Créer un fournisseur d'utilisateurs Windows
Ce guide fournit les étapes pour créer un fournisseur d'utilisateurs Windows afin de gérer les comptes locaux Windows dans le module PAM de Devolutions Server.
Le service Scheduler doit être installé et en cours d'exécution pour utiliser cette fonctionnalité.
Si vous utilisez un administrateur différent de celui intégré par défaut, vous devez activer la stratégie « User Account Control: Admin Approval Mode for the Built-in Administrator account ». Consultez l'article de Microsoft pour plus d'informations : Description of User Account Control and remote restrictions in Windows Vista.
Assurez-vous que WinRM est correctement configuré et que toutes les machines distantes sont ajoutées dans la liste des hôtes de confiance, comme indiqué dans WinRM and trusted hosts list.
Créez un compte local sur l'hôte distant qui sera géré par le module PAM en tant que compte privilégié. Les comptes locaux doivent avoir l'option L'utilisateur ne peut pas changer le mot de passe activée pour éviter les problèmes de synchronisation du mot de passe dans le module d'accès privilégié. Si ce compte doit disposer de droits d'administration, ajoutez-le au groupe Administrateurs local.
Accédez à Accès privilégié – Fournisseurs dans l'interface web de Devolutions Server pour ajouter un fournisseur d'utilisateurs Windows.
Définissez le nom du fournisseur ; définissez le nom de l'ordinateur et les informations de domaine de l'hôte distant dans la section Hôte ; définissez les valeurs de nom d'utilisateur et de mot de passe pour le compte fournisseur dans la section Informations d'identification. Ce compte doit disposer des droits d'administration appropriés sur l'hôte pour gérer les comptes d'utilisateurs locaux. Dans cet exemple, david@windjammer.loc est un compte de domaine membre du groupe Administrateurs local de l'hôte distant.
Avec l'option Ajouter une nouvelle configuration de découverte de comptes activée, créez la configuration de découverte de comptes pour analyser les comptes locaux. Le compte Administrateur intégré ne peut pas être géré par le module d'accès privilégié en raison de l'option mentionnée à l'étape 3 ci-dessus, qui ne peut pas être activée.
Une fois l'analyse terminée, une liste de comptes est disponible. Cliquez sur le bouton Œil pour afficher les comptes découverts.
Sélectionnez le compte qui sera géré et cliquez sur le bouton Importer les comptes sélectionnés.
Sélectionnez le dossier dans lequel le compte sera situé dans Accès privilégié – page Comptes.
En cas de succès, ce message devrait s'afficher dans le coin supérieur droit.
Le compte est maintenant disponible dans le dossier.
Mis à jour
Ce contenu vous a-t-il été utile ?