Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
it-security:gmsa [2023/11/30 23:15] – angelegt psycore | it-security:gmsa [2024/01/28 22:25] (aktuell) – psycore | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
- | {{template>vorlagen: | + | {{tag>deutsch startpage it-security windows active-directory}} |
====== Group Managed Service Accounts ====== | ====== Group Managed Service Accounts ====== | ||
Zeile 80: | Zeile 79: | ||
{{: | {{: | ||
+ | |||
+ | ===== Berechtigungen ändern ===== | ||
+ | |||
+ | ==== Dienste ==== | ||
+ | |||
+ | **PowerShell 7 wird benötigt** | ||
+ | |||
+ | <code powershell> | ||
+ | PS C: | ||
+ | |||
+ | PowerShell credential request | ||
+ | Enter your credentials. | ||
+ | User: DOMAIN\PSY | ||
+ | Password for user DOMAIN\PSY: ***************** | ||
+ | |||
+ | PS C: | ||
+ | </ | ||
+ | |||
+ | ===== gMSA Account löschen ===== | ||
+ | |||
+ | Bei der Löschung eines gMSA Accounts ist es wichtig, dass auch die Zuordnungen und Berechtigungen mit entfernt werden. Hierzu geht man wie folgt vor: | ||
+ | |||
+ | * Host-Zuweisung prüfen | ||
+ | * Zuweisung aufheben | ||
+ | * Gruppenzugehörigkeit prüfen | ||
+ | * Gruppenzugehörigkeit löschen | ||
+ | * gMSA Account aus AD löschen | ||
+ | |||
+ | ==== Host Zuweisung prüfen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Get-ADServiceAccount -Identity < | ||
+ | </ | ||
+ | |||
+ | ==== Zuweisung aufheben ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Set-ADServiceAccount < | ||
+ | Test-ADServiceAccount < | ||
+ | </ | ||
+ | |||
+ | ==== Gruppenzugehörigkeit prüfen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | $ADGroup = (Get-ADServiceAccount -Identity < | ||
+ | $ADGroup | Get-ADGroup | Select-Object Name | ||
+ | </ | ||
+ | |||
+ | ==== Gruppenzugehörigkeit löschen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Remove-ADPrincipalGroupMembership < | ||
+ | </ | ||
+ | |||
+ | ==== gMSA Account aus AD löschen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Remove-ADServiceAccount -Identity < | ||
+ | Get-ADServiceAccount -Identity < | ||
+ | </ | ||
---- | ---- | ||
Zeile 85: | Zeile 144: | ||
* [[https:// | * [[https:// | ||
+ | * [[https:// |