服务帐户循序渐进指南更新时间:2010年8月应用到:Windows7,WindowsServer2008R2在WindowsServer®2008R2和Windows®7中引入了两种新的帐户类型,即托管服务帐户和虚拟帐户,以便增强网络应用程序(如MicrosoftExchange和Internet信息服务(IIS))的服务隔离和可管理性
此循序渐进指南提供了有关如何在运行WindowsServer2008R2和Windows7的客户端计算机上设置和管理托管服务帐户和虚拟帐户的详细信息
本文档包括:托管服务帐户和虚拟帐户概念
托管服务帐户和虚拟帐户的客户端和域控制器支持要求
配置和管理托管服务帐户和虚拟帐户所需的工具
用于配置和管理托管服务帐户和虚拟帐户的步骤
使用虚拟帐户
对托管服务帐户和虚拟帐户问题进行疑难解答
用于托管服务帐户的应用程序编程接口(API)
托管服务帐户和虚拟帐户概念关键网络应用程序(如Exchange和IIS)面临的一项安全挑战是,选择让应用程序使用的适当帐户类型
在本地计算机上,管理员可以对应用程序进行配置,使其作为本地服务、网络服务或本地系统运行
这些服务帐户的配置和使用都很简单,但通常是在多个应用程序和服务间共享的,且无法在域级别上进行管理
如果将应用程序配置为使用域帐户,则可以分离该应用程序的权限,但需要手动管理密码或为管理这些密码创建自定义解决方案
许多服务器应用程序都使用此策略来增强安全性,但该策略要求增加管理工作和复杂性
在这些部署中,服务管理员将在任务维护方面花费大量的时间,如管理Kerberos身份验证所需的服务密码和服务主体名称(SPN)
此外,这些维护任务可能会中断服务
WindowsServer2008R2和Windows7中提供的这两种新帐户类型,即托管服务帐户和虚拟帐户,其设计目的在于为关键应用程序(如Excha