it-sin
Goto Top

Active-Directory: Domänen-Administrator Kennwort ändern + Managed Service Accounts

Einen wunderschönen guten Morgen face-smile

Knackige Frage:
Wir möchten bei einem Domänen-Admin-Konto das Kennwort ändern.
Alle Installationen in unserer IT-Struktur (u.a. Exchange & Co) wurden darüber realisiert.
Welche Schrauben muss ich nach der Änderung ggf. nachziehen? Könnt ihr da aus Erfahrung sprechen?

Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Baut ihr euch für jede Art von Server (Applikationsserver, Groupwise, Archiv) jeweils administrative Accounts und trennt diese?
Unsere Struktur wächst und wir haben - frevelhafterweise - bisher alles über den og. Account mit Domain-Adminrechten verwaltet.

Das wollen wir ab sofort besser machen und ich hätte gerne ein paar Anregungen und vielleicht auch Links mit Best-Practice-Leitfaden, falls vorhanden.

Besten Dank und einen guten Start in den Tag

Content-ID: 661135

Url: https://administrator.de/forum/active-directory-domaenen-administrator-kennwort-aendern-managed-service-accounts-661135.html

Ausgedruckt am: 28.12.2024 um 09:12 Uhr

tech-flare
Lösung tech-flare 10.03.2021 um 09:14:31 Uhr
Goto Top
Einen wunderschönen guten Morgen face-smile
Moin

Knackige Frage:
Wir möchten bei einem Domänen-Admin-Konto das Kennwort ändern.
Ok

Alle Installationen in unserer IT-Struktur (u.a. Exchange & Co) wurden darüber realisiert.
Welche Schrauben muss ich nach der Änderung ggf. nachziehen? Könnt ihr da aus Erfahrung sprechen?
Wenn er nur für die reine Installation genutzt wurde, gibts keine Probleme. Aber wenn dieser User auch für Dienste hinterlegt ist, sieht die Sache schon ganz anders aus
Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Baut ihr euch für jede Art von Server (Applikationsserver, Groupwise, Archiv) jeweils administrative Accounts und trennt diese?
Ja. Wir haben für fast jeden Dienst eigene User.
Beispiel:
- Veeam Service Account
- User für LDAP Druckeranbindung
- Service Account für Eset
Usw

Unsere Struktur wächst und wir haben - frevelhafterweise - bisher alles über den og. Account mit Domain-Adminrechten verwaltet.
Oh jee

Besten Dank und einen guten Start in den Tag
Danke gleichfalls
nachgefragt
Lösung nachgefragt 10.03.2021 um 09:20:19 Uhr
Goto Top
Zitat von @it-sin:
Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Moin.

Die haben auch bei uns alle einen eigenen Account, wurden nach und nach umgestellt. Ist etwas Arbeit, deckt aber die ein oder andere (Wissens)Lücke auf.

Die Verwaltung der Accountdaten machen wir mit KeePass (kostenlos).
Doskias
Lösung Doskias 10.03.2021 um 09:40:34 Uhr
Goto Top
Auch von mir einen Guten Morgen

Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Baut ihr euch für jede Art von Server (Applikationsserver, Groupwise, Archiv) jeweils administrative Accounts und trennt diese?
Unsere Struktur wächst und wir haben - frevelhafterweise - bisher alles über den og. Account mit Domain-Adminrechten verwaltet.

Jupp. Je Dienst ein neuer Service-Accounts für länger geplante Dienste. Du kannst mit Power-Shell Skripten sehr schön und schnell rausfinden auf welchem Server der Adminaccount hinterlegt ist. ist ne einzeilige Abfrage plus 1 Zeile für die OU bzw. die ganze Domäne. Dann umstellen und erst dann den Administrator ein neuen Kennwort geben. Auf Service-Accounts verzichte ich nur, wenn die Aufgabe irrelevant ist oder nur kurzfristig genutzt wird, also bei einer geplanten Aufgabe die 3 Wochen lang gemappte Drucker analysiert zum Beispiel.
ingrimmsch
ingrimmsch 10.03.2021 um 11:09:04 Uhr
Goto Top
Zitat von @Doskias:
ist ne einzeilige Abfrage plus 1 Zeile für die OU bzw. die ganze Domäne. Dann umstellen und erst dann den Administrator ein neuen Kennwort geben.

Hast du diese eine Zeile zufällig parat?
Doskias
Lösung Doskias 10.03.2021 um 11:49:33 Uhr
Goto Top
Auch den Service biete ich

Get-WmiObject win32_service -cn [Server] | Select-Object -Property DisplayName, StartName | ? Startname -like "*[Benutzer]*"  

Bei [Server] den oder die abzufragenden Server eintragen. Bei **[benutzer] den Benutzer. Es empfiehlt sich noch den PSComputername mit ausgeben zu lassen. Also zum Beispiel:

Get-WmiObject win32_service -cn DC01, DC02, DC03 | Select-Object -Property PsComputername,DisplayName, StartName | ? Startname -like "*administrator*"  

Listet dann auf welche Dienste auf den DC01, DC02, DC03 auf, die im Startname (das ist der Anmelden als) Administrator stehen haben.

Gruß
Doskias
Dani
Dani 10.03.2021 um 17:44:17 Uhr
Goto Top
Moin,
meinst du mit "Managed Service Accounts" wirklich (Group)Managed Service Accounts oder Benutzer die für Dienste "missbraucht" werden?!
Sind zwei paar Stiefel die unterschiedlich funktionieren und reagieren. face-smile

Gruß,
Dani