

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utiliser et gérer les WorkSpaces pools
<a name="managing-wsp-pools"></a>

WorkSpaces Pools propose des bureaux virtuels non persistants, conçus pour les utilisateurs qui ont besoin d'accéder à des environnements de bureau hautement sélectionnés hébergés sur une infrastructure éphémère.

**Topics**
+ [Régions AWS et zones de disponibilité pour les WorkSpaces piscines](wsp-pools-regions.md)
+ [Gérer les annuaires pour les WorkSpaces pools](manage-workspaces-pools-directory.md)
+ [Mise en réseau et accès pour les WorkSpaces piscines](managing-network.md)
+ [Création d'un WorkSpaces pool](set-up-pools-create.md)
+ [Administrer WorkSpaces les pools](managing-stacks-fleets.md)
+ [Utilisation d'Active Directory avec des WorkSpaces pools](active-directory.md)
+ [Bundles et images pour les piscines WorkSpaces](pools-images.md)
+ [WorkSpaces Pools de surveillance](configure-monitoring-reporting.md)
+ [Activer et administrer le stockage persistant pour les WorkSpaces pools](persistent-storage.md)
+ [Activez la persistance des paramètres de l'application pour les utilisateurs de vos WorkSpaces pools](app-settings-persistence.md)
+ [WorkSpaces Codes de notification de dépannage des pools](wsp-pools-troubleshooting.md)

# Régions AWS et zones de disponibilité pour les WorkSpaces piscines
<a name="wsp-pools-regions"></a>

WorkSpaces Les piscines sont disponibles dans les catégories suivantes Régions AWS.

**Note**  
Pour ceux Régions AWS qui s'appliquent à WorkSpaces Personal, consultez la section [ WorkSpaces Points de terminaison et quotas Amazon](https://docs.aws.amazon.com/general/latest/gr/wsp.html) dans le *guide de Références générales AWS référence*.

[\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/wsp-pools-regions.html)

# Gérer les annuaires pour les WorkSpaces pools
<a name="manage-workspaces-pools-directory"></a>

WorkSpaces Pools utilise un répertoire pour stocker et gérer des informations pour vous WorkSpaces et pour les utilisateurs. Dans cette section, nous vous montrons comment créer et gérer des annuaires pour les WorkSpaces pools.

**Topics**
+ [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md)
+ [Mettre à jour les détails du répertoire de vos WorkSpaces pools](update-directory-pools-details.md)
+ [Supprimer un répertoire WorkSpaces Pools](delete-directory-pools.md)

# Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools
<a name="create-directory-pools"></a>

Vous pouvez activer l'enregistrement des applications WorkSpaces clientes et la connexion à un WorkSpaces pool WorkSpaces en configurant la fédération d'identités à l'aide de SAML 2.0. Pour ce faire, vous utilisez un rôle Gestion des identités et des accès AWS (IAM) et une URL d'état de relais pour configurer votre fournisseur d'identité (IdP) SAML 2.0 et l'activer pour. AWS Cela permet à vos utilisateurs fédérés d'accéder à un répertoire de WorkSpace pool. L'état du relais est le point de terminaison du WorkSpaces répertoire vers lequel les utilisateurs sont redirigés après s'être connectés avec succès AWS.

**Important**  
WorkSpaces Les pools ne prennent pas en charge les configurations SAML 2.0 basées sur IP.

**Topics**
+ [Étape 1 : Tenez compte des exigences](#saml-directory-consider-the-requirements)
+ [Étape 2 : Exécution des opérations prérequises](#saml-directory-complete-the-prereqs)
+ [Étape 3 : créer un fournisseur d'identité SAML dans IAM](#saml-directory-create-saml-idp)
+ [Étape 4 : créer le répertoire du WorkSpace pool](#saml-directory-create-wsp-pools-directory)
+ [Étape 5 : Création d'un rôle IAM de fédération SAML 2.0](#saml-directory-saml-federation-role-in-iam)
+ [Étape 6 : Configuration de votre fournisseur d'identité SAML 2.0](#saml-directory-configure-saml-idp)
+ [Étape 7 : Création d'assertions pour la réponse d'authentification SAML](#saml-directory-create-assertions)
+ [Étape 8 : Configuration de l'état du relais de votre fédération](#saml-directory-configure-relay-state)
+ [Étape 9 : Activez l'intégration avec SAML 2.0 dans le répertoire de votre WorkSpace pool](#saml-directory-enable-saml-integration)
+ [Résolution des problèmes](#saml-pools-troubleshooting)
+ [Spécifiez les détails Active Directory pour votre répertoire WorkSpaces Pools](pools-service-account-details.md)

## Étape 1 : Tenez compte des exigences
<a name="saml-directory-consider-the-requirements"></a>

Les exigences suivantes s'appliquent lors de la configuration de SAML pour un répertoire WorkSpaces Pools.
+ Le rôle workspaces\$1 DefaultRole IAM doit exister dans votre compte. AWS Ce rôle est automatiquement créé lorsque vous utilisez la configuration WorkSpaces rapide ou si vous en avez déjà lancé un WorkSpace à l'aide du AWS Management Console. Il WorkSpaces autorise Amazon à accéder à des AWS ressources spécifiques en votre nom. Si le rôle existe déjà, vous devrez peut-être y associer la politique AmazonWorkSpacesPoolServiceAccess gérée, qu'Amazon WorkSpaces utilise pour accéder aux ressources requises dans le AWS compte pour WorkSpaces Pools. Pour plus d’informations, consultez [Création du rôle workspaces\$1 DefaultRole](workspaces-access-control.md#create-default-role) et [AWS politique gérée : AmazonWorkSpacesPoolServiceAccess](managed-policies.md#workspaces-pools-service-access).
+ Vous pouvez configurer l'authentification SAML 2.0 pour les WorkSpaces pools compatibles avec Régions AWS cette fonctionnalité. Pour de plus amples informations, veuillez consulter [Régions AWS et zones de disponibilité pour les WorkSpaces piscines](wsp-pools-regions.md).
+ Pour utiliser l'authentification SAML 2.0 avec WorkSpaces, l'IdP doit prendre en charge l'authentification unique non sollicitée initiée par l'IdP avec une ressource cible Deep Link ou une URL de point de terminaison d'état relais. ADFS, Azure AD, Duo Single Sign-On, Okta et. IdPs PingFederate PingOne Pour plus d'informations, consultez la documentation de votre IdP.
+ L'authentification SAML 2.0 est prise en charge uniquement sur les WorkSpaces clients suivants. Pour les derniers WorkSpaces clients, consultez la [page de téléchargement WorkSpaces du client Amazon](https://clients.amazonworkspaces.com/).
  + Application cliente Windows version 5.20.0 ou ultérieure
  + Client macOS version 5.20.0 ou ultérieure
  + Web Access

## Étape 2 : Exécution des opérations prérequises
<a name="saml-directory-complete-the-prereqs"></a>

Remplissez les conditions préalables suivantes avant de configurer votre connexion IdP SAML 2.0 à un répertoire de pool. WorkSpaces 
+ Configurez votre fournisseur d'identité pour établir une relation d'approbation avec AWS.
+ Voir [Intégration de fournisseurs de solutions SAML tiers avec des fournisseurs de solutions](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_saml_3rd-party.html) SAML AWS pour plus d'informations sur la configuration de la AWS fédération. Parmi les exemples pertinents, citons l'intégration d'IdP à IAM pour accéder au. AWS Management Console
+ Utilisez votre IdP pour générer et télécharger un document de métadonnées de fédération décrivant votre organisation en tant qu'IdP. Ce document XML signé est utilisé pour établir la relation d'approbation des parties utilisatrices. Enregistrez le fichier dans un emplacement auquel vous pouvez accéder ultérieurement depuis la console IAM.
+ Créez un répertoire WorkSpaces Pool à l'aide de la WorkSpaces console. Pour de plus amples informations, veuillez consulter [Utilisation d'Active Directory avec des WorkSpaces pools](active-directory.md).
+ Créez un WorkSpaces pool pour les utilisateurs qui peuvent se connecter à l'IdP à l'aide d'un type d'annuaire pris en charge. Pour de plus amples informations, veuillez consulter [Création d'un WorkSpaces pool](set-up-pools-create.md).

## Étape 3 : créer un fournisseur d'identité SAML dans IAM
<a name="saml-directory-create-saml-idp"></a>

Pour commencer, vous devez créer un IdP SAML dans IAM. Cet IdP définit la relation IdP àAWS confiance de votre organisation à l'aide du document de métadonnées généré par le logiciel IdP de votre organisation. Pour plus d'informations, consultez la section [Création et gestion d'un fournisseur d'identité SAML](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml.html#idp-manage-identityprovider-console) dans le *guide de l'Gestion des identités et des accès AWS utilisateur*. Pour plus d'informations sur l'utilisation de SAML IdPs dans AWS GovCloud (US) Regions, consultez [Gestion des identités et des accès AWS](https://docs.aws.amazon.com//govcloud-us/latest/UserGuide/govcloud-iam.html)le *guide de l'AWS GovCloud (US) utilisateur*.

## Étape 4 : créer le répertoire du WorkSpace pool
<a name="saml-directory-create-wsp-pools-directory"></a>

Procédez comme suit pour créer un répertoire de WorkSpaces pool.

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez **Créer un annuaire**.

1. Pour le **WorkSpace type**, choisissez **Pool**.

1. Dans la section **Source d'identité utilisateur** de la page :

   1. Entrez une valeur d'espace réservé dans la zone de texte **URL d'accès utilisateur**. Par exemple, entrez `placeholder` dans la zone de texte. Vous le modifierez ultérieurement après avoir configuré les droits d'application dans votre IdP.

   1. Laissez la zone de texte **Nom du paramètre d'état du relais** vide. Vous le modifierez ultérieurement après avoir configuré les droits d'application dans votre IdP.

1. Dans la section **Informations sur le répertoire** de la page, entrez le nom et la description du répertoire. Le nom et la description du répertoire doivent comporter moins de 128 caractères, peuvent contenir des caractères alphanumériques et les caractères spéciaux suivants :`_ @ # % * + = : ? . / ! \ -`. Le nom et la description du répertoire ne peuvent pas commencer par un caractère spécial.

1. Dans la section **Réseau et sécurité** de la page :

   1. Choisissez un VPC et deux sous-réseaux qui ont accès aux ressources réseau dont votre application a besoin. Pour une meilleure tolérance aux pannes, vous devez choisir deux sous-réseaux situés dans des zones de disponibilité différentes.

   1. Choisissez un groupe de sécurité qui permet WorkSpaces de créer des liens réseau dans votre VPC. Les groupes de sécurité contrôlent le trafic réseau autorisé à circuler WorkSpaces vers votre VPC. Par exemple, si votre groupe de sécurité restreint toutes les connexions HTTPS entrantes, les utilisateurs accédant à votre portail Web ne pourront pas charger de sites Web HTTPS depuis le. WorkSpaces

1. La section **Active Directory Config** est facultative. Toutefois, vous devez spécifier les détails de votre Active Directory (AD) lors de la création de votre répertoire WorkSpaces Pools si vous prévoyez d'utiliser un AD avec vos WorkSpaces Pools. Vous ne pouvez pas modifier la **configuration Active Directory** de votre répertoire WorkSpaces Pools après l'avoir créée. Pour plus d'informations sur la spécification des détails de votre AD pour votre répertoire de WorkSpaces pool, consultez[Spécifiez les détails Active Directory pour votre répertoire WorkSpaces Pools](pools-service-account-details.md). Après avoir terminé le processus décrit dans cette rubrique, vous devez revenir à cette rubrique pour terminer la création de votre répertoire WorkSpaces Pools.

   Vous pouvez ignorer la section **Active Directory Config** si vous ne prévoyez pas d'utiliser un AD avec vos WorkSpaces pools.

1. Dans la section **Propriétés du streaming** de la page :
   + Choisissez le comportement des autorisations du presse-papiers, saisissez une copie dans la limite de caractères locale (facultatif) et collez dans la limite de caractères de la session à distance (facultatif).
   + Choisissez d'autoriser ou non l'impression sur le périphérique local.
   + Choisissez d'autoriser ou de ne pas autoriser la journalisation des diagnostics.
   + Choisissez d'autoriser ou non la connexion par carte à puce. Cette fonctionnalité s'applique uniquement si vous avez activé la configuration AD plus tôt dans cette procédure.

1. Dans la section **Stockage** de la page, vous pouvez choisir d'activer les dossiers de base.

1. Dans la **section Rôle IAM** de la page, choisissez un rôle IAM qui sera disponible pour toutes les instances de streaming de bureau. Pour en créer un nouveau, choisissez **Create new IAM role**.

   Lorsque vous appliquez un rôle IAM depuis votre compte à un répertoire du WorkSpace pool, vous pouvez effectuer des demandes d' AWS API depuis un WorkSpace répertoire du WorkSpace pool sans gérer manuellement les AWS informations d'identification. Pour plus d'informations, consultez la section [Création d'un rôle pour déléguer des autorisations à un utilisateur IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) dans le *Guide de Gestion des identités et des accès AWS l'utilisateur*.

1. Choisissez **Créer un annuaire**.

## Étape 5 : Création d'un rôle IAM de fédération SAML 2.0
<a name="saml-directory-saml-federation-role-in-iam"></a>

Procédez comme suit pour créer un rôle IAM de fédération SAML 2.0 dans la console IAM.

1. Ouvrez la console IAM à l’adresse [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/secretsmanager/).

1. Choisissez **Rôles** dans le panneau de navigation.

1. Choisissez Créer un rôle.

1. Choisissez la **fédération SAML 2.0** pour le type d'entité de confiance.

1. Pour un fournisseur basé sur SAML 2.0, choisissez le fournisseur d'identité que vous avez créé dans IAM. Pour plus d'informations, voir [Création d'un fournisseur d'identité SAML dans IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml.html?).

1. Choisissez **Autoriser l'accès programmatique uniquement pour que** l'accès soit autorisé.

1. Choisissez **SAML:SUB\$1TYPE** pour l'attribut.

1. Pour le champ **Valeur**, saisissez `https://signin.aws.amazon.com/saml`. Cette valeur limite l'accès aux rôles aux demandes de streaming utilisateur SAML qui incluent une assertion de type de sujet SAML avec une valeur de. `persistent` Si le SAML:sub\$1type est persistant, votre IdP envoie la même valeur unique pour l'`NameID`élément dans toutes les demandes SAML d'un utilisateur donné. Pour plus d'informations, voir [Identification unique des utilisateurs dans une fédération basée sur SAML](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_saml.html#CreatingSAML-userid) dans le Guide de *Gestion des identités et des accès AWS l'utilisateur*.

1. Choisissez **Next (Suivant)** pour continuer.

1. N'apportez aucune modification ou sélection sur la page **Ajouter des autorisations**. Choisissez **Next (Suivant)** pour continuer.

1. Entrez un nom et une description pour le rôle. 

1. Choisissez **Créer un rôle**.

1. Sur la page **Rôles**, choisissez le rôle que vous devez créer.

1. Choisissez l’onglet **Relations de confiance**.

1. Choisissez **Modifier la politique d’approbation**.

1. Dans la zone de texte JSON **Modifier la politique de confiance**, ajoutez l'TagSessionaction **sts :** à la politique de confiance. Pour plus d'informations, consultez la section [Transmission de balises de session AWS STS dans](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_session-tags.html) le *guide de Gestion des identités et des accès AWS l'utilisateur*.

   Le résultat doit ressembler à l'exemple suivant :  
![\[Un exemple de politique de confiance.\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/images/iam-saml-federation-policy-sts-tagsession.png)

1. Choisissez **Mettre à jour une politique**.

1. Sélectionnez l’onglet **Autorisations**.

1. Dans la section **Politiques d'autorisation** de la page, choisissez **Ajouter des autorisations**, puis choisissez **Créer une politique intégrée**.

1. Dans la section **Éditeur de politiques** de la page, choisissez **JSON**.

1. Dans la zone **de texte JSON de l'éditeur** de stratégie, entrez la politique suivante. Assurez-vous de remplacer :
   + *<region-code>*avec le code de la AWS région dans laquelle vous avez créé votre répertoire WorkSpace Pool.
   + *<account-id>*avec l'identifiant du AWS compte.
   + *<directory-id>*avec l'ID du répertoire que vous avez créé précédemment. Vous pouvez l'obtenir dans la WorkSpaces console.

   Pour les ressources en AWS GovCloud (US) Regions, utilisez le format suivant pour l'ARN :`arn:aws-us-gov:workspaces:<region-code>:<account-id>:directory/<directory-id>`.

1. Choisissez Suivant.

1. Entrez un nom pour la stratégie, puis choisissez **Create policy (Créer une stratégie)**.

## Étape 6 : Configuration de votre fournisseur d'identité SAML 2.0
<a name="saml-directory-configure-saml-idp"></a>

En fonction de votre IdP SAML 2.0, vous devrez peut-être mettre à jour manuellement votre IdP pour avoir AWS confiance en tant que fournisseur de services. Pour ce faire, téléchargez le `saml-metadata.xml` fichier qui se trouve dans le fichier [https://signin.aws.amazon.com/static/saml-metadata.xml](https://signin.aws.amazon.com/static/saml-metadata.xml), puis chargez-le sur votre IdP. Cela met à jour les métadonnées de votre IdP.

Pour certains IdPs, la mise à jour est peut-être déjà configurée. Vous pouvez ignorer cette étape si elle est déjà configurée. Si la mise à jour n'est pas déjà configurée dans votre IdP, consultez la documentation fournie par votre IdP pour savoir comment mettre à jour les métadonnées. Certains fournisseurs vous offrent la possibilité de saisir l'URL du fichier XML dans leur tableau de bord, et l'IdP obtient et installe le fichier pour vous. D'autres exigent que vous téléchargiez le fichier depuis l'URL, puis que vous le téléchargiez sur leur tableau de bord.

**Important**  
À ce stade, vous pouvez également autoriser les utilisateurs de votre IdP à accéder à l' WorkSpacesapplication que vous avez configurée dans votre IdP. Les utilisateurs autorisés à accéder à l' WorkSpaces application de votre annuaire n'en ont pas automatiquement WorkSpace créé un. De même, les utilisateurs qui ont WorkSpace créé une application pour eux ne sont pas automatiquement autorisés à accéder à l' WorkSpaces application. Pour se connecter avec succès à une WorkSpace authentification SAML 2.0, un utilisateur doit être autorisé par l'IdP et doit avoir WorkSpace créé un.

## Étape 7 : Création d'assertions pour la réponse d'authentification SAML
<a name="saml-directory-create-assertions"></a>

Configurez les informations que votre IdP envoie AWS sous forme d'attributs SAML dans sa réponse d'authentification. En fonction de votre IdP, il est possible que cela soit déjà configuré. Vous pouvez ignorer cette étape si elle est déjà configurée. S'il n'est pas déjà configuré, fournissez les informations suivantes :
+ **SAML Subject NameID** — Identifiant unique de l'utilisateur qui se connecte. Ne modifiez pas ce champ. format/value Dans le cas contraire, la fonctionnalité du dossier d'accueil ne fonctionnera pas comme prévu car l'utilisateur sera traité comme un autre utilisateur.
**Note**  
Pour les WorkSpaces pools joints à un domaine, la `NameID` valeur de l'utilisateur doit être fournie dans le `domain\username` format utilisant le`sAMAccountName`, ou dans le `username@domain.com` format utilisant`userPrincipalName`, ou simplement. `userName` Si vous utilisez ce `sAMAccountName` format, vous pouvez spécifier le domaine en utilisant le nom NetBIOS ou le nom de domaine complet (FQDN). Le `sAMAccountName` format est requis pour les scénarios de confiance unidirectionnelle Active Directory. Pour plus d'informations, voir[Utilisation d'Active Directory avec des WorkSpaces pools](active-directory.md). Si `userName` un seul élément est fourni, l'utilisateur sera connecté au domaine principal
+ **Type de sujet SAML (avec une valeur définie sur`persistent`) : définissez** la valeur de manière à `persistent` garantir que votre IdP envoie la même valeur unique pour `NameID` l'élément dans toutes les demandes SAML d'un utilisateur donné. Assurez-vous que votre politique IAM inclut une condition autorisant uniquement les demandes SAML dont le SAML est `sub_type` défini sur`persistent`, comme décrit dans la section. [Étape 5 : Création d'un rôle IAM de fédération SAML 2.0](#saml-directory-saml-federation-role-in-iam)
+ **`Attribute`élément dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributs/Rôle** : cet élément contient un ou plusieurs `AttributeValue` éléments répertoriant le rôle IAM et l'IdP SAML auxquels l'utilisateur est mappé par votre IdP. Le rôle et l'IdP sont spécifiés sous la forme d'une paire séparée par des virgules de. ARNs Exemple de la valeur attendue : `arn:aws:iam::<account-id>:role/<role-name>,arn:aws:iam::<account-id>:saml-provider/<provider-name>`.
+ **`Attribute`élément dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributes/ RoleSessionName** — Cet élément contient un `AttributeValue` élément qui fournit un identifiant pour les informations d'identification AWS temporaires émises pour l'authentification unique. La valeur de l'`AttributeValue`élément doit comporter entre 2 et 64 caractères, peut contenir des caractères alphanumériques et les caractères spéciaux suivants :`_ . : / = + - @`. Il ne doit pas contenir d'espace. La valeur est généralement une adresse e-mail ou un nom d'utilisateur principal (UPN). La valeur ne peut pas comporter d'espace, comme dans le nom d'affichage d'un utilisateur.
+ **`Attribute`élément dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributes/:Email PrincipalTag —** Cet élément contient un élément `AttributeValue` qui fournit l'adresse e-mail de l'utilisateur. La valeur doit correspondre à l'adresse e-mail de WorkSpaces l'utilisateur telle que définie dans le WorkSpaces répertoire. Les valeurs des balises peuvent inclure des combinaisons de lettres, de chiffres, d'espaces et de `_ . : / = + - @` caractères. Pour plus d'informations, voir [Règles de balisage dans IAM et AWS STS dans](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_tags.html#id_tags_rules) le Guide de l'*Gestion des identités et des accès AWS utilisateur*.
+ **`Attribute`Élément (facultatif) dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributes/ PrincipalTag : UserPrincipalName** — Cet élément contient un `AttributeValue` élément qui fournit l'Active Directory `userPrincipalName` à l'utilisateur qui se connecte. La valeur doit être fournie au `username@domain.com` format. Ce paramètre est utilisé avec l'authentification par certificat en tant qu'autre nom du sujet dans le certificat utilisateur final. Pour de plus amples informations, veuillez consulter [Authentification basée sur des certificats et authentification personnelle WorkSpaces](certificate-based-authentication.md).
+ **`Attribute`Elément (facultatif) dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributes/ PrincipalTag : ObjectSid (facultatif)** — Cet élément contient un `AttributeValue` élément qui fournit l'identifiant de sécurité Active Directory (SID) à l'utilisateur qui se connecte. Ce paramètre est utilisé avec l’authentification par certificat pour permettre un mappage fort vers l’utilisateur Active Directory. Pour de plus amples informations, veuillez consulter [Authentification basée sur des certificats et authentification personnelle WorkSpaces](certificate-based-authentication.md).
+ **`Attribute`Elément (facultatif) dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributes/:Domain PrincipalTag —** Cet élément contient un élément `AttributeValue` qui fournit le nom de domaine complet (FQDN) DNS Active Directory aux utilisateurs qui se connectent. Ce paramètre est utilisé avec l’authentification par certificat lorsque l’élément `userPrincipalName` Active Directory correspondant à l’utilisateur contient un autre suffixe. La valeur doit être fournie au `domain.com` format et doit inclure tous les sous-domaines.
+ **`Attribute`Elément (facultatif) dont l'`Name`attribut est défini sur https://aws.amazon.com/SAML/ Attributes/ SessionDuration** — Cet élément contient un `AttributeValue` élément qui indique la durée maximale pendant laquelle une session de streaming fédérée d'un utilisateur peut rester active avant qu'une nouvelle authentification ne soit requise. La valeur par défaut est de `3600` secondes (60 minutes). Pour plus d'informations, consultez le [SAML SessionDurationAttribute](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml_assertions.html#saml_role-session-duration) dans le *guide de l'Gestion des identités et des accès AWS utilisateur*.
**Note**  
Bien que l’attribut `SessionDuration` soit facultatif, nous vous recommandons de l’inclure dans la réponse SAML. Si vous ne spécifiez pas cet attribut, la durée de la session est définie sur une valeur par défaut de `3600` secondes (60 minutes). WorkSpaces les sessions de bureau sont déconnectées une fois leur durée de session expirée.

Pour plus d'informations sur la configuration de ces éléments, consultez la [section Configuration des assertions SAML pour la réponse d'authentification dans le](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_providers_create_saml_assertions.html) Guide de l'*Gestion des identités et des accès AWS utilisateur*. Pour plus d'informations sur les exigences de configuration spécifiques à votre fournisseur d'identité, consultez sa documentation.

## Étape 8 : Configuration de l'état du relais de votre fédération
<a name="saml-directory-configure-relay-state"></a>

Utilisez votre IdP pour configurer l'état du relais de votre fédération afin qu'il pointe vers l'URL de l'état du relais du répertoire WorkSpaces Pool. Une fois l'authentification réussie par AWS, l'utilisateur est dirigé vers le point de terminaison du répertoire du WorkSpaces pool, défini comme l'état du relais dans la réponse d'authentification SAML.

Le format de URL d'état du relais est le suivant :

```
https://relay-state-region-endpoint/sso-idp?registrationCode=registration-code
```

Le tableau suivant répertorie les points de terminaison de l'état du relais pour les AWS régions où l'authentification WorkSpaces SAML 2.0 est disponible. AWS Les régions dans lesquelles la fonctionnalité WorkSpaces Pools n'est pas disponible ont été supprimées.


| Région | Point de terminaison RelayState | 
| --- | --- | 
| Région USA Est (Virginie du Nord) |  [\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-directory-pools.html)  | 
| Région USA Ouest (Oregon) |  [\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-directory-pools.html)  | 
| Région Asie-Pacifique (Mumbai) | workspaces.euc-sso.ap-south-1.aws.amazon.com | 
| Région Asie-Pacifique (Séoul) | workspaces.euc-sso.ap-northeast-2.aws.amazon.com | 
| Région Asie-Pacifique (Singapour) | workspaces.euc-sso.ap-southeast-1.aws.amazon.com | 
| Région Asie-Pacifique (Sydney) | workspaces.euc-sso.ap-southeast-2.aws.amazon.com | 
| Région Asie-Pacifique (Tokyo) | workspaces.euc-sso.ap-northeast-1.aws.amazon.com | 
| Région Canada (Centre) | workspaces.euc-sso.ca-central-1.aws.amazon.com | 
| Région Europe (Francfort) | workspaces.euc-sso.eu-central-1.aws.amazon.com | 
| Région Europe (Irlande) | workspaces.euc-sso.eu-west-1.aws.amazon.com | 
| Région Europe (Londres) | workspaces.euc-sso.eu-west-2.aws.amazon.com | 
| Région Amérique du Sud (São Paulo) | workspaces.euc-sso.sa-east-1.aws.amazon.com | 
| AWS GovCloud (US-Ouest) |  [\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-directory-pools.html)  Pour plus d'informations sur l'utilisation de SAML IdPs dans AWS GovCloud (US) Regions, consultez le *guide de l'utilisateur d'[Amazon WorkSpaces](https://docs.aws.amazon.com/govcloud-us/latest/UserGuide/govcloud-workspaces.html) in the AWS GovCloud (États-Unis)*.   | 
| AWS GovCloud (USA Est) |  [\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-directory-pools.html)  Pour plus d'informations sur l'utilisation de SAML IdPs dans AWS GovCloud (US) Regions, consultez le *guide de l'utilisateur d'[Amazon WorkSpaces](https://docs.aws.amazon.com/govcloud-us/latest/UserGuide/govcloud-workspaces.html) in the AWS GovCloud (États-Unis)*.   | 

## Étape 9 : Activez l'intégration avec SAML 2.0 dans le répertoire de votre WorkSpace pool
<a name="saml-directory-enable-saml-integration"></a>

Procédez comme suit pour activer l'authentification SAML 2.0 pour le répertoire du WorkSpaces pool.

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez l'onglet **Répertoires de pools**.

1. Choisissez l'ID du répertoire que vous souhaitez modifier.

1. Choisissez **Modifier** dans la section **Authentification** de la page.

1. Choisissez **Modifier le fournisseur d'identité SAML 2.0**.

1. Pour l'**URL d'accès utilisateur**, parfois appelée « URL SSO », remplacez la valeur de l'espace réservé par l'URL SSO qui vous a été fournie par votre IdP.

1. Pour le **nom du paramètre de lien profond IdP**, entrez le paramètre applicable à votre IdP et à l'application que vous avez configurée. La valeur par défaut est `RelayState` si vous omettez le nom du paramètre.

   Le tableau suivant répertorie les noms des paramètres d'accès utilisateur URLs et de lien profond propres aux différents fournisseurs d'identité pour les applications.    
[\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-directory-pools.html)

1. Choisissez **Enregistrer**.

**Important**  
La révocation de SAML 2.0 à un utilisateur ne déconnecte pas directement sa session. Ils ne seront supprimés qu'après l'expiration du délai imparti. Ils peuvent également y mettre fin à l'aide de l'[ TerminateWorkspacesPoolSession](https://docs.aws.amazon.com//workspaces/latest/api/API_TerminateWorkspacesPoolSession.html)API.

## Résolution des problèmes
<a name="saml-pools-troubleshooting"></a>

Les informations suivantes peuvent vous aider à résoudre des problèmes spécifiques liés à vos WorkSpaces pools.

### Je reçois un message « Impossible de me connecter » dans le client WorkSpaces Pools après avoir terminé l'authentification SAML
<a name="pools-unable-to-login"></a>

Les revendications `nameID` et `PrincipalTag:Email` dans le SAML doivent correspondre au nom d'utilisateur et à l'adresse e-mail configurés dans Active Directory. Certains IdP peuvent nécessiter une mise à jour, une actualisation ou un redéploiement après avoir ajusté certains attributs. Si vous effectuez un ajustement et que celui-ci n'apparaît pas dans votre capture SAML, consultez la documentation ou le programme d'assistance de votre IdP pour connaître les étapes spécifiques requises pour que le changement prenne effet.

# Spécifiez les détails Active Directory pour votre répertoire WorkSpaces Pools
<a name="pools-service-account-details"></a>

Dans cette rubrique, nous vous expliquons comment spécifier les informations relatives à votre Active Directory (AD) sur la page **Créer un répertoire de WorkSpaces pool** de la WorkSpaces console. Lorsque vous créez votre répertoire de WorkSpaces pool, vous devez spécifier les détails de votre AD si vous prévoyez d'utiliser un AD avec vos WorkSpaces pools. Vous ne pouvez pas modifier la **configuration Active Directory** de votre répertoire WorkSpaces Pools après l'avoir créée. Voici un exemple de la section **Active Directory Config** de la page de **répertoire Create WorkSpaces Pool**.

![\[La section Active Directory Config de la page de répertoire Create WorkSpaces Pool\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/images/pools-wsp-active-directory-config.png)


**Note**  
Le processus complet de création d'un répertoire WorkSpaces Pool est décrit dans cette [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md) rubrique. Les procédures décrites sur cette page ne représentent qu'un sous-ensemble d'étapes du processus complet de création d'un répertoire WorkSpaces Pool.

**Topics**
+ [Spécifiez l'unité organisationnelle et le nom de domaine du répertoire pour votre AD](#pools-specify-ou-and-directory-domain)
+ [Spécifiez le compte de service pour votre AD](#pools-specify-access-account)

## Spécifiez l'unité organisationnelle et le nom de domaine du répertoire pour votre AD
<a name="pools-specify-ou-and-directory-domain"></a>

Suivez la procédure suivante pour spécifier une unité organisationnelle (UO) et un nom de domaine de répertoire pour votre AD sur la page **Créer un répertoire de WorkSpaces pool**.

1. Pour **Unité d'organisation**, entrez l'unité d'organisation à laquelle appartient le pool. WorkSpace les comptes de machine sont placés dans l'unité organisationnelle (UO) que vous spécifiez pour le répertoire du WorkSpaces pool.
**Note**  
Le nom de l’unité d’organisation ne doit pas contenir d’espace. Si vous spécifiez un nom d'unité d'organisation contenant des espaces, lorsqu'elle tente de rejoindre le domaine Active Directory, elle WorkSpaces ne peut pas effectuer correctement le cycle des objets informatiques et la jonction de domaine ne fonctionne pas.

1. Pour le **nom de domaine de l'annuaire**, entrez le nom de domaine complet (FQDN) du domaine Active Directory (par exemple,`corp.example.com`). Chaque AWS région ne peut avoir qu'une seule valeur de configuration de répertoire avec un nom de répertoire spécifique.
   + Vous pouvez joindre les annuaires de votre WorkSpaces pool à des domaines dans Microsoft Active Directory. Vous pouvez également utiliser vos domaines Active Directory existants, qu'ils soient basés sur le cloud ou sur site, pour lancer une connexion à un domaine WorkSpaces.
   + Vous pouvez également utiliser AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD, pour créer un domaine Active Directory. Vous pouvez ensuite utiliser ce domaine pour soutenir vos WorkSpaces ressources.
   + En rejoignant WorkSpaces votre domaine Active Directory, vous pouvez :
     + Permettez à vos utilisateurs et à vos applications d'accéder aux ressources Active Directory, telles que les imprimantes et les partages de fichiers à partir de sessions de streaming.
     + utiliser les paramètres de stratégie de groupe qui sont disponibles dans la console de gestion des stratégies de groupe (GPMC) pour définir l’expérience de l’utilisateur final ;
     + diffuser les applications qui nécessitent l’authentification des utilisateurs à l’aide de leurs informations d’identification de connexion Active Directory ;
     + Appliquer les stratégies de sécurité et de conformité de votre entreprise à vos instances de streaming WorkSpaces .

1. Pour le **compte de service**, passez à la section [Spécifiez le compte de service pour votre AD](#pools-specify-access-account) suivante de cette page.

## Spécifiez le compte de service pour votre AD
<a name="pools-specify-access-account"></a>

Lorsque vous configurez Active Directory (AD) pour vos WorkSpaces pools dans le cadre du processus de création d'annuaire, vous devez spécifier le compte de service AD à utiliser pour gérer l'AD. Cela nécessite que vous fournissiez les informations d'identification du compte de service, qui doivent être stockées AWS Secrets Manager et cryptées à l'aide d'une clé gérée par le client AWS Key Management Service (AWS KMS). Dans cette section, nous vous expliquons comment créer la clé gérée par le AWS KMS client et le secret Secrets Manager pour stocker les informations d'identification de votre compte de service AD.

