GMSA-Konfiguration für Discovery

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Group Managed Service Accounts (gMSAs) sind verwaltete Domänenaccounts, die Sie zur Sicherung von Services verwenden. GMSAs können ohne Anmeldeinformationen verwendet werden Discovery.

    Benefits

    Nachdem Sie konfiguriert haben DiscoveryZur Verwendung von GMSA wird die Passwortverwaltung für diesen Account von verwaltet WindowsBetriebssystem. Sie können also ausführen Windows DiscoveryOhne Freigabe von Anmeldeinformationen für ServiceNowInstanz. Zu den Vorteilen gehören:
    • Sie müssen GMSA-Passwörter nicht selbst verarbeiten.
    • Sie können den Zyklus der GMSA-Passwortrotation auswählen, um die Sicherheit zu verbessern.
    • Sie müssen das Passwort nicht auf speichern ServiceNowInstanz.
    • Der GMSA-Anwender muss kein Mitglied einer Domänenadministratorgruppe sein.
    • Der als verwendete GMSA-Anwender MID-ServerService-Account Muss sich nicht in der lokalen Administratorgruppe von befinden MID-Server.
    Abbildung : 1. Allgemeine Ansicht der Discovery mit GMSA
    Sie können Windows Discovery ausführen, ohne Anmeldeinformationen für die ServiceNow-Instanz freizugeben.

    Konfigurieren Sie GMSA für Discovery

    Dient zur Verwendung von gMSAs ohne Anmeldeinformationen Discovery

    Vorbereitungen

    Erforderliche Rolle: Administrator

    Prozedur

    1. Erstellen Sie in der PowerShell-Befehlszeile mit den folgenden Befehlen einen KDS-Stammschlüssel auf einem Domänencontroller:
      Add-KdsRootKey -EffectiveImmediately
      oder
      Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(-10))
    2. Richten Sie Ihre GMSA- und Sicherheitsgruppen mithilfe der Kontoinformationen für verwaltete Services der Gruppe ein https://docs.microsoft.com
    3. Starten Sie MID-ServerMit dem GMSA-Account, der den Anweisungen zur Verwendung von GMSA folgt: Installieren Sie einen MID-Server unter Windows
    4. Erstellen Sie ein WindowsAnmeldeinformationen für die Instanz, und aktivieren Sie das Kontrollkästchen Verwenden Sie den MID-Serverservicekonto .
    5. Starten Sie ein DiscoveryAuf dem Server, der hostet MID-ServerUnd ein anderer Computer.