共計 1698 個字符,預計需要花費 5 分鐘才能閱讀完成。
本篇文章為大家展示了 Windows Server 2008 R2 托管賬號的設置方法是什么,內容簡明扼要并且容易理解,絕對能使你眼前一亮,通過這篇文章的詳細介紹希望你能有所收獲。
在現代化的企業中,計算機網絡占據了重中之重的地位, 網絡架構越來越復雜,而應用系統正常運作,除了前臺的應用界面外,更重要的是后臺的進程或后臺的服務,有了后臺進程和服務的穩定運行,才能保證業務活動的正常進行。
對管理員來說,定期更改服務帳號的密碼是繁瑣的,且服務種類、帳號越多,更加難以管理。有些系統管理員為了管理方便,往往還會設置服務帳號為密碼永不過期。這樣雖然避免了定期更改密碼,減小了工作量,但是長期不更改密碼,增加了密碼泄露的風險。
而在 Windows Server 2008 R2 中的托管服務帳號(MSA)出現,解決了這一問題,他是如何實現的,我們來看看。
托管服務帳號
由于對運行的服務的域用戶賬號密碼管理起來較麻煩,因此托管服務帳號(Managed Service Account)應運而生。所謂托管服務帳號,也即委托給操作系統進行管理的帳號。托管服務帳號(MSA)的密碼由操作系統自動設定、維護,定期自動更新,并不需要管理員手工干預,對管理員來說,好像此帳號沒有密碼一樣。
托管服務帳號(MSA)的作用
托管服務賬號使得服務相互隔離,需要單獨進行自動密碼管理
減少服務中斷,從而降低 TCO
對于每服務或每服務器使用單一的托管服務賬號(服務賬號不能被多臺計算機共享)
在 Windows Server 2008 R2 域功能級別上能更好的進行 SPN 管理(允許服務器對服務賬號的重命名)
托管服務帳號(MSA)的使用
配置和應用托管服務帳號(MSA),需要進行三個步驟:
創建 MSA 帳號?安裝 MSA 帳號?為服務分配 MSA 帳號。
1. 創建 MSA 帳號:
MSA 帳號的創建需要通過 PowerShell 的 New-ADServiceAccount 命令創建,如下圖所示:
創建完成后,可以在 AD 用戶與計算機中看到剛才創建的 MSAtest 帳號。
2. 安裝 MSA 帳號
創建帳號完成之后,就可以進行 MSA 帳號的安裝操作了。在一臺 Windows Server 2008 R2 的成員服務器或 Windows 7 的客戶端計算機上安裝托管服務賬號,使用 PowerShell 中的 Install-ADServiceAccount 命令,需要注意的是:
注意:
1) 托管服務帳號(MSA)僅支持 Windows Server 2008 R2 或 Windows 7 的操作系統,對早期版本的操作系統,不做支持。
2) 一個托管服務帳號(MSA)僅能安裝到一臺計算機上,不能被多臺計算機共享。也即意味著 MSA 帳號并不支持群集服務。
3. 為服務分配 MSA 帳號
以 Windows Server 2008 R2 成員服務器為例。
首先打開服務控制管理器,展開配置 - 服務,在右側雙擊所需配置的服務,在登錄標簽頁下,選擇“此賬戶”-“瀏覽”,導航到之前創建的 MSA 帳號,點擊確定。使用該服務以選定 MSA 帳號運行,結果如下圖所示:
注意:
1) 默認情況下,后臺服務并不允許設置一個密碼為空的帳號來啟動,但唯獨 MSA 帳號例外,其實 MSA 帳號其實是有密碼的,但管理員無需設置而已。
托管服務帳號(MSA)的注意事項
使用托管服務帳號,大大簡化了企業內部服務帳號的管理工作,但也有一些注意事項。
賦予 MSA 合適的訪問權限是非常關鍵的指派權限給 MSA 就像指派權限給一個用戶服務賬號 SCM 給 MSA 通過 logonAsService 賦予 local system 權限安裝管理器不會讓你指定一個沒有密碼的賬戶。使用一個標準服務器賬號進行安裝給一個 MSA 復制權限在 SCM 中更改服務來使用 MSA,計劃作業不能以托管服務賬戶運行。因為 MSA 帳號只能安裝在一臺計算機上,不能被多臺計算機共享,所以托管服務賬號不能使用在群集服務中如果域功能級別是 Windows Server 2008 R2, 服務賬號的 SPN 將會在服務賬號被重命名時更新。
上述內容就是 Windows Server 2008 R2 托管賬號的設置方法是什么,你們學到知識或技能了嗎?如果還想學到更多技能或者豐富自己的知識儲備,歡迎關注丸趣 TV 行業資訊頻道。