组托管服务帐户
Windows Server 2008 R2 中引入了托管服务帐户 (MSA),用于自动管理(更改)服务帐户的密码。使用 MSA,您可以显著降低运行系统服务的系统帐户被盗用的风险。MSA 的一个主要问题是此类服务帐户只能在一台计算机上使用。这意味着 MSA 服务帐户无法与集群或 NLB 服务一起使用,因为这些服务帐户在多台服务器上同时运行,并且使用相同的帐户和密码。为了解决这个问题,微软在 Windows Server 2012 中增加了组托管服务帐户 (gMSA) 功能。
要创建 gMSA,我们应该按照以下步骤 −
步骤 1 − 创建 KDS 根密钥。 DC 上的 KDS 服务会使用它来生成密码。
要在测试环境中立即使用该密钥,可以运行 PowerShell 命令 −
Add-KdsRootKey –EffectiveTime ((get-date).addhours(-10))
要检查是否创建成功,我们运行 PowerShell 命令 −
Get-KdsRootKey
步骤 2 − 创建并配置 gMSA →打开 Powershell 终端并输入 −
新建 – ADServiceAccount – 名称 gmsa1 – DNSHostNamedc1.example.com – PrincipalsAllowedToRetrieveManagedPassword "gmsa1Group"
其中,
gmsa1 是要创建的 gMSA 帐户的名称。
dc1.example.com 是 DNS 服务器名称。
gmsa1Group 是 Active Directory 组,其中包含所有需要使用的系统。此组应在"组"中预先创建。
要检查,请转到 → 服务器管理器 → 工具 → Active Directory 用户和计算机 →托管服务帐户。
步骤 3 − 要在服务器上安装 gMA → 打开 PowerShell 终端并输入以下命令 −
- 安装 − ADServiceAccount – Identity gmsa1
- 测试 − ADServiceAccount gmsa1
运行第二条命令后,结果应为"True",如下图所示。
步骤 4 −前往服务属性,指定该服务将使用 gMSA 帐户 运行。在 登录 选项卡的 此帐户 框中,输入服务帐户的名称。名称末尾使用符号 $,无需指定密码。保存更改后,需要重新启动服务。
该帐户将获得"作为服务登录"权限,密码将自动检索。

