Co zahrnují základy správy Windows Serveru
Správa Windows Serveru zahrnuje instalaci a správu rolí a funkcí, konfiguraci identit a přístupu, síťových služeb, úložišť a zabezpečení, automatizaci pomocí PowerShellu, monitorování, zálohování a obnovu. Cílem je udržet stabilní, bezpečné a auditovatelné prostředí pro provoz aplikací a služeb.
Volba edice, licencování a nasazení
- Edice: Standard (virtualizační práva pro 2 OSE), Datacenter (neomezené OSE, pokročilé funkce, jako jsou Shielded VMs), Essentials (pro malé organizace, omezený počet uživatelů).
- Licencování: licence na jádra (min. 16 jader na server, 8 jader na CPU), CAL pro uživatele či zařízení; doplňkové licence RDS CAL, Exchange/SQL CAL podle potřeby.
- Instalační varianty: Desktop Experience (GUI) vs. Server Core (bez GUI, menší plocha pro útok, nižší nároky); pro infrastrukturu se doporučuje upřednostnit Server Core.
- Scénáře nasazení: fyzický server, virtualizace (Hyper-V, VMware), cloud/hybridní prostředí (Azure Stack HCI, Azure IaaS), automatizované image (WDS/MDT, Autopilot pro servery ne).
Počáteční konfigurace a zabezpečení
- Identita a název: nastavení jedinečného názvu hostitele, připojení k doméně nebo vytvoření nové domény.
- Síť: statická IP adresa, DNS směřující na interní resolvery, konfigurace týmování (LBFO/SET) pro redundanci.
- Aktualizace: zapnutí automatických aktualizací nebo připojení k WSUS; definování servisních oken.
- Zabezpečení: profily firewallu, zapnutí Microsoft Defender for Endpoint (pokud je k dispozici), zásady hesel a MFA pro privilegované účty, omezení RDP (NLA, šifrování, přístup just-in-time).
- Správa: povolení WinRM pro vzdálenou správu, instalace Windows Admin Center pro centralizovanou správu.
Role a funkce: architektura a správa
Role představují účely serveru (např. Active Directory Domain Services, DNS, DHCP, File and Storage Services, IIS, Remote Desktop Services, Hyper-V), funkce poskytují podpůrné komponenty (např. .NET Framework, Failover Clustering). Instalace probíhá prostřednictvím Server Manageru, Windows Admin Center nebo PowerShellu (Install-WindowsFeature).
Active Directory Domain Services (AD DS)
- Plán domén a OU: navrhněte hierarchii OU, delegování práv, dědičnost Group Policy a filtrování (security/WMI).
- Řadiče domény: minimálně dva na lokalitu, oddělené role FSMO, synchronizace času s externím serverem NTP na PDC Emulatoru.
- Účty a skupiny: oddělte účty správců od běžných účtů, použijte skupinové řízení přístupu (AGDLP/AGUDLP).
- Koš AD a audit: povolte koš pro rychlou obnovu objektů, zapněte Advanced Audit Policy.
DNS a DHCP: základ síťové identity
- DNS: zóny integrované do AD pro redundanci, split-brain DNS, zabezpečené dynamické aktualizace, podpůrné záznamy (A/AAAA, PTR, CNAME, SRV), forwardery a podmíněné forwardery.
- DHCP: více rozsahů, rezervace pro kritické servery, DHCP Failover (vyrovnávání zátěže/pohotovostní režim), integrace NAP/NPS pro řízení přístupu.
File and Storage Services
- NTFS a sdílení SMB: model oprávnění (nejnižší potřebná oprávnění), dědičnost, Access-Based Enumeration, kvóty (FSRM) a filtrování typů souborů.
- DFS: DFS Namespaces pro jednotnou strukturu, DFS Replication pro geografickou redundanci, plánování a omezení šířky pásma.
- Úložiště: Storage Spaces/Storage Spaces Direct, vrstvení (SSD/HDD), deduplikace pro souborové servery, ReFS pro určité scénáře zálohování/VM.
Hyper-V a virtualizace
- Hostitel a síť: vSwitch (External/Internal/Private), NIC Teaming/SET, SR-IOV, trunking VLAN.
- Konfigurace VM: generace 2, Secure Boot, vTPM pro šifrování (BitLocker v hostiteli), dynamická paměť, kontrolní body (v produkčním prostředí používejte s rozmyslem).
- Vysoká dostupnost: Failover Clustering pro Hyper-V, Cluster Shared Volumes, živá migrace a plán údržby.
Remote Desktop Services (RDS)
- Role: RD Connection Broker, RD Web Access, RD Gateway (SSL/TLS, zásady přístupu), RD Session Host a RemoteApp.
- Zabezpečení: MFA prostřednictvím RD Gateway, zásady relací, řízení tisku a přesměrování zařízení, omezení schránky.
IIS a webové služby
- Struktura: weby, aplikace, aplikační fondy (identity, recyklace), moduly a obslužné programy.
- HTTPS ve výchozím nastavení: TLS 1.2/1.3, moderní šifrovací sady, HSTS, automatizovaná obnova certifikátů (ACME API).
- Publikování a WAF: ARR/reverzní proxy, integrace s Application Gateway/WAF, protokolování a monitorování.
Skupinové politiky (GPO) a základní konfigurace
- Bezpečnostní základní konfigurace: nasaďte doporučené základní konfigurace (např. CIS/Microsoft Security Baselines), oddělte politiky pro servery, řadiče domény a pracovní stanice.
- Konfigurace: zabezpečení RDP, podepisování a šifrování SMB, LAPS/Entra LAPS pro místní hesla, řízení firewallu a auditních zásad.
- Údržba: vyhodnocování výsledků prostřednictvím Group Policy Results/Modeling, správa verzí a dokumentace změn.
