Active Directory ve VaultPilot DC Agent Service

VaultPilot DC Agent Service, etki alanı denetleyicisinin yakınında çalışır ve dizin meta verisini VaultPilot’a eşitler. AD bağlama parolasını ve AD kullanıcı parolalarını VaultPilot’a göndermez.

Yönetim ekranı beş konuyu ayrı tutar: sağlayıcı sağlığı, dizin kapsamı, girişe uygunluk, içe aktarılacak kimlik bilgileri ve ajan işlemleri. Her birini ayrı inceleyin: başarılı bir dizin eşitlemesi, her kullanıcıya ya da her kimlik bilgisi iş akışına yetki vermez.

Hizmet kimliği

ÖğeDeğer
Hizmet adıVaultPilotDCAgent
Görünen adVaultPilot DC Agent Service
Yapılandırma ve günlük klasörü%ProgramData%\VaultPilot\ad-agent

Hizmet ve ajan günlüklerini okumak için aşağıdaki -TailLog komutunu kullanın.

Ajanı kaydetme

  1. VaultPilot’ta Entegrasyonlar > Active Directory ekranını açın.
  2. Bir ajan kaydı oluşturun.
  3. vaultpilot-dc-agent.ps1 dosyasını sürüm dosyalarından ya da arayüzden indirin.
  4. Kurulum komutunu ajan makinesinde, Yönetici olarak açılmış PowerShell’de çalıştırın.
powershell -NoProfile -ExecutionPolicy Bypass -File "$env:USERPROFILE\Downloads\vaultpilot-dc-agent.ps1" -InstallService -PassManUrl "<VAULTPILOT_URL>" -AgentId "<AGENT_ID>" -PromptAgentToken -TrustPassManCertificate

Üretilen komuttaki parametre adlarını değiştirmeyin.

Betik şunları sorar:

  • Etki alanı denetleyicisinin IP adresi ya da sunucu adı.
  • AD bağlama kullanıcı adı.
  • AD bağlama parolası (yerel terminal isteminde).

Parolalar ve ajan erişim belirteci yalnızca yerel, güvenli PowerShell isteminde girilir. Ajan erişim belirtecini komut satırına, terminal geçmişine ya da dokümana yazmayın. Sır değerleri günlüklere yazılmaz.

Sürüm ve hazır olma kontrolü

VaultPilot 3.0.3, DC Agent 1.2.27 ile gelir. Desteklenen durumda hem hizmet sarmalayıcısı hem PowerShell çalışanı 1.2.27 ve ready bildirir. Başarılı bir dizin eşitlemesi ajanı yükseltmez.

1.2.20’den eski ajanlar eşitlemeyi sürdürebilir, ancak şu işlemler kapalı kalır: kilit açma, parola değişimini zorunlu kılma, rastgele parola atama ve hesabı devre dışı bırakma.

Hesap işlemleri, AD’deki kalıcı hesap kimliğine ve grup üyeliklerine bağlanır. Hedefin kimliğini doğrulayan veri eksikse ya da değişmişse hassas işlemler kapalı kalır.

Kurulu bir sunucu hâlâ eski bir vaultpilot-dc-agent.ps1 indiriyorsa indirilen dosyayı ve önbelleği denetleyin. Hizmetin sürümünü eşitleme sonucundan çıkarmayın; -Status ile okuyun.

İşletim komutları

powershell -ExecutionPolicy Bypass -File .\vaultpilot-dc-agent.ps1 -Status
powershell -ExecutionPolicy Bypass -File .\vaultpilot-dc-agent.ps1 -TailLog
powershell -ExecutionPolicy Bypass -File .\vaultpilot-dc-agent.ps1 -RepairService -PromptAgentToken

Kurulu bir hizmette, mevcut sağlayıcı kartındaki Belirteci döndür komutunu kullanın. Üretilen onarım komutu aynı Windows hizmetini korur; DC sunucu adını ve bağlama kullanıcı adını koruyabilir ya da güncelleyebilir.

