Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre le processus de création d'annuaires hybrides
Lorsque vous créez un annuaire hybride, Directory Service déployez deux contrôleurs de domaine dans votre VPC et les associez à votre domaine Active Directory autogéré. Le service effectue plusieurs phases pour établir la connexion entre votre AD autogéré et AWS. Au cours de ce processus, le statut du répertoire s'affiche comme étant en cours de création. Les sections suivantes décrivent chaque phase du flux de travail.
Présentation du flux de travail
| Phase | Nom | Résumé |
|---|---|---|
| 1 | Provisionnement de l'infrastructure | Lance des instances de contrôleur de domaine EC2, configure le réseau et attache des volumes de stockage. |
| 2 | Pre-join évaluation de la connectivité | Valide la connectivité réseau, la résolution DNS et les informations d'identification du compte de service avant l'adhésion au domaine. |
| 3 | Première adhésion du contrôleur de domaine | Rejoint le domaine en tant qu'ordinateur membre et devient un contrôleur de domaine complet, déclenchant ainsi la réplication de la base de données AD. |
| 4 | Création de sites et de sous-réseaux AD | Crée un objet de site AD et mappe les sous-réseaux VPC pour permettre un comportement correct de DC Locator. |
| 5 | Configuration du premier contrôleur de domaine | Applique la structure de l'unité organisationnelle, les groupes de délégation, les GPO, les zones DNS et les comptes de service pour une gestion continue. |
| 6 | Création d'un administrateur de services | AWS Crée un compte d'administrateur de service géré utilisé pour configurer le deuxième contrôleur de domaine. |
| 7 | Configuration du deuxième contrôleur de domaine | Configure un deuxième DC pour une haute disponibilité, en utilisant le premier DC comme résolveur DNS et partenaire de réplication. |
| 8 | Finalisation | Attache le stockage de sauvegarde, active le suivi de l'état de santé et définit le statut du répertoire sur Actif. |
Provisionnement de l'infrastructure
Directory Service commence par le provisionnement de l'infrastructure requise pour héberger vos contrôleurs de domaine. Cette phase inclut les étapes suivantes :
- Création d'alias DNS
-
Un enregistrement d'alias DNS est fourni pour le point de terminaison de votre annuaire afin que les applications et les services puissent localiser votre annuaire.
- Lancement d'une instance de contrôleur de domaine
-
Deux instances Amazon EC2 sont lancées, chacune étant placée dans une zone de disponibilité distincte pour une haute disponibilité.
- Configuration du groupe de sécurité
-
Les règles des groupes de sécurité entrants et sortants sont appliquées pour autoriser le trafic Active Directory (tel que LDAP, Kerberos, DNS et réplication) entre les contrôleurs de domaine et votre réseau autogéré.
- Fixation du volume de stockage
-
Des volumes de stockage persistants sont attachés aux deux instances de contrôleur de domaine pour la base de données AD (NTDS.dit) et SYSVOL.
- Configuration de l'interface réseau
-
Chaque contrôleur de domaine est connecté à vos sous-réseaux VPC afin de pouvoir communiquer avec votre domaine autogéré via votre chemin réseau établi (VPN ou).
Pre-join évaluation de la connectivité
Avant de rejoindre votre domaine, Directory Service exécute une évaluation de la connectivité qui valide les points suivants :
-
Connectivité réseau avec vos contrôleurs de domaine autogérés
-
Résolution DNS de votre nom de domaine depuis le AWS VPC
-
Chemins réseau et ports requis entre les contrôleurs AWS de domaine et votre environnement autogéré
Si l'évaluation échoue, la création du répertoire s'arrête et le statut du répertoire passe à Échec. Vous pouvez consulter la raison de l'échec dans les informations du répertoire pour identifier et corriger le problème avant de réessayer.
Note
Une évaluation de connectivité réussie est requise avant que le service ne procède à la jonction de domaine. Pour plus d'informations sur les évaluations, consultezÉvaluations d'annuaires pour les annuaires hybrides.
Première adhésion du contrôleur de domaine
Le premier contrôleur de domaine rejoint votre domaine autogéré à l'aide des informations d'identification du compte de service que vous avez fournies lors de la création de l'annuaire. Le processus de jointure suit la séquence suivante :
-
Le contrôleur de domaine rejoint votre domaine Active Directory en tant qu'ordinateur membre.
-
L'ordinateur joint au domaine est promu contrôleur de domaine complet, ce qui déclenche la réplication de la base de données Active Directory à partir de vos contrôleurs de domaine autogérés existants.
-
Une fois la promotion et la réplication terminées, le premier contrôleur de domaine conserve une copie complète de votre base de données Active Directory et peut authentifier les demandes de manière indépendante.
Création de sites et de sous-réseaux AD
Directory Service crée un nouvel objet de site Active Directory dans votre configuration Active Directory Sites and Services existante et mappe vos sous-réseaux VPC sur ce site. Cela garantit que le comportement du localisateur de contrôleur de domaine (DC Locator) fonctionne correctement, en dirigeant les demandes d'authentification AWS des ressources vers les contrôleurs de domaine AWS hébergés.
Configuration du premier contrôleur de domaine
Une fois le site AD et les sous-réseaux en place, Directory Service configure le premier contrôleur de domaine avec la structure de gestion et les politiques requises pour les opérations en cours. Cela inclut les éléments suivants :
-
Structure de l'unité organisationnelle (UO) pour l'administration déléguée
-
Groupes de délégation pour un accès basé sur les rôles
-
Objets de stratégie de groupe (GPO) pour les politiques de sécurité et de configuration
-
Zones DNS pour la résolution de noms
-
Comptes de service nécessaires à la gestion des annuaires
Création d'un administrateur de services
Une fois le premier contrôleur de domaine entièrement configuré, Directory Service crée un compte d'administrateur de service sur ce contrôleur de domaine. Ce compte est utilisé en interne par le service pour rejoindre et configurer le deuxième contrôleur de domaine sans avoir à utiliser les informations d'identification de votre compte de service.
Configuration du deuxième contrôleur de domaine
Le second contrôleur de domaine suit la même séquence de configuration que le premier contrôleur de domaine (connexion au domaine, promotion et configuration post-promotion). Toutefois, le second contrôleur de domaine présente les différences suivantes :
- Compte de service
-
Il utilise le compte administrateur de service AWS géré créé lors de la phase précédente pour rejoindre le domaine, plutôt que les informations d'identification du compte de service que vous avez fournies.
- Partenaire de réplication
-
Il indique que le premier contrôleur de domaine est son résolveur DNS et son partenaire de réplication, plutôt que vos contrôleurs de domaine autogérés.
Cette approche réduit la dépendance à l'égard de votre réseau autogéré lors de la configuration et garantit que le second contrôleur de domaine se réplique à partir du premier contrôleur de domaine déjà en bon état.
Finalisation
Une fois que les deux contrôleurs de domaine sont entièrement configurés et sains, Directory Service effectuez les opérations suivantes :
- Pièce jointe de stockage de sauvegarde
-
Un volume de sauvegarde est joint pour les instantanés de répertoire automatisés.
- Activation de la surveillance de la santé
-
La surveillance de l'état de santé est activée sur les deux contrôleurs de domaine pour permettre une surveillance continue de la disponibilité et une restauration automatique.
- Activation de l'annuaire
-
Le statut du répertoire passe de Création à Actif.
Lorsque le statut du répertoire indique Active, le répertoire peut être utilisé avec AWS des applications telles qu' WorkSpacesAmazon RDS et Amazon FSx for Windows File Server.
Résolution des problèmes de création
Si le statut de votre répertoire passe à Échec lors de la création, consultez la raison du statut dans les détails du répertoire. Les causes les plus fréquentes sont les suivantes :
- La connectivité réseau
-
Vérifiez que votre VPN ou votre connexion autorise le trafic sur les ports Active Directory requis entre vos sous-réseaux VPC et les contrôleurs de domaine autogérés.
- Autorisations relatives aux comptes de service
-
Vérifiez que le compte de service dispose des autorisations requises pour associer des ordinateurs au domaine et créer des objets dans l'unité d'organisation spécifiée.
- Résolution DNS
-
Assurez-vous que la résolution DNS de votre nom de domaine autogéré fonctionne correctement depuis votre VPC.
Pour de plus amples informations, veuillez consulter Conditions préalables requises pour un annuaire hybride.