A felügyelt szolgáltatásfiókok (MSA) – Felügyelt szolgáltatásfiókok – a Windows Server 2008 R2 rendszerben kerültek bevezetésre a szolgáltatásfiókok jelszavainak automatikus kezeléséhez (vagy módosításához). Az MSA használatával jelentősen csökkentheti a szolgáltatásokat futtató rendszerfiókok feltörésének kockázatát. Az MSA-nak van egy nagy gyengesége: csak egy számítógépen használható. Ez azt jelenti, hogy az MSA szolgáltatásfiókok nem működhetnek az NLB szolgáltatáscsoportokkal (amelyek egyszerre több kiszolgálón működnek, és ugyanazt a fiókot és jelszót használják). Ennek kijavításához a Microsoft hozzáadta a Group Managed Service Accounts (gMSA) szolgáltatást a Windows Server 2012 rendszerhez .
A gMSA létrehozásához kövesse az alábbi lépéseket
1. lépés – Hozza létre a KDS gyökérkulcsot a DC KDS szolgáltatásával a jelszó generálásához.
A kulcs tesztkörnyezetben való azonnali használatához futtassa a PowerShell parancsot :
Add-KdsRootKey –EffectiveTime ((get-date).addhours(-10))
A sikeres létrehozásának ellenőrzéséhez futtassa a PowerShell parancsot:
Get-KdsRootKey
2. lépés - A gMSA létrehozása és konfigurálása → Nyissa meg a Powershell terminált, és írja be:
Új – ADServiceAccount – név gmsa1 – DNSHostNamedc1.example.com – PrincipalsAllowedToRetrieveManagedPassword "gmsa1Group"
Ott,
- A gmsa1 a létrehozott gMSA-fiók neve.
- A dc1.example.com a DNS-kiszolgáló neve .
- A gmsa1Group az aktív címtárcsoport, amely magában foglalja az összes használt rendszert. Ezt a csoportot először létre kell hozni a Csoportokban .
Az ellenőrzéshez lépjen a Kiszolgálókezelő → Eszközök → Active Directory-felhasználók és számítógépek → Felügyelt szolgáltatásfiókok menüpontra .

3. lépés - A gMA telepítése a szerverre → nyissa meg a PowerShell terminált , és írja be a következő parancsokat:
Az eredmény " igaz " lesz a második parancs futtatása után, amint az az alábbi képernyőképen látható:

4. lépés – Lépjen a Szolgáltatás tulajdonságai szakaszba , és adja meg, hogy a szolgáltatás a gMSA-fiókkal fog futni. A Bejelentkezés lap Ez a fiók mezőbe írja be a szolgáltatásfiók nevét. A név végére írja be a $ szimbólumot , előfordulhat, hogy nem kell jelszót megadnia. A módosítások mentése után indítsa újra a szolgáltatást.

A fiók „ Bejelentkezés szolgáltatásként ” értesítést kap , és a jelszó automatikusan lekérésre kerül.
Többet látni: