# Создание и использование gMSA для запуска сервера 1С

### <span class="">Введение</span>

<span class="">Group Managed Service Account (gMSA) — это специальный тип сервисной учетной записи в Active Directory, который позволяет автоматически управлять паролем и использовать её для запуска служб без необходимости вручную вводить и обновлять пароль. Данная статья описывает процесс создания и настройки gMSA для запуска сервера 1С.</span>

---

### <span class="">Шаг 1. Создание корневого ключа KDS на контроллере домена</span>

<span class="">На контроллере домена создаём корневой ключ службы распространения ключей (Key Distribution Service, KDS):</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Add-KdsRootKey –EffectiveImmediately
```

<div class="md-code-block md-code-block-dark" id="bkmrk--1"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>> **<span class="">Важно:</span>**<span class=""> Ключ начинает работать через 10 часов. Для тестовых целей можно ускорить процесс:</span>
> 
> <div class="md-code-block md-code-block-dark"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
> # For single-DC test environments only
> Add-KdsRootKey -EffectiveTime (Get-Date).AddHours(-10)
> ```
> 
> <div class="md-code-block md-code-block-dark"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>

---

### <span class="">Шаг 2. Проверка создания корневого ключа KDS</span>

<span class="">Проверяем, что корневой ключ KDS успешно создан:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-1"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Get-KdsRootKey
Test-KdsRootKey -KeyId (Get-KdsRootKey).KeyId
```

<div class="md-code-block md-code-block-dark" id="bkmrk--3"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Шаг 3. Создание группы для серверов</span>

<span class="">Создаём глобальную группу безопасности, в которую будут входить серверы, имеющие право использовать gMSA:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-2"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
New-ADGroup MySQLServers -path 'OU=SQLServers,dc=example,DC=local' -GroupScope Global -PassThru –Verbose
```

<div class="md-code-block md-code-block-dark" id="bkmrk--5"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Шаг 4. Добавление серверов в группу</span>

<span class="">Добавляем в созданную группу серверы, которые смогут использовать gMSA:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-3"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Add-AdGroupMember -Identity MySQLServers -Members SQLServ1$, SQLServ2$, SQLServ3$
```

<div class="md-code-block md-code-block-dark" id="bkmrk--7"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>> **<span class="">Примечание:</span>**<span class=""> Имена компьютеров указываются со знаком </span>`$`<span class=""> на конце.</span>

---

### <span class="">Шаг 5. Создание групповой управляемой сервисной учетной записи (gMSA)</span>

<span class="">Создаём gMSA для группы </span>`MySQLServers`<span class="">:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-4"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
New-ADServiceAccount -name gmsaSrv1c -DNSHostName gmsaSrv1c.example.local -PrincipalsAllowedToRetrieveManagedPassword MySQLServers –verbose
```

<div class="md-code-block md-code-block-dark" id="bkmrk--9"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Шаг 6. Перезапуск серверов</span>

<span class="">Перезапускаем серверы, на которых планируется использовать gMSA. Это необходимо для того, чтобы серверы получили актуальный состав групп и членство в </span>`MySQLServers`<span class="">.</span>

---

### <span class="">Шаг 7. Установка модуля PowerShell для Active Directory</span>

<span class="">На каждом сервере, где будет использоваться gMSA, устанавливаем модуль PowerShell для работы с Active Directory:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-5"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Add-WindowsFeature RSAT-AD-PowerShell
```

<div class="md-code-block md-code-block-dark" id="bkmrk--12"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Шаг 8. Установка учетной записи gMSA на сервере</span>

<span class="">На каждом сервере устанавливаем учетную запись gMSA:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-6"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Install-ADServiceAccount -Identity gmsaSrv1c
```

<div class="md-code-block md-code-block-dark" id="bkmrk--14"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Шаг 9. Проверка корректности установки gMSA</span>

<span class="">Проверяем, что gMSA успешно установлена и готова к использованию:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-7"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Test-ADServiceAccount gmsaSrv1c
```

<div class="md-code-block md-code-block-dark" id="bkmrk--16"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Дополнительные команды</span>

#### <span class="">Изменение периодичности смены пароля</span>

<span class="">По умолчанию пароль gMSA меняется каждые 30 дней. Изменить интервал можно командой:</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-8"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Set-ADServiceAccount gmsaSrv1c -ManagedPasswordIntervalInDays 60
```

<div class="md-code-block md-code-block-dark" id="bkmrk--18"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>#### <span class="">Получение времени последней смены пароля</span>

<div class="md-code-block md-code-block-dark" id="bkmrk-powershell-9"><div class="md-code-block-banner-wrap"><div class="md-code-block-banner md-code-block-banner-lite"><div class="_121d384"><div class="d2a24f03"><span class="d813de27">powershell</span></div></div></div></div></div>```
Get-ADServiceAccount -Identity gmsaSrv1c -Properties passwordlastset
```

<div class="md-code-block md-code-block-dark" id="bkmrk--19"><svg class="_9bc997d _33882ae" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg><svg class="_9bc997d _28d7e84" fill="none" height="12" viewbox="0 0 12 12" width="12" xmlns="http://www.w3.org/2000/svg"><path d="M-5.24537e-07 0C-2.34843e-07 6.62742 5.37258 12 12 12L0 12L-5.24537e-07 0Z" fill="currentColor"></path></svg></div>---

### <span class="">Настройка запуска службы 1С из-под gMSA</span>

<span class="">Для запуска службы из-под сервисной учетной записи gMSA необходимо:</span>

1. <span class="">Открыть свойства нужной службы.</span>
2. <span class="">Перейти на вкладку </span>**<span class="">Log on</span>**<span class=""> (Вход в систему).</span>
3. <span class="">Выбрать пункт </span>**<span class="">This account</span>**<span class=""> (С учетной записью).</span>
4. <span class="">Указать имя сервисной учетной записи </span>**<span class="">со знаком </span>`$`<span class=""> на конце</span>**<span class=""> (например, </span>`gmsaSrv1c$`<span class="">), </span>**<span class="">без указания пароля</span>**<span class="">.</span>
5. <span class="">Перезапустить службу.</span>

> **<span class="">Важно:</span>**<span class=""> Для корректной работы сервера 1С необходимо предоставить полные права учетной записи gMSA на каталог </span>`SRVINFO`<span class="">.</span>

---

### <span class="">Примечание</span>

<span class="">Использовать gMSA напрямую, например, на NAS Synology, не получится. Однако можно включить учетную запись gMSA в глобальную группу безопасности и назначать разрешения на NAS уже для этой группы.</span>