SnapCenter Software 4.9

to English version

Windows Server 2012以降でのgMSAの設定

Windows Server 2012以降では、作成したグループ管理サービス アカウント(gMSA)を通じて、管理対象ドメイン アカウントからサービス アカウントのパスワードを自動管理できます。

必要なもの

  • Windows Server 2012以降のドメイン コントローラーが必要です。

  • ドメインのメンバーであるWindows Server 2012以降のホストが必要です。

手順

  1. KDSルート キーを作成し、gMSA内のオブジェクトごとに一意のパスワードを生成します。

  2. それぞれのドメインについて、Windowsドメイン コントローラーから次のコマンドを実行します。 Add-KDSRootKey -EffectiveImmediately

  3. gMSAを作成して設定します。

    1. 次の形式でユーザー グループ アカウントを作成します。

      domainName\accountName$
    2. コンピューター オブジェクトをグループに追加します。

    3. 作成したユーザー グループを使用してgMSAを作成します。

      次に例を示します。

      New-ADServiceAccount -name <ServiceAccountName> -DNSHostName <fqdn> -PrincipalsAllowedToRetrieveManagedPassword <group> -ServicePrincipalNames <SPN1,SPN2,…>
    4. Get-ADServiceAccountコマンドを実行してサービス アカウントを確認します。

  4. ホストでgMSAを設定します。

    1. gMSAアカウントを使用するホストで、Windows PowerShell用のActive Directoryモジュールを有効にします。

      これを行うには、PowerShellから次のコマンドを実行します。

      PS C:\> Get-WindowsFeature AD-Domain-Services
      
      Display Name                           Name                Install State
      ------------                           ----                -------------
      [ ] Active Directory Domain Services   AD-Domain-Services  Available
      
      
      PS C:\> Install-WindowsFeature AD-DOMAIN-SERVICES
      
      Success Restart Needed Exit Code      Feature Result
      ------- -------------- ---------      --------------
      True    No             Success        {Active Directory Domain Services, Active ...
      WARNING: Windows automatic updating is not enabled. To ensure that your newly-installed role or feature is
      automatically updated, turn on Windows Update.
    2. ホストを再起動します。

    3. PowerShellコマンド プロンプトで、Install-AdServiceAccount <gMSA>コマンドを実行してホストにgMSAをインストールします。

    4. Test-AdServiceAccount <gMSA>コマンドを実行してgMSAアカウントを確認します。

  5. ホスト上の設定済みgMSAに管理者権限を割り当てます。

  6. SnapCenter Serverで設定済みのgMSAアカウントを指定してWindowsホストを追加します。

    SnapCenter Serverにより、選択したプラグインがホストにインストールされ、プラグインのインストール時には指定したgMSAがサービスのログオン アカウントとして使用されます。

Top of Page