### Étape 1 : Création d'une clé gérée par AWS KMS le client
<a name="pools-create-kms-cust-managed-key"></a>

Procédez comme suit pour créer une clé gérée par AWS KMS le client

1. Ouvrez la AWS KMS console à l'adresse [https://console.aws.amazon.com/kms.](https://console.aws.amazon.com/kms)

1. Pour modifier le Région AWS, utilisez le sélecteur de région dans le coin supérieur droit de la page.

1. Choisissez **Créer une clé**, puis **Next**.

1. **Choisissez **Symetric** pour le type de clé, **Chiffrer et déchiffrer** pour l'utilisation de la clé, puis choisissez Next.**

1. Entrez un alias pour la clé, par exemple`WorkSpacesPoolDomainSecretKey`, puis choisissez **Next**.

1. Ne choisissez pas un administrateur clé. Choisissez **Next (Suivant)** pour continuer.

1. Ne définissez pas les autorisations d'utilisation des clés. Choisissez **Next (Suivant)** pour continuer.

1. Dans la section Politique clé de la page, ajoutez ce qui suit :

   ```
           {
               "Sid": "Allow access for Workspaces SP",
               "Effect": "Allow",
               "Principal": {
                   "Service": "workspaces.amazonaws.com"
               },
               "Action": "kms:Decrypt",
               "Resource": "*"
           }
   ```

   Le résultat doit apparaître comme dans l'exemple suivant.  
![\[Un exemple de politique AWS KMS clé.\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/images/kms-key-policy-for-wsp-pools-service-account.png)

1. Choisissez **Finish** (Terminer).

   Votre clé gérée par le AWS KMS client est maintenant prête à être utilisée avec Secrets Manager. Passez à la [Étape 2 : Créez le secret Secrets Manager pour stocker les informations d'identification de votre compte de service AD](#pools-create-asm-secret) section de cette page.

### Étape 2 : Créez le secret Secrets Manager pour stocker les informations d'identification de votre compte de service AD
<a name="pools-create-asm-secret"></a>

Procédez comme suit pour créer un secret Secrets Manager afin de stocker les informations d'identification de votre compte de service AD.

1. Ouvrez la AWS Secrets Manager console à l'adresse [https://console.aws.amazon.com/secretsmanager/](https://console.aws.amazon.com/secretsmanager/).

1. Choisissez **Create a new secret (Créer un secret)**.

1. Choisissez **Autre type de secret**.

1. Pour la première key/value paire, entrez `Service Account Name` la clé et le nom du compte de service pour la valeur, telle que`domain\username`.

1. Pour la deuxième key/value paire, entrez a `Service Account Password` pour la clé et le mot de passe du compte de service pour la valeur.

1. Pour la clé de chiffrement, choisissez la clé gérée par le AWS KMS client que vous avez créée précédemment, puis cliquez sur **Suivant**.

