennen, weil das Gerät in der Liste auftaucht und innerhalb von Sekunden von selbst wieder verschwindet.
Wenn Sie per GPO verteilt haben und sich niemand registriert
Die Konsole hat für die Kampagne eine eigene Diagnose, die pro Durchgang bis zu 25 Geräte prüft und Ihnen sagt, welcher dieser Fälle eingetreten ist:
- Das Gerät hat die Richtlinie nie verarbeitet, weil sie es nicht erreicht hat oder weil seit ihrer Erstellung keine Aktualisierung stattgefunden hat
- Das Gerät meldet die GPO als verweigert
- Die Richtlinie erscheint nicht in der Liste dieses Geräts
- Es konnte nichts geprüft werden, weil das Gerät auf Port 135 vom DC aus nicht antwortet
- Das Protokoll der Aufgabenplanung ist auf diesem Gerät deaktiviert
- Die Aufgabe lief und msiexec schlug fehl, mit dem Code und seiner Übersetzung
- Die Installation lief einwandfrei und der Agent hat sich nicht gemeldet, also der Fall, in dem das Problem beim Netzwerk oder bei den Zugangsdaten liegt und nicht bei der Verteilung
Denken Sie daran, worauf die Konsole selbst hinweist: Dass die GPO korrekt erstellt und verknüpft wurde, sagt nur etwas darüber aus, was der Domänencontroller getan hat. Was auf den Geräten geschieht, bleibt unbekannt, bis Sie die Diagnose anfordern.
Deinstallieren
Es gibt drei verschiedene Aktionen, und sie bewirken Unterschiedliches:
| Aktion | Was sie bewirkt |
|---|---|
| Agent deinstallieren | Der Agent deinstalliert sich beim nächsten Kontakt selbst, innerhalb von bis zu 60 Sekunden, und das Gerät verschwindet aus der Liste |
| Aus der Liste entfernen | Löscht die Zeile aus der Konsole. Der Agent bleibt, falls noch installiert, unangetastet |
| Von Hand auf dem Gerät deinstallieren | Das Gerät bleibt in der Konsole, wechselt auf Offline und bleibt dort |
Agent deinstallieren ist der empfohlene Weg: Er hinterlässt sowohl das Gerät als auch die Liste sauber.
Aus der Liste entfernen ist für den Fall gedacht, dass es das Gerät nicht mehr gibt. Wenn der Agent irgendwo noch installiert ist, müssen Sie ihn dort deinstallieren.
Wenn Sie den gesamten Kunden löschen, erscheinen seine Geräte nicht mehr und seine offenen Warnungen werden geschlossen, der Agent bleibt aber auf jedem Gerät installiert. Um sie sauber zu hinterlassen, müssen Sie ihn auf jedem einzelnen deinstallieren.
Erneut installieren
Eine erneute Installation über ein vorhandenes Gerät erzeugt keinen Doppeleintrag: KairosLink erkennt es an seinem Hardware-Fingerprint und, falls das nicht gelingt, am Hostnamen.
Zwei Dinge überschreibt eine erneute Installation allerdings, und die sollten Sie kennen:
- Den Gerätenamen. Wenn Sie ihn in der Konsole von Hand geändert haben, fällt er auf den Namen aus dem Installationsprogramm oder auf den Hostnamen zurück.
- Standort, Abteilung und Gerätetyp. Sie werden mit dem überschrieben, was das neue MSI mitbringt. Wenn Sie dieses MSI ohne Bezeichnungen erstellt haben, bleiben diese Felder leer.
Nicht überschrieben wird der Schalter für E-Mail-Warnungen: Eine erneute Installation des Agents schaltet die E-Mails für ein Gerät, bei dem sie aus waren, nicht wieder ein.
Ein Gerät zwischen Kunden verschieben
Der richtige Weg ist, das Gerät zu bearbeiten und seinen Kunden auf dem Datensatz zu ändern. Installieren Sie es nicht neu.
Wenn dieses Gerät eigene Zugangsdaten hat, meldet es sich weiterhin, ohne dass Sie etwas anfassen müssen.
