Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Qué se crea con su directorio híbrido
Cuando crea un Active Directory con Microsoft AD AWS administrado (Hybrid Edition), Directory Service realiza varias tareas automáticamente en su nombre. En este tema se proporciona una referencia completa de todos los recursos, cuentas, unidades organizativas, grupos delegados y objetos de política de grupo que se AWS crean durante el aprovisionamiento de directorios.
Los siguientes recursos se crean automáticamente al crear el directorio:
-
Interfaces de red elásticas (ENI) para cada controlador de dominio
-
Controladores de dominio de Active Directory en dos zonas de disponibilidad
-
Dos unidades organizativas (OU) en la raíz del dominio
-
AWS Grupos delegados para la administración de permisos delegados
-
Objetos de política de grupo (GPO) para la configuración de la seguridad del dominio
-
Cuentas locales predeterminadas para fines AWS de administración
Interfaces de red elásticas y controladores de dominio
Al aprovisionar un directorio híbrido, crea y asocia Directory Service automáticamente una interface de red elástica (ENI) a cada uno de sus controladores de dominio. Estos ENI son esenciales para la conectividad entre su Amazon VPC y los controladores de dominio de Directory Service.
importante
Nunca debe eliminar estos ENI. Puede identificar todas las interfaces de red reservadas para su uso con Directory Service por su descripción: «interfaz de red AWS creada para el directoriodirectory-id».
Arquitectura de controlador de dominio
Directory Service aprovisiona Active Directory dentro de su VPC mediante dos controladores de dominio de forma predeterminada, lo que proporciona tolerancia a errores y alta disponibilidad:
-
De forma predeterminada, los controladores de dominio se implementan en dos zonas de disponibilidad de una región
-
Ambos controladores de dominio están conectados a tu Amazon VPC
-
Las copias de seguridad se realizan automáticamente una vez al día
-
Los volúmenes de Amazon EBS están cifrados para garantizar la seguridad de los datos en reposo
-
Los controladores de dominio que fallan se sustituyen automáticamente en la misma zona de disponibilidad con la misma dirección IP
-
Se pueden aprovisionar controladores de dominio adicionales para aumentar la resiliencia y el rendimiento una vez que el directorio esté activo
Configuración de servidor de DNS
El servidor DNS predeterminado de un directorio híbrido es el servidor DNS de VPC en Classless Inter-Domain Routing (CIDR) +2. Para obtener más información, consulte la documentación del servidor DNS de Amazon en la Guía del usuario de Amazon VPC.
nota
AWS no permite la instalación de agentes de supervisión en los controladores de dominio AWS gestionados de Microsoft AD (Hybrid Edition).
Unidades organizativas (UO)
Directory Service crea dos unidades organizativas (OU) directamente debajo de la raíz del dominio de directorio autogestionado existente. Estas unidades organizativas forman la base estructural para organizar los objetos de directorio, las cuentas y los permisos delegados en su Microsoft AD (Hybrid Edition) AWS administrado.
| Nombre de la OU | Description (Descripción) |
|---|---|
| AWS Grupos delegados | Almacena todos los grupos que puede usar para delegar permisos AWS específicos a sus usuarios. |
| AWS Reservado | Almacena todas las cuentas AWS específicas de la administración, incluidas las cuentas administradas por el servicio que utilizan los servicios. AWS |
Ejemplo de estructura de OU de dominio
A continuación se muestra la jerarquía de unidades organizativas predeterminada para un dominio denominado corp.example.com (NetBIOS: Corp):
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS Grupos delegados
Directory Service crea un conjunto completo de grupos de seguridad en la OU de grupos AWS delegados. Cada grupo está diseñado para delegar un conjunto específico de permisos de AWS Active Directory a los usuarios, sin necesidad de disponer de todos los derechos de administrador del dominio.
nota
Puede agregar miembros a estos grupos AWS delegados. Los miembros de los administradores AWS delegados pueden administrar todos los grupos de la OU de grupos AWS delegados.
