For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurare un Group Managed Service Account da utilizzare con Devolutions Server

Questo articolo contiene i passaggi per configurare un Group Managed Service Account (gMSA) con Devolutions Server. Ciò è possibile solo per i sistemi operativi Windows.

I valori dell'ambiente riportati in questa guida (ad es. dvls01.domain.local) sono segnaposto: li sostituisca con i valori specifici del suo ambiente.

  1. Creare una chiave radice KDS. Esegua questa operazione sul controller di dominio se è la prima volta che utilizza gMSA.

    Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10))
  2. Creare un gruppo di Active Directory per gli host autorizzati di Devolutions Server.

    New-ADGroup -Name "DVLS Authorized Hosts" -SamAccountName "DVLSHosts" -GroupScope DomainLocal
  3. Creare un gMSA sul controller di dominio.

    New-ADServiceAccount -Name "DVLS_Runner" -DnsHostName "dvls01.domain.local"
    -ServicePrincipalNames "http/DVLS_Runner.domain.local" `
    -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"
    
    New-ADServiceAccount -Name "DVLS_Sched" -DnsHostName "dvls01.domain.local"
    -ServicePrincipalNames "sched/DVLS_Sched.domain.local" `
    -PrincipalsAllowedToRetrieveManagedPassword "DVLSHosts"
  4. Aggiungere l'account computer DVLS01 al gruppo DVLSHosts. I computer dovranno essere riavviati dopo questo passaggio; può farlo tramite Utenti e computer di Active Directory oppure utilizzando PowerShell.

  5. Su DVLS01, installare i gMSA. È richiesto il modulo PowerShell di Active Directory.

    Install-ADServiceAccount DVLS_Runner
    Install-ADServiceAccount DVLS_Sched
  6. Configurare il pool di applicazioni IIS in modo che venga eseguito come domain.local\DVLS_Runner$. Concedere i diritti di accesso batch: assegni Accedi come processo batch in Criteri di gruppo oppure aggiunga l'account DVLS_Runner$ al gruppo IIS_IUSRS.

    I campi della password rimarranno vuoti, il che è il comportamento previsto per un gMSA.

  7. Configurare il servizio Scheduler di Devolutions:

    • Apra la console Servizi di Windows (services.msc).

    • Faccia clic con il tasto destro su DevolutionsSchedulerService, quindi clicchi su Proprietà – scheda Connessione.

    • Selezioni Account e inserisca domain.local\DVLS_Sched$.

    • Clicchi su Sfoglia per trovare l'account.

    • Lasci vuoti i campi della password.

    L'autorizzazione Accedi come servizio viene concessa automaticamente per i gMSA.

  8. Concedere le autorizzazioni al database in Devolutions Server Console.

    • Vada su AmministrazioneModificaDatabaseCredenziali avanzate.

    • Attivi Applica autorizzazioni minime.

    • Imposti gli account DVLS_Runner$ e DVLS_Sched$ nei rispettivi campi.

  9. Riavvii DVLS01, confermi che il pool di applicazioni e lo scheduler si avviino correttamente e verifichi che l'interfaccia web di Devolutions Server e i processi in background funzionino correttamente.

Ultimo aggiornamento

È stato utile?