Comptes de service et gMSA

Sécuriser les identités utilisées par les services et tâches planifiées.

À retenir

  • Un compte de service ne doit pas être utilisé pour une session interactive.
  • Un gMSA gère automatiquement son mot de passe.
  • Accorder uniquement les droits nécessaires au service.

Commandes

New-ADServiceAccount svcWeb -DNSHostName svcWeb.warx.home -PrincipalsAllowedToRetrieveManagedPassword SRVWEB$Créer un gMSA
Install-ADServiceAccount svcWebInstaller le gMSA sur le serveur
Test-ADServiceAccount svcWebTester le gMSA
Get-ADServiceAccount -Filter *Lister les comptes de service gérés

🚨 Réflexe TSSR

  • Identifier précisément l’objet, le serveur et le domaine concernés.
  • Vérifier IP, DNS, heure et connectivité avant toute modification.
  • Reproduire le problème avec une commande de diagnostic.
  • Consulter les journaux d’événements correspondants.
  • Appliquer une correction limitée puis vérifier le résultat.

💡 À retenir

Un compte de service ne doit pas être utilisé pour une session interactive.

⚠ Pièges fréquents

Éviter les comptes de service avec mot de passe fixe, ancien et jamais renouvelé.

✔ Vérification

Test-ADServiceAccount svcWebTester le gMSA
Get-ADServiceAccount -Filter *Lister les comptes de service gérés

🎯 Ce que le jury attend

  • Expliquer le rôle du composant.
  • Donner une méthode de diagnostic logique.
  • Utiliser les commandes adaptées.
  • Vérifier avant et après modification.
  • Éviter les droits excessifs et documenter.