
中央の Windows Server から GUI を使用して、Active Directory 環境内のサーバーを完全に管理できるようにしたいと考えています。
私がこの質問を Server Fault に持ち込んだのは、Windows Server 内には複数の種類の「リモート管理」があるようで、私が見つけたさまざまな記事では、それを有効にする方法がそれぞれ異なっており、わかりにくいと説明されていたからです。
私の理想的なワークフローの例:
- GUI を使用して唯一の中央サーバーにログインします。
- [すべてのサーバー] に移動し、管理するサーバーを右クリックします。
- 「コンピューターの管理」をクリックすると、MMC を通じて利用可能なものを管理できるようになります。たとえば、ディスク管理、デバイス マネージャー、タスク スケジューラなどです。
これを実行する方法を調べているときに、次の点が私を混乱させます。
- 特定の機能をリモートで管理するには、ファイアウォールの例外を有効にする必要があります。たとえば、ディスク管理では、リモートボリューム管理ファイアウォールグループを有効にする必要があります。これは、コアサーバーの「リモート管理の構成」とは別のものです。
sconfig.cmd
- 管理されるサーバーと管理を行うサーバーの両方でこれを行う必要があります。
- Windows リモート管理は、これらすべての機能を網羅するものではありません。
sconfig.cmd
#1 は、管理対象のサーバーの Core インストールに入ると と表示されるため、混乱を招きます4) Configure Remote Management Enabled
。したがって、おそらくこれはすでにそれを実行しているはずです。それが実行されていない場合、実際に何が有効になっているのでしょうか?
#2 は、ファイアウォール グループが着信接続にのみ影響するため、混乱を招きます。なぜこれが管理サーバーに関係するのかはわかりません。
#3 は、Powershell/コマンド プロンプトの管理に特化したものであり、個々のコンポーネントの有効化とは関係がないように思われるため、混乱を招きます。命名の選択が適切でない、または説明が不十分であるように思われます。ただし、この点については確信がありません。
私の主な質問は、「Active Directory のファイアウォール/設定の変更を最小限に抑えて、目的を達成するにはどうすればよいか」ということです。
これらの機能を有効にする方法について、私は間違った角度からアプローチしているのでしょうか、それとも何かを誤解しているのでしょうか? これらの機能が広く使用されると予想されることを考えると、これは必要以上に手間がかかり、必要以上に混乱を招くように思えます。
私が見つけたさまざまなガイドに従って作業を進めると、有効化/許可すべきではない、または有効化/許可する必要がないものを有効化/許可してしまう可能性が高くなります。
答え1
Active Directory のファイアウォールや設定の変更を最小限に抑えて、目的を達成するにはどうすればよいですか?
Windows が登場してからすでに数十年が経ちます。古いプロトコルが多数存在します。使用されているプロトコルは複数あり、ツールも多数あります。古いツールは最新のプロトコルに完全に移行されていません。
残念ながら、これはさまざまなツールによる管理を許可するには、WinRM、WMI、RPC、DCOM、SMB などに関連する多くの例外を作成する必要があることを意味します。
もちろん、すべてのリモート管理が何らかの特権アクセス コンピューターによって実行される場合は、プロトコルごとに例外を作成するのではなく、その特権システムに対して大きな例外を作成することができます。
1) Coreインストールでsconfig.cmdに入ると混乱します
このオプションは、主に ServerManager と Powershell リモート処理を機能させることに重点を置いています。これらは「新しい/現在の」管理プロトコルです。古いツールに必要な例外は作成されません。
3) は、Powershell/コマンドプロンプトの管理に特化したものであり、個々のコンポーネントを有効にすることとは関係がないように思われるため、混乱します。これは、名前の選択が適切ではないか、明確化が欠けているように思われます。
WinRM は、Windows 管理フレームワークと Powershell の一部として新しく登場した特定のテクノロジです。名前があいまいだと言う人もいるかもしれません。しかし、RPC、DCOM などを使用した古い通信方法にも、面倒な名前が付けられていました。新しい機能のほとんどは、すべて WinRM の使用に重点が置かれています。