Správa Windows Serveru: základy a klíčové služby

Administrace Windows Serveru: Základy a klíčové služby

Co zahrnují základy správy Windows Serveru

Správa Windows Serveru zahrnuje instalaci a správu rolí a funkcí, konfiguraci identit a přístupu, síťových služeb, úložišť a zabezpečení, automatizaci pomocí PowerShellu, monitorování, zálohování a obnovu. Cílem je udržet stabilní, bezpečné a auditovatelné prostředí pro provoz aplikací a služeb.

Volba edice, licencování a nasazení

  • Edice: Standard (virtualizační práva pro 2 OSE), Datacenter (neomezené OSE, pokročilé funkce, jako jsou Shielded VMs), Essentials (pro malé organizace, omezený počet uživatelů).
  • Licencování: licence na jádra (min. 16 jader na server, 8 jader na CPU), CAL pro uživatele či zařízení; doplňkové licence RDS CAL, Exchange/SQL CAL podle potřeby.
  • Instalační varianty: Desktop Experience (GUI) vs. Server Core (bez GUI, menší plocha pro útok, nižší nároky); pro infrastrukturu se doporučuje upřednostnit Server Core.
  • Scénáře nasazení: fyzický server, virtualizace (Hyper-V, VMware), cloud/hybridní prostředí (Azure Stack HCI, Azure IaaS), automatizované image (WDS/MDT, Autopilot pro servery ne).

Počáteční konfigurace a zabezpečení

  • Identita a název: nastavení jedinečného názvu hostitele, připojení k doméně nebo vytvoření nové domény.
  • Síť: statická IP adresa, DNS směřující na interní resolvery, konfigurace týmování (LBFO/SET) pro redundanci.
  • Aktualizace: zapnutí automatických aktualizací nebo připojení k WSUS; definování servisních oken.
  • Zabezpečení: profily firewallu, zapnutí Microsoft Defender for Endpoint (pokud je k dispozici), zásady hesel a MFA pro privilegované účty, omezení RDP (NLA, šifrování, přístup just-in-time).
  • Správa: povolení WinRM pro vzdálenou správu, instalace Windows Admin Center pro centralizovanou správu.

Role a funkce: architektura a správa

Role představují účely serveru (např. Active Directory Domain Services, DNS, DHCP, File and Storage Services, IIS, Remote Desktop Services, Hyper-V), funkce poskytují podpůrné komponenty (např. .NET Framework, Failover Clustering). Instalace probíhá prostřednictvím Server Manageru, Windows Admin Center nebo PowerShellu (Install-WindowsFeature).

Active Directory Domain Services (AD DS)

  • Plán domén a OU: navrhněte hierarchii OU, delegování práv, dědičnost Group Policy a filtrování (security/WMI).
  • Řadiče domény: minimálně dva na lokalitu, oddělené role FSMO, synchronizace času s externím serverem NTP na PDC Emulatoru.
  • Účty a skupiny: oddělte účty správců od běžných účtů, použijte skupinové řízení přístupu (AGDLP/AGUDLP).
  • Koš AD a audit: povolte koš pro rychlou obnovu objektů, zapněte Advanced Audit Policy.

DNS a DHCP: základ síťové identity

  • DNS: zóny integrované do AD pro redundanci, split-brain DNS, zabezpečené dynamické aktualizace, podpůrné záznamy (A/AAAA, PTR, CNAME, SRV), forwardery a podmíněné forwardery.
  • DHCP: více rozsahů, rezervace pro kritické servery, DHCP Failover (vyrovnávání zátěže/pohotovostní režim), integrace NAP/NPS pro řízení přístupu.

File and Storage Services

  • NTFS a sdílení SMB: model oprávnění (nejnižší potřebná oprávnění), dědičnost, Access-Based Enumeration, kvóty (FSRM) a filtrování typů souborů.
  • DFS: DFS Namespaces pro jednotnou strukturu, DFS Replication pro geografickou redundanci, plánování a omezení šířky pásma.
  • Úložiště: Storage Spaces/Storage Spaces Direct, vrstvení (SSD/HDD), deduplikace pro souborové servery, ReFS pro určité scénáře zálohování/VM.

