Microsoft Endpoint Configuration Manager (MECM, ранее SCCM) это корпоративная платформа для управления компьютерами в крупных организациях. Она объединяет развёртывание ОС, распространение ПО, управление обновлениями, инвентаризацию оборудования и мониторинг в одном инструменте.
SCCM, MECM, ConfigMgr: как не запутаться в названиях
Короче, Microsoft любит переименовывать продукты. Этот инструмент за свою историю сменил кучу имён:
- SMS (Systems Management Server) самое первое название, вышло в 1994
- SCCM (System Center Configuration Manager) так его знает большинство, с 2007 года
- MECM (Microsoft Endpoint Configuration Manager) текущее официальное название, с 2019
- ConfigMgr сокращённое название, которое используют в документации и сообществе
На самом деле, все эти названия относятся к одному продукту с непрерывной историей развития. Если кто-то говорит «SCCM», он имеет в виду то же самое, что «MECM». В профессиональном сообществе чаще всего говорят «SCCM» или «ConfigMgr», потому что привыкли за десятилетия.
Кстати, в 2024 Microsoft объявила о ребрендинге в Microsoft Configuration Manager, убрав слово «Endpoint». Но все всё равно продолжают говорить SCCM. Такова сила привычки. Для поиска информации используйте все варианты: SCCM, MECM, ConfigMgr. Полезный контент разбросан по форумам и блогам под разными названиями.
Что умеет MECM
Вот в чём прикол. MECM это швейцарский нож для IT-администратора в крупной организации. Вот основные возможности:
Развёртывание ОС (OSD). Массовая установка Windows по сети. Похоже на WDS, но мощнее в разы. Последовательности задач (Task Sequences) позволяют полностью автоматизировать процесс: установка Windows, драйверов, приложений, настройка параметров, присоединение к домену, всё в одном потоке. Новый комп достали из коробки, включили, и через час он полностью готов к работе без участия человека.
Распространение ПО. Установка, обновление и удаление программ на тысячах компьютеров. Нужно установить Office на 500 машин? Один клик (ну, почти). Нужно обновить Chrome на всех ПК? Тоже один клик. Причём можно настроить окна обслуживания, чтобы установка происходила ночью и не мешала пользователям.
Управление обновлениями. Замена WSUS на стероидах. MECM использует WSUS как компонент, но добавляет гибкое управление: фазированные развёртывания (сначала IT-отдел, потом пилотная группа, потом все), окна обслуживания, детальная отчётность по каждому патчу.
Инвентаризация. Автоматический сбор информации обо всём: железо (процессор, память, диски, монитор, серийные номера), ПО (какие программы установлены, какие версии, когда последний раз запускались), конфигурация (настройки ОС, локальные администраторы). У вас 1000 компьютеров, и вы точно знаете, на каких стоит устаревший Office или необновлённый антивирус. Без обхода рабочих мест.
Compliance (соответствие). Проверка, соответствуют ли компьютеры корпоративным стандартам. Включён ли BitLocker? Установлен ли антивирус? Пароль соответствует политике? Включён ли файрвол? MECM проверит каждый компьютер и покажет отчёт с процентом соответствия.
Мой бывший начальник Виталий (он руководит IT в крупной производственной компании, 2000 рабочих станций, серверная ферма на базе HPE ProLiant DL560 Gen10) говорит, что без SCCM его команда из 5 человек просто не справилась бы. Они управляют всем парком из одной консоли. По факту, MECM заменяет 5-6 отдельных инструментов.
Когда нужен MECM
Грубо говоря, MECM это инструмент для крупных организаций. Для маленькой компании на 30 ПК он избыточен, как экскаватор для цветочной клумбы.
MECM оправдан, когда:
- Более 200-300 компьютеров
- Нужна сложная автоматизация развёртывания (Task Sequences с логикой)
- Требуется детальная инвентаризация и отчётность для руководства
- Есть команда IT-специалистов для обслуживания самого MECM (минимум 1 выделенный админ)
- Компания работает в регулируемой отрасли (банки, медицина, госорганы)
Для компаний поменьше есть альтернативы проще: Intune для облачного управления, WSUS для обновлений, GPO для настроек. Тут такое дело: MECM сам по себе требует обслуживания. Это не «настроил и забыл». Нужно следить за репликацией, обновлять компоненты, чистить кэш, мониторить здоровье клиентов.
Архитектура MECM
Базовая архитектура включает несколько компонентов, каждый со своей ролью:
Site Server. Центральный сервер MECM. Здесь работает консоль управления, обрабатываются политики, хранятся конфигурации. Рекомендуется выделенный сервер, не совмещайте с DC или файловым сервером.
SQL Server. База данных MECM. Отдельный сервер (или экземпляр) SQL Server. Без SQL MECM не работает. Для организации до 1000 клиентов хватит SQL Standard на том же сервере. Для больших инфраструктур SQL нужен на отдельном железе.
