Alternatief voor psexec? Programma runnen als andere user
Geplaatst: 31 maa 2023, 15:21
Ik schets even volgende situatie. AUB dit verhaal niet in vraag stellen, een aantal dingen worden boven ons hoofd geregeld...
We hebben een relatief groot aantal Active Directory accounts (noem het serviceaccounts) die we 1 of 2 keer per jaar nodig hebben om diverse taken uit te voeren.
Probleem: als AD accounts bij ons gedurende 3 maand niet gebruikt worden, worden ze disabled, om nog eens 2 of 3 maand later gewist te worden.
We zoeken een manier waarbij we bvb 1 keer per maand "iets" doen met die account zodat die geactiveerd blijft.
PSexec zou daarvoor een ideaal instrument zijn, ware het niet dat de securitymannen hogerop het gebruik ervan aktief verbieden.
We bekeken het doscommande RUNAS, wat in theorie een evenwaardig alternatief zou zijn, maar daar kan je je paswoord nergens in kwijt zodat het (automatisch) gebruikt wordt. (en ja, ik weet het, da's in wezen hetzelfde securityissue als psexec.....)
Dus: ziet iemand nog een alternatief?
Ik ben te weinig thuis in powershell, maar ik dacht dat je daar met encrypted paswoordvariabelen kan werken etc... Is daar misschien een mogelijkheid? We kunnen leven dat paswoorden in clear text in een script staan, maar 't zou natuurlijk véél mooier zijn mocht dat ook kunnen vermeden worden (desnoods via een apart 'encryptie'scriptje)
Om het even wat dat de credentials verifieert tegenover AD zou volstaan om de account aktief te houden denk ik.
We hebben een relatief groot aantal Active Directory accounts (noem het serviceaccounts) die we 1 of 2 keer per jaar nodig hebben om diverse taken uit te voeren.
Probleem: als AD accounts bij ons gedurende 3 maand niet gebruikt worden, worden ze disabled, om nog eens 2 of 3 maand later gewist te worden.
We zoeken een manier waarbij we bvb 1 keer per maand "iets" doen met die account zodat die geactiveerd blijft.
PSexec zou daarvoor een ideaal instrument zijn, ware het niet dat de securitymannen hogerop het gebruik ervan aktief verbieden.
We bekeken het doscommande RUNAS, wat in theorie een evenwaardig alternatief zou zijn, maar daar kan je je paswoord nergens in kwijt zodat het (automatisch) gebruikt wordt. (en ja, ik weet het, da's in wezen hetzelfde securityissue als psexec.....)
Dus: ziet iemand nog een alternatief?
Ik ben te weinig thuis in powershell, maar ik dacht dat je daar met encrypted paswoordvariabelen kan werken etc... Is daar misschien een mogelijkheid? We kunnen leven dat paswoorden in clear text in een script staan, maar 't zou natuurlijk véél mooier zijn mocht dat ook kunnen vermeden worden (desnoods via een apart 'encryptie'scriptje)
Om het even wat dat de credentials verifieert tegenover AD zou volstaan om de account aktief te houden denk ik.