Windows Server 2008 R2中托管服務(wù)帳號的方法
在現(xiàn)代化的企業(yè)中,計算機(jī)網(wǎng)絡(luò)占據(jù)了重中之重的地位,越來越多的企業(yè)核心業(yè)務(wù)依附于計算機(jī)網(wǎng)絡(luò)架構(gòu),例如:往來電子郵件,文件共享,即時通信等。而在網(wǎng)絡(luò)架構(gòu)下,企業(yè)所部署的計算機(jī)操作系統(tǒng)、業(yè)務(wù)應(yīng)用程序、后臺數(shù)據(jù)庫等各種應(yīng)用系統(tǒng)的種類越來越多,網(wǎng)絡(luò)架構(gòu)也越來越復(fù)雜,而應(yīng)用系統(tǒng)正常運(yùn)作,除了前臺的應(yīng)用界面外,更重要的是后臺的進(jìn)程或后臺的服務(wù),有了后臺進(jìn)程和服務(wù)的穩(wěn)定運(yùn)行,才能保證業(yè)務(wù)活動的正常進(jìn)行。
后臺的進(jìn)程和服務(wù),都需要指定某一特定運(yùn)行帳號,應(yīng)該指定哪些帳號呢?我們可以從后臺服務(wù)的分類來探討:
***類是操作系統(tǒng)自帶服務(wù),例如BITS服務(wù)、DNS Client服務(wù)等,他們的作用是為操作系統(tǒng)運(yùn)行提供后臺支撐,在Windows操作系統(tǒng)下,我們知道有這么三個特殊帳號用以啟動此類服務(wù),分別是:
SYSTEM帳號:系統(tǒng)帳號。部分操作系統(tǒng)版本會識別為Local System帳號。由System帳號開啟的后臺進(jìn)程,擁有對計算機(jī)***的訪問權(quán)限,并可接收其他用戶的請求,并頒發(fā)訪問令牌等。
Local Service帳號:本地服務(wù)帳號。是預(yù)設(shè)的擁有最小權(quán)限的本地賬戶,并在網(wǎng)絡(luò)憑證中具有匿名的身份。Local Service賬戶通??梢栽L問Local Service、Everyone組還有認(rèn)證用戶有權(quán)限訪問的資源
Network Service帳號:網(wǎng)絡(luò)服務(wù)帳號。是預(yù)設(shè)的擁有本機(jī)部分權(quán)限的本地賬戶,它能夠以計算機(jī)的名義訪問網(wǎng)絡(luò)資源。以Network Service賬戶運(yùn)行的服務(wù)會根據(jù)實(shí)際環(huán)境把訪問憑據(jù)提交給遠(yuǎn)程的計算機(jī)。Network Service賬戶通??梢栽L問Network Service、Everyone組,還有認(rèn)證用戶有權(quán)限訪問的資源
第二類是業(yè)務(wù)應(yīng)用系統(tǒng)服務(wù),例如SQL Server服務(wù),ERP應(yīng)用服務(wù)等,他們是為了滿足某一業(yè)務(wù)應(yīng)用提供后臺支撐。一般我們需要指定某一域帳號來啟動此類服務(wù),在微軟的活動目錄架構(gòu)下,此帳號往往都是域帳號。而對于域帳號的密碼管理,每個企業(yè)都有自己的一套規(guī)范,
例如:某些企業(yè)可能要求域用戶的密碼:
密碼最小長度7位
最長42天更改密碼
不能使用最近三次使用過的密碼作為新密碼
顯然運(yùn)行服務(wù)的域帳號也必須每42天更改一次密碼,一旦超過42天沒有更改,則原密碼過期,會造成服務(wù)無法正常運(yùn)行。
對管理員來說,定期更改服務(wù)帳號的密碼是繁瑣的,且服務(wù)種類、帳號越多,更加難以管理。有些系統(tǒng)管理員為了管理方便,往往還會設(shè)置服務(wù)帳號為密碼永不過期。這樣雖然避免了定期更改密碼,減小了工作量,但是長期不更改密碼,增加了密碼泄露的風(fēng)險。
而在Windows Server 2008 R2中的托管服務(wù)帳號(MSA)出現(xiàn),解決了這一問題,他是如何實(shí)現(xiàn)的,我們來看看。
托管服務(wù)帳號
