View a markdown version of this page

Konfigurieren Sie Service Principal Names (SPNs) für Kerberos - Amazon FSx für Windows File Server

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie Service Principal Names (SPNs) für Kerberos

Wir empfehlen Ihnen, bei der Übertragung mit Amazon FSx Kerberos-based Authentifizierung und Verschlüsselung zu verwenden. Kerberos bietet die sicherste Authentifizierung für Clients, die auf Ihr Dateisystem zugreifen.

Um die Kerberos-Authentifizierung für Clients zu aktivieren, die über einen DNS-Alias auf Amazon FSx zugreifen, müssen Sie Service Principal Names (SPNs) hinzufügen, die dem DNS-Alias auf dem Active Directory-Computerobjekt Ihres Amazon FSx-Dateisystems entsprechen. Ein SPN kann jeweils nur einem einzigen Active Directory-Computerobjekt zugeordnet werden. Wenn Sie bereits SPNs für den DNS-Namen haben, der für das Active Directory-Computerobjekt Ihres ursprünglichen Dateisystems konfiguriert ist, müssen Sie diese zuerst löschen.

Für die Kerberos-Authentifizierung sind zwei SPNs erforderlich:

HOST/alias HOST/alias.domain

Wenn der Alias lautetfinance.domain.com, sind die folgenden beiden SPNs erforderlich:

HOST/finance HOST/finance.domain.com
Anmerkung

Sie müssen alle vorhandenen HOST-SPNs löschen, die dem DNS-Alias auf dem Active Directory-Computerobjekt entsprechen, bevor Sie neue HOST-SPNs für das Active Directory (AD) -Computerobjekt Ihres Amazon FSx-Dateisystems erstellen. Versuche, SPNs für Ihr Amazon FSx-Dateisystem festzulegen, schlagen fehl, wenn ein SPN für den DNS-Alias im AD vorhanden ist.

In den folgenden Verfahren wird beschrieben, wie Sie Folgendes tun können:

  • Suchen Sie nach allen vorhandenen DNS-Alias-SPNs auf dem Active Directory-Computerobjekt des ursprünglichen Dateisystems.

  • Löschen Sie die vorhandenen SPNs, falls vorhanden.

  • Erstellen Sie neue DNS-Alias-SPNs für das Active Directory-Computerobjekt Ihres Amazon FSx-Dateisystems.

Um das erforderliche PowerShell Active Directory-Modul zu installieren
  1. Melden Sie sich bei einer Windows-Instance an, die mit dem Active Directory verbunden ist, mit dem Ihr Amazon FSx-Dateisystem verknüpft ist.

  2. PowerShell Als Administrator öffnen.

  3. Installieren Sie das PowerShell Active Directory-Modul mit dem folgenden Befehl.

    Install-WindowsFeature RSAT-AD-PowerShell
So suchen und löschen Sie vorhandene DNS-Alias-SPNs auf dem Active Directory-Computerobjekt des ursprünglichen Dateisystems

Wenn Sie SPNs für den DNS-Alias konfiguriert haben, den Sie einem anderen Dateisystem auf einem Computerobjekt in Ihrem Active Directory zugewiesen haben, müssen Sie diese SPNs zuerst entfernen, bevor Sie SPNs zum Computerobjekt Ihres Dateisystems hinzufügen können.

  1. Suchen Sie mithilfe der folgenden Befehle nach vorhandenen SPNs. alias_fqdnErsetzen Sie sie durch den DNS-Alias, den Sie dem Dateisystem in Schritt 1 zugeordnet haben.

    ## Find SPNs for original file system's AD computer object $ALIAS = "alias_fqdn" SetSPN /Q ("HOST/" + $ALIAS) SetSPN /Q ("HOST/" + $ALIAS.Split(".")[0])
  2. Löschen Sie die vorhandenen HOST-SPNs, die im vorherigen Schritt zurückgegeben wurden, mithilfe des folgenden Beispielskripts.

    • alias_fqdnErsetzen Sie sie durch den vollständigen DNS-Alias, den Sie dem Dateisystem in Schritt 1 zugeordnet haben.

    • file_system_DNS_nameErsetzen Sie es durch den DNS-Namen des ursprünglichen Dateisystems.

