Ejecutar un servicio de Windows con una cuenta de usuario de dominio


8

Si ejecuto un servicio de Windows en algún host con una cuenta de usuario de dominio, y la contraseña de esta cuenta cambia en algún momento posterior, ¿no se iniciará el servicio hasta que actualice la contraseña?

Si no, ¿cómo persisten las credenciales para la cuenta de usuario de dominio en la máquina que ejecuta el servicio de manera que les permita sobrevivir a un cambio de contraseña?

Respuestas:


6

Sí, si cambia la contraseña. Entonces también debe actualizar la contraseña para el servicio.


¿Qué pasa si el servicio aún se está ejecutando? ¿Continúa hasta que se detiene una vez?
Koen

Sí, sigue funcionando
Proy

10

Además, en Windows Server 2008 R2 (y Windows 7) hay un nuevo (o dos) tipo de cuenta de servicio ( Cuenta de servicio administrado ) que administrará las contraseñas por usted.


+1 - Excelente comentario Oskar - Cuentas de servicio administradas es una nueva característica en Windows 2008 R2 que se pasa por alto fácilmente. Si ejecuta servicios con cuentas de dominio, debería estar investigando esta nueva característica.
Dscoduc

5

Will the service now fail to start, until you update the password?

Si. Lo que hace que la segunda pregunta sea discutible.

Por lo general, deshabilito la caducidad de la contraseña para las cuentas de 'servicio', las configuro en una contraseña increíblemente compleja, y deshabilito sus derechos de inicio de sesión en cada máquina y solo las agrego a la máquina local con los derechos que requieran.


¿Por qué no solo usar la cuenta de servicio de red? Para eso es ...
Dscoduc

Utilizamos una cuenta habilitada para no iniciar sesión para ejecutar servicios en nuestros servidores. la contraseña era una especie de cara que se estrellaba contra kb y estaba configurada para que nunca caducara. Funcionó bien para nosotros.
aduljr

55
@Dscoduc, porque a veces queremos deshabilitar una cuenta de servicio particular a nivel empresarial
Mark Henderson

4

Una cuenta de servicio que se ejecuta con las credenciales de una cuenta de dominio que ha cambiado recientemente la contraseña de la cuenta se encontrará con un problema solo durante el reinicio de ese servicio. Dado que el servidor no se ha actualizado con la nueva contraseña, su servicio no podrá autenticar las credenciales de la cuenta de servicio hasta que actualice las propiedades del servicio con la contraseña correcta.

Dicho esto, se recomienda que utilice la cuenta SERVER \ NETWORK SERVICE para servicios que requieren acceso a nivel de dominio. La cuenta de SERVICIO DE RED es en realidad una cuenta de alias que se vincula al objeto de directorio DOMINIO \ NOMBRE DE SERVIDOR en Active Directory.

ex. ServidorA \ SERVICIO DE RED -> DOMINIO \ ServidorA

Imagine que su servidor que ejecuta el servicio es ServerA y el recurso al que su servicio necesita acceso es ServerB. Al configurar el servicio para usar la cuenta ServidorA \ SERVICIO DE RED se ejecutará realmente con la cuenta DOMINIO \ ServidorA. Esto tiene un beneficio adicional del mecanismo automatizado de cambio de contraseña de la computadora que tiene lugar (por defecto) cada 30 días, de forma transparente para usted o su servicio.

Además, si necesita otorgar permisos para que su servicio se comunique con el servidor de recursos (ServerB) en el mismo bosque, simplemente puede editar los permisos de acceso en el ServerB para otorgar permisos de acceso a la cuenta DOMAIN \ ServerA (recuerde que es el actual cuenta para la cuenta ServerA \ NETWORK SERVICE) y luego todas las solicitudes al recurso en ServerB se realizarán utilizando las credenciales de la cuenta DOMAIN \ ServerA.

Dicho todo esto, las cuentas de servicio administrado en Windows 2008 (gracias por señalar que Oskar) parece ser una forma aún mejor de manejar las necesidades de la cuenta de servicio.


Este puede ser un buen enfoque para entornos más pequeños, sin embargo, no escala en absoluto.
Zypher

Quizás podría agregar algunos pensamientos adicionales a su respuesta ...
Dscoduc

Buena respuesta. También tengo curiosidad, ¿qué no escala?
blank3
Al usar nuestro sitio, usted reconoce que ha leído y comprende nuestra Política de Cookies y Política de Privacidad.
Licensed under cc by-sa 3.0 with attribution required.