You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用gMSA实现HashiCorp Vault的MSSQL凭据轮换问题求助

如何在HashiCorp Vault的MSSQL数据库引擎配置中使用gMSA?

核心需求

  • 通过HashiCorp Vault实现MSSQL数据库凭据轮换,组织仅支持Windows服务器,必须使用gMSA作为服务账户

遇到的问题

  • 直接在MSSQL连接字符串中指定user id=domain\gmsaUser时,执行配置命令返回400错误:
    error creating database object: error verifying connection: InitialBytes InitializeSecurityContext failed 8009030c
    
  • 将Vault服务登录账户改为gMSA后:
    • 节点可加入Raft集群并转发请求,但无法成为Leader节点
    • 执行vault operator step-down无法触发Leader切换
    • 关闭最后一个以Local System账户运行的节点后,集群完全无响应
    • 开启trace级日志仅记录成功unseal、处于standby模式及加入集群的信息,无异常报错

环境信息

  • 5节点Vault集群,版本v1.10.3,采用Raft集成存储
  • 所有节点部署在Windows Server 2022上,由nssm托管服务
  • 默认以Local System账户运行Vault服务

已执行操作

配置数据库密钥引擎的命令

vault write database/config/testdb \
connection_url='server=myserver\testdb;user id=domain\gmsaUser;database=mydb;app name=vault;' \
allowed_roles="my-role"

修改Vault服务登录账户为gMSA的步骤

  1. 为gMSA用户配置Vault相关目录权限:配置文件、证书目录授予读取权限,存储目录授予读写权限
  2. 停止Vault服务
  3. 执行vault operator raft remove-peer instanceName将节点从集群移除
  4. 删除旧存储文件
  5. 执行sc.exe --% config "vault" obj="domain\gmsaUser" type= own修改服务登录账户
  6. 启动服务并等待数据复制完成

疑问

现有MSSQL密钥引擎文档多要求创建独立账户,不符合组织使用gMSA的要求,请问如何在MSSQL配置中正确使用gMSA?

内容的提问来源于stack exchange,提问作者Max B

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 14:25:22