Cet article contient les étapes pour configurer un Group Managed Service Account (gMSA) avec Devolutions Server. Cette opération n'est possible que pour les systèmes d'exploitation Windows.
Les valeurs d'environnement de ce guide (par exemple, dvls01.domain.local) sont des espaces réservés, les remplacer par les valeurs spécifiques de votre environnement.
-
Créer une clé racine KDS. Effectuer cette opération sur le contrôleur de domaine si c'est la première fois que vous utilisez un gMSA.
Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10)) -
Créer un groupe Active Directory pour les hôtes autorisés de Devolutions Server.
New-ADGroup -Name "DVLS Authorized Hosts" -SamAccountName "DVLSHosts" -GroupScope DomainLocal -
Créer un gMSA sur le contrôleur de domaine.
New-ADServiceAccount -Name "DVLS_Runner" -DnsHostName "dvls01.domain.local" -ServicePrincipalNames "http/DVLS_Runner.domain.local" ` -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts" New-ADServiceAccount -Name "DVLS_Sched" -DnsHostName "dvls01.domain.local" -ServicePrincipalNames "sched/DVLS_Sched.domain.local" ` -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts" -
Ajouter des gMSA au groupe de domaine.
Add-ADGroupMember -Identity "DVLSHosts" -Members "DVLS_Runner$" Add-ADGroupMember -Identity "DVLSHosts" -Members "DVLS_Sched$" -
Ajouter le compte ordinateur DVLS01 au groupe DVLSHosts. Les ordinateurs devront être redémarrés après cette étape; le faire via Utilisateurs et Ordinateurs d'Active Directory ou en utilisant PowerShell.
-
Sur DVLS01, installer les gMSAs. Le module Active Directory PowerShell est requis.
Install-ADServiceAccount DVLS_Runner Install-ADServiceAccount DVLS_Sched -
Configurer le pool d'applications IIS pour s'exécuter sous
domain.local\DVLS_Runner$. Accorder les droits de connexion par lot : soit attribuer Se connecter en tant que tâche de lot dans Objet stratégie de groupe ou ajouter le compteDVLS_Runner$au groupe IIS_IUSRS.Les champs des mots de passe resteront vides, ce qui est le comportement attendu pour un gMSA.
-
Configurer le service Planificateur de Devolutions :
Ouvrir la Console des Services de Windows (service.msc).
Clic-droit sur DevolutionsSchedulerService, et cliquer sur Propriétés – onglet Connexion.
Cocher Ce compte, et entrer
domain.local\DVLS_Sched$.Cliquer sur Parcourir pour trouver le compte.
Laisser les champs des mots de passe vides.
L'autorisation Se connecter en tant que service est accordée automatiquement pour les gMSAs.
-
Octroyer les permissions à la base de données dans Devolutions Server Console.
Naviguer vers Administration – Modifier – Base de données – Informations d'identification avancées.
Activer Appliquer les moindres permissions.
Définir les comptes
DVLS_Runner$etDVLS_Sched$dans leurs champs respectifs.
-
Redémarrer DVLS01, confirmer que le pool d'applications et le planificateur démarrent correctement, et s'assurer que l'interface web Devolutions Server et les tâches de fond fonctionnent correctement.