For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurar una cuenta de servicio administrada de grupo para su uso con Devolutions Server

Este artículo contiene los pasos para configurar una cuenta de servicio administrada de grupo (gMSA) con Devolutions Server. Esto solo es posible en sistemas operativos Windows.

Los valores de entorno de esta guía (p. ej., dvls01.domain.local) son marcadores de posición; sustitúyalos por los valores específicos de su entorno.

  1. Cree una clave raíz KDS. Hágalo en el controlador de dominio si es la primera vez que utiliza gMSA.

    Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10))
  2. Cree un grupo de Active Directory para los hosts autorizados de Devolutions Server.

    New-ADGroup -Name "DVLS Authorized Hosts" -SamAccountName "DVLSHosts" -GroupScope DomainLocal
  3. Cree una gMSA en el controlador de dominio.

    New-ADServiceAccount -Name "DVLS_Runner" -DnsHostName "dvls01.domain.local"
    -ServicePrincipalNames "http/DVLS_Runner.domain.local" `
    -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"
    
    New-ADServiceAccount -Name "DVLS_Sched" -DnsHostName "dvls01.domain.local"
    -ServicePrincipalNames "sched/DVLS_Sched.domain.local" `
    -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"
  4. Añada la cuenta de equipo DVLS01 al grupo DVLSHosts. Será necesario reiniciar los equipos después de este paso; puede hacerlo mediante Usuarios y equipos de Active Directory o utilizando PowerShell.

  5. En DVLS01, instale las gMSA. Se requiere el módulo de PowerShell de Active Directory.

    Install-ADServiceAccount DVLS_Runner
    Install-ADServiceAccount DVLS_Sched
  6. Configure el grupo de aplicaciones de IIS para que se ejecute como domain.local\DVLS_Runner$. Conceda derechos de inicio de sesión por lotes: asigne Iniciar sesión como trabajo por lotes en la directiva de grupo o añada la cuenta DVLS_Runner$ al grupo IIS_IUSRS.

    Los campos de contraseña permanecerán en blanco, lo cual es el comportamiento esperado para una gMSA.

  7. Configure el servicio Scheduler de Devolutions:

    • Abra la consola de servicios de Windows (services.msc).

    • Haga clic con el botón derecho en DevolutionsSchedulerService y haga clic en Propiedades – pestaña Iniciar sesión.

    • Marque Esta cuenta e introduzca domain.local\DVLS_Sched$.

    • Haga clic en Examinar para buscar la cuenta.

    • Deje los campos de contraseña en blanco.

    El permiso Iniciar sesión como servicio se concede automáticamente para las gMSA.

  8. Conceda permisos a la base de datos en la Devolutions Server Console.

    • Vaya a AdministraciónEditarBase de datosCredenciales avanzadas.

    • Active Aplicar permisos mínimos.

    • Establezca las cuentas DVLS_Runner$ y DVLS_Sched$ en sus respectivos campos.

  9. Reinicie DVLS01, confirme que el grupo de aplicaciones y el planificador se inician correctamente y asegúrese de que la interfaz web de Devolutions Server y los trabajos en segundo plano funcionan correctamente.

Última actualización

¿Te fue útil?