Вики IT-KB

Пошаговые руководства, шпаргалки, полезные ссылки...

Инструменты пользователя

Инструменты сайта


microsoft-windows:windows-server-2012-r2:adds:how-to-use-managed-service-accounts-msa-and-group-managed-service-account-gmsa:how-to-set-up-an-msa-or-gmsa-account-on-the-server

Установка учётных записей Managed Service Account (MSA) на серверы

На тех серверах, где потребуется установка ранее созданной в Active Directory учётной записи Managed Service Account (MSA), потребуется обеспечить наличие командлетов Powershell для работы Active Directory.

Установить необходимый модуль Powershell можно, например, так:

Install-WindowsFeature -Name "RSAT-AD-PowerShell" | Format-List

Устанавливаем учётную запись Managed Service Account на том сервере, где она должна будет функционировать:

Install-ADServiceAccount -Identity "myMSA1"

После установки можем протестировать работу учётной записи на сервере следующим образом:

Test-ADServiceAccount -Identity "myMSA1"

Возвращаемое значение True означает, что учётная запись установлена на сервере. В противном случае мы получим False и предупреждение о том, что учётная запись MSA не привязана в AD к системе, на которой выполняется проверка.

После успешной установки учётной записи MSA на сервере, в свойствах учётной записи этого сервера в домене Active Directory появится соответствующая привязка в атрибуте msDS-HostServiceAccount (справедливо только для учётных записей MSA).

Теперь остаётся только привязать установленную на сервере учётную запись MSA/gMSA к нужным нам службам Windows, заданиям Task Scheduler, пулам IIS и т.д.


Проверено на следующих конфигурациях:

Версия ОС
Windows Server 2012 R2 Standard EN (6.3.9600)

Автор первичной редакции:
Алексей Максимов
Время публикации: 30.10.2018 17:22

Обсуждение

АндейАндей, 28.02.2020 11:13
Если использую Managed Service Account (MSA) на SQL сервере то под этой учетной записью я смогу скопировать на удаленный сервер? Конечно если там настроить для Managed Service Account (MSA) права на запись/
Алексей МаксимовАлексей Максимов, 28.02.2020 12:03
Да, так должно работать. Я проверял такой сценарий на учётках gmSA, но с MSA здесь принципиального отличия быть не должно.
ДмитрийДмитрий, 05.03.2021 14:35
Test-ADServiceAccount -Identity "myMSA1" выдает True без предварительной установки, т.е. без выполнения команды Install-ADServiceAccount -Identity "myMSA1"

так надо ли gMSA устанавливать на сервер или группу серверов? может это касается только msa?
Алексей МаксимовАлексей Максимов, 14.12.2022 15:15
Да, Дмитрий. Практика показывает, что явная установка требуется только для учётных записей MSA. gMSA работают на разрешённых системах без явной установки.
Ваш комментарий:
 
microsoft-windows/windows-server-2012-r2/adds/how-to-use-managed-service-accounts-msa-and-group-managed-service-account-gmsa/how-to-set-up-an-msa-or-gmsa-account-on-the-server.txt · Последнее изменение: 14.12.2022 15:17 — Алексей Максимов

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki