На нашому сервері працює набір служб Windows, які виконують купу автоматизованих завдань незалежно один від одного, за винятком однієї служби, яка доглядає за іншими сервісами.
У випадку, якщо одна із служб не зможе відповісти або зависнути, ця служба намагається перезапустити службу, і, якщо під час спроби буде викинуто виняток, натомість надішле електронну пошту службі підтримки, щоб вони могли самостійно перезапустити службу.
Провівши невелике дослідження, я натрапив на кілька «рішень», що варіюються від способу, який згадується у KB907460, до надання облікового запису, під яким служба працює з правами адміністратора.
Мені не подобається жоден із цих методів - я не розумію наслідків першого методу, як зазначено у статті бази знань Майкрософт, але я точно не хочу надавати адміністратору доступ до облікового запису, під яким працює служба. .
Я швидко переглянув Локальну політику безпеки та іншу політику, яка визначає, чи може обліковий запис входити як послуга, я не бачу нічого іншого, схоже, що це стосується послуг.
Ми виконуємо це на Server 2003 та Server 2008, тому будь-які ідеї чи покажчики будуть ласкаво отримані!
Пояснення: я не хочу надавати можливість запускати / зупиняти / перезапускати ВСІ сервіси даному користувачеві або групі - я хочу мати змогу надати дозвіл на це лише для певних служб, певному користувачеві або групі.
Подальше уточнення: Сервери, на які мені потрібно надати ці дозволи, не належать домену - це два сервери, орієнтовані на Інтернет, які отримують файли, обробляють їх і надсилають третім сторонам, а також обслуговують пару веб-сайтів, так Політика групи Active Directory неможлива. Вибачте, що я не зробив цього зрозумілішим.