Windows Serverのプリントサーバーは、[印刷とドキュメントサービス]の[プリントサーバー]役割サービスを導入し、印刷の管理またはPrintManagementコマンドレットで、ポート、署名済みドライバー、キュー、共有名、アクセス権を構成します。最初に対象Windows Serverがサポート中で最新更新を適用済みか、プリンターのIP、メーカーが提供する対応ドライバー、利用者グループ、冗長化と保守時間を確認してください。Point and Printの管理者要求や警告を弱める旧手順は使いません。
構築前に決める設計

- サーバー名、固定IP、DNS登録、利用拠点、対象プリンターの管理IPと印刷プロトコル。
- キュー名と共有名の命名規則。共有名は短く安定させ、機種交換後も運用できる名前にする。
- メーカーが対象Server版とクライアント版をサポートする署名済み、パッケージ対応またはType 4/IPP系ドライバー。
- 印刷を許可するADグループ、管理者、文書の管理権限。Everyoneへ無条件に管理権限を与えない。
- スプーラーフォルダー容量、監視、バックアップ、障害時の代替印刷、ドライバー更新の検証環境。
サーバーをドメインコントローラーや他の高権限役割と安易に共存させません。印刷スプーラーとサードパーティードライバーは攻撃面と障害要因になるため、専用役割、最小権限、更新、ネットワーク制限、監視を前提にします。プリンター管理用Web画面の既定パスワードも別途変更し、管理通信を利用者ネットワークから分離します。
役割をサポートされた方法で追加する
GUIではサーバーマネージャーの[管理]→[役割と機能の追加]を開き、役割ベースまたは機能ベースのインストール、対象サーバー、[印刷とドキュメントサービス]、役割サービス[プリントサーバー]を選びます。不要なInternet PrintingやLPDを「念のため」で追加せず、要件があるものだけにします。再起動を自動許可するチェックは保守計画と合わせます。
Get-WindowsFeature Print-Server
Install-WindowsFeature -Name Print-Server -IncludeManagementTools -WhatIf
# 確認後、保守時間に -WhatIf を外す
Install-WindowsFeature -Name Print-Server -IncludeManagementTools
Get-WindowsFeature Print-Server

Install-WindowsFeatureは管理者権限が必要です。-IncludeManagementToolsを付けないと管理スナップイン等が入らない場合があります。-WhatIfで対象を確認し、実行結果のSuccessとRestart Neededを記録します。自動再起動は指定せず、必要と表示された場合に利用者へ通知して計画再起動します。
ドライバーを先に検証してステージする

プリンターメーカーの公式配布元から、対象Windows ServerとWindows 11クライアントに対応するドライバーを入手し、署名、バージョン、アーキテクチャ、パッケージ対応を確認します。古いType 3ドライバーが必要な場合は、分離モード、既知問題、クライアントの昇格要件を検証します。非公式ドライバーパックや別機種用INFを流用しません。

印刷の管理で[プリントサーバー]→対象サーバー→[ドライバー]から追加するか、メーカーの文書化された導入手順を使います。本番キューへ直接上書きせず、検証キューでテストページ、両面、カラー、用紙トレイ、部数、Office/PDF印刷を確認します。ドライバー変更前は現行名、版、キュー対応をエクスポートまたは記録します。

TCP/IPポート、キュー、共有を作る
プリンターへ予約済みの固定IPまたは安定したDNS名を割り当て、Standard TCP/IP Portを作ります。WSD自動検出はアドレスや識別が変化する環境で運用しにくいため、サーバー用途では要件を確認します。RAW 9100、LPR、IPPのどれを使うかはメーカー仕様とネットワーク方針に従います。SNMP状態取得が誤検知する場合も、無効化を既定にせず機器設定とコミュニティ管理を確認します。

$portName = 'IP_10.20.30.40'
$printerIP = '10.20.30.40'
$driverName = 'Contoso Universal Print Driver'
$queueName = 'TOKYO-F3-COLOR01'
Add-PrinterPort -Name $portName -PrinterHostAddress $printerIP
Get-PrinterDriver -Name $driverName
Add-Printer -Name $queueName -DriverName $driverName -PortName $portName -Shared -ShareName $queueName

