For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurer un compte de service géré de groupe pour l'utiliser avec Devolutions Server

Cet article contient les étapes pour configurer un compte de service géré de groupe (gMSA) avec Devolutions Server. Cela n'est possible que pour les systèmes d'exploitation Windows.

Les valeurs d'environnement dans ce guide (p. ex., dvls01.domain.local) sont des espaces réservés ; remplacez-les par les valeurs spécifiques à votre environnement.

  1. Créez une clé racine KDS. Effectuez cette opération sur le contrôleur de domaine s'il s'agit de votre première utilisation d'un gMSA.

    Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10))
  2. Créez un groupe Active Directory pour les hôtes autorisés de Devolutions Server.

    New-ADGroup -Name "DVLS Authorized Hosts" -SamAccountName "DVLSHosts" -GroupScope DomainLocal
  3. Créez un gMSA sur le contrôleur de domaine.

    New-ADServiceAccount -Name "DVLS_Runner" -DnsHostName "dvls01.domain.local"
    -ServicePrincipalNames "http/DVLS_Runner.domain.local" `
    -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"
    
    New-ADServiceAccount -Name "DVLS_Sched" -DnsHostName "dvls01.domain.local"
    -ServicePrincipalNames "sched/DVLS_Sched.domain.local" `
    -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"
  4. Ajoutez les gMSA au groupe de domaine.

    Add-ADGroupMember -Identity "DVLSHosts" -Members "DVLS_Runner$"
    Add-ADGroupMember -Identity "DVLSHosts" -Members "DVLS_Sched$"
  5. Ajoutez le compte d'ordinateur DVLS01 au groupe DVLSHosts. Les ordinateurs devront être redémarrés après cette étape ; vous pouvez le faire via Utilisateurs et ordinateurs d'Active Directory ou en utilisant PowerShell.

  6. Sur DVLS01, installez les gMSA. Le module PowerShell Active Directory est requis.

    Install-ADServiceAccount DVLS_Runner
    Install-ADServiceAccount DVLS_Sched
  7. Configurez le pool d'applications IIS pour qu'il s'exécute en tant que domain.local\DVLS_Runner$. Accordez les droits de connexion en lot : assignez Ouvrir une session en tant que tâche dans la Stratégie de groupe ou ajoutez le compte DVLS_Runner$ au groupe IIS_IUSRS.

    Les champs de mot de passe resteront vides, ce qui est le comportement attendu pour un gMSA.

  8. Configurez le service Planificateur de Devolutions :

    • Ouvrez la console des services Windows (services.msc).

    • Faites un clic droit sur DevolutionsSchedulerService, puis cliquez sur Propriétés – onglet Connexion.

    • Cochez Ce compte, et entrez domain.local\DVLS_Sched$.

    • Cliquez sur Parcourir pour trouver le compte.

    • Laissez les champs de mot de passe vides.

    L'autorisation Ouvrir une session en tant que service est accordée automatiquement pour les gMSA.

  9. Accordez des autorisations à la base de données dans la console Devolutions Server.

    • Accédez à AdministrationModifierBase de donnéesInformations d'identification avancées.

    • Activez Appliquer les autorisations minimales.

    • Définissez les comptes DVLS_Runner$ et DVLS_Sched$ dans leurs champs respectifs.

  10. Redémarrez DVLS01, confirmez que le pool d'applications et le planificateur démarrent correctement, et assurez-vous que l'interface web de Devolutions Server et les tâches en arrière-plan fonctionnent correctement.

Mis à jour

Ce contenu vous a-t-il été utile ?