Ein gruppenverwaltetes Dienstkonto für die Verwendung mit Devolutions Server konfigurieren
Dieser Artikel enthält die Schritte zum Einrichten eines Group Managed Service Account (gMSA) mit Devolutions Server. Dies ist nur für Windows-Betriebssysteme möglich.
Die Umgebungswerte in dieser Anleitung (z. B. dvls01.domain.local) sind Platzhalter; ersetzen Sie sie durch die spezifischen Werte Ihrer Umgebung.
Erstellen Sie einen KDS-Stammschlüssel. Führen Sie dies auf dem Domänencontroller aus, wenn Sie gMSA erstmals verwenden.
Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10))Erstellen Sie eine Active Directory-Gruppe für autorisierte Devolutions Server-Hosts.
New-ADGroup -Name "DVLS Authorized Hosts" -SamAccountName "DVLSHosts" -GroupScope DomainLocalErstellen Sie ein gMSA auf dem Domänencontroller.
New-ADServiceAccount -Name "DVLS_Runner" -DnsHostName "dvls01.domain.local" -ServicePrincipalNames "http/DVLS_Runner.domain.local" ` -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts" New-ADServiceAccount -Name "DVLS_Sched" -DnsHostName "dvls01.domain.local" -ServicePrincipalNames "sched/DVLS_Sched.domain.local" ` -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"Fügen Sie das Computerkonto DVLS01 der Gruppe DVLSHosts hinzu. Die Computer müssen nach diesem Schritt neu gestartet werden; Sie können dies über Active Directory Benutzer und Computer oder mit PowerShell tun.
Installieren Sie auf DVLS01 die gMSAs. Das Active Directory PowerShell-Modul ist erforderlich.
Install-ADServiceAccount DVLS_Runner Install-ADServiceAccount DVLS_SchedKonfigurieren Sie den IIS-Anwendungspool so, dass er als
domain.local\DVLS_Runner$ausgeführt wird. Gewähren Sie Batch-Anmelderechte: Weisen Sie entweder Anmelden als Stapelverarbeitungsauftrag in der Gruppenrichtlinie zu oder fügen Sie das KontoDVLS_Runner$der Gruppe IIS_IUSRS hinzu.Die Passwortfelder bleiben leer, was bei einem gMSA das erwartete Verhalten ist.
Konfigurieren Sie den Scheduler-Dienst von Devolutions:
Öffnen Sie die Windows-Dienstekonsole (services.msc).
Klicken Sie mit der rechten Maustaste auf DevolutionsSchedulerService und klicken Sie auf Eigenschaften – Registerkarte Anmelden.
Aktivieren Sie Dieses Konto und geben Sie
domain.local\DVLS_Sched$ein.Klicken Sie auf Durchsuchen, um das Konto zu finden.
Lassen Sie die Passwortfelder leer.
Die Berechtigung Anmelden als Dienst wird für gMSAs automatisch gewährt.
Gewähren Sie Berechtigungen für die Datenbank in der Devolutions Server Console.
Navigieren Sie zu Administration – Bearbeiten – Datenbank – Erweiterte Anmeldeinformationen.
Aktivieren Sie Minimale Berechtigungen anwenden.
Legen Sie die Konten
DVLS_Runner$undDVLS_Sched$in den jeweiligen Feldern fest.
Starten Sie DVLS01 neu, überprüfen Sie, dass der Anwendungspool und der Scheduler korrekt starten, und stellen Sie sicher, dass die Devolutions Server-Weboberfläche und die Hintergrundaufträge ordnungsgemäß funktionieren.
Zuletzt aktualisiert
War das hilfreich?