View a markdown version of this page

Was wird mit Ihrem Hybrid-Verzeichnis erstellt - AWS Directory Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Was wird mit Ihrem Hybrid-Verzeichnis erstellt

Wenn Sie ein Active Directory mit AWS Managed Microsoft AD (Hybrid Edition) erstellen, Directory Service führt es mehrere Aufgaben automatisch in Ihrem Namen aus. Dieses Thema bietet eine umfassende Referenz zu allen Ressourcen, Konten, Organisationseinheiten, delegierten Gruppen und Gruppenrichtlinienobjekten, die bei der Verzeichnisbereitstellung AWS erstellt werden.

Die folgenden Ressourcen werden bei der Verzeichniserstellung automatisch erstellt:

  • Elastic Network Interfaces (ENIs) für jeden Domain-Controller

  • Active Directory-Domänencontroller in zwei Availability Zones

  • Zwei Organisationseinheiten (OUs) unter dem Domänenstamm

  • AWS Delegierte Gruppen für die Verwaltung delegierter Berechtigungen

  • Gruppenrichtlinienobjekte (GPOs) für die Konfiguration der Domänensicherheit

  • Lokale Standardkonten für AWS Verwaltungszwecke

Elastische Netzwerkschnittstellen und Domain-Controller

Bei der Bereitstellung eines Hybrid-Verzeichnisses Directory Service wird automatisch ein elastic network interface (ENI) erstellt und jedem Ihrer Domain-Controller zugewiesen. Diese ENIs sind für die Konnektivität zwischen Ihrer Amazon VPC und den Directory Service Service-Domain-Controllern unerlässlich.

Wichtig

Sie sollten diese ENIs niemals löschen. Sie können alle Netzwerkschnittstellen, die für die Verwendung mit dem Directory Service reserviert sind, anhand ihrer Beschreibung identifizieren: "Netzwerkschnittstelle für Verzeichnis AWS erstelltdirectory-id“.

Architektur des Domänencontrollers

Directory Service stellt Active Directory in Ihrer VPC standardmäßig mithilfe von zwei Domänencontrollern bereit und sorgt so für Fehlertoleranz und hohe Verfügbarkeit:

  • Domänencontroller werden standardmäßig in zwei Availability Zones in einer Region bereitgestellt

  • Beide Domain-Controller sind mit Ihrer Amazon VPC verbunden

  • Backups werden automatisch einmal täglich erstellt

  • Amazon EBS-Volumes sind verschlüsselt, um sicherzustellen, dass Daten im Ruhezustand geschützt sind

  • Domänencontroller, die ausfallen, werden automatisch in derselben Availability Zone unter Verwendung derselben IP-Adresse ersetzt

  • Zusätzliche Domänencontroller können bereitgestellt werden, um die Ausfallsicherheit und Leistung zu erhöhen, nachdem das Verzeichnis aktiv ist

DNS-Server-Konfiguration

Der Standard-DNS-Server eines Hybrid-Verzeichnisses ist der VPC-DNS-Server bei Classless Inter-Domain Routing (CIDR) +2. Weitere Informationen finden Sie in der Amazon DNS-Serverdokumentation im Amazon VPC-Benutzerhandbuch.

Anmerkung

AWS erlaubt nicht die Installation von Monitoring-Agents auf AWS Managed Microsoft AD (Hybrid Edition) -Domänencontrollern.

Organisationseinheiten (OUs)

Directory Service erstellt zwei Organisationseinheiten (OUs) direkt unter dem Domänenstamm Ihres bestehenden selbstverwalteten Verzeichnisses. Diese Organisationseinheiten bilden die strukturelle Grundlage für die Organisation von Verzeichnisobjekten, Konten und delegierten Berechtigungen in Ihrem AWS Managed Microsoft AD (Hybrid Edition).

