ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

ติดตั้ง Windows Admin Center จัดการเซิร์ฟเวอร์ผ่านเว็บ
Home ติดตั้ง Windows Admin Center จัดการเซิร์ฟเวอร์ผ่านเว็บ

ติดตั้ง Windows Admin Center จัดการเซิร์ฟเวอร์ผ่านเว็บ

การ Remote Desktop เข้าไปทีละเครื่องเพื่อดูพื้นที่ดิสก์หรือรีสตาร์ตบริการเป็นงานที่กินเวลาและเปิดพื้นที่เสี่ยงโดยไม่จำเป็น Windows Admin Center รวมงานเหล่านี้ไว้ในหน้าเว็บเดียวที่จัดการได้ทุกเครื่องในระบบ

จุดเด่นคือไม่ต้องติดตั้งอะไรบนเครื่องที่ถูกจัดการ ใช้ช่องทางที่ Windows มีอยู่แล้ว และไม่มีค่าใช้จ่ายเพิ่ม คู่มือนี้ติดตั้งแบบเกตเวย์ซึ่งเหมาะกับการดูแลหลายเครื่อง

สิ่งที่ต้องเตรียม

  • Windows Server สำหรับติดตั้งเป็นเกตเวย์ ไม่ควรติดตั้งบน Domain Controller
  • เครื่องที่จะถูกจัดการต้องเปิด PowerShell Remoting และอยู่ในโดเมนเดียวกันหรือมีความไว้วางใจกัน
  • ใบรับรอง SSL หากจะเปิดให้เข้าถึงจากนอกเครื่อง

ขั้นตอนที่ 1: ดาวน์โหลดและติดตั้ง

$url = "https://aka.ms/WACDownload"
Invoke-WebRequest -Uri $url -OutFile "$env:TEMP\WindowsAdminCenter.exe" -UseBasicParsing

Start-Process -Wait -FilePath "$env:TEMP\WindowsAdminCenter.exe" -ArgumentList `
  "/VERYSILENT", "/SUPPRESSMSGBOXES", "SME_PORT=443", "SSL_CERTIFICATE_OPTION=generate"

ตัวเลือก SSL_CERTIFICATE_OPTION=generate สร้างใบรับรองที่ลงนามด้วยตัวเองให้ ซึ่งใช้ได้แต่เบราว์เซอร์จะเตือน สำหรับการใช้งานจริงควรใช้ใบรับรองจากผู้ออกใบรับรองขององค์กรหรือจากภายนอก

ตรวจว่าติดตั้งสำเร็จ

Get-Service -Name WindowsAdminCenter | Select-Object Name, Status, StartType
Get-NetTCPConnection -LocalPort 443 -State Listen

ขั้นตอนที่ 2: เปิด Firewall

New-NetFirewallRule -DisplayName "Windows Admin Center" `
  -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow `
  -RemoteAddress 10.0.0.0/24

จำกัดให้เข้าได้เฉพาะจากวงภายในเสมอ หน้าจอนี้ควบคุมเซิร์ฟเวอร์ได้ทั้งหมด จึงไม่ควรเปิดสู่อินเทอร์เน็ตโดยตรง หากต้องเข้าจากนอกให้ผ่าน VPN

ขั้นตอนที่ 3: เตรียมเครื่องที่จะถูกจัดการ

# บนเครื่องปลายทางแต่ละเครื่อง
Enable-PSRemoting -Force
Set-Service -Name WinRM -StartupType Automatic
Test-WSMan

หากเครื่องปลายทางเป็น Windows Server 2012 R2 ต้องติดตั้ง Windows Management Framework 5.1 เพิ่มก่อน

สั่งเปิดพร้อมกันหลายเครื่องจากเครื่องเกตเวย์

$servers = Get-ADComputer -Filter { OperatingSystem -like "*Server*" } | Select-Object -ExpandProperty Name
foreach ($s in $servers) {
  Invoke-Command -ComputerName $s -ScriptBlock { Enable-PSRemoting -Force } -ErrorAction SilentlyContinue
}

ขั้นตอนที่ 4: เข้าใช้งานครั้งแรก

เปิดเบราว์เซอร์ไปที่ https://ชื่อเครื่องเกตเวย์ เข้าสู่ระบบด้วยบัญชีผู้ดูแลของโดเมน จากนั้นกด Add เพื่อเพิ่มเซิร์ฟเวอร์

เพิ่มทีละเครื่องด้วยการพิมพ์ชื่อ หรือเลือก Search Active Directory เพื่อค้นหาและเพิ่มหลายเครื่องพร้อมกัน

