サーバー管理者

システムおよびネットワーク管理者向けのQ&A


2
Windows PKI:多数のCSRをインポート、署名、発行、エクスポートするにはどうすればよいですか?
Windowsで署名/発行し、エクスポートする必要があるCSRがたくさんあります。どういうわけかそれらをバッチ処理できることを望んでいました(certutilはそれがいくつかの作業を行うことができるように聞こえます)が、これをどのように行うことができるのか私にはよくわかりません。実現可能ですか? どんな助けでも大歓迎です。

1
Active Directoryでロックアウトされたアカウントを見つける(実際に機能する方法!)
ロックアウトされたアカウントを一覧表示する方法をグーグル検索して、これまでに2つの方法が見つかりましたが、どちらも機能しません... 保存されたクエリ- (&(&(&(objectCategory=Person)(objectClass=User)(lockoutTime>=1)))) いくつかのアカウントを一覧表示します。その多くはロックアウトされていません。たまたまロックを解除した場合、ロックアウトされても、クエリから返されます。 Powershellコマンド- Search-ADAccount -LockedOut 何もしません。 だからどちらか-私は何か間違っているのですか?または-実際に機能する方法はありますか?

1
Westmere E5645 CPUでVMware EVCを有効にすると、「Nehalem」モードのみが受け入れられます
次のシステム、Intel Westmere E5645 CPUを搭載したSupermicro VMware ESXiホストを取り上げます。 導入プロセスの一部は、vSphereクラスターに適切なEnhanced vMotion Capability(EVC)レベルを設定して、将来の拡張時の問題を回避することです。Intel E5645 CPUはミッドレンジWestmere CPUです。ただし、VMwareではこのCPUモデルにEVCを設定できません。1つのレベルを「Nehalem」モードにドロップすると機能します。 これの理由は何ですか? 更新: Intel AES-NIホストサーバーのBIOSでこの機能が無効になっています。これを有効にすると、Westmere EVCレベルを使用できるようになりました。

2
Windowsイベント転送の有効な宛先ログとは
Windows 2008 R2サーバーで転送されたイベントを(サブスクリプション経由で)保存するためにカスタムログジャーナルを使用しようとすると、問題が発生します。カスタムログは「有効な宛先ログ」ではないと説明されています。 現在、組み込みのイベント転送および収集機能(WS-managementおよびwecutilを介して)を使用してWindowsイベントを集中化するためのアーキテクチャーをセットアップしています。 私の要件の1つは、コレクターマシンで複数のサブスクリプションを作成し、転送されたイベントを別のログファイルに保存できることです。そのために、カスタムログ(CustomLogと呼ばれる)の作成をテストしました。このログは、イベントビューアの[アプリケーションとサービスログ]カテゴリの下に表示されます。 ただし、転送されたイベントをこのCustomLogにリダイレクトできません。イベントビューアのユーザーインターフェイスでサブスクリプションを作成するときに、CustomLogが可能な宛先のリストに表示されません。 何が問題なのかを試すために、デフォルトのForwardedEventsを宛先として残し、Powershellを介して変更しようとしました。宛先ログをCustomLogとして設定することになっている次のコマンドを実行しました。 wecutil ss "Collect from both sources" /lf:CustomLog エラーなしで実行されました。ただし、CustomLogにイベントが記録されておらず、GUIに戻ってサブスクリプションを作成/変更し、設定したサブスクリプションを開こうとすると、次のようなポップアップが表示されます。 このサブスクリプションで定義されている宛先ログが、このコンピューターの有効な宛先ログのリストに見つかりません。このログがコンピューターに存在し、転送されたイベントの宛先として有効であることを確認してください。クラシックログ、分析ログ、デバッグログ、およびセキュリティログは宛先として使用できないことに注意してください。 「有効な宛先ログ」とは何か、また、CustomLogをそのような有効な宛先に変換する方法を知っている人はいますか?

4
マーケットプレイスコードを含むAWS「vol-xxxxxxx」は、セカンダリデバイスの問題として接続されない場合があります
私と同じ問題が発生しています:http : //www.quora.com/Amazon-EC2/Is-it-possible-to-rescue-an-EBS-volume-which-has-marketplace-codes。 基本的に私はインスタンスからロックアウトされており、スナップショットはありません。私はより大きなセットアップに取り組んでおり、セキュリティ上の理由から、sshd_configでUsePam noをセットアップしようとしましたが、すべてが失敗しました。 公式のDebian Amazon Marketplace AMIを使用しました。今では、私の愚かさを修正するために、ボリュームを別の場所にセカンダリデバイスとしてマウントすることはできません。 quoraスレッドにリストされているソリューションが機能していません。2つのubuntuイメージで試してみましたが、インスタンスはそのユーザーデータセットで起動しません。 最近の回避策はありますか?ストックDebian AMIを使用しているので、秘密にアクセスしようとはしていません。すべてをやり直すことなく、この問題を修正したいだけです。

