Konfiguracja kont MSA / gMSA
Na kontrolerze domeny:
Logujemy się na konto w domenie w której chcemy użyć kont gMSA,
Używamy aplikację PowerShell by sprawdzić wersję domeny:
(Get-ADDomain).ForestMode
(Get-ADDomain).DomainMode

Dodajmy główny klucz KDS - Ustawiamy -10 godzin by automatycznie zresetować jego długość życia:
Add-KdsRootKey -EffectiveTime (Get-Date).AddHours(-10)

Testujemy poprawność klucza:
Test-KdsRootKey -KeyId (Get-KdsRootKey).KeyId

Dodajemy odpowiednie konto:
Ważne Częstotliwość automatycznej zmiany haseł można podać tylko przy tworzeniu konta, domyślnie jest 30dni
New-ADServiceAccount -Name NazwaKonta -DNSHostName NazwaKonta.AktualnaDomena - -ManagedPasswordIntervalInDays LiczbaDni
![]()
Dla przykładu:
![]()

Dodajemy grupę która może zarządzać danym kontem i do niej konto komputera które może skorzystać z naszego konta gMSA

Set-ADServiceAccount -Identity "NazwaKonta" -PrincipalsAllowedToRetrieveManagedPassword "NazwaGrupy"
![]()
![]()
Na serwerze docelowym:
Najpierw musimy zainstalować przystawki powershell do zarządzania AD:
Add-WindowsFeature RSAT-AD-PowerShell

Resetujemy ticket autentykacji Kerberos:
klist purge -li 0x3e7

I instalujemy konto:
Install-ADServiceAccount -Identity "NazwaKonta"
![]()
Przykładowy wynik:

I weryfikujemy instalację:
Test-ADServiceAccount -Identity NazwaKonta

Po tych akcjach konto jest dostępne:


Na podstawie:
Secure group managed service accounts - Microsoft Entra | Microsoft Learn