MDT Dienstkonten erstellen

Es sind zwei neue Benutzerkonten für die Bereitstellung zu erstellen, die restriktive Zugriffsrechte auf die Windows Freigabe DeploymentShare$ und nur lesenden Zugriff auf die SQL-Express-Instanz ADK erhalten sollen.

Statt das Benutzerkonto Administrator zu verwenden, sollten Sie dafür Dienstkonten erstellen. Damit können im Schadensfall, die negativen Auswirkungen in einem System begrenzt werden.

triangle-exclamation

MDT_BA

Das Benutzerkonto MDT_BA (MDT-Build-Account-Dienstkonto) wird einerseits für den lesenden Zugriff auf die Netzwerk-Freigabe DeploymentShare$ und andererseits für den Zugriff auf die SQL-Express-Instanz ADK verwendet.

Eine mögliche hierarchische Struktur der Organisationseinheiten in der Domäne contoso.int mit den dazugehörigen Dienstkonten MDT_BA und MDT_JD. Quelle: Deployment Guide - Alexander Scharmer

MDT_JD

Dagegen wird das Benutzerkonto MDT_JD (MDT-Join-Domain-Dienstkonto) für den Beitritt von Computerkonten in die Domäne contoso.int (Domainjoin, Who can add workstations to the domain?arrow-up-right) angegeben. Die Delegation der AD DS-Rechte für das Benutzerkonto MDT_JD wird über ein eigenes PowerShell-Skript durchgeführt (siehe Delegieren von Rechten der MDT-Konten).

circle-info

Falls Sie bereits an früherer Stelle ein Dienstkonto (z.B. in Challenge 5.2 MDT_JD) erstellt haben, müssen Sie dieses an dieser Stelle nicht wiederholen.

Erstellen der Dienstkonten

Erstellen der MDT-Dienstkonten im Active Directory in der graphischen Benutzeroberfläche

Für das Erstellen der Benutzerkonten MDT_BA und MDT_JD kann entweder die Snap-in-Konsole dsa.msc, das AD Verwaltungscenter dsac.exe oder das folgende PowerShell-Script genutzt werden:

circle-exclamation

Zuletzt aktualisiert