Name der Organisationseinheit Description
AWS Delegierte Gruppen Speichert alle Gruppen, die Sie verwenden können, um AWS spezifische Berechtigungen an Ihre Benutzer zu delegieren.
AWS Reserviert Speichert alle AWS verwaltungsspezifischen Konten, einschließlich der vom Dienst verwalteten Konten, die von Diensten verwendet werden. AWS

Beispiel für die Struktur einer Domänen-Organisationseinheit

Im Folgenden wird die Standard-OU-Hierarchie für eine Domäne mit dem Namen corp.example.com (NetBIOS: Corp) dargestellt:

corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved

AWS Delegierte Gruppen

Directory Service erstellt einen umfassenden Satz von Sicherheitsgruppen in der Organisationseinheit AWS Delegated Groups. Jede Gruppe ist so konzipiert, dass sie einen bestimmten Satz von AWS Active Directory-Berechtigungen an Ihre Benutzer delegiert, ohne dass vollständige Domänenadministratorrechte erforderlich sind.

Anmerkung

Sie können diesen AWS delegierten Gruppen Mitglieder hinzufügen. Mitglieder von AWS Delegated Administrators können alle Gruppen in der Organisationseinheit AWS Delegated Groups verwalten.

Gruppenname Description
AWS Operatoren delegierter Konten Mitglieder verfügen nur über eingeschränkte Funktionen zur Kontoverwaltung, z. B. zum Zurücksetzen von Passwörtern.
AWS Delegierte Active-Directory-basierte Aktivierungsadministratoren Mitglieder können Objekte zur Aktivierung von Active Directory-Volumenlizenzen erstellen, sodass Unternehmen Computer über eine Verbindung zu ihrer Domäne aktivieren können.
AWS Delegiert: Hinzufügen von Arbeitsstationen zu Domänenbenutzern Mitglieder können 10 Computer zu einer Domäne hinzufügen.
AWS Delegierte Administratoren Mitglieder können AWS Managed Microsoft AD verwalten, haben volle Kontrolle über alle Objekte in Ihrer Organisationseinheit und können Gruppen in der Organisationseinheit AWS Delegated Groups verwalten.
AWS Delegiert: Darf Objekte authentifizieren Mitglieder erhalten die Möglichkeit, sich bei Computerressourcen in der reservierten Organisationseinheit zu authentifizieren. AWS Wird nur für lokale Objekte mit aktivierter selektiver Authentifizierung als Vertrauensstellung benötigt.
AWS Delegiert: Zur Authentifizierung bei Domänencontrollern zugelassen Mitgliedern wird die Möglichkeit gegeben, sich bei Computerressourcen in der Organisationseinheit des Domänencontrollers zu authentifizieren. Wird nur für lokale Objekte mit aktivierter selektiver Authentifizierung als Vertrauensstellung benötigt.
AWS Administratoren für die Gültigkeitsdauer gelöschter Objekte delegiert Mitglieder können das DS-DeletedObjectLifetime MS-Objekt ändern, das festlegt, wie lange ein gelöschtes Objekt für die Wiederherstellung aus dem AD-Papierkorb verfügbar ist.
AWS Delegierte Administratoren verteilter Dateisysteme Mitglieder können FRS- DFS-R, und DFS-Namespaces hinzufügen und entfernen.
AWS Delegierte Domänennamen-Systemadministratoren Mitglieder können das integrierte Active Directory-DNS verwalten.
AWS Delegierte Administratoren des Dynamic Host Configuration Protocol Mitglieder können Windows-DHCP-Server im Unternehmen autorisieren.
AWS Delegierte Administratoren von Unternehmenszertifizierungsstellen Mitglieder können die Infrastruktur der Microsoft Enterprise Certificate Authority bereitstellen und verwalten.
AWS Delegierte, fein abgestufte Administratoren für Kennwortrichtlinien Mitglieder können vorab erstellte detaillierte Kennwortrichtlinien ändern.
AWS Delegierte FSx-Administratoren Mitglieder erhalten die Möglichkeit, Amazon FSx-Ressourcen zu verwalten.
AWS Delegierte Gruppenrichtlinien-Administratoren Mitglieder können Aufgaben zur Verwaltung von Gruppenrichtlinien ausführen (erstellen, bearbeiten, löschen, verknüpfen).
AWS Delegierte Kerberos-Delegierungsadministratoren Mitglieder können die Delegierung für Computer- und Benutzerkontoobjekte aktivieren.
AWS Delegierte Administratoren verwalteter Dienstkonten Mitglieder können verwaltete Dienstkonten erstellen und löschen.
AWS Delegierte Geräte MS-NPRC Non-Compliant Mitglieder erhalten einen Ausschluss von der Anforderung einer sicheren Kanalkommunikation mit Domänencontrollern. Diese Gruppe ist für Computerkonten vorgesehen.
AWS Delegierte Administratoren für den Remotezugriffsdienst Mitglieder können RAS-Server zur RAS- und IAS-Servergruppe hinzufügen und daraus entfernen.
AWS Delegiertes replizieren von Verzeichnisänderungen: Administratoren Mitglieder können Profilinformationen in Active Directory mit dem SharePoint Server synchronisieren.
AWS Delegierte Serveradministratoren Mitglieder gehören der lokalen Administratorgruppe auf allen Computern an, die in eine Domäne eingebunden sind.
AWS Delegierte Sites- und Dienstadministratoren Mitglieder können das Default-First-Site-Name Objekt in Active Directory-Standorten und -Diensten umbenennen.
AWS Delegierte Systemverwaltungsadministratoren Mitglieder können Objekte im Systemverwaltungscontainer erstellen und verwalten.
AWS Delegierte Administratoren für die Terminalserver-Lizenzierung Mitglieder können Terminalserver-Lizenzserver zur Terminalserver-Lizenzservergruppe hinzufügen und daraus entfernen.
AWS Administratoren mit delegiertem Benutzerprinzipalnamensuffix Mitglieder können Suffixe für Benutzerprinzipalnamen hinzufügen und entfernen.