| Nombre de grupo | Description (Descripción) |
|---|---|
| AWS Operadores de cuentas delegadas | Los miembros tienen una capacidad limitada de administración de cuentas, como el restablecimiento de contraseñas. |
| AWS Administradores de activación delegados basados en Active Directory | Los miembros pueden crear objetos de activación de licencias por volumen de Active Directory, lo que permite a las empresas activar los ordenadores mediante una conexión a su dominio. |
| AWS Agregar estaciones de trabajo a los usuarios del dominio de forma delegada | Los miembros pueden unir 10 ordenadores a un dominio. |
| AWS Administradores delegados | Los miembros pueden administrar Microsoft AD AWS administrado, tener el control total de todos los objetos de la unidad organizativa y administrar los grupos de la unidad organizativa de grupos AWS delegados. |
| AWS La persona delegada puede autenticar objetos | Los miembros tienen la posibilidad de autenticarse en los recursos informáticos de la AWS OU reservada. Solo es necesario para los objetos locales con confianzas habilitadas para la autenticación selectiva. |
| AWS La persona delegada puede autenticarse en los controladores de dominio | Los miembros tienen la posibilidad de autenticarse en los recursos informáticos de la unidad organizativa de los controladores de dominio. Solo es necesario para los objetos locales con confianzas habilitadas para la autenticación selectiva. |
| AWS Administradores delegados de por vida de los objetos eliminados | Los miembros pueden modificar el DS-DeletedObjectLifetime objeto ms, que define cuánto tiempo estará disponible un objeto eliminado para su recuperación en la papelera de reciclaje de AD. |
| AWS Administradores delegados de sistemas de archivos distribuidos | Los miembros pueden añadir y eliminar espacios de nombres FRS y DFS. DFS-R |
| AWS Administradores de sistemas de nombres de dominio delegados | Los miembros pueden administrar el DNS integrado en Active Directory. |
| AWS Administradores delegados del protocolo de configuración dinámica de host | Los miembros pueden autorizar los servidores DHCP de Windows en la empresa. |
| AWS Administradores de entidades de certificación empresariales delegadas | Los miembros pueden implementar y administrar la infraestructura de Microsoft Enterprise Certificate Authority. |
| AWS Administradores delegados de políticas de contraseñas detalladas | Los miembros pueden modificar las políticas de contraseñas detalladas previamente creadas. |
| AWS Administradores de FSx delegados | Los miembros tienen la posibilidad de gestionar los recursos de Amazon FSx. |
| AWS Administradores de políticas de grupo delegados | Los miembros pueden realizar tareas de administración de políticas de grupo (crear, editar, eliminar o vincular). |
| AWS Administradores delegados de la delegación de Kerberos | Los miembros pueden habilitar la delegación en los objetos de la computadora y de las cuentas de usuario. |
| AWS Administradores de cuentas de servicios gestionados delegados | Los miembros pueden crear y eliminar cuentas de servicios gestionados. |
| AWS Dispositivos delegados MS-NPRC Non-Compliant | Se excluirá a los miembros de la obligación de comunicarse por canales seguros con los controladores de dominio. Este grupo es para cuentas de equipos. |
| AWS Administradores del servicio de acceso remoto delegado | Los miembros pueden agregar y quitar servidores RAS del grupo de servidores RAS e IAS. |
| AWS Delegated Replicate Directory cambia a los administradores | Los miembros pueden sincronizar la información del perfil de Active Directory con SharePoint el servidor. |
| AWS Administradores de servidores delegados | Los miembros se incluyen en el grupo de administradores locales de todos los equipos unidos a un dominio. |
| AWS Administradores de sitios y servicios delegados | Los miembros pueden cambiar el nombre del Default-First-Site-Name objeto en los sitios y servicios de Active Directory. |
| AWS Administradores de administración de sistemas delegados | Los miembros pueden crear y administrar objetos en el contenedor de administración del sistema. |
| AWS Administradores delegados de licencias de Terminal Server | Los miembros pueden agregar y quitar servidores de licencias de Terminal Server del grupo de servidores de licencias de Terminal Server. |
| AWS Usuario delegado (nombre principal, sufijo, sufijo, administradores) | Los miembros pueden añadir y eliminar sufijos del nombre principal de usuario. |
Objetos de política de grupo (GPO)
Directory Service crea y aplica un conjunto de objetos de política de grupo (GPO) para hacer cumplir los ajustes de seguridad y las configuraciones administrativas en los controladores de dominio AWS gestionados de Microsoft AD (Hybrid Edition). Estos GPO están preconfigurados y mantenidos por. AWS
importante
No tiene permiso para eliminar, modificar o desvincular estos GPO. Esto se debe a su diseño, ya que están reservados para su AWS uso. Si es necesario, puede vincularlos a las unidades organizativas que controle. Para ver la configuración de cada GPO, utilice la Consola de administración de políticas de grupo (GPMC) desde una instancia de Windows unida a un dominio.
