Cómo recuperar cuentas de servicio gestionadas en Active Directory usando Get-ADServiceAccount

Recuperar cuentas de servicio de Active Directory

Gestionar las cuentas de servicio de Active Directory (AD) es esencial para proteger los procesos automatizados, las aplicaciones y los servicios que requieren autenticación de dominio. Los administradores de TI a menudo necesitan recuperar los detalles de estas cuentas para auditar los permisos, monitorear el uso y garantizar el cumplimiento de las directivas de seguridad. Aunque el comando Get-ADServiceAccount de PowerShell permite a los administradores obtener información sobre las cuentas de servicio gestionadas, a menudo requiere un extenso script.

Obtener cuentas de servicio de AD en PowerShell

Requisitos previos

Antes de ejecutar el cmdlet Get-ADServiceAccount cmdlet, asegúrese de cumplir los siguientes requisitos:

  • El módulo de AD para Windows PowerShell está instalado. Si no está instalado, ejecute:

    Install-WindowsFeature -Name RSAT-AD-PowerShell 
  • El módulo de AD está cargado. Importe el módulo de AD si no está cargado:

    Import-Module ActiveDirectory 

Usar el cmdlet Get-ADServiceAccount para recuperar cuentas de servicio de AD

Utilice el cmdlet Get-ADServiceAccount para recuperar las cuentas de servicio gestionadas. La sintaxis es la siguiente:

Get-ADServiceAccount 
[-AuthType <ADAuthType>] 
[-Credential <PSCredential>] 
[-Identity] <ADServiceAccount> 
[-Partition <String>] 
[-Properties <String[ ]>] 
[-Server <String>] 
[<CommonParameters>] 
 

Ejemplos de casos de uso y scripts usando Get-ADServiceAccount

Ejemplo 1: Obtenga una lista filtrada de las cuentas de servicio gestionadas

Get-ADServiceAccount -Filter "HostComputers -eq 'CN=SQL-Server-1, DC=contoso,DC=com'" 
Enabled : True 
Name : service1 
UserPrincipalName : 
SamAccountName : service1$ 
ObjectClass : msDS-ManagedServiceAccount 
SID : S-1-5-21-159507390-2980359153-3438059098-29770 
ObjectGUID : eaa435ee-6ebc-44dd-b4b6-dc1bb5bcd23a 
HostComputers : {CN=SQL-Server-1, DC=contoso,DC=com} 
DistinguishedName : CN=service1,CN=Managed Service Accounts,DC=contoso,DC=com 
 

Ejemplo 2: Obtenga una cuenta de servicio gestionada utilizando el nombre del gestor de cuentas de seguridad

Get-ADServiceAccount -Identity service1 
Enabled : True 
Name : service1 
UserPrincipalName : 
SamAccountName : service1$ 
ObjectClass : msDS-ManagedServiceAccount 
SID : S-1-5-21-159507390-2980359153-3438059098-29770 
ObjectGUID : eaa435ee-6ebc-44dd-b4b6-dc1bb5bcd23a 
HostComputers : 
DistinguishedName : CN=service1,CN=Managed Service Accounts,DC=contoso,DC=com 
 

Parámetros admitidos

La siguiente tabla enumera los parámetros clave que se pueden utilizar con el cmdlet Get-ADServiceAccount para obtener las cuentas de servicio de AD de manera eficiente.

ParámetrosDescripción
-AuthTypeEspecifica el método de autenticación que se utilizará.
-CredentialEspecifica la credencial de la cuenta de usuario que se utilizará para realizar esta tarea.
-FilterEspecifica un hilo de consulta que recupera objetos de AD.
Identity

Especifica un objeto de cuenta de AD dando uno de los siguientes valores de propiedad:

  • Un nombre distinguido
  • Un nombre de cuenta SAM
  • UN GUID
  • Un identificador de seguridad

Desafíos de usar scripts de PowerShell para recuperar cuentas de servicio de AD

  • El manejo y la depuración de errores son limitados en PowerShell, lo que hace que las consultas complejas sean más difíciles de solucionar. Además, procesar grandes conjuntos de datos puede llevar mucho tiempo.
  • Para usar PowerShell de manera eficiente se requieren conocimientos avanzados de scripting y una configuración adecuada de los módulos, lo que aumenta el riesgo de errores.
  • La delegación puede ser un reto, ya que los técnicos requieren permisos elevados.

Por qué utilizar ADManager Plus para la gestión y elaboración de informes

Gestione objetos de AD de forma masiva con ADManager Plus

La solución integral para la gestión y generación de informes de Active Directory.

La solución integral para la gestión y generación de informes de Active Directory