Hyper-V a virtualizace

  • Hostitel a síť: vSwitch (External/Internal/Private), NIC Teaming/SET, SR-IOV, trunking VLAN.
  • Konfigurace VM: generace 2, Secure Boot, vTPM pro šifrování (BitLocker v hostiteli), dynamická paměť, kontrolní body (v produkčním prostředí používejte s rozmyslem).
  • Vysoká dostupnost: Failover Clustering pro Hyper-V, Cluster Shared Volumes, živá migrace a plán údržby.

Remote Desktop Services (RDS)

  • Role: RD Connection Broker, RD Web Access, RD Gateway (SSL/TLS, zásady přístupu), RD Session Host a RemoteApp.
  • Zabezpečení: MFA prostřednictvím RD Gateway, zásady relací, řízení tisku a přesměrování zařízení, omezení schránky.

IIS a webové služby

  • Struktura: weby, aplikace, aplikační fondy (identity, recyklace), moduly a obslužné programy.
  • HTTPS ve výchozím nastavení: TLS 1.2/1.3, moderní šifrovací sady, HSTS, automatizovaná obnova certifikátů (ACME API).
  • Publikování a WAF: ARR/reverzní proxy, integrace s Application Gateway/WAF, protokolování a monitorování.

Skupinové politiky (GPO) a základní konfigurace

  • Bezpečnostní základní konfigurace: nasaďte doporučené základní konfigurace (např. CIS/Microsoft Security Baselines), oddělte politiky pro servery, řadiče domény a pracovní stanice.
  • Konfigurace: zabezpečení RDP, podepisování a šifrování SMB, LAPS/Entra LAPS pro místní hesla, řízení firewallu a auditních zásad.
  • Údržba: vyhodnocování výsledků prostřednictvím Group Policy Results/Modeling, správa verzí a dokumentace změn.

Zálohování a obnova

  • Strategie 3-2-1-1-0: více kopií, offline/immutable vrstva, pravidelné testy obnovy, ověřování konzistence.
  • System State a AD: pravidelné zálohy System State pro řadiče domény, autoritativní a neautoritativní obnova, ochrana před vrácením čítače USN (USN rollback).
  • Windows Server Backup / VSS: plánované úlohy, obnova jednotlivých souborů, obnova systému na holý hardware (bare-metal recovery).

Aktualizace, WSUS a životní cyklus

  • WSUS: schvalování aktualizací podle kruhů nasazení (pilotní, široké), automatické schvalování kritických záplat, servisní okna.
  • Ovladače a firmware: koordinace s výrobci, kompatibilita s clusterem a Hyper-V.
  • Životní cyklus: plánování upgradu na novější verze, dlouhodobá podpora, migrace in-place vs. side-by-side.

Monitorování, protokolování a audit

  • Event Log: centralizace (Windows Event Forwarding), korelace bezpečnostních událostí, zásady uchovávání protokolů.
  • Výkon: Performance Monitor (čítače CPU, RAM, IOPS/latence disků, síť), Resource Monitor a spouštěče Data Collector Sets.
  • Upozornění: napojení na SIEM/SOAR, e-mailová/SMS/Teams oznámení, metriky dostupnosti a kapacity.

PowerShell a automatizace

  • Moduly: ActiveDirectory, DnsServer, DhcpServer, Hyper-V, Storage, NetTCPIP, GroupPolicy.
  • Vzdálená správa: WinRM, Just-Enough Administration (JEA) pro podrobné delegování, skriptování opakovaných úloh.
  • Idempotence: Desired State Configuration (DSC) pro udržování konfigurací, integrace s přístupem CI/CD a GitOps.

