Создание и использование gMSA для запуска сервера 1С
Введение
Group Managed Service Account (gMSA) — это специальный тип сервисной учетной записи в Active Directory, который позволяет автоматически управлять паролем и использовать её для запуска служб без необходимости вручную вводить и обновлять пароль. Данная статья описывает процесс создания и настройки gMSA для запуска сервера 1С.
Шаг 1. Создание корневого ключа KDS на контроллере домена
На контроллере домена создаём корневой ключ службы распространения ключей (Key Distribution Service, KDS):
Add-KdsRootKey –EffectiveImmediately
Важно: Ключ начинает работать через 10 часов. Для тестовых целей можно ускорить процесс:
# For single-DC test environments only Add-KdsRootKey -EffectiveTime (Get-Date).AddHours(-10)
Шаг 2. Проверка создания корневого ключа KDS
Проверяем, что корневой ключ KDS успешно создан:
Get-KdsRootKey Test-KdsRootKey -KeyId (Get-KdsRootKey).KeyId
Шаг 3. Создание группы для серверов
Создаём глобальную группу безопасности, в которую будут входить серверы, имеющие право использовать gMSA:
New-ADGroup MySQLServers -path 'OU=SQLServers,dc=example,DC=local' -GroupScope Global -PassThru –Verbose
Шаг 4. Добавление серверов в группу
Добавляем в созданную группу серверы, которые смогут использовать gMSA:
Add-AdGroupMember -Identity MySQLServers -Members SQLServ1$, SQLServ2$, SQLServ3$
Примечание: Имена компьютеров указываются со знаком
$на конце.
Шаг 5. Создание групповой управляемой сервисной учетной записи (gMSA)
Создаём gMSA для группы MySQLServers:
New-ADServiceAccount -name gmsaSrv1c -DNSHostName gmsaSrv1c.example.local -PrincipalsAllowedToRetrieveManagedPassword MySQLServers –verbose
Шаг 6. Перезапуск серверов
Перезапускаем серверы, на которых планируется использовать gMSA. Это необходимо для того, чтобы серверы получили актуальный состав групп и членство в MySQLServers.
Шаг 7. Установка модуля PowerShell для Active Directory
На каждом сервере, где будет использоваться gMSA, устанавливаем модуль PowerShell для работы с Active Directory:
Add-WindowsFeature RSAT-AD-PowerShell
Шаг 8. Установка учетной записи gMSA на сервере
На каждом сервере устанавливаем учетную запись gMSA:
Install-ADServiceAccount -Identity gmsaSrv1c
Шаг 9. Проверка корректности установки gMSA
Проверяем, что gMSA успешно установлена и готова к использованию:
Test-ADServiceAccount gmsaSrv1c
Дополнительные команды
Изменение периодичности смены пароля
По умолчанию пароль gMSA меняется каждые 30 дней. Изменить интервал можно командой:
Set-ADServiceAccount gmsaSrv1c -ManagedPasswordIntervalInDays 60
Получение времени последней смены пароля
Get-ADServiceAccount -Identity gmsaSrv1c -Properties passwordlastset
Настройка запуска службы 1С из-под gMSA
Для запуска службы из-под сервисной учетной записи gMSA необходимо:
-
Открыть свойства нужной службы.
-
Перейти на вкладку Log on (Вход в систему).
-
Выбрать пункт This account (С учетной записью).
-
Указать имя сервисной учетной записи со знаком
$на конце (например,gmsaSrv1c$), без указания пароля. -
Перезапустить службу.
Важно: Для корректной работы сервера 1С необходимо предоставить полные права учетной записи gMSA на каталог
SRVINFO.
Примечание
Использовать gMSA напрямую, например, на NAS Synology, не получится. Однако можно включить учетную запись gMSA в глобальную группу безопасности и назначать разрешения на NAS уже для этой группы.
Нет комментариев для отображения
Нет комментариев для отображения