Auf dem DC (Domänen-Controller) muss zunächst das neue Dienstkonto erstellt werden. Dazu wird eine PowerShell-Konsole mit Administratorenrechten benötigt, in der folgendes ausgeführt wird.

Add-KdsRootKey -EffectiveTime ((get-date).addhours(-10)) -Verbose

New-ADServiceAccount svc_iba -DisplayName "iba Software Service" -DNSHostName svc_iba.excorp.local

Set-ADServiceAccount svc_iba -PrincipalsAllowedToRetrieveManagedPassword WKS1$

Beispiel ibaDatCoordinator-Konto:

Damit kann das neue Dienstkonto auf dem Computer WKS1 verwendet werden. Soll es darüber hinaus noch auf dem Computer WKS2 verwendet werden, muss der letzte Befehl wiederholt werden mit WKS2$ anstatt WKS1$.

Kommando

Beschreibung

Add-KdsRootKey

Erstellt einen neuen Root-Key für den Microsoft Group Key Distribution Service (KdsSvc) und setzt das Datum ab dem dieser Schlüssel gültig ist auf das aktuelle Datum minus 10 Stunden.

New-ADServiceAccount

Erstellt ein neues verwaltetes Dienstkonto im Active Directory mit Namen „svc_iba“, setzt den Anzeigenamen auf einen verständlichen Wert und setzt den DNS-Eintrag für das Dienstkonto auf <dienstname>.<domain-name>.local

Set-ADServiceAccount

Fügt das System mit dem Namen „WKS1$“ zu den Mitgliedern des Dienstkontos „svc_iba“ hinzu und erlaubt somit die Nutzung des Kontos auf dem System.

Damit Berechtigungen granularer vergeben werden können, empfiehlt es sich für die Softwareprodukte jeweils eigene Dienstkonten zu erstellen.

Beispiele für ibaDatCoordinator und ibaCapture:

  • ibaDatCoordinator: svc_ibaDatCo

  • ibaCapture: svc_ibaCapture