View a markdown version of this page

Qu'est-ce qui est créé avec votre annuaire hybride - AWS Directory Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Qu'est-ce qui est créé avec votre annuaire hybride

Lorsque vous créez un Active Directory avec AWS Managed Microsoft AD (édition hybride), il Directory Service exécute plusieurs tâches automatiquement en votre nom. Cette rubrique fournit une référence complète de chaque ressource, compte, unité organisationnelle, groupe délégué et objet de stratégie de groupe AWS créé lors du provisionnement d'un annuaire.

Les ressources suivantes sont créées automatiquement lors de la création du répertoire :

  • Interfaces réseau élastiques (ENI) pour chaque contrôleur de domaine

  • Contrôleurs de domaine Active Directory répartis dans deux zones de disponibilité

  • Deux unités organisationnelles (UO) sous la racine du domaine

  • AWS Groupes délégués pour la gestion déléguée des autorisations

  • Objets de stratégie de groupe (GPO) pour la configuration de la sécurité du domaine

  • Comptes locaux par défaut à AWS des fins de gestion

Interfaces réseau élastiques et contrôleurs de domaine

Lors du provisionnement d'un annuaire hybride, il crée et associe Directory Service automatiquement une Elastic Network Interface (ENI) à chacun de vos contrôleurs de domaine. Ces ENI sont essentiels pour la connectivité entre votre Amazon VPC et les contrôleurs de domaine Directory Service.

Important

Vous ne devez jamais supprimer ces ENI. Vous pouvez identifier toutes les interfaces réseau réservées à une utilisation avec Directory Service par leur description : « interface réseau AWS créée pour l'annuaire directory-id ».

Architecture du contrôleur de domaine

Directory Service approvisionne Active Directory au sein de votre VPC à l'aide de deux contrôleurs de domaine par défaut, garantissant ainsi une tolérance aux pannes et une haute disponibilité :

  • Les contrôleurs de domaine sont déployés par défaut dans deux zones de disponibilité d'une région.

  • Les deux contrôleurs de domaine sont connectés à votre Amazon VPC

  • Les sauvegardes sont effectuées automatiquement une fois par jour

  • Les volumes Amazon EBS sont chiffrés pour garantir la sécurité des données au repos

  • Les contrôleurs de domaine défaillants sont automatiquement remplacés dans la même zone de disponibilité en utilisant la même adresse IP

  • Des contrôleurs de domaine supplémentaires peuvent être configurés pour améliorer la résilience et les performances une fois l'annuaire actif.

Configuration du serveur DNS

Le serveur DNS par défaut d'un annuaire hybride est le serveur DNS VPC avec Classless Inter-Domain Routing (CIDR) +2. Pour plus d'informations, consultez la documentation du serveur Amazon DNS dans le guide de l'utilisateur Amazon VPC.

Note

AWS n'autorise pas l'installation d'agents de surveillance sur les contrôleurs de domaine AWS Managed Microsoft AD (Hybrid Edition).

Unités organisationnelles (UO)

Directory Service crée deux unités organisationnelles (UO) directement sous la racine de votre domaine d'annuaire autogéré existant. Ces unités d'organisation constituent la base structurelle de l'organisation des objets de répertoire, des comptes et des autorisations déléguées au sein de votre AWS Managed Microsoft AD (édition hybride).

Nom de l'UO Description
AWS Groupes délégués Stocke tous les groupes que vous pouvez utiliser pour déléguer AWS des autorisations spécifiques à vos utilisateurs.
AWS Réservé Stocke tous les comptes AWS spécifiques à la gestion, y compris les comptes gérés par les services utilisés par les services. AWS

Exemple de structure d'unité d'organisation de domaine

Ce qui suit illustre la hiérarchie des unités d'organisation par défaut pour un domaine nommé corp.example.com (NetBIOS : Corp) :

corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved

AWS Groupes délégués

Directory Service crée un ensemble complet de groupes de sécurité dans l'unité d' AWS organisation des groupes délégués. Chaque groupe est conçu pour déléguer un ensemble spécifique d' AWS autorisations Active Directory à vos utilisateurs, sans avoir besoin de droits d'administrateur de domaine complets.

Note

Vous pouvez ajouter des membres à ces groupes AWS délégués. Les membres des administrateurs AWS délégués peuvent gérer tous les groupes de l'unité d' AWS organisation des groupes délégués.

