안녕하세요,
모든 서버에서 서비스 계정을 수동으로 제거한 후 다시 추가할 필요는 없습니다. gMSA(Group Managed Service Account) 는 동기화가 정상적으로 복구되면 비밀번호를 자동으로 변경하도록 설계되어 있습니다.
먼저 각 서버에서 다음 명령을 실행하여 계정 상태를 확인하는 것이 좋습니다.
Test-ADServiceAccount -Identity <gMSAName>
이 cmdlet을 사용하면 해당 컴퓨터가 현재 비밀번호를 정상적으로 가져오고 사용할 수 있는지 확인할 수 있습니다. 동기화가 중단된 경우, 문제가 발생한 서버에서 다음 명령을 실행하여 새로 고침을 강제로 수행할 수 있습니다.
Reset-ADServiceAccountPassword -Identity <gMSAName>
이 명령을 실행하면 시스템이 Active Directory에서 최신 비밀번호를 가져오도록 트리거합니다.
보다 광범위한 복제 문제가 의심되는 경우에는 Key Distribution Service(KDS) 루트 키를 확인하고, 도메인 컨트롤러 간 복제가 정상적으로 이루어지고 있는지 확인해야 합니다. 경우에 따라 Netlogon 및 KDS 서비스를 다시 시작하면 동기화를 다시 설정하는 데 도움이 될 수 있습니다.
gMSA 비밀번호가 정상적으로 새로 고쳐지면 예약된 작업(Scheduled Tasks) 및 데이터베이스 유지 관리 작업은 계정을 수동으로 다시 프로비저닝하지 않아도 정상적으로 재개되어야 합니다.
권장되는 방법으로, Applications and Services Logs > Microsoft > Windows > Group Managed Service Accounts에서 이벤트 로그를 모니터링하여 비밀번호 업데이트가 예정된 일정에 따라 정상적으로 수행되고 있는지 확인하시기 바랍니다.
제 답변이 문제를 이해하고 해결하는 데 도움이 되었기를 바랍니다. 답변이 유용했다면 “Accept Answer” 를 눌러 문제가 해결되는 데 도움이 되었음을 알려주시면 감사하겠습니다.
Jason