Wenn es ein älterer Agent ist, der die gemeinsamen Zugangsdaten des Kunden nutzt, meldet er sich nach der Änderung nicht mehr und muss mit dem Installationsprogramm des neuen Kunden neu installiert werden.
Den Agent aktualisieren
Der Agent aktualisiert sich nicht selbst. Sie stoßen das Update aus der Konsole an: Kundendatensatz, Registerkarte Agents, Schaltfläche Agents aktualisieren.
Infrage kommen nur Geräte, die online sind und noch nicht auf der aktuellen Version laufen. Der Versand erfolgt in Gruppen von 10 Geräten alle 5 Minuten, damit nicht der gesamte Gerätepark auf einmal belastet wird.
Der Agent prüft die Integrität der Datei, bevor er sie ausführt, und führt sie nicht aus, wenn sie nicht übereinstimmt. Da der Agent sich selbst neu installiert, ist die Bestätigung des Erfolgs der nächste Heartbeat, der die neue Version meldet. Kommt innerhalb von 15 Minuten nichts an, wird das Update als fehlgeschlagen markiert: Ein Gerät bleibt nie für immer auf "Wird aktualisiert" stehen.
Ein älterer Agent funktioniert weiter. Auf dem Bildschirm Agents wird er unter unbekannt gruppiert, solange er seine Version nicht im Heartbeat meldet.
Was er heute nicht leistet
- Es gibt keine Anbindung an Intune, SCCM, PDQ oder Chocolatey. Die Massenverteilung erfolgt per GPO aus der Konsole oder mit einem eigenen Skript über den öffentlichen Link und die msiexec-Zeile.
- Es gibt keine Agent-Version pro Organisation. Die aktuelle Version ist auf der gesamten Plattform dieselbe. Sie wählen, wann und auf welchen Geräten aktualisiert wird, nicht welche Version.
- Der Agent aktualisiert sich nie selbst. Der Anstoß kommt immer aus der Konsole.
Häufige Fragen
Brauche ich ein Installationsprogramm pro Gerät? Nein. Eines pro Kunde funktioniert 7 Tage lang für jedes Gerät dieses Kunden.
Funktioniert das MSI eines Kunden auch bei einem anderen Kunden? Nein. Es trägt die Zugangsdaten dieses Kunden in sich.
Wie lange dauert es, bis das Gerät erscheint? Es geht sofort. Sobald der Agent sich registriert, steht es in der Liste.
Ich habe installiert und es erscheint nichts. Wo fange ich an? Beim Rückgabecode von msiexec. Wenn er 0 lautet, ist nicht die Installation das Problem: Prüfen Sie, ob das Gerät die Konsole über 443 erreicht und ob das Installationsprogramm abgelaufen ist.
Ich habe ein Abbild zurückgespielt und das Gerät meldet sich nicht mehr. Sein Hardware-Fingerprint hat sich geändert. Gehen Sie auf den Gerätedatensatz und verwenden Sie Zugangsdaten widerrufen: Der Agent registriert sich von selbst neu.
Kann ich ihn ohne Administratorrechte installieren? Nein. Das MSI installiert einen Dienst und braucht erhöhte Rechte.
Muss ich in der Firewall des Kunden Ports öffnen? Eingehend nicht. Der Agent baut jede Verbindung ausgehend über 443 auf.
Ich habe den Agent von Hand deinstalliert und das Gerät steht noch in der Liste. Das ist so vorgesehen. Verwenden Sie Aus der Liste entfernen, um es aus der Konsole zu nehmen.
Ich habe ein Gerät zu einem anderen Kunden verschoben und es meldet sich nicht mehr. Sein Agent nutzt die gemeinsamen Zugangsdaten des vorherigen Kunden. Installieren Sie ihn mit dem Installationsprogramm des neuen Kunden neu.
Ich habe den Agent installiert und es kommen keine Warnungs-E-Mails an. E-Mail-Warnungen sind auf jedem Gerät zunächst ausgeschaltet. Legen Sie den Schalter auf dem Gerätedatensatz um.
Aktualisiert am 22. August 2026