Serververantwortliche fragen zu Recht, mit welchen Rechten der Operations-Manager-Agent arbeitet. Installationskonto, Action Account, Local System und Run As – ein Überblick für die Sicherheitsdiskussion.
Vor der ersten Installation eines SCOM-Agenten auf „seinem“ Server hat ein Administrator Bauchschmerzen: Was macht dieser Agent, und mit welchen Rechten? Die Frage ist berechtigt – und lässt sich gut beantworten.
Drei Konten, drei Aufgaben
| Konto | Wofür | Rechte |
|---|---|---|
| Installationskonto | Nur für die Push-Installation aus der Konsole | Lokaler Administrator auf dem Zielsystem – wird nach der Installation nicht mehr benötigt |
| Agent Action Account | Standardkonto, unter dem Discoveries, Monitore und Regeln laufen | Standardmäßig Local System; ein Konto mit geringen Rechten ist möglich |
| Run As-Konten | Für Workflows, die spezielle Rechte brauchen (z. B. SQL, Exchange) | Nur die jeweils benötigten Rechte; gezielt an einzelne Systeme verteilt |
Die Prozesse auf dem Server
- HealthService (Microsoft Monitoring Agent) – der Agentendienst. Er empfängt die Konfiguration, plant Workflows und sendet Daten an den Management Server.
- MonitoringHost.exe – Arbeitsprozesse, in denen die eigentlichen Workflows laufen. Für jedes verwendete Konto (Action Account und Run As-Konten) startet ein eigener MonitoringHost-Prozess.
Was bedeutet Local System?
Local System (NT AUTHORITY\SYSTEM) ist ein vordefiniertes Dienstkonto von Windows. Es besitzt kein Kennwort, wird vom Dienststeuerungs-Manager verwaltet und hat umfassende Rechte auf dem lokalen System. Im Netzwerk tritt es mit dem Computerkonto des Servers auf.
Der Vorteil: Fast alle Management Packs funktionieren damit ohne weitere Konfiguration. Der Nachteil: Jeder Workflow – auch eigene Skripte – läuft mit sehr hohen Rechten.
Weniger Rechte sind möglich
Für sicherheitskritische Systeme lässt sich ein Action Account mit geringen Rechten verwenden. Es benötigt unter anderem:
- Mitgliedschaft in der lokalen Gruppe Benutzer,
- Mitgliedschaft in Leistungsüberwachungsbenutzer und Ereignisprotokollleser,
- das Recht Lokal anmelden zulassen.
Einige Management Packs benötigen dann zusätzliche Run As-Konten oder Rechte. Testen Sie die Konfiguration daher vorab und dokumentieren Sie, welche Überwachungen eingeschränkt sind.
Argumente für die Sicherheitsdiskussion
- Der Agent öffnet keinen eingehenden Port auf dem Server – er baut die Verbindung zum Management Server (Port 5723) selbst auf. Nur die Push-Installation benötigt zusätzlich die üblichen Verwaltungsports.
- Die Kommunikation ist signiert und verschlüsselt und basiert auf Kerberos bzw. Zertifikaten.
- Was der Agent tut, ist vollständig durch die importierten Management Packs bestimmt – und diese sind einsehbar.
- Wer Aufgaben ausführen darf, regeln Benutzerrollen in SCOM.
Heute
Das Kontenmodell ist in Operations Manager 2019, 2022 und 2025 unverändert. In stark gehärteten Umgebungen – etwa nach dem Tiering-Modell für Active Directory – lohnt es sich, für Domänencontroller eine eigene Verwaltungsgruppe oder zumindest ein eigenes, minimal berechtigtes Konzept vorzusehen.