5
Windowsフォルダーのアクセス許可、管理者、UAC、これに対処するための「正しい」方法は何ですか?
権限のあるフォルダがあります: 管理者(グループ):フル。 J. Bloggs:フル。 管理者グループのメンバーとしてログインしています。 「権限がない」ため、エクスプローラでフォルダを開けません。 「管理者として実行」しない限り、UACのために通常のプロセスには管理者権限トークンがないためだと思います。しかし、Windowsエクスプローラーではできません。 だから私のオプションは次のようです:-ボタンをクリックして所有権を取得します(所有権を台無しにし、大きなフォルダで年齢を取り、他の管理者には解決しません)-管理者トークンなしで機能するように、完全な権限を持つ各管理者アカウントを追加します(管理者混乱、グループのポイントは何ですか) これは本当に迷惑なデザインです。それはどのように機能するはずですか?管理者が管理者がアクセスできるフォルダに移動する「正しい」方法は何ですか?

3
一時ストレージを使用してAmazon EC2にスワップパーティションを作成するにはどうすればよいですか?
これは次の出力ですdf -k。 Filesystem 1K-blocks Used Available Use% Mounted on /dev/xvda1 10317860 7059008 2734732 73% / none 847584 0 847584 0% /dev/shm /dev/xvdb 153899044 192068 145889352 1% /mnt/ephemeral Centos EBSブートイメージを使用しています。 これに関するさまざまな質問を読みましたが、新しいドライブをマウントするように言われています。しかし、ドライブはすでににマウントされていると思います/dev/xvdb。私は正しいですか? 私はこれを使用できますか? mkswap -f /dev/xvdb #add in /etc/fstab /dev/xvdb swap swap defaults 0 0 swapon /dev/xvdb うまくいきますか?

2
Active Directoryへの写真の保存に関連する問題は?
従業員の写真を準拠したサイズと形式で保存した場合、ADへの保存に関する既知の問題はありますか? ADデータベースを壊したり、破損したりする可能性のある重大な塊はありますか? サーバーチームの一部が、ADに従業員の写真を保存するという私たちの意図に対する深い懸念を理解しようとしています...データベースが破損したり、レプリケーションの問題がグローバルに発生したりすることを恐れています。 私たちは約3,000人の従業員企業です。

1
Windows DPAPI暗号化キー管理を備えたBitLocker
Hyper-V仮想マシン内からアクセス可能なiSCSI LUNに静止暗号化を適用する必要があります。 SAN上のLUNにiSCSIアクセスできるHyper-V仮想サーバーでWindows Server 2012を使用して、BitLockerを使用する実用的なソリューションを実装しています。私たちは正常に定義される「フロッピーディスク鍵記憶」ハックを使用してこれを行うことができたこの記事。しかし、この方法は私には「気さく」に思えます。 私の継続的な調査で、Amazon Corporate ITチームが「フロッピーディスクハック」なしで、よりエレガントなソリューションで私が探していたものを正確に概説するホワイトペーパーを公開していることを知りました。このホワイトペーパーの7ページで、BitLockerキーを安全に管理するためにWindows DPAPI暗号化キー管理を実装したと述べています。これはまさに私がやろうとしていることですが、これを行うにはスクリプトを作成する必要があると彼らは述べましたが、スクリプトやスクリプトの作成方法に関するポインタさえ提供していません。 「サーバーのマシンアカウントのDPAPIキーで保護されたサービスとキーストアファイルに関連するスクリプト」(ホワイトペーパーに記載されているとおり)を作成してBitLockerボリュームを管理および自動ロック解除する方法の詳細はありますか?任意のアドバイスをいただければ幸いです。 ---編集1 --- 以下のエヴァンの応答に基づいて、これは私が理解したことですが、私はまだ行き詰まっています。 PsExecを使用して次のコマンドを実行し、PowerShellがSystemアカウントで実行されており、Evanが述べたように「マシンアカウントのパスワードで文字列を暗号化」すると想定しています。これは正しいです? PsExec.exe -i -s Powershell.exe 次に、PS内から(この投稿を参照として使用して)、次のコマンドを実行してSecureStringパスワードを生成します。 ConvertTo-SecureString -String "MyBitLockerPassword" -AsPlainText –Force | ConvertFrom-SecureString | Out-File C:\securestring.txt これにより、 "01000000d08c…"(合計524文字)の形式で安全な文字列を含むファイルが得られます。次に、起動時に実行するスケジュールタスクを作成して、次を使用してパスワードを(Se​​cureStringとして)ロードし、それをUnlock-BitLockerコマンドに渡します。 $SecureBitLockerPassword = Get-Content C:\securestring.txt | ConvertTo-SecureString Unlock-BitLocker -MountPoint "E:" -Password $ SecureBitLockerPassword ただし、暗号化されたパスワードをファイルとしてハードドライブに保存するだけの場合、パスワードの暗号化と復号化の意味は何ですか?これは、パスワードをプレーンテキストで保存し、以下を使用する(セキュリティで保護された文字列ファイルを作成する必要がない)場合と同じくらい安全ではないでしょうか。 $SecureString = ConvertTo-SecureString " MyBitLockerPassword " …

