Як дозволити звичайному користувачеві запускати програму від імені Адміністратора без введення пароля
Незважаючи на те, що мало хто слідує цьому підходу на домашніх комп'ютерах, але найрозумніше в сім'ї - не давати всім користувачам Windows прав адміністратора, а створювати для них окремі облікові записи з правами простого користувача. Проте, в деяких випадках це може викликати проблеми: наприклад, якщо якась потрібна цьому користувачу гра або програма потребує прав адміністратора.
Дозвіл простим користувачам запуску програм від імені Адміністратора за допомогою RunAs Tool
Кроки при використанні для простого завдання забезпечення можливості запуску програми, що вимагає прав адміністратора у звичайному обліковому записі, будуть наступними:
- Запустіть RunAs Tool - зручніше запускати прямо в обліковому записі звичайного користувача.
- При першому запуску вас попросять вибрати адміністратора та ввести пароль, зробіть це.
- Перетягніть файли програми або програми, які потрібно запускати від імені адміністратора в обліковий запис звичайного користувача, встановіть потрібні параметри запуску.
- Натисніть правою кнопкою миші за доданою програмою і виберіть пункт "Створити ярлик" - на робочому столі буде створено ярлик для запуску цієї програми: вона запускатиметься з налаштованими вами правами, але не вимагатиме пароль адміністратора.
При наступному запуску RunAs Tool вона відкриється в режимі перегляду доданих програм і не запросить пароля, при цьому запускати програми, раніше додані до списку, можна прямо з вікна утиліти, просто двічі натиснувши на них. Якщо потрібно відредагувати список програм, у меню «Файл» виберіть «Запуск режиму редагування» та введіть пароль адміністратора.
Крім графічного інтерфейсу, програма підтримує і режим командного рядка, але в даному матеріалі цей підхід не розглядатиметься, при необхідності інформацію про команди можна знайти на офіційному сайті програми.
Використання вбудованих засобів системи
Якщо ви не хочете вдаватися до сторонніх програм, є вбудовані засоби — утиліту RunAs для запуску від імені іншого користувача.
Суть способу зводиться до такого:
-
Створіть ярлик (як це зробити), у якому у полі «Об'єкт» слід прописати
runas /profile /user:ІМ'Я_КОМП'ЮТЕРА\ІМ'Я_КОРИСТУВАЧА /savecred "cmd.exe /k ШЛЯХ_ДО_ФАЙЛУ_ПРОГРАМИ"
Раніше можна було виконувати запуск програми командою безпосередньо:
runas /profile /user:ІМ'Я_КОМП'ЮТЕРА\ІМ'Я_КОРИСТУВАЧА /savecred "ШЛЯХ_ДО_ФАЙЛУ_ПРОГРАМИ"
В останніх версіях Windows це не спрацьовує, тому доводиться використовувати варіант із запуском cmd.exe за допомогою runas, а вже з cmd - виконання запуску потрібного файлу, що виконується.
А раптом і це буде цікаво:
- Найкращі безкоштовні програми для Windows
- Ця функція заблокована системним адміністратором у Зв'язок з телефоном
- Google Play Games for PC - емулятор Android для ПК
- Браузер виходить з акаунтів - причини та рішення
- Помилки 0x800f0983 — 0x800f0989 під час інсталяції оновлення Windows 11 або 10 — як виправити?
- Що за файл hiberfil.sys у Windows 11 та 10 та як його видалити
- Windows 11
- Windows 10
- Android
- Завантажувальна флешка
- Лікування вірусів
- Відновлення даних
- Установка з флешки
- Налаштування роутера
- Все про Windows
- У контакті
- Однокласники
-
Юрмй 29.04.2024 о 12:26
Як змінити адміністратора або передати його права у Windows 10
Розповідаємо про те, яку роль у системі відіграє адміністратор Windows і як можна змінити адміністратора в Windows 10, використовуючи різні системні механізми.
Навіщо потрібні права адміністратора?
У будь-якій операційній системі для комп'ютерів є певна система привілеїв. Завдяки їй можна різним користувачам видавати різний набір можливостей. п. Звичайні користувачі таких можливостей зі зрозумілих причин не мають.
Іноді трапляється так, що стандартний користувач у Windows 10 повинен стати адміністратором. Або, навпаки, необхідно позбавити таких прав вже чинного адміністратора. особливих проблем змінити адміністратора комп'ютера, причому різними методами. чотирьох.
Як змінити адміністратора в Windows 10 через налаштування системи
Ви можете легко змінити набір привілеїв для будь-якого користувача, якщо ви є адміністратором. І ви можете використовувати для цього графічний інтерфейс операційної системи.
Щоб змінити адміністратора в Windows 10 через налаштування:
- Відкриваємо програми "Налаштування" (його можна знайти в меню "Пуск" або через вбудований пошуковик).
- У списку параметрів потрібно знайти розділ, який відповідає за керування обліковими записами в системі.
- Перед вами відкриється окремий інтерфейс, в якому відображається список всіх користувачів системи незалежно від їх привілеїв.Зокрема, у вас з'явиться доступ до норки "Змінити тип облікового запису". Натискаємо на неї.
- Система запропонує вибрати один із двох типів: або стандартний обліковий запис, або адміністратора. Вибираємо потрібний пункт.
- Потім зберігаємо внесені зміни та закриваємо налаштування.
Тепер у ОС діють нові правила розподілу привілеїв. Можна робити цю процедуру скільки завгодно разів, змінюючи адміністраторів у будь-який час.
Змінюємо адміністратора системи через меню керування користувачами
У Windows 10 у спадок перейшов окремий інтерфейс управління обліковими записами. Він з'явився ще в ранніх версіях операційної системи, але доступний і в найсвіжіших ітераціях. Щоправда, доступ до цього меню отримати трохи важче, ніж це було раніше.
Щоб змінити адміністратора системи у Windows 10 через меню керування користувачами:
- Одночасно натискаємо клавіші Ctrl+G.
- У рядок, що з'явився, прописуємо слово netplwiz .
- У віконці з механізмами для управління користувачами їх привілеями знаходимо того користувача, якого ми хочемо зробити адміністратором. Натискаємо на його ім'я.
- Потім натискаємо кнопку «Властивості», що відображається в правому нижньому кутку по відношенню до основного вікна зі списком облікових записів.
- З'явиться нове вікно з параметрами користувача. Переходимо у вкладку «Членство у групах».
- Усередині ставимо галочку навпроти рядка «Адміністратор».
- Після цього натискаємо кнопку «Застосувати», щоб зберегти вибрані параметри.
Після цього користувач опиниться в групі «Адміністратори» та отримає повний набір привілеїв, що належить користувачам цієї категорії.
Змінюємо адміністратора системи через панель керування
Ще один спосіб змінити адміністратора за допомогою графічного інтерфейсу через панель управління.
Зараз цей розділ досить рідко використовується, тому що у Windows 8 і, відповідно, у Windows 10 з'явився новий спосіб керувати операційною системою та змінювати її параметри. Проте панель управління нікуди не поділася і все ще доступно, але шукати її потрібно через вбудовану пошукову систему.
- Запускаємо панель керування.
- Переходимо до розділу параметрів під назвою «Облікові записи».
- У списку налаштувань у бічній панелі знаходимо пункт «Змінити тип облікового запису».
- Перед нами з'явиться список користувачів комп'ютера. Вибираємо те, чий рівень привілеїв потрібно змінити.
- Знову натискаємо кнопку «Змінити тип облікового запису».
- У вікні ставимо галочку навпроти того типу облікового запису, що нам потрібен (наприклад, навпроти пункту «Адміністратор»).
- Знову натискаємо кнопку «Змінити тип облікового запису», щоб зберегти внесені в систему зміни.
Як змінити адміністратора в Windows 10 за допомогою командного рядка
Якщо ви любите працювати з командним рядком, то можете і адміністратора поміняти за допомогою утиліти PowerShell. Для цього:
- Запускаємо вбудовану в систему пошукову систему (кнопка у вигляді лупи праворуч від меню «Пуск»).
- У рядку вводимо фразу PowerShell і запускаємо програму, що з'явилася в результатах пошуку. (Запустити потрібно від імені адміністратора).
- Щоб зробити якогось користувача адміністратором, потрібно ввести команду Add-LocalGroupMember -Group “Administators” -Member [ім'я користувача] . Тільки замість вмісту квадратних дужок (і самих дужок) потрібно вказати ім'я користувача у лапках. А щоб видалити користувача з числа адміністраторів, потрібно замінити слово Add на слово Remove.