Gruppenrichtlinienobjekte (GPOs)

Directory Service erstellt und wendet eine Reihe von Gruppenrichtlinienobjekten (GPOs) an, um Sicherheitseinstellungen und Administratorkonfigurationen auf Ihren AWS verwalteten Microsoft AD (Hybrid Edition) -Domänencontrollern durchzusetzen. Diese GPOs sind vorkonfiguriert und werden von verwaltet. AWS

Wichtig

Sie sind nicht berechtigt, diese GPOs zu löschen, zu ändern oder die Verknüpfung aufzuheben. Dies ist beabsichtigt, da sie der Verwendung vorbehalten AWS sind. Sie können sie bei Bedarf mit OUs verknüpfen, die Sie kontrollieren. Um die Einstellungen der einzelnen Gruppenrichtlinienobjekte anzuzeigen, verwenden Sie die Gruppenrichtlinien-Verwaltungskonsole (Group Policy Management Console, GPMC) von einer Windows-Instanz aus, die einer Domäne angehört.

Name des Gruppenrichtlinienobjekts Gilt für Description
AWS Reserviert Policy:User AWS Reservierte Benutzerkonten Legt die empfohlenen Sicherheitseinstellungen für alle Benutzerkonten in der AWS -Reserved-OU fest.
AWS Hybride verwaltete Active Directory-Richtlinie Alle Hybrid-AD-Domänencontroller Legt die empfohlenen Sicherheitseinstellungen auf allen Domain-Controllern fest.
AWS Verwaltete AppLocker Richtlinie Alle Hybrid-AD-Domänencontroller Erzwingt die Codesignaturanforderungen für die Überwachung von Agents und anderen ausführbaren Dateien auf Hybrid-AD-Domänencontrollern.
TimePolicyNT5DS Alle Hybrid-AD-Domänencontroller, die nicht von PDCE stammen Legt für alle Nicht-PDCE-Domänencontroller die Zeitrichtlinie fest, dass sie Windows Time (NT5DS) verwenden.
TimePolicyPDC Der PDCe-Hybrid-AD-Domänencontroller Legt fest, dass die Zeitrichtlinie des PDCe-Domain-Controllers Network Time Protocol (NTP) verwendet.