1. Entrez un nom pour le secret, par exemple`WorkSpacesPoolDomainSecretAD`.

1. Choisissez **Modifier les autorisations** dans la section **Autorisations relatives aux ressources** de la page.

1. Entrez la politique d'autorisation suivante :

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": [
                       "workspaces.amazonaws.com"
                   ]
               },
               "Action": "secretsmanager:GetSecretValue",
               "Resource": "*"
           }
       ]
   }
   ```

------

1. Choisissez **Enregistrer** pour enregistrer la politique d'autorisation.

1. Choisissez **Next (Suivant)** pour continuer.

1. Ne configurez pas la rotation automatique. Choisissez **Next (Suivant)** pour continuer.

1. Choisissez **Store** pour terminer de stocker votre secret.

Les informations d'identification de votre compte de service AD sont désormais stockées dans Secrets Manager. Passez à la [Étape 3 : Sélectionnez le secret Secrets Manager qui contient les informations d'identification de votre compte de service AD](#continue-creating-pools-directory) section de cette page.

### Étape 3 : Sélectionnez le secret Secrets Manager qui contient les informations d'identification de votre compte de service AD
<a name="continue-creating-pools-directory"></a>

Procédez comme suit pour sélectionner le secret Secrets Manager que vous avez créé dans la configuration Active Directory de votre répertoire WorkSpaces Pool.
+ Pour le **compte de service**, choisissez le AWS Secrets Manager secret qui contient les informations d'identification de votre compte de service. Procédez comme suit pour créer le secret si ce n'est pas déjà fait. Le secret doit être chiffré à l'aide d'une clé gérée par le AWS Key Management Service client.

Maintenant que vous avez rempli tous les champs de la section **Active Directory Config** de la page **Create WorkSpaces Pool directory directory**, vous pouvez continuer à terminer la création de votre répertoire WorkSpaces Pool. Passez à [Étape 4 : créer le répertoire du WorkSpace pool](create-directory-pools.md#saml-directory-create-wsp-pools-directory) l'étape 9 de la procédure et commencez.

# Mettre à jour les détails du répertoire de vos WorkSpaces pools
<a name="update-directory-pools-details"></a>

Vous pouvez effectuer les tâches de gestion d'annuaire suivantes à l'aide de la console WorkSpaces Pools.

## Authentification
<a name="authentication-pools"></a>

Vous pouvez configurer des options d'authentification supplémentaires pour vos WorkSpaces pools. Les pools nécessitent une authentification SAML 2.0.

**Pour activer et configurer l'authentification du fournisseur d'identité SAML 2.0**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez à l'authentification et choisissez **Modifier**.

1. Choisissez **Modifier le fournisseur d'identité SAML 2.0**.

1. Cochez la case **Activer l'authentification SAML 2.0**.

1. Entrez l'**URL d'accès utilisateur** pour diriger le client WorkSpaces Pools lors de la connexion fédérée.

1. Entrez le **nom du paramètre de lien profond IdP** (facultatif).

1. Choisissez **Enregistrer**.

**Pour activer et configurer l'authentification basée sur des certificats**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez à Authentification et choisissez **Modifier**.

1. Choisissez **Modifier l'authentification basée sur les certificats**.

1. Cochez la case **Activer l'authentification basée sur les certificats**.

1. Choisissez dans le menu déroulant l'**autorité de certification privée AWS Certificate Manager (ACM) (CA**).

1. Choisissez **Enregistrer**.

## Groupe de sécurité
<a name="security-group-pools"></a>

Appliquez un groupe de sécurité à vos WorkSpaces pools dans votre annuaire.

**Pour configurer le groupe de sécurité pour vos WorkSpaces pools**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez au groupe de sécurité et choisissez **Modifier**.

1. Dans le menu déroulant, sélectionnez un groupe de sécurité.

## Config Active Directory
<a name="active-directory-pools"></a>

Configurez votre annuaire Active Directory Config avec une unité organisationnelle (UO), un nom de domaine de répertoire et un secret du Gestionnaire de AWS Secrets Manager.

**Pour configurer votre Active Directory**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez à Active Directory Config et choisissez **Modifier**.

1. Pour trouver une unité organisationnelle (UO), vous pouvez commencer à taper tout ou partie du nom de l'UO et choisir l'UO que vous souhaitez utiliser.
**Note**  
(Facultatif) Après avoir choisi l'unité d'organisation, reconstruisez l'unité existante WorkSpaces pour mettre à jour l'unité d'organisation. Pour de plus amples informations, consultez [Reconstruire un WorkSpace in WorkSpaces Personal](rebuild-workspace.md).

1. Choisissez **Enregistrer**.

**Note**  
Le nom de domaine du répertoire et le secret du Gestionnaire de AWS Secrets Manager ne peuvent pas être modifiés une fois que vous avez créé votre pool.

## Propriétés du streaming
<a name="streaming-properties-pools"></a>

Configurez la manière dont vos utilisateurs peuvent transférer des données entre leur appareil groupé WorkSpace et leur appareil local.

**Pour configurer les propriétés du streaming**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez aux propriétés du streaming et choisissez **Modifier**.

1. Configurez les propriétés de streaming suivantes :
   + Autorisations du presse-papiers
     + Dans la liste déroulante, sélectionnez l'une des options suivantes :
       + **Autoriser le copier-coller** : permet de copier sur un appareil local et de coller sur une session à distance.
       + **Autoriser le collage dans une session distante** : autorise le collage dans une session distante.
       + **Autoriser la copie sur un appareil local** - Permet de copier sur un appareil local.
       + Désactivé
     + Choisissez d'autoriser ou non l'impression sur le périphérique local.
     + Choisissez d'autoriser ou non la journalisation des diagnostics.
     + Choisissez d'autoriser ou non la connexion par carte à puce.
     + Pour activer le stockage des dossiers personnels, choisissez **Activer les dossiers personnels**.

1. Choisissez **Enregistrer**.

## Rôle IAM
<a name="iam-role-pools"></a>

Sélectionnez un rôle IAM pour vos WorkSpaces pools.

**Pour sélectionner un rôle IAM**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez au rôle IAM et choisissez **Modifier**.

1. Choisissez un rôle IAM dans le menu déroulant. Pour créer un nouveau rôle IAM, choisissez **Créer un nouveau rôle IAM**.

1. Choisissez **Enregistrer**.

## Étiquettes
<a name="tags-pools"></a>

Ajoutez de nouveaux tags à vos WorkSpaces piscines

**Pour ajouter un nouveau tag**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Accédez à Tags, puis sélectionnez **Gérer les tags**.

1. Choisissez **Ajouter de nouvelles balises** et entrez la valeur de la paire de clés que vous souhaitez utiliser. Une clé peut être une catégorie générale, telle que « projet », « propriétaire » ou « environnement », avec des valeurs associées spécifiques.

1. Sélectionnez **Enregistrer les modifications**.

# Supprimer un répertoire WorkSpaces Pools
<a name="delete-directory-pools"></a>

Suivez les procédures ci-dessous pour supprimer un répertoire WorkSpaces Pools.

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Sélectionnez l'annuaire.

1. Sélectionnez **Actions**, **Supprimer**.

1. Lorsque vous êtes invité **delete** à confirmer, entrez le texte de confirmation et choisissez **Supprimer**.

# Mise en réseau et accès pour les WorkSpaces piscines
<a name="managing-network"></a>

Les rubriques suivantes fournissent des informations sur le fait de permettre aux utilisateurs de se connecter aux WorkSpaces pools et de permettre à vos WorkSpaces pools d'accéder aux ressources du réseau et à Internet.

**Topics**
+ [Accès Internet pour WorkSpaces piscines](internet-access.md)
+ [Configuration d'un VPC pour les pools WorkSpaces](appstream-vpc.md)
+ [Configurer l'autorisation FedRAMP ou la conformité DoD SRG pour les pools WorkSpaces](fips-encryption-pools.md)
+ [Fonctionnalités d'utilisation des points de terminaison VPC Amazon S3 pour les pools WorkSpaces](managing-network-vpce-iam-policy.md)
+ [Connexions à votre VPC pour les pools WorkSpaces](pools-port-requirements.md)
+ [Connexions utilisateur aux WorkSpaces pools](user-connections-to-appstream2.md)

# Accès Internet pour WorkSpaces piscines
<a name="internet-access"></a>

Si votre WorkSpaces in WorkSpaces Pools nécessite un accès à Internet, vous pouvez l'activer de plusieurs manières. Lorsque vous choisissez une méthode pour activer l’accès à Internet, tenez compte du nombre d’utilisateurs que votre déploiement doit prendre en charge et de vos objectifs de déploiement. Par exemple :
+ Si votre déploiement doit prendre en charge plus de 100 utilisateurs simultanés, [configurez un VPC avec des sous-réseaux privés et une passerelle NAT](managing-network-internet-NAT-gateway.md).
+ Si votre déploiement prend en charge moins de 100 utilisateurs simultanés, vous pouvez [configurer un VPC nouveau ou existant avec un sous-réseau public](managing-network-default-internet-access.md).
+ Si votre déploiement prend en charge moins de 100 utilisateurs simultanés, que vous utilisez WorkSpaces Pools pour la première fois et que vous souhaitez commencer à utiliser le service, vous pouvez [utiliser le VPC, le sous-réseau public et le groupe de sécurité par défaut](managing-network-default-internet-access.md).

Les sections suivantes fournissent davantage d’informations sur chacune de ces options de déploiement.
+ [Configuration d’un VPC avec des sous-réseaux privés et une passerelle NAT](managing-network-internet-NAT-gateway.md)(recommandé) — Avec cette configuration, vous lancez vos générateurs de WorkSpaces pools dans un sous-réseau privé et configurez une passerelle NAT dans un sous-réseau public de votre VPC. Vos instances de streaming se voient attribuer une adresse IP privée qui n'est pas directement accessible depuis Internet. 

  En outre, contrairement aux configurations qui utilisent l'option d'**accès Internet par défaut** pour activer l'accès à Internet, la configuration NAT n'est pas limitée à 100 WorkSpaces dans les WorkSpaces pools. Si votre déploiement doit prendre en charge plus de 100 utilisateurs simultanés, utilisez cette configuration.

  Vous pouvez créer et configurer un nouveau VPC à utiliser avec une passerelle NAT ou ajouter une passerelle NAT à un VPC existant. 
+ [Configuration d’un VPC, nouveau ou existant, avec un sous-réseau public](managing-network-default-internet-access.md)— Avec cette configuration, vous lancez vos WorkSpaces pools dans un sous-réseau public. Lorsque vous activez cette option, WorkSpaces Pools utilise la passerelle Internet de votre sous-réseau public Amazon VPC pour fournir la connexion Internet. Vos instances de streaming se voient attribuer une adresse IP publique directement accessible à partir d’Internet. Vous pouvez créer un VPC ou en configurer un existant.
**Note**  
Lorsque vous configurez un VPC nouveau ou existant avec un sous-réseau public, un maximum de 100 VPC WorkSpaces sont pris en charge dans les pools. WorkSpaces Si votre déploiement doit prendre en charge plus de 100 utilisateurs simultanés, utilisez plutôt la [configuration de la passerelle NAT](managing-network-internet-NAT-gateway.md).
+ [Utilisation du VPC, du sous-réseau public et du groupe de sécurité par défaut](default-vpc-with-public-subnet.md)— Si vous utilisez WorkSpaces Pools pour la première fois et que vous souhaitez commencer à utiliser le service, vous pouvez lancer vos WorkSpaces Pools dans un sous-réseau public par défaut. Lorsque vous activez cette option, WorkSpaces Pools utilise la passerelle Internet de votre sous-réseau public Amazon VPC pour fournir la connexion Internet. Vos instances de streaming se voient attribuer une adresse IP publique directement accessible à partir d’Internet.

   VPCs Les comptes Amazon Web Services créés après le 04/12/2013 sont disponibles par défaut. 

  Le VPC par défaut inclut un sous-réseau public par défaut dans chaque zone de disponibilité et une passerelle Internet qui est attachée à votre VPC. Le VPC inclut également un groupe de sécurité par défaut.
**Note**  
Lorsque vous utilisez le VPC, le sous-réseau public et le groupe de sécurité par défaut, un maximum de 100 WorkSpaces sont pris en charge dans les pools. WorkSpaces Si votre déploiement doit prendre en charge plus de 100 utilisateurs simultanés, utilisez plutôt la [configuration de la passerelle NAT](managing-network-internet-NAT-gateway.md).

# Configuration d'un VPC pour les pools WorkSpaces
<a name="appstream-vpc"></a>

Lorsque vous configurez WorkSpaces des pools, vous devez spécifier le cloud privé virtuel (VPC) et au moins un sous-réseau dans lequel lancer votre. WorkSpaces Un VPC est un réseau virtuel situé dans votre propre zone isolée logiquement au sein du cloud Amazon Web Services. Un sous-réseau est une plage d’adresses IP dans votre VPC.

Lorsque vous configurez votre VPC pour les WorkSpaces pools, vous pouvez spécifier des sous-réseaux publics ou privés, ou une combinaison des deux types de sous-réseaux. Un sous-réseau public accède directement à Internet via une passerelle Internet. Un sous-réseau privé, qui ne comporte pas de route vers une passerelle Internet, nécessite une passerelle NAT (Network Address Translation) ou une instance NAT pour fournir l'accès à Internet.

**Topics**
+ [Recommandations de configuration VPC pour les pools WorkSpaces](vpc-setup-recommendations.md)
+ [Configuration d’un VPC avec des sous-réseaux privés et une passerelle NAT](managing-network-internet-NAT-gateway.md)
+ [Configuration d’un VPC, nouveau ou existant, avec un sous-réseau public](managing-network-default-internet-access.md)
+ [Utilisation du VPC, du sous-réseau public et du groupe de sécurité par défaut](default-vpc-with-public-subnet.md)

# Recommandations de configuration VPC pour les pools WorkSpaces
<a name="vpc-setup-recommendations"></a>

Lorsque vous créez un WorkSpaces pool, vous spécifiez le VPC et un ou plusieurs sous-réseaux à utiliser. Vous pouvez fournir un contrôle d'accès supplémentaire à votre VPC en spécifiant des groupes de sécurité. 

Les recommandations suivantes peuvent vous aider à configurer votre VPC de façon plus efficace et sécurisée. En outre, ils peuvent vous aider à configurer un environnement qui permet une mise à l'échelle efficace WorkSpaces des pools. Grâce à une mise à l'échelle efficace des WorkSpaces pools, vous pouvez répondre à la demande actuelle et prévue des WorkSpaces utilisateurs, tout en évitant l'utilisation inutile des ressources et les coûts associés. 

**Configuration générale du VPC**
+ Assurez-vous que votre configuration VPC peut répondre aux besoins de dimensionnement de vos WorkSpaces pools. 

  Lorsque vous élaborez votre plan de mise à l'échelle des WorkSpaces pools, gardez à l'esprit qu'un utilisateur en a besoin WorkSpaces. Par conséquent, la taille de vos WorkSpaces pools détermine le nombre d'utilisateurs qui peuvent diffuser simultanément. C'est pourquoi, pour chaque [type d'instance](instance-types.md) que vous prévoyez d'utiliser, assurez-vous que le nombre d'instances WorkSpaces que votre VPC peut prendre en charge est supérieur au nombre d'utilisateurs simultanés prévus pour le même type d'instance.
+ Assurez-vous que les quotas de votre compte WorkSpaces Pools (également appelés limites) sont suffisants pour répondre à la demande prévue. Pour demander une augmentation de quota, vous pouvez utiliser la console Service Quotas à l'adresse [https://console.aws.amazon.com/servicequotas/](https://console.aws.amazon.com/servicequotas/). Pour plus d'informations sur les quotas de WorkSpaces pool par défaut, consultez[WorkSpaces Quotas Amazon](workspaces-limits.md). 
+ Si vous envisagez de fournir WorkSpaces à vos WorkSpaces pools un accès à Internet, nous vous recommandons de configurer un VPC avec deux sous-réseaux privés pour vos instances de streaming et une passerelle NAT dans un sous-réseau public.

  La passerelle NAT permet WorkSpaces aux sous-réseaux privés de se connecter à Internet ou à d'autres AWS services. Cependant, cela empêche Internet d'établir une connexion avec ceux-ci WorkSpaces. En outre, contrairement aux configurations qui utilisent l'option d'**accès Internet par défaut** pour activer l'accès à Internet, la configuration NAT en prend en charge plus de 100 WorkSpaces. Pour de plus amples informations, veuillez consulter [Configuration d’un VPC avec des sous-réseaux privés et une passerelle NAT](managing-network-internet-NAT-gateway.md).

**Interfaces réseau Elastic**
+ WorkSpaces Les pools créent autant d'[interfaces réseau élastiques](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_ElasticNetworkInterfaces.html) (interfaces réseau) que la capacité maximale souhaitée de vos WorkSpaces pools. Par défaut, la limite des interfaces réseau par région est de 5 000. 

  Lorsque vous planifiez la capacité pour des déploiements de très grande envergure, par exemple des milliers WorkSpaces, tenez compte du nombre d'instances Amazon EC2 également utilisées dans la même région.

**Sous-réseaux**
+ Si vous configurez plusieurs sous-réseaux privés pour votre VPC, configurez chacun d'eux dans une zone de disponibilité différente. En procédant ainsi, vous augmentez la tolérance aux pannes et contribuez à réduire le risque d'erreurs de capacité insuffisante. Si vous utilisez deux sous-réseaux dans la même zone de distribution, vous risquez de manquer d'adresses IP, car les WorkSpaces pools n'utiliseront pas le second sous-réseau.
+ Assurez-vous également que les ressources réseau requises pour vos applications sont accessibles via vos deux sous-réseaux privés. 
+ Configurez chacun de vos sous-réseaux privés avec un masque de sous-réseau qui permet d'avoir un nombre suffisant d'adresses IP client pour prendre en compte le nombre maximal d'utilisateurs simultanés prévu. De plus, prévoyez des adresses IP supplémentaires pour répondre à la demande à venir. Pour plus d'informations, consultez la section [Dimensionnement des VPC et des sous-réseaux](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Subnets.html#vpc-sizing-ipv4) pour. IPv4
+ Si vous utilisez un VPC avec une passerelle NAT, configurez au moins un sous-réseau public avec une passerelle NAT pour l'accès à Internet, de préférence deux. Configurez les sous-réseaux publics dans les zones de disponibilité où résident vos sous-réseaux privés. 

  Pour améliorer la tolérance aux pannes et réduire le risque d'erreurs liées à une capacité insuffisante lors de déploiements de WorkSpaces pools de grande taille, envisagez d'étendre votre configuration VPC à une troisième zone de disponibilité. Ajoutez un sous-réseau privé, un sous-réseau public et une passerelle NAT à cette zone de disponibilité supplémentaire.

**Groupes de sécurité**
+ Utilisez des groupes de sécurité pour fournir un contrôle d'accès supplémentaire à votre VPC. 

  Les groupes de sécurité appartenant à votre VPC vous permettent de contrôler le trafic réseau entre les instances de streaming de WorkSpaces Pools et les ressources réseau requises par les applications. Ces ressources peuvent inclure d'autres AWS services tels qu'Amazon RDS ou Amazon FSx, des serveurs de licences, des serveurs de base de données, des serveurs de fichiers et des serveurs d'applications.
+ Assurez-vous que les groupes de sécurité donnent accès aux ressources réseau dont vos applications ont besoin.

   Pour obtenir des informations générales sur les groupes de sécurité, consultez la section [Contrôler le trafic vers vos AWS ressources à l'aide de groupes de sécurité](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-security-groups.html) dans le *guide de l'utilisateur Amazon VPC*.

# Configuration d’un VPC avec des sous-réseaux privés et une passerelle NAT
<a name="managing-network-internet-NAT-gateway"></a>

Si vous envisagez de fournir WorkSpaces à vos WorkSpaces pools un accès à Internet, nous vous recommandons de configurer un VPC avec deux sous-réseaux privés pour vous WorkSpaces et une passerelle NAT dans un sous-réseau public. Vous pouvez créer et configurer un nouveau VPC à utiliser avec une passerelle NAT ou ajouter une passerelle NAT à un VPC existant. Pour d’autres recommandations concernant la configuration d’un VPC, consultez [Recommandations de configuration VPC pour les pools WorkSpaces](vpc-setup-recommendations.md).

La passerelle NAT permet WorkSpaces aux sous-réseaux privés de se connecter à Internet ou à d'autres AWS services, mais empêche Internet d'établir une connexion avec ceux-ci WorkSpaces. En outre, contrairement aux configurations qui utilisent l'option **Accès Internet par défaut** pour activer l'accès à Internet pour WorkSpaces, cette configuration n'est pas limitée à 100 WorkSpaces.

Pour plus d’informations sur l’utilisation de passerelles NAT et cette configuration, consultez [Passerelles NAT](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) et [VPC avec des sous-réseaux publics et privés (NAT)](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Scenario2.html) dans le *Guide de l’utilisateur Amazon VPC*.

**Topics**
+ [Création et configuration d’un VPC](create-configure-new-vpc-with-private-public-subnets-nat.md)
+ [Ajout d’une passerelle NAT à un VPC existant](add-nat-gateway-existing-vpc.md)
+ [Activer l'accès à Internet pour les WorkSpaces pools](managing-network-manual-enable-internet-access.md)

# Création et configuration d’un VPC
<a name="create-configure-new-vpc-with-private-public-subnets-nat"></a>

Cette rubrique décrit comment utiliser l'Assistant VPC pour créer un VPC avec un sous-réseau public et un sous-réseau privé. Dans le cadre de cette procédure, l'assistant crée une passerelle Internet et une passerelle NAT. Il crée également une table de routage personnalisée associée au sous-réseau public et met à jour la table de routage principale associée au sous-réseau privé. La passerelle NAT est automatiquement créée dans le sous-réseau public de votre VPC.

Après avoir utilisé l'assistant pour créer la configuration initiale du VPC, vous allez ajouter un deuxième sous-réseau privé. Pour plus d’informations sur cette configuration, consultez [VPC avec des sous-réseaux publics et privés (NAT)](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Scenario2.html) dans le *Guide de l’utilisateur Amazon VPC*.

**Note**  
Si vous disposez déjà d'un VPC, suivez la procédure de la section [Ajout d’une passerelle NAT à un VPC existant](add-nat-gateway-existing-vpc.md).

**Topics**
+ [Étape 1 : allouer une adresse IP Elastic](#allocate-elastic-ip)
+ [Étape 2 : créer un VPC](#vpc-with-private-and-public-subnets-nat)
+ [Étape 3 : ajout d’un deuxième sous-réseau privé](#vpc-with-private-and-public-subnets-add-private-subnet-nat)
+ [Étape 4 : vérifier et nommer les tables de routage de votre sous-réseau](#verify-name-route-tables)

## Étape 1 : allouer une adresse IP Elastic
<a name="allocate-elastic-ip"></a>

Avant de créer votre VPC, vous devez attribuer une adresse IP élastique dans votre WorkSpaces région. Vous devez d'abord allouer une adresse IP Elastic à utiliser dans votre VPC, puis l'associer à votre passerelle NAT. Pour plus d’informations, consultez [Adresses IP Elastic](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-eips.html) dans le *Guide de l’utilisateur Amazon VPC*.

**Note**  
Des frais peuvent s'appliquer aux adresses IP Elastic que vous utilisez. Pour plus d’informations, consultez [Adresses IP Elastic](https://docs.aws.amazon.com/ec2/pricing/on-demand/#Elastic_IP_Addresses) sur la page Tarification d’Amazon EC2.

Procédez comme suit si vous ne disposez pas déjà d'une adresse IP Elastic. Si vous voulez utiliser une adresse IP Elastic existante, vérifiez qu'elle n'est pas déjà associée à une autre instance ou interface réseau.

**Pour allouer une adresse IP Elastic**

1. Ouvrez la console Amazon EC2 à l’adresse [https://console.aws.amazon.com/ec2/](https://console.aws.amazon.com/ec2/).

1. Dans le volet de navigation, sous **Réseau et sécurité**, sélectionnez **Elastic IPs**.

1. Choisissez **Allouer une nouvelle adresse**, puis **Allouer**.

1. Notez l'adresse IP Elastic.

1. Dans le coin supérieur droit du IPs volet **Elastic**, cliquez sur l'icône X pour fermer le volet.

## Étape 2 : créer un VPC
<a name="vpc-with-private-and-public-subnets-nat"></a>

Procédez comme suit pour créer un VPC avec un sous-réseau public et un sous-réseau privé.

**Pour créer un VPC**

1. Ouvrez la console Amazon VPC à l’adresse [https://console.aws.amazon.com/vpc/](https://docs.aws.amazon.com/vpc/).

1. Dans le panneau de navigation, choisissez **Tableau de bord du VPC**.

1. Choisissez **Launch VPC Wizard** (Démarrer l'assistant VPC).

1. À l’**Étape 1 : sélectionner une configuration VPC**, choisissez **VPC avec des sous-réseaux publics et privés**, puis **Sélectionner**.

1. À l'**Étape 2 : VPC avec des sous-réseaux publics et privés**, configurez le VPC comme suit :
   + Pour le **bloc IPv4 CIDR**, spécifiez un bloc IPv4 CIDR pour le VPC.
   + Pour le **bloc IPv6 CIDR**, conservez la valeur par défaut, **No IPv6 CIDR** Block.
   + Pour **Nom du VPC**, saisissez un nom unique pour le VPC.

1. Configurez le sous-réseau public en procédant comme suit :
   + Pour le ** IPv4 CIDR du sous-réseau public**, spécifiez le bloc CIDR du sous-réseau.
   + Pour **Zone de disponibilité**, conservez la valeur par défaut, **Aucune préférence**.
   + Pour **Nom du sous-réseau public**, nommez le sous-réseau (par exemple, `WorkSpaces Public Subnet`).

1. Configurez le premier sous-réseau privé en procédant comme suit :
   + Pour le ** IPv4 CIDR du sous-réseau privé**, spécifiez le bloc CIDR du sous-réseau. Notez la valeur que vous spécifiez.
   + Pour **Zone de disponibilité**, sélectionnez une zone spécifique et notez-la.
   + Pour **Nom de sous-réseau privé**, nommez le sous-réseau (par exemple, `WorkSpaces Private Subnet1`).
   + Pour les champs restants, si applicable, conservez les valeurs par défaut.

1. Pour **ID d'allocation d'adresses IP Elastic**, cliquez dans la zone de texte et sélectionnez la valeur correspondant à l'adresse IP Elastic que vous avez créée. Cette adresse est assignée à la passerelle NAT. Si vous n'avez pas d'adresse IP élastique, créez-en une à l'aide de la console Amazon VPC à l'adresse. [https://console.aws.amazon.com/vpc/](https://docs.aws.amazon.com/vpc/)

1. Pour **Points de terminaison de service**, si un point de terminaison Amazon S3 est requis pour votre environnement, spécifiez-en un. Un point de terminaison S3 est requis pour fournir aux utilisateurs un accès aux [dossiers de base](persistent-storage.md#home-folders) ou pour activer la [persistance des paramètres d'application](app-settings-persistence.md) pour vos utilisateurs dans un réseau privé.

   Pour spécifier un point de terminaison Amazon S3, procédez comme suit :

   1. Choisissez **Ajouter un point de terminaison**.

   1. Pour **Service**, sélectionnez l'entrée dans la liste qui se termine par « s3 » (l'`com.amazonaws.`*region*`.s3`entrée correspondant à la région dans laquelle le VPC est créé).

   1. Pour **Sous-réseau**, choisissez **Sous-réseau privé**.

   1. Pour **Stratégie**, conservez la valeur par défaut **Accès complet**.

1. Pour **Activer les noms d'hôte DNS**, conservez la valeur par défaut **Oui**.

1. Pour **Location matérielle**, conservez la valeur par défaut **Par défaut**.

1. Sélectionnez **Create VPC** (Créer un VPC).

1. Notez que la configuration de votre VPC ne prend que quelques minutes. Après avoir créé le VPC, choisissez **OK**.

## Étape 3 : ajout d’un deuxième sous-réseau privé
<a name="vpc-with-private-and-public-subnets-add-private-subnet-nat"></a>

Au cours de l'étape précédente ([Étape 2 : créer un VPC](#vpc-with-private-and-public-subnets-nat)), vous avez créé un VPC avec un sous-réseau public et un sous-réseau privé. Procédez comme suit pour ajouter un deuxième sous-réseau privé. Nous vous recommandons d'ajouter un deuxième sous-réseau privé dans une autre zone de disponibilité que celle de votre premier sous-réseau privé. 

1. Dans le panneau de navigation, choisissez **Subnets** (Sous-réseaux).

1. Sélectionnez le premier sous-réseau privé que vous avez créé à l'étape précédente. Sous l'onglet **Description**, sous la liste des sous-réseaux, notez la zone de disponibilité de ce sous-réseau.

1. Dans l'angle supérieur gauche du volet des sous-réseaux, choisissez **Créer le sous-réseau**.

1. Pour **Balise Nom**, nommez le sous-réseau privé (par exemple, `WorkSpaces Private Subnet2`). 

1. Pour **VPC**, sélectionnez le VPC que vous avez créé à l'étape précédente.

1. Pour **Zone de disponibilité**, sélectionnez une zone de disponibilité autre que celle que vous utilisez pour votre premier sous-réseau privé. La sélection d'une autre zone de disponibilité augmente la tolérance aux pannes et permet de réduire le risque d'erreurs de capacité insuffisante.

1. Pour le **bloc IPv4 CIDR**, spécifiez une plage de blocs CIDR unique pour le nouveau sous-réseau. Par exemple, si votre premier sous-réseau privé possède une plage de blocs d' IPv4 adresse CIDR de`10.0.1.0/24`, vous pouvez spécifier une plage de blocs d'adresse CIDR de `10.0.2.0/24` pour le nouveau sous-réseau privé.

1. Choisissez **Créer**.

1. Une fois le sous-réseau créé, choisissez **Fermer**.

## Étape 4 : vérifier et nommer les tables de routage de votre sous-réseau
<a name="verify-name-route-tables"></a>

Après avoir créé et configuré votre VPC, procédez comme suit pour nommer vos tables de routage et vérifiez que :
+ La table de routage associée au sous-réseau dans lequel réside votre passerelle NAT comprend un itinéraire qui pointe le trafic Internet vers une passerelle Internet. Votre passerelle NAT peut ainsi accéder à Internet.
+ Les tables de routage associées à vos sous-réseaux privés sont configurées pour pointer le trafic Internet vers la passerelle NAT. Les instances de streaming de vos sous-réseaux privés peuvent ainsi communiquer avec Internet.

1. Dans le volet de navigation, choisissez **Sous-réseaux**, puis sélectionnez le sous-réseau public que vous avez créé (par exemple, `WorkSpaces Public Subnet`).

   1. Sous l'onglet **Table de routage**, choisissez l'ID de la table de routage (par exemple, `rtb-12345678`).

   1. Sélectionnez la table de routage. Sous **Nom**, choisissez l'icône de modification (en forme de crayon), saisissez un nom (par exemple, `workspaces-public-routetable`), puis sélectionnez la case à cocher pour enregistrer le nom.

   1. Avec la table de routage publique toujours sélectionnée, sous l'onglet **Routes**, vérifiez qu'il existe une route pour le trafic local et une autre qui achemine tout le reste du trafic vers la passerelle Internet du VPC. Le tableau suivant décrit ces deux routes :    
[\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-configure-new-vpc-with-private-public-subnets-nat.html)

1. Dans le volet de navigation, sélectionnez **Sous-réseaux**, puis sélectionnez le premier sous-réseau privé que vous avez créé (par exemple, `WorkSpaces Private Subnet1`).

   1. Dans l'onglet **Route Table (Table de routage)**, choisissez l'ID de la table de routage.

   1. Sélectionnez la table de routage. Sous **Nom**, choisissez l'icône de modification (en forme de crayon), saisissez un nom (par exemple, `workspaces-private-routetable`), puis sélectionnez la case à cocher pour enregistrer le nom.

   1. Sous l'onglet **Routes**, vérifiez que la table de routage comprend les routes suivantes :    
[\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/fr_fr/workspaces/latest/adminguide/create-configure-new-vpc-with-private-public-subnets-nat.html)

1. Dans le volet de navigation, choisissez **Sous-réseaux**, puis sélectionnez le deuxième sous-réseau privé que vous avez créé (par exemple, `WorkSpaces Private Subnet2`). 

1. Sous l'onglet **Table de routage**, vérifiez que la table de routage est bien la table de routage privée (par exemple, `workspaces-private-routetable`). Si la table de routage est différente, choisissez **Edit (Modifier)**, puis sélectionnez cette table de routage.

**Étapes suivantes**

Pour permettre à votre WorkSpaces in WorkSpaces Pools d'accéder à Internet, suivez les étapes décrites dans[Activer l'accès à Internet pour les WorkSpaces pools](managing-network-manual-enable-internet-access.md).

# Ajout d’une passerelle NAT à un VPC existant
<a name="add-nat-gateway-existing-vpc"></a>

Si vous avez déjà configuré un VPC, procédez comme suit pour ajouter une passerelle NAT à votre VPC. Si vous devez créer un VPC, consultez [Création et configuration d’un VPC](create-configure-new-vpc-with-private-public-subnets-nat.md).

**Pour ajouter une passerelle NAT à un VPC existant**

1. Pour créer votre passerelle NAT, suivez les étapes décrites dans la section [Création d’une passerelle NAT](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html#nat-gateway-creating) dans le *Guide de l’utilisateur Amazon VPC*.

1. Vérifiez que votre VPC possède au moins un sous-réseau privé. Nous vous recommandons de spécifier deux sous-réseaux privés dans différentes zones de disponibilité pour une haute disponibilité et une tolérance aux pannes. Pour plus d'informations sur la création d'un deuxième sous-réseau privé, consultez [Étape 3 : ajout d’un deuxième sous-réseau privé](create-configure-new-vpc-with-private-public-subnets-nat.md#vpc-with-private-and-public-subnets-add-private-subnet-nat).

1. Mettez à jour la table de routage associée à un ou plusieurs de vos sous-réseaux privés pour pointer le trafic Internet vers la passerelle NAT. Les instances de streaming de vos sous-réseaux privés peuvent ainsi communiquer avec Internet. Pour ce faire, suivez les étapes décrites dans la section [Mise à jour de votre table de routage](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html#nat-gateway-create-route) dans le *Guide de l’utilisateur Amazon VPC*.

**Étapes suivantes**

Pour permettre à votre WorkSpaces in WorkSpaces Pools d'accéder à Internet, suivez les étapes décrites dans[Activer l'accès à Internet pour les WorkSpaces pools](managing-network-manual-enable-internet-access.md).

# Activer l'accès à Internet pour les WorkSpaces pools
<a name="managing-network-manual-enable-internet-access"></a>

Une fois que votre passerelle NAT est disponible sur un VPC, vous pouvez activer l'accès à Internet pour vos WorkSpaces pools. Vous pouvez activer l'accès à Internet lorsque vous [créez le répertoire WorkSpaces Pool](https://docs.aws.amazon.com/workspaces/latest/adminguide/create-directory-pools.html). Choisissez le VPC doté d'une passerelle NAT lorsque vous créez le répertoire. **Sélectionnez ensuite un sous-réseau privé pour le **sous-réseau 1** et, éventuellement, un autre sous-réseau privé pour le sous-réseau 2.** Si vous ne possédez pas déjà de sous-réseau privé dans votre VPC, vous devrez peut-être créer un deuxième sous-réseau privé.

Vous pouvez tester votre connectivité Internet en démarrant votre WorkSpaces pool, puis en vous connectant à un pool et WorkSpace en naviguant sur Internet.

# Configuration d’un VPC, nouveau ou existant, avec un sous-réseau public
<a name="managing-network-default-internet-access"></a>

Si vous avez créé votre compte Amazon Web Services après le 4 décembre 2013, vous disposez d'un [VPC](default-vpc-with-public-subnet.md) par défaut dans chaque AWS région qui inclut des sous-réseaux publics par défaut. Toutefois, vous souhaiterez peut-être créer votre propre VPC autre que celui par défaut ou configurer un VPC existant à utiliser avec votre répertoire de pool. WorkSpaces Cette rubrique décrit comment configurer un VPC et un sous-réseau public autres que ceux par défaut à utiliser avec des pools. WorkSpaces 

Après avoir configuré votre VPC et votre sous-réseau public, vous pouvez fournir WorkSpaces à vos WorkSpaces pools un accès à Internet en activant l'**option Accès Internet par défaut**. Lorsque vous activez cette option, WorkSpaces Pools active la connectivité Internet en associant une [adresse IP élastique](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/elastic-ip-addresses-eip.html) à l'interface réseau attachée par l'instance de streaming à votre sous-réseau public. Une adresse IP élastique est une IPv4 adresse publique accessible depuis Internet. Pour cette raison, nous vous recommandons d'utiliser plutôt une passerelle NAT pour fournir un accès Internet à votre WorkSpaces in WorkSpaces Pools. En outre, lorsque l'**accès Internet par défaut** est activé, un maximum de 100 WorkSpaces sont pris en charge. Si votre déploiement doit prendre en charge plus de 100 utilisateurs simultanés, utilisez plutôt la [configuration de la passerelle NAT](managing-network-internet-NAT-gateway.md).

Pour plus d'informations, suivez la procédure de la section [Configuration d’un VPC avec des sous-réseaux privés et une passerelle NAT](managing-network-internet-NAT-gateway.md). Pour d’autres recommandations concernant la configuration d’un VPC, consultez [Recommandations de configuration VPC pour les pools WorkSpaces](vpc-setup-recommendations.md).

**Topics**
+ [Étape 1 : configurer un VPC avec un sous-réseau public](#vpc-with-public-subnet)
+ [Étape 2 : activer l'accès Internet par défaut pour vos WorkSpaces pools](#managing-network-enable-default-internet-access)

## Étape 1 : configurer un VPC avec un sous-réseau public
<a name="vpc-with-public-subnet"></a>

Vous pouvez configurer votre propre VPC personnalisé avec un sous-réseau public à l'aide de l'une des méthodes suivantes :
+ [Créer un VPC avec un seul sous-réseau public](#new-vpc-with-public-subnet)
+ [Configurer un VPC existant](#existing-vpc-with-public-subnet)

### Créer un VPC avec un seul sous-réseau public
<a name="new-vpc-with-public-subnet"></a>

Lorsque vous utilisez l'Assistant VPC pour créer un VPC, l'Assistant crée une passerelle Internet et une table de routage personnalisée associée au sous-réseau public. La table de routage achemine tout le trafic destiné à une adresse extérieure au VPC vers la passerelle Internet. Pour plus d’informations sur cette configuration, consultez [VPC avec un sous-réseau public unique](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Scenario1.html) dans le *Guide de l’utilisateur Amazon VPC*.

1. Suivez la procédure de l’[Étape 1 : créer le VPC](https://docs.aws.amazon.com/vpc/latest/userguide/getting-started-ipv4.html#getting-started-create-vpc) du *Guide de l’utilisateur Amazon VPC* pour créer votre VPC.

1. Pour vous permettre WorkSpaces d'accéder à Internet, suivez les étapes décrites dans[Étape 2 : activer l'accès Internet par défaut pour vos WorkSpaces pools](#managing-network-enable-default-internet-access).

### Configurer un VPC existant
<a name="existing-vpc-with-public-subnet"></a>

Pour utiliser un VPC existant qui ne dispose pas d'un sous-réseau public, vous pouvez ajouter un nouveau sous-réseau public. Outre un sous-réseau public, vous devez également avoir une passerelle Internet attachée à votre VPC et une table de routage qui achemine tout le trafic destiné à une adresse extérieure au VPC vers la passerelle Internet. Pour configurer ces composants, procédez comme suit.

1. Pour ajouter un sous-réseau public, suivez les étapes de la section [Création d'un sous-réseau dans votre VPC](https://docs.aws.amazon.com/vpc/latest/userguide/working-with-vpcs.html#AddaSubnet). Utilisez le VPC existant que vous prévoyez d'utiliser avec WorkSpaces les pools.

   Si votre VPC est configuré pour prendre en charge l' IPv6 adressage, la liste de **blocage IPv6 CIDR** s'affiche. Sélectionnez **Ne pas attribuer de bloc CIDR IPv6**.

1. Pour créer et attacher une passerelle Internet à votre VPC, suivez la procédure de la section [Création et attachement d'une passerelle Internet](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html#Add_IGW_Attach_Gateway). 

1. Pour configurer votre sous-réseau afin qu’il achemine le trafic Internet via la passerelle Internet, suivez la procédure de la section [Création d’une table de routage personnalisée](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html#Add_IGW_Routing). À l'étape 5, pour **Destination**, utilisez IPv4 format (`0.0.0.0/0`).

1. Pour permettre à vos créateurs d'images WorkSpaces et à vous-même d'accéder à Internet, suivez les étapes décrites dans[Étape 2 : activer l'accès Internet par défaut pour vos WorkSpaces pools](#managing-network-enable-default-internet-access).

## Étape 2 : activer l'accès Internet par défaut pour vos WorkSpaces pools
<a name="managing-network-enable-default-internet-access"></a>

Vous pouvez activer l'accès à Internet lorsque vous [créez le répertoire WorkSpaces Pool](https://docs.aws.amazon.com/workspaces/latest/adminguide/create-directory-pools.html). Choisissez le VPC doté d'un sous-réseau public lorsque vous créez le répertoire. **Sélectionnez ensuite un sous-réseau public pour le **sous-réseau 1** et, éventuellement, un autre sous-réseau public pour le sous-réseau 2.**

Vous pouvez tester votre connectivité Internet en démarrant votre WorkSpaces pool, puis en vous connectant à un pool et WorkSpace en naviguant sur Internet.

# Utilisation du VPC, du sous-réseau public et du groupe de sécurité par défaut
<a name="default-vpc-with-public-subnet"></a>

Votre compte Amazon Web Services, s'il a été créé après le 04/12/2013, possède un VPC par défaut dans chaque région. AWS Le VPC par défaut inclut un sous-réseau public par défaut dans chaque zone de disponibilité et une passerelle Internet qui est attachée à votre VPC. Le VPC inclut également un groupe de sécurité par défaut. Si vous utilisez WorkSpaces Pools pour la première fois et que vous souhaitez commencer à utiliser le service, vous pouvez conserver le VPC et le groupe de sécurité par défaut sélectionnés lorsque vous créez un WorkSpaces pool. Ensuite, vous pouvez sélectionner au moins un sous-réseau par défaut.

**Note**  
Si votre compte Amazon Web Services a été créé avant le 04/12/2013, vous devez créer un nouveau VPC ou en configurer un existant pour l'utiliser avec les pools. WorkSpaces Nous vous recommandons de configurer manuellement un VPC avec deux sous-réseaux privés pour vos WorkSpaces pools et une passerelle NAT dans un sous-réseau public. Pour de plus amples informations, veuillez consulter [Configuration d’un VPC avec des sous-réseaux privés et une passerelle NAT](managing-network-internet-NAT-gateway.md). Vous pouvez également configurer un VPC personnalisé avec un sous-réseau public. Pour de plus amples informations, veuillez consulter [Configuration d’un VPC, nouveau ou existant, avec un sous-réseau public](managing-network-default-internet-access.md).

Vous pouvez activer l'accès à Internet lorsque vous [créez le répertoire WorkSpaces Pool](https://docs.aws.amazon.com/workspaces/latest/adminguide/create-directory-pools.html).

Choisissez le VPC par défaut lorsque vous créez le répertoire. Le nom du VPC par défaut utilise le format suivant :. `vpc-` *vpc-id* ` (No_default_value_Name)`

**Sélectionnez ensuite un sous-réseau public par défaut pour le **sous-réseau 1** et, éventuellement, un autre sous-réseau public par défaut pour le sous-réseau 2.** Les noms de sous-réseaux par défaut utilisent le format suivant : `subnet-` *subnet-id* ` | (` *IPv4 CIDR block* `) | Default in`*availability-zone*.

Vous pouvez tester votre connectivité Internet en démarrant votre WorkSpaces pool, puis en vous connectant à un pool et WorkSpace en naviguant sur Internet.

# Configurer l'autorisation FedRAMP ou la conformité DoD SRG pour les pools WorkSpaces
<a name="fips-encryption-pools"></a>

Pour vous conformer au [Federal Risk and Authorization Management Program (FedRAMP](https://aws.amazon.com/compliance/fedramp/)) ou au [Guide des exigences de sécurité du cloud computing (SRG) du ministère de la Défense (DoD)](https://aws.amazon.com/compliance/dod/), vous devez configurer WorkSpaces Amazon Pools pour utiliser le chiffrement des points de terminaison FIPS (Federal Information Processing Standards) au niveau du répertoire. Vous devez également utiliser une AWS région des États-Unis agréée par FedRAMP ou conforme aux normes SRG du DoD.

Le niveau d'autorisation FedRAMP (modéré ou élevé) ou le niveau d'impact SRG du DoD (2, 4 ou 5) dépend de la AWS région des États-Unis dans laquelle Amazon est utilisé. WorkSpaces Pour connaître les niveaux d'autorisation FedRAMP et de conformité au SRG du DoD qui s'appliquent à chaque région, consultez [Services AWS concernés par le programme de conformité](https://aws.amazon.com/compliance/services-in-scope/).

**Prérequis**
+ Le répertoire WorkSpaces Pools doit être configuré pour utiliser le **mode validé FIPS 140-2** pour le chiffrement des terminaux.
**Note**  
Pour utiliser le paramètre **Mode validé FIPS 140-2**, assurez-vous de ce qui suit :  
Le répertoire WorkSpaces Pools est soit :  
 Nouveau et non associé à un pool
Associé à un pool existant à l'état STOPPÉ
Le répertoire du pool est [https://docs.aws.amazon.com/workspaces/latest/api/API_ModifyStreamingProperties.html](https://docs.aws.amazon.com/workspaces/latest/api/API_ModifyStreamingProperties.html)défini sur TCP.
+ Vous devez créer vos WorkSpaces pools dans une [AWS région des États-Unis agréée par FedRAMP ou](https://aws.amazon.com/compliance/services-in-scope/) conforme aux normes SRG du DoD.
+ Les utilisateurs doivent y accéder WorkSpaces depuis l'une des applications WorkSpaces clientes suivantes :
  + macOS : 5.20.0 ou version ultérieure
  + Windows : 5.20.0 ou version ultérieure
  + Web Access

**Pour utiliser le chiffrement des points de terminaison FIPS**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le volet de navigation, choisissez **Directories**, puis choisissez le répertoire que vous souhaitez utiliser pour l'autorisation FedRAMP et la conformité aux SRG du DoD.

1. Sur la page **Détails du répertoire**, choisissez le répertoire que vous souhaitez configurer pour le mode de chiffrement FIPS.

1. Dans la section **Chiffrement des terminaux**, choisissez **Modifier**, puis sélectionnez le mode **validé FIPS 140-2.**

1. Choisissez **Enregistrer**.

# Fonctionnalités d'utilisation des points de terminaison VPC Amazon S3 pour les pools WorkSpaces
<a name="managing-network-vpce-iam-policy"></a>

Lorsque vous activez la persistance des paramètres d'application pour un WorkSpaces pool ou les dossiers de base pour un répertoire de WorkSpaces pool, WorkSpaces utilise le VPC que vous spécifiez pour votre répertoire afin de fournir un accès aux compartiments Amazon Simple Storage Service (Amazon S3). Pour activer l'accès WorkSpaces des pools à votre point de terminaison S3 privé, associez la politique personnalisée suivante à votre point de terminaison VPC pour Amazon S3. Pour plus d’informations sur les points de terminaison Amazon S3 privés, consultez [Points de terminaison d’un VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html) et [Points de terminaison pour Amazon S3](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints-s3.html) dans le *Guide de l’utilisateur Amazon VPC*.

------
#### [ Commercial Régions AWS ]

Utilisez la politique suivante pour les ressources figurant dans la publicité Régions AWS.

------
#### [ AWS GovCloud (US) Regions ]

Utilisez la politique suivante pour les ressources figurant dans la publicité AWS GovCloud (US) Regions.

------

# Connexions à votre VPC pour les pools WorkSpaces
<a name="pools-port-requirements"></a>

Pour activer la connectivité WorkSpaces des Pools aux ressources réseau et à Internet, configurez votre WorkSpaces pool comme suit.

## Interfaces réseau
<a name="pools-network-interfaces"></a>

Chacune WorkSpaces des interfaces réseau de WorkSpaces Pools possède les interfaces réseau suivantes :
+ L'interface réseau client fournit une connectivité aux ressources de votre VPC, ainsi qu'à Internet, et est utilisée pour les joindre WorkSpaces à votre annuaire.
+ L'interface du réseau de gestion est connectée à un réseau de gestion sécurisé des WorkSpaces pools. Il est utilisé pour le streaming interactif du sur WorkSpace l'appareil d'un utilisateur et pour permettre aux WorkSpaces pools de gérer le WorkSpace.

WorkSpaces Pools sélectionne l'adresse IP de l'interface réseau de gestion dans la plage d'adresses IP privées suivante : 198.19.0.0/16. N'utilisez pas cette plage pour votre VPC CIDR ou n'associez pas votre VPC à un autre VPC de cette plage, car cela pourrait créer un conflit et rendre l'accès inaccessible. WorkSpaces De même, ne modifiez ni ne supprimez aucune des interfaces réseau associées à un WorkSpace, car cela pourrait également les WorkSpace rendre inaccessibles.

## Ports et plage d'adresses IP d'interface de réseau de gestion
<a name="pools-management_ports"></a>

La plage d'adresses IP d'interface de réseau de gestion est 198.19.0.0/16. Les ports suivants doivent tous être ouverts sur l'interface du réseau de gestion WorkSpaces :
+ TCP entrant sur le port 8300. Ce port est utilisé pour la création de la connexion de streaming.
+ TCP sortant sur le port 3128. Ceci est utilisé pour la gestion de WorkSpaces.
+ TCP entrant sur les ports 8000 et 8443. Ils sont utilisés pour la gestion du WorkSpaces.
+ UDP entrant sur le port 8300. Ce port est utilisé pour l’établissement de la connexion de streaming via UDP.

Limitez la plage en entrée sur l'interface réseau de gestion à 198.19.0.0/16.

**Note**  
Pour les WorkSpaces pools Windows Amazon DCV BYOL, les plages d'adresses IP 10.0.0.0/8 sont utilisées dans toutes les régions. AWS Ces plages d'adresses IP s'ajoutent au bloc CIDR /16 que vous choisissez pour le trafic de gestion dans vos pools WorkSpaces BYOL.

Dans des circonstances normales, WorkSpaces Pools configure correctement ces ports pour votre WorkSpaces. Si un logiciel de sécurité ou de pare-feu est installé sur un port WorkSpace qui bloque l'un de ces ports, celui-ci WorkSpaces risque de ne pas fonctionner correctement ou d'être inaccessible.

Ne le désactivez pas IPv6. Si vous le désactivez IPv6, WorkSpaces les pools ne fonctionneront pas correctement. Pour plus d'informations sur la configuration IPv6 pour Windows, consultez [les instructions de configuration IPv6 sous Windows pour les utilisateurs expérimentés](https://support.microsoft.com/en-us/help/929852/guidance-for-configuring-ipv6-in-windows-for-advanced-users).

**Note**  
WorkSpaces Les pools s'appuient sur les serveurs DNS de votre VPC pour renvoyer une réponse de domaine inexistante (NXDOMAIN) pour les noms de domaine locaux qui n'existent pas. Cela permet à l'interface réseau WorkSpaces gérée par les pools de communiquer avec les serveurs de gestion.   
Lorsque vous créez un annuaire avec Simple AD, il AWS Directory Service crée deux contrôleurs de domaine qui fonctionnent également en tant que serveurs DNS en votre nom. Comme les contrôleurs de domaine ne fournissent pas la réponse NXDOMAIN, ils ne peuvent pas être utilisés avec des WorkSpaces pools.

## Ports d'interface réseau client
<a name="primary_ports"></a>
+ Pour la connectivité Internet, les ports suivants doivent être ouverts à tous les destinations. Si vous utilisez un groupe de sécurité personnalisé ou modifié, vous devez ajouter les règles requises manuellement. Pour plus d’informations, consultez [Règles des groupes de sécurité](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html#SecurityGroupRules) dans le *Guide de l’utilisateur Amazon VPC*. 
  + TCP 80 (HTTP)
  + TCP 443 (HTTPS)
  + UDP 4195
+ Si vous vous connectez WorkSpaces à un répertoire, les ports suivants doivent être ouverts entre votre VPC WorkSpaces Pools et vos contrôleurs de répertoire. 
  + TCP/UDP 53 ‑ DNS
  + TCP/UDP 88 ‑ Authentification Kerberos
  + UDP 123 - NTP
  + TCP 135 - RPC
  + UDP 137-138 - Netlogon
  + TCP 139 - Netlogon
  + TCP/UDP 389 ‑ LDAP
  + TCP/UDP 445 - SMB
  + TCP 1024-65535 - Ports dynamiques pour RPC

  Pour obtenir la liste complète des ports, consultez les [exigences de port pour Active Directory et les services de domaine Active Directory](https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/dd772723(v=ws.10)) dans la documentation Microsoft.
+ Tous WorkSpaces nécessitent que le port 80 (HTTP) soit ouvert à l'adresse IP `169.254.169.254` pour permettre l'accès au service de métadonnées EC2. La plage d'adresses IP `169.254.0.0/16` est réservée à l'utilisation du service WorkSpaces Pools pour le trafic de gestion. Le fait de ne pas exclure cette plage peut entraîner des problèmes de streaming.

# Connexions utilisateur aux WorkSpaces pools
<a name="user-connections-to-appstream2"></a>

Les utilisateurs peuvent se connecter WorkSpaces à des WorkSpaces pools via le point de terminaison Internet public par défaut. 

Par défaut, WorkSpaces Pools est configuré pour acheminer les connexions de streaming via l'Internet public. La connectivité Internet est requise pour authentifier les utilisateurs et fournir les ressources Web dont WorkSpaces Pools a besoin pour fonctionner. Pour autoriser ce trafic, vous devez autoriser les domaines répertoriés dans [Domaines autorisés](allowed-domains.md).

**Note**  
Pour l'authentification des utilisateurs, WorkSpaces Pools prend en charge le langage SAML 2.0 (Security Assertion Markup Language 2.0). Pour de plus amples informations, veuillez consulter [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md).

Les rubriques suivantes fournissent des informations sur la manière d'activer les connexions utilisateur aux WorkSpaces pools.

**Topics**
+ [Recommandations de bande passante](bandwidth-recommendations-user-connections.md)
+ [Exigences en matière d'adresse IP et de port pour les appareils utilisateur des WorkSpaces pools](pools-client-application-ports.md)
+ [Domaines autorisés](allowed-domains.md)

# Recommandations de bande passante
<a name="bandwidth-recommendations-user-connections"></a>

Pour optimiser les performances des WorkSpaces pools, assurez-vous que la bande passante et la latence de votre réseau répondent aux besoins de vos utilisateurs. 

WorkSpaces Pools utilise NICE Desktop Cloud Visualization (DCV) pour permettre à vos utilisateurs d'accéder à vos applications et de les diffuser en toute sécurité sur différentes conditions de réseau. Pour réduire la consommation de bande passante, NICE DCV utilise la compression et le codage vidéo H.264. Pendant les sessions de streaming, la sortie visuelle des applications est compressée, puis diffusée à vos utilisateurs en tant que flux de pixels chiffrés AES-256 via HTTPS. Une fois que le flux est reçu, il est déchiffré puis affiché sur l'écran local de vos utilisateurs. Lorsque les utilisateurs interagissent avec les applications de streaming, le protocole NICE DCV capture leurs entrées et les renvoie aux applications de streaming via HTTPS. 

L'état du réseau est constamment mesuré au cours de ce processus et les informations sont WorkSpaces renvoyées aux Pools. WorkSpaces Pools répond de manière dynamique aux conditions changeantes du réseau en modifiant le codage vidéo et audio en temps réel afin de produire un flux de haute qualité pour une grande variété d'applications et de conditions réseau.

La bande passante et la latence recommandées pour les sessions de streaming WorkSpaces Pools dépendent de la charge de travail. Par exemple, si un utilisateur travaille avec des applications graphiques professionnelles afin d'effectuer des tâches de conception assistée par ordinateur, la bande passante requise sera plus élevée et la latence plus faible comparé aux valeurs requises pour un utilisateur qui travaille avec des applications de productivité pour écrire des documents. 

Le tableau suivant fournit des conseils sur la bande passante réseau et la latence recommandées pour les sessions de streaming WorkSpaces Pools en fonction des charges de travail courantes.

Pour chaque charge de travail, la bande passante recommandée correspond à ce dont un utilisateur individuel pourrait avoir besoin à un moment précis. Par conséquent, la recommandation ne correspond pas à la bande passante requise pour un débit soutenu. Lorsque seulement quelques pixels changent à l'écran pendant une session de streaming, le débit soutenu est bien moins élevé. Bien que les utilisateurs disposant d'une bande passante moins élevée puissent quand même diffuser leurs applications, la fréquence d'images ou la qualité de ces dernières ne seront pas forcément optimales.


| Charge de travail | Description | Bande passante recommandée par utilisateur | Latence aller-retour maximum recommandée | 
| --- | --- | --- | --- | 
| Applications métier | Applications d'écriture de documents, utilitaires d'analyse de bases de données | 2 Mbit/s | < 150 ms | 
| Applications graphiques | Applications de conception et de modélisation assistées par ordinateur, montage photo et vidéo | 5 Mbit/s | < 100 ms | 
| Haute fidélité | Ensembles de données haute fidélité ou mappages sur plusieurs écrans | 10 Mbit/s | < 50 ms | 

# Exigences en matière d'adresse IP et de port pour les appareils utilisateur des WorkSpaces pools
<a name="pools-client-application-ports"></a>

WorkSpaces Les appareils des utilisateurs des pools nécessitent un accès sortant sur les ports 443 (TCP) et 4195 (UDP) lorsqu'ils utilisent des points de terminaison Internet, et si vous utilisez des serveurs DNS pour la résolution des noms de domaine, le port 53 (UDP).
+ Le port 443 est utilisé pour la communication HTTPS entre les appareils des utilisateurs de WorkSpaces Pools et WorkSpaces lors de l'utilisation des points de terminaison Internet. En général, lorsque les utilisateurs finaux parcourent le Web au cours de sessions de streaming, le navigateur Web sélectionne de façon aléatoire un port source dans la plage supérieure en vue d'une utilisation pour le trafic de streaming. Vous devez vérifier que le trafic de retour renvoyé vers ce port est autorisé.
+ Le port 4195 est utilisé pour la communication HTTPS UDP entre les appareils des utilisateurs de WorkSpaces Pools et WorkSpaces lors de l'utilisation des points de terminaison Internet. Cette option n’est actuellement prise en charge que dans le client natif Windows. UDP n’est pas pris en charge si vous utilisez des points de terminaison de VPC.
+ Le port 53 est utilisé pour la communication entre les appareils des utilisateurs de WorkSpaces Pools et vos serveurs DNS. Le port doit être ouvert sur les adresses IP de vos serveurs DNS de manière à permettre la résolution des noms de domaine public. Ce port est facultatif si vous n'utilisez pas de serveurs DNS pour la résolution de noms de domaine. 

# Domaines autorisés
<a name="allowed-domains"></a>

Pour que les utilisateurs de WorkSpaces Pools WorkSpaces puissent accéder, vous devez autoriser différents domaines du réseau à partir desquels les utilisateurs initient l'accès au WorkSpaces. Pour de plus amples informations, veuillez consulter [Exigences relatives à l'adresse IP et au port pour WorkSpaces Personal](workspaces-port-requirements.md). Notez que la page indique qu'elle s'applique au WorkSpaces personnel mais qu'elle s'applique également aux WorkSpaces pools.

**Note**  
Si votre compartiment S3 comporte un caractère « . » caractère dans le nom, le domaine utilisé est`https://s3.<aws-region>.amazonaws.com`. Si votre compartiment S3 ne comporte aucun caractère « . » caractère dans le nom, le domaine utilisé est`https://<bucket-name>.s3.<aws-region>.amazonaws.com`.

# Création d'un WorkSpaces pool
<a name="set-up-pools-create"></a>

Configurez et créez un pool à partir duquel les applications utilisateur sont lancées et diffusées en continu.

**Note**  
Vous devez créer un répertoire avant de créer un WorkSpaces pool. Pour de plus amples informations, veuillez consulter [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md).

**Pour configurer et créer un pool**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le volet de navigation **WorkSpaces**, choisissez **Pool**.

1. Choisissez **Create WorkSpaces Pools**.

1. Sous **Intégration** (facultatif), vous pouvez choisir de **me recommander des options en fonction de mon cas d'utilisation** pour obtenir des recommandations sur le type que WorkSpace vous souhaitez utiliser. Vous pouvez ignorer cette étape si vous savez que vous souhaitez utiliser des WorkSpaces pools.

1. Sous **Configurer WorkSpaces**, entrez les informations suivantes : 
   + Dans **Nom**, entrez un identifiant de nom unique pour le pool. Les caractères spéciaux ne sont pas autorisés.
   + Dans **Description**, entrez une description du pool (256 caractères maximum).
   + Pour **Bundle**, choisissez parmi les options suivantes le type de bundle que vous souhaitez utiliser pour votre WorkSpaces.
     + **Utiliser un WorkSpaces pack de base** : choisissez l'un des packs dans le menu déroulant. Pour plus d'informations sur le type de bundle que vous avez sélectionné, choisissez **Bundle details**. Pour comparer les forfaits proposés pour les pools, choisissez **Comparer tous les forfaits**.
     + **Utilisez votre propre bundle personnalisé** : choisissez un bundle que vous avez créé précédemment. Pour créer un bundle personnalisé, voir[Créez une WorkSpaces image personnalisée et un bundle pour WorkSpaces Personal](create-custom-bundle.md). 
   + Pour le **mode Exécution**, choisissez l'une des options suivantes pour configurer la disponibilité immédiate du pool et son mode de paiement :
     + **AutoStop**— Les instances de pool sont facturées des frais d'utilisation horaires, en fonction du forfait choisi, uniquement pour les instances connectées aux utilisateurs. Les instances du pool qui ne sont pas connectées aux utilisateurs sont facturées à un tarif horaire modique pour les instances arrêtées. Lorsque les utilisateurs démarrent leur session, ils commencent le streaming après une attente de 1 à 2 minutes.
     + **AlwaysOn**— Toutes les instances de pool en cours d'exécution sont facturées aux frais d'utilisation horaires applicables, même lorsque les utilisateurs ne sont pas connectés. Ce mode est idéal pour les utilisateurs qui ne souhaitent pas attendre le début de leur diffusion.
   + Pour **Durée maximale de la session en minutes**, choisissez la durée maximale pendant laquelle une session de streaming peut rester active. Si les utilisateurs sont toujours connectés à une instance de streaming cinq minutes avant que cette limite ne soit atteinte, ils sont invités à enregistrer tous les documents ouverts avant d’être déconnectés. Une fois ce délai écoulé, l’instance est résiliée et remplacée par une nouvelle instance. La durée maximale de session que vous pouvez définir dans la console WorkSpaces Pools est de 5760 minutes (96 heures). La durée maximale de session que vous pouvez définir à l'aide de l'API et de la CLI WorkSpaces Pools est de 432 000 secondes (120 heures).
   + Pour **Disconnect timeout in minutes (Délai avant déconnexion en minutes)**, choisissez la durée pendant laquelle une session de streaming doit rester active après la déconnexion des utilisateurs. Si les utilisateurs essaient de se reconnecter à la session de streaming après une déconnexion ou une interruption réseau dans cet intervalle de temps, ils sont connectés à leur session précédente. Sinon, ils sont connectés à une nouvelle session avec une nouvelle instance de streaming.
   + Si un utilisateur met fin à la session en choisissant **Fin de session** ou **Déconnexion dans** la barre d'outils du pool, le délai de déconnexion ne s'applique pas. Au lieu de cela, l’utilisateur est invité à enregistrer les documents ouverts, puis il est immédiatement déconnecté de l’instance de streaming. L'instance que l'utilisateur utilisait est ensuite supprimée.
   + Pour **Idle disconnect timeout in minutes (Délai d'inactivité avant déconnexion en minutes)**, choisissez la durée pendant laquelle les utilisateurs peuvent rester inactifs avant d'être déconnectés de leur session de streaming et avant le début de l'intervalle **Disconnect timeout in minutes (Délai avant déconnexion en minutes)**. Les utilisateurs sont avertis avant d’être déconnectés en raison de leur inactivité. S’ils essaient de se reconnecter à la session de streaming avant que l’intervalle de temps spécifié dans **Délai avant déconnexion en minutes** se soit écoulé, ils sont connectés à leur session précédente. Sinon, ils sont connectés à une nouvelle session avec une nouvelle instance de streaming. Si vous définissez la valeur sur 0, celle-ci est désactivée. Lorsque cette valeur est désactivée, les utilisateurs ne sont pas déconnectés en raison de leur inactivité.
**Note**  
Les utilisateurs sont considérées comme inactifs lorsqu’ils arrêtent de se servir du clavier ou de la souris lors de leur session de streaming. Pour les pools joints à un domaine, le compte à rebours pour le délai d'inactivité de déconnexion ne commence que lorsque les utilisateurs se connectent à l'aide du mot de passe de leur domaine Active Directory ou à l'aide d'une carte à puce. Les chargements et téléchargements, les entrées audio, les sorties audio, et les modifications de pixels ne sont pas considérés comme une activité de l’utilisateur. Si les utilisateurs continuent d’être inactifs après que l’intervalle de temps défini par **Délai d’inactivité avant déconnexion en minutes** se soit écoulé, ils sont déconnectés.
   + Pour les **politiques de capacité planifiée** (facultatif), choisissez **Ajouter une nouvelle capacité planifiée**. Indiquez les dates et heures de début et de fin auxquelles vous devez fournir le nombre minimum et maximum d'instances pour votre pool en fonction du nombre minimum d'utilisateurs simultanés attendus. 
   + Pour les **politiques de dimensionnement manuel** (facultatif), spécifiez les politiques de dimensionnement que les pools doivent utiliser pour augmenter ou diminuer la capacité de votre pool. Développez **les politiques de dimensionnement manuel** pour ajouter de nouvelles politiques de dimensionnement.
**Note**  
La taille de votre piscine est limitée par la capacité minimale et maximale que vous avez spécifiée.
     + Choisissez **Ajouter de nouvelles politiques de scalabilité** et entrez les valeurs pour ajouter des instances spécifiées si l'utilisation de la capacité spécifiée est inférieure ou supérieure à la valeur de seuil spécifiée.
     + Choisissez **Ajouter une nouvelle échelle dans les politiques** et entrez les valeurs pour supprimer les instances spécifiées si l'utilisation de la capacité spécifiée est inférieure ou supérieure à la valeur de seuil spécifiée.
   + Pour les **balises**, spécifiez la valeur de paire de clés que vous souhaitez utiliser. Une clé peut être une catégorie générale, comme un « projet », un « propriétaire » ou un « environnement » avec des valeurs associées spécifiques.

1. Sur la **page Sélectionner un répertoire**, choisissez le répertoire que vous avez créé. Pour créer un répertoire, choisissez **Create directory**. Pour de plus amples informations, veuillez consulter [Gérer les annuaires pour les WorkSpaces pools](manage-workspaces-pools-directory.md).

1. Choisissez **Create WorkSpace Pool**. 

# Administrer WorkSpaces les pools
<a name="managing-stacks-fleets"></a>

Un WorkSpaces pool consiste à exécuter l'image que vous spécifiez. WorkSpaces 

**Topics**
+ [Mode de course](running-mode-pools.md)
+ [Bundles](instance-types.md)
+ [Modifier un pool](modify-pool.md)
+ [Suppression d'un groupe](set-up-pools-finish.md)
+ [Auto Scaling pour WorkSpaces piscines](autoscaling.md)

# Mode de fonctionnement pour les WorkSpaces piscines
<a name="running-mode-pools"></a>

Le mode de fonctionnement d'un WorkSpaces pool détermine sa disponibilité immédiate et son mode de paiement. Lorsque vous créez un WorkSpaces pool, vous pouvez choisir entre les modes de fonctionnement suivants :
+ **AutoStop**— Les instances d'un WorkSpaces pool sont facturées selon des frais d'utilisation horaires basés sur le forfait choisi, uniquement pour les instances connectées aux utilisateurs. Les instances d'un WorkSpaces pool qui ne sont pas connectées à des utilisateurs sont facturées à un tarif horaire modique pour les instances arrêtées. Lorsque les utilisateurs démarrent leur session, ils commencent le streaming au bout de 1 à 2 minutes.
+ **AlwaysOn**— Les instances en cours d'exécution d'un WorkSpaces pool sont facturées aux frais d'utilisation horaires applicables, même lorsque les utilisateurs ne sont pas connectés. Ce mode est idéal pour les utilisateurs qui ne souhaitent pas attendre le début de leur diffusion.

Pour plus d’informations, consultez [Tarification d’WorkSpaces ](https://aws.amazon.com/workspaces/pricing/).

**Topics**
+ [Modification du mode d'exécution](modify-running-mode-pool.md)

# Modification du mode d'exécution
<a name="modify-running-mode-pool"></a>

Vous pouvez passer d'un mode d'exécution à un autre lorsqu'un WorkSpaces pool est à l'état arrêté.

**Pour modifier le mode de fonctionnement d'un WorkSpaces pool**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le volet de navigation, choisissez **WorkSpaces****Pools**.

1. Sélectionnez le WorkSpaces pool à modifier et confirmez qu'il est à l'état arrêté. Choisissez ensuite le **mode d'exécution **Actions** et Modifier**.

1. Sélectionnez le nouveau mode d'exécution **AlwaysOn**ou **AutoStop**, puis cliquez **sur Enregistrer**.

**Pour modifier le mode de fonctionnement d'un WorkSpaces pool à l'aide du AWS CLI**
+ Utilisez la commande [update-workspaces-pool](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/workspaces/update-workspaces-pool.html).

# WorkSpaces Forfaits pour piscines
<a name="instance-types"></a>

Un *WorkSpace bundle* est une combinaison d'un système d'exploitation et de ressources de stockage, de calcul et logicielles. Lorsque vous lancez un WorkSpace, vous sélectionnez le pack qui répond à vos besoins. Les offres groupées par défaut disponibles WorkSpaces sont appelées *offres groupées publiques*. Pour plus d'informations sur les différents forfaits publics disponibles WorkSpaces, consultez [Amazon WorkSpaces Bundles](https://aws.amazon.com/workspaces/details/#Amazon_WorkSpaces_Bundles).

Le tableau suivant fournit des informations sur les licences, les protocoles de streaming et les offres groupées pris en charge par chaque système d'exploitation.


| Système d’exploitation | Licences | Protocoles de streaming | Offres groupées prises en charge | 
| --- | --- | --- | --- | 
| Windows Server 2019 | Inclus | DCV | Valeur, norme, performance, puissance, PowerPro | 
| Windows Server 2022 | Inclus | DCV | Standard, performance, alimentation, carte PowerPro graphique.G4DN, .G4DN GraphicsPro | 

**Note**  
Les versions du système d'exploitation qui ne sont plus prises en charge par le fournisseur ne sont pas garanties de fonctionner et ne sont pas prises en charge par le AWS support.

# Modifier un pool
<a name="modify-pool"></a>

Après avoir créé un WorkSpaces pool, vous pouvez modifier les éléments suivants :
+ ID du répertoire (si le WorkSpaces pool est arrêté)
+ Détails de base
+ Bundle et matériel
+ Paramètres de déconnexion de session
+ Capacité et mise à l'échelle
+ Activités de mise à l'échelle
+ Balises

**Pour modifier un WorkSpaces pool**

1. Dans le volet de navigation **WorkSpaces**, choisissez **Pools**.

1. Sélectionnez le pool que vous souhaitez modifier.

1. Accédez à la section que vous souhaitez modifier et choisissez **Modifier**.

1. Apportez les modifications souhaitées, puis cliquez **sur Enregistrer**.

# Suppression d'un groupe
<a name="set-up-pools-finish"></a>

Vous pouvez supprimer des pools pour libérer des ressources et éviter des frais involontaires sur votre compte. Nous vous recommandons d'arrêter tous les pools inutilisés et en cours d'exécution.

**Pour supprimer un groupe**

1. Dans le volet de navigation **WorkSpaces**, choisissez **Pools**.

1. Sélectionnez le pool que vous souhaitez arrêter, puis choisissez **Stop**. Il faut environ 5 minutes pour arrêter une piscine.

1. Lorsque le statut du pool est **arrêté**, choisissez **Supprimer**.

# Mise à l'échelle automatique pour les WorkSpaces piscines
<a name="autoscaling"></a>

Auto Scaling vous permet de modifier automatiquement la taille de vos pools pour adapter l'offre d'instances disponibles à la demande des utilisateurs. La taille de votre pool détermine le nombre d'utilisateurs qui peuvent diffuser simultanément. Une instance est requise pour chaque session utilisateur. Vous pouvez spécifier la capacité de votre pool en termes d'instances. En fonction de la configuration de votre pool et de vos politiques d'autodimensionnement, le nombre d'instances requis sera mis à disposition. Vous pouvez définir des politiques de dimensionnement qui ajustent automatiquement la taille de votre pool en fonction de diverses mesures d'utilisation, et optimiser le nombre d'instances disponibles pour répondre à la demande des utilisateurs. Vous pouvez également choisir de désactiver le dimensionnement automatique et de faire fonctionner le pool à une taille fixe.

**Note**  
Lorsque vous élaborez votre plan de dimensionnement WorkSpaces des pools, assurez-vous que la configuration de votre réseau répond à vos exigences. 
Lorsque vous utilisez la mise à l’échelle, vous utilisez l’API Application Auto Scaling. Pour qu'Auto Scaling fonctionne correctement avec les WorkSpaces pools, Application Auto Scaling a besoin d'une autorisation pour décrire et mettre à jour vos pools et décrire vos CloudWatch alarmes Amazon, ainsi que des autorisations pour modifier la capacité de votre pool en votre nom. 

Les rubriques suivantes fournissent des informations qui vous aideront à comprendre et à utiliser Auto Scaling for WorkSpaces Pools. 

**Topics**
+ [Concepts de dimensionnement](#autoscaling-concepts)
+ [Gestion du dimensionnement du pool à l'aide de la console](#autoscaling-console)
+ [Gestion du dimensionnement du pool à l'aide de la AWS CLI](#autoscaling-cli)
+ [Ressources supplémentaires](#autoscaling-additional-resources)

## Concepts de dimensionnement
<a name="autoscaling-concepts"></a>

WorkSpaces Le dimensionnement des pools est assuré par Application Auto Scaling. Pour plus d'informations, consultez la [Référence de l'API Application Auto Scaling](https://docs.aws.amazon.com/autoscaling/application/APIReference/).

Pour utiliser Auto Scaling with WorkSpaces Pools de manière efficace, vous devez comprendre les termes et concepts suivants.

**Nombre minimal de sessions capacity/minimum utilisateur pour le pool**  
Le nombre minimum d'instances. Le nombre d'instances ne peut pas être inférieur à cette valeur, et les politiques de dimensionnement ne redimensionneront pas votre pool en dessous de cette valeur. Par exemple, si vous définissez la capacité minimale d'un pool sur 2, votre pool ne comportera jamais moins de 2 instances. 

**Nombre maximal de sessions capacity/maximum utilisateur pour le pool**  
Le nombre maximum d'instances. Le nombre d'instances ne peut pas être supérieur à cette valeur, et les politiques de dimensionnement ne redimensionneront pas votre pool au-dessus de cette valeur. Par exemple, si vous définissez la capacité maximale d'un pool sur 10, votre pool ne comportera jamais plus de 10 instances.

**Capacité de session utilisateur souhaitée**  
Le nombre total de sessions en cours ou en attente. Cela représente le nombre total de sessions de streaming simultanées que votre pool peut prendre en charge dans un état stable.

**Intensification de l'action politique**  
Action que les politiques de dimensionnement exécutent sur votre pool lorsque la **condition de politique de dimensionnement** est remplie. Vous pouvez choisir une action basée sur **% capacity** ou **number of instance(s)**. Par exemple, si la **capacité de session utilisateur souhaitée** est de 4 et que l'**action de politique de dimensionnement** est définie sur « Ajouter 25 % de capacité », la **capacité de session utilisateur souhaitée** est augmentée de 25 % à 5 lorsque la **condition de politique de dimensionnement** est remplie.

**Condition de la politique de dimensionnement**  
Condition qui déclenche l’action définie dans **Action de stratégie de dimensionnement**. Cette condition comprend une métrique de la stratégie de dimensionnement, un opérateur de comparaison et un seuil. Par exemple, pour redimensionner un pool si son utilisation est supérieure à 50 %, votre condition de politique de dimensionnement doit être « Si l'utilisation de la capacité est supérieure à 50 % ».

**Mesure de la politique de dimensionnement**  
Votre stratégie de dimensionnement est basée sur cette métrique. Les métriques suivantes sont disponibles pour les stratégies de dimensionnement :    
**Utilisation de la capacité**  
Pourcentage d'instances utilisées dans un pool. Vous pouvez utiliser cette métrique pour dimensionner votre pool en fonction de son utilisation. Par exemple, **Condition de la stratégie de dimensionnement** : « Si Utilisation de la capacité < 25 % », exécuter **Action de stratégie de dimensionnement** : « Supprimer 25 % de la capacité ».  
**Capacité disponible**  
Le nombre d'instances de votre pool qui sont disponibles pour les utilisateurs. Vous pouvez utiliser cette métrique pour conserver un tampon dans votre capacité disponible afin que les utilisateurs lancent des sessions de streaming. Par exemple, **Scaling Policy Condition** : « Si Capacité disponible < 5 », exécuter **Scaling Policy Action** : « Ajouter 5 instance(s) ».  
**Erreur de capacité insuffisante**  
Nombre de demandes de session rejetées par manque de capacité. Vous pouvez utiliser cette métrique pour allouer de nouvelles instances aux utilisateurs qui ne sont pas en mesure de démarrer des sessions de streaming en raison d'un manque de capacité. Par exemple, **Scaling Policy Condition** : « Si Erreur de capacité insuffisante > 0 », exécuter **Scaling Policy Action** : « Ajouter 1 instance(s) ».

## Gestion du dimensionnement du pool à l'aide de la console
<a name="autoscaling-console"></a>

Vous pouvez configurer et gérer le dimensionnement à l'aide de la WorkSpaces console de l'une des deux manières suivantes : lors de la création du pool, ou à tout moment, en utilisant l'onglet **Pools**. Après avoir créé des pools, accédez à l'onglet **Scaling Policies** pour ajouter de nouvelles politiques de dimensionnement pour votre pool. Pour de plus amples informations, veuillez consulter [Création d'un WorkSpaces pool](set-up-pools-create.md).

Pour les environnements utilisateur dont le nombre d'utilisateurs varie, définissez des stratégies de dimensionnement pour contrôler l'ajustement du dimensionnement en fonction de la demande. Si vous prévoyez un nombre fixe d'utilisateurs ou si vous avez d'autres raisons de désactiver le dimensionnement, vous pouvez configurer votre pool avec un nombre fixe d'instances pour les sessions utilisateur.

Pour ce faire, définissez la capacité minimale sur le nombre d'instances souhaité. Réglez la capacité maximale pour qu'elle soit au moins égale à la valeur de la capacité minimale. Cela permet d'éviter les erreurs de validation, mais la capacité maximale sera finalement ignorée car le pool ne sera pas redimensionné. Supprimez ensuite toutes les politiques de dimensionnement pour ce pool.

**Pour définir une politique de dimensionnement du pool à l'aide de la console**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le panneau de navigation, choisissez **Pools** (Groupes). 

1. Sélectionnez le pool.

1. Sur la page de ce pool, faites défiler la page vers le bas jusqu'à Capacité et mise à l'échelle.

1. Choisissez **Modifier**.

1. Modifiez les politiques existantes, définissez les valeurs souhaitées dans leur champ, puis choisissez **Enregistrer**. Les modifications apportées aux stratégies prennent effet dans un délai de quelques minutes.

1. Vous pouvez également ajouter de nouvelles politiques de capacité et de dimensionnement en choisissant **Ajouter une nouvelle capacité de planification**, **Ajouter une nouvelle politique de scalabilité** ou **Ajouter une nouvelle politique d'échelonnement**.

 Voici un exemple de graphique d'utilisation de l'activité de dimensionnement lorsque cinq utilisateurs se connectent au pool puis se déconnectent. Cet exemple provient d'un pool utilisant les valeurs de politique de dimensionnement suivantes :
+ Capacité minimale = 10
+ Capacité maximale = 50
+ Scaler = Si l'utilisation de la capacité de mon pool est supérieure à 75 %, ajoutez 5 instances
+ Scale in = Si l'utilisation de la capacité de mon pool est inférieure à 25 %, supprimez 6 instances
**Note**  
Au cours de la session, 5 nouvelles instances seront lancées lors d'un événement de scale-out. Lors d'un événement d'envergure, 6 instances seront récupérées, s'il y a suffisamment d'instances sans session utilisateur active, et si le nombre total d'instances ne descend pas en dessous de la capacité minimale de 10 instances. Les instances comportant des sessions utilisateur en cours d’exécution ne seront pas récupérées. Seules les instances pour lesquelles aucune session utilisateur n’est en cours d’exécution seront récupérées. 

## Gestion du dimensionnement du pool à l'aide de la AWS CLI
<a name="autoscaling-cli"></a>

Vous pouvez configurer et gérer le dimensionnement du pool à l'aide de la AWS Command Line Interface (AWS CLI). Pour des fonctionnalités plus avancées, telles que la définition des temps de recharge évolutifs et dégressifs, utilisez la CLI. AWS Avant d'exécuter des commandes de politique de dimensionnement, vous devez enregistrer votre pool en tant que cible évolutive. Pour ce faire, utilisez la [register-scalable-target](https://docs.aws.amazon.com/cli/latest/reference/application-autoscaling/register-scalable-target.html)commande suivante :

```
aws application-autoscaling register-scalable-target
  --service-namespace workspaces \
  --resource-id workspacespool/PoolId \
  --scalable-dimension workspaces:workspacespool:DesiredUserSessions \
  --min-capacity 1 --max-capacity 5
```

**Topics**
+ [Exemple 1 : appliquer une politique de dimensionnement basée sur l'utilisation des capacités](#autoscaling-cli-utilization)
+ [Exemple 2 : application d'une politique de dimensionnement basée sur des erreurs de capacité insuffisante](#autoscaling-cli-capacity)
+ [Exemple 3 : application d'une politique de dimensionnement basée sur une faible utilisation des capacités](#autoscaling-cli-scale-in)
+ [Exemple 4 : modifier la capacité du pool en fonction d'un calendrier](#autoscaling-cli-schedule)
+ [Exemple 5 : application d'une politique de dimensionnement pour le suivi des cibles](#autoscaling-target-tracking)

### Exemple 1 : appliquer une politique de dimensionnement basée sur l'utilisation des capacités
<a name="autoscaling-cli-utilization"></a>

Cet exemple de AWS CLI définit une politique de dimensionnement qui augmente un pool de 25 % si le taux d'utilisation est supérieur ou égal à 75 %.

La [put-scaling-policy](https://docs.aws.amazon.com/cli/latest/reference/application-autoscaling/put-scaling-policy.html)commande suivante définit une politique de dimensionnement basée sur l'utilisation :

```
aws application-autoscaling put-scaling-policy -- cli-input-json file://scale-out-utilization.json
```

Le contenu du fichier `scale-out-utilization.json` est le suivant :

```
{
    "PolicyName": "policyname",
    "ServiceNamespace": "workspaces",
    "ResourceId": "workspacespool/PoolId",
    "ScalableDimension": "workspaces:workspacespool:DesiredUserSessions",
    "PolicyType": "StepScaling",
    "StepScalingPolicyConfiguration": {
        "AdjustmentType": "PercentChangeInCapacity",
        "StepAdjustments": [
            {
                "MetricIntervalLowerBound": 0,
                "ScalingAdjustment": 25
            }
        ],
        "Cooldown": 120
    }
}
```

Si la commande est réussie, la sortie est similaire à ce qui suit, bien que certains détails soient uniques pour votre compte et votre région. Dans cet exemple, l’identificateur de la stratégie est `e3425d21-16f0-d701-89fb-12f98dac64af`.

```
{"PolicyARN": "arn:aws:autoscaling:us-west-2:123456789012:scalingPolicy:e3425d21-16f0-d701-89fb-12f98dac64af:resource/workspaces/workspacespool/PoolId:policyName/scale-out-utilization-policy"}
```

Maintenant, configurez une CloudWatch alarme pour cette politique. Utilisez les noms, la région, le numéro de compte et l’identificateur de stratégie qui s’appliquent à votre cas. Vous pouvez utiliser l’ARN de stratégie renvoyé par la commande précédente pour le paramètre `-- alarm-actions`.

```
aws cloudwatch put-metric-alarm 
--alarm-name alarmname \
--alarm-description "Alarm when Available User Session Capacity exceeds 75 percent" \
--metric-name AvailableUserSessionCapacity \
--namespace AWS/WorkSpaces \
--statistic Average \
--period 300 \
--threshold 75 \
--comparison-operator GreaterThanOrEqualToThreshold \
--dimensions "Name=WorkSpaces pool ID,Value=PoolId" \
--evaluation-periods 1 --unit Percent \
--alarm-actions "arn:aws:autoscaling:your-region-code:account-number-without-hyphens:scalingPolicy:policyid:resource/workspaces/workspacespool/PoolId:policyName/policyname"
```

### Exemple 2 : application d'une politique de dimensionnement basée sur des erreurs de capacité insuffisante
<a name="autoscaling-cli-capacity"></a>

Cet exemple de AWS CLI définit une politique de dimensionnement qui augmente le pool de 1 si le pool renvoie une `InsufficientCapacityError` erreur.

La commande suivante définit une stratégie de dimensionnement basée sur une capacité insuffisante :

```
aws application-autoscaling put-scaling-policy -- cli-input-json file://scale-out-capacity.json
```

Le contenu du fichier `scale-out-capacity.json` est le suivant :

```
{
    "PolicyName": "policyname",
    "ServiceNamespace": "workspaces",
    "ResourceId": "workspacespool/PoolId",
    "ScalableDimension": "workspaces:workspacespool:DesiredUserSessions",
    "PolicyType": "StepScaling",
    "StepScalingPolicyConfiguration": {
        "AdjustmentType": "ChangeInCapacity",
        "StepAdjustments": [
            {
                "MetricIntervalLowerBound": 0,
                "ScalingAdjustment": 1
            }
        ],
        "Cooldown": 120
    }
}
```

Si la commande est réussie, la sortie est similaire à ce qui suit, bien que certains détails soient uniques pour votre compte et votre région. Dans cet exemple, l’identificateur de la stratégie est `f4495f21-0650-470c-88e6-0f393adb64fc`.

```
{"PolicyARN": "arn:aws:autoscaling:us-west-2:123456789012:scalingPolicy:f4495f21-0650-470c-88e6-0f393adb64fc:resource/workspaces/workspacespool/PoolId:policyName/scale-out-insufficient-capacity-policy"}
```

Maintenant, configurez une CloudWatch alarme pour cette politique. Utilisez les noms, la région, le numéro de compte et l’identificateur de stratégie qui s’appliquent à votre cas. Vous pouvez utiliser l’ARN de stratégie renvoyé par la commande précédente pour le paramètre `--alarm-actions`.

```
aws cloudwatch put-metric-alarm 
--alarm-name alarmname \
--alarm-description "Alarm when out of capacity is > 0" \
--metric-name InsufficientCapacityError \
--namespace AWS/WorkSpaces \
--statistic Maximum \
--period 300 \
--threshold 0 \
--comparison-operator GreaterThanThreshold \
--dimensions "Name=Pool,Value=PoolId" \
--evaluation-periods 1 --unit Count \
--alarm-actions "arn:aws:autoscaling:your-region-code:account-number-without-hyphens:scalingPolicy:policyid:resource/workspaces/workspacespool/PoolId:policyName/policyname"
```

### Exemple 3 : application d'une politique de dimensionnement basée sur une faible utilisation des capacités
<a name="autoscaling-cli-scale-in"></a>

Cet AWS CLI exemple définit une politique de dimensionnement qui évolue dans le pool afin de réduire la capacité réelle en cas `UserSessionsCapacityUtilization` de faible capacité.

La commande suivante définit une stratégie de dimensionnement basée sur une capacité en excès :

```
aws application-autoscaling put-scaling-policy -- cli-input-json file://scale-in-capacity.json
```

Le contenu du fichier `scale-in-capacity.json` est le suivant :

```
{
    "PolicyName": "policyname",
    "ServiceNamespace": "workspaces",
    "ResourceId": "workspacespool/PoolId",
    "ScalableDimension": "workspaces:workspacespool:DesiredUserSessions",
    "PolicyType": "StepScaling",
    "StepScalingPolicyConfiguration": {
        "AdjustmentType": "PercentChangeInCapacity",
        "StepAdjustments": [
            {
                "MetricIntervalUpperBound": 0,
                "ScalingAdjustment": -25
            }
        ],
        "Cooldown": 360
    }
}
```

Si la commande est réussie, la sortie est similaire à ce qui suit, bien que certains détails soient uniques pour votre compte et votre région. Dans cet exemple, l’identificateur de la stratégie est `12ab3c4d-56789-0ef1-2345-6ghi7jk8lm90`.

```
{"PolicyARN": "arn:aws:autoscaling:us-west-2:123456789012:scalingPolicy:12ab3c4d-56789-0ef1-2345-6ghi7jk8lm90:resource/workspaces/workspacespool/PoolId:policyName/scale-in-utilization-policy"}
```

Maintenant, configurez une CloudWatch alarme pour cette politique. Utilisez les noms, la région, le numéro de compte et l’identificateur de stratégie qui s’appliquent à votre cas. Vous pouvez utiliser l’ARN de stratégie renvoyé par la commande précédente pour le paramètre `--alarm-actions`.

```
aws cloudwatch put-metric-alarm 
--alarm-name alarmname \
--alarm-description "Alarm when Capacity Utilization is less than or equal to 25 percent" \
--metric-name UserSessionsCapacityUtilization \
--namespace AWS/WorkSpaces \
--statistic Average \
--period 120 \
--threshold 25 \
--comparison-operator LessThanOrEqualToThreshold \
--dimensions "Name=Pool,Value=PoolId" \
--evaluation-periods 10 --unit Percent \
--alarm-actions "arn:aws:autoscaling:your-region-code:account-number-without-hyphens:scalingPolicy:policyid:resource/workspaces/workspacespool/PoolId:policyName/policyname"
```

### Exemple 4 : modifier la capacité du pool en fonction d'un calendrier
<a name="autoscaling-cli-schedule"></a>

La modification de la capacité de votre piscine selon un calendrier vous permet d'adapter la capacité de votre piscine en fonction de l'évolution prévisible de la demande. Par exemple, au début d'une journée, vous pouvez prévoir qu'un certain nombre d'utilisateurs vont demander simultanément des connexions de streaming. Pour modifier la capacité de votre pool en fonction d'un calendrier, vous pouvez utiliser l'action [PutScheduledAction](https://docs.aws.amazon.com/autoscaling/application/APIReference/API_PutScheduledAction.html)API Application Auto Scaling ou la commande [put-scheduled-action](https://docs.aws.amazon.com/cli/latest/reference/application-autoscaling/put-scheduled-action.html) AWS CLI.

Avant de modifier la capacité de votre pool, vous pouvez répertorier la capacité actuelle de votre pool à l'aide de la commande WorkSpaces [describe-workspaces-pools](https://docs.aws.amazon.com/cli/latest/reference/workspaces/describe-workspaces-pools.html) AWS CLI.

```
aws workspaces describe-workspaces-pools --name PoolId
```

La capacité actuelle du pool apparaîtra de la même manière que la sortie suivante (affichée au format JSON) :

```
{
    "CapacityStatus": {
        "AvailableUserSessions": 1,
        "DesiredUserSessions": 1,
        "ActualUserSessions": 1,
        "ActiveUserSessions": 0
    },
}
```

Utilisez ensuite la `put-scheduled-action` commande pour créer une action planifiée afin de modifier la capacité de votre pool. Par exemple, la commande suivante porte la capacité minimale à 3 et la capacité maximale à 5 chaque jour à 9 h 00 UTC.

**Note**  
Pour les expressions cron, spécifiez quand effectuer l'action en heure UTC. Pour plus d'informations consultez [Expressions Cron](https://docs.aws.amazon.com/AmazonCloudWatch/latest/events/ScheduledEvents.html#CronExpressions).

```
aws application-autoscaling put-scheduled-action --service-namespace workspaces \
--resource-id workspacespool/PoolId \
--schedule="cron(0 9 * * ? *)" \
--scalable-target-action MinCapacity=3,MaxCapacity=5 \
--scheduled-action-name ExampleScheduledAction \
--scalable-dimension workspaces:workspacespool:DesiredUserSessions
```

Pour vérifier que l'action planifiée visant à modifier la capacité de votre pool a bien été créée, exécutez la [describe-scheduled-actions](https://docs.aws.amazon.com/cli/latest/reference/application-autoscaling/describe-scheduled-actions.html)commande.

```
aws application-autoscaling describe-scheduled-actions --service-namespace workspaces --resource-id workspacespool/PoolId
```

Si l'action planifiée a été créée avec succès, la sortie apparaît comme suit.

```
{
    "ScheduledActions": [
        {
            "ScalableDimension": "workspaces:workspacespool:DesiredUserSessions",
            "Schedule": "cron(0 9 * * ? *)",
            "ResourceId": "workspacespool/ExamplePool",
            "CreationTime": 1518651232.886,
            "ScheduledActionARN": "<arn>",
            "ScalableTargetAction": {
                "MinCapacity": 3,
                "MaxCapacity": 5
            },
            "ScheduledActionName": "ExampleScheduledAction",
            "ServiceNamespace": "workspaces"
        }
    ]
}
```

Pour plus d’informations, consultez [Mise à l’échelle planifiée](https://docs.aws.amazon.com/autoscaling/application/userguide/application-auto-scaling-scheduled-scaling.html) dans le *Guide de l’utilisateur Application Auto Scaling.*.

### Exemple 5 : application d'une politique de dimensionnement pour le suivi des cibles
<a name="autoscaling-target-tracking"></a>

Grâce à la mise à l'échelle du suivi des cibles, vous pouvez spécifier un niveau d'utilisation de la capacité pour votre pool. 

Lorsque vous créez une politique de dimensionnement pour le suivi des cibles, Application Auto Scaling crée et gère automatiquement les CloudWatch alarmes qui déclenchent la politique de dimensionnement. La stratégie de dimensionnement ajoute ou supprime de la capacité si nécessaire pour maintenir l'utilisation de la capacité à la valeur cible spécifiée ou proche de celle-ci. Pour garantir la disponibilité des applications, votre pool évolue proportionnellement à la métrique aussi vite que possible, mais de manière plus progressive.

La [put-scaling-policy](https://docs.aws.amazon.com/cli/latest/reference/application-autoscaling/put-scaling-policy.html)commande suivante définit une politique de dimensionnement du suivi des cibles qui tente de maintenir 75 % d'utilisation de la capacité d'un WorkSpaces pool.

```
aws application-autoscaling put-scaling-policy -- cli-input-json file://config.json
```

Le contenu du fichier `config.json` est le suivant :

```
{
  "PolicyName":"target-tracking-scaling-policy",
  "ServiceNamespace":"workspaces",
  "ResourceId":"workspacespool/PoolId",
  "ScalableDimension":"workspaces:workspacespool:DesiredUserSessions",
  "PolicyType":"TargetTrackingScaling",
  "TargetTrackingScalingPolicyConfiguration":{
    "TargetValue":75.0,
    "PredefinedMetricSpecification":{
      "PredefinedMetricType":"WorkSpacesAverageUserSessionsCapacityUtilization"
    },
    "ScaleOutCooldown":300,
    "ScaleInCooldown":300
  }
}
```

Si la commande est réussie, la sortie est similaire à ce qui suit, bien que certains détails soient uniques pour votre compte et votre région. Dans cet exemple, l'identificateur de stratégie est 6d8972f3-efc8-437c-92d1-6270f29a66e7.

```
{
    "PolicyARN": "arn:aws:autoscaling:us-west-2:123456789012:scalingPolicy:6d8972f3-efc8-437c-92d1-6270f29a66e7:resource/workspaces/workspacespool/PoolId:policyName/target-tracking-scaling-policy",
    "Alarms": [
        {
            "AlarmARN": "arn:aws:cloudwatch:us-west-2:123456789012:alarm:TargetTracking-workspacespool/PoolId-AlarmHigh-d4f0770c-b46e-434a-a60f-3b36d653feca",
            "AlarmName": "TargetTracking-workspacespool/PoolId-AlarmHigh-d4f0770c-b46e-434a-a60f-3b36d653feca"
        },
        {
            "AlarmARN": "arn:aws:cloudwatch:us-west-2:123456789012:alarm:TargetTracking-workspacespool/PoolId-AlarmLow-1b437334-d19b-4a63-a812-6c67aaf2910d",
            "AlarmName": "TargetTracking-workspacespool/PoolId-AlarmLow-1b437334-d19b-4a63-a812-6c67aaf2910d"
        }
    ]
}
```

Pour plus d’informations, consultez [Stratégies de dimensionnement Suivi de cible](https://docs.aws.amazon.com/autoscaling/application/userguide/application-auto-scaling-target-tracking.html) dans le *Guide de l’utilisateur Application Auto Scaling*.

## Ressources supplémentaires
<a name="autoscaling-additional-resources"></a>

Pour en savoir plus sur l'utilisation des commandes ou des actions de l'API Application Auto Scaling AWS CLI, consultez les ressources suivantes :
+ Section [application-autoscaling](https://docs.aws.amazon.com/cli/latest/reference/application-autoscaling) du document *Référence des commandes AWS CLI *
+ [Référence de l’API Application Auto Scaling](https://docs.aws.amazon.com/autoscaling/application/APIReference/)
+ [Guide de l’utilisateur Application Auto Scaling](https://docs.aws.amazon.com/autoscaling/application/userguide/)

# Utilisation d'Active Directory avec des WorkSpaces pools
<a name="active-directory"></a>

Vous pouvez associer votre Windows WorkSpaces in WorkSpaces Pools à des domaines de Microsoft Active Directory et utiliser vos domaines Active Directory existants, qu'ils soient basés sur le cloud ou sur site, pour lancer des instances de streaming jointes à des domaines. Vous pouvez également utiliser AWS Directory Service for Microsoft Active Directory, également connu sous le nom de AWS Managed Microsoft AD, pour créer un domaine Active Directory et l'utiliser pour prendre en charge les ressources de vos WorkSpaces pools. Pour plus d'informations sur l'utilisation AWS Managed Microsoft AD, consultez [Microsoft Active Directory](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_microsoft_ad.html) dans le *Guide AWS Directory Service d'administration*.

En associant WorkSpaces des pools à votre domaine Active Directory, vous pouvez :
+ permettre à vos utilisateurs et à vos applications d’accéder aux ressources Active Directory, telles que les imprimantes et les partages de fichiers, à partir des sessions de streaming ;
+ utiliser les paramètres de stratégie de groupe qui sont disponibles dans la console de gestion des stratégies de groupe (GPMC) pour définir l’expérience de l’utilisateur final ;
+ diffuser les applications qui nécessitent l’authentification des utilisateurs à l’aide de leurs informations d’identification de connexion Active Directory ;
+ Appliquez les politiques de conformité et de sécurité de votre entreprise à votre WorkSpaces in WorkSpaces Pools.

**Topics**
+ [Présentation des domaines Active Directory](active-directory-overview.md)
+ [Avant de commencer à utiliser Active Directory avec des WorkSpaces pools](active-directory-prerequisites.md)
+ [Authentification par certificat](pools-certificate-based-authentication.md)
+ [WorkSpaces Administration Active Directory des pools](active-directory-admin.md)
+ [Plus d'informations](active-directory-more-info.md)

# Présentation des domaines Active Directory
<a name="active-directory-overview"></a>

L'utilisation de domaines Active Directory avec des WorkSpaces pools nécessite de comprendre comment ils fonctionnent ensemble et les tâches de configuration que vous devrez effectuer. Vous devrez effectuer les tâches suivantes :

1. Configurer les paramètres de stratégies de groupe comme nécessaire pour définir l’expérience de l’utilisateur final et les exigences de sécurité pour les applications

1. Créez le répertoire joint au domaine dans Pools. WorkSpaces 

1. Créez l'application WorkSpaces Pools dans le fournisseur d'identité SAML 2.0 et attribuez-la aux utilisateurs finaux directement ou via des groupes Active Directory.

**Flux d'authentification des utilisateurs**

1. L'utilisateur accède à `https://applications.exampleco.com`. La page d'authentification demande l'authentification de l'utilisateur.

1. Le service de fédération demande l'authentification à partir de la base d'identités de l'organisation.

1. La base d'identités authentifie l'utilisateur et renvoie la réponse d'authentification au service de fédération.

1. Lorsque l'authentification est réussie, le service de fédération publie l'assertion SAML sur le navigateur de l'utilisateur.

1. Le navigateur de l'utilisateur publie l'assertion SAML sur le point de terminaison SAML de AWS connexion (). `https://signin.aws.amazon.com/saml` AWS Sign-In reçoit la demande SAML, traite la demande, authentifie l'utilisateur et transmet le jeton d'authentification au service Pools. WorkSpaces 

1. À l'aide du jeton d'authentification de AWS, WorkSpaces Pools autorise l'utilisateur et présente les applications au navigateur.

1. L'utilisateur choisit une application et, selon la méthode d'authentification de connexion Windows activée dans le répertoire WorkSpaces Pools, il est invité à saisir le mot de passe de son domaine Active Directory ou à choisir une carte à puce. Si les deux méthodes d’authentification sont activées, l’utilisateur peut choisir de saisir le mot de passe de son domaine ou d’utiliser sa carte à puce. L’authentification par certificat peut également être utilisée pour authentifier les utilisateurs en supprimant l’invite.

1. Le contrôleur de domaine est contacté pour l'authentification de l'utilisateur.

1. Une fois que le domaine a authentifié l'utilisateur, la session de l'utilisateur démarre avec la connectivité du domaine.

Ce processus est transparent du point de vue de l’utilisateur. L'utilisateur commence par accéder au portail interne de votre organisation et est redirigé vers un portail WorkSpaces Pools, sans avoir à saisir d' AWS informations d'identification. Seuls un mot de passe de domaine Active Directory ou des informations d’identification par carte à puce sont nécessaires.

Avant qu'un utilisateur puisse lancer ce processus, vous devez configurer Active Directory avec les droits et les paramètres de stratégie de groupe requis et créer un répertoire de pools joints à un domaine. WorkSpaces 

# Avant de commencer à utiliser Active Directory avec des WorkSpaces pools
<a name="active-directory-prerequisites"></a>

Avant d'utiliser des domaines Microsoft Active Directory avec WorkSpaces des pools, tenez compte des exigences et considérations suivantes.

**Topics**
+ [Environnement de domaine Active Directory](#active-directory-prerequisites-domain-environment)
+ [Joint à un domaine dans des pools WorkSpaces WorkSpaces](#active-directory-prerequisites-streaming-instances)
+ [Paramètres de stratégie de groupe](#active-directory-prerequisites-group-policy-settings)
+ [Authentification par carte à puce](#active-directory-prerequisites-smart-card-authentication)

## Environnement de domaine Active Directory
<a name="active-directory-prerequisites-domain-environment"></a>
+ Vous devez disposer d'un domaine Microsoft Active Directory auquel vous souhaitez joindre votre WorkSpaces. Si vous ne possédez pas de domaine Active Directory ou si vous souhaitez utiliser votre environnement Active Directory sur site, voir [Services de domaine Active Directory sur le AWS cloud : déploiement de référence Quick Start](https://docs.aws.amazon.com/quickstart/latest/active-directory-ds/).
+ Vous devez disposer d'un compte de service de domaine autorisé à créer et à gérer des objets informatiques dans le domaine que vous souhaitez utiliser avec WorkSpaces Pools. Pour plus d'informations, consultez [Comment créer un compte de domaine dans Active Directory](https://msdn.microsoft.com/en-us/library/aa545262(v=cs.70).aspx) dans la documentation Microsoft.

  Lorsque vous associez ce domaine Active Directory à des WorkSpaces pools, fournissez le nom du compte de service et le mot de passe. WorkSpaces Pools utilise ce compte pour créer et gérer des objets informatiques dans le répertoire. Pour de plus amples informations, veuillez consulter [Octroi d'autorisations pour la création et la gestion d'objets ordinateur Active Directory](active-directory-admin.md#active-directory-permissions).
+ Lorsque vous enregistrez votre domaine Active Directory auprès de WorkSpaces Pools, vous devez fournir un nom distinctif d'unité organisationnelle (UO). A cet effet, créez une unité d'organisation. Le conteneur Computers par défaut n'est pas une unité d'organisation et ne peut pas être utilisé par les WorkSpaces pools. Pour de plus amples informations, veuillez consulter [Recherche du nom unique d’unité d’organisation](active-directory-admin.md#active-directory-oudn).
+ Les annuaires que vous prévoyez d'utiliser avec les WorkSpaces pools doivent être accessibles via leurs noms de domaine complets (FQDNs) via le cloud privé virtuel (VPC) dans lequel vous WorkSpaces êtes lancé. Pour plus d'informations, consultez [Active Directory and Active Directory Domain Services Port Requirements](https://technet.microsoft.com/en-us/library/dd772723.aspx) dans la documentation Microsoft.

## Joint à un domaine dans des pools WorkSpaces WorkSpaces
<a name="active-directory-prerequisites-streaming-instances"></a>

La fédération d'utilisateurs basée sur SAML 2.0 est requise pour le streaming d'applications depuis un domaine joint. WorkSpaces Vous devez également utiliser une image Windows qui permet de joindre un domaine Active Directory. Toutes les images publiques publiées à compter du 24 juillet 2017 inclus prennent en charge la jonction d’un domaine Active Directory.

## Paramètres de stratégie de groupe
<a name="active-directory-prerequisites-group-policy-settings"></a>

Vérifiez votre configuration pour les paramètres de stratégie de groupe suivants. Si nécessaire, mettez à jour les paramètres comme décrit dans cette section afin qu'ils n'empêchent pas les WorkSpaces pools de s'authentifier et de se connecter aux utilisateurs de votre domaine. Sinon, lorsque vos utilisateurs essaieront de se connecter, WorkSpaces la connexion risque d'échouer. À la place, un message s’affiche, informant les utilisateurs qu’« une erreur inconnue s’est produite ».
+ **Configuration de l’ordinateur > Modèles d’administration > Composants Windows > Options d’ouverture de session Windows > Désactiver ou activer la séquence de touches de sécurité** : définissez cette option sur **Activé** pour **Services**.
+ **Configuration de l’ordinateur > Modèles d’administration > Système > Connexion > Exclure les informations d’identification des fournisseurs** : assurez-vous que le CLSID suivant *n’est pas* répertorié : `e7c1bab5-4b49-4e64-a966-8d99686f8c7c`
+ **Configuration de l’ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > Connexion interactive > Connexion interactive : Texte du message pour les utilisateurs qui tentent de se connecter** : définissez cette option sur **Non défini**.
+ **Configuration de l’ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > Connexion interactive > Connexion interactive : Titre du message pour les utilisateurs qui tentent de se connecter** : définissez cette option sur **Non défini**.

## Authentification par carte à puce
<a name="active-directory-prerequisites-smart-card-authentication"></a>

WorkSpaces Pools prend en charge l'utilisation de mots de passe de domaine Active Directory ou de cartes à puce telles que [les cartes à puce Common Access Card (CAC)](https://www.cac.mil/Common-Access-Card) et de [vérification d'identité personnelle (PIV)](https://piv.idmanagement.gov/) pour la connexion Windows WorkSpaces à WorkSpaces des pools. Pour plus d'informations sur la façon de configurer votre environnement Active Directory afin d'activer la connexion par carte à puce à l'aide d'autorités de certification tierces (CAs), consultez les [Directives relatives à l'activation de l'ouverture de session par carte à puce auprès d'autorités de certification tierces](https://docs.microsoft.com/en-us/troubleshoot/windows-server/windows-security/enabling-smart-card-logon-third-party-certification-authorities) dans la documentation Microsoft.

# Authentification par certificat
<a name="pools-certificate-based-authentication"></a>

Vous pouvez utiliser l'authentification basée sur des certificats avec les WorkSpaces pools joints à Microsoft Active Directory. Cela supprime l’invite utilisateur à saisir le mot de passe du domaine Active Directory lorsqu’un utilisateur se connecte. En utilisant l’authentification par certificat avec votre domaine Active Directory, vous pouvez :
+ vous fier à votre fournisseur d’identité SAML 2.0 pour authentifier l’utilisateur et fournir des assertions SAML correspondant à l’utilisateur dans Active Directory ;
+ créer une expérience de connexion et d’authentification unique avec moins d’invites utilisateur ;
+ activer les flux d’authentification sans mot de passe à l’aide de votre fournisseur d’identité SAML 2.0.

L'authentification basée sur les certificats utilise AWS Autorité de certification privée (AWS CA privée) les ressources de votre. Compte AWS Avec AWS CA privée, vous pouvez créer des hiérarchies d'autorités de certification (CA) privées, y compris racine et subordonnée CAs. Vous pouvez également créer votre propre hiérarchie d’autorités de certification et émettre des certificats à partir de celle-ci pour authentifier les utilisateurs internes. Pour plus d'informations, voir [Qu'est-ce que AWS CA privée](https://docs.aws.amazon.com/privateca/latest/userguide/PcaWelcome.html).

Lorsque vous utilisez AWS Private CA pour l'authentification basée sur des certificats, WorkSpaces Pools demande automatiquement des certificats pour vos utilisateurs lors de la réservation de session pour chacun des utilisateurs d'un WorkSpace WorkSpaces pool. Il authentifie les utilisateurs auprès d’Active Directory à l’aide d’une carte à puce virtuelle dotée des certificats.

L'authentification basée sur des certificats est prise en charge sur les WorkSpaces pools joints à un domaine qui exécutent des instances Windows.

**Topics**
+ [Prérequis](certificate-based-authentication-prereq.md)
+ [Activer l’authentification par certificat](certificate-based-authentication-enable.md)
+ [Gérer l’authentification par certificat](certificate-based-authentication-manage.md)
+ [Activer le partage PCA entre comptes](pca-sharing.md)

# Prérequis
<a name="certificate-based-authentication-prereq"></a>

Effectuez les étapes suivantes avant d’utiliser l’authentification par certificat.

1. Configurez votre répertoire WorkSpaces Pools avec l'intégration SAML 2.0 pour utiliser l'authentification basée sur des certificats. Pour de plus amples informations, veuillez consulter [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md).
**Note**  
N'activez pas la **connexion par carte à puce dans** le répertoire de votre pool si vous souhaitez utiliser l'authentification basée sur des certificats. 

1. Configurez l'attribut `userPrincipalName` dans votre assertion SAML. Pour de plus amples informations, veuillez consulter [Étape 7 : Création d'assertions pour la réponse d'authentification SAML](create-directory-pools.md#saml-directory-create-assertions).

1. Configurez l'attribut `ObjectSid` dans votre assertion SAML. Vous pouvez utiliser cet attribut pour effectuer un mappage fort avec l’utilisateur Active Directory. L’authentification par certificat échoue si l’attribut `ObjectSid` ne correspond pas à l’identifiant de sécurité (SID) Active Directory de l’utilisateur spécifié dans la valeur SAML\$1Subject `NameID`. Pour de plus amples informations, veuillez consulter [Étape 7 : Création d'assertions pour la réponse d'authentification SAML](create-directory-pools.md#saml-directory-create-assertions). 
**Note**  
Selon [Microsoft KB5 014754](https://support.microsoft.com/en-us/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16), l'`ObjectSid`attribut deviendra obligatoire pour l'authentification basée sur des certificats après le 10 septembre 2025.

1. Ajoutez l’autorisation `sts:TagSession` à la politique de confiance des rôles IAM que vous utilisez avec votre configuration SAML 2.0. Pour plus d'informations, consultez [Transmission des balises de session dans  AWS STS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_session-tags.html.html), dans le *Guide de l'utilisateur Gestion des identités et des accès AWS *. Cette autorisation est requise pour utiliser l’authentification par certificat. Pour de plus amples informations, veuillez consulter [Étape 5 : Création d'un rôle IAM de fédération SAML 2.0](create-directory-pools.md#saml-directory-saml-federation-role-in-iam).

1. Créez une autorité de certification (CA) AWS privée à l'aide de l'autorité de certification privée, si aucune n'est configurée avec votre Active Directory. AWS Une autorité de certification privée est requise pour utiliser l'authentification basée sur des certificats. Pour plus d'informations, consultez [la section Planification de votre AWS CA privée déploiement](https://docs.aws.amazon.com/privateca/latest/userguide/PcaPlanning.html) dans le *guide de AWS Autorité de certification privée l'utilisateur*. Les paramètres AWS Private CA suivants sont courants dans de nombreux cas d'utilisation de l'authentification basée sur des certificats :
   + **Options de type de CA**
     + **Mode d’utilisation de l’autorité de certification de courte durée** : recommandé si l’autorité de certification émet uniquement des certificats d’utilisateur final pour l’authentification par certificat.
     + **Hiérarchie à un seul niveau avec une autorité de certification racine** : choisissez une autorité de certification subordonnée pour l’intégrer à une hiérarchie d’autorités de certification existante.
   + **Options de l’algorithme de clé** : RSA 2048
   + **Options de nom unique de l’objet** : utilisez les options les plus appropriées pour identifier cette autorité de certification dans votre magasin Active Directory Autorités de certification racine de confiance.
   + **Options de révocation des certificats :** distribution de CRL
**Note**  
L'authentification basée sur des certificats nécessite un point de distribution CRL en ligne accessible à la fois depuis les WorkSpaces pools et WorkSpaces le contrôleur de domaine. Cela nécessite un accès non authentifié au compartiment Amazon S3 configuré pour les entrées AWS privées de la CA CRL, ou une CloudFront distribution avec accès au compartiment Amazon S3 s'il bloque l'accès public. Pour plus d'informations sur ces options, consultez la section [Planification d'une liste de révocation de certificats (CRL)](https://docs.aws.amazon.com/privateca/latest/userguide/crl-planning.html) dans le guide de l'*AWS Autorité de certification privée utilisateur*.

1. Marquez votre autorité de certification privée avec une clé habilitée `euc-private-ca` à désigner l'autorité de certification à utiliser avec l'authentification basée sur les certificats de WorkSpaces Pools. Cette clé ne nécessite aucune valeur. Pour plus d'informations, consultez [la section Gestion des balises pour votre autorité de certification privée](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCaTagging.html) dans le *guide de AWS Autorité de certification privée l'utilisateur*.

1. L’authentification par certificat utilise des cartes à puce virtuelles pour la connexion. Pour plus d’informations, consultez [Recommandations pour l’activation de l’ouverture de session par carte à puce auprès d’autorités de certification tierces](https://learn.microsoft.com/en-us/troubleshoot/windows-server/windows-security/enabling-smart-card-logon-third-party-certification-authorities). Procédez comme suit :

   1. Configurez les contrôleurs de domaine avec un certificat de contrôleur de domaine pour authentifier les utilisateurs de carte à puce. Si une autorité de certification d’entreprise des services de certificats Active Directory est configurée dans votre Active Directory, elle inscrit automatiquement les contrôleurs de domaine avec des certificats qui permettent l’ouverture de session par carte à puce. Si vous ne disposez pas des services de certificats Active Directory, consultez [Configuration requise pour les certificats de contrôleur de domaine provenant d’une autorité de certification tierce](https://learn.microsoft.com/en-US/troubleshoot/windows-server/windows-security/requirements-domain-controller). Vous pouvez créer un certificat de contrôleur de domaine avec AWS Private CA. Dans ce cas, n’utilisez pas une autorité de certification privée configurée pour les certificats de courte durée.
**Note**  
Si vous utilisez AWS Managed Microsoft AD, vous pouvez configurer les services de certificats sur une EC2 instance Amazon qui répond aux exigences relatives aux certificats de contrôleur de domaine. Consultez la section [Déployer Active Directory sur un nouvel Amazon Virtual Private Cloud](https://docs.aws.amazon.com/launchwizard/latest/userguide/launch-wizard-ad-deploying-new-vpc.html) pour des exemples de déploiements de Microsoft AD AWS gérés configurés avec les services de certificats Active Directory.  
Avec AWS Managed Microsoft AD et Active Directory Certificate Services, vous devez également créer des règles sortantes depuis le groupe de sécurité VPC du contrôleur vers l'instance EC2 Amazon exécutant les services de certificats. Vous devez fournir au groupe de sécurité l’accès au port TCP 135 et aux ports 49152 à 65535 pour permettre l’inscription automatique aux certificats. L' EC2 instance Amazon doit également autoriser l'accès entrant sur ces mêmes ports depuis les instances de domaine, y compris les contrôleurs de domaine. Pour plus d'informations sur la localisation du groupe de sécurité pour AWS Managed Microsoft AD, voir [Configurer vos sous-réseaux et groupes de sécurité VPC](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_tutorial_setup_trust_prepare_mad.html#tutorial_setup_trust_open_vpc).

   1. Sur la console de l'autorité de certification AWS privée, ou à l'aide du SDK ou de la CLI, exportez le certificat de l'autorité de certification privée. Pour plus d’informations, consultez [Exportation d’un certificat privé](https://docs.aws.amazon.com/acm/latest/userguide/export-private.html).

   1. Publiez l’autorité de certification privée dans Active Directory. Connectez-vous à un contrôleur de domaine ou à une machine jointe à un domaine. Copiez le certificat de l’autorité de certification privée dans n’importe quel `<path>\<file>` et exécutez les commandes suivantes en tant qu’administrateur de domaine. Vous pouvez également utiliser la stratégie de groupe et le Microsoft PKI Health Tool (PKIView) pour publier l'autorité de certification. Pour plus d’informations, consultez [Instructions de configuration](https://learn.microsoft.com/en-us/troubleshoot/windows-server/windows-security/enabling-smart-card-logon-third-party-certification-authorities#configuration-instructions).

      ```
      certutil -dspublish -f <path>\<file> RootCA
      ```

      ```
      certutil -dspublish -f <path>\<file> NTAuthCA
      ```

      Assurez-vous que les commandes s’exécutent correctement, puis supprimez le fichier du certificat de l’autorité de certification privée. En fonction de vos paramètres de réplication Active Directory, la publication sur vos contrôleurs de domaine et WorkSpaces dans les WorkSpaces pools par l'autorité de certification peut prendre plusieurs minutes.
**Note**  
Active Directory doit distribuer l'autorité de certification aux autorités de certification racine fiables et aux NTAuth magasins Enterprise automatiquement pour WorkSpaces les WorkSpaces Pools lorsqu'ils rejoignent le domaine.
**Note**  
Les contrôleurs de domaine Active Directory doivent être en mode Compatibilité pour que l'application rigoureuse des certificats prenne en charge l'authentification par certificat. Pour plus d'informations, consultez la section [KB5014754—Modifications de l'authentification basée sur les certificats sur les contrôleurs de domaine Windows dans la](https://support.microsoft.com/en-us/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16) documentation Microsoft Support. Si vous utilisez AWS Managed Microsoft AD, voir [Configurer les paramètres de sécurité des annuaires](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_settings.html) pour plus d'informations.

# Activer l’authentification par certificat
<a name="certificate-based-authentication-enable"></a>

Procédez comme suit pour activer l’authentification par certificat.

**Pour activer l’authentification par certificat**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Choisissez **Répertoires** dans le volet de navigation.

1. Choisissez l'onglet **Répertoires de pools**.

1. Choisissez le répertoire que vous souhaitez configurer.

1. Choisissez **Modifier** dans la section **Authentification** de la page.

1. Choisissez **Modifier l'authentification basée sur les certificats dans la section Authentification** **basée sur les certificats** de la page.

1. Choisissez **Activer l’authentification par certificat**.

1. Choisissez le certificat dans la liste déroulante **AWS Certificate Manager (ACM) Private Certificate Authority (CA)**.

   Pour apparaître dans le menu déroulant, vous devez enregistrer l'autorité de certification privée dans le même Compte AWS et Région AWS. Vous devez également identifier l’autorité de certification privée avec une clé nommée `euc-private-ca`.

1. Configurez la solution de secours de connexion au répertoire. La solution de secours permet aux utilisateurs de se connecter à l’aide du mot de passe de leur domaine AD en cas d’échec de l’authentification par certificat. Cette solution n’est recommandée que dans les cas où les utilisateurs connaissent le mot de passe de leur domaine. Lorsque la solution de secours est désactivée, une session peut déconnecter l’utilisateur en cas d’écran de verrouillage ou de déconnexion de Windows. Si la solution de secours est activée, la session invite l’utilisateur à saisir le mot de passe de son domaine AD.

1. Choisissez **Enregistrer**.

L’authentification par certificat est désormais activée. Lorsque les utilisateurs s'authentifient avec SAML 2.0 dans un répertoire WorkSpaces Pools à l'aide du domaine joint au domaine WorkSpaces, ils ne sont plus invités à saisir le mot de passe du domaine. Les utilisateurs verront un message de **connexion avec une authentification basée sur des certificats** lorsqu'ils se connectent à une session activée pour l'authentification basée sur des certificats.

# Gérer l’authentification par certificat
<a name="certificate-based-authentication-manage"></a>

Après avoir activé l’authentification par certificat, passez en revue les tâches suivantes.

## Certificat d’autorité de certification privée
<a name="certificate-based-authentication-manage-CA"></a>

Dans une configuration classique, le certificat d’autorité de certification privée a une durée de validité de 10 ans. Pour plus d’informations sur le remplacement d’une autorité de certification privée dont le certificat a expiré ou sur la réémission de l’autorité de certification privée avec une nouvelle période de validité, consultez [Gestion du cycle de vie de l’autorité de certification privée](https://docs.aws.amazon.com/privateca/latest/userguide/ca-lifecycle.html). 

## Certificats d’utilisateur final
<a name="certificate-based-authentication-manage-certs"></a>

Les certificats d'utilisateur final émis par l'authentification basée sur WorkSpaces des certificats AWS Autorité de certification privée for Pools ne nécessitent ni renouvellement ni révocation. Ces certificats sont de courte durée. WorkSpaces Pools émet automatiquement un nouveau certificat pour chaque nouvelle session, ou toutes les 24 heures pour les sessions de longue durée. La session WorkSpaces Pools régit l'utilisation de ces certificats d'utilisateur final. Si vous mettez fin à une session, WorkSpaces Pools cesse d'utiliser ce certificat. Ces certificats d'utilisateur final ont une période de validité plus courte qu'une distribution AWS Autorité de certification privée CRL classique. Par conséquent, les certificats d’utilisateur final n’ont pas besoin d’être révoqués et n’apparaîtront pas dans une CRL.

## Rapports d’audit
<a name="certificate-based-authentication-manage-audit"></a>

Vous pouvez créer un rapport d'audit pour répertorier tous les certificats émis ou révoqués par votre autorité de certification privée. Pour plus d’informations, consultez [Utilisation de rapports d’audit avec votre autorité de certification privée](https://docs.aws.amazon.com/privateca/latest/userguide/PcaAuditReport.html).

## Journalisation et surveillance
<a name="certificate-based-authentication-manage-logging"></a>

Vous pouvez l'utiliser CloudTrail pour enregistrer les appels d'API adressés à une autorité de certification privée par WorkSpaces Pools. Pour plus d'informations, voir [Qu'est-ce que c'est AWS CloudTrail ?](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html) dans le *guide de AWS CloudTrail l'utilisateur* et [Utilisation CloudTrail](https://docs.aws.amazon.com/privateca/latest/userguide/PcaCtIntro.html) dans le *guide de AWS Autorité de certification privée l'utilisateur*. Dans l'historique des CloudTrail événements, vous pouvez consulter les noms **GetCertificate**des **IssueCertificate**événements provenant de la source d'événements **acm-pca.amazonaws.com** créés par le nom d'utilisateur Pools. WorkSpaces **EcmAssumeRoleSession** Ces événements seront enregistrés pour chaque demande d'authentification basée sur un certificat WorkSpaces Pools. Pour plus d'informations, consultez la section [Affichage des événements avec l'historique des CloudTrail événements](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html) dans le *Guide de AWS CloudTrail l'utilisateur*.

# Activer le partage PCA entre comptes
<a name="pca-sharing"></a>

Le partage entre comptes d'une autorité de certification privée (PCA) permet d'autoriser d'autres comptes à utiliser une autorité de certification centralisée. L'autorité de certification peut générer et émettre des certificats en utilisant [AWSResource Access Manager](https://aws.amazon.com/ram/) (RAM) pour gérer les autorisations. Cela élimine le besoin d'une autorité de certification privée pour chaque compte. Le partage entre comptes CA privés peut être utilisé avec l'authentification basée sur WorkSpaces les certificats (CBA) des applications dans le même cadre. Région AWS

Pour utiliser une ressource privée CA partagée avec WorkSpaces Pools CBA, procédez comme suit :

1. Configurez l'autorité de certification privée pour CBA de manière centraliséeCompte AWS. Pour de plus amples informations, veuillez consulter [Authentification basée sur des certificats et authentification personnelle WorkSpaces](certificate-based-authentication.md).

1. Partagez l'autorité de certification privée avec la ressource Comptes AWS où les ressources de WorkSpaces pool utilisent le CBA. Pour ce faire, suivez les étapes décrites dans [Comment utiliser la AWS RAM pour partager votre compte ACM Private CA entre plusieurs comptes.](https://aws.amazon.com/blogs/security/how-to-use-aws-ram-to-share-your-acm-private-ca-cross-account/) Il n'est pas nécessaire de suivre l'étape 3 pour créer un certificat. Vous pouvez soit partager l'autorité de certification privée avec un individuComptes AWS, soit la partager viaAWS Organizations. Si vous partagez avec des comptes individuels, vous devez accepter l'autorité de certification privée partagée dans votre compte de ressources à l'aide de la AWS Resource Access Manager console ou APIs. 

   Lors de la configuration du partage, vérifiez que le partage de AWS Resource Access Manager ressources pour l'autorité de certification privée dans le compte de ressources utilise le modèle d'autorisation `AWSRAMBlankEndEntityCertificateAPICSRPassthroughIssuanceCertificateAuthority` gérée. Ce modèle s'aligne sur le modèle PCA utilisé par le rôle de service WorkSpaces Pools lors de l'émission de certificats CBA.

1. Une fois le partage réussi, consultez l'autorité de certification privée partagée à l'aide de la console d'autorité de certification privée du compte de ressources.

1. Utilisez l'API ou la CLI pour associer l'ARN CA privé à CBA dans votre répertoire WorkSpaces Pools. À l'heure actuelle, la console WorkSpaces Pools ne prend pas en charge la sélection d'une autorité de certification privée partagée ARNs. Pour plus d'informations, consultez le [Amazon WorkSpaces Service API Reference](https://docs.aws.amazon.com/workspaces/latest/api/welcome.html).

# WorkSpaces Administration Active Directory des pools
<a name="active-directory-admin"></a>

La configuration et l'utilisation d'Active Directory avec WorkSpaces des pools impliquent les tâches administratives suivantes.

**Topics**
+ [Octroi d'autorisations pour la création et la gestion d'objets ordinateur Active Directory](#active-directory-permissions)
+ [Recherche du nom unique d’unité d’organisation](#active-directory-oudn)
+ [Octroi de droits d'administrateur local sur des images personnalisées](#active-directory-image-builder-local-admin)
+ [Verrouillage de la session de streaming lorsque l'utilisateur est inactif](#active-directory-session-lock)
+ [Configuration de WorkSpaces pools pour utiliser des approbations de domaine](#active-directory-domain-trusts)

## Octroi d'autorisations pour la création et la gestion d'objets ordinateur Active Directory
<a name="active-directory-permissions"></a>

Pour autoriser les WorkSpaces pools à effectuer des opérations sur les objets informatiques Active Directory, vous devez disposer d'un compte doté d'autorisations suffisantes. La bonne pratique consiste à utiliser un compte disposant uniquement des privilèges minimum nécessaires. Les autorisations minimum de l'unité d'organisation (OU) Active Directory sont les suivantes :
+ Créer des objets ordinateur
+ Modifier le mot de passe
+ Réinitialiser le mot de passe
+ Écrire une description

Avant de configurer les autorisations, vous devez effectuer les tâches suivantes :
+ Obtenir l’accès à un ordinateur ou à une instance EC2 qui est jointe à votre domaine.
+ Installer le composant logiciel enfichable MMC Utilisateurs et ordinateurs Active Directory. Pour plus d’informations, consultez [Installing or Removing Remote Server Administration Tools for Windows 7](https://technet.microsoft.com/en-us/library/ee449483.aspx) dans la documentation Microsoft.
+ Vous connecter en tant qu’utilisateur du domaine disposant des autorisations appropriées pour modifier les paramètres de sécurité des unités d’organisation.
+ Créer ou identifier l’utilisateur, le compte de service ou le groupe auquel déléguer des autorisations.

**Pour configurer les autorisations minimum**

1. Lancez **Utilisateurs et ordinateurs Active Directory** dans votre domaine ou sur votre contrôleur de domaine.

1. Dans le volet de navigation de gauche, sélectionnez la première unité d’organisation sur laquelle fournir les privilèges joints au domaine, ouvrez le menu contextuel (clic droit), puis choisissez **Déléguer le contrôle**.

1. Sur la page **Assistant Délégation de contrôle**, choisissez **Suivant**, **Ajouter**.

1. Pour **Sélectionner des utilisateurs, des ordinateurs ou des groupes**, sélectionnez l’utilisateur, le compte de service ou le groupe créé au préalable, puis choisissez **OK**.

1. Sur la page **Tâches à déléguer**, sélectionnez **Créer une tâche personnalisée à déléguer**, puis choisissez **Suivant**.

1. Choisissez **Seulement des objets suivants dans le dossier**, puis **Objets ordinateur**.

1. Choisissez **Créer les objets sélectionnés dans ce dossier**, **Suivant**.

1. Pour **Autorisations**, choisissez **, Lire**, **Écrire**, **Modifier le mot de passe**, **Réinitialiser le mot de passe**, **Suivant**.

1. Sur la page **Fin de l'Assistant Délégation de contrôle**, vérifiez les informations et choisissez **Terminer**.

1. Répétez les étapes 2 à 9 pour toutes les autres étapes OUs nécessitant ces autorisations.

Si vous déléguez des autorisations à un groupe, créez un utilisateur ou un compte de service avec un mot de passe fort et ajoutez ce compte au groupe. Ce compte disposera alors de privilèges suffisants pour vous connecter WorkSpaces à l'annuaire. Utilisez ce compte lors de la création de la configuration de votre répertoire WorkSpaces Pools.

## Recherche du nom unique d’unité d’organisation
<a name="active-directory-oudn"></a>

Lorsque vous enregistrez votre domaine Active Directory auprès de WorkSpaces Pools, vous devez fournir un nom distinctif d'unité organisationnelle (UO). A cet effet, créez une unité d'organisation. Le conteneur Computers par défaut n'est pas une unité d'organisation et ne peut pas être utilisé par les WorkSpaces pools. La procédure suivante montre comment obtenir ce nom.

**Note**  
Le nom unique doit commencer par **OU=** pour pouvoir être utilisé pour des objets ordinateur.

Avant d’effectuer cette procédure, vous devez effectuer les tâches suivantes :
+ Obtenir l’accès à un ordinateur ou à une instance EC2 qui est jointe à votre domaine.
+ Installer le composant logiciel enfichable MMC Utilisateurs et ordinateurs Active Directory. Pour plus d’informations, consultez [Installing or Removing Remote Server Administration Tools for Windows 7](https://technet.microsoft.com/en-us/library/ee449483.aspx) dans la documentation Microsoft.
+ Vous connecter en tant qu’utilisateur du domaine disposant des autorisations appropriées pour lire les propriétés de sécurité des unités d’organisation.

**Pour trouver le nom unique d'une unité d'organisation**

1. Lancez **Utilisateurs et ordinateurs Active Directory** dans votre domaine ou sur votre contrôleur de domaine.

1. Sous **Afficher**, assurez-vous que les **Fonctions avancées** soient activées.

1. Dans le volet de navigation de gauche, sélectionnez la première unité d'organisation à utiliser pour les objets WorkSpaces informatiques, ouvrez le menu contextuel (clic droit), puis choisissez **Propriétés**.

1. Choisissez **Éditeur d’attribut**.

1. Sous **Attributs **, pour **distinguishedName**, choisissez **Afficher **.

1. Pour **Valeur**, sélectionnez le nom unique, ouvrez le menu contextuel et choisissez **Copier**.

## Octroi de droits d'administrateur local sur des images personnalisées
<a name="active-directory-image-builder-local-admin"></a>

Par défaut, les utilisateurs du domaine Active Directory ne disposent pas de droits d'administrateur local sur les images. Vous pouvez accorder ces droits en utilisant les préférences de stratégie de groupe de votre répertoire, ou manuellement, en utilisant le compte d'administrateur local sur une image. L'octroi de droits d'administrateur local à un utilisateur de domaine permet à cet utilisateur d'installer des applications et de créer des images personnalisées dans des WorkSpaces pools.

**Topics**
+ [Utilisation des préférences de stratégie de groupe](#group-policy)
+ [Utiliser le groupe d'administrateurs local sur le WorkSpace pour créer des images](#manual-procedure)

### Utilisation des préférences de stratégie de groupe
<a name="group-policy"></a>

Les préférences de stratégie de groupe peuvent être utilisées pour accorder des droits d'administrateur local aux utilisateurs ou groupes Active Directory, et à tous les objets ordinateur de l'unité d'organisation spécifiée. Les utilisateurs ou groupes Active Directory auxquels vous voulez accorder des autorisations d'administrateur local doivent déjà exister. Pour utiliser les préférences de stratégie de groupe, vous devez tout d'abord effectuer les opérations suivantes :
+ Obtenir l’accès à un ordinateur ou à une instance EC2 qui est jointe à votre domaine.
+ Installer le composant logiciel enfichable MMC GPMC (Console de gestion des stratégies de groupe). Pour plus d’informations, consultez [Installing or Removing Remote Server Administration Tools for Windows 7](https://technet.microsoft.com/en-us/library/ee449483.aspx) dans la documentation Microsoft.
+ Connectez-vous en tant qu'utilisateur du domaine autorisé à créer des objets de stratégie de groupe (GPOs). Lien GPOs vers le lien approprié OUs.

**Pour utiliser les préférences de stratégie de groupe afin d'accorder les autorisations d'administrateur local**

1. Dans votre répertoire ou sur un contrôleur de domaine, ouvrez l’invite de commande en tant qu’administrateur, tapez `gpmc.msc`, puis appuyez sur ENTRÉE.

1. Dans l’arborescence de console de gauche, sélectionnez l’unité d’organisation dans laquelle vous allez créer un nouveau GPO ou utiliser un GPO existant, puis effectuez l’une des actions suivantes : 
   + Créez un GPO en ouvrant le menu contextuel (clic droit) et choisissez **Create a GPO in this domain, Link it here.**. Pour **Nom**, fournissez un nom descriptif pour ce GPO.
   + Sélectionner un GPO existant.

1. Ouvrez le menu contextuel de l’objet Stratégie de groupe (GPO), puis choisissez **Modifier**.

1. Dans l'arborescence de la console, choisissez **Configuration de l'ordinateur**, **Préférences**, **Paramètres Windows**, **Paramètres du Panneau de configuration** et **Utilisateurs et groupes locaux**.

1. Sélectionnez les **Utilisateurs et groupes locaux** sélectionnés, ouvrez le menu contextuel, puis choisissez **Nouveau**, **Groupe local**.

1. Pour **Actions**, choisissez **Mettre à jour**.

1. Pour **Nom du groupe**, choisissez **Administrateurs (intégré)**.

1. Sous **Membres**, choisissez **Ajouter…** et spécifiez les utilisateurs ou les groupes Active Directory auxquels affecter les droits d’administrateur local sur l’instance de streaming. Pour **Action**, choisissez **Ajouter à ce groupe**, puis choisissez **OK**.

1. Pour appliquer cet objet de stratégie de groupe à un autre OUs, sélectionnez l'unité d'organisation supplémentaire, ouvrez le menu contextuel et choisissez **Lier un objet de stratégie de groupe existant.**

1. À l’aide du nom de GPO nouveau ou existant que vous avez spécifié à l’étape 2, faites défiler l’écran jusqu’au GPO, puis choisissez **OK**. 

1. Répétez les étapes 9 et 10 pour les autres OUs qui devraient bénéficier de cette préférence.

1. Choisissez **OK** pour fermer la boîte de dialogue **Nouvelles propriétés de groupe local**.

1. Choisissez **OK** à nouveau pour fermer la console GPMC.

Pour appliquer la nouvelle préférence au GPO, vous devez arrêter et redémarrer toutes les flottes ou instances Image Builder en cours d'exécution. Les utilisateurs et groupes Active Directory que vous avez spécifiés à l'étape 8 se voient automatiquement accorder les droits d'administrateur local sur les instances Image Builder et flottes de l'unité d'organisation auxquelles le GPO est lié.

### Utiliser le groupe d'administrateurs local sur le WorkSpace pour créer des images
<a name="manual-procedure"></a>

Pour accorder aux utilisateurs ou aux groupes Active Directory des droits d'administrateur local sur une image, vous pouvez ajouter manuellement ces utilisateurs ou groupes au groupe d'administrateurs local sur l'image.

Les utilisateurs ou groupes Active Directory auxquels vous voulez accorder des droits d'administrateur local doivent déjà exister.

1. Connectez-vous à celui WorkSpace que vous utilisez pour créer des images. WorkSpace Il doit être en cours d'exécution et joint au domaine.

1. Choisissez **Démarrer**, **Outils d'administration**, puis double-cliquez sur **Gestion d'ordinateur**.

1. Dans le volet de navigation de gauche, choisissez **Utilisateurs et groupes locaux** et ouvrez le dossier **Groupes**.

1. Ouvrez le groupe **Administrateurs** et choisissez **Ajouter…**.

1. Sélectionnez tous les utilisateurs ou groupes Active Directory auxquels octroyer les droits d'administrateur local et choisissez **OK**. Choisissez **OK** à nouveau pour fermer la fenêtre **Propriétés de l'administrateur**.

1. Fermez Gestion de l'ordinateur.

1. Pour vous connecter en tant qu'utilisateur Active Directory et vérifier si cet utilisateur possède des droits d'administrateur local sur le WorkSpaces, choisissez **Admin Commands**, **Changer d'utilisateur**, puis entrez les informations d'identification de l'utilisateur concerné.

## Verrouillage de la session de streaming lorsque l'utilisateur est inactif
<a name="active-directory-session-lock"></a>

WorkSpaces Les pools reposent sur un paramètre que vous configurez dans le GPMC pour verrouiller la session de streaming une fois que votre utilisateur est inactif pendant une durée spécifiée. Pour utiliser la console GPMC, vous devez tout d'abord effectuer les opérations suivantes :
+ Obtenir l’accès à un ordinateur ou à une instance EC2 qui est jointe à votre domaine.
+ Installer la console GPMC. Pour plus d’informations, consultez [Installing or Removing Remote Server Administration Tools for Windows 7](https://technet.microsoft.com/en-us/library/ee449483.aspx) dans la documentation Microsoft.
+ Connectez-vous en tant qu'utilisateur du domaine autorisé à créer GPOs. Lien GPOs vers le lien approprié OUs.

**Pour verrouiller automatiquement l'instance de streaming lorsque votre utilisateur est inactif**

1. Dans votre répertoire ou sur un contrôleur de domaine, ouvrez l’invite de commande en tant qu’administrateur, tapez `gpmc.msc`, puis appuyez sur ENTRÉE.

1. Dans l’arborescence de console de gauche, sélectionnez l’unité d’organisation dans laquelle vous allez créer un nouveau GPO ou utiliser un GPO existant, puis effectuez l’une des actions suivantes : 
   + Créez un GPO en ouvrant le menu contextuel (clic droit) et choisissez **Create a GPO in this domain, Link it here.**. Pour **Nom**, fournissez un nom descriptif pour ce GPO.
   + Sélectionner un GPO existant.

1. Ouvrez le menu contextuel de l’objet Stratégie de groupe (GPO), puis choisissez **Modifier**. 

1. Sous **Configuration utilisateur**, développez **Stratégies**, **Modèles d’administration**, **Panneau de configuration**, puis choisissez **Personnalisation**. 

1. Double-cliquez sur **Activer l'écran de veille**.

1. Dans le paramètre de stratégie **Activer l'écran de veille**, choisissez **Activé**.

1. Choisissez **Appliquer**, puis **OK**.

1. Double-cliquez sur **Forcer un écran de veille spécifique**. 

1. Dans le paramètre de stratégie **Forcer un écran de veille spécifique**, choisissez **Activé**.

1. Sous **Nom du fichier exécutable de l’écran de veille**, saisissez **scrnsave.scr**. Lorsque ce paramètre est activé, le système affiche un écran de veille noir sur le bureau de l'utilisateur.

1. Choisissez **Appliquer**, puis **OK**.

1. Double-cliquez sur **Un mot de passe protège l’écran de veille**.

1. Dans le paramètre de stratégie **Un mot de passe protège l’écran de veille**, choisissez **Activé**.

1. Choisissez **Appliquer**, puis **OK**.

1. Double-cliquez sur **Dépassement du délai d’expiration de l’écran de veille**.

1. Dans le paramètre de stratégie **Dépassement du délai d’expiration de l’écran de veille**, choisissez **Activé**.

1. Pour **Secondes**, spécifiez la durée pendant laquelle les utilisateurs doivent être inactifs avant que l'écran de veille ne s'applique. Pour définir une durée d'inactivité de 10 minutes, spécifiez 600 secondes.

1. Choisissez **Appliquer**, puis **OK**.

1. Dans l’arborescence de la console, sous **Configuration utilisateur**, développez **Stratégies**, **Modèles d’administration**, **Système**, puis choisissez **Options Ctrl\$1Alt\$1Suppr**. 

1. Double-cliquez sur **Supprimer le verrouillage de l'ordinateur**.

1. Dans le paramètre de stratégie **Supprimer le verrouillage de l'ordinateur**, choisissez **Désactivé**.

1. Choisissez **Appliquer**, puis **OK**.

## Configuration de WorkSpaces pools pour utiliser des approbations de domaine
<a name="active-directory-domain-trusts"></a>

WorkSpaces Les pools prennent en charge les environnements de domaine Active Directory dans lesquels les ressources réseau telles que les serveurs de fichiers, les applications et les objets informatiques résident dans un domaine et les objets utilisateur dans un autre. Le compte de service de domaine utilisé pour les opérations sur les objets informatiques n'a pas besoin de se trouver dans le même domaine que les WorkSpaces objets informatiques du pool. 

Lors de la création d’une configuration de répertoire, spécifiez un compte de service qui possède les autorisations appropriées pour gérer les objets ordinateur dans le domaine Active Directory où les serveurs de fichiers, les applications, les objets ordinateur et les autres ressources réseau résident.

Vos comptes Active Directory d'utilisateur final doivent avoir les autorisations « Autorisé à authentifier » pour les éléments suivants :
+ WorkSpaces Regroupe des objets informatiques
+ Contrôleurs de domaine pour le domaine

Pour de plus amples informations, veuillez consulter [Octroi d'autorisations pour la création et la gestion d'objets ordinateur Active Directory](#active-directory-permissions).

# Plus d'informations
<a name="active-directory-more-info"></a>

Pour plus d'informations relatives à cette rubrique, consultez les ressources suivantes :
+ [Microsoft Active Directory](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_microsoft_ad.html) —Informations sur l'utilisation Directory Service de.

# Bundles et images pour les piscines WorkSpaces
<a name="pools-images"></a>

Un *WorkSpace bundle* est une combinaison d'un système d'exploitation et de ressources de stockage, de calcul et logicielles. Lorsque vous lancez un WorkSpace, vous sélectionnez le pack qui répond à vos besoins. Les offres groupées par défaut disponibles WorkSpaces sont appelées *offres groupées publiques*. Pour plus d'informations sur les différents forfaits publics disponibles WorkSpaces, consultez [Amazon WorkSpaces Bundles](https://aws.amazon.com/workspaces/details/#Amazon_WorkSpaces_Bundles).

Si vous avez lancé un Windows WorkSpace et que vous l'avez personnalisé, vous pouvez créer une image personnalisée à partir de celui-ci WorkSpace à utiliser avec WorkSpaces Pool. Linux n'est pas pris en charge dans WorkSpaces Pool.

Une *image personnalisée* contient uniquement le système d'exploitation, le logiciel et les paramètres du WorkSpace. Un *bundle personnalisé* est une combinaison de cette image personnalisée et du matériel à partir duquel il WorkSpace peut être lancé.

Après avoir créé une image personnalisée, vous pouvez créer un ensemble personnalisé qui combine l' WorkSpace image personnalisée et la configuration de calcul et de stockage sous-jacente que vous sélectionnez. Vous pouvez ensuite spécifier ce bundle personnalisé lorsque vous créez de nouveaux WorkSpaces pools afin de vous assurer que WorkSpaces les nouveaux pools ont la même configuration cohérente (matérielle et logicielle).

Si vous devez effectuer des mises à jour logicielles ou installer des logiciels supplémentaires sur votre WorkSpaces, vous pouvez mettre à jour votre bundle personnalisé et l'utiliser pour reconstruire votre WorkSpaces.

WorkSpaces Les pools prennent en charge différents systèmes d'exploitation (OS), protocoles de streaming et offres groupées. Le tableau suivant fournit des informations sur les licences, les protocoles de streaming et les offres groupées pris en charge par chaque système d'exploitation.


| Système d’exploitation | Licences | Protocoles de streaming | Offres groupées prises en charge | Politique de cycle de vie/date de retraite | 
| --- | --- | --- | --- | --- | 
| Windows Server 2019 | Inclus | DCV | Valeur, norme, performance, puissance, PowerPro | [9 janvier 2029](https://learn.microsoft.com/en-us/lifecycle/products/windows-server-2019) | 
| Windows Server 2022 | Inclus | DCV | Standard, performance, alimentation, carte PowerPro graphique.G4DN, .G4DN GraphicsPro | [14 octobre 2031](https://learn.microsoft.com/en-us/lifecycle/products/windows-server-2022) | 

**Note**  
Les versions du système d'exploitation qui ne sont plus prises en charge par le fournisseur ne sont pas garanties de fonctionner et ne sont pas prises en charge par le AWS support.

**Topics**
+ [Options de bundle pour les WorkSpaces piscines](pools-custom-images-bundles.md)
+ [Création d'une image personnalisée et d'un bundle pour WorkSpaces Pools](pools-images-custom-image.md)
+ [Gérez des images et des ensembles personnalisés pour les pools WorkSpaces](pools-images-managing.md)
+ [Utilisez des scripts de session pour gérer l'expérience de streaming de vos utilisateurs](pools-images-session-scripts.md)

# Options de bundle pour les WorkSpaces piscines
<a name="pools-custom-images-bundles"></a>

Avant de sélectionner un bundle à utiliser avec WorkSpaces Pool, assurez-vous que le bundle que vous souhaitez sélectionner est compatible avec votre protocole WorkSpaces, votre système d'exploitation, votre réseau et votre type de calcul. Nous recommandons de tester dans un environnement dédié les performances des bundles que vous souhaitez choisir, en exécutant et en utilisant les applications qui reproduisent les tâches quotidiennes des utilisateurs. Pour plus d'informations sur les protocoles, consultez[Protocoles pour le WorkSpaces personnel](amazon-workspaces-networking.md#amazon-workspaces-protocols). Pour plus d'informations sur les réseaux, consultez[Configuration requise pour le réseau client pour WorkSpaces Personal](workspaces-network-requirements.md). 

Les bundles publics suivants peuvent être utilisés avec WorkSpaces Pool. Pour plus d'informations sur les offres groupées incluses WorkSpaces, consultez [Amazon WorkSpaces Bundles](https://aws.amazon.com/workspaces/details/#Amazon_WorkSpaces_Bundles). Valeur, norme, performance, puissance, PowerPro

## Offre Value
<a name="value"></a>

Ce bundle convient parfaitement aux activités suivantes :
+ Édition de texte et saisie de données de base
+ Navigation sur le Web avec une utilisation légère
+ Messagerie instantanée

Ce bundle n'est pas recommandé pour le traitement de texte, les conférences audio et vidéo, le partage d'écran, les outils de développement logiciel, les applications d'informatique décisionnelle et les applications graphiques.

## Offre Standard
<a name="standard"></a>

Ce bundle convient parfaitement aux activités suivantes :
+ Édition de texte et saisie de données de base
+ Navigation sur le Web
+ Messagerie instantanée
+ E-mails

Ce bundle n'est pas recommandé pour les conférences audio et vidéo, le partage d'écran, le traitement de texte, les outils de développement logiciel, les applications d'informatique décisionnelle et les applications graphiques

## Offre Performance
<a name="performance"></a>

Ce bundle convient parfaitement aux activités suivantes :
+ Navigation sur le Web
+ Traitement de texte
+ Messagerie instantanée
+ E-mails
+ Feuilles de calcul
+ Traitement audio
+ Didacticiels

Ce bundle n'est pas recommandé pour les visioconférences, le partage d'écran, les outils de développement logiciel, les applications d'informatique décisionnelle et les applications graphiques

## Offre Power
<a name="power"></a>

Ce bundle convient parfaitement aux activités suivantes :
+ Navigation sur le Web
+ Traitement de texte
+ E-mails
+ Messagerie instantanée
+ Feuilles de calcul
+ Traitement audio
+ Développement logiciel (environnement de développement intégré (IDE))
+ Traitement des données de niveau basique à intermédiaire
+ Conférences audio et vidéo

Ce bundle n'est pas recommandé pour le partage d'écran, les outils de développement logiciel, les applications d'informatique décisionnelle et les applications graphiques.

## PowerPro offre groupée
<a name="powerpro"></a>

Ce bundle convient parfaitement aux activités suivantes :
+ Navigation sur le Web
+ Traitement de texte
+ E-mails
+ Messagerie instantanée
+ Feuilles de calcul
+ Traitement audio
+ Développement logiciel (environnement de développement intégré (IDE))
+ Entreposage de données
+ Applications d'informatique décisionnelle
+ Conférences audio et vidéo

Ce bundle n'est pas recommandé pour le machine learning (ML), la formation de modèles et les applications graphiques.

## Offre Graphics.g4dn
<a name="graphicsg4dn"></a>

Cet ensemble offre un haut niveau de performances graphiques, un niveau modéré de performances du processeur et de mémoire pour votre WorkSpaces ordinateur. Il est parfaitement adapté aux applications suivantes :
+ Navigation sur le Web
+ Traitement de texte
+ E-mails
+ Feuilles de calcul
+ Messagerie instantanée
+ Conférence audio
+ Développement logiciel (environnement de développement intégré (IDE))
+ Traitement des données de niveau basique à intermédiaire
+ Entreposage de données
+ Applications d'informatique décisionnelle
+ Conception graphique
+ CAD/CAM (computer-aided design/computer-fabrication assistée)

Ce bundle n'est pas recommandé pour les conférences audio et vidéo, le rendu 3D, la conception photoréaliste et la formation de modèles de machine learning.

## GraphicsProEnsemble .g4dn
<a name="graphicsprog4dn"></a>

Cet ensemble offre un haut niveau de performances graphiques, de performances du processeur et de mémoire pour votre WorkSpaces ordinateur et convient parfaitement aux applications suivantes :
+ Navigation sur le Web
+ Traitement de texte
+ E-mails
+ Feuilles de calcul
+ Messagerie instantanée
+ Conférence audio
+ Développement logiciel (environnement de développement intégré (IDE))
+ Traitement des données de niveau basique à intermédiaire
+ Entreposage de données
+ Applications d'informatique décisionnelle
+ Conception graphique
+ CAD/CAM (computer-aided design/computer-fabrication assistée)
+ Transcodage vidéo
+ Rendu 3D
+ Conception photoréaliste
+ Streaming de jeux
+ Formation de modèles de machine learning (ML) et inférence de ML

Ce bundle n'est pas recommandé pour les conférences audio et vidéo.

# Création d'une image personnalisée et d'un bundle pour WorkSpaces Pools
<a name="pools-images-custom-image"></a>

WorkSpaces Le pool prend uniquement en charge les images et les ensembles Windows. Si vous avez lancé un Windows ou WorkSpace que vous l'avez personnalisé, vous pouvez créer une image personnalisée et des ensembles personnalisés à partir de celui-ci WorkSpace.

Une *image personnalisée* contient uniquement le système d'exploitation, le logiciel et les paramètres du WorkSpace. Un *bundle personnalisé* est une combinaison de cette image personnalisée et du matériel à partir duquel il WorkSpace peut être lancé.

Après avoir créé une image personnalisée, vous pouvez créer un bundle personnalisé qui combine l'image personnalisée et la configuration de calcul et de stockage sous-jacente que vous sélectionnez. Vous pouvez ensuite spécifier ce bundle personnalisé lorsque vous lancez un nouveau bundle WorkSpaces pour vous assurer que le nouveau WorkSpaces possède la même configuration cohérente (matérielle et logicielle).

Vous pouvez utiliser la même image personnalisée pour créer différents lots personnalisés en sélectionnant différentes options de calcul et de stockage pour chaque lot.

**Important**  
Les volumes de stockage groupés personnalisés ne peuvent pas être inférieurs aux volumes de stockage d'images.

Les offres groupées personnalisées coûtent le même prix que les offres groupées publiques à partir desquelles elles sont créées. Pour plus d'informations sur les tarifs, consultez [Amazon WorkSpaces Pricing](https://aws.amazon.com/workspaces/pricing/).

**Topics**
+ [Conditions requises pour créer des images personnalisées Windows](#pools-windows_custom_image_requirements)
+ [Bonnes pratiques](#pools-custom_image_best_practices)
+ [Étape 1 : Exécuter l'outil de vérification d'image](#pools-run_image_checker)
+ [Étape 2 : Création d'une image personnalisée et d'un bundle personnalisé](#pools-create_custom_image_bundle)
+ [Ce qui est inclus dans les images WorkSpaces personnalisées Windows](#pools-image_creation_windows)

## Conditions requises pour créer des images personnalisées Windows
<a name="pools-windows_custom_image_requirements"></a>

**Note**  
Windows définit actuellement 1 Go comme 1 073 741 824 octets. Vous devez vous assurer qu'ils disposent de plus de 12 884 901 888 octets (ou 12 Go) libres sur le lecteur C et que le profil utilisateur est inférieur à 10 737 418 240 octets (ou 10 Go) pour créer une image d'un. WorkSpace
+ Le statut du WorkSpace doit être **Disponible** et son état de modification doit être **Aucun**.
+ Toutes les applications et tous les profils utilisateur sur WorkSpaces les images doivent être compatibles avec Microsoft Sysprep.
+ Toutes les applications à inclure dans l'image doivent être installées sur le lecteur `C`.
+ Tous les services d'application exécutés sur le WorkSpace doivent utiliser un compte système local au lieu des informations d'identification de l'utilisateur du domaine. Par exemple, une installation de Microsoft SQL Server Express ne peut pas s'exécuter avec les informations d'identification d'un utilisateur de domaine.
+ Ils ne WorkSpace doivent pas être chiffrés. La création d'images à partir d'une image chiffrée n' WorkSpace est actuellement pas prise en charge.
+ Les composants suivants sont requis dans une image. Sans ces composants, le fichier WorkSpaces que vous lancez à partir de l'image ne fonctionnera pas correctement. Pour de plus amples informations, veuillez consulter [Composants de configuration et de service requis pour WorkSpaces Personal](required-service-components.md).
  + Windows PowerShell version 3.0 ou ultérieure
  + Services Bureau à distance
  + AWS Pilotes photovoltaïques
  + Gestion à distance Windows (WinRM)
  + Agents et pilotes Teradici PCo IP
  + Agents et pilotes STXHD
  + AWS et WorkSpaces certificats
  + Agent Skylight
+ WorkSpaces Les pools ne prennent en charge qu'une taille maximale de volume bundle/image racine de 200 Go. Lorsque vous créez une image personnalisée Windows, assurez-vous qu'elle est inférieure à la taille du volume racine de 200 Go.

## Bonnes pratiques
<a name="pools-custom_image_best_practices"></a>

Avant de créer une image à partir d'un WorkSpace, procédez comme suit :
+ Utilisez un VPC distinct, qui n'est pas connecté à votre environnement de production.
+ Déployez le WorkSpace dans un sous-réseau privé et utilisez une instance NAT pour le trafic sortant.
+ Utilisez un petit répertoire Simple AD.
+ Utilisez la plus petite taille de volume pour la source WorkSpace, puis ajustez-la selon vos besoins lors de la création du bundle personnalisé.
+ Installez toutes les mises à jour du système d'exploitation (à l'exception des mises à jour des fonctionnalités/versions de Windows) et toutes les mises à jour des applications sur le. WorkSpace
+ Supprimez les données mises en cache WorkSpace qui ne devraient pas être incluses dans le bundle (par exemple, l'historique du navigateur, les fichiers mis en cache et les cookies du navigateur).
+ Supprimez les paramètres de configuration WorkSpace qui ne devraient pas être inclus dans le bundle (par exemple, les profils de messagerie).
+ Basculez vers les paramètres d'adresse IP dynamique à l'aide de DHCP.
+ Assurez-vous de ne pas avoir dépassé votre quota d' WorkSpace images autorisées dans une région. Par défaut, vous êtes autorisé à 40 WorkSpace images par région. Si vous avez atteint ce quota, les nouvelles tentatives de création d'une image échoueront. Pour demander une augmentation de quota, utilisez le formulaire [Limites WorkSpaces ](https://console.aws.amazon.com/support/home#/case/create?issueType=service-limit-increase&limitType=workspaces).
+ Assurez-vous que vous n'essayez pas de créer une image à partir d'une image chiffrée WorkSpace. La création d'images à partir d'une image chiffrée n' WorkSpace est actuellement pas prise en charge.
+ Si vous utilisez un logiciel antivirus sur le WorkSpace, désactivez-le pendant que vous essayez de créer une image.
+ Si un pare-feu est activé sur votre WorkSpace ordinateur, assurez-vous qu'il ne bloque aucun port nécessaire. Pour de plus amples informations, veuillez consulter [Exigences relatives à l'adresse IP et au port pour WorkSpaces Personal](workspaces-port-requirements.md).
+ Pour Windows WorkSpaces, ne configurez aucun objet de stratégie de groupe (GPOs) avant la création de l'image.
+ Pour Windows WorkSpaces, ne personnalisez pas le profil utilisateur par défaut (`C:\Users\Default`) avant de créer une image. Nous vous recommandons d'apporter des personnalisations au GPOs profil utilisateur et de les appliquer après la création de l'image. GPOs peuvent être facilement modifiés ou annulés, et sont donc moins sujets aux erreurs que les personnalisations apportées au profil utilisateur par défaut.
+ Assurez-vous de mettre à jour les pilotes de dépendance réseau tels que les pilotes ENA et PV de votre WorkSpaces. NVMe Vous devez le faire au moins une fois tous les 6 mois. Pour plus d'informations, voir [Installer ou mettre à niveau le pilote Elastic Network Adapter (ENA)](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/enhanced-networking-ena.html#ena-adapter-driver-install-upgrade-win), [Pilotes NVMe AWS pour les instances Windows](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/aws-nvme-drivers.html), et [Mettre à niveau les pilotes PV sur les instances Windows](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/Upgrading_PV_drivers.html).
+ Assurez-vous de mettre régulièrement à jour les agents EC2 Config, EC2 EC2 Launch et Launch V2 vers les dernières versions. Vous devez le faire au moins une fois tous les 6 mois. Pour plus d'informations, consultez [Update EC2 Config and EC2 Launch](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/migrating-latest-types.html#upgdate-ec2config-ec2launch).

## Étape 1 : Exécuter l'outil de vérification d'image
<a name="pools-run_image_checker"></a>

Pour vérifier que votre Windows WorkSpace répond aux exigences relatives à la création d'images, nous vous recommandons d'exécuter l'application Image Checker. Le vérificateur d'images effectue une série de tests sur le produit WorkSpace que vous souhaitez utiliser pour créer votre image et fournit des conseils sur la manière de résoudre les problèmes détectés. Le vérificateur d'images n'est disponible que pour Windows WorkSpaces.

**Important**  
Vous WorkSpace devez réussir tous les tests effectués par le vérificateur d'images avant de pouvoir l'utiliser pour créer une image. 
Avant d'exécuter le vérificateur d'images, vérifiez que les dernières mises à jour de sécurité et cumulatives de Windows sont installées sur votre WorkSpace.

Pour obtenir l'outil de vérification d'image, effectuez l'une des opérations suivantes :
+ [Redémarrez votre WorkSpace](reboot-workspaces.md). L'outil de vérification d'image est téléchargé automatiquement pendant le redémarrage et installé à l'emplacement `C:\Program Files\Amazon\ImageChecker.exe`.
+ Téléchargez Amazon WorkSpaces Image Checker depuis [https://tools.amazonworkspaces.comImageChecker/.zip ](https://tools.amazonworkspaces.com/ImageChecker.zip) et extrayez le fichier. `ImageChecker.exe` Copiez ce fichier dans `C:\Program Files\Amazon\`.

**Pour exécuter le l'outil de vérification d'image**

1. Ouvrez le fichier `C:\Program Files\Amazon\ImageChecker.exe`.

1. Dans la boîte de dialogue **Amazon WorkSpaces Image Checker**, choisissez **Run**.

1. Lorsqu'un test est terminé, vous pouvez en afficher le statut.

   Si un test affiche le statut **FAILED (ÉCHEC)**, choisissez **Info (Informations)** pour afficher de plus amples informations sur la manière de résoudre le problème qui a provoqué l'échec. Pour de plus amples informations sur la résolution de ces problèmes, veuillez consulter [Conseils pour résoudre les problèmes détectés par l'outil de vérification d'image](#pools-image_checker_tips).

   Si des tests affichent le statut **WARNING (AVERTISSEMENT)**, choisissez le bouton **Fix all Warnings (Corriger tous les avertissements)**.

   L'outil génère un fichier journal de sortie dans le répertoire où se trouve l'outil de vérification d'image. Par défaut, ce fichier est situé à l'emplacement suivant : `C:\Program Files\Amazon\ImageChecker_yyyyMMddhhmmss.log`. Ne supprimez pas ce fichier journal. Si un problème se produit, ce fichier journal peut être utile pour le résoudre.

1. Le cas échéant, résolvez les problèmes à l'origine d'échecs et d'avertissements, et répétez le processus d'exécution du vérificateur d'images jusqu'à ce qu'il WorkSpace réussisse tous les tests. Tous les échecs et avertissements doivent être résolus pour pouvoir créer une image.

1. Une fois que vous WorkSpace avez réussi tous les tests, le message « **Validation réussie** » s'affiche. Vous êtes maintenant prêt pour créer un bundle personnalisé.

### Conseils pour résoudre les problèmes détectés par l'outil de vérification d'image
<a name="pools-image_checker_tips"></a>

En plus de consulter les conseils suivants pour résoudre les problèmes détectés par l'outil de vérification d'image, assurez-vous de consulter le fichier journal de l'outil de vérification d'image à l'adresse `C:\Program Files\Amazon\ImageChecker_yyyyMMddhhmmss.log`.

#### PowerShell la version 3.0 ou ultérieure doit être installée
<a name="pools-tips_powershell"></a>

Installez la dernière version de [Microsoft Windows PowerShell](https://docs.microsoft.com/powershell).

**Important**  
La politique PowerShell d'exécution d'un WorkSpace doit être définie pour autoriser **RemoteSigned**les scripts. Pour vérifier la politique d'exécution, exécutez la ExecutionPolicy PowerShell commande **Get-**. Si la politique d'exécution n'est pas définie sur **Unrestricted **RemoteSigned****, exécutez la ExecutionPolicy RemoteSigned commande **Set- ExecutionPolicy —** pour modifier la valeur de la politique d'exécution. Ce **RemoteSigned**paramètre permet l'exécution de scripts sur Amazon WorkSpaces, ce qui est nécessaire pour créer une image.

#### Seuls les lecteurs C et D peuvent être présents
<a name="pools-tips_local_drives"></a>

Seuls les `D` lecteurs `C` et peuvent être présents sur un WorkSpace disque utilisé pour l'imagerie. Retirez tous les autres lecteurs, y compris les lecteurs virtuels.

#### Aucun redémarrage en attente dans le cadre de mises à jour Windows ne peut être détecté
<a name="pools-tips_pending_updates"></a>
+ Le processus de création d'image ne peut pas être exécuté tant que Windows n'a pas été redémarré pour terminer l'installation des mises à jour de sécurité ou cumulatives. Redémarrez Windows pour appliquer ces mises à jour et assurez-vous qu'aucune autre mise à jour cumulative ou de sécurité Windows en attente ne doit être installée.
+ La création d'images n'est pas prise en charge sur les systèmes Windows 10 qui ont été mis à niveau d'une version de Windows 10 vers une version plus récente de Windows 10 ( feature/version mise à niveau de Windows). Toutefois, les mises à jour cumulatives ou de sécurité de Windows sont prises en charge par le processus de WorkSpaces création d'images.

#### Le fichier Sysprep doit exister et ne peut pas être vide
<a name="pools-tips_blank_sysprep"></a>

En cas de problème avec votre fichier Sysprep, contactez le [AWS Support Centre](https://console.aws.amazon.com/support/home#/) pour faire réparer votre EC2 Config ou EC2 Launch.

#### La taille du profil utilisateur doit être inférieure à 10 Go
<a name="pools-tips_large_profile"></a>

Pour Windows 7 WorkSpaces, le profil utilisateur (`D:\Users\username`) doit être inférieur à 10 Go au total. Pour réduire la taille du profil utilisateur, supprimez des fichiers.

#### Le lecteur C doit avoir suffisamment d'espace libre
<a name="pools-tips_drive_c_full"></a>

Pour Windows 7 WorkSpaces, vous devez disposer d'au moins 12 Go d'espace libre sur le disque`C`. Pour libérer de l'espace sur le lecteur `C`, supprimez des fichiers. Pour Windows 10 WorkSpaces, ignorez si vous recevez un `FAILED` message et que l'espace disque est supérieur à 2 Go.

#### Aucun service ne peut être exécuté sous un compte de domaine
<a name="pools-tips_services_domain_accounts"></a>

Pour exécuter le processus de création d'image, aucun service ne WorkSpace peut être exécuté sous un compte de domaine. Tous les services doivent être exécutés sous un compte local.

**Pour exécuter des services sous un compte local**

1. Ouvrez `C:\Program Files\Amazon\ImageChecker_yyyyMMddhhmmss.log` et recherchez la liste des services qui s'exécutent sous un compte de domaine.

1. Dans la zone de recherche Windows, entrez **services.msc** pour ouvrir le Gestionnaire des services Windows.

1. Sous **Ouvrir une session en tant que**, recherchez les services qui s'exécutent sous des comptes de domaine. (Les services s'exécutant en tant que **Système local**, **Service local**, ou **Service réseau** n'interfèrent pas avec la création d'image.)

1. Sélectionnez un service qui s'exécute sous un compte de domaine, puis choisissez **Action**, **Propriétés**.

1. Ouvrez l'onglet **Ouvrir une session**. Sous **Ouvrir une session en tant que**, choisissez **Compte système local**. 

1. Choisissez **OK**.

#### Le WorkSpace doit être configuré pour utiliser le DHCP
<a name="pools-tips_static_ip"></a>

Vous devez configurer tous les adaptateurs réseau de manière WorkSpace à utiliser le DHCP au lieu d'adresses IP statiques.

**Pour configurer toutes les cartes réseau afin qu'elles utilisent DHCP**

1. Dans la zone de recherche Windows, entrez **control panel** pour ouvrir le Panneau de configuration.

1. Choisissez **Réseau et Internet**.

1. Choisissez **Centre Réseau et partage**.

1. Choisissez **Modifier les paramètres de la carte**, puis sélectionnez une carte.

1. Choisissez **Modifier les paramètres de cette connexion**.

1. **Dans l'onglet **Réseau**, sélectionnez **Internet Protocol version 4 (TCP/IPv4)**, puis choisissez Propriétés.**

1. Dans la boîte de dialogue **Propriétés du protocole Internet version 4 (TCP/IPv4)**, sélectionnez **Obtenir une adresse IP automatiquement**.

1. Choisissez **OK**.

1. Répétez cette procédure pour tous les adaptateurs réseau du WorkSpace.

#### Les services Bureau à distance doivent être activés
<a name="pools-tips_enable_rds"></a>

Le processus de création d'image nécessite l'activation des services Bureau à distance.

**Pour activer les services Bureau à distance**

1. Dans la zone de recherche Windows, entrez **services.msc** pour ouvrir le Gestionnaire des services Windows.

1. Dans la colonne **Nom** recherchez **Services Bureau à distance**.

1. Sélectionnez **Services Bureau à distance**, puis choisissez **Action**, **Propriétés**.

1. Sous l'onglet **Général** pour **Type de démarrage**, choisissez **Manuel** ou **Automatique**.

1. Choisissez **OK**.

#### Un profil utilisateur doit exister
<a name="pools-tips_user_profile_missing"></a>

Le WorkSpace fichier que vous utilisez pour créer des images doit avoir un profil utilisateur (`D:\Users\username`). Si ce test échoue, contactez le [Centre AWS Support](https://console.aws.amazon.com/support/home#/) pour obtenir de l'aide. 

#### Le chemin d'accès de la variable d'environnement doit être correctement configuré
<a name="pools-tips_environment_variables"></a>

Le chemin de la variable d'environnement pour la machine locale ne contient pas d'entrées pour System32 et pour Windows PowerShell. Ces entrées sont requises pour l'exécution du processus de création d'image.

**Pour configurer le chemin d'accès de votre variable d'environnement**

1. Dans la zone de recherche Windows, entrez **environment variables** et choisissez **Modifier les variables d'environnement système**.

1. Dans la boîte de dialogue **Propriétés système** ouvrez l'onglet **Avancé** et choisissez **Variables d'environnement**.

1. Dans la boîte de dialogue **Variables d'environnement** sous **Variables système**, sélectionnez l'entrée **Chemin** puis choisissez **Modifier**.

1. Choisissez **Nouveau**, puis ajoutez le chemin d'accès suivant :

   `C:\Windows\System32`

1. Choisissez de nouveau **Nouveau** puis ajoutez le chemin suivant :

   `C:\Windows\System32\WindowsPowerShell\v1.0\`

1. Choisissez **OK**.

1. Redémarrez le WorkSpace.
**Astuce**  
L'ordre dans lequel les éléments apparaissent dans le chemin de la variable d'environnement est important. Pour déterminer l'ordre correct, vous pouvez comparer le chemin de votre variable d'environnement WorkSpace avec celui d'une instance Windows nouvellement créée WorkSpace ou nouvelle.

#### Le programme d'installation pour les modules Windows doit être activé
<a name="pools-tips_enable_wmi"></a>

Le processus de création d'image nécessite l'activation du service Programme d'installation pour les modules Windows.

**Pour activer le service Programme d'installation pour les modules Windows**

1. Dans la zone de recherche Windows, entrez **services.msc** pour ouvrir le Gestionnaire des services Windows.

1. Dans la colonne **Nom** recherchez le **Programme d'installation pour les modules Windows**.

1. Sélectionnez le **Programme d'installation pour les modules Windows**, puis choisissez **Action**, **Propriétés**.

1. Sous l'onglet **Général** pour **Type de démarrage**, choisissez **Manuel** ou **Automatique**.

1. Choisissez **OK**.

#### L'agent Amazon SSM doit être désactivé
<a name="pools-tips_disable_ssm"></a>

Le processus de création d'image nécessite la désactivation du service Amazon SSM Agent.

**Pour désactiver le service Amazon SSM Agent**

1. Dans la zone de recherche Windows, entrez **services.msc** pour ouvrir le Gestionnaire des services Windows.

1. Dans la colonne **Nom** recherchez **Amazon SSM Agent**.

1. Sélectionnez **Agent Amazon SSM**, puis choisissez **Action**, **Propriétés**.

1. Sous l'onglet **Général** pour **Type de démarrage**, choisissez **Désactivé**.

1. Choisissez **OK**.

#### SSL3 et la version 1.2 du protocole TLS doit être activée
<a name="pools-tips_enable_ssl_tls"></a>

Pour configurer SSL/TLS pour Windows, consultez la section [Comment activer le protocole TLS 1.2](https://docs.microsoft.com/configmgr/core/plan-design/security/enable-tls-1-2) dans la documentation Microsoft Windows. 

#### Il ne peut y avoir qu'un seul profil d'utilisateur sur le WorkSpace
<a name="pools-tips_remove_extra_profiles"></a>

Il ne peut y avoir qu'un seul profil WorkSpaces utilisateur (`D:\Users\username`) WorkSpace que vous utilisez pour créer des images. Supprimez tous les profils utilisateur qui n'appartiennent pas à l'utilisateur prévu du WorkSpace.

Pour que la création d'images fonctionne, vous ne WorkSpace pouvez avoir que trois profils utilisateur :
+ Le profil utilisateur de l'utilisateur auquel le WorkSpace (`D:\Users\username`) est destiné
+ Le profil utilisateur par défaut (également connu sous le nom de Profil par défaut)
+ Le profil utilisateur Administrateur

Si d'autres profils utilisateur sont présents, vous pouvez les supprimer via les propriétés système avancées du Panneau de configuration Windows.

**Pour supprimer un profil utilisateur**

1. Pour accéder aux propriétés système avancées, effectuez l'une des opérations suivantes :
   + Appuyez sur **les touches Windows\$1pause/arrêt**, puis choisissez **Paramètres système avancés** dans le volet gauche de la boîte de dialogue **Panneau de configuration** > **Système et sécurité** > **Système**.
   + Dans la zone de recherche Windows, entrez **control panel**. Dans le Panneau de configuration, choisissez **Système et sécurité**, puis Système, puis **Paramètres système avancés** dans le volet gauche de la boîte de dialogue **Panneau de configuration** > **Système et sécurité** > **Système**.

1. Dans la boîte de dialogue **Propriétés système** sous l'onglet **Avancé** choisissez **Paramètres** sous **Profils utilisateur**.

1. Si un profil autre que le profil administrateur, le profil par défaut et le profil de l' WorkSpacesutilisateur prévu est répertorié, sélectionnez ce profil supplémentaire et choisissez **Supprimer**.

1. À la question sur la suppression du profil, choisissez **Oui**.

1. Si nécessaire, répétez les étapes 3 et 4 pour supprimer tout autre profil n'appartenant pas au WorkSpace.

1. Cliquez deux fois sur **OK** et fermez le Panneau de configuration.

1. Redémarrez le WorkSpace.

#### Aucun package AppX ne peut être dans un état intermédiaire
<a name="pools-tips_unstage_appx"></a>

Un ou plusieurs packages AppX sont dans un état intermédiaire. Cela peut provoquer une erreur Sysprep lors de la création d'image.

**Pour supprimer tous les packages AppX intermédiaires**

1. Dans la zone de recherche Windows, entrez **powershell**. Choisissez **Exécuter en tant qu'administrateur**.

1. À la question « Voulez-vous autoriser cette application à apporter des modifications à votre appareil ? », choisissez **Oui**.

1. Dans la PowerShell fenêtre Windows, entrez les commandes suivantes pour répertorier tous les packages AppX préparés, puis appuyez sur Entrée après chacun d'eux.

   ```
   $workSpaceUserName = $env:username
   ```

   ```
   $allAppxPackages = Get-AppxPackage -AllUsers
   ```

   ```
   $packages = $allAppxPackages |    Where-Object { `
                                   (($_.PackageUserInformation -like "*S-1-5-18*" -and !($_.PackageUserInformation -like "*$workSpaceUserName*")) -and `
                                   ($_.PackageUserInformation -like "*Staged*" -or $_.PackageUserInformation -like "*Installed*")) -or `
                                   ((!($_.PackageUserInformation -like "*S-1-5-18*") -and $_.PackageUserInformation -like "*$workSpaceUserName*") -and `
                                   $_.PackageUserInformation -like "*Staged*")
                                   }
   ```

1. Exécutez la commande suivante avec des privilèges SYSTEM élevés pour supprimer toutes les entrées de provisionnement de packages AppX intermédiaires, puis appuyez sur Entrée.

   ```
   $packages | Remove-AppxPackage -ErrorAction SilentlyContinue
   ```

1. Exécutez de nouveau l'outil de vérification d'image. Si ce test échoue toujours, entrez les commandes suivantes pour supprimer tous les packages AppX et appuyez sur Entrée après chaque package.

   ```
   Get-AppxProvisionedPackage -Online | Remove-AppxProvisionedPackage -Online -ErrorAction SilentlyContinue
   ```

   ```
   Get-AppxPackage -AllUsers | Remove-AppxPackage -ErrorAction SilentlyContinue
   ```

#### Windows ne doit pas avoir été mis à niveau à partir d'une version précédente
<a name="pools-tips_version_upgrade"></a>

La création d'images n'est pas prise en charge sur les systèmes Windows qui ont été mis à niveau d'une version de Windows 10 vers une version plus récente de Windows 10 ( feature/version mise à niveau de Windows).

Pour créer des images, utilisez une image WorkSpace qui n'a pas subi de feature/version mise à niveau vers Windows.

#### Le nombre de réinitialisations Windows ne doit pas être nul
<a name="pools-tips_reset_rearm_count"></a>

La fonction de réinitialisation vous permet de prolonger la période d'activation de la version d'évaluation de Windows. Le processus de création d'image nécessite que la valeur du nombre de réinitialisations soit différente de 0.

**Pour vérifier le nombre de réinitialisations Windows**

1. Dans le menu **Démarrer** de Windows, choisissez **Système Windows**, puis **Invite de commandes**.

1. À l'invite de commande, saisissez la commande suivante, puis appuyez sur Entrée.

   `cscript C:\Windows\System32\slmgr.vbs /dlv`

Pour réinitialiser le nombre de réinitialisations à une valeur différente de 0, veuillez consulter [ Sysprep (Generalize) a Windows installation](https://docs.microsoft.com/windows-hardware/manufacture/desktop/sysprep--generalize--a-windows-installation) dans la documentation Microsoft Windows.

#### Autres conseils pour la résolution des problèmes
<a name="pools-images_troubleshooting_tips"></a>

Si vous WorkSpace réussissez tous les tests effectués par le vérificateur d'images, mais que vous ne parvenez toujours pas à créer une image à partir du WorkSpace, vérifiez les problèmes suivants :
+ Assurez-vous que le WorkSpace n'est pas attribué à un utilisateur au sein d'un groupe d'**invités du domaine**. Pour vérifier s'il existe des comptes de domaine, exécutez la PowerShell commande suivante.

  ```
  Get-WmiObject -Class Win32_Service | Where-Object { $_.StartName -like "*$env:USERDOMAIN*" }
  ```
+ Certains objets de stratégie de groupe (GPOs) limitent l'accès à l'empreinte numérique du certificat RDP lorsque celui-ci est demandé par le service EC2 Config ou les scripts de EC2 lancement lors de la configuration de l'instance Windows. Avant d'essayer de créer une image, déplacez-la WorkSpace vers une nouvelle unité organisationnelle (UO) dont l'héritage est bloqué et non GPOs appliqué.
+ Assurez-vous que le service Gestion à distance de Windows (WinRM) est configuré de manière à démarrer automatiquement. Procédez comme suit :

  1. Dans la zone de recherche Windows, entrez `services.msc` pour ouvrir le Gestionnaire des services Windows.

  1. Dans la colonne **Nom** recherchez **Gestion à distance de Windows (Gestion WSM)**. 

  1. Sélectionnez **Gestion à distance de Windows (Gestion WSM)**, puis choisissez **Action**, **Propriétés**.

  1. Sous l'onglet **Général** pour **Type de démarrage**, choisissez **Automatique**.

  1. Choisissez **OK**.

## Étape 2 : Création d'une image personnalisée et d'un bundle personnalisé
<a name="pools-create_custom_image_bundle"></a>

Après avoir validé votre WorkSpace image, suivez la procédure suivante pour créer votre image personnalisée et votre bundle personnalisé à l'aide de la WorkSpaces console. Pour créer une image par programmation, utilisez l'action CreateWorkspaceImage API. Pour plus d'informations, consultez [ CreateWorkspaceImage](https://docs.aws.amazon.com/workspaces/latest/api/API_CreateWorkspaceImage.html)le *Amazon WorkSpaces API Reference*. Pour créer un bundle par programmation, utilisez l'action d'API **CreateWorkspaceBundle**. Pour plus d'informations, consultez [ CreateWorkspaceBundle](https://docs.aws.amazon.com/workspaces/latest/api/API_CreateWorkspaceBundle.html)le *Amazon WorkSpaces API Reference*.

**Pour créer une image personnalisée et un bundle personnalisé à l'aide de la WorkSpaces console**

1. Si vous êtes toujours connecté au WorkSpace, déconnectez-vous en choisissant **Amazon WorkSpaces** et **Disconnect** dans l'application WorkSpaces cliente.

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le panneau de navigation, sélectionnez **WorkSpaces**.

1. <a name="pools-step_create_image"></a>Sélectionnez le WorkSpace pour ouvrir sa page de détails, puis choisissez **Créer une image**. Si le statut du WorkSpace est **Arrêté**, vous devez d'abord le démarrer (choisissez **Actions**, **Démarrer WorkSpaces**) avant de choisir **Actions**, **Créer une image**.

1. Un message s'affiche, vous invitant à redémarrer (redémarrer) votre ordinateur WorkSpace avant de continuer. Le redémarrage WorkSpace met à jour votre WorkSpaces logiciel Amazon vers la dernière version.

   Redémarrez votre ordinateur WorkSpace en fermant le message et en suivant les étapes indiquées[Redémarrer un WorkSpace dans WorkSpaces Personal](reboot-workspaces.md). Lorsque vous avez terminé, répétez l'étape [Step 4](create-custom-bundle.md#step_create_image) de cette procédure, mais cette fois choisissez **Suivant** lorsque le message de redémarrage apparaît. Pour créer une image, le statut de WorkSpace doit être **Disponible** et son état de modification doit être **Aucun**.

1. Saisissez un nom et une description pour l'image qui vous permettront de l'identifier, puis choisissez **Create Image (Créer une image)**. Pendant la création de l'image, le statut du WorkSpace est **Suspendu** et n' WorkSpace est pas disponible.

   N'utilisez pas de caractère spécial tiret (`-`) dans la description. Cela provoquera une erreur.

1. Dans le volet de navigation, choisissez **Images**. L'image est complète lorsque le statut WorkSpace passe à **Disponible** (cela peut prendre jusqu'à 45 minutes).

1. Sélectionnez l'image et choisissez **Actions**, **Créer un bundle**.

1. Saisissez un nom et une description pour le bundle, puis effectuez les opérations suivantes : 
   + Pour **le type de matériel du bundle**, choisissez le matériel à utiliser lors WorkSpaces du lancement à partir de ce bundle personnalisé.
   + Les combinaisons de tailles disponibles par défaut pour le volume racine sont de 200 Go par volume WorkSpace.

1. Pour confirmer que votre bundle est créé, choisissez **Bundles**, et vérifiez qu'il est répertorié.

## Ce qui est inclus dans les images WorkSpaces personnalisées Windows
<a name="pools-image_creation_windows"></a>

Lorsque vous créez une image à partir d'un système Windows WorkSpace, tout le contenu du `C` lecteur est inclus.
+ Contacts
+ Téléchargements
+ Musique
+ Images
+ Jeux enregistrés
+ Vidéos
+ Podcasts
+ Machines virtuelles
+ .virtualbox
+ Suivi
+ appdata\$1local\$1temp
+ appdata\$1roaming\$1apple computer\$1mobilesync\$1
+ appdata\$1roaming\$1apple computer\$1logs\$1
+ appdata\$1roaming\$1apple computer\$1itunes\$1iphone software updates\$1
+ appdata\$1roaming\$1macromedia\$1flash player\$1macromedia.com\$1support\$1flashplayer\$1sys\$1
+ appdata\$1roaming\$1macromedia\$1flash player\$1\$1sharedobjects\$1
+ appdata\$1roaming\$1adobe\$1flash player\$1assetcache\$1
+ appdata\$1roaming\$1microsoft\$1windows\$1recent\$1
+ appdata\$1roaming\$1microsoft\$1office\$1recent\$1
+ appdata\$1roaming\$1microsoft office\$1live meeting
+ appdata\$1roaming\$1microsoft shared\$1livemeeting shared\$1
+ appdata\$1roaming\$1mozilla\$1firefox\$1crash reports\$1
+ appdata\$1roaming\$1mcafee\$1common framework\$1
+ appdata\$1local\$1microsoft\$1feeds cache
+ appdata\$1local\$1microsoft\$1windows\$1temporary internet files\$1
+ appdata\$1local\$1microsoft\$1windows\$1history\$1
+ appdata\$1local\$1microsoft\$1internet explorer\$1domstore\$1
+ appdata\$1local\$1microsoft\$1internet explorer\$1imagestore\$1
+ appdata\$1locallow\$1microsoft\$1internet explorer\$1iconcache\$1
+ appdata\$1locallow\$1microsoft\$1internet explorer\$1domstore\$1
+ appdata\$1locallow\$1microsoft\$1internet explorer\$1imagestore\$1
+ appdata\$1local\$1microsoft\$1internet explorer\$1recovery\$1
+ appdata\$1local\$1mozilla\$1firefox\$1profiles\$1

# Gérez des images et des ensembles personnalisés pour les pools WorkSpaces
<a name="pools-images-managing"></a>

Le processus de gestion des images et des ensembles personnalisés est le même entre WorkSpaces Personal et WorkSpaces Pool. Pour plus d'informations sur la gestion des images et des ensembles, consultez la documentation suivante dans la section WorkSpaces Personnel de ce guide :

**Note**  
La principale différence entre les packs personnalisés que vous pouvez utiliser pour WorkSpaces Personal et ceux que vous pouvez utiliser pour WorkSpaces Pool réside dans le système d'exploitation et le bundle public de base qui peuvent être utilisés. Pour les systèmes d'exploitation et les ensembles pris en charge dans WorkSpaces Pool, consultez[ WorkSpaces Forfaits pour piscinesBundles  En savoir plus sur les offres WorkSpaces groupées Pools.   Un *WorkSpace bundle* est une combinaison d'un système d'exploitation et de ressources de stockage, de calcul et logicielles. Lorsque vous lancez un WorkSpace, vous sélectionnez le pack qui répond à vos besoins. Les offres groupées par défaut disponibles WorkSpaces sont appelées *offres groupées publiques*. Pour plus d'informations sur les différents forfaits publics disponibles WorkSpaces, consultez [Amazon WorkSpaces Bundles](https://aws.amazon.com/workspaces/details/#Amazon_WorkSpaces_Bundles). Le tableau suivant fournit des informations sur les licences, les protocoles de streaming et les offres groupées pris en charge par chaque système d'exploitation. 


| Système d’exploitation | Licences | Protocoles de streaming | Offres groupées prises en charge | 
| --- | --- | --- | --- | 
| Windows Server 2019 | Inclus | DCV | Valeur, norme, performance, puissance, PowerPro | 
| Windows Server 2022 | Inclus | DCV | Standard, performance, alimentation, carte PowerPro graphique.G4DN, .G4DN GraphicsPro |     Les versions du système d'exploitation qui ne sont plus prises en charge par le fournisseur ne sont pas garanties de fonctionner et ne sont pas prises en charge par le AWS support.    ](instance-types.md#instance-types.title).
+ [Mettre à jour un pack personnalisé pour WorkSpaces Personal](update-custom-bundle.md).
+ [Copier une image personnalisée dans WorkSpaces Personal](copy-custom-image.md).
+ [Partager ou annuler le partage d'une image personnalisée dans Personal WorkSpaces](share-custom-image.md).
+ [Supprimer un ensemble ou une image personnalisé dans WorkSpaces Personal](delete_bundle.md).

# Utilisez des scripts de session pour gérer l'expérience de streaming de vos utilisateurs
<a name="pools-images-session-scripts"></a>

WorkSpaces Pool fournit des scripts de session sur instance. Vous pouvez les utiliser pour exécuter vos propres scripts personnalisés lorsque des événements spécifiques surviennent au cours des sessions de streaming des utilisateurs. Par exemple, vous pouvez utiliser des scripts personnalisés pour préparer votre environnement WorkSpaces Pools avant le début des sessions de streaming de vos utilisateurs. Vous pouvez également utiliser les scripts personnalisés pour nettoyer les instances de streaming après que les utilisateurs ont terminé leur session.

Les scripts de session sont spécifiés dans une WorkSpace image. Ces scripts sont exécutés au sein du contexte de l'utilisateur ou du contexte du système. Si vos scripts de session utilisent la sortie standard pour écrire des messages d’information, d’erreur ou de débogage, ils peuvent éventuellement être enregistrés dans un compartiment Amazon S3 de votre compte Amazon Web Services.

**Topics**
+ [Exécution de scripts avant le début des sessions de streaming](#run-scripts-before-streaming-sessions-begin)
+ [Exécution de scripts une fois les sessions de streaming terminées](#run-scripts-after-streaming-sessions-end)
+ [Création et spécification de scripts de session](#create-specify-session-scripts)
+ [Fichier de configuration des scripts de session](#session-script-configuration-file)
+ [Utilisation de PowerShell fichiers Windows](#using-powershell-files-with-session-scripts)
+ [Journalisation de la sortie du script de session](#logging-session-output)
+ [Utiliser le stockage persistant avec des scripts de session](#use-storage-connectors-with-session-scripts)
+ [Activation du stockage des journaux de script de session dans un compartiment Amazon S3](#enable-S3-bucket-storage-session-script-logs)

## Exécution de scripts avant le début des sessions de streaming
<a name="run-scripts-before-streaming-sessions-begin"></a>

Vous pouvez configurer vos scripts pour qu'ils s'exécutent pendant 60 secondes maximum avant que les applications de vos utilisateurs se lancent et que leurs sessions de streaming commencent. Cela vous permet de personnaliser l'environnement WorkSpaces Pools avant que les utilisateurs ne commencent à diffuser leurs applications. Pendant que les scripts de session s'exécutent, une icône de chargement s'affiche sur l'écran de vos utilisateurs. Lorsque l'exécution des scripts est terminée ou que le temps d'attente maximum s'est écoulé, la session de streaming de vos utilisateurs commence. Si vos scripts ne parviennent pas à s'exécuter complètement, un message d'erreur s'affiche sur l'écran de vos utilisateurs. Toutefois, cette erreur ne les empêche pas d'accéder à leur session de streaming.

Lorsque vous spécifiez un nom de fichier sur une instance Windows, vous devez utiliser une double barre oblique inverse. Par exemple :

```
C:\\Scripts\\Myscript.bat
```

Si vous n'utilisez pas de double barre oblique inverse, un message d'erreur s'affiche pour vous informer que le `.json` fichier est mal formaté.

**Note**  
Si l'exécution de vos scripts réussit complètement, une valeur de 0 devrait vous être renvoyée. Si vos scripts renvoient une valeur autre que 0, WorkSpaces affiche le message d'erreur à l'attention de l'utilisateur.

Lorsque vous exécutez des scripts avant le début des sessions de streaming, le processus suivant se produit :

1. Vos utilisateurs se connectent WorkSpace à un WorkSpaces pool qui n'est pas joint à un domaine. Ils se connectent à l'aide de SAML 2.0.

1. L'un des scénarios suivants survient :
   + Si la persistance des paramètres d'application est activée pour vos utilisateurs, le fichier de paramètres d'application VHD (Virtual Hard Disk), qui stocke les personnalisations et les paramètres Windows de vos utilisateurs, est téléchargé et monté. Dans ce cas, la connexion utilisateur à Windows est requise.

     Pour en savoir plus sur la persistance des paramètres d'application, consultez [Activez la persistance des paramètres de l'application pour les utilisateurs de vos WorkSpaces pools](app-settings-persistence.md).
   + Si la persistance des paramètres d'application n'est pas activée, l'utilisateur Windows est déjà connecté.

1. Vos scripts de session démarrent. Si le stockage persistant est activé pour vos utilisateurs, le montage du connecteur de stockage se lance également. Pour en savoir plus sur le stockage persistant, consultez [Activer et administrer le stockage persistant pour les WorkSpaces pools](persistent-storage.md).
**Note**  
Le montage du connecteur de stockage n’a pas besoin d’être terminé pour que la session de streaming démarre. Si l’exécution des scripts de session est terminée avant que le connecteur de stockage ne soit monté, la session de streaming commence.   
Pour savoir comment surveiller l’état de montage des connecteurs de stockage, consultez [Utiliser le stockage persistant avec des scripts de session](#use-storage-connectors-with-session-scripts).

1. L’exécution de vos scripts de session est terminée ou expire.

1. La session de streaming des utilisateurs démarre. 

## Exécution de scripts une fois les sessions de streaming terminées
<a name="run-scripts-after-streaming-sessions-end"></a>

Vous pouvez également configurer vos scripts de manière à ce qu'ils s'exécutent après les sessions de streaming. Par exemple, vous pouvez exécuter un script lorsque les utilisateurs sélectionnent **Fin de session** dans la barre d'outils du WorkSpaces client ou lorsqu'ils atteignent la durée maximale autorisée pour la session. Vous pouvez aussi utiliser ces scripts de session pour nettoyer votre environnement WorkSpaces avant que la session de streaming se termine. Par exemple, vous pouvez utiliser les scripts pour libérer des verrouillages de fichiers ou pour charger des fichiers journaux. Si vous exécutez des scripts une fois les sessions de streaming terminées, le scénario suivant se produit :

1. La session de WorkSpaces streaming de vos utilisateurs se termine.

1. Vos scripts d'arrêt de session démarrent.

1. L'exécution des scripts d'arrêt de session se termine ou expire.

1. L'utilisateur Windows est déconnecté. 

1. Un des scénarios suivants, ou les deux, se produi(sen)t, le cas échéant :
   + Si la persistance des paramètres d’application est activée pour vos utilisateurs, le fichier VHD de paramètres d’application, qui stocke les personnalisations et les paramètres Windows de vos utilisateurs, est démonté et chargé dans un compartiment Amazon S3 de votre compte.
   + Si le stockage persistant est activé pour vos utilisateurs, le connecteur de stockage effectue une synchronisation finale et est démonté.

1. Le WorkSpace est terminé.

## Création et spécification de scripts de session
<a name="create-specify-session-scripts"></a>

Suivez la procédure ci-dessous pour créer et spécifier des scripts de session pour votre WorkSpaces compte dans un WorkSpaces pool.

1. Connectez-vous à la fenêtre WorkSpaces à partir de laquelle vous créez une image personnalisée.

1. Créez le répertoire `/AWSEUC/SessionScripts` s'il n'existe pas déjà.

1. Créez un fichier de configuration `/AWSEUC/SessionScripts/config.json` s'il n'existe pas déjà, à l'aide du [modèle de configuration de script de session](https://docs.aws.amazon.com/workspaces/latest/adminguide/pools-images-session-scripts.html#session-script-configuration-file). 

1. Accédez à `C:\AWSEUC\SessionScripts` et ouvrez le fichier de configuration `config.json`.

   Pour en savoir plus sur les paramètres des scripts de session, consultez [Fichier de configuration des scripts de session](#session-script-configuration-file).

1. Une fois que vous avez terminé d’effectuer vos modifications, enregistrez puis fermez le fichier `config.json`.

1. Suivez les étapes pour créer une image à partir du WorkSpace. Pour de plus amples informations, veuillez consulter [Création d'une image personnalisée et d'un bundle pour WorkSpaces Pools](pools-images-custom-image.md).

## Fichier de configuration des scripts de session
<a name="session-script-configuration-file"></a>

Pour localiser le fichier de configuration des scripts de session dans une instance Windows, accédez à`C:\AWSEUC\SessionScripts\config.json`. Le format du fichier est le suivant.

**Note**  
Le fichier de configuration est au format JSON. Vérifiez que le texte que vous saisissez dans ce fichier est au format JSON valide.

```
{
  "SessionStart": {
    "executables": [
      {
        "context": "system",
        "filename": "",
        "arguments": "",
        "s3LogEnabled": true
      },
      {
        "context": "user",
        "filename": "",
        "arguments": "",
        "s3LogEnabled": true
      }
    ],
    "waitingTime": 30
  },
  "SessionTermination": {
    "executables": [
      {
        "context": "system",
        "filename": "",
        "arguments": "",
        "s3LogEnabled": true
      },
      {
        "context": "user",
        "filename": "",
        "arguments": "",
        "s3LogEnabled": true
      }
    ],
    "waitingTime": 30
  }
}
```

Vous pouvez utiliser les paramètres suivants dans le fichier de configuration des scripts de session.

**`SessionStart/SessionTermination `**  
Les scripts de session s'exécutent dans l'événement de session approprié, en fonction du nom de l'objet.   
**Type** : chaîne  
**Obligatoire** : non  
**Valeurs autorisées :** **SessionStart**, **SessionTermination**

**`WaitingTime`**  
Durée maximale en secondes des scripts de session.  
**Type** : entier  
**Obligatoire** : non  
**Contraintes :** la durée maximale ne peut pas dépasser 60 secondes. Si l'exécution des scripts de session n'est pas terminée au terme de ce délai, elle s’arrête. Si vous avez besoin d'un script pour continuer l’exécution, lancez-le comme un processus distinct.

**`Executables`**  
Détails sur les scripts de session à exécuter.  
**Type** : chaîne  
**Obligatoire** : oui  
**Contraintes :** le nombre maximum de scripts qui peuvent s'exécuter par événement de session est de 2 (un pour le contexte de l'utilisateur et l'autre pour le contexte du système).

**`Context`**  
Le contexte dans lequel le script de session doit être exécuté.   
**Type** : chaîne  
**Obligatoire** : oui  
**Valeurs autorisées :** **user**, **system**

**`Filename`**  
Le chemin d'accès complet au script de session qui doit être exécuter. Si ce paramètre n'est pas spécifié, le script de session n'est pas exécuté.   
**Type** : chaîne  
**Obligatoire** : non  
**Contraintes :** la longueur maximale du nom de fichier et du chemin d'accès complet est de 1 000 caractères.  
**Valeurs autorisées :****.bat**,**.exe**, **.sh**  
Vous pouvez également utiliser des PowerShell fichiers Windows. Pour de plus amples informations, veuillez consulter [Utilisation de PowerShell fichiers Windows](#using-powershell-files-with-session-scripts).

**`Arguments`**  
Les arguments pour votre script de session ou votre fichier exécutable.  
**Type** : chaîne  
**Obligatoire** : non  
**Contraintes de longueur :** la longueur maximale est de 1 000 caractères.

**`S3LogEnabled`**  
Lorsque la valeur de ce paramètre est définie sur **True**, un compartiment S3 est créé dans votre compte Amazon Web Services pour stocker les journaux créés par le script de session. Par défaut, cette valeur indique **True**. Pour en savoir plus, consultez la section *Journalisation de la sortie du script de session* plus loin dans cette rubrique.   
**Type** : valeur booléenne  
**Obligatoire** : non  
**Valeurs autorisées :** **True**, **False**

## Utilisation de PowerShell fichiers Windows
<a name="using-powershell-files-with-session-scripts"></a>

Pour utiliser PowerShell des fichiers Windows, spécifiez le chemin complet du PowerShell fichier dans le `filename` paramètre :

```
"filename": 
"C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe",
```

Ensuite, spécifiez votre script de session dans le paramètre **arguments** :

```
"arguments": "-File \"C:\\path\\to\\session\\script.ps1\"",
```

Enfin, vérifiez que la politique PowerShell d'exécution autorise l'exécution de votre PowerShell fichier.

## Journalisation de la sortie du script de session
<a name="logging-session-output"></a>

Lorsque cette option est activée dans le fichier de configuration, WorkSpaces Pool capture automatiquement le résultat du script de session écrit sur la sortie standard. Cette sortie est chargée dans un compartiment Amazon S3 de votre compte. Vous pouvez consulter les fichiers journaux à des fins de dépannage ou de débogage.

**Note**  
Les fichiers journaux sont chargés lorsque le script de session renvoie une valeur, ou lorsque la valeur définit dans **WaitingTime** s'est écoulée, en fonction de l'événement qui se produit en premier.

## Utiliser le stockage persistant avec des scripts de session
<a name="use-storage-connectors-with-session-scripts"></a>

Lorsque le stockage WorkSpaces persistant est activé, le stockage commence à monter lorsque les scripts de démarrage de session s'exécutent. Si votre script repose sur le montage d'un stockage persistant, vous pouvez attendre que les connecteurs soient disponibles. WorkSpaces conserve l'état de montage des connecteurs de stockage dans le registre Windows sous Windows WorkSpaces, à l'aide de la clé suivante :

```
HKEY_LOCAL_MACHINE\SOFTWARE\Amazon\AWSEUC\Storage\<provided user
                name>\<Storage connector>
```

Les valeurs de la clé de registre sont les suivantes :
+ Nom d’utilisateur fourni : ID utilisateur fourni via le mode d’accès. Les modes d'accès et la valeur pour chaque mode sont les suivants :
  + Groupe d’utilisateurs : adresse e-mail de l’utilisateur
  + URL de streaming : ID utilisateur (UserID)
  + SAML : ID du nom (NameID). Si le nom d'utilisateur inclut une barre oblique (par exemple, le SAMAccount nom d'utilisateur d'un domaine), la barre oblique est remplacée par un caractère « - ».
+ Connecteur de stockage : connecteur pour l’option de stockage persistant qui a été activée pour l’utilisateur. Les valeurs du connecteur de stockage sont les suivantes :
  + HomeFolder

Chaque clé de registre du connecteur de stockage contient une valeur **MountStatus**DWORD. Le tableau suivant répertorie les valeurs possibles pour **MountStatus**.

**Note**  
Pour afficher ces clés de registre, vous devez avoir installé Microsoft .NET Framework version 4.7.2 ou ultérieure sur votre image.


| Value | Description | 
| --- | --- | 
| 0 |  Connecteur de stockage non activé pour cet utilisateur  | 
| 1 |  Montage du connecteur de stockage en cours  | 
| 2 |  Montage du connecteur de stockage terminé  | 
| 3 |  Échec du montage du connecteur de stockage  | 
| 4 |  Le montage du connecteur de stockage est activé, mais pas encore monté  | 

## Activation du stockage des journaux de script de session dans un compartiment Amazon S3
<a name="enable-S3-bucket-storage-session-script-logs"></a>

Lorsque vous activez la connexion Amazon S3 dans la configuration de votre script de session, WorkSpaces Pool capture le résultat standard de votre script de session. La sortie est régulièrement chargée dans un compartiment S3 au sein de votre compte Amazon Web Services. Pour chaque AWS région, WorkSpaces Pool crée un compartiment dans votre compte qui est unique à votre compte et à la région.

Vous n'avez à effectuer aucune tâche de configuration pour gérer ces compartiments S3. Ils sont entièrement gérés par le WorkSpaces service. Les fichiers journaux qui sont stockés dans chaque compartiment sont chiffrés en transit à l’aide des points de terminaison SSL d’Amazon S3 et au repos à l’aide des clés de chiffrement gérées par Amazon S3. Les compartiments sont nommés dans un format spécifique comme suit :

```
wspool-logs-<region-code>-<account-id-without-hyphens>-random-identifier
```

**`<region-code>`**  
Il s'agit du code de AWS région dans lequel le WorkSpaces pool est créé avec le stockage par compartiment Amazon S3 activé pour les journaux de script de session.

**`<account-id-without-hyphens>`**  
Identifiant de votre compte Amazon Web Services. L'identifiant aléatoire permet de garantir qu'aucun conflit ne sera déclenché avec les autres compartiments de la région. La première partie du nom du compartiment, `wspool-logs`, ne change pas quel que soit le compte ou la région.

Par exemple, si vous spécifiez des scripts de session dans une image de la région USA Ouest (Oregon) (`us-west-2`) sur le numéro de compte`123456789012`, WorkSpaces Pool crée un compartiment Amazon S3 au sein de votre compte dans cette région avec le nom affiché. Seul un administrateur disposant d’autorisations suffisantes peut supprimer ce compartiment.

