Dienstidentitäten und lokaler Zugriff
Einführung · 4 Abschnitte · ~12 Min Lesezeit · Stand
Aufgabe vor Konto
Interaktive Adminarbeit, Dienstzugriff und Notfallzugang sind unterschiedliche Vertrauensgrenzen.
Lokale Notfallkonten
LAPS trennt lokale Kennwörter pro Host; Abrufrechte bleiben auf den genehmigten Helpdesk begrenzt.
gMSA-Bedingungen
Eine gMSA passt nur für unterstützte domänengebundene Dienste. Der Host braucht Abrufberechtigung für das verwaltete Kennwort; SPN und Delegation werden nur eingerichtet, wenn der Kerberos-Dienstpfad sie benötigt.
Im Check
- Aufgabe und Zielressource bestimmen
- Kleinste Identität und Rechte wählen
- SPN, Delegation und Rotation nur bei Bedarf prüfen
- Dienst- und Clientpfad testen