Configurar gMSA en Windows Server 2016 o posterior
Windows Server 2016 o posterior le permite crear una cuenta de servicio administrada de grupo (gMSA) que proporciona administración automatizada de contraseñas de cuentas de servicio desde una cuenta de dominio administrada.
- 
Debe tener un controlador de dominio de Windows Server 2016 o posterior. 
- 
Debe tener un host de Windows Server 2016 o posterior, que sea miembro del dominio. 
- 
Cree una clave raíz KDS para generar contraseñas únicas para cada objeto en su gMSA. 
- 
Para cada dominio, ejecute el siguiente comando desde el controlador de dominio de Windows: Add-KDSRootKey -EffectiveImmediately 
- 
Cree y configure su gMSA: - 
Cree una cuenta de grupo de usuarios con el siguiente formato: domainName\accountName$ .. Añade objetos de computadora al grupo. .. Utilice el grupo de usuarios que acaba de crear para crear el gMSA. Por ejemplo, New-ADServiceAccount -name <ServiceAccountName> -DNSHostName <fqdn> -PrincipalsAllowedToRetrieveManagedPassword <group> -ServicePrincipalNames <SPN1,SPN2,…> .. Correr `Get-ADServiceAccount` Comando para verificar la cuenta de servicio. 
 
- 
- 
Configure el gMSA en sus hosts: - 
Habilite el módulo Active Directory para Windows PowerShell en el host donde desea utilizar la cuenta gMSA. Para hacer esto, ejecute el siguiente comando desde PowerShell: 
 PS C:\> Get-WindowsFeature AD-Domain-Services Display Name Name Install State ------------ ---- ------------- [ ] Active Directory Domain Services AD-Domain-Services Available PS C:\> Install-WindowsFeature AD-DOMAIN-SERVICES Success Restart Needed Exit Code Feature Result ------- -------------- --------- -------------- True No Success {Active Directory Domain Services, Active ... WARNING: Windows automatic updating is not enabled. To ensure that your newly-installed role or feature is automatically updated, turn on Windows Update.- 
Reinicie su host. 
- 
Instale gMSA en su host ejecutando el siguiente comando desde el símbolo del sistema de PowerShell: Install-AdServiceAccount <gMSA>
- 
Verifique su cuenta gMSA ejecutando el siguiente comando: Test-AdServiceAccount <gMSA>
 
- 
- 
Asigne los privilegios administrativos al gMSA configurado en el host. 
- 
Agregue el host de Windows especificando la cuenta gMSA configurada en el servidor SnapCenter . SnapCenter Server instalará los complementos seleccionados en el host y la gMSA especificada se utilizará como cuenta de inicio de sesión de servicio durante la instalación del complemento. 
 PDF
PDF