Видаляти людину з групи Users, щоб додати до адміністраторів не потрібно. Він може існувати в обох категоріях, не втрачаючи привілеїв.
Замість ув'язнення
На цьому все.Тепер ви знаєте, як змінити адміністратора в Windows 10, використовуючи різні інтерфейсні рішення, включаючи командний рядок. коментарях.
Налаштування керування доступом та дозволами на рівні користувачів
У середовищі робочої групи або в доменах, які не є довіреними, доступ на основі груп Windows Admin Center не підтримується.
Визначення ролей доступу до шлюзу
Існує дві ролі для доступу до служби шлюзу Windows Admin Center.
Користувачі шлюзу можуть підключатися до служби шлюзу Windows Admin Center, щоб через нього керувати серверами, але не можуть змінювати дозволи доступу та механізм автентифікації, що використовується для аутентифікації шлюзу.
Адміністратори шлюзу можуть налаштовувати доступ, а також спосіб автентифікації для користувачів на шлюзі Проглядати та налаштовувати параметри доступу в Windows Admin Center можуть тільки адміністратори шлюзу.
Існує також додаткова роль, пов'язана з керуванням CredSSP:
Адміністратори Центру адміністрування Windows CredSSP зареєстровані в кінцевій точці Windows Admin Center CredSSP і мають дозволи на виконання зумовлених операцій CredSSP.
Доступ до шлюзу не передбачає доступу до керованих серверів, що відображаються шлюзом.Для керування цільовим сервером користувач повинен використовувати облікові дані (через передані облікові дані Windows або облікові дані, надані в сеансі Windows Admin Center за допомогою дії Керувати як) з адміністративним доступом до цього цільового сервера. Це пов'язано з тим, що більшість засобів адміністрування Windows потребують адміністративних дозволів.
Active Directory або групи локальних комп'ютерів
За промовчанням для керування доступом до шлюзу використовуються Active Directory або групи локальних комп'ютерів. За наявності домену Active Directory доступом користувачів та адміністраторів шлюзу можна керувати з інтерфейсу Windows Admin Center.
На вкладці "Користувачі" Ви можете керувати доступом до Windows Admin Center як користувача шлюзу. За промовчанням, і якщо не вказати групу безпеки, доступ матиме будь-який користувач, який звертається до URL-адреси шлюзу. Після додавання однієї або декількох груп безпеки до списку користувачів доступ буде обмежений членами цих груп.
Якщо ви не використовуєте домен Active Directory у вашому середовищі, доступ керується локальними групами "Користувачі і адміністратори на комп'ютері шлюзу Windows Admin Center.
Перевірка справжності смарт-картки
Ви можете примусово застосувати автентифікацію смарт-карти, вказавши додаткову необхідну групу для груп безпеки на основі смарт-картки. Після додавання групи безпеки на основі смарт-картки користувач може отримати доступ до служби Windows Admin Center, лише якщо він є членом будь-якої групи безпеки та групи смарт-картки, включеної до списку користувачів.
На вкладці "Адміністратори" Ви можете керувати доступом до Windows Admin Center як адміністратора шлюзу.Локальна група адміністраторів на комп'ютері завжди матиме повний доступ адміністратора і її не можна видалити зі списку. Додаючи групи безпеки, ви надаєте членам цих груп дозволи на зміну параметрів шлюзу Windows Admin Center. Список адміністраторів підтримує автентифікацію смарт-карти таку ж, як і для списку користувачів: з умовою AND і для групи безпеки і для групи смарт-карт.
Microsoft Entra ID
Якщо у вашій організації використовується ідентифікатор Microsoft Entra, можна додати додатковий рівень безпеки до Центру адміністрування Windows, вимагаючи перевірки автентичності Microsoft Entra для доступу до шлюзу. Щоб отримати доступ до Windows Admin Center, обліковий запис Windows користувача також має мати доступ до сервера шлюзу (навіть якщо використовується автентифікація Microsoft Entra). У разі використання ідентифікатора Microsoft Entra ви керуєте дозволами на доступ користувачів та адміністраторів Windows Admin Center з порталу Azure, а не в інтерфейсі Windows Admin Center.