Zálohování a obnova
- Strategie 3-2-1-1-0: více kopií, offline/immutable vrstva, pravidelné testy obnovy, ověřování konzistence.
- System State a AD: pravidelné zálohy System State pro řadiče domény, autoritativní a neautoritativní obnova, ochrana před vrácením čítače USN (USN rollback).
- Windows Server Backup / VSS: plánované úlohy, obnova jednotlivých souborů, obnova systému na holý hardware (bare-metal recovery).
Aktualizace, WSUS a životní cyklus
- WSUS: schvalování aktualizací podle kruhů nasazení (pilotní, široké), automatické schvalování kritických záplat, servisní okna.
- Ovladače a firmware: koordinace s výrobci, kompatibilita s clusterem a Hyper-V.
- Životní cyklus: plánování upgradu na novější verze, dlouhodobá podpora, migrace in-place vs. side-by-side.
Monitorování, protokolování a audit
- Event Log: centralizace (Windows Event Forwarding), korelace bezpečnostních událostí, zásady uchovávání protokolů.
- Výkon: Performance Monitor (čítače CPU, RAM, IOPS/latence disků, síť), Resource Monitor a spouštěče Data Collector Sets.
- Upozornění: napojení na SIEM/SOAR, e-mailová/SMS/Teams oznámení, metriky dostupnosti a kapacity.
PowerShell a automatizace
- Moduly: ActiveDirectory, DnsServer, DhcpServer, Hyper-V, Storage, NetTCPIP, GroupPolicy.
- Vzdálená správa: WinRM, Just-Enough Administration (JEA) pro podrobné delegování, skriptování opakovaných úloh.
- Idempotence: Desired State Configuration (DSC) pro udržování konfigurací, integrace s přístupem CI/CD a GitOps.
Zabezpečení: identity, přístup a šifrování
- Privilegovaná identita: oddělené účty správců, řízení přístupu na základě rolí, PAM/PIM, schválené skokové servery (PAW/Jump Host).
- Řízení přístupu: NTFS a skupiny, omezení místních správců, AppLocker/WDAC pro povolování aplikací.
- Šifrování: BitLocker pro operační systém a data, EFS pro vybrané scénáře, TLS 1.2/1.3, správně nastavené KMS/HSM a rotace klíčů.
- Antimalware a EDR: Microsoft Defender Antivirus/EDR, pravidla ASR, řízení skriptů PowerShellu (Constrained Language Mode, podpisy).
Certifikáty a PKI
- AD CS: návrh hierarchie (kořenová CA offline, podřízená CA online), šablony certifikátů, automatické vydávání (autoenrollment).
- Správa TLS: jednotná politika algoritmů a klíčů, rotace a inventarizace certifikátů, dostupnost CRL/OCSP.
Failover Clustering a vysoká dostupnost
- Základy clusteru: model kvóra (Node Majority, Node and Disk/File Share Witness), ověření pomocí Cluster Validation.
- Role clusteru: File Server (SOFS), Hyper-V, SQL Always On; plán údržby s postupným nasazováním aktualizací (Cluster Aware Updating).
Síťové služby a zabezpečení
- Windows Firewall s pokročilým zabezpečením: pravidla pro profily doména/soukromá/veřejná, příchozí/odchozí provoz, zásady IPSec.
- IP adresování a směrování: týmování NIC, VLAN, QoS, SMB Direct (RDMA) pro vysoký výkon souborových služeb.
- VPN a vzdálený přístup: RRAS, IKEv2, SSTP; integrace s NPS pro zásady přístupu a účtování.
Řešení problémů a provozní excelence
- Diagnostické nástroje: Event Viewer, Reliability Monitor, BPA (Best Practices Analyzer), netsh/nbtstat/cmdlety PowerShellu pro síť, DISM a SFC pro kontrolu integrity systému.
- Provozní postupy: řízení změn, servisní okna, schvalování a plány návratu změn, evidence konfigurací (CMDB) a správa verzí GPO/IaC.
- Dokumentace: provozní příručky, seznamy kontaktů, diagramy závislostí, postupy obnovy po havárii.
Hybridní scénáře a integrace s cloudem
- Identita: synchronizace do cloudu, federace, Password Hash Sync nebo Pass-through Authentication, podmíněný přístup a MFA.
- Zálohy a obnova po havárii: replikace do cloudových oblastí, objektová úložiště pro zálohy, Site Recovery.
- Monitorování: centralizace metrik a protokolů do cloudového SIEM/stacku pro observabilitu, upozornění a scénáře reakce.
Kontrolní seznam pro nový Windows Server
- Vybraná edice, aktivované licence, nainstalovaná varianta Server Core (pokud je to možné).
- Aktualizovaný firmware/BIOS, ovladače a kumulativní záplaty operačního systému.
- Statická IP adresa, správné DNS, synchronizace času, zapnutý firewall.
- Povolený WinRM, připojení k doméně, aplikované základní GPO a bezpečnostní základní konfigurace.
- Nainstalované role/funkce, oddělené disky pro operační systém/data/protokoly, zapnuté auditování.
- Nasazené monitorování, zálohování a otestovaná obnova System State/dat.
- Zdokumentované konfigurace a zavedená pravidla pro změny.
Závěr
Základy správy Windows Serveru spočívají v promyšleném návrhu identit, síťových služeb, úložiště a vysoké dostupnosti, podpořeném bezpečnostními zásadami a pravidelnými aktualizacemi. Efektivní provoz vyžaduje automatizaci pomocí PowerShellu a DSC, důsledné monitorování a jasně definované provozní postupy včetně zálohování a obnovy po havárii. Dodržováním těchto principů dosáhnete stabilního, bezpečného a udržitelného prostředí pro své klíčové služby.