    ## Delete SPNs for original file system's AD computer object $Alias = "alias_fqdn" $FileSystemDnsName = "file_system_dns_name" $FileSystemHost = (Resolve-DnsName ${FileSystemDnsName} | Where Type -eq 'A')[0].Name.Split(".")[0] $FSxAdComputer = (Get-AdComputer -Identity ${FileSystemHost}) SetSPN /D ("HOST/" + ${Alias}) ${FSxAdComputer}.Name SetSPN /D ("HOST/" + ${Alias}.Split(".")[0]) ${FSxAdComputer}.Name
  3. Wiederholen Sie die vorherigen Schritte für jeden DNS-Alias, den Sie dem Dateisystem in Schritt 1 zugeordnet haben.

So legen Sie SPNs für das Active Directory-Computerobjekt Ihres Amazon FSx-Dateisystems fest
  1. Legen Sie neue SPNs für Ihr Amazon FSx-Dateisystem fest, indem Sie die folgenden Befehle ausführen.

    • file_system_DNS_nameErsetzen Sie durch den DNS-Namen, den Amazon FSx dem Dateisystem zugewiesen hat.

      Um den DNS-Namen Ihres Dateisystems auf der Amazon FSx-Konsole zu finden, wählen Sie Dateisysteme, wählen Sie Ihr Dateisystem und dann auf der Seite mit den Dateisystemdetails den Bereich Netzwerk und Sicherheit.

      Sie können den DNS-Namen auch in der Antwort auf den DescribeFileSystemsAPI-Vorgang abrufen.

    • alias_fqdnErsetzen Sie ihn durch den vollständigen DNS-Alias, den Sie dem Dateisystem in Schritt 1 zugeordnet haben.

    ## Set SPNs for FSx file system AD computer object $FSxDnsName = "file_system_DNS_name" $Alias = "alias_fqdn" $FileSystemHost = (Resolve-DnsName $FSxDnsName | Where Type -eq 'A')[0].Name.Split(".")[0] $FSxAdComputer = (Get-AdComputer -Identity $FileSystemHost) ##Use the following command to set both the full FQDN and Alias SPNs Set-AdComputer -Identity $FSxAdComputer -Add @{"msDS-AdditionalDnsHostname" = @($Alias, $Alias.Split(".")[0])}
    Anmerkung

    Das Einrichten eines SPN für Ihr Amazon FSx-Dateisystem schlägt fehl, wenn ein SPN für den DNS-Alias im AD für das Computerobjekt des ursprünglichen Dateisystems vorhanden ist. Informationen zum Suchen und Löschen vorhandener SPNs finden Sie unter. So suchen und löschen Sie vorhandene DNS-Alias-SPNs auf dem Active Directory-Computerobjekt des ursprünglichen Dateisystems

  2. Stellen Sie mithilfe des folgenden Beispielskripts sicher, dass die neuen SPNs für den DNS-Alias konfiguriert sind. Stellen Sie sicher, dass die Antwort zwei HOST-SPNs HOST/alias und enthältHOST/alias_fqdn, wie zuvor in diesem Verfahren beschrieben.

    file_system_DNS_nameErsetzen Sie durch den DNS-Namen, den Amazon FSx Ihrem Dateisystem zugewiesen hat. Um den DNS-Namen Ihres Dateisystems auf der Amazon FSx-Konsole zu finden, wählen Sie Dateisysteme, wählen Sie Ihr Dateisystem und dann auf der Seite mit den Dateisystemdetails den Bereich Netzwerk und Sicherheit.

    Sie können den DNS-Namen auch in der Antwort auf den DescribeFileSystemsAPI-Vorgang abrufen.

    ## Verify SPNs on FSx file system AD computer object $FileSystemDnsName = "file_system_dns_name" $FileSystemHost = (Resolve-DnsName ${FileSystemDnsName} | Where Type -eq 'A')[0].Name.Split(".")[0] $FSxAdComputer = (Get-AdComputer -Identity ${FileSystemHost}) SetSpn /L ${FSxAdComputer}.Name
  3. Wiederholen Sie die vorherigen Schritte für jeden DNS-Alias, den Sie dem Dateisystem in Schritt 1 zugeordnet haben.