Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
it-security:gmsa [2023/12/07 13:42] – RSAT Powershell Befehl hinzugefügt psycore | it-security:gmsa [2024/01/28 22:25] (aktuell) – psycore | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
- | {{template>vorlagen: | + | {{tag>deutsch startpage it-security windows active-directory}} |
====== Group Managed Service Accounts ====== | ====== Group Managed Service Accounts ====== | ||
Zeile 46: | Zeile 45: | ||
> Ab dem Windows 10-Update vom Oktober 2018 ist RSAT als Sammlung von Features bei Bedarf in Windows 10 selbst enthalten. Anstatt ein RSAT-Paket herunterzuladen, | > Ab dem Windows 10-Update vom Oktober 2018 ist RSAT als Sammlung von Features bei Bedarf in Windows 10 selbst enthalten. Anstatt ein RSAT-Paket herunterzuladen, | ||
< | < | ||
- | |||
- | Wenn die Powershell noch geöffnet ist, kann man die Installation auch per Befehl anstarten: | ||
- | |||
- | <code powershell> | ||
- | Install-WindowsFeature -IncludeAllSubFeature RSAT | ||
- | </ | ||
Werden die RSAT Tools aktiviert, muss das ActiveDirectory Modul importiert werden: | Werden die RSAT Tools aktiviert, muss das ActiveDirectory Modul importiert werden: | ||
Zeile 86: | Zeile 79: | ||
{{: | {{: | ||
+ | |||
+ | ===== Berechtigungen ändern ===== | ||
+ | |||
+ | ==== Dienste ==== | ||
+ | |||
+ | **PowerShell 7 wird benötigt** | ||
+ | |||
+ | <code powershell> | ||
+ | PS C: | ||
+ | |||
+ | PowerShell credential request | ||
+ | Enter your credentials. | ||
+ | User: DOMAIN\PSY | ||
+ | Password for user DOMAIN\PSY: ***************** | ||
+ | |||
+ | PS C: | ||
+ | </ | ||
+ | |||
+ | ===== gMSA Account löschen ===== | ||
+ | |||
+ | Bei der Löschung eines gMSA Accounts ist es wichtig, dass auch die Zuordnungen und Berechtigungen mit entfernt werden. Hierzu geht man wie folgt vor: | ||
+ | |||
+ | * Host-Zuweisung prüfen | ||
+ | * Zuweisung aufheben | ||
+ | * Gruppenzugehörigkeit prüfen | ||
+ | * Gruppenzugehörigkeit löschen | ||
+ | * gMSA Account aus AD löschen | ||
+ | |||
+ | ==== Host Zuweisung prüfen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Get-ADServiceAccount -Identity < | ||
+ | </ | ||
+ | |||
+ | ==== Zuweisung aufheben ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Set-ADServiceAccount < | ||
+ | Test-ADServiceAccount < | ||
+ | </ | ||
+ | |||
+ | ==== Gruppenzugehörigkeit prüfen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | $ADGroup = (Get-ADServiceAccount -Identity < | ||
+ | $ADGroup | Get-ADGroup | Select-Object Name | ||
+ | </ | ||
+ | |||
+ | ==== Gruppenzugehörigkeit löschen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Remove-ADPrincipalGroupMembership < | ||
+ | </ | ||
+ | |||
+ | ==== gMSA Account aus AD löschen ==== | ||
+ | |||
+ | <code powershell> | ||
+ | Remove-ADServiceAccount -Identity < | ||
+ | Get-ADServiceAccount -Identity < | ||
+ | </ | ||
---- | ---- | ||
Zeile 91: | Zeile 144: | ||
* [[https:// | * [[https:// | ||
+ | * [[https:// |