# Dienstidentitäten und lokaler Zugriff

> Lokale Administratoren, Dienstkonten und delegierte Zugriffe so begrenzen, dass Automatisierung und Recovery handhabbar bleiben.

Track: [Windows Server Administration](https://opsmith.app/learn/windows-server-administration)  
Kanonische Fassung: https://opsmith.app/learn/windows-server-administration/identity-service-accounts  
Stand: 2026-07-30  
Interaktiver Teil: 4 Checks (nur im Browser)

## Dienstidentitäten und lokaler Zugriff

### Aufgabe vor Konto

Interaktive Adminarbeit, Dienstzugriff und Notfallzugang sind unterschiedliche Vertrauensgrenzen.

### Lokale Notfallkonten

LAPS trennt lokale Kennwörter pro Host; Abrufrechte bleiben auf den genehmigten Helpdesk begrenzt.

### gMSA-Bedingungen

Eine gMSA passt nur für unterstützte domänengebundene Dienste. Der Host braucht Abrufberechtigung für das verwaltete Kennwort; SPN und Delegation werden nur eingerichtet, wenn der Kerberos-Dienstpfad sie benötigt.

> **Grenze:** gMSA ersetzt weder Ressourcenrechte noch eine Delegationsentscheidung und ist keine universelle Secret-Lösung.

### Im Check

Aufgabe und Zielressource bestimmen → **Kleinste Identität und Rechte wählen** → SPN, Delegation und Rotation nur bei Bedarf prüfen → Dienst- und Clientpfad testen

## Quellen

- learn.microsoft.com/en-us/windows-server/identity/laps/laps-overview — https://learn.microsoft.com/en-us/windows-server/identity/laps/laps-overview
- learn.microsoft.com/en-us/windows-server/secur…ce-accounts-overview — https://learn.microsoft.com/en-us/windows-server/security/group-managed-service-accounts/group-managed-service-accounts-overview
- learn.microsoft.com/en-us/windows-server/secur…hentication-overview — https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview
