Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La utilidad de línea de comandos setspn lee, modifica y elimina la propiedad de directorio Nombres de entidad de seguridad de servicio (SPN) de una cuenta de servicio de Active Directory (AD). Los SPN se usan para buscar un nombre principal de destino para ejecutar un servicio. Puede usar setspn para ver los SPN actuales, restablecer los SPN predeterminados de la cuenta y agregar o eliminar SPN complementarios.
Setspn está disponible si tiene instalado el rol de servidor Active Directory Domain Services (AD DS).
Setspn debe ejecutarse a través de un símbolo del sistema con privilegios elevados.
Syntax
setspn <modifiers switch> <accountname> [-R] [-S] [-D] [-L] [-C] [-U] [-Q] [-X] [-P] [-F] [-T] [-?] [/?]
Note
El <accountname> puede ser el nombre de equipo o dominio\name del equipo de destino o de una cuenta de usuario. Puede ejecutar setspn -A para agregar SPN, pero debe usar setspn -S en su lugar porque comprueba que no hay spN duplicados.
Parameters
| Parameters | Description |
|---|---|
<accountname> |
Especifica el objeto de cuenta de AD deseado para el que se va a configurar el SPN. Normalmente, el SPN es el nombre NetBIOS del equipo y, opcionalmente, el dominio que contiene la cuenta de equipo. Sin embargo, se puede usar cualquier nombre de objeto de AD deseado. |
-R |
Restablece los registros de SPN predeterminados para los nombres de host del equipo. |
-S |
Agrega el SPN especificado para el equipo, después de comprobar que no existen duplicados. |
-D |
Elimina el SPN especificado para el equipo. |
-L |
Enumera el SPN registrado actualmente para el equipo. |
-C |
Especifica que accountname es una cuenta de equipo. |
-U |
Especifica que accountname es una cuenta de usuario. |
-Q |
Consultas para cualquier SPN existente. |
-X |
Realiza una búsqueda de SPN duplicados. |
-P |
Suprime el progreso en la consola y se puede usar al redirigir la salida a un archivo o cuando se usa en un script desatendido. No se muestra ninguna salida hasta que se complete el comando. |
-F |
Realiza consultas en el bosque, en lugar de en el nivel de dominio. |
-T |
Realiza una consulta en el dominio especificado (o bosque cuando se usa -F). |
-? o /? |
Muestra la información de ayuda de la línea de comandos. Si ejecuta setspn sin este parámetro, también muestra la información de ayuda de la línea de comandos. |
Note
-C y -U son exclusivos. Si no se especifica ninguno, la herramienta interpreta accountname como un nombre de equipo si existe dicho equipo y un nombre de usuario si no lo hace.
Remarks
Los modificadores del modo de consulta se pueden usar con el modificador -S para especificar dónde se debe realizar la comprobación de duplicados antes de agregar el SPN.
-Tse puede especificar varias veces. Para indicar el dominio actual o un bosque, use""o*.-Qse ejecuta en cada dominio o bosque de destino.-Xdevuelve duplicados que existen en todos los destinos. No es necesario que los SPN sean únicos entre bosques, pero los SPN duplicados pueden provocar problemas de autenticación durante la autenticación entre bosques.Los SPN deben construirse con el nombre base de la cuenta especificada como parámetro accountname . Si no se cumple esta condición, el servicio de directorio devuelve un error de infracción de restricción.
Es posible que no tenga derechos para acceder a esta propiedad o modificarla en algunos objetos de cuenta. Para determinar cuáles son los derechos de acceso, vea los atributos de seguridad del objeto de cuenta mediante Microsoft Management Console (MMC) en Usuarios y equipos de Active Directory. También puede delegar el permiso asignando la escritura validada al permiso de nombre de entidad de seguridad de servicio al usuario o grupo deseados.
Los SPN integrados que se reconocen para las cuentas de equipo son:
alerter eventlog netlogon rpc snmp
appmgmt eventsystem netman rpclocator spooler
browser fax nmagent rpcss tapisrv
cifs http oakley rsvp time
cisvc ias plugplay samss trksvr
clipsrv iisadmin policyagent scardsvr trkwks
dcom messenger protectedstorage scesrv ups
dhcp msiserver rasman schedule w3svc
dmserver mcsvc remoteaccess scm wins
dns netdde replicator seclogon www
dnscache netddedsm
Estos SPN se reconocen para las cuentas de equipo si el equipo tiene un SPN host. A menos que se coloquen explícitamente en objetos, un SPN de host puede sustituir cualquiera de los SPN mencionados.
Los SPN no distinguen mayúsculas de minúsculas cuando se usan en equipos basados en Microsoft Windows. Cualquier tipo de sistema informático puede usar un SPN. Muchos de estos sistemas informáticos, especialmente los sistemas basados en UNIX, distinguen mayúsculas de minúsculas y requieren que el caso adecuado funcione correctamente. Se debe tener cuidado para usar el caso adecuado, especialmente cuando un SPN lo usa un equipo no basado en Windows.
Examples
Para enumerar todos los SPN registrados para una cuenta, escriba:
setspn -L <accountname>
Para restablecer los SPN de una cuenta de equipo, escriba:
setspn -R <accountname>
Para registrar el SPN http/MyServer para la cuenta de usuario User01, escriba:
setspn -U -S http/MyServer User01
Para agregar un nuevo SPN a una cuenta de dominio que no tenga un conjunto, escriba:
setspn -S http/myserver.mydomain.com myDomain\myServer
Para quitar un SPN de una cuenta, escriba:
setspn -D http/myserver.mydomain.com myDomain\myServer
Para consultar todos los SPN duplicados en el dominio y el dominio de contoso , escriba:
setspn -T * -T contoso -X
Para buscar todos los SPN asociados a MyServer registrados en el bosque de dominio de contoso , escriba:
setspn -T contoso -F -Q */MyServer