Služby vzdialenej pracovnej plochy nie sú iba zapnutý prístup na server. Spoľahlivé nasadenie potrebuje správne roly, licencie, oddelený vstup z internetu, ochranu účtov a skúšku reálnej záťaže. Kontrolný zoznam pomôže odhaliť medzery pred pripojením používateľov.
Úlohy jednotlivých rolí
Relácie a riadenie
Hostiteľ relácií spúšťa pracovné plochy alebo aplikácie používateľov. Sprostredkovateľ pripojení pomáha nasmerovať nové aj prerušené relácie na správny server. Pri viacerých hostiteľoch je dôležitý jednotný návrh kolekcií a profilov.
Prístup a licencie
Webový prístup ponúka dostupné zdroje, brána prenáša spojenie cez zabezpečený kanál a licenčná rola vydáva príslušné oprávnenia. Každú rolu možno podľa rozsahu oddeliť a chrániť vlastnými pravidlami.
RDS CAL sa vyberajú na používateľa alebo zariadenie. Nezamieňajte ich so základnými Windows Server CAL: pri bežnom licencovanom prístupe sa posudzujú základné prístupové licencie a pri využití RDS aj príslušné RDS CAL. Presný počet a režim porovnajte s aktuálnymi podmienkami ponuky a vaším scenárom.
Postup pred ostrou prevádzkou
- Zmapujte používateľov. Zistite, kto sa pripája, z akých zariadení, odkiaľ a ku ktorým aplikáciám. Zaznamenajte počet súbežných relácií, veľkosť profilov, tlačiarne a citlivé dáta.
- Navrhnite vstupnú cestu. Nevystavujte hostiteľa relácií priamo internetu. Brána poskytuje riadený bod prístupu; doplňte dôveryhodný certifikát, obmedzenia siete, viacfaktorové overenie a záznam udalostí.
- Nastavte licencie. Nainštalujte licenčnú rolu, aktivujte ju a zvoľte režim zodpovedajúci zakúpeným oprávneniam. Overte, či hostitelia poznajú správny licenčný server a konzola nehlási chybu.
- Pripravte profily a dáta. Používateľské dáta neukladajte iba do miestneho profilu hostiteľa. Stanovte kapacity, presmerovanie priečinkov, práva, zálohovanie a obnovu po poškodení relácie.
- Spustite pilot. Zapojte malú reprezentatívnu skupinu. Testujte kancelárske aplikácie, tlač, zvuk, prenos súborov, odpojenie a opätovné pripojenie aj prácu cez pomalšiu linku.
Bezpečnostná kontrola
- Správcovské účty sú oddelené od každodenných používateľských účtov.
- Roly, aplikácie a klienti dostávajú plánované bezpečnostné aktualizácie.
- Prístup z internetu prechádza cez bránu a chráni ho ďalší faktor.
- Politiky obmedzujú nepotrebné presmerovanie diskov, schránky a zariadení.
- Záznamy prihlásení sa sledujú a nezvyčajné pokusy majú vlastníka reakcie.
Kapacita sa neodhaduje iba podľa účtov. Dôležitý je počet súbežných relácií a ich typ. Účtovný program, prehliadač s viacerými kartami a grafická aplikácia majú odlišné nároky. Pilotná prevádzka poskytne presnejší základ než všeobecná tabuľka.
Prevádzka po nasadení
Určte zodpovednosť za aktualizácie, certifikáty, licenčný server, zálohy a kapacitu. Sledujte využitie pamäte, procesora, úložiska a časy prihlásenia. Zmeny aplikácií najprv overujte na skúšobnej skupine, pretože jedna nekompatibilná aktualizácia môže ovplyvniť všetkých používateľov hostiteľa.
Dokumentácia má uvádzať názvy serverov, vlastníkov služieb, platnosť certifikátov, režim licencií a posledný úspešný test obnovy. Pri incidente sa tím potom nespolieha na pamäť jedného správcu. Aktualizujte ju po každej zmene architektúry.
Pripravte krátky postup pri výpadku: komu sa incident hlási, ako sa overí stav brány a hostiteľov, kde je posledná záloha a ako sa komunikuje obmedzená prevádzka. Jasná obnova a zodpovednosti sú rovnako dôležité ako inštalácia.
Do skúšky zahrňte aj vypršanie hesla, zablokovaný účet a obnovenie prerušenej relácie. Používateľská podpora tak spozná bežné chybové stavy ešte pred spustením. Zaznamenajte očakávané správanie a jednoduchý postup, ktorý možno bezpečne vykonať bez správcovských práv.
Zhrnutie
Bezpečné RDS nasadenie spája architektúru rolí, správne prístupové licencie, chránenú vstupnú bránu a overenú kapacitu. Pilotná skupina a prevádzkový plán znižujú riziko výpadku po spustení.