上の名前とIPは例です。実行前にGet-PrinterPort、Get-PrinterDriver、Get-Printerで重複を確認し、対象ドライバー名はGet-PrinterDriverが返す正確な文字列を使います。Add-Printerには管理資格情報が必要な場合があります。GUIで作る場合も同じ順序で、ポート、ドライバー、キュー、共有名を一つずつ確認します。

アクセス権と共有設定

印刷の管理でプリンターのプロパティを開き、[共有]と[セキュリティ]を設定します。利用者グループには原則[印刷]だけ、運用担当には役割に応じて[このプリンターの管理]または[ドキュメントの管理]を付与します。個人ユーザーを多数直接登録せず、ADグループで所有者と棚卸しを管理します。既定権限を変更する前にACLを記録します。

共有名は\PRINT01\TOKYO-F3-COLOR01のように利用します。サーバー名の別名やロードバランサーを使う場合、Kerberos、SPN、ドライバー取得、管理ツールの対応を設計します。単純なDNS CNAME追加だけで切り替えると認証や接続で問題になるため、障害切替方式を事前試験します。

Point and Printのセキュリティを維持する

2021年8月以降のWindows更新では、Point and Printでプリンタードライバーをインストールまたは更新する際、既定で管理者権限を要求します。RestrictDriverInstallationToAdministratorsが1または未定義の保護状態です。利用者の昇格要求を消すために0へ変更したり、警告や昇格プロンプトを抑止したりする方法は、脆弱性を残すため推奨しません。
標準ユーザーへ配布する場合は、承認済みドライバーを端末イメージや管理ツールで事前ステージし、信頼する印刷サーバーとパッケージ対応ドライバーを管理ポリシーで限定します。管理者要求を維持したまま、Intune、Configuration Manager、GPO等の特権管理チャネルで接続を配布します。Point and Print制限を弱めるレジストリハックを構築手順へ含めません。
クライアント接続とテスト

- 管理用テスト端末で\サーバー名\共有名へ接続し、ドライバー名とバージョンを確認する。
- 標準ユーザー端末で管理方針どおりに配布され、想定外の警告回避や管理者資格情報共有が不要なことを確認する。
- Windowsテストページ、PDF、Office、両面、カラー、用紙トレイ、ジョブ取消を試す。
- 印刷の管理でジョブ所有者、状態、エラー、イベントログを確認する。
- 異なるWindowsビルドとx64端末を代表として試し、旧ドライバー利用端末も移行計画に含める。

テスト文書には機密情報を使いません。スプールした文書名やユーザー名が運用者から見えることを前提に、ログとキューの閲覧権限を限定します。印刷失敗時にスプーラーサービスを全社で再起動すると他の全キューへ影響するため、停止前に対象ジョブ、依存キュー、利用者を確認します。
検証、バックアップ、切り戻し
構築完了時はGet-Printer、Get-PrinterPort、Get-PrinterDriver、Get-WindowsFeatureで構成をエクスポートし、ドライバー配布元とハッシュ、ACL、既定設定、テスト結果を保管します。プリントサーバー移行機能を使う場合も、対象Server版で復元テストを行い、ドライバーを含むバックアップの互換性を確認します。

新ドライバーや新キューで問題が出たら、利用者割り当てを旧共有へ戻し、新キューを一時停止して証拠を保存します。旧キューとドライバーは検証期間中に削除せず、同じポートを競合利用していないか確認します。役割自体の削除は全キューへ影響するため、単一プリンターの不具合の切り戻しには使いません。

運用ではWindows更新、ドライバー更新、スプーラーイベント、キュー滞留、ディスク容量、プリンター到達性を監視します。ドライバー更新は検証キューから始め、Point and Printの保護状態を定期監査し、例外として弱めた設定が残っていないことを確認します。

コメント