Configurare un Group Managed Service Account da utilizzare con Devolutions Server
Questo articolo contiene i passaggi per configurare un Group Managed Service Account (gMSA) con Devolutions Server. Ciò è possibile solo per i sistemi operativi Windows.
I valori dell'ambiente riportati in questa guida (ad es. dvls01.domain.local) sono segnaposto: li sostituisca con i valori specifici del suo ambiente.
Creare una chiave radice KDS. Esegua questa operazione sul controller di dominio se è la prima volta che utilizza gMSA.
Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10))Creare un gruppo di Active Directory per gli host autorizzati di Devolutions Server.
New-ADGroup -Name "DVLS Authorized Hosts" -SamAccountName "DVLSHosts" -GroupScope DomainLocalCreare un gMSA sul controller di dominio.
New-ADServiceAccount -Name "DVLS_Runner" -DnsHostName "dvls01.domain.local" -ServicePrincipalNames "http/DVLS_Runner.domain.local" ` -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts" New-ADServiceAccount -Name "DVLS_Sched" -DnsHostName "dvls01.domain.local" -ServicePrincipalNames "sched/DVLS_Sched.domain.local" ` -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"Aggiungere l'account computer DVLS01 al gruppo DVLSHosts. I computer dovranno essere riavviati dopo questo passaggio; può farlo tramite Utenti e computer di Active Directory oppure utilizzando PowerShell.
Su DVLS01, installare i gMSA. È richiesto il modulo PowerShell di Active Directory.
Install-ADServiceAccount DVLS_Runner Install-ADServiceAccount DVLS_SchedConfigurare il pool di applicazioni IIS in modo che venga eseguito come
domain.local\DVLS_Runner$. Concedere i diritti di accesso batch: assegni Accedi come processo batch in Criteri di gruppo oppure aggiunga l'accountDVLS_Runner$al gruppo IIS_IUSRS.I campi della password rimarranno vuoti, il che è il comportamento previsto per un gMSA.
Configurare il servizio Scheduler di Devolutions:
Apra la console Servizi di Windows (services.msc).
Faccia clic con il tasto destro su DevolutionsSchedulerService, quindi clicchi su Proprietà – scheda Connessione.
Selezioni Account e inserisca
domain.local\DVLS_Sched$.Clicchi su Sfoglia per trovare l'account.
Lasci vuoti i campi della password.
L'autorizzazione Accedi come servizio viene concessa automaticamente per i gMSA.
Concedere le autorizzazioni al database in Devolutions Server Console.
Vada su Amministrazione – Modifica – Database – Credenziali avanzate.
Attivi Applica autorizzazioni minime.
Imposti gli account
DVLS_Runner$eDVLS_Sched$nei rispettivi campi.
Riavvii DVLS01, confermi che il pool di applicazioni e lo scheduler si avviino correttamente e verifichi che l'interfaccia web di Devolutions Server e i processi in background funzionino correttamente.
Ultimo aggiornamento
È stato utile?