Uma conta de serviço gerenciada requer um domínio?

3

Uma conta de serviço gerenciada exige um domínio?

Estou tentando configurar um servidor autônomo (sem domínio) para adicionar contas de serviço gerenciado para atribuir serviços em execução, em vez de criar contas de usuários locais.

Eu preferiria usar os cmdlets do Powershell para automatizar essa tarefa, mas também estou bem no uso de ferramentas cmd ou algo semelhante.

O objetivo é executar serviços internos usando o processo padrão (os computadores normais têm AD, portanto, temos o AD gerenciado por MSAs), mas sem exigir um domínio para fins de demonstração.

Isso é possível?

Como alternativa, se houvesse um método semelhante sem senha para fazer isso, eu gostaria de usá-lo também.

    
por jcolebrand 02.05.2017 / 21:22

1 resposta

4

Serviço gerenciado Contas não é um recurso de um servidor Windows, mas de um Active Directory.

MSA’s allow you to create an account in Active Directory that is tied to a specific computer.

E é assim que funciona:

The Windows Server 2008 R2 AD Schema introduces a new object class called msDS-ManagedServiceAccount. - -

The object is a user and a computer at the same time, just like a computer account. But it does not have an object class of person like a computer account typically would; instead it has msDS-ManagedServiceAccount. MSA’s inherit from a parent object class of “Computer”, but they are also users. - -

An MSA is a quasi-computer object that utilizes the same password update mechanism used by computer objects. So, the MSA account password is updated when the computer updates its password.

Assim, é impossível ter um MSA sem um domínio e o AD Os cmdlets de administração do DS só funcionam em um controlador de domínio. (É uma dica de que cada um tem AD , como Get-ADServiceAccount .)

Se você não quiser ter esse ambiente de demonstração como parte de seu domínio existente, poderá criar facilmente um domínio de demonstração separado (ou usar Contas Virtuais em vez disso, como mencionado nos comentários). Criar um novo domínio pode ser uma opção se o objetivo do seu servidor de demonstração for testar sua configuração em um ambiente idêntico antes de usá-lo na produção.

    
por 02.05.2017 / 21:44