由于對運(yùn)行的服務(wù)的域用戶賬號密碼管理起來較麻煩,因此托管服務(wù)帳號(Managed Service Account)應(yīng)運(yùn)而生。所謂托管服務(wù)帳號,也即委托給操作系統(tǒng)進(jìn)行管理的帳號。托管服務(wù)帳號(MSA)的密碼由操作系統(tǒng)自動設(shè)定、維護(hù),定期自動更新,并不需要管理員手工干預(yù),對管理員來說,好像此帳號沒有密碼一樣。
托管服務(wù)帳號(MSA)的作用
托管服務(wù)賬號使得服務(wù)相互隔離,需要單獨(dú)進(jìn)行自動密碼管理
減少服務(wù)中斷,從而降低TCO
對于每服務(wù)或每服務(wù)器使用單一的托管服務(wù)賬號(服務(wù)賬號不能被多臺計算機(jī)共享)
在Windows Server 2008 R2域功能級別上能更好的進(jìn)行SPN管理(允許服務(wù)器對服務(wù)賬號的重命名)
托管服務(wù)帳號(MSA)的使用
配置和應(yīng)用托管服務(wù)帳號(MSA),需要進(jìn)行三個步驟:
創(chuàng)建MSA帳號安裝MSA帳號為服務(wù)分配MSA帳號。
1. 創(chuàng)建MSA帳號:
MSA帳號的創(chuàng)建需要通過PowerShell的New-ADServiceAccount命令創(chuàng)建,如下圖所示:
創(chuàng)建完成后,可以在AD用戶與計算機(jī)中看到剛才創(chuàng)建的MSAtest帳號。
2. 安裝MSA帳號
創(chuàng)建帳號完成之后,就可以進(jìn)行MSA帳號的安裝操作了。在一臺Windows Server 2008 R2的成員服務(wù)器或Windows 7的客戶端計算機(jī)上安裝托管服務(wù)賬號,使用PowerShell中的Install-ADServiceAccount命令,需要注意的是:
注意:
1) 托管服務(wù)帳號(MSA)僅支持Windows Server 2008 R2或Windows 7的操作系統(tǒng),對早期版本的操作系統(tǒng),不做支持。
2) 一個托管服務(wù)帳號(MSA)僅能安裝到一臺計算機(jī)上,不能被多臺計算機(jī)共享。也即意味著MSA帳號并不支持群集服務(wù)。
3. 為服務(wù)分配MSA帳號
以Windows Server 2008 R2成員服務(wù)器為例。
首先打開服務(wù)控制管理器,展開配置-服務(wù),在右側(cè)雙擊所需配置的服務(wù),在登錄標(biāo)簽頁下,選擇“此賬戶”-“瀏覽”,導(dǎo)航到之前創(chuàng)建的MSA帳號,點(diǎn)擊確定。使用該服務(wù)以選定MSA帳號運(yùn)行,結(jié)果如下圖所示:
注意:
1) 默認(rèn)情況下,后臺服務(wù)并不允許設(shè)置一個密碼為空的帳號來啟動,但唯獨(dú)MSA帳號例外,其實(shí)MSA帳號其實(shí)是有密碼的,但管理員無需設(shè)置而已。
托管服務(wù)帳號(MSA)的注意事項
使用托管服務(wù)帳號,大大簡化了企業(yè)內(nèi)部服務(wù)帳號的管理工作,但也有一些注意事項。
賦予MSA合適的訪問權(quán)限是非常關(guān)鍵的
指派權(quán)限給MSA就像指派權(quán)限給一個用戶服務(wù)賬號
SCM給MSA通過logonAsService賦予local system權(quán)限
安裝管理器不會讓你指定一個沒有密碼的賬戶
使用一個標(biāo)準(zhǔn)服務(wù)器賬號進(jìn)行安裝
給一個MSA復(fù)制權(quán)限
在SCM中更改服務(wù)來使用MSA
計劃作業(yè)不能以托管服務(wù)賬戶運(yùn)行
因?yàn)镸SA帳號只能安裝在一臺計算機(jī)上,不能被多臺計算機(jī)共享,所以托管服務(wù)賬號不能使用在群集服務(wù)中
如果域功能級別是Windows Server 2008 R2, 服務(wù)賬號的SPN將會在服務(wù)賬號被重命名時更新。
通過以上介紹,我們了解了有關(guān)托管服務(wù)帳號(MSA)的基本概念,創(chuàng)建方法,使用場景等,希望在合適的場合下,大家可以正確使用。