Windows Admin Center: Gestão Centralizada de Servidores para PME

Gerir servidores Windows numa pequena ou média empresa (PME) pode rapidamente torn-se um pesadelo logístico: Remote Desktop para cada máquina, consolas dispersas para Hyper-V, Failover Cluster Manager, Gestor de Certificados e PowerShell para tarefas repetitivas. O Windows Admin Center (WAC) é uma ferramenta gratuita da Microsoft que consolida toda esta gestão num único portal web HTML5, acessível a partir de qualquer navegador moderno.

Neste artigo exploramos como o WAC funciona, como instalá-lo numa PME, gerir servidores físicos e virtuais, clusters Hyper-V, integrar com o Azure e o Microsoft Entra ID, configurar controlo de acessos baseado em papéis (RBAC) e extensões, e resolver os erros mais frequentes. A fonte principal é a documentação oficial da Microsoft, complementada com as páginas de instalação, acesso, integração Azure e extensões.

1. Introdução ao Windows Admin Center

O Windows Admin Center é uma ferramenta de gestão remota para Windows Server que corre em qualquer lado — servidores físicos, máquinas virtuais, ambientes on-premises, no Azure ou num fornecedor de alojamento — sem custos adicionais de licenciamento. A Microsoft descreve-o como a evolução natural do Gestor de Servidores (Server Manager) e de ferramentas MMC tradicionais, agora acessível via navegador.

Os principais cenários de utilização são:

  • Simplificar a gestão de servidores: gerir servidores e clusters com versões modernizadas de ferramentas familiares como o Server Manager. Instalação em menos de cinco minutos, sem configuração adicional.
  • Soluções híbridas: integração opcional com o Azure para ligar servidores on-premises a serviços cloud relevantes (Azure Site Recovery, Azure Backup, Azure Monitor).
  • Gestão hiperconvergente: administrar clusters hiperconvergentes Windows Server, criando e gerindo máquinas virtuais, volumes Storage Spaces Direct, networking definido por software e mais.

ℹ Licenciamento e custo

O Windows Admin Center é gratuito para utilizadores licenciados do Windows Server. Não requer subscrição Azure para funcionalidades on-premises — a integração com o Azure é opcional. Cada versão não-preview é suportada até 30 dias após o lançamento da próxima versão não-preview.

A arquitectura do WAC assenta num modelo de gateway: uma máquina (PC ou servidor) executa o serviço de gateway Windows Admin Center, que escuta numa porta HTTPS. Os administradores ligam-se ao gateway através do navegador, e o gateway comunica com os servidores geridos via WinRM sobre HTTPS. Isto centraliza a gestão e evita a abertura de portas RDP individuais para cada servidor.

A tabela abaixo resume as funcionalidades principais do WAC para uma PME:

Funcionalidade Descrição Relevância para PME
Gestão de servidores Visualizar eventos, serviços, processos, certificados, registos Substitui múltiplas consolas MMC
Gestão de clusters Failover clusters e clusters hiperconvergentes Alta disponibilidade sem ferramentas extra
Hyper-V Criar, configurar e migrar máquinas virtuais Virtualização integrada sem SCVMM
Integração Azure Site Recovery, Backup, Monitor, Entra ID Híbrido sem custo de ferramenta adicional
Extensões NuGet feed da Microsoft e de terceiros Personalizar sem reinstalar

2. Instalar o Windows Admin Center

A instalação do WAC pode ser feita num PC Windows 11 ou num servidor Windows remoto. O modo de instalação determina quantos utilizadores podem aceder ao gateway: Desktop mode (apenas o utilizador local) ou Gateway mode (múltiplos utilizadores via navegador).

Os pré-requisitos são:

  • Um PC ou servidor Windows para instalar o gateway.
  • Privilégios de administrador na máquina onde o WAC é instalado.
  • Opcional: um certificado TLS/SSL para autenticação do servidor (OID 1.3.6.1.5.5.7.3.1). Para teste, o instalador gera um certificado auto-assinado válido por 60 dias.

2.1 Instalação via interface gráfica (Desktop Experience)

Para instalar num servidor com Desktop Experience:

  1. Transferir o instalador a partir do Microsoft Evaluation Center.
  2. Executar o instalador na máquina de destino.
  3. Aceitar os termos de licença e a declaração de privacidade.
  4. Escolher Express configuração (configuração automática) ou Custom configuração (permite configurar porta, certificado TLS, FQDN, trusted hosts e WinRM sobre HTTPS).
  5. Selecionar o certificado TLS a utilizar (instalado em LocalMachine\My).
  6. Configurar atualizações automáticas (recomendado) e envio de dados de diagnóstico.
  7. Concluir a instalação e iniciar o Windows Admin Center.