3
サーバーでSSHD(ソリッドステートハイブリッドドライブ)を使用することは賢明ですか?
現在SATA3 / SASドライブを使用している非常に重いI / Oを備えたサーバーがたくさんありますが、SATAドライブでのI / O待機に悩まされており、1TBで同じコストのSSHDが存在することを知らされました現在使用している1TB SATAドライブとして。ただし、以前は(Seagateが3月に最初の3.5インチSSHDを出荷するまで)それらはネットブック/ノートブック専用であるように思われました。サーバー。 それで、SSHDは、重いI / O環境(複数の非常に大規模な高速ファイル転送など)でSATA3ドライブよりもパフォーマンスを向上させますか、それともI / O待機でSATA3を使用するのが最善ですか?
8 hard-drive  ssd 

3
RedHatの推奨調整済みプロファイルについて
調整(およびnumad)を最大1000台のサーバーに展開します。それらの大部分は、NetAppまたは3Parストレージ上のVMwareサーバーです。 RedHatsのドキュメントによると、virtual-guestプロファイルを選択する必要があります。それがしていることはここで見ることができます:tuned.conf VMwareとNetApp / 3Parの両方で十分なスケジューリングを行う必要があるため、IOスケジューラをNOOPに変更します。 しかし、ビットを調査した後、私は、彼らが増加している理由はわからないvm.dirty_ratioとkernel.sched_min_granularity_ns。 私が理解している限り、vm.dirty_ratio40%に増加すると、20GBのRAMを搭載したサーバーの場合、vm.dirty_writeback_centisecs最初にヒットしない限り、8GBがいつでもダーティになる可能性があります。そして、これらの8GBをフラッシュしている間、アプリケーションのすべてのIOはダーティページが解放されるまでブロックされます。 dirty_ratioを増やすと、キャッシュが大きくなるため、ピーク時の書き込みパフォーマンスが高くなる可能性がありますが、キャッシュがいっぱいになると、IOはかなり長い時間(数秒)ブロックされます。 他の理由は、彼らが増加している理由sched_min_granularity_nsです。私がそれを正しく理解している場合、この値を増やすとエポック(sched_latency_ns)あたりのタイムスライスの数が減り、実行中のタスクが作業を完了するためにより多くの時間を費やすことになります。これは、スレッドが非常に少ないアプリケーションでは非常に良いことですが、たとえば、多くのスレッドを含むapacheまたは他のプロセスはこれは逆効果ではないでしょうか?

5
重複排除されたファイルを新しいServer 2012ドライブにコピーする最良の方法は何ですか?
Windows Server 2012マシンで重複排除されたボリュームが限界に近づいています。これは1.3 TBのドライブで、約10 TBの重複データがあります。このすべてのデータをより大きな4TBドライブにコピーしたいと考えています。 このコピーを実行して、10 TB全体をアンパックしてもう一方の端で再パックするのではなく、1.3 TBの重複排除されたデータのみをコピーするようにするための最良の方法は何ですか? 編集:私は標準のエクスプローラーファイルコピーとCopy-Itemを試みましたが、どちらも重複排除対応ではないようです。私も最後まで走らなかったので、確かにそうだとは言えません。

1
トランクをHyperV 2012のVMに直接送信する
HyperV 2012でOpenBSDをVMとして設定しています。vmで1つのインターフェイスを作成し、OpenBSDでvlanの設定を処理する方が簡単です。 タグ付けされているかどうかにかかわらず、すべてのトラフィックをポートに送信するようにHyperVに指示することは可能ですか? [仮想LAN識別を有効にする]をオフにすると、HyperVがタグなしのトラフィックをポートにのみ送信しているようです。
8 hyper-v  vlan  openbsd 

1
「リモートデスクトップサービスを介したログオン」権限なしでRemoteDesktopUsersを使用する意味は何ですか?[閉まっている]
休業。この質問は意見に基づいています。現在、回答を受け付けていません。 この質問を改善してみませんか?この投稿を編集して、事実と引用で回答できるように質問を更新してください。 6年前休業。 最近、MicrosoftはWindows AzureゲストOS(Windows 2008、Windows 2008 R2およびWindows 2012)のデフォルトポリシーを変更しました。変更の1つは、Administratorsグループのメンバーのみが「リモートデスクトップサービスを介したログオンを許可する」を持ち、メンバーにRemoteDesktopUsersは特権がなくなったことです。 さて、それはどういう意味ですか?RemoteDesktopUsersリモートデスクトップ経由のログオンを許可することを目的としたグループです。この権限が取り消された場合、グループは意味がありません。 「リモートデスクトップサービスを介したログオン」権限なしでRemoteDesktopUsersを使用する意味は何ですか?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.