Azioni remote in sicurezza: sistemare i PC Windows dalla tua scrivania
Azioni remote, menu Remoto e Gestione, RDP, Shadow e disinstallazione remota sui PC Windows, con anteprime, conferme e regole di sicurezza chiare.
NetBlade sa fare di più che guardare. Dalla scheda di un dispositivo puoi eseguire circa 150 azioni PowerShell su un PC Windows, aprire gli strumenti di gestione di Windows già puntati su di lui, prendere il controllo della sessione dell’utente con il suo consenso, e disinstallare programmi senza che gli compaia una finestra sullo schermo. Tutto gira come amministratore su macchine vere, spesso in produzione. Questo articolo mostra come prepararlo, come usarlo e le abitudini che ti tengono fuori dai guai.
Prima di cominciare
- Il PC letto con successo, con una credenziale di amministratore Windows registrata per lui (Prepara i PC Windows).
- Una strada per arrivare al PC: WinRM sulla porta 5985, oppure PsExec attraverso la porta 445 e la condivisione ADMIN$.
- Per RDP e Shadow: Desktop remoto abilitato sulla destinazione, e i permessi per usarlo.
1. Controlla la strada per arrivarci
- Apri la scheda del dispositivo e premi Azioni remote.
- In cima, la finestra controlla come raggiungere la macchina, per esempio «Da qui: WinRM aperto · porta 445 aperto · PsExec non installato · account: …».
- Se dice «Così nessuna azione può partire», espandi Cosa serve sulla macchina remota. Elenca cosa preparare, nell’ordine in cui di solito manca: un account amministratore, WinRM acceso, una rete privata o di dominio, TrustedHosts su questo PC fuori dominio,
LocalAccountTokenFilterPolicyper gli account locali fuori dominio, e PsExec. I comandi sono gli stessi di Prepara i PC Windows, passo 8.
Come sceglie NetBlade: usa WinRM quando può. Se WinRM non risponde, ripiega su PsExec, se c’è. Se il PC di NetBlade non è in un dominio e la destinazione non è nei suoi TrustedHosts, Windows rifiuta WinRM, e NetBlade passa subito a PsExec senza provare prima WinRM.
Procurarsi PsExec
PsExec è uno strumento gratuito di Microsoft (Sysinternals). La sua licenza non permette di includerlo in NetBlade, quindi lo scarichi tu e ne accetti la licenza:
- Nella finestra Azioni remote, premi Scarica PsExec da Microsoft. Viene preso da live.sysinternals.com solo quando premi il pulsante.
- Se lo scaricamento non riesce, prendilo a mano da learn.microsoft.com/sysinternals e mettilo in una cartella presente nel PATH.
Nota: PsExec non può usare un nome utente o una password che contengono virgolette doppie. Per quegli account, accendi WinRM sulla destinazione.
2. Esegui un’azione
- In Azioni remote, scegli la Categoria: Diagnostica, Rete, Gestione remota, Firewall, Servizi, Funzionalità Windows, Software, Utenze locali, Sicurezza, Sistema, Stampanti o Comando personalizzato. Ogni categoria ha una breve descrizione di cosa tocca.
- Cerca o scegli l’Azione. Accanto al nome, ● indica un’azione che cambia un’impostazione e ▲ un’azione critica; nessun segno vuol dire che si limita a leggere.
- Compila il parametro, se c’è: una porta, il nome di un servizio, l’ID di un pacchetto winget. Il campo mostra un esempio e un suggerimento.
- Leggi Comando che verrà eseguito sull’host: lo script PowerShell esatto.
- Per le azioni critiche (▲), spunta Confermo questa modifica sull’host. Senza, l’azione non parte.
- Premi Esegui. L’output compare nella finestra, con il trasporto usato, il codice di uscita e se è riuscita.
Azioni utili da conoscere:
- Diagnostica: «Riepilogo di sistema», «Spazio su disco», «Riavvio in sospeso?», «Utenti collegati», «Aggiornamenti installati (ultimi 25)», «Errori di sistema (ultimi 3 giorni)».
- Software: «Aggiornamenti disponibili (winget)», «Cerca nel catalogo winget», «Aggiorna un pacchetto (winget)», «Aggiornamenti Windows mancanti».
- Sicurezza: «Stato di Defender», «Aggiorna le firme di Defender», «Avvia una scansione rapida», «Stato di BitLocker», «Disabilita SMBv1 (consigliato)» (in Funzionalità Windows).
- Stampanti: «Riavvia lo spooler di stampa» (in Servizi), «Svuota la coda di stampa».
- Gestione remota: «Abilita WinRM (gestione remota)», «Apri il firewall per WMI», «Ripristina le restrizioni UAC remote».
Suggerimento: quando anche una sola strada funziona, la categoria Gestione remota può sistemare il resto da NetBlade. Per esempio, raggiungi un PC con PsExec e usa «Abilita WinRM (gestione remota)».
3. Usa i menu Remoto e Gestione
L’intestazione della scheda apre strumenti di Windows già puntati su quella macchina:
- Remoto: PsExec (cmd), PsExec (PowerShell), PowerShell remoto (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
- Gestione: Gestione computer, Visualizzatore eventi, Apri C$, Apri ADMIN$, HTTP, HTTPS, Riavvia…, Spegni…, Wake-on-LAN.
