Cuentas de servicios gestionados por grupos

Dies ist eine alte Version des Dokuments!


Cuentas de servicios gestionados por grupos

Información de seguridad

Este tutorial sólo muestra el procedimiento general. Dependiendo de la estructura de la empresa, debe planificarse de antemano un concepto de autorización adecuado. Cuestiones importantes que deben aclararse de antemano:

  • ¿Cómo deben asignarse las autorizaciones (autorizaciones de grupo, autorizaciones individuales)?
  • ¿Cómo estructuramos nuestras cuentas gMSA (por servidor, por servicio, etc.)?

Preparativos

Crear la clave raíz en el DC:

Add-KdsRootKey -EffectiveImmediately

A continuación, espere 10 horas para asegurarse de que la replicación se ha completado.

Cuenta gMSA

Crear

En el DC:

New-ADServiceAccount -Name <ACCOUNTNAME> -DNSHostName <ACCOUNTNAME>.<DOMAIN>.<TLD> -PrincipalsAllowedToRetrieveManagedPassword <COMPUTERNAME>$

prueba

En el sistema de destino:

Test-ADServiceAccount <ACCOUNTNAME>

Si tiene éxito, la consola informa Verdadero

En caso de error en el sistema de destino

Puede ser necesario activar las herramientas RSAT. Declaración de Microsoft al respecto:

A partir de la Actualización de Windows 10 de octubre de 2018, RSAT se incluye como una colección de características bajo demanda en el propio Windows 10. En lugar de descargar un paquete RSAT, ahora puede simplemente navegar a Administrar características opcionales en Configuración y hacer clic en Agregar característica para ver la lista de herramientas RSAT disponibles. Seleccione las herramientas RSAT deseadas e instálelas. Para ver el progreso de la instalación, haga clic en el botón Atrás para ver el estado en la página Administrar características opcionales.

https://learn.microsoft.com/de-de/windows-server/remote/remote-server-administration-tools

Si Powershell sigue abierto, también puede iniciar la instalación con este comando:

Install-WindowsFeature -IncludeAllSubFeature RSAT

Tras la instalación, es posible que sea necesario reiniciar y que el módulo ActiveDirectory se importe en PowerShell:

import-module ActiveDirectory

Autorizaciones

Ahora se pueden asignar las autorizaciones según sea necesario. Ya sea asignando un grupo de seguridad en AD o como administrador local en el sistema de destino. Los conceptos de autorización sólo deben contener las autorizaciones realmente necesarias.

Servicios

Los servicios pueden iniciarse ahora en este contexto de usuario. Para ello, basta con abrir la consola de servicios y navegar hasta las propiedades del servicio:

  • Iniciar sesión Abrir pestaña
  • Seleccione Esta cuenta
  • <ACCOUNTNAME> del dominio
  • Contraseña Campos vacíos
  • Confirmar diálogo

Planificación de tareas

Para ejecutar una tarea en el contexto de la cuenta gMSA, esta tarea debe personalizarse utilizando la línea de comandos

schtasks /Change /TN "<AUFGABENNAME>" /RU "<DOMAIN>.<TLD>\<ACCOUNTNAME>$" /RP ""

Es posible que sea necesario conceder a la cuenta el derecho a iniciar sesión como tarea de procesamiento por lotes:


Fuentes:

es/it-security/gmsa.1703537296.txt.gz · Zuletzt geändert: 2023/12/25 20:48
CC Attribution-Noncommercial-Share Alike 4.0 International