Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article pour les professionnels de l’informatique explique comment créer une clé racine du service de distribution de clés (kdssvc.dll) sur le contrôleur de domaine à l’aide de Windows PowerShell pour générer des mots de passe de compte de service géré de groupe dans Windows Server 2012 ou version ultérieure.
Les contrôleurs de domaine (DC) nécessitent une clé racine pour commencer à générer des mots de passe gMSA. Les contrôleurs de domaine attendent jusqu’à 10 heures à compter de la création pour permettre à tous les contrôleurs de domaine de converger leur réplication Active Directory avant d’autoriser la création d’un compte gMSA. Attendre jusqu’à 10 heures est une mesure de sécurité visant à empêcher la génération de mots de passe avant que tous les contrôleurs de domaine de l’environnement ne soient en mesure de répondre aux demandes de compte gMSA. La tentative d’utilisation d’un compte gMSA trop tôt peut échouer lorsque l’hôte gMSA tente de récupérer le mot de passe, car la clé n’a peut-être pas été répliquée sur tous les contrôleurs de domaine. Les échecs de récupération de mot de passe gMSA peuvent également se produire lorsque vous utilisez des contrôleurs de domaine avec des planifications de réplication limitées ou s’il existe un problème de réplication.
Note
La suppression et la recréation de la clé racine peuvent entraîner des problèmes où l’ancienne clé continue d’être utilisée après la suppression en raison de la mise en cache de la clé. Le KDC doit être redémarré sur tous les contrôleurs de domaine si la clé racine est recréée.
L’appartenance aux groupes Administrateurs de domaine ou Administrateurs d’entreprise , ou l’équivalent, est la condition minimale requise pour effectuer cette procédure. Pour plus d’informations sur l’utilisation des comptes et des appartenances de groupe appropriés, consultez Groupes locaux et par défaut de domaine.
Note
Une architecture 64 bits est requise pour exécuter les commandes Windows PowerShell utilisées pour administrer des comptes de service gérés de groupe.
Pour créer la clé racine KDS à l’aide de l’applet de commande Add-KdsRootKey
Sur le contrôleur de domaine Windows Server 2012 ou version ultérieure, exécutez Windows PowerShell à partir de la barre des tâches.
À l’invite de commandes du module Windows PowerShell Active Directory, tapez les commandes suivantes, puis sélectionnez Entrée :
Add-KdsRootKey -Effective Immédiatement
Tip
Vous pouvez utiliser le paramètre Temps effectif pour fournir l’heure de propagation des clés à tous les contrôleurs de domaine avant l’utilisation. L’utilisation de Add-KdsRootKey -EffectiveImmediately ajoute une clé racine au contrôleur de domaine cible qui sera utilisé immédiatement par le service KDS. Toutefois, d’autres contrôleurs de domaine ne pourront pas utiliser la clé racine tant que la réplication n’a pas réussi.
Les clés racines KDS sont stockées dans Active Directory dans le conteneur CN=Master Root Keys,CN=Group Key Distribution Service,CN=Services,CN=Configuration,DC=<forest name>;. Ils ont un attribut msKds-DomainID qui lie le compte d’ordinateur du contrôleur de domaine qui a créé l’objet. Lorsque ce contrôleur de domaine est rétrogradé et supprimé du domaine, la valeur fait référence à la désactivation du compte d’ordinateur. Vous pouvez ignorer la valeur rompue, car elle est utilisée uniquement pour aider l’administrateur à suivre l’objet lors de sa création. Vous pouvez également modifier la valeur d’attribut pour la pointer vers l’objet ordinateur d’un autre contrôleur de domaine dans votre forêt.
Pour les environnements de test qui n’ont qu’un seul contrôleur de domaine, vous pouvez créer une clé racine KDS et définir l’heure de début dans le passé pour éviter que l’intervalle attende la génération de clés à l’aide de la procédure suivante. Vérifiez qu'un événement 4004 a été consigné dans le journal des événements KDS.
Pour créer la clé racine KDS dans un environnement de test et faire qu'elle soit immédiatement effective
Sur le contrôleur de domaine Windows Server 2012 ou ultérieur, exécutez le Windows PowerShell à partir de la barre des tâches.
À l’invite de commandes du module Windows PowerShell Active Directory, tapez les commandes suivantes, puis sélectionnez Entrée :
$a=Get-Date
$b=$a.AddHours(-10)
Add-KdsRootKey -EffectiveTime $b
Vous pouvez également utiliser une seule commande :
Add-KdsRootKey -EffectiveTime ((get-date).addhours(-10))