diff --git a/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md b/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md index c43cf5d..df956fa 100644 --- a/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md +++ b/docs/design/744-windows-ad-dds-end-user-mapping/troubleshooting.md @@ -6,11 +6,26 @@ | 증상 | 원인 확인 | 해결 | |---|---|---| -| WinRM TCP/5986 `Connection refused` | listener, Windows Firewall, NSG 확인 | RDP로 installer를 실행하거나 WinRM HTTPS를 별도로 구성한다. Bridge 자체 오류가 아니다. | +| WinRM HTTPS TCP/5986 `Connection timed out` | OCI NSG에 관리 workstation `/32`의 TCP 5986 인바운드가 있는지 먼저 확인한다. 규칙을 추가한 뒤에도 timeout이면 Windows 내부 listener/firewall 문제다. | RDP에서 `winrm enumerate winrm/config/listener`, `Get-NetFirewallRule -DisplayGroup 'Windows Remote Management'`로 확인하고 HTTPS listener와 방화벽 rule을 구성한다. Bridge 자체 오류가 아니다. | | OCI Run Command plugin은 `RUNNING`인데 command가 `ACCEPTED`/`VISIBLE` | 단순 `echo`도 실행되지 않으면 script 문제가 아님 | Windows Oracle Cloud Agent/Run Command service, outbound OCI 연결, plugin log를 RDP에서 점검한다. | | LDAPS certificate 오류 | Bridge host가 AD DS server/CA certificate를 신뢰하는지 확인 | CA chain을 Windows trust store에 배포하고 LDAPS를 유지한다. | | Bridge `Connected`가 되지 않음 | OCI 443, AD 636, Bridge service account credential/권한 확인 | NSG/proxy/firewall 및 최소 AD 권한을 순서대로 점검한다. | +## Windows 원격 관리 경로가 막힌 경우 + +이 PoC VM에서는 OCI NSG의 TCP 5986 누락을 보완했어도 Windows가 HTTPS WinRM 요청에 응답하지 않았다. 따라서 **NSG rule 추가만으로 WinRM이 활성화되는 것은 아니다.** + +RDP로 `DDS\\opc`로 로그인한 뒤 Administrator PowerShell에서 다음 순서로 점검한다. 운영에서는 management source를 반드시 고정 IP 또는 private subnet으로 제한한다. + +```powershell +winrm quickconfig +winrm enumerate winrm/config/listener +Get-NetFirewallRule -DisplayGroup 'Windows Remote Management' | + Select-Object DisplayName, Enabled, Direction, Action +``` + +HTTPS listener가 없다면 서버 인증서의 thumbprint를 지정해 생성하고, TCP 5986 firewall rule을 enable한 뒤 외부에서 `/wsman` endpoint를 재확인한다. OCI Run Command가 `ACCEPTED`/`VISIBLE`에 머물면 그 기능으로 installer를 실행하지 말고, Windows Oracle Cloud Agent와 outbound OCI 연결을 RDP에서 복구한 후 다시 시도한다. + ## 동기화와 delegated authentication | 증상 | 원인 확인 | 해결 |