Назад | Перейти на главную страницу

В Powershell, как проверить место на диске на удаленном сервере с учетной записью без прав администратора?

Я работаю в среде активных каталогов со многими серверами. У меня есть учетная запись пользователя, которую я хотел бы использовать для проверки состояния других серверов, не предоставляя этой учетной записи полного административного доступа к этим другим серверам. В частности, я хочу проверить место на диске на этих серверах, и я бы хотел сделать это с помощью Powershell.

Я выполнил Enable-PSRemoting на целевом сервере и может успешно вызывать на них Get-PSDrive удаленно, используя учетные данные администратора. Результаты возвращаются практически сразу и включают информацию об использованном / свободном пространстве на всех дисках.

Однако, когда я запускаю ту же команду (Invoke-Command -computer remoteserver1 {Get-PSDrive -PSProvider FileSystem}) как неадминистративный пользователь, результаты возвращаются очень медленно (занимает около 30 секунд), и ни один из дисков не имеет информации об использованном / свободном пространстве.

Что я сделал до сих пор:

Некоторые также предложили попробовать Invoke-Command -computer remoteserver1 {Get-WmiObject -Class Win32_MappedLogicalDisk} для устранения неполадок, но возвращается сообщение «Доступ запрещен». Я верю, если бы я мог получить Get-WmiObject успешно работая для этого ограниченного пользователя, это решит мою проблему.

Что мне делать, чтобы получить доступ к этой ограниченной учетной записи пользователя для проверки места на диске на других серверах? без предоставления прав администратора учетной записи и, желательно, без необходимости подключать и отключать какие-либо диски?

Чтобы позволить неадминистративной учетной записи выполнять необходимые команды Powershell для возврата информации о дисковом пространстве на удаленном сервере, выполните следующие шаги (в качестве администратора сервера / домена) на целевом сервере.

  1. Enable-PSRemoting - Погуглите, если вам нужны дополнительные объяснения.

  2. Нажмите Пуск> Выполнить ..., введите lusrmgr.msc и нажмите ОК

  3. Щелкните папку Группы.

  4. Дважды щелкните группу «Пользователи удаленного управления» и добавьте учетную запись пользователя без прав администратора. Щелкните ОК.

  5. Дважды щелкните группу «Распределенные пользователи COM» и добавьте учетную запись пользователя без прав администратора. Щелкните ОК.

Настроить параметры безопасности DCOM

  1. Нажмите Пуск> Выполнить ..., введите dcomcnfg и нажмите ОК

  2. Разверните дерево «Службы компонентов», пока не дойдете до «Мой компьютер». Щелкните правой кнопкой мыши «Мой компьютер», чтобы открыть меню, и выберите «Свойства».

  3. Щелкните вкладку Безопасность COM.

  4. Нажмите «Изменить ограничения» в разделе «Разрешения доступа». Убедитесь, что в группе «Распределенные пользователи COM» установлены флажки для локального и удаленного доступа. Щелкните ОК.

  5. Щелкните Изменить ограничения в разделе «Разрешения на запуск и активацию». Убедитесь, что все четыре поля «Разрешить» отмечены для группы «Пользователи распределенного COM». Щелкните ОК.

Настройте параметры безопасности WMI Control.

  1. Нажмите Пуск> Выполнить ..., введите wmimgmt.msc и нажмите ОК.

  2. Щелкните правой кнопкой мыши элемент управления WMI (локальный), чтобы открыть меню, и выберите пункт «Свойства».

  3. Перейдите на вкладку «Безопасность», затем нажмите «Корень» и нажмите кнопку «Безопасность» в нижней части диалогового окна.

  4. Щелкните Добавить ... и добавьте локальную группу пользователей Distributed COM.

  5. Щелкните Advanced.

  6. Выделите строку с распределенными пользователями COM в ней и нажмите кнопку «Изменить».

  7. В раскрывающемся списке «Применимо к» выберите «Это пространство имен и подпространства имен».

  8. В столбце Разрешить отметьте «Выполнить методы», «Включить учетную запись» и «Включить удаленное управление».

  9. Щелкните OK, чтобы выйти из диалоговых окон.

Прокомментируйте ниже, если у вас есть какие-либо отзывы о проблемах безопасности или о том, как улучшить доступ с минимальными привилегиями.

Подсказка к этой ссылке для руководства: https://helpdesk.kaseya.com/hc/en-gb/articles/229043428-Configuring-a-regular-non-admin-user-account-for-WMI-monitoring