Distribution Point (DP). Точка распространения. Хранит пакеты ПО и образы ОС. Клиенты скачивают контент с DP. В крупных организациях DP ставят в каждом филиале, чтобы трафик не шёл через WAN. Знаете что, я видел организации, где 2 ГБ пакет Office тянулся через WAN на 100 компьютеров одновременно. Канал лежал целый день. DP в филиале решает эту проблему.
Management Point (MP). Точка управления. Через неё клиенты получают политики и отправляют данные инвентаризации. MP это посредник между клиентами и Site Server.
MECM Client. Агент, установленный на каждом управляемом компьютере. Он выполняет политики, собирает инвентаризацию, устанавливает ПО, отчитывается о compliance.
Software Update Point (SUP). Роль, которая интегрирует WSUS. Через SUP MECM управляет обновлениями Windows и сторонних продуктов. Без SUP обновления не работают.
Reporting Services Point. Интеграция с SQL Server Reporting Services. Даёт доступ к сотням встроенных отчётов: по обновлениям, инвентаризации, compliance, развёртыванию ПО. Руководство любит красивые отчёты, и MECM их предоставляет.
Если честно, для установки MECM в production нужен опыт. Это не тот продукт, где можно «поиграться и разобраться». Рекомендую сначала развернуть в тестовой среде (например, на виртуальных машинах в Hyper-V) и пройти хотя бы базовый курс. Есть отличные ресурсы: PatchMyPC blog, SystemCenterDudes, официальная документация Microsoft на learn.microsoft.com.
Минимальные требования к серверу для MECM:
- 4+ ядра процессора (рекомендуется 8+ для production)
- 16 ГБ RAM минимум (32 ГБ рекомендуется)
- 200 ГБ свободного места на быстром диске (SSD предпочтительнее)
- Windows Server 2019 или 2022
- SQL Server 2019 или 2022 (Standard edition)
- .NET Framework 4.8+
SQL Server это основной потребитель ресурсов в инфраструктуре MECM. Если SQL тормозит, тормозит всё: консоль, отчёты, развёртывание. Не экономьте на RAM и дисках для SQL-сервера.
MECM + Intune: co-management
Microsoft продвигает co-management, совместное управление через MECM и Intune. Часть задач выполняет MECM (локально), часть Intune (через облако). Это переходный вариант для компаний, которые хотят постепенно мигрировать в облако, но не могут сделать это одним прыжком.
Например:
- Развёртывание ОС через MECM (пока Autopilot не подходит для вашего сценария)
- Управление обновлениями через Intune (проще, не нужен WSUS)
- Compliance policies через Intune (облачная проверка, работает и для удалённых сотрудников)
- Распространение ПО через MECM (больше контроля, работает без интернета)
- Endpoint Protection через Intune (Microsoft Defender for Endpoint)
Co-management это будущее для организаций, которые не могут перейти в облако одним прыжком. Постепенная миграция, по одному компоненту за раз. На самом деле, Microsoft рекомендует именно этот подход: начинайте с co-management, переводите workloads в Intune по одному, и в итоге полностью уйдёте от MECM (если захотите).
Знаете что? Даже Microsoft не предлагает полностью отказываться от MECM прямо сейчас. Для развёртывания ОС (OSD) Autopilot пока не покрывает все сценарии. Для обновлений сторонних приложений MECM с плагином PatchMyPC по-прежнему мощнее Intune. Для инвентаризации детализация MECM лучше. Co-management это не замена, а дополнение.
Лицензирование MECM
MECM лицензируется через System Center или как часть Microsoft 365 E3/E5. Нужны:
- Windows Server для серверов MECM (Site Server, SQL, DP)
- SQL Server для базы данных (Standard хватает для большинства)
- System Center Configuration Manager лицензия или Microsoft 365 E3/E5
- Windows 10/11 Pro или Enterprise на клиентских устройствах
- CAL-лицензии для подключения клиентов к серверам
Моя коллега Ирина (она SCCM-администратор в банке, основные рабочие станции у них Lenovo ThinkCentre M920q Tiny на i5-9500T) рассказывала, что лицензирование MECM это самая запутанная часть всего продукта. По факту, если у организации есть Microsoft 365 E3, MECM уже включён в подписку. Это самый простой путь, потому что не нужно покупать отдельную лицензию System Center.
На keytrust24.store можно приобрести ключи Windows Server для серверной инфраструктуры MECM и ключи Windows 11 Pro для клиентских устройств. Ну и SQL Server, если нужен отдельный экземпляр, а не тот, что идёт с подпиской.
Первые шаги с MECM
Если вы решили внедрить MECM, вот минимальный план:
- Развернуть тестовую среду (3-4 виртуалки: Site Server + SQL, DP, пара клиентов)
- Установить MECM и настроить базовые роли (MP, DP, SUP)
- Подключить 10-20 клиентов и настроить инвентаризацию
- Настроить управление обновлениями (Software Updates)
- Создать первый пакет ПО и развернуть на тестовые машины
- Создать Task Sequence для развёртывания ОС
- После тестирования переносить в production постепенно
Кстати, Microsoft предоставляет Evaluation версию MECM на 180 дней. Этого достаточно для полноценного тестирования. Скачайте с сайта Microsoft Evaluation Center и разверните в тестовой среде.
