<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.wingeav.de/index.php?action=history&amp;feed=atom&amp;title=Group_Managed_Service_Account</id>
	<title>Group Managed Service Account - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.wingeav.de/index.php?action=history&amp;feed=atom&amp;title=Group_Managed_Service_Account"/>
	<link rel="alternate" type="text/html" href="https://wiki.wingeav.de/index.php?title=Group_Managed_Service_Account&amp;action=history"/>
	<updated>2026-04-17T16:27:00Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in MyWiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://wiki.wingeav.de/index.php?title=Group_Managed_Service_Account&amp;diff=94&amp;oldid=prev</id>
		<title>Rueling: Die Seite wurde neu angelegt: „&#039;&#039;&#039;Hier ein Test zu &quot;Group Managed Service Accounts&quot; (gMSA):&#039;&#039;&#039;&lt;br&gt;gMSA funktionieren leider nur mit Windows 2012 Servern. &lt;br&gt;Windows 2008 R2 Server können nur …“</title>
		<link rel="alternate" type="text/html" href="https://wiki.wingeav.de/index.php?title=Group_Managed_Service_Account&amp;diff=94&amp;oldid=prev"/>
		<updated>2013-06-11T14:34:07Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „&amp;#039;&amp;#039;&amp;#039;Hier ein Test zu &amp;quot;Group Managed Service Accounts&amp;quot; (gMSA):&amp;#039;&amp;#039;&amp;#039;&amp;lt;br&amp;gt;gMSA funktionieren leider nur mit Windows 2012 Servern. &amp;lt;br&amp;gt;Windows 2008 R2 Server können nur …“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;Hier ein Test zu &amp;quot;Group Managed Service Accounts&amp;quot; (gMSA):&amp;#039;&amp;#039;&amp;#039;&amp;lt;br&amp;gt;gMSA funktionieren leider nur mit Windows 2012 Servern. &amp;lt;br&amp;gt;Windows 2008 R2 Server können nur &amp;quot;Managed Service Accounts&amp;quot; (MSA) verwenden.&amp;lt;br&amp;gt;MSA haben gegenüber von gMSA den Nachteil, dass diese Accounts nur auf einem Server gleichzeitig laufen können. D.h. für jeden Server der einen &amp;quot;Managed Service&amp;quot; bekommen soll, muss ein eigener MSA erstellt werden. &lt;br /&gt;
&lt;br /&gt;
Die Einrichtung eines gMSA ist recht simpel:&amp;lt;br&amp;gt;1. KDS Root Key erstellen&amp;lt;br&amp;gt; Add-KDSRootKey –EffectiveImmediately&amp;lt;br&amp;gt; --&amp;amp;gt; Nun ca. 10 Stunden warten oder folgenden Befehl stattdessen ausführen: Add-KdsRootKey –EffectiveTime ((get-date).addhours(-10)) &amp;lt;br&amp;gt;2. eine AD Sicherheits-Gruppe erstellen und Computer-Konten am Mitglieder hinzufügen, auf denen der gMSA verwendet werden soll&amp;lt;br&amp;gt;3. Rechner der für gMSA verwendet werden soll, neustarten oder warten bis Gruppenmitgliedschaft automatisch erkannt wurde&amp;lt;br&amp;gt;4. gMSA erstellen:&amp;lt;br&amp;gt; New-ADServiceAccount -name &amp;amp;lt;gMSA-Name&amp;amp;gt;&amp;amp;nbsp;-DNSHostName &amp;amp;lt;FQDN&amp;amp;gt; -PrincipalsAllowedToRetrieveManagedPassword &amp;amp;lt;Gruppe die bei 2. angelegt wurde&amp;amp;gt;&amp;lt;br&amp;gt; --&amp;amp;gt; wozu der DNSHostname benötigt wird ist mir nicht ganz klar&amp;lt;br&amp;gt;5. gMSA den benötigten AD-Gruppen hinzufügen, damit er z.B. Berechtigungen auf Fileshares bekommt.&amp;lt;br&amp;gt;6. Dienst für gMSA auswählen und bei Benutzername den gMSA Namen eingeben und mit $-Zeichen abschließen(bsp: mydomain\&amp;amp;lt;gMSA-Name&amp;amp;gt;$)&amp;lt;br&amp;gt; Passwort-Feld leer machen, also kein Passwort eintragen&amp;lt;br&amp;gt;7. Dienst starten &lt;br /&gt;
&lt;br /&gt;
Auf einigen Internet Seiten liest man, dass der gMSA nach dem Erstellen (4.) noch auf dem Ziel-Rechner installiert werden muss mit &amp;quot;Install-ADServiceAccount -Identity &amp;amp;lt;gMSA-Name&amp;amp;gt;&amp;quot;. &amp;lt;br&amp;gt;Das war bei meinen Tests nicht nötig. &lt;br /&gt;
&lt;br /&gt;
Scheinbar gibt es ein oder mehrere Features bei deren Vorhandensein ein Windows Dienst mit gMSA sich beim Starten aufhängt (Dienst steht auf &amp;quot;Starting&amp;quot;)&amp;lt;br&amp;gt;Festgestellt habe ich es auf einem Domaincontroller&amp;lt;br&amp;gt;Zum Test habe ich einen anderen Server aufgesetzt und zu einen Domaincontroller in einer neuen Stammdomäne heraufgestuft.&amp;lt;br&amp;gt;Hier ließ sich der gMSA für den Dienststart verwenden.&amp;lt;br&amp;gt;Nachdem ich alle Features identisch zum ersten Domaincontroller installiert habe, funktionierte der gMSA nicht mehr - auch nicht nach entfernen dieser Features.&amp;lt;br&amp;gt;&lt;/div&gt;</summary>
		<author><name>Rueling</name></author>
	</entry>
</feed>