Включить вход в службу

Рекомендация по безопасности заключается в том, чтобы отключать интерактивные и удаленные интерактивные сеансы для учетных записей служб. Группы безопасности в разных организациях имеют строгие средства контроля, чтобы применить эту рекомендацию, чтобы предотвратить кражу учетных данных и связанные атаки.

System Center — Service Manager (SM) поддерживает ужесточение учетных записей служб и не требует предоставления права разрешить локальный вход для нескольких учетных записей, необходимых для работы SM.

Необходимо предоставить разрешение на вход службы для следующих учетных записей, которые используются сервером управления SM и сервером управления хранилищем данных.

Учетная запись служб Service Manager: эта учетная запись используется для службы доступа к данным System Center и службы конфигурации управления System Center.

Для этой учетной записи требуется разрешение на вход в службу.

Учетная запись рабочего процесса Service Manager Эта учетная запись используется для запуска процесса MonitoringHost.exe (выполняется все рабочие процессы). Для этой учетной записи требуется разрешение на вход в службу.

Примечание.

Мы рекомендуем предоставить разрешение на вход службы для учетных записей, используемых различными коннекторами SM (AD, OM, SCO, CM, VMM, Exchange). Учетные записи отчетных служб и учетные записи служб Analysis Services не требуют разрешения на вход в службу.

Включить вход в службу как тип входа в систему

Вы можете предоставить разрешение на вход в службу через политику домена или локальную групповую политику.

Чтобы включить использование политики домена, обратитесь к администраторам. Сведения об использовании локальной групповой политики см. в разделе о включении службы с помощью локальной групповой политики.

Определение учетных записей, которым требуется разрешение на вход в службу

Если необходимые учетные записи не предоставляются с разрешением на вход в службу, monitoringhost.exe не выполняется в этих учетных записях. Это означает, что некоторые рабочие процессы, такие как соглашение об уровне обслуживания (SLA) или целевой уровень обслуживания (SLO), не будут выполняться. В таком случае в журнал событий Operations Manager регистрируется следующее событие ошибки:

Служба здравоохранения не может войти в учетную запись RunAs XXXXXXX для группы управления XXXX, так как ей не предоставлено право *Вход как служба

Вот пример ошибки:

Снимок экрана: определение учетных записей, которым требуется разрешение на вход в службу.

Настройка входа службы через локальную групповую политику

Выполните следующие действия:

  1. Войдите с правами администратора на компьютер, с которого вы хотите предоставить учетным записям разрешение "Вход как служба".

  2. Перейдите к средствам администрирования и выберите локальную политику безопасности.

  3. Разверните локальную политику и выберите назначение прав пользователя. В правой области щелкните правой кнопкой мыши Вход в систему в качестве службы и выберите Свойства.

  4. Нажмите кнопку "Добавить пользователя" или "Группа", чтобы добавить нового пользователя.

  5. В диалоговом окне "Выбор пользователей или групп" найдите пользователя, который вы хотите добавить и нажмите кнопку "ОК".

  6. Нажмите кнопку "ОК" в разделе "Вход в качестве службы", чтобы сохранить изменения.

    Снимок экрана: разрешение на вход в службу.

Изменение типа входа из значения по умолчанию

Тип входа по умолчанию — вход для службы. После новой установки SM или обновления тип входа в систему по умолчанию будет "вход службы".

Тип входа по умолчанию можно изменить, выполнив следующие действия.

  1. Войдите с правами администратора на компьютер, с которого вы хотите предоставить учетным записям разрешение "Вход как служба".

  2. Выполните gpedit.msc

  3. В разделе "Конфигурация компьютера" разверните административные шаблоны.

  4. Выберите System Center — Operations Manager.

  5. Щелкните правой кнопкой мыши тип входа в учетную запись мониторинга, выберите "Изменить" и выберите "Включено".

  6. Выберите тип входа в раскрывающемся меню.

    Снимок экрана: разрешение на вход в службу изменений.