Gerenciar contas de serviço gerenciado de grupo

Neste artigo, saiba como habilitar e usar as gMSA (Contas de Serviço Gerenciado) do grupo no Windows Server.

Os protocolos de autenticação com suporte à autenticação mútua, como Kerberos, não podem ser usados, a menos que todas as instâncias dos serviços usem a mesma entidade. Por exemplo, quando um computador cliente se conecta a um serviço que usa balanceamento de carga ou outro método em que todos os servidores parecem ser o mesmo serviço para o cliente. Isso significa que cada serviço deve usar as mesmas senhas ou chaves para provar sua identidade. As Contas de Serviço Gerenciado de Grupo são um tipo de conta que pode ser usada com vários servidores. Uma gMSA é uma conta de domínio que pode ser usada para executar serviços em vários servidores sem precisar gerenciar a senha. A gMSA oferece gerenciamento automático de senhas e gerenciamento de nome da entidade de serviço simplificado (SPN), incluindo delegação de gerenciamento a outros administradores.

Note

Os clusters de failover não dão suporte a gMSAs. No entanto, os serviços executados na parte superior do serviço cluster poderão usar um gMSA ou um sMSA se forem um serviço Windows, um pool de aplicativos, uma tarefa agendada ou dar suporte nativo a gMSA ou sMSA.

Os serviços podem escolher a entidade a ser usada. Cada tipo de entidade oferece suporte a diferentes serviços e tem diferentes limitações.

Principals Serviços com suporte Gerenciamento de senha
Conta de computador do sistema de Windows Limitado a um servidor ingressado no domínio O computador gerencia
Conta de computador sem sistema de Windows Qualquer servidor ingressado no domínio None
Conta Virtual Limitado a um servidor O computador gerencia
Conta de Serviço Gerenciado Autônoma do Windows Limitado a um servidor ingressado no domínio O computador gerencia
Conta de usuário Qualquer servidor ingressado no domínio None
Conta de Serviço Gerenciado de Grupo Qualquer servidor ingressado no domínio Windows Server O controlador de domínio gerencia e o host recupera

Uma conta de computador Windows, uma SMSA (Conta de Serviço Gerenciado) Windows ou contas virtuais não podem ser compartilhadas em vários sistemas. Ao usar contas virtuais, a identidade também é local para a máquina e não é reconhecida pelo domínio. Se você configurar uma conta para os serviços em farms de servidores compartilharem, deverá escolher uma conta de usuário ou uma conta de computador além de um sistema de Windows. De qualquer forma, essas contas não têm a capacidade de gerenciamento de senhas de ponto único de controle. Sem o gerenciamento de senhas, cada organização precisa atualizar as chaves do serviço no Active Directory (AD) e distribuir essas chaves para todas as instâncias desses serviços.

Com Windows Server, os serviços e os administradores de serviços não precisam gerenciar a sincronização de senha entre instâncias de serviço ao usar gMSA. Você cria a gMSA no AD e configura os serviços que oferecem suporte a contas de serviço gerenciado. O uso da gMSA tem como escopo qualquer computador que seja capaz de usar o LDAP (Lightweight Directory Access Protocol) para recuperar as credenciais da gMSA. Você pode criar uma gMSA com os cmdlets New-ADServiceAccount que fazem parte do módulo do AD. Os serviços a seguir oferecem suporte à configuração de identidade de serviço no host.

Prerequisites

Para gerenciar gMSAs, seu dispositivo deve atender aos seguintes requisitos:

  • Seu dispositivo deve ter a função Active Directory Domain Services (AD DS) instalada. Para saber mais, consulte Add ou remova funções e recursos em Windows Server.

  • Você deve ser membro do grupo Administradores de Domínio ou Administradores Corporativos .

  • Os níveis funcionais de domínio e floresta devem ser definidos como Windows Server 2012 ou posterior para dar suporte a recursos gMSA para todos os dispositivos. Para saber mais sobre como atualizar o esquema, consulte Elevar níveis funcionais de domínio e floresta em Active Directory Domain Services.

  • Uma chave raiz dos Serviços de Distribuição de Chaves (KDS) deve ser criada no domínio para o gerenciamento seguro de senhas. Verifique sua criação usando o log operacional do KdsSvc (ID do evento 4004). Para saber mais sobre como criar a chave raiz do KDS (kdssvc.dll), consulte Criar a chave raiz do KDS.

Tip

Para controlar quais hosts ou serviços podem usar uma gMSA, adicione suas contas de computador a um grupo de segurança designado (novo ou existente) e atribua as permissões necessárias a esse grupo. Da mesma forma, use um grupo de segurança para gerenciar o acesso a serviços em execução em gMSAs, garantindo que o grupo tenha todas as permissões necessárias para operação de serviço e acesso a recursos.

Para que a autenticação Kerberos funcione com serviços usando gMSAs, o seguinte é necessário:

  • Verifique se os SPNs estão registrados corretamente para cada serviço usando uma gMSA. Isso permite que Kerberos identifique e autentique o serviço.

  • Verifique se os registros DNS estão configurados corretamente para a resolução de nomes, na qual o Kerberos depende para localizar serviços de domínio.

  • Verifique se os firewalls e as políticas de rede permitem o tráfego Kerberos e as comunicações de serviço necessárias.

  • Para as configurações de tempo de vida do tíquete Kerberos, defina as políticas de expiração e renovação do tíquete de acordo com seus requisitos operacionais e de segurança.

  • Todos os sistemas envolvidos no processo de autenticação devem ter relógios sincronizados. O Kerberos é sensível à configuração de tempo e as discrepâncias podem causar falhas de autenticação.

  • Todos os sistemas que fazem logon ou instalam usando uma gMSA devem dar suporte aos tipos de criptografia Kerberos exigidos pela gMSA. Sistemas que não atendem a esse requisito não podem fazer logon ou instalar gMSA.

Se você estiver gerenciando o AD de um computador que não é um controlador de domínio, instale o RSAT (Remote Server Administration Tools) para acessar os recursos de gerenciamento necessários. O RSAT fornece o módulo do AD para o PowerShell. Depois de instalar o RSAT, abra o PowerShell como administrador e execute Import-Module ActiveDirectory para habilitar os cmdlets de gerenciamento do AD. Isso permite que os administradores gerenciem o AD remotamente e com segurança, minimizando a carga nos controladores de domínio.

Criar uma gMSA

Para criar uma gMSA usando o PowerShell, siga estas etapas em uma janela elevada do PowerShell:

Important

Os nomes de conta gMSA devem ser exclusivos dentro de um nível de floresta e não apenas de um domínio. A tentativa de criar uma conta gMSA com um nome duplicado falha, mesmo em domínios diferentes.

  1. Crie a chave raiz do KDS, se não existir, seguindo as diretrizes em Criar a chave raiz KDS dos Serviços de Distribuição de Chaves. Se uma chave já existir, ignore esta etapa.

  2. Para criar uma gMSA, execute o comando a seguir. Substitua <gMSAName> pelo nome gMSA desejado e <domain> pelo nome do seu domínio. Substitua <SecurityGroup> pelo nome do grupo de segurança ou contas de computador que devem ter acesso para recuperar a senha da gMSA.

    New-ADServiceAccount -Name <gMSAName> -DNSHostName <gMSAName>.<domain> -PrincipalsAllowedToRetrieveManagedPassword <SecurityGroup>
    

    Para criar um gMSA somente para autenticação de saída, execute o comando a seguir. Substitua <Days> por um valor numérico. Se um valor não for fornecido, o padrão será 30 dias.

    New-ADServiceAccount -Name <gMSAName> -DNSHostName <gMSAName>.<domain> -RestrictToOutboundAuthenticationOnly -ManagedPasswordIntervalInDays <Days> -PrincipalsAllowedToRetrieveManagedPassword <SecurityGroup>
    

    Important

    O intervalo de alteração de senha só pode ser configurado durante a criação. Se for necessário alterar o intervalo, crie uma nova gMSA e configure-a no momento da criação.

  3. Execute o comando a seguir para verificar se o dispositivo de destino tem acesso para recuperar a senha gMSA.

    Test-ADServiceAccount -Identity <gMSAName>
    

A associação ao grupo de segurança apropriado ou ter as permissões delegadas necessárias para criar objetos msDS-GroupManagedServiceAccount é necessária para concluir este procedimento. Embora os membros dos Operadores de Conta possam gerenciar determinados objetos de usuário e grupo no AD, eles não têm direitos padrão para criar gMSAs, a menos que essas permissões sejam delegadas a eles. Para obter informações detalhadas sobre como usar as contas apropriadas e associações de grupo, consulte Active Directory grupos de segurança.