Nom du groupe Description
AWS Opérateurs de comptes délégués Les membres disposent de capacités de gestion de compte limitées, telles que la réinitialisation des mots de passe.
AWS Administrateurs d'activation basés sur Active Directory délégués Les membres peuvent créer des objets d'activation de licences en volume Active Directory, permettant aux entreprises d'activer des ordinateurs via une connexion à leur domaine.
AWS Ajout délégué de postes de travail aux utilisateurs du domaine Les membres peuvent associer 10 ordinateurs à un domaine.
AWS Administrateurs délégués Les membres peuvent gérer AWS Managed Microsoft AD, avoir le contrôle total de tous les objets de votre unité d'organisation et peuvent gérer des groupes dans l'unité d' AWS organisation des groupes délégués.
AWS Autorisation déléguée d'authentifier des objets Les membres ont la possibilité de s'authentifier auprès des ressources informatiques de l'unité d'organisation AWS réservée. Nécessaire uniquement pour les objets sur site pour lesquels l'authentification sélective est activée.
AWS Délégué autorisé à s'authentifier auprès des contrôleurs de domaine Les membres ont la possibilité de s'authentifier auprès des ressources informatiques de l'unité d'organisation des contrôleurs de domaine. Nécessaire uniquement pour les objets sur site pour lesquels l'authentification sélective est activée.
AWS Administrateurs délégués de durée de vie des objets supprimés Les membres peuvent modifier l'DS-DeletedObjectLifetime objet ms, qui définit la durée pendant laquelle un objet supprimé pourra être récupéré depuis la corbeille AD.
AWS Administrateurs de systèmes de fichiers distribués délégués Les membres peuvent ajouter et supprimer des espaces de nom FRS et DFS. DFS-R
AWS Administrateurs de systèmes de noms de domaine délégués Les membres peuvent gérer le DNS intégré à Active Directory.
AWS Administrateurs délégués du protocole de configuration dynamique des hôtes Les membres peuvent autoriser les serveurs DHCP Windows dans l'entreprise.
AWS Administrateurs délégués des autorités de certification d'entreprise Les membres peuvent déployer et gérer l'infrastructure Microsoft Enterprise Certificate Authority.
AWS Administrateurs délégués de politiques de mots de passe détaillées Les membres peuvent modifier des politiques de mot de passe détaillées prédéfinies.
AWS Administrateurs FSx délégués Les membres ont la possibilité de gérer les ressources Amazon FSx.
AWS Administrateurs de politiques de groupe délégués Les membres peuvent effectuer des tâches de gestion des politiques de groupe (créer, modifier, supprimer, lier).
AWS Administrateurs de délégation Kerberos délégués Les membres peuvent activer la délégation sur les ordinateurs et les objets du compte utilisateur.
AWS Administrateurs de comptes de services gérés délégués Les membres peuvent créer et supprimer des comptes de services gérés.
AWS MS-NPRC Non-Compliant Appareils délégués Les membres ne seront pas tenus d'exiger des communications par canal sécurisé avec les contrôleurs de domaine. Ce groupe est destiné aux comptes d'ordinateur.
AWS Administrateurs de services d'accès à distance délégués Les membres peuvent ajouter et supprimer des serveurs RAS du groupe de serveurs RAS et IAS.
AWS Administrateurs délégués des modifications de répertoire répliquées Les membres peuvent synchroniser les informations de profil dans Active Directory avec le SharePoint serveur.
AWS Administrateurs de serveurs délégués Les membres sont inclus dans le groupe des administrateurs locaux sur tous les ordinateurs joints à un domaine.
AWS Administrateurs de sites et de services délégués Les membres peuvent renommer l' Default-First-Site-Name objet dans Active Directory Sites and Services.
AWS Administrateurs de gestion de système délégués Les membres peuvent créer et gérer des objets dans le conteneur de gestion du système.
AWS Administrateurs de licences Terminal Server délégués Les membres peuvent ajouter et supprimer des serveurs de licences Terminal Server du groupe des serveurs de licences Terminal Server.
AWS Administrateurs délégués des suffixes de nom d'utilisateur principal Les membres peuvent ajouter et supprimer des suffixes de nom d'utilisateur principal.

Objets de stratégie de groupe (GPO)

Directory Service crée et applique un ensemble d'objets de stratégie de groupe (GPO) pour appliquer les paramètres de sécurité et les configurations administratives sur l'ensemble de vos contrôleurs de domaine AWS Managed Microsoft AD (Hybrid Edition). Ces GPO sont préconfigurés et gérés par. AWS

Important

Vous n'êtes pas autorisé à supprimer, modifier ou dissocier ces GPO. C'est intentionnel, car ils sont réservés à AWS l'usage. Vous pouvez les relier à des UO que vous contrôlez si nécessaire. Pour afficher les paramètres de chaque GPO, utilisez la console de gestion des politiques de groupe (GPMC) à partir d'une instance Windows jointe à un domaine.

