Zum Inhalt springen

Glossar

Gruppenverwaltetes Dienstkonto (gMSA)

Ein gMSA ist ein Active Directory-Kontotyp mit einem zufällig generierten Kennwort, das von der Domäne selbst verwaltet und automatisch gewechselt wird.

Ein gruppenverwaltetes Dienstkonto (Group Managed Service Account, gMSA) ist ein spezieller Active Directory-Kontotyp für die Ausführung von Diensten, geplanten Aufgaben und Anwendungen ohne von Menschen verwaltetes Kennwort. Der Domänencontroller generiert automatisch ein zufälliges Kennwort mit 240 Byte (120 Zeichen) und wechselt es nach einem konfigurierbaren Zeitplan. Nur die in der gMSA-Konfiguration ausdrücklich autorisierten Computerkonten dürfen es abrufen und verwenden, sodass Administratoren die Anmeldeinformationen weder kennen, speichern noch manuell ändern müssen.

Das ist relevant, weil Dienstkonten ein bevorzugtes Ziel für den Diebstahl von Anmeldeinformationen und für Kerberoasting sind – und gMSAs beseitigen direkt die beiden Schwächen, auf die Angreifer setzen: statische, oft schwache Kennwörter und die breite Kenntnis dieser Kennwörter unter Administratoren. Die Migration geeigneter Dienstkonten zu gMSA (oder unter Windows Server 2025 die direkte Migration schwer umzustellender Konten zu einem delegierten verwalteten Dienstkonto, dMSA) verringert die Angriffsfläche erheblich bei minimalem Betriebsaufwand und gehört zu den wirksamsten und zugleich einfachsten Härtungsmaßnahmen überhaupt.

Siehe Dienstkonten und gMSA.