View a markdown version of this page

Comprensión del proceso de creación de directorios híbridos - AWS Directory Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Comprensión del proceso de creación de directorios híbridos

Al crear un directorio híbrido, Directory Service implementa dos controladores de dominio en la VPC y los une al dominio autoadministrado de Active Directory. El servicio completa varias fases para establecer la conexión entre su AD autogestionada y. AWS Durante este proceso, el estado del directorio se muestra como Creando. En las siguientes secciones se describe cada fase del flujo de trabajo.

Información general sobre el flujo de trabajo

Fase Name Resumen
1 Aprovisionamiento de la infraestructura Lanza instancias de controladores de dominio EC2, configura las redes y adjunta volúmenes de almacenamiento.
2 Pre-join evaluación de conectividad Valida la conectividad de la red, la resolución de DNS y las credenciales de la cuenta de servicio antes de unirse al dominio.
3 Primera unión de controladores de dominio Se une al dominio como equipo miembro y pasa a ser un controlador de dominio completo, lo que desencadena la replicación de la base de datos de AD.
4 Creación de sitios y subredes de AD Crea un objeto de sitio de AD y mapea las subredes de VPC para permitir el comportamiento correcto del localizador de DC.
5 Configuración del primer controlador de dominio Aplica la estructura de la unidad organizativa, los grupos de delegación, los GPO, las zonas DNS y las cuentas de servicio para una administración continua.
6 Creación de administradores de servicios Crea una cuenta AWS de administrador de servicios gestionados que se utiliza para configurar el segundo controlador de dominio.
7 Configuración del segundo controlador de dominio Configura un segundo DC para una alta disponibilidad, utilizando el primer DC como su socio de resolución y replicación de DNS.
8 Finalización Adjunta el almacenamiento de respaldo, permite la supervisión del estado y establece el estado del directorio en Activo.

Aprovisionamiento de la infraestructura

Directory Service comienza por aprovisionar la infraestructura necesaria para alojar los controladores de dominio. Esta fase incluye lo siguiente:

Creación de alias de DNS

Se proporciona un registro de alias de DNS para el punto final del directorio para que las aplicaciones y los servicios puedan localizar el directorio.

Lanzamiento de una instancia de controlador de dominio

Se lanzan dos instancias de Amazon EC2, cada una ubicada en una zona de disponibilidad independiente para lograr una alta disponibilidad.

Configuración del grupo de seguridad

Se aplican reglas de grupos de seguridad entrantes y salientes para permitir el tráfico de Active Directory (como LDAP, Kerberos, DNS y la replicación) entre los controladores de dominio y la red autogestionada.

Adjunto del volumen de almacenamiento

Los volúmenes de almacenamiento persistentes se adjuntan a las instancias del controlador de dominio de la base de datos de AD (NTDS.dit) y de SYSVOL.

Configuración de la interfaz de red

Cada controlador de dominio está conectado a las subredes de la VPC para poder comunicarse con el dominio autogestionado a través de la ruta de red establecida (VPN o).

Pre-join evaluación de conectividad

Antes de unirse a su dominio, Directory Service realiza una evaluación de conectividad que valida lo siguiente:

  • Conectividad de red con tus controladores de dominio autogestionados

  • Resolución de DNS de su nombre de dominio desde la AWS VPC

  • Puertos y rutas de red necesarios entre los controladores de AWS dominio y su entorno autogestionado

Si la evaluación no se realiza correctamente, la creación del directorio se detiene y el estado del directorio cambia a Fallado. Puede revisar el motivo del error en los detalles del directorio para identificar y corregir el problema antes de volver a intentarlo.

nota

Se requiere una evaluación de conectividad correcta antes de que el servicio continúe con la unión al dominio. Para obtener más información sobre las evaluaciones, consulteEvaluaciones de directorios para directorios híbridos.

