# Konfiguracja oprogramowania

# Konfiguracja kont MSA / gMSA

##### <span lang="PL" style="mso-ansi-language: PL;">Na kontrolerze domeny:</span>

<span lang="PL" style="mso-ansi-language: PL;">  
Logujemy się na konto w domenie w której chcemy użyć kont gMSA,   
</span><span lang="PL" style="mso-ansi-language: PL;">Używamy aplikację PowerShell by sprawdzić wersję domeny:</span>

```powershell
(Get-ADDomain).ForestMode
(Get-ADDomain).DomainMode
```

<span style="mso-ansi-language: EN-US; mso-no-proof: yes;">![A black background with white text

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-ozjna27o.png)</span>

<span style="mso-ansi-language: EN-US;">Dodajmy główny klucz KDS - Ustawiamy -10 godzin by automatycznie zresetować jego długość życia:</span>

```powershell
Add-KdsRootKey -EffectiveTime (Get-Date).AddHours(-10)
```

<span style="mso-ansi-language: EN-US; mso-no-proof: yes;">![A computer screen with white text

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-sczjklal.png)</span>

<span style="mso-ansi-language: EN-US; mso-no-proof: yes;"></span><span style="mso-ansi-language: EN-US;">Testujemy poprawność klucza:   
</span>

```powershell
Test-KdsRootKey -KeyId (Get-KdsRootKey).KeyId
```

<span style="mso-ansi-language: EN-US; mso-no-proof: yes;">![A black screen with white text

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-pyuayjns.png)</span>

<span lang="PL" style="mso-ansi-language: PL;">Dodajemy odpowiednie konto:</span>

**<span lang="PL" style="mso-ansi-language: PL;">Ważne Częstotliwość automatycznej zmiany haseł można podać tylko przy tworzeniu konta, domyślnie jest 30dni</span>**

```powershell
New-ADServiceAccount -Name NazwaKonta -DNSHostName NazwaKonta.AktualnaDomena -ManagedPasswordIntervalInDays LiczbaDni
```

<span lang="DE" style="mso-no-proof: yes;">![](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-pq88nnng.png)</span>

<span lang="DE">Dla przykładu:</span>

<span lang="DE" style="mso-no-proof: yes;">![](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-gi9gizxw.png)</span>

<span lang="DE" style="mso-no-proof: yes;">![A screenshot of a computer

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-pv4licvh.png)</span>

<span lang="DE"> </span><span lang="DE">Dodajemy grupę która może zarządzać danym kontem i do niej **konto komputera**<span style="mso-no-proof: yes;"> </span>**<span style="mso-spacerun: yes;"> </span>**które może skorzystać z naszego konta gMSA</span>

<span lang="DE" style="mso-no-proof: yes;">![A screenshot of a computer screen

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-l1el0sn9.png)</span>

```powershell
Set-ADServiceAccount -Identity "NazwaKonta" -PrincipalsAllowedToRetrieveManagedPassword "NazwaGrupy"
```

<span lang="DE" style="mso-no-proof: yes;">![](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-hiywhhm7.png)</span>

<span lang="DE" style="mso-no-proof: yes;">![](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-ykcukyep.png)</span>

##### ***<span lang="DE">Na serwerze docelowym: </span>***

<span lang="DE">Najpierw musimy zainstalować przystawki powershell do zarządzania AD:</span>

```powershell
Add-WindowsFeature RSAT-AD-PowerShell
```

<span lang="DE" style="mso-no-proof: yes;">![A screen shot of a computer

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-lec18n7i.png)</span>

<span lang="DE">Resetujemy ticket autentykacji Kerberos: </span>

```powershell
klist purge -li 0x3e7
```

<span lang="DE" style="mso-no-proof: yes;">![A screen shot of a computer code

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-67qmohka.png)</span>

<span lang="DE">I instalujemy konto:</span>

```powershell
Install-ADServiceAccount -Identity "NazwaKonta"
```

<span lang="DE" style="mso-no-proof: yes;">![](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-y4j5vplh.png)</span>

<span lang="DE" style="mso-no-proof: yes;">Przykładowy wynik:</span>

<span lang="DE" style="mso-no-proof: yes;">![A screen shot of a computer

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-tf7yklqh.png)</span>

<span lang="DE">I weryfikujemy instalację: </span>

```powershell
Test-ADServiceAccount -Identity NazwaKonta
```

<span lang="DE" style="mso-no-proof: yes;">![A black background with white text

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-zziigvpk.png)</span>

<span lang="DE">Po tych akcjach konto jest dostępne: </span>

<span lang="DE" style="mso-no-proof: yes;">![A screenshot of a computer

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-nulovobi.png)</span>

<span lang="DE" style="mso-no-proof: yes;">![A screenshot of a computer

AI-generated content may be incorrect.](https://bookstack.vm.local/uploads/images/gallery/2025-03/embedded-image-cvgkxi7u.png)</span>

<span lang="DE"> Na podstawie:</span>

<span lang="DE">[Secure group managed service accounts - Microsoft Entra | Microsoft Learn](https://learn.microsoft.com/en-us/entra/architecture/service-accounts-group-managed)</span>

<span lang="DE"></span>

# Konfiguracja WinRM - Zarządzanie zdalne systemem operacyjnym

##### Sprawdzenie działania usług

Do zdalnego zarządzania systemem operacyjnym muszą być uruchomione usługi:

**WinRM**

[![image.png](https://wiedza.konio-dc.eu/uploads/images/gallery/2025-03/scaled-1680-/gUOimage.png)](https://wiedza.konio-dc.eu/uploads/images/gallery/2025-03/gUOimage.png)

##### Przepuszczenie ruchu sieciowego:

By można było się połączyć do danej maszyny, musimy przepuścić ruch po porcie 445 + 139 oraz warto też od razu dodać ping:

```powershell
New-NetFirewallRule -DisplayName "Allow ICMPv4-In" -Protocol ICMPv4 -IcmpType 8 -Direction Inbound -Action Allow -Profile Any
 
netsh advfirewall firewall add rule name="Open Port 139 - SMB over NetBIOS" dir=in action=allow protocol=TCP localport=139
netsh advfirewall firewall add rule name="Open Port 445 - SMB" dir=in action=allow protocol=TCP localport=445
```

##### Problem "Access Denied (5)"

Dodatkwo, w razie problemów z "Access Denied (5)", należy zweryfikować wpis w rejestrze:

```powershell
$newItemPropertySplat = @{
  Name = 'LocalAccountTokenFilterPolicy'
  Path = 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System'
  PropertyType = 'DWord'
  Value = 1
}
New-ItemProperty @newItemPropertySplat
```