Você também pode atualizar as propriedades gMSA usando o cmdlet Set-ADServiceAccount. Por exemplo, para atualizar o nome de exibição dos computadores, execute o seguinte comando substituindo <gMSAName> e <NewDisplayName> com seus valores:

Set-ADServiceAccount -Identity "<gMSAName>" -DisplayName "<NewDisplayName>"

Para obter informações detalhadas sobre como definir outras propriedades para a gMSA, consulte Set-ADServiceAccount.

Verificar alterações em um gMSA

Depois de fazer alterações em uma gMSA, você pode verificar se a gMSA está atualizada corretamente. Essas alterações incluem adicionar, remover e desinstalar uma gMSA. Você também pode executar essa etapa a qualquer momento quando são feitas atualizações nas propriedades gMSA.

Execute o seguinte comando substituindo <gMSAName> pelo nome da gMSA que você criou:

Get-ADServiceAccount -Identity "<gMSAName>" | Select-Object *

Adicionar hosts membros a um grupo de segurança

Note

  • Gerenciamento centrado em grupos (Add-ADGroupMember / Remove-ADGroupMember): use esses cmdlets quando quiser gerenciar a associação de um grupo específico. Eles são mais adequados para adicionar ou remover vários usuários, computadores ou outros objetos de ou para um único grupo com eficiência.

  • Gerenciamento centrado no Principal (Add-ADPrincipalGroupMembership / Remove-ADPrincipalGroupMembership): escolha estes cmdlets quando sua meta é gerenciar a associação de um usuário ou computador específico em vários grupos. Eles permitem adicionar ou remover uma entidade de segurança de vários grupos em uma única operação, facilitando a atualização das afiliações de grupos para contas individuais.

Se você usar grupos de segurança para gerenciar hosts membros, adicione a conta do computador para o novo host de membro ao grupo de segurança que contém os hosts membros da gMSA. Você pode fazer isso usando um dos seguintes métodos:

Para usar o snap-in do Usuários e Computadores do Active Directory (ADUC), consulte Adicionar uma conta de computador a um grupo e Gerenciar contas de usuário no Usuários e Computadores do Active Directory.

Se estiver usando contas de computador, localize as contas existentes e adicione a nova conta de computador.

Remover hosts membros de um grupo de segurança

Para usar o snap-in do ADUC, consulte Excluir uma conta de computador e remover uma conta de usuário.

Instalar um gMSA em seu sistema

Depois de criar um gMSA e adicionar os hosts membros ao grupo de segurança, você deve instalar o gMSA em cada computador host em que o serviço é executado. Para instalar um gMSA, abra uma janela do PowerShell com privilégios elevados e execute o seguinte comando substituindo <gMSAName> pelo seu valor:

Install-ADServiceAccount -Identity <gMSAName>

Para obter mais informações sobre o Install-ADServiceAccount cmdlet, consulte Install-ADServiceAccount.

Desinstalar um gMSA do seu sistema

Embora não seja possível desinstalar gMSAs no ADUC, você pode excluir manualmente um gMSA encontrando-o no contêiner contas de serviço gerenciado e excluindo-o como qualquer outro objeto do AD. No entanto, tenha em mente que isso não executa as mesmas operações de limpeza que Uninstall-ADServiceAccount faria no PowerShell.

Para desinstalar uma gMSA, abra uma janela elevada do PowerShell e siga estas etapas.

  1. Para remover um único gMSA do seu ambiente, execute o seguinte comando substituindo <gMSAName> pelo seu valor:

    Uninstall-ADServiceAccount -Identity <gMSAName>
    
  2. Para remover vários gMSAs de seu ambiente, execute o seguinte comando, substituindo <gMSA#$> por seus valores:

    $gMSANames = @("gMSA1$", "gMSA2$", "gMSA3$")
    
    foreach ($gMSAs in $gMSANames) {
      Uninstall-ADServiceAccount -Identity $gMSAs
    }
    

Para obter mais informações sobre o Uninstall-ADServiceAccount cmdlet, consulte Uninstall-ADServiceAccount.

Consulte também