Managed Service Accounts

Active Directory - verwaltete Dienstkonten in der Praxis

20.08.2012
Von 
Thomas Joos ist freiberuflicher IT-Consultant und seit 20 Jahren in der IT tätig. Er schreibt praxisnahe Fachbücher und veröffentlicht in zahlreichen IT-Publikationen wie TecChannel.de und PC Welt.

Managed Service Accounts anlegen und verwalten

Die verwalteten Dienstkonsten legen Sie über die PowerShell an - genauer gesagt über das Active-Directory-Modul der PowerShell mit dem CMDlet new-ADServiceAccount "NameAccount". Der Ablauf bei der Verwendung von Managed Service Accounts ist wie folgt:

  1. Sie legen das verwaltete Dienstkonto im Active Directory an.

  2. Sie verbinden das Konto mit einem einzelnen Computerkonto. Auf dem Computer muss dazu Windows Server 2008 R2 installiert sein.

  3. Sie installieren das verwaltete Benutzerkonto auf dem Computer.

  4. Sie passen die Systemdienste auf dem lokalen Computer an, um das neue Konto zu nutzen.

Account einrichten: Legen Sie ein verwaltetes Dienstkonto an.
Account einrichten: Legen Sie ein verwaltetes Dienstkonto an.

Damit Sie CMDlets zum Anlegen von neuen verwalteten Dienstkonten nutzen können, müssen Sie entweder direkt das Active-Directory-Modul für Windows PowerShell starten, oder Sie laden in einer normalen PowerShell-Sitzung mit import-module ActiveDirectory die entsprechenden Befehle. Ein Beispiel für ein Dienstkonto wäre:

New-ADServiceAccount -Name x2k10 -Path "CN=Managed Service Accounts,DC=contoso,DC=com".

Hierbei legen Sie ein neues verwaltetes Dienstkonto mit der Bezeichnung x2k10 in der OU Managed Service Accounts in der Domäne contoso.com an. Mit dem folgenden Befehl aktivieren Sie das Dienstkonto auch gleich:

New-ADServiceAccount -Name <Beliebiger einzigartiger Name> -Enabled $true

Als Nächstes verbinden Sie das erstellte verwaltete Dienstkonto mit einem Computerkonto im Active Directory. Dazu nutzen Sie folgenden Befehl:

Add-ADComputerServiceAccount -Identity <Zielcomputer> -ServiceAccount <Erstelltes Dienstkonto>