Gestion à distance Windows - Windows Remote Management
| Développeur(s) | Microsoft |
|---|---|
| Système opérateur | Microsoft Windows |
| Taper | Interface de programmation d'applications |
| Licence | Logiciel commercial propriétaire |
| Site Internet | docs |
WinRM (Windows Remote Management) est l'implémentation de Microsoft de WS-Management dans Windows qui permet aux systèmes d'accéder ou d'échanger des informations de gestion sur un réseau commun. À l'aide d'objets de script ou de l'outil de ligne de commande intégré, WinRM peut être utilisé avec n'importe quel ordinateur distant pouvant disposer de contrôleurs de gestion de carte mère (BMC) pour acquérir des données. Les ordinateurs Windows, y compris WinRM, certaines données fournies par Windows Management Instrumentation (WMI) peuvent également être obtenues.
Composants
-
API de script WinRM
- Fournit une interface de programmation d'application permettant aux scripts d'acquérir à distance des données à partir d'ordinateurs qui effectuent des opérations de gestion des services Web .
-
winrm.cmd
- Outil de ligne de commande de gestion de systèmes intégré permettant à un opérateur de machine de configurer WinRM. La mise en œuvre consiste en un fichier d'édition Visual Basic Scripting (VBS) (Winrm.vbs) qui est écrit à l'aide de l'API de script WinRM susmentionnée.
-
winrs.exe
- Un autre outil en ligne de commande permettant l'exécution à distance de la plupart des commandes Cmd.exe. Cet outil utilise le protocole WS-Management.
-
Pilote d' interface de gestion de plate-forme intelligente (IPMI)
- Fournit la gestion du matériel et facilite le contrôle du matériel du serveur distant via les BMC. IPMI est particulièrement utile lorsque le système d'exploitation n'est pas en cours d'exécution ou déployé, car il permet des opérations à distance continues du matériel/logiciel bare metal.
-
plug-in WMI
- Permet aux données WMI d'être mises à la disposition des clients WinRM.
-
Service WMI
- Exploite le plug-in WMI pour fournir les données ou le contrôle demandés et peut également être utilisé pour acquérir des données à partir de la plupart des classes WMI. Les exemples incluent le Win32_Process, en plus de toutes les données fournies par IPMI.
-
Protocole de gestion WS
- La gestion des services Web est une norme ouverte DMTF définissant un protocole basé sur SOAP pour la gestion des serveurs, des appareils, des applications et de divers services Web. WS-Management fournit un moyen commun pour les systèmes d'accéder et d'échanger des informations de gestion à travers l' infrastructure informatique .
-
Ports
- Par défaut, WinRM HTTPS utilisait le port 5986 et HTTP utilise le port 5985. Par défaut, le port 5985 est en mode écoute, mais le port 5986 doit être activé.
Utilisations courantes
Ansible communique avec les serveurs Windows sur WinRM à l'aide du package python pywinrm et peut exécuter à distance des scripts et des commandes PowerShell .
Le serveur secret de Thycotic utilise également WinRM pour activer la communication à distance PowerShell.
Le logiciel SolarWinds Server and Application Monitoring (SAM) utilise un serveur WinRM sur des serveurs surveillés pour son intégration PowerShell.
CloudBolt utilise WinRM dans le cadre de Blueprints, Server Actions et CB Plugins pour exécuter des scripts distants sur des serveurs Windows à l'aide du module python pywinrm .
Sécurité
WinRM utilise Kerberos pour l'authentification initiale par défaut. Cela garantit que les informations d'identification réelles ne sont jamais envoyées dans les communications client-serveur , mais reposent plutôt sur des fonctionnalités telles que le hachage et les tickets pour se connecter. Bien que les écouteurs WinRM puissent être configurés pour chiffrer toutes les communications à l'aide de HTTPS , avec l'utilisation de Kerberos, même si HTTP non chiffré est utilisé, toutes les communications sont toujours chiffrées à l'aide d'une clé symétrique de 256 bits une fois la phase d'authentification terminée. L'utilisation de HTTPS avec WinRM permet une sécurité supplémentaire en garantissant l'identité du serveur via des certificats SSL/TLS , empêchant ainsi un attaquant de se faire passer pour lui.