RDPを使用するサーバーでの作業が終了したら、Windowsからログオフすることをお勧めしますか?


回答:


21

はい、影響があります。はい、ログオフすることをお勧めします。ログオフしない場合、対話型ユーザーセッションを維持するためにかかったすべてのリソース(RAMなど)は使用されたままになります。他のユーザーが接続できないように、2つの管理接続のいずれかを使用し続けます。

実際に推奨されるのは、サーバーへのRDPをまったく行わないことです。これが、リモートサーバー管理ツールとPowershell Remotingの目的です。

また、たとえばRSAT / MMCなどのネットワークログオンに比べて、RDP経由でログインする場合には、はるかに大きなセキュリティリスクが伴うことを言いたいと思います。


4
サーバーにRDPを使用しないことを推奨するのは誰ですか?
DKNUCKLES

6
@DKNUCKLES Microsoftは、サーバーにログインする必要がめったにないように、あらゆる努力を払っています。RSAT、Server Manager 2012、PS Remoting、Server Coreエディションなど
MDMarra

4
また、TSGatewayもリリースしました。RDCを使用する必要がないようにメソッドをリリースしたからといって、MSやベストプラクティスでRDCを使用しないことが推奨されているわけではありません。銀行に行かずに銀行に預けることができる銀行カードを持っていますが、それは支店に行って窓口に会わないことがベストプラクティスであることを意味しますか?
DKNUCKLES

@DKNUCKLESあなたがどこにいるかはわかりませんが、ここでは、銀行の支店は間違いなく銀行の顧客にそのように感じさせたいと思っています!私の町では、たった1つの銀行(支店やオフィスではなく銀行!)で建物に入って、窓口を見て、自分の口座に現金を預けるの
CVn

1
@DKNUCKLES- より多くのリソースを使用し、時間がかかり、ネットワークログオンよりも多くのセキュリティ脆弱性にさらされる対話型ログオンを使用するため、サーバーへのRDPを行わないことをお勧めします。
ライアンリース

9

これは少しトピックから外れているかもしれませんが、とにかく:

私が知っているすべての管理者は、完了したらログオフすることをお勧めします。パフォーマンスの向上はおそらく無視できますが、他にも考慮すべきことがあります。

  1. ログオンセッションは、そのサーバーで作業していることを他の管理者に通知します。
  2. 完了したらログオフすることにより、構造化された方法で作業します(もちろん、この規則の「管理サーバー」は無視します)。
  3. サーバーで実行されるプロセスが多いほど、メモリリークの可能性が大きくなります。
  4. 特に仮想サーバーとグラフィックを多用するコンソールの場合、多くのRDPセッションが残っている大規模な環境では、実際に測定可能なRAMペナルティがあります。

要するに、仲間の管理者に賛成してログオフしてください。みんなが勝ちます。


5

ライアンリースが説明したリソースへの影響に加えて、長時間実行されるRDPセッションの別の問題は、パスワードを変更すると、サーバーで現在開いているセッションがドメインコントローラーで膨大な数の認証エラーを引き起こすことです。


4

上記のいくつかに異議を唱えて申し訳ありません。このような質問は、常に「ベストプラクティス」、個人的な好みなどへの言及を引き出しますが、リモートサーバーのメモリフットプリントと管理者の可能性を除いて予期しないCPU負荷を発生させるデスクトッププロセス、最大のリスクはセキュリティの1つです。

また、RDPまたはRS / ATのどちらを使用していても、同じ問題です。管理トークンを使用している場合、トークンの有効期間が長くなると、トークンを盗むリスクは、管理トークンでログインしたままにしない場合よりも高くなります。

簡単に言えば、できる限り低特権のアカウントを使用し、どうしても必要な場合にのみ管理トークンにログオン/エスカレートします。

シークレットなどのツールを使用してトークンを盗み、別のシステムに対してリプレイするのは非常に簡単です。


最大のリスクは実際にはセキュリティの1つであることに同意しますが、RDPまたはRSAT(対話型ログオンではなくネットワークログオンを使用)を使用した場合の露出量はほぼ同じであることに同意しません。ここではそれについて非常に深く話したいので、「エクスプロイト」が非常に速くなるので、完全なRDPシーションは、少なくとも2〜理由。
ライアンリース

0

私の推測では、ほとんど何もありません(ただし、一部のアプリケーションを実行したままにしないでください)。

唯一のことは、リモートセッションを使い果たすことです。それらの数は限られています(Windows Server 2008で正しく覚えていれば、最大4つのリモートセッションです)。したがって、ハングしているセッションは、ある時点で誰かの接続を妨げる可能性があります。

実際には、管理者として、確立されたセッションを終了して、自分でセッションを解放することができます。ただし、通常のユーザーとして接続した場合の状態はわかりません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.