Belirteci döndürmek önceki belirteci hemen geçersiz kılar. Yeni belirteci ayrıca kopyalayın. Onarım komutunda yalnızca -PromptAgentToken bulunmalı; belirteci yalnızca yerel güvenli isteme yapıştırın.

powershell -ExecutionPolicy Bypass -File .\vaultpilot-dc-agent.ps1 -UninstallService

VaultPilot’ta gördükleriniz

Eşitlemeden sonra Active Directory sekmesinde şunlar görünür:

  • Sağlayıcı durumu ve son eşitleme.
  • Etki alanı denetleyicisi, etki alanı, temel DN ve ajan sürümü.
  • Arama yapılabilen OU, grup ve kullanıcı ağacı.
  • Giriş erişimi ve kimlik bilgisi içe aktarma için ayrı onay kutuları.
  • Seçili kimlik bilgisi adayları için içe aktarma işlemi.

Ajanın okudukları ve yapabildikleri

Ajan yalnızca OU, grup ve kullanıcı meta verisini toplar. AD parolalarını, parola özetlerini, Kerberos biletlerini, kasa anahtarlarını ve düz metin sırları okumaz, göndermez.

Hazır durumdaki 1.2.20 ya da daha yeni bir ajan, kimliğe bağlı dört işlemi yapabileceğini bildirebilir:

  • hesabın kilidini açma,
  • sonraki girişte parola değişimini zorunlu kılma,
  • genel parola politikasına göre rastgele parola atama,
  • hesabı devre dışı bırakma.

Yerleşik kimlikler ve ajanın bağlama kimliği her zaman korunur. Yerleşik olmayan ayrıcalıklı bir hedefin otomatik döndürülmesi ayrıca açık ve kalıcı bir politika onayı ister. Elle yapılan işlem kendi ikinci onayını korur.

Eşitleme sonrası kasa uzlaştırması

Başarılı bir ajan eşitlemesi sağlayıcı envanterini yeniler. Ardından kasaya aktarılmak üzere seçilen kullanıcıların şifreli kayıtları kimlik ve AD durumu güncellemeleri alabilir; bunun için eşleşen yazılabilir kasanın kilidi yetkili bir tarayıcıda açık olmalıdır. Sunucu ve ajan kasa kaydının şifresini çözemez; uzlaştırma yalnızca o tarayıcıda tamamlanır.

Uzlaştırma mevcut bir parolayı boş AD verisiyle değiştirmez. Dizinden kaybolan ya da seçimden çıkarılan bir kullanıcının şifreli kaydı sessizce silinmez. Sağlayıcı eşitlemesi ve kasa güncellemesi ayrı sonuçlardır; kısmi bir toplu işlemi yeniden denemeden önce başarısız girdileri inceleyin.

Sıkılaştırma notları

  • Bağlama kullanıcısı için DOMAIN\username ya da username@domain.local biçimini tercih edin.
  • Eşitlemeye yetecek en dar okuma yetkisine sahip, yetki devredilmiş bir hesap kullanın.
  • Ajanı DC’ye yakın, denetiminizdeki bir Windows sunucusunda çalıştırın.
  • Kurulum komutu güvenli olmayan bir kanala kopyalandıysa ajan erişim belirtecini döndürün.
  • Ajan makinesini yeniden kurarken ajan kaydını VaultPilot arayüzünden iptal edin ya da yeniden oluşturun.

Sorun giderme

BelirtiYapılacak iş
Hizmet kurulmuyorPowerShell’i Yönetici olarak çalıştırın ve hizmet günlüğünü inceleyin.
Sarmalayıcı derlenemiyorEn güncel vaultpilot-dc-agent.ps1 dosyasını kullanın. Onarım eski hizmeti durdurur ve sarmalayıcıyı yeniden oluşturur.
VaultPilot adresine ulaşılamıyorAdresi ajan makinesinden deneyin; güvenlik duvarını ve DNS’i denetleyin.
Kurulum ya da onarım yetkisiz (Unauthorized) hatasıyla reddediliyorVaultPilot 3.0.3 ya da sonraki bir yayımlanmış sürümü kullanın. Sağlayıcı belirtecini döndürün ve gösterilen komutu yeniden çalıştırın. Hata sürerse sunucu günlüğündeki maskelenmiş nedene bakın: sağlayıcı bulunamadı, belirteç iptal edilmiş, eksik ya da uyuşmuyor.
Eşitleme sıfır nesne gösteriyorBağlama hesabının kapsamını ve temel DN değerini doğrulayın.
Ajan bağlı ama ağaç eskiŞimdi eşitle’yi kullanın, ardından hizmet ve ajan günlüklerine bakın.

Dokümantasyon sayfasına dönün