keiosid
Goto Top

GMSA Account kann nicht drucken

Hallo,
hoffe mal das ist dafür die richtige Foren Ecke.

Ich habe einen GMSA Account, der grundsätzlich funktioniert. (Dienste starten und Daten werden auch verarbeitet.

Beim Druck übers Netzwerk geht aber nichts.

Der Druckprozess läuft, wenn ich den Spooler anhalte, sehe ich auch den Druckauftrag mit dem User gMSA.
Starte ich den Spooler wieder, wird der Druckauftrag quasi abgearbeitet, aber es kommt nic raus.
Ändere ich den Dienstbesitzer auf einen normalen Adminaccount,wird der Druckauftrag ordentlich abgearbeitet.


Habe dem gmsa Account auch schion unter Security im Druckertreiber mit aufgenommen (obwohl dort eigentlich schon jeder Drucken kann).
Der Drucker wurde auch per CMD installiert, damit er allen Usern zur Verfügung steht.

Hat jemand da eine Idee woran das liegen kann?

Danke
Keios

Content-ID: 5656666864

Url: https://administrator.de/contentid/5656666864

Ausgedruckt am: 15.11.2024 um 11:11 Uhr

Pjordorf
Pjordorf 26.01.2023 um 17:56:54 Uhr
Goto Top
Hallo,

Zitat von @KeiosID:
Ich habe einen GMSA Account,
https://www.gmsa.ch/ (GMSA) oder doch eher gMSA https://learn.microsoft.com/de-de/windows-server/security/group-managed- ...

Gruß,
Peter
2423392070
2423392070 26.01.2023 um 21:47:40 Uhr
Goto Top
Ist denn überhaupt sicher, dass das grundsätzlich geht?

Ich bin mir jetzt nicht ganz sicher, ich glaube mich düster zu erinnern, dass wir in Docker Container etwas mit gMSA gemacht haben und dort XPS Dateien "drucken" und ablegen. Ich weiß es aber nicht mehr.
KeiosID
KeiosID 27.01.2023 um 07:17:03 Uhr
Goto Top
@Pjordorf
Danke für den hilfreichen Hinweis und meine etwas verwirrende Beschreibung.
Es handelt sich bei meinem Problem um einen GroupManagedServiceAccount.

Entschuldige bitte, mir war das bestehen der Schweizer Firma mit den weltweiten Rechten an GMSA nicht bekannt.
Mea Culpa.

Aber hast Du eine Idee, was mein Problem lösen könnte, den Microsoft Link kannte ich schon vorher, habe da aber nichts gefunden.

Vielen Dank
Mr-Gustav
Mr-Gustav 27.01.2023 um 09:11:54 Uhr
Goto Top
Warum verwendet du ein gMSA Account für den Spooler Dienst?
KeiosID
KeiosID 27.01.2023 um 09:21:09 Uhr
Goto Top
Zitat von @Mr-Gustav:

Warum verwendet du ein gMSA Account für den Spooler Dienst?

NIcht direkt. Der Service, eine Dokumentenmanagmentprogramm läuft unter dem GMSA Account, soll ja als Dienst auch im Hintergrund laufen und das 365 Tage im Jahr. Da dort regelmäßig auch auf Papier gedruckt wird, wird eben unter dem GMSA Account auch ein Druckauftrag generiert.
Die klassischen Serviceaccoounts mit Passowort wurden vom Sicherheitsteam deaktiviert.
jsysde
jsysde 28.01.2023 um 20:42:02 Uhr
Goto Top
N'Abend.

Die Berechtigungen, die ein gMSA benötigt, werden per PowerShell auf OU-Ebene erteilt. Ist dein Printserver in dieser OU? Sprich: Hat der gMSA auf diesem Server überhaupt die Berechtigung, etwas zu tun?

Cheers,
jsysde
KeiosID
KeiosID 29.01.2023 um 15:44:50 Uhr
Goto Top
@jsysde:
Hi, das mit den OUs müsste ich mal prüfen,
auf jeden Fall hängen die in unterschiedlichen V-LANS drinnen.

Eigentlich sind die Drucker für "Jeder" in der Domäne zum Druck frei gegeben. Muss ich den GMSA trotzdem auf dem Printserver installieren.
Wie gesagt, man sieht, dass ein Druckauftrag im Spool ankommt und augenscheinlich auch abgearbeitet wird, kommt halt nur nix raus.

Ber das mit den OUs schaue ich mir morgen mal an.
SO long Gruß
Keios
Pjordorf
Pjordorf 29.01.2023 um 18:15:52 Uhr
Goto Top
Hallo,

Zitat von @KeiosID:
Wie gesagt, man sieht, dass ein Druckauftrag im Spool ankommt und augenscheinlich auch abgearbeitet wird, kommt halt nur nix raus.
Das sind deine neuen green printer Treiber. Brauchen so gut wie kein Toner/Tinte und kein Papier mehr. Schau mal auf dein green Bord. (Schwarzes grünes Brett, ist aber erstmal nur Virtuell)

Gruß,
Peter
KeiosID
KeiosID 30.01.2023 um 08:31:00 Uhr
Goto Top
Zitat von @Pjordorf:

Das sind deine neuen green printer Treiber. Brauchen so gut wie kein Toner/Tinte und kein Papier mehr. Schau mal auf dein green Bord. (Schwarzes grünes Brett, ist aber erstmal nur Virtuell)

Gruß,
Peter

Hallo Peter, es werden die universal Treiber verwendet. Und da Du ja aufmerksam mitgelesen hat, wirst Du sicher erkannt haben, dass es mit Standardusern + Admin Usern funktioniert.
Also wird es kaum am Treiber liegen. Aber danke, ich werde s prüfen. wo finde ich das Greenboard?
Mr-Gustav
Mr-Gustav 30.01.2023 um 11:07:56 Uhr
Goto Top
Kannst du denn ein Word oder PDF als gMSA User drucken ? Wenn ja kommt das raus ? Vielleicht stimmt ja was mit der "Übergabe" nicht.
Kannst du als gMSA ein XPS oder PDF drucken ?
Was passiert wenn du den gMSA in die Berechtigungen des / der Drucke(s/r) als Vollzugriff einträgst ?
KeiosID
KeiosID 30.01.2023 um 12:15:45 Uhr
Goto Top
@Mr-Gustav
so ohne weiteres kann ich ja nicht mit dem gMSA user drucken, da ich mich mit diesem nicht direkt anmelden kann.
Ich bin irgendwo mal über einen Powershellbefehll gestolpert, mit dem man aktionen unter dem gMSA account ausführen kann, weiß aber nicht mehr wo. das würde ventuell helfen um zu sehen, woran es liegt.
Gruß
Keios