สิ่งที่ทำได้จากหน้าจอนี้

  • ดู CPU หน่วยความจำ ดิสก์ และเครือข่ายแบบเรียลไทม์
  • จัดการบริการ โปรเซส และงานตามเวลา
  • ดู Event Log และค้นหาได้โดยไม่ต้อง Remote Desktop
  • จัดการผู้ใช้ในเครื่อง ไฟล์ Registry และ Role
  • เปิด PowerShell และ Remote Desktop ในหน้าเว็บเดียวกัน
  • ติดตั้งอัปเดต Windows พร้อมกันหลายเครื่อง

ขั้นตอนที่ 5: ใช้ใบรับรองที่น่าเชื่อถือ

นำเข้าใบรับรองลง Certificate Store ของเครื่องก่อน แล้วชี้ Windows Admin Center ไปที่ใบรับรองนั้น

Import-PfxCertificate -FilePath C:\cert\wac.pfx `
  -CertStoreLocation Cert:\LocalMachine\My `
  -Password (Read-Host -AsSecureString)

Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject, Thumbprint, NotAfter

ติดตั้งใหม่พร้อมระบุ Thumbprint ของใบรับรอง

Start-Process -Wait -FilePath "$env:TEMP\WindowsAdminCenter.exe" -ArgumentList `
  "/VERYSILENT", "SME_PORT=443", "SME_THUMBPRINT=ABCD1234..."

ขั้นตอนที่ 6: กำหนดสิทธิ์ผู้ใช้

ในหน้า Settings แล้ว Access ตั้งได้สองระดับ

  • Gateway users เข้าใช้หน้าจอได้ แต่สิทธิ์บนเครื่องปลายทางยังขึ้นกับบัญชีของตัวเอง
  • Gateway administrators จัดการการตั้งค่าของ Windows Admin Center เองได้

หลักการสำคัญคือ Windows Admin Center ไม่ได้ให้สิทธิ์เพิ่มแก่ผู้ใช้ มันส่งต่อสิทธิ์ที่บัญชีนั้นมีอยู่แล้วบนเครื่องปลายทาง ดังนั้นการควบคุมสิทธิ์จริงยังทำที่ Active Directory เหมือนเดิม

เปิดการบันทึกกิจกรรม

Get-WinEvent -LogName "Microsoft-ServerManagementExperience" -MaxEvents 50 |
  Select-Object TimeCreated, Id, Message

ขั้นตอนที่ 7: จัดกลุ่มเซิร์ฟเวอร์ด้วยแท็ก

เมื่อมีเซิร์ฟเวอร์หลายสิบเครื่อง ให้ติดแท็กเพื่อกรองดูเฉพาะกลุ่มที่สนใจ เช่น แท็ก production, staging หรือแยกตามระบบงาน คลิกที่เซิร์ฟเวอร์แล้วเลือก Edit tags

ขั้นตอนที่ 8: อัปเดตเวอร์ชัน

Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\ServerManagementGateway" |
  Select-Object Version, InstallDir

ดาวน์โหลดตัวติดตั้งรุ่นใหม่แล้วรันทับ การตั้งค่าและรายชื่อเซิร์ฟเวอร์จะถูกเก็บไว้ ไม่ต้องเพิ่มใหม่

ปัญหาที่พบบ่อย

เพิ่มเซิร์ฟเวอร์แล้วขึ้นว่าเชื่อมต่อไม่ได้

ตรวจสามข้อ หนึ่ง WinRM ทำงานที่ปลายทางด้วย Test-WSMan -ComputerName WEB1 สองพอร์ต 5985 เปิดด้วย Test-NetConnection WEB1 -Port 5985 สามบัญชีที่ใช้มีสิทธิ์ผู้ดูแลบนเครื่องนั้น

เบราว์เซอร์เตือนว่าใบรับรองไม่ปลอดภัย

เป็นเรื่องปกติของใบรับรองที่ลงนามด้วยตัวเอง ใช้ใบรับรองจากผู้ออกใบรับรองขององค์กรตามขั้นตอนที่ 5 หรือนำใบรับรองที่สร้างขึ้นไปติดตั้งใน Trusted Root ของเครื่องที่ใช้งาน

เข้าได้แต่จัดการอะไรไม่ได้

บัญชีที่ใช้ไม่มีสิทธิ์ผู้ดูแลบนเครื่องปลายทาง หรือติดปัญหาการส่งต่อสิทธิ์ข้ามเครื่อง ทดลองใช้ตัวเลือก Manage as แล้วระบุบัญชีอื่นที่มีสิทธิ์

หน้าเว็บช้าเมื่อมีเซิร์ฟเวอร์จำนวนมาก

เพิ่มทรัพยากรให้เครื่องเกตเวย์ โดยเฉพาะหน่วยความจำ และปิดหน้าที่ดึงข้อมูลแบบเรียลไทม์เมื่อไม่ได้ใช้ เพราะแต่ละแท็บที่เปิดค้างจะดึงข้อมูลต่อเนื่อง

ต้องการผู้ดูแลเซิร์ฟเวอร์แบบมืออาชีพตลอด 24 ชั่วโมง ติดต่อ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security