2.2 Instalação via PowerShell (Server Core)

Para servidores Server Core sem interface gráfica, a instalação é feita via PowerShell. A partir do menu SConfig, escolher a opção 15 para abrir uma sessão PowerShell e transferir o instalador:

# Transferir o instalador do WAC
$parameters = @{
    Source = "https://aka.ms/WACdownload"
    Destination = ".\WindowsAdminCenter.exe"
}
Invoke-WebRequest @parameters

# Instalar em modo gateway com certificado auto-assinado
.\WindowsAdminCenter.exe /qn /L*v log.txt
    SME_PORT=443
    SSL_CERTIFICATE_OPTION=generate

# Verificar o serviço de gateway
Get-Service ServerManagementGateway

⚠ Certificado auto-assinado

O certificado auto-assinado gerado pelo instalador expira em 60 dias. Em produção, usar sempre um certificado de uma autoridade de certificação confiável (CA interna ou pública). Sem um certificado válido, os navegadores exibem avisos de segurança e o WinRM sobre HTTPS pode falhar.

2.3 Alta disponibilidade do gateway

Para PME com requisitos de continuidade de serviço, o gateway WAC pode ser implantado num cluster de failover. Esta solução é ativa-passiva: se um nó falhar, o WAC transita graciosamente para outro nó. Os pré-requisitos incluem:

  • Cluster de failover com dois ou mais nós em Windows Server 2016 ou superior.
  • Um Cluster Shared Volume (CSV) com pelo menos 10 GB para dados persistentes.
  • Thumbprint de certificado de uma CA válida, com chave privada instalada em cada nó.
  • Scripts de implementação de alta disponibilidade (Deploy-GatewayV2Ha.Deploy.ps1).
# Implementar gateway WAC em cluster de failover
.\Deploy-GatewayV2Ha.Deploy.ps1
    -clusterStorage "C:\ClusterStorage\Volume1"
    -clientAccessPoint "contosoWAC"
    -staticAddress "192.168.1.100"
    -InstallerPath ".\WindowsAdminCenter.exe"
    -CertificateThumbprint "A1B2C3D4E5F6..."
    -HttpsPort 443

Após a implementação, o WAC é acessível em https://contosoWAC.domínio.local. Se um nó cair, o serviço transita automaticamente para o nó ativo seguinte.

3. Gerir Servidores e Clusters

Apoiando a gestão centralizada, o WAC adiciona ligações a servidores individuais ou clusters. Cada ligação aparece no painel à esquerda e dá acesso a um conjunto de ferramentas específicas do tipo de recurso.

3.1 Adicionar ligações

Para gerir um servidor, adicionar a ligação no gateway WAC:

  1. Abrir o WAC no navegador e aceder ao separador Gerir (à esquerda).
  2. Selecionar Adicionar e escolher o tipo de ligação: Servidor, Cluster de Failover, Cluster Hiperconvergente ou PC Windows.
  3. Introduzir o nome do servidor ou FQDN e as credenciais (se diferentes das pass-through).
  4. O WAC valida a ligação via WinRM e apresenta o resumo do servidor.

✓ Ligações partilhadas

As ligações adicionadas em modo gateway ficam disponíveis para todos os utilizadores autorizados, eliminando a necessidade de cada administrador configurar as suas próprias ligações. Para ambientes grandes, é possível importar ligações em massa via PowerShell.

3.2 Ferramentas disponíveis por servidor

Após adicionar um servidor, as seguintes ferramentas ficam disponíveis no WAC:

Ferramenta Função
Visão geral Estado do servidor, CPU, memória, desempenho em tempo real
Certificados Ver, importar, exportar e renovar certificados
Eventos Visualizador de eventos do Windows com filtros
Serviços Iniciar, parar, configurar serviços Windows
Registos Editor de registo do Windows remoto
Ficheiros e partilhas Criar e gerir pastas partilhadas e permissões NTFS
PowerShell Consola PowerShell remota interactiva

3.3 Gestão de clusters de failover

Ao adicionar um cluster de failover como ligação, o WAC apresenta uma vista consolidada de todos os nós, recursos, redes e discos. É possível:

  • Ver o estado de cada nó (online, offline, pausado).
  • Gerir recursos clusterizados (mover, iniciar, parar).
  • Configurar Quorum e testemunho (witness).
  • Adicionar ou remover nós do cluster.
  • Atualizar drivers e firmware via cluster-aware updating (CAU).