Zabezpečení: identity, přístup a šifrování

  • Privilegovaná identita: oddělené účty správců, řízení přístupu na základě rolí, PAM/PIM, schválené skokové servery (PAW/Jump Host).
  • Řízení přístupu: NTFS a skupiny, omezení místních správců, AppLocker/WDAC pro povolování aplikací.
  • Šifrování: BitLocker pro operační systém a data, EFS pro vybrané scénáře, TLS 1.2/1.3, správně nastavené KMS/HSM a rotace klíčů.
  • Antimalware a EDR: Microsoft Defender Antivirus/EDR, pravidla ASR, řízení skriptů PowerShellu (Constrained Language Mode, podpisy).

Certifikáty a PKI

  • AD CS: návrh hierarchie (kořenová CA offline, podřízená CA online), šablony certifikátů, automatické vydávání (autoenrollment).
  • Správa TLS: jednotná politika algoritmů a klíčů, rotace a inventarizace certifikátů, dostupnost CRL/OCSP.

Failover Clustering a vysoká dostupnost

  • Základy clusteru: model kvóra (Node Majority, Node and Disk/File Share Witness), ověření pomocí Cluster Validation.
  • Role clusteru: File Server (SOFS), Hyper-V, SQL Always On; plán údržby s postupným nasazováním aktualizací (Cluster Aware Updating).

Síťové služby a zabezpečení

  • Windows Firewall s pokročilým zabezpečením: pravidla pro profily doména/soukromá/veřejná, příchozí/odchozí provoz, zásady IPSec.
  • IP adresování a směrování: týmování NIC, VLAN, QoS, SMB Direct (RDMA) pro vysoký výkon souborových služeb.
  • VPN a vzdálený přístup: RRAS, IKEv2, SSTP; integrace s NPS pro zásady přístupu a účtování.

Řešení problémů a provozní excelence

  • Diagnostické nástroje: Event Viewer, Reliability Monitor, BPA (Best Practices Analyzer), netsh/nbtstat/cmdlety PowerShellu pro síť, DISM a SFC pro kontrolu integrity systému.
  • Provozní postupy: řízení změn, servisní okna, schvalování a plány návratu změn, evidence konfigurací (CMDB) a správa verzí GPO/IaC.
  • Dokumentace: provozní příručky, seznamy kontaktů, diagramy závislostí, postupy obnovy po havárii.

Hybridní scénáře a integrace s cloudem

  • Identita: synchronizace do cloudu, federace, Password Hash Sync nebo Pass-through Authentication, podmíněný přístup a MFA.
  • Zálohy a obnova po havárii: replikace do cloudových oblastí, objektová úložiště pro zálohy, Site Recovery.
  • Monitorování: centralizace metrik a protokolů do cloudového SIEM/stacku pro observabilitu, upozornění a scénáře reakce.

Kontrolní seznam pro nový Windows Server

  • Vybraná edice, aktivované licence, nainstalovaná varianta Server Core (pokud je to možné).
  • Aktualizovaný firmware/BIOS, ovladače a kumulativní záplaty operačního systému.
  • Statická IP adresa, správné DNS, synchronizace času, zapnutý firewall.
  • Povolený WinRM, připojení k doméně, aplikované základní GPO a bezpečnostní základní konfigurace.
  • Nainstalované role/funkce, oddělené disky pro operační systém/data/protokoly, zapnuté auditování.
  • Nasazené monitorování, zálohování a otestovaná obnova System State/dat.
  • Zdokumentované konfigurace a zavedená pravidla pro změny.

Závěr

Základy správy Windows Serveru spočívají v promyšleném návrhu identit, síťových služeb, úložiště a vysoké dostupnosti, podpořeném bezpečnostními zásadami a pravidelnými aktualizacemi. Efektivní provoz vyžaduje automatizaci pomocí PowerShellu a DSC, důsledné monitorování a jasně definované provozní postupy včetně zálohování a obnovy po havárii. Dodržováním těchto principů dosáhnete stabilního, bezpečného a udržitelného prostředí pro své klíčové služby.