Zum Inhalt springen
IT-Service Walter Windows Blog

Der Windows Papst – IT Blog Walter

Anleitungen & Infos rund um die IT

Blog Suche

  • Der Windows Papst
  • Wer bin ich
    • Unterstützung per PayPal
    • Mein Hobby
  • Admin und Compliance Software
  • Impressum
    • Disclaimer
  • Datenschutz
  • Cookie-Richtlinie

Du bist hier:

  • Startseite
  • 2016
  • Februar
  • 27
  • Server 2012 – Group Managed Service Account erstellen

Server 2012 – Group Managed Service Account erstellen

27. Februar 2016 Jörn Walter Windows Server 2012

Create gMSA Accounts

#Abfragen ob bereits ein Root Key besteht
Get-KdsRootKey

# Root Key erstellen
Add-KdsRootKey -EffectiveImmediately

# Replikationszeit von 10 Stunden verkürzen aber nur in Testumgebung
Add-KdsRootKey -EffectiveTime ((Get-Date).AddHours(-10))

# Neue AD Gruppe erstellen namens MSA
New-ADGroup -Name MSA `
-GroupScope DomainLocal `
-Description “Gruppe fuer MSA” `
-GroupCategory Security `
-SAMAccountName MSA `
-PassThru

# Maschine der neuen Gruppe MSA hinzufügen
Add-ADGroupMember -Identity MSA `
-Members “winserver$” `
-PassThru

# Kontrolle
Get-AdGroupMember -Identity MSA

# Neuen Service Account erstellen
New-ADServiceAccount -name SVCMSA1 `
-DNSHostname SVCMSA1.ndsedv.de `
-ManagedPasswordIntervalInDays 42 `
-Description ‘Group Managed Service Account’ `
-PassThru

# Wer darf das Kennwort des SVCMSA1 Accounts abfragen bzw. einsetzen? Korrekt, die Mitglieder der Gruppe MSA
Set-ADServiceAccount -Identity SVCMSA1 `
-PrincipalsAllowedToRetrieveManagedPassword MSA `
-PrincipalsAllowedToDelegateToAccount MSA `
-PassThru

# Server neu starten und danach den Account installieren
Invoke-Command -ComputerName winserver -ScriptBlock {Restart-Computer -Force}
Invoke-Command -ComputerName winserver -ScriptBlock {Install-ADServiceAccount -Identity SVCMSA1}

# Prüfen ob der neue MSA Account auf dem Server installiert wurde
Invoke-Command -ComputerName winserver -ScriptBlock {Test-ADServiceAccount -Identity SVCMSA1}

# Passwort eines Dienstkonto zurücksetzen
Reset-ADServiceAccountPassword winserver

Server 2012 – Group Managed Service Account erstellen

ADServiceAccountDienstegmsaGroup Managed Service Account erstellenKdsRootKeyPrincipalsAllowedToDelegateToAccountPrincipalsAllowedToRetrieveManagedPasswordReset-ADServiceAccountPasswordServicesSPN

Kategorien

  • ADMX Vorlagen & Tools (3)
  • Allgemein (769)
  • Gruppenrichtlinien (49)
  • Internet (59)
  • Netzwerk (121)
  • Office & Exchange (262)
  • Security (302)
  • Skripte (543)
  • Windows 10 (221)
  • Windows 11 (43)
  • Windows 7 (76)
  • Windows 8 (68)
  • Windows Server 2008 (8)
  • Windows Server 2012 (91)
  • Windows Server 2016 (83)
  • Windows Server 2019 (107)
  • Windows Server 2022 (19)
  • Windows Server 2025 (34)
  • Zertifikate (115)

Archiv

Blogverzeichnisse

TopBlogs.de das Original - Blogverzeichnis | Blog Top Liste

Auszeichnung

DIIND_SIEGEL_Business_Innovator_IT-Service-Walter

Aktuelle Themen

  • Windows Firewall Manager Pro 2.3
    1. September 2026
  • Windows Server 2016: der 12. Januar 2027 ist näher als er wirkt
    29. August 2026
  • Was 400 Kundendomänen über AD-Hygiene verraten
    29. August 2026
  • Exchange on-premises: Exit, Subscription Edition oder Hybrid?
    29. August 2026
  • Sechs Wochen bis zum 14. Oktober 2026: die Abarbeitungsliste
    29. August 2026
  • Wenn Ihr Kunde Sie NIS2-pflichtig macht
    29. August 2026
  • MFA ist keine Empfehlung mehr, sondern gesetzliche Pflicht
    29. August 2026
  • Der Angreifer ist längst drin – was dann?
    29. August 2026
  • NIS2 in Deutschland. Die Nachfrist ist abgelaufen – was jetzt gilt
    29. August 2026
  • Vom Domänenbenutzer zu SYSTEM: Kerberos-Lücke CVE-2026-62766
    29. August 2026
Copyright Jörn Walter 2027