it-sin
Goto Top

Active-Directory: Domänen-Administrator Kennwort ändern + Managed Service Accounts

Einen wunderschönen guten Morgen face-smile

Knackige Frage:
Wir möchten bei einem Domänen-Admin-Konto das Kennwort ändern.
Alle Installationen in unserer IT-Struktur (u.a. Exchange & Co) wurden darüber realisiert.
Welche Schrauben muss ich nach der Änderung ggf. nachziehen? Könnt ihr da aus Erfahrung sprechen?

Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Baut ihr euch für jede Art von Server (Applikationsserver, Groupwise, Archiv) jeweils administrative Accounts und trennt diese?
Unsere Struktur wächst und wir haben - frevelhafterweise - bisher alles über den og. Account mit Domain-Adminrechten verwaltet.

Das wollen wir ab sofort besser machen und ich hätte gerne ein paar Anregungen und vielleicht auch Links mit Best-Practice-Leitfaden, falls vorhanden.

Besten Dank und einen guten Start in den Tag

Content-Key: 661135

Url: https://administrator.de/contentid/661135

Printed on: April 29, 2024 at 09:04 o'clock

Member: tech-flare
Solution tech-flare Mar 10, 2021 at 08:14:31 (UTC)
Goto Top
Einen wunderschönen guten Morgen face-smile
Moin

Knackige Frage:
Wir möchten bei einem Domänen-Admin-Konto das Kennwort ändern.
Ok

Alle Installationen in unserer IT-Struktur (u.a. Exchange & Co) wurden darüber realisiert.
Welche Schrauben muss ich nach der Änderung ggf. nachziehen? Könnt ihr da aus Erfahrung sprechen?
Wenn er nur für die reine Installation genutzt wurde, gibts keine Probleme. Aber wenn dieser User auch für Dienste hinterlegt ist, sieht die Sache schon ganz anders aus
Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Baut ihr euch für jede Art von Server (Applikationsserver, Groupwise, Archiv) jeweils administrative Accounts und trennt diese?
Ja. Wir haben für fast jeden Dienst eigene User.
Beispiel:
- Veeam Service Account
- User für LDAP Druckeranbindung
- Service Account für Eset
Usw

Unsere Struktur wächst und wir haben - frevelhafterweise - bisher alles über den og. Account mit Domain-Adminrechten verwaltet.
Oh jee

Besten Dank und einen guten Start in den Tag
Danke gleichfalls
Member: nachgefragt
Solution nachgefragt Mar 10, 2021 at 08:20:19 (UTC)
Goto Top
Zitat von @it-sin:
Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Moin.

Die haben auch bei uns alle einen eigenen Account, wurden nach und nach umgestellt. Ist etwas Arbeit, deckt aber die ein oder andere (Wissens)Lücke auf.

Die Verwaltung der Accountdaten machen wir mit KeePass (kostenlos).
Member: Doskias
Solution Doskias Mar 10, 2021 at 08:40:34 (UTC)
Goto Top
Auch von mir einen Guten Morgen

Weiterhin wäre interessant zu wissen, wie ihr mit dem Thema "Managed Service Accounts" umgeht.
Baut ihr euch für jede Art von Server (Applikationsserver, Groupwise, Archiv) jeweils administrative Accounts und trennt diese?
Unsere Struktur wächst und wir haben - frevelhafterweise - bisher alles über den og. Account mit Domain-Adminrechten verwaltet.

Jupp. Je Dienst ein neuer Service-Accounts für länger geplante Dienste. Du kannst mit Power-Shell Skripten sehr schön und schnell rausfinden auf welchem Server der Adminaccount hinterlegt ist. ist ne einzeilige Abfrage plus 1 Zeile für die OU bzw. die ganze Domäne. Dann umstellen und erst dann den Administrator ein neuen Kennwort geben. Auf Service-Accounts verzichte ich nur, wenn die Aufgabe irrelevant ist oder nur kurzfristig genutzt wird, also bei einer geplanten Aufgabe die 3 Wochen lang gemappte Drucker analysiert zum Beispiel.
Member: wieoderwas
wieoderwas Mar 10, 2021 at 10:09:04 (UTC)
Goto Top
Zitat von @Doskias:
ist ne einzeilige Abfrage plus 1 Zeile für die OU bzw. die ganze Domäne. Dann umstellen und erst dann den Administrator ein neuen Kennwort geben.

Hast du diese eine Zeile zufällig parat?
Member: Doskias
Solution Doskias Mar 10, 2021 at 10:49:33 (UTC)
Goto Top
Auch den Service biete ich

Get-WmiObject win32_service -cn [Server] | Select-Object -Property DisplayName, StartName | ? Startname -like "*[Benutzer]*"  

Bei [Server] den oder die abzufragenden Server eintragen. Bei **[benutzer] den Benutzer. Es empfiehlt sich noch den PSComputername mit ausgeben zu lassen. Also zum Beispiel:

Get-WmiObject win32_service -cn DC01, DC02, DC03 | Select-Object -Property PsComputername,DisplayName, StartName | ? Startname -like "*administrator*"  

Listet dann auf welche Dienste auf den DC01, DC02, DC03 auf, die im Startname (das ist der Anmelden als) Administrator stehen haben.

Gruß
Doskias
Member: Dani
Dani Mar 10, 2021 at 16:44:17 (UTC)
Goto Top
Moin,
meinst du mit "Managed Service Accounts" wirklich (Group)Managed Service Accounts oder Benutzer die für Dienste "missbraucht" werden?!
Sind zwei paar Stiefel die unterschiedlich funktionieren und reagieren. face-smile

Gruß,
Dani