Gli strumenti esterni (PsExec, WinBox, un visualizzatore VNC) devono essere installati sul PC di NetBlade; se ne manca uno, l’app lo dice. SSH apre il client SSH di Windows in una finestra di comando: NetBlade non ha una sessione SSH integrata. Riavvia… e Spegni… chiedono conferma prima di mandare il comando, perché gli utenti collegati perdono il lavoro non salvato.
4. Aiuta l’utente con RDP o Shadow
- RDP apre Connessione Desktop remoto verso la macchina.
- Shadow trova la sessione dell’utente collegato e la apre con il controllo remoto. Chiede sempre il consenso all’utente dall’altra parte. Se ci sono più sessioni collegate, NetBlade chiede quale controllare.
Shadow richiede un PC Windows con un utente collegato e i permessi di Desktop remoto. Se nessuno ha effettuato l’accesso, non c’è una sessione da controllare, e l’app lo dice.
5. Disinstalla un programma da remoto
- Apri la scheda del dispositivo, poi la scheda Software.
- Accanto al programma, premi Disinstalla.
- Leggi la conferma. Mostra il comando, e avverte che chi usa quel PC potrebbe perdere il lavoro aperto nel programma.
- Conferma. Il programma viene rimosso senza alcuna finestra sul PC.
- Aspetta la verifica. NetBlade rilegge il PC e dice se il programma non c’è più, se serve un riavvio, o se è ancora installato. Si fida della rilettura, non del codice di uscita del programma di disinstallazione.
I programmi installati con un loro .exe senza una rimozione silenziosa sono segnati Solo a mano sul PC. Il loro disinstallatore apre una finestra e aspetta un clic; lanciato da remoto, resterebbe fermo su una finestra che nessuno vede. Per quelli l’app offre Apri Desktop remoto e Shadow sulla sessione dell’utente, così qualcuno può rimuoverlo da Impostazioni, App.
Nota: se nessun programma risulta disinstallabile, probabilmente il PC è stato letto prima del 23/09/2026. Rileggilo con Scansione approfondita: prima questa informazione non veniva raccolta.
6. Sappi cosa non fare mai
Queste abitudini vengono dagli avvisi che dà l’app stessa, e dai modi in cui il lavoro da remoto va storto:
- Non eseguire mai un’azione critica senza leggere l’anteprima. Lo script è lì davanti; leggilo, ogni volta.
- Non disattivare mai la scheda di rete, reimpostare lo stack di rete o cambiare il DNS sulla connessione che stai usando per raggiungere il PC. «Disabilita una scheda di rete» su quella scheda ti taglia fuori, e alla scrivania non ci sarà nessuno a ricollegarla.
- Non spegnere mai il firewall per far funzionare qualcosa. «Disattiva il firewall (tutti i profili)» esiste per la diagnosi. Apri solo la porta che ti serve con «Consenti porta TCP in entrata», e togli la regola quando hai finito.
- Non lasciare mai spenta la protezione in tempo reale. Se usi «Disattiva la protezione in tempo reale» per provare qualcosa, riattivala nella stessa sessione.
- Non riavviare né spegnere mai in orario di lavoro senza avvisare l’utente. «Riavvia l’host (60s)» dà 60 secondi;
shutdown /asull’host lo annulla, e «Annulla lo spegnimento in sospeso» fa lo stesso da NetBlade. - Non incollare mai in «Esegui PowerShell personalizzato» uno script che non capisci fino in fondo. Gira come amministratore sulla macchina remota.
- Non aggiungerti mai agli Administrators “solo per adesso”. «Aggiungi un utente ad Administrators» dura finché qualcuno non lo toglie, e viola la regola «Al massimo tre amministratori locali».
- Avvisa prima l’utente per tutto quello segnato con ● che potrebbe notare.
Verifica che abbia funzionato
- L’output mostra il trasporto, un codice di uscita e «riuscito».
- Per le modifiche che si vedono nell’inventario (un programma aggiornato o rimosso, SMBv1 disattivato, una difesa riaccesa), premi Scansione approfondita e controlla la scheda, poi Controlla adesso in Da sistemare.
Se qualcosa va storto
- «Nessuna credenziale Windows vale per questa macchina». Aggiungine una in Credenziali per il dispositivo, per il sito o per tutti.
- «Non c’è una strada per raggiungerla: WinRM è chiuso, e per PsExec servono la porta 445 aperta e PsExec su questo PC». Segui Cosa serve sulla macchina remota.
- «Questo PC non è in un dominio e il PC da raggiungere non è tra i suoi TrustedHosts, quindi Windows rifiuta WinRM». Scarica PsExec, oppure aggiungi la destinazione ai TrustedHosts sul PC di NetBlade.
- «PsExec non è su questo PC». Premi Scarica PsExec da Microsoft.
- Un’azione ha impiegato più di mezzo minuto. Il firewall della destinazione blocca la gestione remota dei servizi e PsExec aspetta prima di ripiegare. Scarica di nuovo lo script di abilitazione e lancialo su quel PC.
- «winget non trovato su questo PC». App Installer manca o non è disponibile per quell’account. Usa il programma di aggiornamento del software stesso, o il tuo strumento di distribuzione abituale.
- «Il comando è terminato (codice …) ma … risulta ancora installato». Il suo programma di disinstallazione non ha rimosso niente. Toglilo a mano sul PC.
Prossimi passi
Metti tutto insieme in una routine: Tutto sotto controllo.
← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →