リモート操作を安全に:Windows PC を自席から直す
Windows PC でリモート操作、Remote と Manage メニュー、RDP、Shadow、リモートアンインストールを使う。プレビュー、確認、明確な安全ルールとともに。
NetBlade は見るだけではありません。デバイスカードから、Windows PC で約 150 の PowerShell 操作を実行し、その PC に向けた Windows 自身の管理ツールを開き、ユーザーの同意を得てそのセッションを引き継ぎ、相手の画面に何も表示せずにプログラムをアンインストールできます。すべては、しばしば本番稼働中の実機で、管理者として実行されます。この記事では、設定の仕方、使い方、そしてトラブルを避ける習慣を示します。
始める前に
- 対象の PC が正常に読み取れ、その PC に Windows 管理者の認証情報が登録されていること(Windows PC を準備する)。
- PC への入口:ポート 5985 の WinRM、またはポート 445 と ADMIN$ 共有を通じた PsExec。
- RDP と Shadow 用:対象でリモートデスクトップが有効で、それを使う権限があること。
1. 入口を確認する
- デバイスのカードを開き、Remote actions を押します。
- 上部で、ウィンドウがマシンへの到達方法を確認します。たとえば「From here: WinRM open · port 445 open · PsExec absent · account: …」。
- 「No action can run like this」と出たら、What the remote machine needs を展開します。設定すべきものを、通常欠けている順に一覧します:管理者アカウント、WinRM のオン、プライベートまたはドメインのネットワーク、ドメイン外のこの PC の TrustedHosts、ドメイン外のローカルアカウント向けの
LocalAccountTokenFilterPolicy、そして PsExec。コマンドは Windows PC を準備する の手順 8 と同じです。
NetBlade の選び方:可能なら WinRM を使います。WinRM が応答しなければ、存在すれば PsExec に切り替えます。NetBlade の PC がドメインになく、対象がその TrustedHosts にない場合、Windows は WinRM を拒否するので、NetBlade は WinRM を試さず直接 PsExec に進みます。
PsExec を入手する
PsExec は無料の Microsoft ツール(Sysinternals)です。そのライセンスは NetBlade への同梱を認めていないので、自分でダウンロードし、そのライセンスに同意します:
- Remote actions のウィンドウで Download PsExec from Microsoft を押します。ボタンを押したときにのみ live.sysinternals.com から取得されます。
- ダウンロードが失敗したら、learn.microsoft.com/sysinternals から手動で入手し、PATH 上のフォルダーに置きます。
注: PsExec は、二重引用符を含むユーザー名やパスワードを使えません。それらのアカウントには、対象で WinRM をオンにしてください。
2. 操作を実行する
- Remote actions で Category を選びます:Diagnostics、Network、Remote management、Firewall、Services、Windows features、Software、Local accounts、Security、System、Printers、Custom command。各カテゴリには、何に触れるかの短い説明があります。
- Action を検索または選択します。名前の横で、● は設定を変える操作を、▲ は重大な操作を示します;印がなければ読み取るだけです。
- パラメーターがあれば入力します:ポート、サービス名、winget パッケージ ID。フィールドは例とヒントを表示します。
- Command that will run on the host を読みます:正確な PowerShell スクリプトです。
- 重大な操作(▲)では、I confirm this change on the host にチェックを入れます。それなしでは操作は実行されません。
- Run を押します。出力が、使われたトランスポート、終了コード、成功したかどうかとともにウィンドウに表示されます。
覚えておくと便利な操作:
- Diagnostics: 「System summary」「Disk space」「Pending reboot?」「Logged-on users」「Installed updates (last 25)」「System errors (last 3 days)」。
- Software: 「Available updates (winget)」「Search the winget catalog」「Update one package (winget)」「Missing Windows updates」。
- Security: 「Defender status」「Update Defender signatures」「Start a quick scan」「BitLocker status」「Disable SMBv1 (recommended)」(Windows features 内)。
- Printers: 「Restart the print spooler」(Services 内)「Clear the print queue」。
- Remote management: 「Enable WinRM (remote management)」「Open the firewall for WMI」「Restore UAC remote restrictions」。
ヒント: 入口が 1 つでも通れば、Remote management カテゴリが残りを NetBlade から直せます。たとえば PsExec で PC に到達し、「Enable WinRM (remote management)」を使います。
3. Remote と Manage メニューを使う
カードのヘッダーは、そのマシンに向けた Windows ツールを開きます:
- Remote:PsExec (cmd)、PsExec (PowerShell)、Remote PowerShell (WinRM)、SSH、WinBox (MikroTik)、VNC、Telnet、FTP。