Fine-Grained Kennwortrichtlinien

Eine Fine-Grained Kennwortrichtlinie wird angewendet, um die Kennwortanforderungen für Konten in der AWS reservierten Organisationseinheit durchzusetzen.

Lokale Standardkonten

Directory Service erstellt während der Bereitstellung mehrere Standardkonten in Ihrem AWS Managed Microsoft AD (Hybrid Edition). Diese Konten erfüllen unterschiedliche betriebliche Rollen und werden auf unterschiedliche Weise verwaltet.

Admin-Konto

Das Administratorkonto ist das Verzeichnisadministratorkonto, das bei der ersten Bereitstellung des Hybridverzeichnisses erstellt wurde. Dieses Konto wird von Directory Service zur Verwaltung Ihrer Hybrid-AD-Domänencontroller verwendet.

  • Nutzername: Zufällig

  • Standort: AWS Reservierte OU

  • Zweck: Verwalten Sie Ihr Active Directory im AWS Cloud

  • Zugriff: Dieses Konto ist nur für Endbenutzer zugänglich Directory Service und kann nicht von Endbenutzern verwendet werden

AWS_11111111111 (Konten) Service-Managed

Jeder Kontoname, der mit einem AWS_ gefolgt von einem Unterstrich beginnt und sich in der reservierten Organisationseinheit befindet, ist ein vom Dienst verwaltetes Konto. AWS Diese Konten werden von AWS Diensten für die Interaktion mit dem Active Directory verwendet.

  • Kontoformat: AWS_ gefolgt von einer Konto-ID AWS_11111111111 (z. B.

  • Standort: AWS Reservierte OU

  • Erstellt, wenn: Directory Service Daten aktiviert sind oder wenn eine neue AWS Anwendung in Active Directory autorisiert wird

  • Zugriff: Auf diese Konten können nur AWS Dienste zugreifen und sie können nicht von Endbenutzern verwendet werden

krbtgt-Konto

Das krbtgt-Konto spielt eine entscheidende Rolle in der Kerberos-Authentifizierungsinfrastruktur Ihres AWS Managed Microsoft AD (Hybrid Edition). Dieses spezielle Konto wird für die Kerberos-Ticket-Granting Ticket (TGT) -Verschlüsselung verwendet und ist ein wesentlicher Bestandteil der Sicherheit aller Authentifizierungen innerhalb der Domäne. Kerberos-based

Gruppenverwaltete Dienstkonten (gMSA)

Directory Service erstellt ein Group Managed Service Account (gMSA) in der AWS reservierten Organisationseinheit, um die interne Dienstauthentifizierung zu unterstützen.

Hybride Administrationsgruppen

Directory Service erstellt eine Reihe von Sicherheitsgruppen in der AWS reservierten Organisationseinheit. Jede Gruppe ist für die Ausführung von Verwaltungsaufgaben für Ihre Hybrid-Directory-Domänencontroller konzipiert.

Gruppenname Description
AWS Administratoren Mitglieder haben volle Kontrolle über alle Unterobjekte in der Kunden-OU und Gruppenverwaltungsrechte in der Organisationseinheit AWS Delegated Groups.
AWS Dienstadministratoren Hybrid-Verzeichnisspezifischer vollständiger uneingeschränkter Zugriff auf die computer/domain AWS reservierte Organisationseinheit.
AWS Objektverwaltungs-Dienstkonten Hochprivilegierte Gruppe für die Verwaltung von AWS Hybrid-Verzeichnissen mit vollständiger Kontrolle über Benutzer und Gruppen in der Kunden-OU.
AWS Privater CA-Connector für delegierte AD-Gruppen Wird von AWS Private CA Connector für AD READ-Zugriff auf Kunden-OU READ/WRITE für CA-Objekte verwendet.
AWS Delegierte Anwendungs- und Dienstgruppe Wird für die AWS Application/Service Delegierung verwendet, verwaltet SPNs auf Computerobjekten und erstellt GPOs.