Primera unión de controladores de dominio

El primer controlador de dominio se une a tu dominio autogestionado con las credenciales de la cuenta de servicio que proporcionaste durante la creación del directorio. El proceso de unión sigue esta secuencia:

  1. El controlador de dominio se une al dominio de Active Directory como equipo miembro.

  2. El equipo unido a un dominio pasa a ser un controlador de dominio completo, lo que desencadena la replicación de la base de datos de Active Directory desde los controladores de dominio autoadministrados existentes.

  3. Una vez finalizadas la promoción y la replicación, el primer controlador de dominio guarda una copia completa de la base de datos de Active Directory y puede autenticar las solicitudes de forma independiente.

Creación de sitios y subredes de AD

Directory Service crea un nuevo objeto de sitio de Active Directory en la configuración de sitios y servicios de AD existente y asigna las subredes de VPC a ese sitio. Esto garantiza que el comportamiento del localizador de controladores de dominio (localizador DC) funcione correctamente, ya que dirige las solicitudes de autenticación de AWS los recursos a los AWS controladores de dominio alojados.

Configuración del primer controlador de dominio

Una vez instalados el sitio y las subredes de AD, Directory Service configura el primer controlador de dominio con la estructura de administración y las políticas necesarias para las operaciones en curso. Esta incluye lo siguiente:

  • Estructura de unidades organizativas (OU) para la administración delegada

  • Grupos de delegación para un acceso basado en roles

  • Objetos de política de grupo (GPO) para políticas de seguridad y configuración

  • Zonas DNS para la resolución de nombres

  • Cuentas de servicio necesarias para la administración de directorios

Creación del administrador del servicio

Una vez que el primer controlador de dominio esté completamente configurado, Directory Service crea una cuenta de administrador de servicios en ese controlador de dominio. El servicio usa esta cuenta internamente para unirse al segundo controlador de dominio y configurarlo sin necesidad de seguir utilizando las credenciales de la cuenta de servicio.

Configuración del segundo controlador de dominio

El segundo controlador de dominio sigue la misma secuencia de configuración que el primer controlador de dominio (configuración de unión a dominios, promoción y posterior a la promoción). Sin embargo, el segundo controlador de dominio se diferencia en los siguientes aspectos:

Cuenta de servicio

Utiliza la cuenta AWS de administrador del servicio gestionado creada en la fase anterior para unirse al dominio, en lugar de las credenciales de la cuenta de servicio que usted proporcionó.

Socio de replicación

Apunta al primer controlador de dominio como su socio de resolución y replicación de DNS, en lugar de a sus controladores de dominio autogestionados.

Este enfoque reduce la dependencia de la red autogestionada durante la configuración y garantiza que el segundo controlador de dominio se replique desde el primer controlador de dominio, que ya está en buen estado.

Finalización

Una vez que ambos controladores de dominio estén completamente configurados y en buen estado, Directory Service complete lo siguiente:

Adjunto de almacenamiento de Backup

Se adjunta un volumen de respaldo para realizar instantáneas de directorios automatizadas.

Activación de la monitorización de la salud

La supervisión del estado está habilitada en ambos controladores de dominio para proporcionar una supervisión continua de la disponibilidad y una recuperación automática.

Activación del directorio

El estado del directorio cambia de Creado a Activo.

Si el estado del directorio muestra Activo, el directorio está disponible para su uso con AWS aplicaciones como WorkSpaces Amazon RDS y Amazon FSx for Windows File Server.

Solución de problemas de creación

Si el estado del directorio cambia a Falló durante la creación, revise el motivo del estado en los detalles del directorio. A continuación se indican algunas de las causas más comunes:

Conectividad de red

Compruebe que la VPN o la conexión permiten el tráfico en los puertos de Active Directory necesarios entre las subredes de la VPC y los controladores de dominio autoadministrados.

Permisos de cuentas de servicio

Confirme que la cuenta de servicio tiene los permisos necesarios para unir los ordenadores al dominio y crear objetos en la unidad organizativa especificada.

Resolución de los DNS

Asegúrese de que la resolución de DNS de su nombre de dominio autogestionado funcione correctamente desde su VPC.

Para obtener más información, consulte Requisitos previos del directorio híbrido.