- Manage:Computer Management、Event Viewer、Open C$、Open ADMIN$、HTTP、HTTPS、Restart…、Shut down…、Wake-on-LAN。
外部ツール(PsExec、WinBox、VNC ビューアー)は NetBlade の PC にインストールされている必要があります;欠けていればアプリがそう伝えます。SSH は Windows の SSH クライアントをコマンドウィンドウで開きます:NetBlade に内蔵の SSH セッションはありません。Restart… と Shut down… は、コマンドを送る前に確認を求めます。サインイン中のユーザーが保存していない作業を失うからです。
4. RDP や Shadow でユーザーを助ける
- RDP はマシンへのリモートデスクトップ接続を開きます。
- Shadow はサインイン中のユーザーのセッションを見つけ、リモート制御で開きます。常に相手側のユーザーに同意を求めます。複数のセッションが接続していれば、NetBlade はどれを制御するか尋ねます。
Shadow には、サインイン中のユーザーとリモートデスクトップの権限を持つ Windows PC が必要です。誰もサインインしていなければ制御するセッションはなく、アプリがそう伝えます。
5. プログラムをリモートでアンインストールする
- デバイスのカードを開き、Software タブに進みます。
- プログラムの横で Uninstall を押します。
- 確認を読みます。コマンドが表示され、その PC を使う人がプログラムで開いている作業を失う可能性があると警告します。
- 確認します。プログラムは PC 上に何もウィンドウを出さずに削除されます。
- 確認を待ちます。NetBlade は PC を再び読み取り、プログラムが消えたか、再起動が必要か、まだインストールされているかを伝えます。アンインストーラーの終了コードではなく、再読み取りを信頼します。
サイレント削除なしに自身の .exe でインストールされたプログラムは、Manual removal only と印が付きます。それらのアンインストーラーはウィンドウを開いてクリックを待ちます;リモートで起動すると、誰も見えないウィンドウで止まってしまいます。それらには、アプリが Open Remote Desktop と Shadow the user’s session を提供するので、誰かが設定のアプリから削除できます。
注: 削除可能と表示されるプログラムが 1 つもなければ、その PC はおそらく 2026-09-23 より前に読み取られています。Deep scan で再読み取りしてください:この情報は以前は収集されていませんでした。
6. 決してしてはならないことを知る
これらの習慣は、アプリ自身が出す警告と、リモート作業が失敗する経緯から来ています:
- プレビューを読まずに重大な操作を決して実行しない。 スクリプトはすぐそこにあります;毎回読んでください。
- PC に到達するために使っている接続で、ネットワークアダプターを無効にしたり、ネットワークスタックをリセットしたり、DNS を変えたりしない。 そのアダプターでの「Disable a network adapter」はあなたを切断し、差し直すために机に座る人は誰もいません。
- 何かを動かすためにファイアウォールを決してオフにしない。 「Turn firewall off (all profiles)」は診断のためにあります。必要な 1 つのポートを「Allow inbound TCP port」で開き、終わったらそのルールを削除してください。
- リアルタイム保護を決してオフのままにしない。 何かをテストするために「Turn real-time protection off」を使ったら、同じセッションで元に戻してください。
- 業務時間中に、ユーザーに伝えずに決して再起動やシャットダウンをしない。 「Restart the host (60s)」は 60 秒の猶予を与えます;PC 上の
shutdown /aはそれを取り消し、「Cancel a pending shutdown」は NetBlade から同じことをします。 - 完全に理解していないスクリプトを「Run my own PowerShell」に決して貼り付けない。 それはリモートマシンで管理者として実行されます。
- 「今だけ」と自分を Administrators に決して追加しない。 「Add a user to Administrators」は誰かが削除するまで続き、「ローカル管理者は最大 3 人まで」のルールを破ります。
- ユーザーが気づきうる ● 印のものは、何であれ まずユーザーに伝えてください。
うまくいったか確認する
- 出力はトランスポート、終了コード、「succeeded」を表示します。
- インベントリに反映される変更(プログラムの更新や削除、SMBv1 のオフ、防御の復帰)については、Deep scan を押してカードを確認し、次に To fix で Check now を押します。
うまくいかないとき
- 「No Windows credential applies to this machine」。 Credentials で、そのデバイス、サイト、またはすべてに向けて 1 つ追加します。
- 「There is no way in: WinRM is closed, and PsExec needs port 445 open and PsExec on this PC」。 What the remote machine needs に従います。
- 「This PC is not in a domain and the target is not in its TrustedHosts, so Windows refuses WinRM」。 PsExec をダウンロードするか、NetBlade の PC の TrustedHosts に対象を追加します。
- 「PsExec is not on this PC」。 Download PsExec from Microsoft を押します。
- 操作が 30 秒以上かかった。 対象のファイアウォールがリモートのサービス管理をブロックし、PsExec は切り替える前に待機します。有効化スクリプトを再びダウンロードし、その PC で実行してください。
- 「winget not found on this host」。 App Installer が欠けているか、そのアカウントで利用できません。プログラム自身の更新機能か、いつもの配布ツールを使ってください。
- 「The command finished but … is still installed」。 そのアンインストーラーは何も削除しませんでした。PC 上で手動で削除してください。
次へ
すべてを 1 つの運用にまとめましょう:すべてを管理下に。