Доступ до Центру адміністрування Windows під час перевірки автентичності Microsoft Entra
Залежно від браузера, деякі користувачі, які звертаються до Центру адміністрування Windows з налаштованою автентифікацією Microsoft Entra, отримають додатковий запит із браузера , в якому вони повинні надати облікові дані облікового запису Windows для комп'ютера, на якому інстальовано Центр адміністрування Windows. Після введення цих відомостей користувачі отримають додатковий запит автентифікації Microsoft Entra, який вимагає облікових даних облікового запису Azure, наданого в Microsoft Entra в Azure.
Користувачам, які мають обліковий запис Windows права адміністратора на комп'ютері шлюзу, не буде запропоновано виконати автентифікацію Microsoft Entra.
Налаштування автентифікації Microsoft Entra для Попередньої версії Windows Admin Center
Перейдіть до Розділу "Доступ до параметрів>Центру адміністрування Windows" і використовуйте перемикач перемикача, щоб увімкнути параметр "Використовувати ідентифікатор Microsoft Entra для додавання рівня безпеки до шлюзу". Якщо ви не зареєстрували шлюз в Azure, вам буде запропоновано зробити це в даний момент.
За промовчанням усі члени клієнта Microsoft Entra мають доступ до служби шлюзу Windows Admin Center. Доступ адміністратора до шлюзу Windows Admin Center мають лише локальні адміністратори на комп'ютері шлюзу. Зверніть увагу, що права локальних адміністраторів на комп'ютері шлюзу не можуть бути обмежені. Локальні адміністратори можуть робити щось незалежно від того, чи використовується ідентифікатор Microsoft Entra для автентифікації.
Якщо ви хочете надати певним користувачам Microsoft Entra або групам доступу користувача шлюзу або адміністратора шлюзу до служби Windows Admin Center, виконайте такі дії.
- Перейдіть до програми Microsoft Admin Center Microsoft Entra в порталі Azure за допомогою гіперпосилання, наданого у параметрах доступу. Зверніть увагу, що це гіперпосилання доступне лише в тому випадку, якщо увімкнено автентифікацію Microsoft Entra.
- Ви також можете знайти програму в порталі Azure, перейшовши в програми>Microsoft Entra ID>Enterprise та виконавши пошук у WindowsAdminCenter (Microsoft Entra називається ім'ям > шлюзу WindowsAdminCenter). Якщо результати пошуку не відображаються, переконайтеся, що для всіх програм поставлено значення Show, стан програми встановлено у будь-якому випадку і натисніть кнопку "Застосувати", а потім спробуйте виконати пошук. Знайшовши програму, перейдіть до розділу Користувачі та групи
- На вкладці "Властивості" вкажіть параметр Потрібне призначення користувачів значення "Так". Після цього доступ до шлюзу Windows Admin Center зможуть отримати лише учасники, перелічені на вкладці Користувачі та групи.
- На вкладці "Користувачі та групи" виберіть Додати користувача. Для кожного користувача або групи, що додається, необхідно призначити роль користувача або адміністратора шлюзу.
Після ввімкнення автентифікації Microsoft Entra служба шлюзу перезапускається і потрібно оновити браузер. У будь-який час ви можете оновити доступ користувачів до програми SME Microsoft Entra в порталі Azure.
Користувачам буде запропоновано увійти за допомогою посвідчення Microsoft Entra при спробі отримати доступ до URL-адреси шлюзу Windows Admin Center. Пам'ятайте, що користувачі також повинні бути членами локальних користувачів на сервері шлюзу для доступу до центру адміністрування Windows Admin Center.
Користувачі та адміністратори можуть переглядати обліковий запис, який увійшов до системи, а також вийти з цього облікового запису Microsoft Entra на вкладці "Облікова запис" параметрів Центру адміністрування Windows.
Налаштування автентифікації Microsoft Entra для Windows Admin Center
Щоб настроїти автентифікацію Microsoft Entra, необхідно спочатку зареєструвати шлюз в Azure (це необхідно зробити лише один раз для шлюзу Windows Admin Center). На цьому кроці створюється програма Microsoft Entra, з якої можна керувати доступом адміністратора шлюзу та користувача шлюзу.
Якщо ви хочете надати певним користувачам Microsoft Entra або групам доступу користувача шлюзу або адміністратора шлюзу до служби Windows Admin Center, виконайте такі дії.
- Перейдіть до програми SME Microsoft Entra в порталі Azure.
- При виборі параметра "Змінити керування доступом" та вибрати ідентифікатор Microsoft Entra з параметрів доступу до Windows Admin Center, можна використовувати гіперпосилання, вказане в інтерфейсі користувача, для доступу до програми Microsoft Entra в портал Azure. Це гіперпосилання також доступне в параметрах Access після вибору збереження та вибору ідентифікатора Microsoft Entra як постачальника посвідчень керування доступом.
- Крім того, ви можете знайти програму в порталі Azure, перейшовши в програми>Microsoft Entra ID>Enterprise Всі програми та виконавши пошук SME (додаток Microsoft Entra буде називатися шлюзом > SME). Якщо результати пошуку не відображаються, переконайтеся, що для всіх програм поставлено значення Show, стан програми встановлено у будь-якому випадку і натисніть кнопку "Застосувати", а потім спробуйте виконати пошук. Знайшовши програму, перейдіть до розділу Користувачі та групи
- На вкладці "Властивості" вкажіть параметр Потрібне призначення користувачів значення "Так". Після цього доступ до шлюзу Windows Admin Center зможуть отримати лише учасники, перелічені на вкладці Користувачі та групи.
- На вкладці "Користувачі та групи" виберіть Додати користувача. Для кожного користувача або групи, що додається, необхідно призначити роль користувача або адміністратора шлюзу.
Після збереження керування доступом Microsoft Entra в галузі управління доступом "Змінити" служба шлюзу перезапускається і потрібно оновити браузер. Ви можете оновити доступ користувачів для Microsoft Admin Center Microsoft Entra у портал Azure у будь-який час.
Користувачам буде запропоновано увійти за допомогою посвідчення Microsoft Entra при спробі отримати доступ до URL-адреси шлюзу Windows Admin Center. Пам'ятайте, що користувачі також повинні бути членами локальних користувачів на сервері шлюзу для доступу до центру адміністрування Windows Admin Center.
За допомогою вкладки Azure загальні параметри Windows Admin Center користувачі та адміністратори можуть переглядати обліковий запис, який увійшов до системи, а також вийти з цього облікового запису Microsoft Entra.
Умовний доступ та багатофакторна автентифікація
Однією з переваг використання ідентифікатора Microsoft Entra як додаткового рівня безпеки для керування доступом до шлюзу Windows Admin Center є використання потужних функцій безпеки Microsoft Entra ID, таких як умовний доступ та багатофакторна автентифікація.
Налаштування єдиного входу
Єдиний вхід при розгортанні як служба Windows Server
Після інсталяції Windows Admin Center у Windows 10 все готове до використання єдиного входу. Однак, якщо ви збираєтеся використовувати Windows Admin Center у Windows Server, то перед використанням єдиного входу необхідно налаштувати в середовищі деяку форму делегування Kerberos. Делегування налаштовує комп'ютер шлюзу як довірений для делегування цільового вузла.
Використовуйте наступний приклад PowerShell, щоб настроїти обмежене делегування на основі ресурсів у вашому середовищі. У цьому прикладі показано, як настроїти Windows Server [node01.contoso.com] для прийняття делегування зі шлюзу Windows Admin Center [wac.contoso.com] у домені contoso.com.
Set-ADComputer -Identity (Get-ADComputer node01) -PrincipalsAllowedToDelegateToAccount (Get-ADComputer wac)
Щоб видалити цей зв'язок, виконайте наступний командлет:
Set-ADComputer -Identity (Get-ADComputer node01) -PrincipalsAllowedToDelegateToAccount $null
Керування доступом на основі ролей (RBAC)
Керування доступом на основі ролей дозволяє надавати користувачам обмежений доступ до комп'ютера, не роблячи їх повними локальними адміністраторами. Role-based access control (Керування доступом на основі ролей)
Налаштування RBAC складається з двох кроків: увімкнення підтримки на цільових комп'ютерах та призначення користувачів відповідним ролям.
Переконайтеся, що у вас є права локального адміністратора на комп'ютерах, для яких ви налаштовуєте підтримку керування доступом на основі ролей.
Застосування керування доступом на основі ролей до одного комп'ютера
Модель розгортання на одному комп'ютері ідеально підходить для простих середовищ, в яких керування потрібно подати лише кільком комп'ютерам. Налаштування комп'ютера з підтримкою керування доступом на основі ролей призведе до таких змін:
- Модулі PowerShell з функціями, необхідними для Windows Admin Center, будуть встановлені на системний диск C:\Program Files\WindowsPowerShell\Modules . Усі модулі будуть починатися з Microsoft.Sme
- Desired State Configuration виконує одноразове налаштування для конфігурації кінцевої точки профілю "Достатньо для адміністрування" на комп'ютері з ім'ям Microsoft.Sme.PowerShell. Ця кінцева точка визначає три ролі, що використовуються Windows Admin Center, і працюватиме як тимчасовий локальний адміністратор при підключенні користувача до нього.
- Для управління доступом користувачів до яких ролей будуть призначені три нові локальні групи:
- Адміністратори Windows Admin Center
- Адміністратори Hyper-V Windows Admin Center
- Читачі Windows Admin Center
Керування доступом на основі ролей не підтримується для керування кластерами (тобто функції, що залежать від RBAC, наприклад CredSSP, завершуються помилкою).
Щоб увімкнути підтримку керування доступом на основі ролей на одному комп'ютері, виконайте наведені нижче дії.
- Відкрийте Windows Admin Center і підключіться до комп'ютера, який потрібно настроїти для керування доступом на основі ролей, використовуючи обліковий запис з правами локального адміністратора на цільовому комп'ютері.
- У засобі огляду виберіть "Параметри>управління доступом з урахуванням ролей".
- Виберіть "Застосувати" у нижній частині сторінки, щоб увімкнути підтримку керування доступом на основі ролей на цільовому комп'ютері.Процес програми включає копіювання скриптів PowerShell та виклик конфігурації (за допомогою Desired State Configuration PowerShell) на цільовому комп'ютері. Виконання може зайняти до 10 хвилин і призведе до перезапуску WinRM. Це призведе до тимчасового вимкнення користувачів Windows Admin Center, PowerShell та WMI.
- Оновіть сторінку, щоб перевірити стан керування доступом на основі ролей. Коли воно буде готове до використання, стан зміниться на Застосовано.
Після застосування конфігурації ви можете призначити користувачам наведені нижче ролі.
- Відкрийте засіб Локальні користувачі та групи та перейдіть на вкладку Групи.
- Виберіть групу Читачі Windows Admin Center.
- В області відомостей у нижній частині екрана виберіть "Додати користувача" та введіть ім'я користувача або групи безпеки, яка повинна мати доступ лише для читання до сервера через Windows Admin Center. Користувачі та групи можуть надходити з локального комп'ютера або домену Active Directory.
- Повторіть кроки 2-3 для груп Адміністратори Hyper-V Windows Admin Center і Адміністратори Windows Admin Center.
Ви також можете послідовно заповнювати ці групи по всьому домену, настроюючи об'єкт групової політики за допомогою параметра Restricted Groups Policy Setting (Налаштування політики груп з обмеженим доступом).
Застосування керування доступом на основі ролей до кількох комп'ютерів
При розгортанні на великому підприємстві можна використовувати існуючі засоби автоматизації для поширення функції керування доступом на основі ролей на комп'ютери, завантаживши пакет конфігурації зі шлюзу Windows Admin Center. Пакет конфігурації призначений для використання з Desired State Configuration PowerShell, але можна адаптувати для роботи з кращим рішенням для автоматизації.
Завантаження конфігурації керування доступом на основі ролей
Щоб завантажити пакет конфігурації керування доступом на основі ролей, необхідно мати доступ до Windows Admin Center та командного рядка PowerShell.
Якщо ви використовуєте шлюз Windows Admin Center у службі Windows Server у режимі служби, використовуйте наступну команду, щоб завантажити пакет конфігурації. Не забудьте оновити адресу шлюзу, вказавши відповідну для свого середовища.
$WindowsAdminCenterGateway = 'https://windowsadmincenter.contoso.com' Invoke-RestMethod -Uri "$WindowsAdminCenterGateway/api/nodes/all/features/jea/endpoint/export" -Method POST -UseDefaultCredentials -OutFile "~\Desk .zip"Якщо ви використовуєте шлюз Windows Admin Center на комп'ютері з Windows 10, виконайте такі дії:
$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object Subject -eq 'CN=Windows Admin Center Client' | Select-Object -First 1 Invoke-RestMethod -Uri "https://localhost:6516/api/nodes/all/features/jea/endpoint/export" -Method POST -Certificate $cert -OutFile "~\Desktop\WindowsAdminCenter_RBAC. zip"При розгортанні ZIP-архіву ви побачите таку структуру папок:
- InstallJeaFeatures.ps1
- JustEnoughAdministration (каталог)
- Модулі (каталог)
- Microsoft.SME.* (каталоги)
Щоб налаштувати підтримку керування доступом на основі ролей на вузлі, необхідно виконати такі дії.