| Nombre del GPO | Aplica a | Description (Descripción) |
|---|---|---|
| AWS Reservado Policy:User | AWS Cuentas de usuario reservadas | Establece la configuración de seguridad recomendada en todas las cuentas de usuario de la unidad organizativa reservada de AWS . |
| AWS Política de Active Directory gestionada de forma híbrida | Todos los controladores de dominio híbridos de AD | Establece la configuración de seguridad recomendada en todos los controladores de dominio. |
| AWS AppLocker Política gestionada | Todos los controladores de dominio híbridos de AD | Aplica los requisitos de firma de código para monitorear los agentes y otros ejecutables en los controladores de dominio de AD híbridos. |
| TimePolicyNT5DS | Todos los controladores de dominio AD híbridos que no son PDCE | Establece la política horaria de todos los controladores de dominio que no son PDCE para usar Windows Time (NT5DS). |
| TimePolicyPDC | El controlador de dominio AD híbrido PDCe | Establece la política de tiempo del controlador de dominio PDCe para utilizar el protocolo de tiempo de red (NTP). |
Fine-Grained Política de contraseñas
Se aplica una política de Fine-Grained contraseñas para hacer cumplir los requisitos de contraseña para las cuentas de la OU AWS reservada.
Cuentas locales predeterminadas
Directory Service crea varias cuentas predeterminadas en su Microsoft AD AWS administrado (Hybrid Edition) durante el aprovisionamiento. Estas cuentas cumplen diferentes funciones operativas y se administran de distintas maneras.
Cuenta de administrador
La cuenta de administrador es la cuenta de administrador del directorio que se crea cuando se aprovisiona el directorio híbrido por primera vez. Esta cuenta se utiliza Directory Service para administrar los controladores de dominio de AD híbridos.
-
Nombre de usuario: Random
-
Ubicación: AWS Reservado OU
-
Propósito: Administre su Active Directory en Nube de AWS
-
Acceso: solo los usuarios finales pueden acceder a esta cuenta Directory Service y no pueden utilizarla
AWS_11111111111 (Cuentas) Service-Managed
Cualquier nombre de cuenta que comience por AWS_ seguido de un guión bajo y esté ubicado en la OU AWS reservada es una cuenta administrada por el servicio. Los AWS servicios utilizan estas cuentas para interactuar con Active Directory.
-
Formato de cuenta:
AWS_seguido de un identificador de cuenta (por ejemplo,AWS_11111111111) -
Ubicación: AWS Reservada OU
-
Se crea cuando: Directory Service los datos están habilitados o cuando se autoriza una nueva AWS aplicación en Active Directory
-
Acceso: solo los AWS servicios pueden acceder a estas cuentas y los usuarios finales no pueden utilizarlas
cuenta krbtgt
La cuenta krbtgt desempeña un papel fundamental en la infraestructura de autenticación Kerberos de su AWS Microsoft AD administrado (Hybrid Edition). Esta cuenta especial se utiliza para el cifrado de los tickets de concesión de tickets (TGT) de Kerberos y es fundamental para la seguridad de todas las autenticaciones del dominio. Kerberos-based
Cuentas de servicios gestionados grupales (gMSA)
Directory Service crea una cuenta de servicio gestionado por grupos (gMSA) en la OU AWS reservada para respaldar la autenticación del servicio interno.
Grupos de administración híbridos
Directory Service crea un conjunto de grupos de seguridad en la unidad organizativa AWS reservada. Cada grupo está diseñado para realizar tareas administrativas para los controladores de dominio de su directorio híbrido.
| Nombre de grupo | Description (Descripción) |
|---|---|
| AWS Administradores | Los miembros tienen el control total de todos los subobjetos de la unidad organizativa del cliente y los derechos de administración de grupos en la unidad organizativa de grupos AWS delegados. |
| AWS Administradores de servicios | Acceso completo y sin restricciones específico a un directorio híbrido computer/domain , incluida la unidad organizativa AWS reservada. |
| AWS Cuentas del servicio de administración de objetos | Grupo con muchos privilegios para administrar el directorio AWS híbrido y controlar totalmente los usuarios y grupos de la unidad organizativa del cliente. |
| AWS Conector CA privado para el grupo delegado de AD | Lo utiliza AWS Private CA Connector para el acceso de AD READ a la unidad organizativa del cliente, READ/WRITE para los objetos de CA. |
| AWS Grupo delegado de aplicaciones y servicios | Se utiliza para AWS Application/Service delegar, administra los SPN en los objetos de la computadora y crea los GPO. |