Auf dem DC (Domänen-Controller) muss zunächst das neue Dienstkonto erstellt werden. Dazu wird eine PowerShell-Konsole mit Administratorenrechten benötigt, in der folgendes ausgeführt wird.
Add-KdsRootKey -EffectiveTime ((get-date).addhours(-10)) -Verbose
New-ADServiceAccount svc_iba -DisplayName "iba Software Service" -DNSHostName svc_iba.excorp.local
Set-ADServiceAccount svc_iba -PrincipalsAllowedToRetrieveManagedPassword WKS1$
Beispiel ibaDatCoordinator-Konto:

Damit kann das neue Dienstkonto auf dem Computer WKS1 verwendet werden. Soll es darüber
hinaus noch auf dem Computer WKS2 verwendet werden, muss der letzte Befehl wiederholt
werden mit WKS2$ anstatt WKS1$.
|
Kommando |
Beschreibung |
|---|---|
|
|
Erstellt einen neuen Root-Key für den Microsoft Group Key Distribution Service (KdsSvc) und setzt das Datum ab dem dieser Schlüssel gültig ist auf das aktuelle Datum minus 10 Stunden. |
|
|
Erstellt ein neues verwaltetes Dienstkonto im Active Directory mit Namen „svc_iba“, setzt den Anzeigenamen auf einen verständlichen Wert und setzt den DNS-Eintrag für das Dienstkonto auf <dienstname>.<domain-name>.local |
|
|
Fügt das System mit dem Namen „WKS1$“ zu den Mitgliedern des Dienstkontos „svc_iba“ hinzu und erlaubt somit die Nutzung des Kontos auf dem System. |
Damit Berechtigungen granularer vergeben werden können, empfiehlt es sich für die Softwareprodukte jeweils eigene Dienstkonten zu erstellen.
Beispiele für ibaDatCoordinator und ibaCapture:
-
ibaDatCoordinator: svc_ibaDatCo
-
ibaCapture: svc_ibaCapture