- Скопіюйте модулі JustEnoughAdministration і Microsoft.SME.* каталог модулів PowerShell на цільовому комп'ютері. Як правило, вони розташовані в C:\Program Files\WindowsPowerShell\Modules.
- Оновіть файл InstallJeaFeature.ps1 відповідно до необхідної конфігурації для кінцевої точки RBAC.
- Виконайте компіляцію InstallJeaFeature.ps1 ресурсу DSC.
- Щоб застосувати її, розгорніть конфігурацію DSC на всіх комп'ютерах.
У наступному розділі пояснюється, як це зробити за допомогою віддаленої взаємодії PowerShell.
Розгортання на кількох комп'ютерах
Щоб розгорнути конфігурацію, завантажену на кілька комп'ютерів, потрібно оновити скрипт InstallJeaFeatures.ps1, щоб увімкнути відповідні групи безпеки для середовища, скопіювати файли на кожен комп'ютер і викликати скрипти конфігурації. Для цього можна використовувати кращі засоби автоматизації, однак у цій статті основна увага приділяється чистому підходу на основі PowerShell.
За умовчанням скрипт конфігурації створюватиме локальні групи безпеки на комп'ютері, щоб керувати доступом до кожної з ролей. Це підходить для комп'ютерів, приєднаних до робочої групи та доменів, але якщо розгортання виконується в середовищі лише для домену, вам може знадобитися безпосередньо зв'язати групу безпеки домену з кожною роллю. Щоб оновити конфігурацію для використання груп безпеки домену, відкрийте InstallJeaFeatures.ps1 та внесіть такі зміни:
- Видаліть із файлу ресурси групи 3 :
- "Група MS-Readers-Group"
- "Група MS-Hyper-V-Administrators-Group"
- "Група MS-Administrators-Group"
- "[Group]MS-Readers-Group"
- "[Group]MS-Hyper-V-Administrators-Group"
- "[Group]MS-Administrators-Group"
- '$env:COMPUTERNAME\Windows Admin Center Administrators'
- '$env:COMPUTERNAME\Windows Admin Center Hyper-V Administrators'
- '$env:COMPUTERNAME\Windows Admin Center Readers'
Обов'язково використовуйте унікальні групи безпеки для кожної ролі. Якщо одна і та ж група безпеки призначена кільком ролям, налаштування завершиться помилкою.
Потім наприкінці файлу InstallJeaFeatures.ps1 додайте до нижньої частини скрипта наступні рядки PowerShell:
Copy-Item "$PSScriptRoot\JustEnoughAdministration" "$env:ProgramFiles\WindowsPowerShell\Modules" -Recurse -Force $ConfigData = @ < AllNodes = @() ModuleBasePath = @< Source = "$PSScriptRoot\Modules" Destination = "$env :ProgramFiles\WindowsPowerShell\Modules" >> InstallJeaFeature -ConfigurationData $ConfigData | Out-Null Start-DscConfiguration -Path "$PSScriptRoot\InstallJeaFeature" -JobName "Installing JEA for Windows Admin Center" -ForceНарешті, ви можете скопіювати папку з модулями, ресурсом DSC та конфігурацією на кожен цільовий вузол та запустити скрипт InstallJeaFeature.ps1. Щоб зробити це віддалено з робочої станції адміністратора, можна виконати такі команди:
$ComputersToConfigure = 'MyServer01', 'MyServer02' $ComputersToConfigure | ForEach-Object < $session = New-PSSession -ComputerName $_ -ErrorAction Stop Copy-Item -Path "~\Desktop\WindowsAdminCenter_RBAC\JustEnoughAdministration\" -Destination "$env:ProgramFiles\WindowsPowerShell\Modules\" -ToSession $session Recurse -Force Copy-Item -Path "~\Desktop\WindowsAdminCenter_RBAC" -Destination "$env:TEMP\WindowsAdminCenter_RBAC" -ToSession $session -Recurse -Force Invoke-Command -Session $session -ScriptBlock < Import-Module JustEnoughAdministration; & "$env:TEMP\WindowsAdminCenter_RBAC\InstallJeaFeature.ps1" >-AsJob Disconnect-PSSession $session >
