Terme informatique

Managed Service Account

Un compte de service dont le mot de passe est géré automatiquement par Active Directory.

⌚ Environ 2 min de lecture
Voir mes favoris

Définition simple

Un Managed Service Account (MSA) est un compte de service Active Directory dont le mot de passe est géré automatiquement plutôt que maintenu manuellement par un administrateur.

Définition technique

Un MSA classique est destiné à un usage lié à un hôte et réduit le besoin de connaître ou renouveler manuellement le secret du service. Pour des scénarios multi-hôtes, un gMSA offre généralement un modèle plus adapté.

Fonctionnement / rôle

Le compte est créé dans Active Directory puis autorisé sur l’ordinateur concerné. Windows récupère et renouvelle le secret géré pour permettre au service de s’authentifier sans qu’un mot de passe statique soit stocké dans une procédure d’exploitation.

À quoi cela sert ?

Réduire les risques liés aux mots de passe de comptes de service classiques et automatiser leur renouvellement.

Exemple concret

Un service Windows exécuté sur un serveur unique utilise un MSA ; l’administrateur attribue uniquement les droits nécessaires au compte sans gérer son mot de passe au quotidien.

Problèmes fréquents

  • Compte utilisé sur un hôte non autorisé ou dans un scénario multi-hôtes inadapté
  • Application ne supportant pas correctement ce type d’identité
  • SPN, droits locaux ou permissions applicatives insuffisants
  • Compte de service doté de privilèges excessifs malgré la gestion automatique du mot de passe

Termes associés

gMSA · Moindre privilège

À retenir : Le MSA automatise le secret, mais les permissions du compte doivent toujours respecter le principe du moindre privilège.

♡ 0