рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ

рдЫрд╡рд┐

рдПрдХ рд╡рд┐рдзрд┐ рд╣реИ рдЬреЛ рдЖрдкрдХреЛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИ рдпрджрд┐ рдХреЛрдИ рд╕реЗрд╡рд╛ рдЗрд╕рдХреА рдУрд░ рд╕реЗ рд▓реЙрдиреНрдЪ рдХреА рдЧрдИ рд╣реИред
рдЬрд┐рди рдЦрд╛рддреЛрдВ рд╕реЗ рд╡рд┐рдВрдбреЛрдЬ рд╕реЗрд╡рд╛ рд╢реБрд░реВ рдХреА рдЬрд╛рддреА рд╣реИ, рдЙрдирдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рдкрде рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд░реВрдк рдореЗрдВ рд░рдЬрд┐рд╕реНрдЯреНрд░реА (LSA рдЧреЛрдкрдиреАрдпрддрд╛) рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ:

HKEY_LOCAL_MACHINE / рд╕реБрд░рдХреНрд╖рд╛ / рдиреАрддрд┐ / рд░рд╛рдЬ

рдРрд╕реЗ рддрд░реАрдХреЗ рд╣реИрдВ рдЬрд┐рдирд╕реЗ рдЖрдк LSA рд░рд╛рдЬ рд╕реЗ рдкрд╛рд╕рд╡рд░реНрдб рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ:

рдЖрдЗрдП рдЙрд╕ рдЦрд╛рддреЗ рд╕реЗ рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВ рдЬрд┐рд╕рдХреЗ рддрд╣рдд SQL рд╕рд░реНрд╡рд░ рд╕реЗрд╡рд╛ рдЪрд▓ рд░рд╣реА рд╣реИред
рд╡рд╣рд╛рдБ рд╣реИ:
рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2012 R2 рдкрд░
SQL рд╕рд░реНрд╡рд░ рдПрдХреНрд╕рдкреНрд░реЗрд╕ 2012
рд╕реЗрд╡рд╛ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП SQL рд╕рд░реНрд╡рд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рддреЗ рд╕рдордп, рд╣рдо рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдореМрдЬреВрджрд╛ рдбреЛрдореЗрди рдЦрд╛рддреЗ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ (рдкрд╛рд╕рд╡рд░реНрдб 14 рд╡рд░реНрдгреЛрдВ рд╕реЗ рдХрдо рд╣реИ)ред

Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

рд╣рдо рдкрд╛рд╕рд╡рд░реНрдб рдирд┐рдХрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП gsecdump рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗред
PowerShell рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд▓рд╛рдПрдБ рдФрд░ рдХрдорд╛рдВрдб рдЪрд▓рд╛рдПрдБ: gsecdump-v2b5.exe -l
рдкрд░рд┐рдгрд╛рдо:

Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

рдЗрд╕ рдкреНрд░рдХрд╛рд░ рдХреЗ рд╣рдорд▓реЗ рд╕реЗ рдмрдЪрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, Windows Server 2008 R2 рдиреЗ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рд▓реЗрдЦрд╛ рддрдВрддреНрд░ рдкреЗрд╢ рдХрд┐рдпрд╛ред
рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдкреНрд░рдмрдВрдзрд┐рдд рдбреЛрдореЗрди рдЦрд╛рддреЗ рд╣реИрдВ рдЬреЛ рдЕрдиреНрдп рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЛ рдкреНрд░рдмрдВрдзрди рдХреЗ рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рд╕рд╣рд┐рдд рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рдмрдВрдзрди рдФрд░ рд╕рджрд╕реНрдп рд╕реЗрд╡рд╛ рдирд╛рдореЛрдВ рдХрд╛ рд╕рд░рд▓реАрдХреГрдд рдкреНрд░рдмрдВрдзрди рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВред
рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддреЛрдВ рдХреЗ рд▓рд╛рдн:

рдирд╛рдо рдмрджрд▓рдиреЗ рдкрд░ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ SPN рдХрд╛ рдирд╛рдо рдмрджрд▓реЗрдВ
- рд╕рд░реНрд╡рд░ рдЦрд╛рддрд╛
- рд╕рд░реНрд╡рд░ рдЦрд╛рддрд╛ dnshostname рдЧреБрдг
- рд╕рд░реНрд╡рд░ рдЦрд╛рддреЗ рдХреА рдЬреЛрдбрд╝-рддреЛрдбрд╝ рд╕рдВрдкрддреНрддрд┐ рдХреЛ рдмрджрд▓рдирд╛
- рд╕рд░реНрд╡рд░ рдЦрд╛рддреЗ рдХреА рдЬреЛрдбрд╝-рддреЛрдбрд╝ рдХреА рд╕рдВрдкрддреНрддрд┐ рдХреЛ рдмрджрд▓рдирд╛

MSA рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рдиреЗ рд╡рд╛рд▓реА рд╕реЗрд╡рд╛рдПрдБ рдФрд░ рд╕реЗрд╡рд╛рдПрдБ:

MSA рдЖрд╡рд╢реНрдпрдХрддрд╛рдПрдБ:

рдпрджрд┐ рд╡рди рдФрд░ рдбреЛрдореЗрди рдореЗрдВ 2008 R2 (MSA) рдФрд░ 2012 (gMSA) рд╕реНрддрд░ рдирд╣реАрдВ рд╣реИ, рддреЛ рдЖрдкрдХреЛ рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рд╡рди рд╕реНрддрд░ рдмрдврд╝рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
adprep / forestprep
рдФрд░ рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рдбреЛрдореЗрди рд╕реНрддрд░:
рдкреНрд░рддреНрдпреЗрдХ рдбреЛрдореЗрди рдореЗрдВ adprep / domainprep рдЬрд┐рд╕рдореЗрдВ рдЖрдк рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдмрдирд╛рдирд╛ рдФрд░ рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВред

PowerShell рдореЗрдВ MSA рдХреЛ рд╕рдХреНрд╖рдо рдХрд░рдирд╛
1) cmdlet рдЪрд▓рд╛рдПрдВ: рдЖрдпрд╛рдд-рдореЙрдбреНрдпреВрд▓ ActiveDirectory
2) MSA рдЦрд╛рддрд╛ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
рдирдпрд╛-ADServiceAccount serviceaccount тАУRestrictToSingleComputer
рдЬрд╣рд╛рдБ рд╕рд░реНрд╡рд┐рд╕рд┐рдпрд╛рдХ MSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
RestrictToSingleComputer - рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ MSA рдХреЗрд╡рд▓ рдПрдХ рд╕рд░реНрд╡рд░ рд╕реЗ рдмрд╛рдзреНрдп рд╣реЛрдЧрд╛ред
рдЖрдк рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдФрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдореЗрдВ рдЬрд╛ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдПрдордПрд╕рдП рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ (рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддрд╛ рдЕрдиреБрднрд╛рдЧ рдкреНрд░рджрд░реНрд╢рд┐рдд рд╣реЛрдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рд╕реНрдиреИрдк-рдЗрди рдореЗрдВ рджреГрд╢реНрдп-рдЙрдиреНрдирдд рд╕реБрд╡рд┐рдзрд╛рдПрдБ рд╕рдХреНрд╖рдо рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ)ред
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

3) MSA рдХреЛ рд╕рд░реНрд╡рд░ рд╕реЗ рдмрд╛рдБрдзрдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
Add-ADComputerServiceAccount -Identity рд╕рд░реНрд╡рд░ -ServiceAccount serviceaccount
рдЬрд╣рд╛рдБ рд╕рд░реНрд╡рд░ MSA рд╕реЗ рдЬреБрдбрд╝реЗ рд╕рд░реНрд╡рд░ рдХрд╛ рдирд╛рдо рд╣реИ
serviceaccount - MSA рдЦрд╛рддрд╛ рдирд╛рдо
рдпрд╣ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рдСрдкрд░реЗрд╢рди рд╕рдлрд▓ рдерд╛, рдЖрдкрдХреЛ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдФрд░ рдХрдВрдкреНрдпреВрдЯрд░ рд╕реНрдиреИрдк-рдЗрди рдкрд░ рдЬрд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рд╕рд░реНрд╡рд░ рдЧреБрдгреЛрдВ рдкрд░ рдЬрд╛рдПрдВ рдФрд░ msDS- HostServiceAccount рд╡рд┐рд╢реЗрд╖рддрд╛ рджреЗрдЦреЗрдВ
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

4) рд╕реНрдерд╛рдиреАрдп рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рдПрдХ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддрд╛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ
рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
рд╕реНрдерд╛рдкрд┐рдд-ADServiceAccount -Identity serviceaccount
рдЬрд╣рд╛рдБ рд╕рд░реНрд╡рд┐рд╕рд┐рдпрд╛рдХ MSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
5) рдкрд░реАрдХреНрд╖рдг рдПрдордПрд╕рдП (рд╡рд┐рдВрдбреЛрдЬ 8.1, рд╡рд┐рдВрдбреЛрдЬ рдкрд╛рд╡рд░рд╢реЗрд▓ 4.0, рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2012 рдЖрд░ 2)
рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
рдкрд░реАрдХреНрд╖рдг-ADServiceAccount serviceaccount
рдЬрд╣рд╛рдБ рд╕рд░реНрд╡рд┐рд╕рд┐рдпрд╛рдХ MSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
рд╕рд╣реА рдпрд╛ рдЧрд▓рдд рд▓реМрдЯрд╛рддрд╛ рд╣реИ
6) рдПрдордПрд╕рдП рдХреА рдУрд░ рд╕реЗ рд╢реБрд░реВ рдХрд░рдиреЗ рдФрд░ рд╕реЗрд╡рд╛ рдХреЛ рдлрд┐рд░ рд╕реЗ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд┐рд╕ рд╕реЗрдЯ рдХрд░реЗрдВред
рдПрдордПрд╕рдП рдирд╛рдо рдХреЗ рдЕрдВрдд рдореЗрдВ $ рд╕рд╛рдЗрди рд╢рд╛рдорд┐рд▓ рдХрд░рдирд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВред
рдкрд╛рд╕рд╡рд░реНрдб рдлрд╝реАрд▓реНрдб рдХреЛ рдЦрд╛рд▓реА рдЫреЛрдбрд╝ рджрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

Gsecdump рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

Windows рд╕рд░реНрд╡рд░ 2012 рдиреЗ рд╕рдореВрд╣ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдкреЗрд╢ рдХрд┐рдПред
рд╡реЗ рдЖрдкрдХреЛ рдкреНрд░рдмрдВрдзрд┐рдд рдЦрд╛рддреЗ рдХреЛ рдПрдХ рд╕рд░реНрд╡рд░ рд╕реЗ рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ рдХрдИ рд╕реЗ рдмрд╛рдВрдзрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред
рдпрд╣ рдЖрд╡рд╢реНрдпрдХ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдиреЗрдЯрд╡рд░реНрдХ рд▓реЛрдб рд╕рдВрддреБрд▓рди рд╕реЗрд╡рд╛ рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХреЗ рд▓рд┐рдПред

рдЖрд╡рд╢реНрдпрдХрддрд╛рдПрдБ:


PowerShell рдореЗрдВ gMSA рдХреЛ рд╕рдХреНрд╖рдо рдХрд░рдирд╛
1) рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВ рдХрд┐ Microsoft рдХреБрдВрдЬреА рд╡рд┐рддрд░рдг рд╕реЗрд╡рд╛рдПрдБ рдЪрд╛рд▓реВ рд╣реИ
тАЬрдХреБрдВрдЬреА рд╡рд┐рддрд░рдг рд╕реЗрд╡рд╛ рдЦрд╛рддрд╛ рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рд╛рдЭрд╛ рд░рд╣рд╕реНрдп рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреА рд╣реИред рдЗрди рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЛ рд╕рдордп-рд╕рдордп рдкрд░ рдмрджрд▓рд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рдореВрд╣ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддреЛрдВ рдХреА рдЕрдиреНрдп рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2012 рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХреБрдВрдЬреА рд╡рд┐рддрд░рдг рд╕реЗрд╡рд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд╛рди рдХреА рдЧрдИ рдХреБрдВрдЬреА рдХреЗ рд▓рд┐рдП рдкрд╛рд╕рд╡рд░реНрдб рдХреА рдЧрдгрдирд╛ рдХрд░рддрд╛ рд╣реИред рдПрдХ Windows Server 2012 рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рд╕реЗ рд╕рдВрдкрд░реНрдХ рдХрд░рдХреЗ, Windows Server 2012 рдФрд░ Windows 8 рд╣реЛрд╕реНрдЯ рдХреЛ рд╡рд░реНрддрдорд╛рди рдФрд░ рдкрд┐рдЫрд▓рд╛ рдкрд╛рд╕рд╡рд░реНрдб рдорд┐рд▓ рд╕рдХрддрд╛ рд╣реИред "
2) рд░реВрдЯ рдХреА рдмрдирд╛рдПрдВ
Cmdlet рд░реВрдЯ рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИ:
рдРрдб-KdsRootKey
рдирдпрд╛ рд░реВрдЯ рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
рдРрдб-KdsRootKey тАУEffectiveImmediately
рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдХреБрдВрдЬреА 10 рдШрдВрдЯреЛрдВ рдореЗрдВ рдЙрдкрд▓рдмреНрдз рд╣реЛрдЧреА рдЬрдм рддрдХ рдХрд┐ рдЗрд╕реЗ рджреЛрд╣рд░рд╛рдпрд╛ рдирд╣реАрдВ рдЬрд╛рддрд╛ рд╣реИред
рдЖрдк cmdlet рдЪрд▓рд╛ рд╕рдХрддреЗ рд╣реИрдВ:
Add-KdsRootKey тАУEffectiveTime ((рдкреНрд░рд╛рдкреНрдд-рджрд┐рдирд╛рдВрдХ) .addours (-10))
рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдХреБрдВрдЬреА рддреБрд░рдВрдд рдЙрдкрд▓рдмреНрдз рд╣реЛрдЧреА (-10 рдШрдВрдЯреЗ рдХрд╛ рдХрд╛рдо)
3) рдЬреАрдПрдордПрд╕рдП рдмрдирд╛рдПрдВ
Cmdlet рдЪрд▓рд╛рдПрдВ:
рдирдпрд╛-ADServiceAccount serviceaccount -DNSHostName test.test.com тАУPrincipalsAllowedToRetrieveManagedPassword $ рдкрд░реАрдХреНрд╖рдг
рдЬрд╣рд╛рдБ serviceaccount gMSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
test.test.com - рдЙрд╕ рд╕рд░реНрд╡рд░ рдХрд╛ рдирд╛рдо, рдЬрд┐рд╕ рдкрд░ рд░реВрдЯ рдХреБрдВрдЬреА рдмрдирд╛рдИ рдЧрдИ рдереА
$ рдкрд░реАрдХреНрд╖рдг - рд╕рд░реНрд╡рд░ рдХрд╛ рдирд╛рдо рдЬреЛ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд▓рд┐рдП рдХреЗрдбреАрдПрд╕ рд╕реЗ рд╕рдВрдкрд░реНрдХ рдХрд░ рд╕рдХрддрд╛ рд╣реИ

рдЖрдк рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдФрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдореЗрдВ рдЬрд╛ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ gMSA рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ (рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддрд╛ рдЕрдиреБрднрд╛рдЧ рджрд┐рдЦрд╛рдИ рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рд╕реНрдиреИрдк-рдЗрди рдореЗрдВ рджреГрд╢реНрдп-рдЙрдиреНрдирдд рд╕реБрд╡рд┐рдзрд╛рдПрдБ рд╕рдХреНрд╖рдо рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ)ред
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

4) рд╕реНрдерд╛рдиреАрдп рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рдПрдХ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛ рдЦрд╛рддрд╛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ
рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
рд╕реНрдерд╛рдкрд┐рдд-ADServiceAccount -Identity serviceaccount
рдЬрд╣рд╛рдБ serviceaccount gMSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
5) рдкрд░реАрдХреНрд╖рдг рдПрдордПрд╕рдП (рд╡рд┐рдВрдбреЛрдЬ 8.1, рд╡рд┐рдВрдбреЛрдЬ рдкрд╛рд╡рд░рд╢реЗрд▓ 4.0, рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2012 рдЖрд░ 2)
рдЖрдкрдХреЛ cmdlet рдЪрд▓рд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
рдкрд░реАрдХреНрд╖рдг-ADServiceAccount serviceaccount
рдЬрд╣рд╛рдБ рд╕рд░реНрд╡рд┐рд╕рд┐рдпрд╛рдХ MSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
рд╕рд╣реА рдпрд╛ рдЧрд▓рдд рд▓реМрдЯрд╛рддрд╛ рд╣реИ
6) gMSA рдХреА рдУрд░ рд╕реЗ рдЪрд▓рдиреЗ рдХреЗ рд▓рд┐рдП Windows рд╕реЗрд╡рд╛ рд╕реЗрдЯ рдХрд░реЗрдВ рдФрд░ рд╕реЗрд╡рд╛ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░реЗрдВред
GMSA рдирд╛рдо рдХреЗ рдЕрдВрдд рдореЗрдВ $ рд╕рд╛рдЗрди рд╢рд╛рдорд┐рд▓ рдХрд░рдирд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ ред
рдкрд╛рд╕рд╡рд░реНрдб рдлрд╝реАрд▓реНрдб рдХреЛ рдЦрд╛рд▓реА рдЫреЛрдбрд╝ рджрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

Gsecdump рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ
Piccy.info - рдлреНрд░реА рдЗрдореЗрдЬ рд╣реЛрд╕реНрдЯрд┐рдВрдЧ

рдЖрдк рдЕрдирдЗрдВрд╕реНрдЯреЙрд▓-ADServiceAccount cmdlet рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ MSA / gMSA рдХреЛ рд╣рдЯрд╛ рд╕рдХрддреЗ рд╣реИрдВ ред

рдЖрдк рд╕реЗрдЯ-ADServiceAccount cmdlet рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ MSA / gMSA рдкреИрд░рд╛рдореАрдЯрд░ рд╕реЗрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ
рдкрд╛рд╕рд╡рд░реНрдб рдмрджрд▓рдиреЗ рдХреА рдЕрд╡рдзрд┐ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдирд╛:
рд╕реЗрдЯ-ADServiceAccount serviceaccount -ManagedPasswordIntervalInDays 60
рдЬрд╣рд╛рдБ serviceaccount gMSA рдЦрд╛рддреЗ рдХрд╛ рдирд╛рдо рд╣реИ
60 - рд╡рд╣ рдЕрд╡рдзрд┐ рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рдкрд╛рд╕рд╡рд░реНрдб рдмрджрд▓рд╛ рдЬрд╛рдПрдЧрд╛
рдПрдордПрд╕рдП рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЗрд░реНрдмрд░реЛрд╕ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рдирд╛
рд╡рд┐рдХрд▓реНрдк: RC4, AES128, AES256
рд╕реЗрдЯ-ADServiceAccount serviceaccount -KerberosEnc рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдиType RC4, AES128, AES256
рдПрд╕рдкреАрдПрди рдЕрд╕рд╛рдЗрдирдореЗрдВрдЯ
рд╕реЗрдЯ-ADServiceAccount serviceaccount -ServicePrincipalNames @ {рдЬреЛрдбрд╝реЗрдВ = "SPN рдЬреЛрдбрд╝реЗрдВ"}

рдПрдХ рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдПрдХ NetBIOS рдирд╛рдо рд╕реЗрдЯ рдХрд░рдирд╛ (SAMAccountName)
рдпрджрд┐ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдирд╣реАрдВ рд╣реИ, рддреЛ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ рдирд╛рдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдпрджрд┐ рд╕реЗрдЯ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ AD рдореЗрдВ рдкреНрд░рджрд░реНрд╢рди рдирд╛рдо Name, рдФрд░ SAMAccountName рд╕реЗ рд▓реЙрдЧрд┐рди рдХреЗ рд▓рд┐рдП рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ рд╣реЛрдЧрд╛
рд╕реЗрдЯ-ADServiceAccount serviceaccount тАУSamAccountName рдкрд░реАрдХреНрд╖рдг

MSA рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рдмреЗрд╣рддрд░ рдмрдирд╛рдиреЗ рдХрд╛ рдПрдХ рдФрд░ рддрд░реАрдХрд╛ рд╣реИред

Source: https://habr.com/ru/post/In204780/


All Articles