今天部署AD RMS的時候,需要為RMS單獨創建一個服務賬號,於是聯想起Server 2008 R2中的一個新功能:托管服務賬號。首先我們先了解一下它是什麼吧?
托管服務帳號:由於對運行的服務的域用戶賬號密碼管理起來較麻煩,因此托管服務帳號(Managed Service Account)應運而生。所謂托管服務帳號,也即委托給操作系統進行管理的帳號。托管服務帳號(MSA)的密碼由操作系統自動設定、維護,定期自動更新,並不需要管理員手工干預,對管理員來說,好像此帳號沒有密碼一樣。
托管服務帳號(MSA)的作用 托管服務賬號使得服務相互隔離,需要單獨進行自動密碼管理
減少服務中斷,從而降低TCO 對於每服務或每服務器使用單一的托管服務賬號(服務賬號不能被多台計算機共享)
在Windows Server 2008 R2域功能級別上能更好的進行SPN管理(允許服務器對服務賬號的重命名)
了解完托管服務賬號,我們來創建一個RMS服務賬號吧!
1. 創建MSA帳號:
登陸到DC上,以管理員身份打開Powershell,輸入New-ADServiceAccount 進行服務賬號創建。
2.安裝MSA帳號
創建帳號完成之後,就可以進行MSA帳號的安裝操作了。在一台Windows Server 2008 R2的成員服務器或Windows 7的客戶端計算機上安裝托管服務賬號,我這裡的環境是Server 2012做為域成員服務器部署RMS.
以管理員身份打開PowerShell,輸入Install-ADServiceAccount命令。
3. 為服務分配MSA帳號
打開服務控制管理器,展開配置-服務,在右側雙擊所需配置的服務,在登錄標簽頁下,選擇"此賬戶"-"浏覽",導航到之前創建的MSA帳號,點擊確定。使用該服務以選定MSA帳號運行。