MECM vs Intune: что выбрать
Вот краткое сравнение для тех, кто выбирает между MECM и Intune:
| Критерий | MECM | Intune |
|---|---|---|
| Инфраструктура | Своя серверная | Облако Microsoft |
| Развёртывание ОС | Полное (Task Sequences) | Autopilot (ограниченное) |
| Управление без интернета | Да | Нет |
| Сложность настройки | Высокая | Средняя |
| Обслуживание | Нужен админ | Минимальное |
| Стоимость | Серверы + лицензии | Подписка |
| Управление мобильными | Через Intune | Полное (iOS, Android) |
Грубо говоря, если ваша инфраструктура в офисе и сотрудники работают на рабочих местах, MECM. Если сотрудники работают удалённо и у вас нет серверной, Intune. Если микс, co-management.
MECM это мощный, сложный и незаменимый инструмент для крупных IT-инфраструктур. Если у вас больше 300 компьютеров и есть IT-команда, способная его обслуживать, MECM окупится быстро. Для компаний поменьше посмотрите в сторону Intune, он проще, облачный и не требует серверной инфраструктуры. Какой бы вариант вы ни выбрали, начните с чёткого понимания своих потребностей и ресурсов. MECM это инвестиция, которая окупается только при правильном применении в правильном масштабе. Не внедряйте его просто потому, что «все крупные компании используют». Внедряйте, потому что ваша инфраструктура действительно требует такого уровня управления.
Task Sequences: автоматизация на максимум
Знаете что? Task Sequence в MECM это самый мощный инструмент автоматизации, который я видел. По факту, это конвейер, который выполняет любую последовательность действий на компьютере без участия человека.
Типичный Task Sequence для развёртывания нового ПК:
- Загрузка по PXE
- Разметка диска (GPT/UEFI)
- Установка Windows 11 Pro
- Установка драйверов (автоматический подбор по модели)
- Присоединение к домену
- Установка Office 365
- Установка корпоративного ПО (1С, антивирус, VPN-клиент)
- Запуск скрипта настройки
- Обновление Windows до актуального состояния
# PowerShell: экспорт Task Sequence в XML для резервного копирования
$ts = Get-CMTaskSequence -Name "Deploy Windows 11 Pro"
Export-CMTaskSequence -InputObject $ts -ExportFilePath "C:BackupTS_Win11Pro.zip"
# Проверяем статус выполнения Task Sequence на клиентах
Get-CMTaskSequenceDeployment -Name "Deploy Windows 11 Pro" |
Get-CMDeploymentStatus | Select-Object StatusType, NumberTargeted, NumberSuccess, NumberErrorsМой товарищ Григорий из Нижнего Новгорода (SCCM-админ в промышленной компании, 800 рабочих станций HP EliteDesk 800 G9) создал Task Sequence, который разворачивает полностью готовый компьютер за 45 минут. Короче, утром привезли 20 новых ПК, включили, запустили по PXE, ушли на обед. Вернулись, а все 20 машин готовы к работе: Windows 11, Office, 1С, корпоративный VPN, все политики применены. Без единого клика мышкой.
Если честно, именно ради таких Task Sequences компании и внедряют MECM. Ни один другой инструмент не даёт такого уровня автоматизации развёртывания. Intune через Autopilot умеет похожее, но с ограничениями: нет разметки диска, нет подбора драйверов по модели, нет офлайн-установки.
Инвентаризация: знайте своё железо
Вот в чём прикол инвентаризации MECM: вы можете узнать о своих компьютерах всё. Буквально всё. Модель, серийный номер, сколько RAM, какой процессор, какая версия BIOS, когда последний раз включался, какие программы установлены, когда запускались.
# PowerShell: запрос инвентаризации через WMI-класс MECM
# Находим все компьютеры с RAM меньше 8 ГБ (кандидаты на апгрейд)
Get-CMDevice -CollectionName "All Workstations" |
Where-Object { $_.ResourceID } |
ForEach-Object {
$hw = Get-CMResourceHardwareInventory -ResourceId $_.ResourceID
if ($hw.TotalPhysicalMemory -lt 8GB) {
[PSCustomObject]@{
Name = $_.Name
RAM_GB = [math]::Round($hw.TotalPhysicalMemory / 1GB, 1)
Model = $hw.Model
}
}
}Мой коллега Артём из Тюмени (SCCM-админ в нефтяной компании, 1200 рабочих станций) использует инвентаризацию для планирования апгрейдов. Каждый квартал генерирует отчёт: какие компы старше 5 лет, на каких меньше 8 ГБ RAM, на каких ещё HDD вместо SSD. Руководство получает чёткий план замены техники с бюджетом. Короче, вместо «нам нужно купить новые компьютеры» звучит «вот список 47 машин старше 2020 года с серийными номерами, стоимость замены такая-то». Руководство любит конкретику.
Кстати, для разворачивания MECM нужен Windows Server с лицензией. А ещё SQL Server Standard для базы данных сайта (Express не поддерживается для production MECM). Оба продукта можно приобрести в keytrust24.store с моментальной доставкой ключа.