Nom du GPO S’applique à Description
AWS Réservé Policy:User AWS Comptes utilisateurs réservés Définit les paramètres de sécurité recommandés sur tous les comptes utilisateur de l'unité d'organisation réservée AWS .
AWS Politique Active Directory gérée hybride Tous les contrôleurs de domaine AD hybrides Définit les paramètres de sécurité recommandés sur tous les contrôleurs de domaine.
AWS AppLocker Politique gérée Tous les contrôleurs de domaine AD hybrides Applique les exigences de signature de code pour les agents de surveillance et autres exécutables sur les contrôleurs de domaine Hybrid AD.
TimePolicyNT5DS Tous les contrôleurs de domaine AD hybrides autres que PDCE Définit la politique horaire de tous les contrôleurs de domaine autres que PDCE afin qu'ils utilisent Windows Time (NT5DS).
TimePolicyPDC Le contrôleur de domaine AD hybride PdCE Définit la stratégie d'heure du contrôleur de domaine PDCe de manière à utiliser le protocole NTP (Network Time Protocol).

Fine-Grained Politique de mot de passe

Une politique Fine-Grained de mot de passe est appliquée pour faire respecter les exigences relatives aux mots de passe pour les comptes de l' AWS unité d'organisation réservée.

Comptes locaux par défaut

Directory Service crée plusieurs comptes par défaut dans votre AWS Managed Microsoft AD (Hybrid Edition) lors du provisionnement. Ces comptes remplissent différents rôles opérationnels et sont gérés de différentes manières.

Compte administrateur

Le compte Admin est le compte d'administrateur d'annuaire créé lors du premier provisionnement de l'annuaire hybride. Ce compte est utilisé Directory Service pour gérer vos contrôleurs de domaine AD hybrides.

  • Nom d'utilisateur : Random

  • Lieu : AWS Réservé OU

  • Objectif : Gérez votre Active Directory dans le AWS Cloud

  • Accès : Ce compte est uniquement accessible Directory Service et ne peut pas être utilisé par les utilisateurs finaux

AWS_11111111111 (Comptes) Service-Managed

Tout nom de compte commençant par AWS_ suivi d'un trait de soulignement et situé dans l'unité d'organisation AWS réservée est un compte géré par un service. Ces comptes sont utilisés par AWS les services pour interagir avec Active Directory.

  • Format du compte : AWS_ suivi d'un identifiant de compte (par exemple,AWS_11111111111)

  • Lieu : AWS Réservé OU

  • Créé lorsque : Directory Service les données sont activées ou lorsqu'une nouvelle AWS application est autorisée sur Active Directory

  • Accès : ces comptes ne sont accessibles que par les AWS services et ne peuvent pas être utilisés par les utilisateurs finaux

compte krbtgt

Le compte krbtgt joue un rôle essentiel dans l'infrastructure d'authentification Kerberos de votre Managed AWS Microsoft AD (Hybrid Edition). Ce compte spécial est utilisé pour le chiffrement des tickets d'octroi de tickets (TGT) Kerberos et fait partie intégrante de la sécurité de toutes les Kerberos-based authentifications au sein du domaine.

Comptes de services gérés par le groupe (GMSA)

Directory Service crée un compte de service géré par le groupe (GMSA) dans l'unité d'organisation AWS réservée pour prendre en charge l'authentification des services internes.

Groupes d'administration hybrides

Directory Service crée un ensemble de groupes de sécurité dans l'unité d' AWS organisation réservée. Chaque groupe est conçu pour effectuer des tâches administratives pour vos contrôleurs de domaine d'annuaire hybrides.

Nom du groupe Description
AWS Administrateurs Les membres ont le contrôle total de tous les sous-objets de l'unité d'organisation client et les droits de gestion des groupes dans l'unité d' AWS organisation des groupes délégués.
AWS Administrateurs de services Accès complet et illimité spécifique à l'annuaire hybride, computer/domain y compris à l'unité d' AWS organisation réservée.
AWS Comptes du service de gestion des objets Groupe hautement privilégié pour gérer un annuaire AWS hybride avec un contrôle total sur les utilisateurs et les groupes de l'unité organisationnelle du client.
AWS Connecteur CA privé pour groupe délégué AD Utilisé par AWS Private CA Connector pour l'accès AD READ à l'unité d'organisation client, READ/WRITE pour les objets CA.
AWS Groupe délégué d'applications et de services Utilisé pour la AWS Application/Service délégation, gère les SPN sur les objets informatiques et crée des GPO.