4. Gestão de Hyper-V

O WAC substitui o Hyper-V Manager e o Gestor de Cluster de Failover para as tarefas mais comuns de gestão de máquinas virtuais. Num cluster hiperconvergente (HCI), o WAC oferece uma experiência simplificada para criar e gerir VMs, volumes Storage Spaces Direct e networking definido por software.

4.1 Operacões em máquinas virtuais

A partir do WAC, as seguintes operações estão disponíveis em VMs Hyper-V:

  • Criar nova VM com assististente (nome, geração, memória, disco, rede).
  • Iniciar, parar, reiniciar, pausar e gravar estado.
  • Editar configuração: CPU, memória dinâmica, discos virtuais, adaptadores de rede.
  • Migrar VM entre nós (migração em tempo real / live migration).
  • Ver desempenho em tempo real (CPU, memória, disco, rede por VM).
  • Configurar pontos de verificação (pontos de verificação).

4.2 Clusters hiperconvergentes (HCI)

Para clusters HCI Windows Server, o WAC oferece uma experiência dedicada que simplifica a gestão de infraestrutura hiperconvergente. As principais capacidades incluem:

Recurso HCI Função no WAC
Máquinas virtuais Ciclo de vida completo, migração em tempo real
Volumes S2D Criar, expandir e configurar volumes Storage Spaces Direct
SDN Networking definido por software (redes virtuais, switches lógicos)
Desempenho Métricas agregadas de IOPS, débito e latência por volume

💡 Dica

Para gerir clusters Azure Local (antigo Azure Stack HCI), consultar a documentação específica do Azure Local. O WAC continua a suportar clusters HCI Windows Server tradicionais, mas o Azure Local tem funcionalidades adicionais geridas via portal Azure.

5. Integração com Azure e Entra ID

O WAC suporta várias funcionalidades opcionais de integração com o Azure, permitindo às PME adoptar serviços cloud sem abandonar a gestão on-premises. Antes de usar qualquer funcionalidade Azure, é necessário registar o gateway WAC junto do Azure.

5.1 Registar o gateway no Azure

O registo cria uma aplicação Microsoft Entra no diretório, permitindo ao WAC comunicar com o Azure. Apenas administradores de gateway podem registar. O WAC configura automaticamente as permissões necessárias:

  • Microsoft Graph: Application.ReadWrite.All
  • Azure Service Management: user_impersonation

Para configurar manualmente a aplicação Entra (em vez de usar a automática), adicionar o URL do gateway WAC às reply URLs (redirect URIs) no manifesto da aplicação:

"replyUrlsWithType": [
  {
    "url": "https://wac.domínio.local:6516/*",
    "type": "Single-Page Application"
  }
]

5.2 Serviços Azure disponíveis

Após o registo, os seguintes serviços Azure ficam acessíveis a partir do WAC:

Serviço Azure Função Cenário PME
Azure Site Recovery Replicação de VMs para recuperação após desastre DR sem centro de dados secundário
Azure Backup Backup de VMs para o Azure Substituir tapes / NAS de cópia de segurança
Azure Monitor Monitorização e alertas centralizados Insights sem SCOM
Entra ID (Auth) Autenticação multifator no gateway Segurança de acesso ao gateway

5.3 Autenticação Entra ID no gateway

Se a organização utiliza Microsoft Entra ID, pode adicionar uma camada extra de seguranç ao exigir autenticação Entra para aceder ao gateway. As permissões de utilizador e administrador são geridas a partir do portal Azure (não da UI do WAC). Mesmo com Entra ID, a conta Windows do utilizador tem de ter acesso ao servidor de gateway.

⚠ Acesso ao gateway não implica acesso aos servidores

A autenticação no gateway (seja Entra ID ou Active Directory) não concede automaticamente acesso aos servidores geridos. Para administrar um servidor de destino, o utilizador precisa de credenciais com permissões administrativas nesse servidor — através da credencial pass-through ou da função “Gerir como” no WAC.

6. Extensões e RBAC

O WAC é uma plataforma extensível: cada tipo de ligação e ferramenta é uma extensão que pode ser instalada, desinstalada e atualizada individualmente, sem reinstalar todo o WAC.

6.1 Instalar extensões

Por defeito, o WAC aponta para o NuGet feed oficial da Microsoft, que hospeda extensões da Microsoft e de outros editores. Para instalar uma extensão:

  1. Selecionar Definições (canto superior direito) e depois Extensões.
  2. No separador Extensões disponíveis, escolher a extensão desejada.
  3. Selecionar Instalar. Se necessário, confirmar a elevação UAC.
  4. O navegador recarrega automaticamente após a instalação.

Para ambientes sem ligação à internet, é possível adicionar um feed NuGet próprio ou uma partilha de ficheiros interna. Os pacotes (.nupkg) na partilha têm de estar assinados, exceto em modo de desenvolvimento.

6.2 Controlo de acessos (RBAC)

O WAC define dois papéis principais para acesso ao gateway:

Papel Permissões
Gateway user Liga ao gateway e gere servidores, mas não altera permissões nem autenticação
Gateway administrator Configura quem acede e como os utilizadores se autenticam no gateway

Por defeito, o acesso ao gateway é controlado por grupos do Active Directory ou grupos locais. Se nenhum grupo de segurança for especificado na lista de utilizadores, qualquer utilizador que aceda ao URL do gateway tem acesso. Ao adicionar um ou mais grupos de segurança, o acesso fica restrito aos membros desses grupos. Os administradores locais da máquina de gateway têm sempre acesso de administrador ao gateway e não podem ser removidos.

Para reforçar a segurança, é possível exigir autenticação por smartcard: o utilizador só acede se for membro de um grupo de segurança E de um grupo de smartcard.

⚠ Grupos não suportados em workgroup

O acesso baseado em grupos não é suportado em ambientes workgroup ou entre domínios não confiáveis. Nesses cenários, o acesso é controlado pelos grupos locais Users e Administrators na máquina de gateway.

7. Erros Comuns e Lista de verificação

Durante a instalação e utilização do WAC, alguns problemas são recorrentes em ambientes PME. A tabela seguinte resume os erros mais frequentes e as soluções recomendadas:

Erro Causa provável Solução
Não consigo ligar ao servidor remoto WinRM desactivado ou firewall bloqueia porta 5986 Activar WinRM (Enable-PSRemoting) e abrir porta 5986
Aviso de certificado no navegador Certificado auto-assinado ou não confiável Instalar certificado de CA válida em LocalMachine\My
Erro CredSSP ao gerir Hyper-V Delegação CredSSP não configurada Activar CredSSP no gateway e no servidor de destino
Extensões não aparecem Firewall bloqueia NuGet feed Configurar URLs de rede no firewall/proxy para o feed NuGet
Acesso negado a servidor gerido Credenciais sem privilégios administrativos no alvo Usar “Gerir como” com conta administradora do servidor
Actualização HA falha (versão 2311) Mudança arquitectural entre 2311 e 2410 Desinstalar e reinstalar WAC (não suporta actualização directa)

Lista de verificação de implementação para PME

Antes de considerar o WAC em produção, verificar os seguintes pontos:

✓ Lista de verificação pré-produção

• Certificado TLS de CA válida instalado (não auto-assinado em produção)
• WinRM activado em todos os servidores a gerir (porta 5986 aberta no firewall)
• Gateway instalado em modo gateway (não desktop mode) para acesso multi-utilizador
• Grupos de segurança AD configurados para utilizadores e administradores do gateway
• Conta de serviço com permissões administrativas nos servidores de destino
• CredSSP configurado para gestão de Hyper-V e clusters
• URLs do NuGet feed permitidos no firewall/proxy
• Backup da configuração do gateway (exportar ligações partilhadas)
• Plano de upgrade definido (versão 2410+ para suporte a longo prazo)

7.1 Comandos PowerShell úteis

# Activar WinRM num servidor remoto (via PSExec ou RDP)
Enable-PSRemoting -Force
winrm quickconfig -transport:https

# Abrir porta 5986 no Windows Firewall
New-NetFirewallRule -Name "WinRM-HTTPS" -DisplayName "WinRM over HTTPS" `
    -Enabled True -Direction Inbound -Protocol TCP -LocalPort 5986 `
    -Action Allow -Profile Domain

# Verificar conectividade WinRM para um servidor
Test-WSMan -ComputerName servidor01 -UseSSL

# Verificar estado do serviço de gateway WAC
Get-Service ServerManagementGateway | Format-List

# Exportar ligações partilhadas (backup)
$wacConnections = Invoke-RestMethod `
    -Uri "https://wac.domínio.local/api/connections" `
    -Method Get -UseDefaultCredentials
$wacConnections | ConvertTo-Json | Out-File "wac-connections-backup.json"

O Windows Admin Center é uma ferramenta poderosa para PME que precisam de gerir servidores Windows sem investir em System Center ou outras plataformas de gestção enterprise. Com instalação em minutos, integração opcional com o Azure e uma extensível plataforma de extensões, o WAC oferece um equilíbrio prático entre simplicidade e capacidade. Para aprofundar, consultar a FAQ oficial e o blog da comunidade no Tech Community.

Artigos relacionados no kbase.pt