```
wspool-logs-us-west-2-1234567890123-abcdefg
```

La désactivation des scripts de session ne supprime pas les fichiers journaux stockés dans le compartiment S3. Pour supprimer définitivement les fichiers journaux, vous ou un autre administrateur disposant des autorisations appropriées devez le faire à l'aide de la console ou de l'API Amazon S3. WorkSpaces Pools ajoute une politique de compartiment qui empêche la suppression accidentelle du compartiment.

Lorsque les scripts de session sont activés, un dossier unique est créé pour chaque session de streaming démarrée. 

 Le chemin d’accès au dossier dans lequel les fichiers journaux sont stockés dans le compartiment S3 de votre compte est structuré comme suit :

```
<bucket-name>/<stack-name>/<fleet-name>/<access-mode>/<user-id-SHA-256-hash>/<session-id>/SessionScriptsLogs/<session-event>
```

***<bucket-name>***  
Le nom du compartiment S3 dans lequel les scripts de session sont stockés. Le format du nom est décrit plus haut dans cette section.

***<stack-name>***  
Le nom de la pile d'où est issue la session.

***<fleet-name>***  
Nom du WorkSpaces pool sur lequel le script de session est exécuté.

***<access-mode>***  
La méthode d'identification de l'utilisateur : `custom` pour l' WorkSpaces API ou la CLI, `federated` pour SAML et `userpool` pour les utilisateurs du groupe d'utilisateurs.

***<user-id-SHA-256-hash>***  
Nom du dossier spécifique à l’utilisateur. Ce nom est créé à l'aide d'une chaîne hexadécimale de hachage SHA-256 en minuscules, générée à partir de l'identifiant utilisateur.

***<session-id>***  
L'identifiant de la session de streaming de l'utilisateur. Chaque session de streaming utilisateur génère un ID unique.

***<session-event>***  
L'événement qui a généré le journal du script de session. Les valeurs des événements sont `SessionStart` et `SessionTermination`.

L'exemple de structure de dossier suivant correspond à une session de streaming démarrée à partir de test-stack (pile-test) et test-fleet (flotte-test). La session utilise l'API de l'ID utilisateur`testuser@mydomain.com`, à partir d'un Compte AWS ID de`123456789012`, et le groupe `test-stack` de paramètres de la région USA Ouest (Oregon) (`us-west-2`) :

```
wspool-logs-us-west-2-1234567890123-abcdefg/test-stack/test-fleet/custom/a0bcb1da11f480d9b5b3e90f91243143eac04cfccfbdc777e740fab628a1cd13/05yd1391-4805-3da6-f498-76f5x6746016/SessionScriptsLogs/SessionStart/
```

L'exemple de structure de dossier contient un fichier journal pour le script de démarrage de session du contexte utilisateur, et un autre fichier journal pour le script de démarrage de session du contexte système, le cas échéant.

# WorkSpaces Pools de surveillance
<a name="configure-monitoring-reporting"></a>

La surveillance joue un rôle important dans le maintien de la fiabilité, de la disponibilité et des performances de vos WorkSpaces piscines.

**Topics**
+ [WorkSpaces Métriques et dimensions des piscines](monitoring-with-cloudwatch.md)

# WorkSpaces Métriques et dimensions des piscines
<a name="monitoring-with-cloudwatch"></a>

Amazon WorkSpaces envoie les métriques et informations de dimension des WorkSpaces pools suivantes à Amazon CloudWatch.

WorkSpaces Pools envoie des métriques à CloudWatch une seule fois par minute. L’espace de noms `AWS/Workspaces` inclut les métriques suivantes.

## Mesures d'utilisation des pools
<a name="pools-dimensions"></a>


| Métrique | Description | 
| --- | --- | 
|  ActiveUserSessionCapacity  |  Le nombre de sessions utilisateur actuellement utilisées pour les sessions de streaming. Unités : nombre Statistiques valides : moyenne, minimum, maximum  | 
| ActualUserSessionCapacity |  Le nombre total de sessions de pool disponibles en streaming ou en cours de diffusion. <pre>ActualUserSessionCapacity = AvailableUserSessionCapacity + ActiveUserSessionCapacity</pre> Unités : nombre Statistiques valides : moyenne, minimum, maximum  | 
|  AvailableUserSessionCapacity  |  Nombre de sessions de pool inactives actuellement disponibles pour le streaming par les utilisateurs. <pre>AvailableUserSessionCapacity = ActualUserSessionCapacity - ActiveUserSessionCapacity</pre> Unités : nombre Statistiques valides : moyenne, minimum, maximum  | 
|  PendingUserSessionCapacity  |  Le nombre de sessions mises en service pour votre pool. Représente le nombre supplémentaire de sessions de streaming que le pool peut prendre en charge une fois le provisionnement terminé. Unités : nombre Statistiques valides : moyenne, minimum, maximum  | 
| UserSessionsCapacityUtilization |  Pourcentage de sessions utilisées dans un pool, selon la formule suivante. <pre>UserSessionCapacityUtilization = (ActiveUserSessionCapacity / ActualUserSessionCapacity) * 100</pre> La surveillance de cette métrique aide à prendre des décisions concernant l'augmentation ou la diminution de la valeur de la capacité souhaitée d'un pool. Unités : pourcentage Statistiques valides : moyenne, minimum, maximum  | 
|  DesiredUserSessionCapacity  |  Le nombre total de sessions en cours ou en attente. Cela représente le nombre total de sessions de streaming simultanées que votre pool peut prendre en charge dans un état stable. <pre>DesiredUserSessionCapacity = ActualUserSessionCapacity + PendingUserSessionCapacity</pre> Unités : nombre Statistiques valides : moyenne, minimum, maximum  | 
|  InsufficientCapacityError  |  Nombre de demandes de session rejetées par manque de capacité. Vous pouvez configurer des alarmes pour utiliser cette métrique afin d’être averti des utilisateurs qui attendent des sessions de streaming. Unités : nombre Statistiques valides : moyenne, minimum, maximum, somme  | 

# Activer et administrer le stockage persistant pour les WorkSpaces pools
<a name="persistent-storage"></a>

WorkSpaces Les pools prennent en charge les dossiers de base pour le stockage persistant. En tant qu'administrateur de WorkSpaces pools, vous devez comprendre comment effectuer les tâches suivantes pour activer et administrer le stockage persistant pour vos utilisateurs.

**Topics**
+ [Activez et administrez les dossiers de base pour les utilisateurs de vos WorkSpaces pools](#home-folders)

## Activez et administrez les dossiers de base pour les utilisateurs de vos WorkSpaces pools
<a name="home-folders"></a>

Lorsque vous activez les dossiers de base pour les WorkSpaces pools, les utilisateurs peuvent accéder à un dossier de stockage persistant pendant leurs sessions de streaming. Aucune conﬁguration supplémentaire n'est requise de la part des utilisateurs pour que ceux-ci puissent accéder à leur dossier de base. Les données stockées par les utilisateurs dans leur dossier de base sont automatiquement sauvegardées dans un compartiment Amazon Simple Storage Service de votre compte Amazon Web Services, et les utilisateurs peuvent y accéder dans les sessions ultérieures. 

Les fichiers et les dossiers sont chiffrés en transit à l’aide des points de terminaison SSL Amazon S3. Les fichiers et les dossiers sont chiffrés au repos à l’aide des clés de chiffrement gérées par Amazon S3. 

Les dossiers de base sont stockés WorkSpaces dans WorkSpaces des pools aux emplacements par défaut suivants :
+ Pour une session unique, non-domain-joined Windows WorkSpaces : `C:\Users\PhotonUser\My Files\Home Folder`
+ Fenêtres jointes à un domaine : WorkSpaces `C:\Users\%username%\My Files\Home Folder`

En tant qu'administrateur, utilisez le chemin d'accès applicable si vous configurez vos applications pour enregistrer dans le dossier de base. Dans certains cas, il est possible que les utilisateurs ne trouvent pas leur dossier de base, car certaines applications ne reconnaissent pas la redirection qui affiche le dossier de base en tant que dossier de niveau supérieur dans l'Explorateur de fichiers. Si tel est le cas, vos utilisateurs peuvent accéder à leur dossier de base en accédant au même répertoire dans l'Explorateur de fichiers.

**Topics**
+ [Fichiers et répertoires associés aux applications gourmandes en ressources informatiques](#storage-solutions-files-directories-associated-with-compute-intensive-applications)
+ [Activez les dossiers de base pour les utilisateurs de vos WorkSpaces pools](#enable-home-folders)
+ [Administration de vos dossiers de base](#home-folders-admin)

### Fichiers et répertoires associés aux applications gourmandes en ressources informatiques
<a name="storage-solutions-files-directories-associated-with-compute-intensive-applications"></a>

Pendant les sessions de streaming de WorkSpaces Pools, l'enregistrement de fichiers et de répertoires volumineux associés à des applications gourmandes en ressources informatiques sur un stockage persistant peut prendre plus de temps que l'enregistrement des fichiers et des répertoires nécessaires aux applications de productivité de base. Par exemple, les applications peuvent mettre plus de temps à enregistrer une grande quantité de données ou à modifier fréquemment les mêmes fichiers que celles créées par des applications exécutant une seule action d’écriture. L’enregistrement de nombreux petits fichiers peut également prendre plus de temps.

Si vos utilisateurs enregistrent des fichiers et des répertoires associés à des applications gourmandes en ressources informatiques et que les options de stockage persistant des WorkSpaces pools ne fonctionnent pas comme prévu, nous vous recommandons d'utiliser une solution SMB (Server Message Block) telle qu'Amazon FSx pour Windows File Server ou une AWS Storage Gateway passerelle de fichiers. Vous trouverez ci-dessous des exemples de fichiers et de répertoires associés à des applications gourmandes en ressources informatiques qui conviennent mieux à ces solutions SMB :
+ Dossiers d'espace de travail pour les environnements de développement intégrés (IDEs)
+ Fichiers de base de données locaux
+ Dossiers Scratch Space créés par des applications de simulation graphique

Pour plus d'informations, consultez la section [Passerelles de fichiers](https://docs.aws.amazon.com/storagegateway/latest/userguide/StorageGatewayConcepts.html#file-gateway-concepts) dans le *guide de AWS Storage Gateway l'utilisateur*.

### Activez les dossiers de base pour les utilisateurs de vos WorkSpaces pools
<a name="enable-home-folders"></a>

Avant d’activer les dossiers de base, vous devez effectuer les opérations suivantes :
+ Vérifiez que vous disposez des autorisations Gestion des identités et des accès AWS (IAM) correctes pour les actions Amazon S3.
+ Utilisez une image créée à partir d'une image de AWS base publiée le 18 mai 2017 ou après cette date.
+ Activez la connectivité réseau à Amazon S3 à partir de votre cloud privé virtuel (VPC) en configurant l’accès Internet ou un point de terminaison d’un VPC pour Amazon S3. Pour plus d’informations, consultez [Mise en réseau et accès pour les WorkSpaces piscines](managing-network.md) et [Fonctionnalités d'utilisation des points de terminaison VPC Amazon S3 pour les pools WorkSpaces](managing-network-vpce-iam-policy.md).

Vous pouvez activer ou désactiver les dossiers de base lors de la création d'un répertoire (voir[Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md)), ou après la création du répertoire en utilisant le AWS Management Console for WorkSpaces Pools. Pour chaque région AWS , les dossiers de base sont sauvegardés par un compartiment S3.

La première fois que vous activez les dossiers de base pour un répertoire WorkSpaces Pools dans une AWS région, le service crée un compartiment Amazon S3 dans votre compte dans cette même région. Le même compartiment est utilisé pour stocker le contenu des dossiers de base de tous les utilisateurs et de tous les répertoires de cette région. Pour de plus amples informations, veuillez consulter [Stockage dans un compartiment Amazon S3](#home-folders-s3).

**Pour activer les dossiers de base lors de la création d'un répertoire**
+ Suivez les étapes de la section [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md) et vérifiez que la case **Activer les dossiers de base** est cochée.

**Pour activer les dossiers de base pour un répertoire existant**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le volet de navigation de gauche, choisissez **Répertoires**, puis sélectionnez le répertoire pour lequel vous souhaitez activer les dossiers de base.

1. Sous la liste des répertoires, choisissez **Stockage**, puis sélectionnez **Activer les dossiers** personnels.

1. Dans la boîte de dialogue **Activer les dossiers de base**, choisissez **Activer**.

### Administration de vos dossiers de base
<a name="home-folders-admin"></a>

**Topics**
+ [Désactivation des dossiers de base](#home-folders-admin-disabling)
+ [Stockage dans un compartiment Amazon S3](#home-folders-s3)
+ [Synchronisation du contenu du dossier de base](#home-folders-content-synchronization)
+ [Formats du dossier de base](#home-folders-admin-folders)
+ [Ressources supplémentaires](#home-folders-admin-additional)

#### Désactivation des dossiers de base
<a name="home-folders-admin-disabling"></a>

Vous pouvez désactiver les dossiers de base d'un répertoire sans perdre le contenu utilisateur déjà stocké dans les dossiers de base. La désactivation des dossiers de base d'un répertoire a les effets suivants :
+ Les utilisateurs connectés à des sessions de streaming actives pour l'annuaire reçoivent un message d'erreur. Ils sont notifiés qu'ils ne peuvent plus stocker de contenu dans leur dossier de base. 
+ Les dossiers de base n'apparaissent pas pour les nouvelles sessions utilisant le répertoire dont les dossiers de base sont désactivés. 
+ La désactivation des dossiers de base pour un répertoire ne le désactive pas pour les autres répertoires. 
+ Même si les dossiers de base sont désactivés pour tous les répertoires, WorkSpaces Pools ne supprime pas le contenu utilisateur.

Pour rétablir l'accès aux dossiers de base pour le répertoire, réactivez les dossiers de base en suivant les étapes décrites plus haut dans cette rubrique. 

**Pour désactiver les dossiers de base lors de la création d'un répertoire**
+ Suivez les étapes de la section [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md) et vérifiez que l’option **Activer les dossiers de base** est décochée.

**Pour désactiver les dossiers de base d'un répertoire existant**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le volet de navigation de gauche, choisissez **Répertoires**, puis sélectionnez le répertoire pour lequel vous souhaitez activer les dossiers de base.

1. Sous la liste des répertoires, choisissez **Stockage et décochez** **la case Activer les dossiers de base**.

1. Dans la boîte de dialogue **Désactiver les dossiers de base**, tapez `CONFIRM` (sensible à la casse) pour confirmer votre choix, puis choisissez **Désactiver**.

#### Stockage dans un compartiment Amazon S3
<a name="home-folders-s3"></a>

WorkSpaces Pools gère le contenu utilisateur stocké dans des dossiers personnels à l'aide de compartiments Amazon S3 créés dans votre compte. Pour chaque AWS région, WorkSpaces Pools crée un bucket dans votre compte. Tout le contenu utilisateur généré à partir des sessions de streaming des annuaires de cette région est stocké dans ce compartiment. Les compartiments sont entièrement gérés par le service sans intervention ou configuration d'un administrateur. Les compartiments sont nommés dans un format spécifique comme suit : 

```
wspool-home-folder-<region-code>-<account-id-without-hyphens>-<random-identifier>
```

Où `<region-code>` se trouvent le code de AWS région dans lequel le répertoire a été créé, l'identifiant de votre compte Amazon Web Services, et *>random-identifier<* un numéro d'identification aléatoire généré par le WorkSpaces service. `<account-id-without-hyphens>` La première partie du nom du compartiment, `wspool-home-folder-`, ne change pas quel que soit le compte ou la région. 

Par exemple, si vous activez les dossiers de base pour les annuaires de la région USA Ouest (Oregon) (us-west-2) sous le numéro de compte 123456789012, le service crée un compartiment Amazon S3 dans cette région avec le nom affiché. Seul un administrateur disposant d’autorisations suffisantes peut supprimer ce compartiment.

```
wspool-home-folder-us-west-2-123456789012
```

Comme indiqué précédemment, la désactivation des dossiers personnels pour les annuaires ne supprime aucun contenu utilisateur stocké dans le compartiment Amazon S3. Pour supprimer définitivement le contenu utilisateur, un administrateur disposant d’un accès suffisant doit le faire depuis la console Amazon S3. WorkSpaces Pools ajoute une politique de compartiment qui empêche la suppression accidentelle du compartiment. 

#### Synchronisation du contenu du dossier de base
<a name="home-folders-content-synchronization"></a>

Lorsque les dossiers de base sont activés, WorkSpaces Pools crée un dossier unique pour chaque utilisateur dans lequel stocker son contenu. Le dossier est créé sous la forme d’un préfixe Amazon S3 unique qui utilise un hachage du nom d’utilisateur dans un compartiment S3 pour votre compte et votre région Amazon Web Services. Une fois que WorkSpaces Pools a créé le dossier de base dans Amazon S3, il copie le contenu consulté dans ce dossier du compartiment S3 vers le WorkSpace. Cela permet à l'utilisateur d'accéder rapidement au contenu de son dossier de base, depuis le WorkSpace WorkSpace pool, pendant sa session de streaming. Les modifications que vous apportez au contenu du dossier de base d'un utilisateur dans un compartiment S3 et que l'utilisateur apporte au contenu de son dossier de base WorkSpace dans un WorkSpace pool sont synchronisées entre Amazon S3 et les WorkSpaces pools comme suit. 

1. Au début de la session de streaming WorkSpaces Pools d'un utilisateur, WorkSpaces Pools catalogue les fichiers du dossier de base qui sont stockés pour cet utilisateur dans le compartiment Amazon S3 de votre compte et de votre région Amazon Web Services. 

1. Le contenu du dossier personnel d'un utilisateur est également stocké WorkSpace dans les WorkSpaces pools à partir desquels il diffuse. Lorsqu'un utilisateur accède à son dossier personnel sur le WorkSpace, la liste des fichiers catalogués s'affiche. 

1. WorkSpaces Pools télécharge un fichier depuis le compartiment S3 vers le WorkSpace uniquement une fois que l'utilisateur a utilisé une application de streaming pour ouvrir le fichier pendant sa session de streaming.

1. Une fois que WorkSpaces Pools a téléchargé le fichier sur le WorkSpace, la synchronisation a lieu après l'accès au fichier 

1. Si l'utilisateur modifie le fichier au cours de sa session de streaming, WorkSpaces Pools télécharge régulièrement la nouvelle version du fichier depuis le WorkSpace compartiment S3 ou à la fin de la session de streaming. Cependant, le fichier n’est pas téléchargé à nouveau depuis le compartiment S3 pendant la session de streaming.

Les sections suivantes décrivent le comportement de synchronisation lorsque vous ajoutez, remplacez ou supprimez le fichier du dossier de base d’un utilisateur dans Amazon S3.

**Topics**
+ [Synchronisation des fichiers ajoutés au dossier de base d’un utilisateur dans Amazon S3](#home-folders-content-synchronization-content-added-to-user-home-folder-in-S3)
+ [Synchronisation des fichiers remplacés du dossier de base d’un utilisateur dans Amazon S3](#home-folders-content-synchronization-content-replaced-in-user-home-folder-S3)
+ [Synchronisation des fichiers remplacés du dossier de base d’un utilisateur dans Amazon S3](#home-folders-content-synchronization-content-removed-from-user-home-folder-S3)

##### Synchronisation des fichiers ajoutés au dossier de base d’un utilisateur dans Amazon S3
<a name="home-folders-content-synchronization-content-added-to-user-home-folder-in-S3"></a>

Si vous ajoutez un nouveau fichier au dossier personnel d'un utilisateur dans un compartiment S3, WorkSpaces Pools le catalogue et l'affiche dans la liste des fichiers du dossier personnel de l'utilisateur en quelques minutes. Cependant, le fichier n'est pas téléchargé du compartiment S3 vers le WorkSpace tant que l'utilisateur n'ouvre pas le fichier avec une application pendant sa session de streaming.

##### Synchronisation des fichiers remplacés du dossier de base d’un utilisateur dans Amazon S3
<a name="home-folders-content-synchronization-content-replaced-in-user-home-folder-S3"></a>

Si un utilisateur ouvre un fichier dans son dossier personnel ou WorkSpace dans le WorkSpace pool pendant sa session de streaming, et que vous remplacez le même fichier dans son dossier de base dans un compartiment S3 par une nouvelle version pendant la session de streaming active de cet utilisateur, la nouvelle version du fichier n'est pas immédiatement téléchargée sur le WorkSpace. La nouvelle version est téléchargée du compartiment S3 vers le WorkSpace uniquement lorsque l'utilisateur démarre une nouvelle session de streaming et ouvre à nouveau le fichier. 

##### Synchronisation des fichiers remplacés du dossier de base d’un utilisateur dans Amazon S3
<a name="home-folders-content-synchronization-content-removed-from-user-home-folder-S3"></a>

Si un utilisateur ouvre un fichier dans son dossier personnel ou WorkSpace dans le WorkSpace pool pendant sa session de streaming, et que vous supprimez le fichier de son dossier de base dans un compartiment S3 pendant la session de streaming active de cet utilisateur, le fichier est supprimé WorkSpace après que l'utilisateur a effectué l'une des actions suivantes : 
+ Ouvre à nouveau le dossier de base
+ Actualise le dossier de base

#### Formats du dossier de base
<a name="home-folders-admin-folders"></a>

La hiérarchie d'un dossier utilisateur dépend de la manière dont un utilisateur lance une session de streaming, comme décrit dans la section suivante.

##### SAML 2.0
<a name="home-folders-admin-folders-saml"></a>

Pour les sessions créées à l'aide d'une fédération SAML, la structure du dossier utilisateur se présente comme suit :

```
bucket-name/user/federated/user-id-SHA-256-hash/
```

Dans ce cas, `user-id-SHA-256-hash` est le nom du dossier créé à l'aide d'une chaîne hexadécimale de hachage SHA-256 en minuscules générée à partir de la valeur de l'attribut SAML `NameID` transmis dans la demande de fédération SAML. Pour différencier les utilisateurs ayant le même nom mais appartenant à deux domaines différents, envoyez la demande SAML avec `NameID` au format `domainname\username`. Pour de plus amples informations, veuillez consulter [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md).

L'exemple de structure de dossier suivant concerne l'accès à la session à l'aide de la fédération SAML avec `NameID` SAMPLEDOMAIN\$1testuser, ID de compte 123456789012 dans la Région USA Ouest (Oregon) :

```
wspool-home-folder-us-west-2-123456789012/user/federated/8dd9a642f511609454d344d53cb861a71190e44fed2B8aF9fde0C507012a9901
```

Lorsqu'une partie ou la totalité de la chaîne NameID est en majuscule (comme le nom de domaine l'*SAMPLEDOMAIN*est dans l'exemple), WorkSpaces Pools génère la valeur de hachage en fonction de la capitalisation utilisée dans la chaîne. Dans cet exemple, la valeur de hachage pour SAMPLEDOMAIN \$1 testuser est 8 DD9 A642F511609454D344D53 A71190E44 B8 C507012A9901CB861. FED2 AF9 FDE0 Dans le dossier de cet utilisateur, cette valeur est affichée en minuscules, comme suit : 8dd9a642f511609454d344d53cb861a71190e44fed2B8aF9fde0C507012a9901. 

Vous pouvez identifier le dossier d'un utilisateur en générant la valeur de hachage SHA-256 du `NameID` à l'aide des sites web ou des bibliothèques de codage en open source disponibles en ligne.

#### Ressources supplémentaires
<a name="home-folders-admin-additional"></a>

Pour plus d’informations sur la gestion des compartiments Amazon S3 et les meilleures pratiques, veuillez consulter les points suivants dans le *Guide de l’utilisateur Amazon Simple Storage Service* : 
+ Grâce aux stratégies Amazon S3, vous pouvez fournir à vos utilisateurs l’accès hors ligne aux données utilisateur. Pour plus d’informations, consultez [Amazon S3: Allows IAM Users Access to Their S3 Home Directory, Programmatically and In the Console](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_examples_s3_home-directory-console.html) dans le *Guide de l’utilisateur IAM*.
+ Vous pouvez activer le contrôle de version des fichiers pour le contenu stocké dans les compartiments Amazon S3 utilisés par WorkSpaces les pools. Pour plus d'informations, consultez [Utilisation de la gestion des versions](https://docs.aws.amazon.com/AmazonS3/latest/userguide/Versioning.html).

# Activez la persistance des paramètres de l'application pour les utilisateurs de vos WorkSpaces pools
<a name="app-settings-persistence"></a>

WorkSpaces Les pools prennent en charge les paramètres d'application persistants pour les annuaires Windows. Cela signifie que les personnalisations de votre application par les utilisateurs et les paramètres de Windows sont automatiquement enregistrés après chaque session de streaming et appliqués lors de la suivante. Parmi les exemples de paramètres d’application persistants que vos utilisateurs peuvent configurer, on peut notamment citer les favoris de navigateur Web, les paramètres, les sessions de page Web, les profils de connexion d’application, les plug-ins et les personnalisations de l’interface utilisateur. Ces paramètres sont enregistrés dans un compartiment Amazon Simple Storage Service (Amazon S3) de votre compte, au sein de AWS la région dans laquelle la persistance des paramètres de l'application est activée. Ils sont disponibles dans chaque session de streaming de WorkSpaces Pools.

**Note**  
Des frais Amazon S3 standard peuvent s’appliquer aux données stockées dans votre compartiment S3. Pour plus d’informations, consultez [Tarification Amazon S3](https://aws.amazon.com/s3/pricing/).

**Topics**
+ [Fonctionnement de la persistance des paramètres de l'application](how-it-works-app-settings-persistence.md)
+ [Activer la persistance des paramètres de l'application](enabling-app-settings-persistence.md)
+ [Gérez les paramètres de l'application VHDs pour vos utilisateurs](administer-app-settings-vhds.md)

# Fonctionnement de la persistance des paramètres de l'application
<a name="how-it-works-app-settings-persistence"></a>

Les paramètres d’application persistants sont enregistrés dans un fichier de disque dur virtuel (VHD). Ce fichier est créé la première fois qu'un utilisateur diffuse une application depuis un répertoire dans lequel la persistance des paramètres de l'application est activée. Si le WorkSpace pool associé au répertoire est basé sur une image contenant les paramètres d'application et Windows par défaut, les paramètres par défaut sont utilisés lors de la première session de streaming de l'utilisateur.

Lorsque la session de streaming prend fin, le VHD est démonté et chargé vers un compartiment Amazon S3 de votre compte. Le bucket est créé lorsque vous activez les paramètres d'application persistants pour la première fois pour un répertoire dans une AWS région. Le bucket est propre à votre AWS compte et à la région. [Le disque dur virtuel est chiffré en transit à l'aide des points de terminaison SSL Amazon S3, et au repos à l'aide AWS de Managed. CMKs](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-managed-cmk)

Le VHD est monté sur les deux WorkSpace entrées `C:\Users\%username%` et`D:\%username%`. Si vous WorkSpace n'êtes pas joint à un domaine Active Directory, le nom d'utilisateur Windows est PhotonUser. Si vous WorkSpace êtes joint à un domaine Active Directory, le nom d'utilisateur Windows est celui de l'utilisateur connecté. 

La persistance des paramètres d’application ne fonctionne pas entre différentes versions de systèmes d’exploitation. Par exemple, si vous activez la persistance des paramètres d'application pour un WorkSpace pool qui utilise une image Windows Server 2019, si vous mettez à jour le WorkSpace pool pour utiliser une image qui exécute un autre système d'exploitation (tel que Windows Server 2022), les paramètres des sessions de streaming précédentes ne sont pas enregistrés pour les utilisateurs du répertoire. Au lieu de cela, une fois que vous avez mis à jour le WorkSpace pool pour utiliser la nouvelle image, un nouveau profil utilisateur Windows est créé lorsque les utilisateurs lancent une session de streaming à partir d'un. WorkSpace Toutefois, si vous appliquez une mise à jour vers le même système d'exploitation à l'image, les personnalisations et paramètres des utilisateurs provenant de précédentes sessions de streaming sont enregistrés. Lorsque des mises à jour du même système d'exploitation sont appliquées à une image, le même profil utilisateur Windows est utilisé lorsque les utilisateurs lancent une session de streaming à partir du WorkSpace. 

**Important**  
WorkSpaces Les pools prennent en charge les applications qui s'appuient sur l'[API Microsoft Data Protection](https://docs.microsoft.com/en-us/windows/desktop/seccng/cng-dpapi) uniquement lorsqu'elles WorkSpace sont jointes à un domaine Microsoft Active Directory. Dans les cas où a n' WorkSpace est pas joint à un domaine Active Directory, l'utilisateur Windows est différent sur chacun d'eux WorkSpace. PhotonUser En raison de la manière dont fonctionne le modèle de sécurité DPAPI, les mots de passe des utilisateurs ne sont pas conservés pour les applications qui utilisent DPAPI dans ce scénario. Dans les cas où vous WorkSpaces êtes joint à un domaine Active Directory et que l'utilisateur est un utilisateur du domaine, le nom d'utilisateur Windows est celui de l'utilisateur connecté, et les mots de passe des utilisateurs sont conservés pour les applications qui utilisent DPAPI.

WorkSpaces Pools enregistre automatiquement tous les fichiers et dossiers situés dans ce chemin, à l'exception des dossiers suivants :
+ Contacts
+ Desktop
+ Documents
+ Téléchargements
+ Liens
+ Images
+ Saved Games
+ Recherches
+ Vidéos

Les fichiers et dossiers créés en dehors de ces dossiers sont enregistrés dans le fichier VHD et synchronisés avec Amazon S3. La taille maximale du VHD par défaut est de 5 Go pour les pools. La taille du VHD enregistré est la taille totale des fichiers et dossiers qu'il contient. WorkSpaces Pools enregistre automatiquement la ruche de `HKEY_CURRENT_USER` registre pour l'utilisateur. Pour les nouveaux utilisateurs (utilisateurs dont le profil n'existe pas dans Amazon S3), WorkSpaces Pools crée le profil initial en utilisant le profil par défaut. Ce profil est créé à l'emplacement suivant sur le générateur d'images :`C:\users\default`.

**Note**  
L'intégralité du VHD doit être téléchargée sur le WorkSpace avant qu'une session de streaming puisse commencer. De ce fait, un fichier VHD qui contient une grande quantité de données peut retarder le début de la session de streaming. Pour plus d’informations, consultez [Bonnes pratiques pour activer la persistance des paramètres des applications](enabling-app-settings-persistence.md#best-practices-app-settings-persistence).

Lorsque vous activez la persistance des paramètres d'application, vous devez spécifier un groupe de paramètres. Le groupe de paramètres détermine quels paramètres d'application enregistrés sont utilisés pour une session de streaming à partir de ce répertoire. WorkSpaces Pools crée un nouveau fichier VHD pour le groupe de paramètres qui est stocké séparément dans le compartiment S3 de votre AWS compte. Si le groupe de paramètres est partagé entre des annuaires, les mêmes paramètres d'application sont utilisés dans chaque répertoire. Si un répertoire nécessite ses propres paramètres d'application, spécifiez un groupe de paramètres unique pour le répertoire.

# Activer la persistance des paramètres de l'application
<a name="enabling-app-settings-persistence"></a>

**Topics**
+ [Conditions préalables pour activer la persistance des paramètres de l'application](#prerequisites-app-settings-persistence)
+ [Bonnes pratiques pour activer la persistance des paramètres des applications](#best-practices-app-settings-persistence)
+ [Comment activer la persistance des paramètres de l'application](#howto-enable-app-settings-persistence)

## Conditions préalables pour activer la persistance des paramètres de l'application
<a name="prerequisites-app-settings-persistence"></a>

Pour activer la persistance des paramètres d'application, vous devez d'abord effectuer les opérations suivantes :
+ Utilisez une image créée à partir d'une image de base publiée AWS le 7 décembre 2017 ou après cette date.
+ Activez la connectivité réseau à Amazon S3 à partir de votre cloud privé virtuel (VPC) en configurant l’accès Internet ou un point de terminaison d’un VPC pour Amazon S3. Pour plus d'informations, consultez la section *Dossiers de base et points de terminaison d'un VPC* dans [Mise en réseau et accès pour les WorkSpaces piscines](managing-network.md).

## Bonnes pratiques pour activer la persistance des paramètres des applications
<a name="best-practices-app-settings-persistence"></a>

Pour activer la persistance des paramètres de l'application sans fournir un accès Internet à votre compte WorkSpaces, utilisez un point de terminaison VPC. Ce point de terminaison doit se trouver dans le VPC auquel vos WorkSpaces pools WorkSpaces in sont connectés. Vous devez joindre une politique personnalisée pour permettre aux WorkSpaces Pools d'accéder au point de terminaison. Pour plus d'informations sur la création d'une stratégie personnalisée, consultez la section *Dossiers de base et points de terminaison d'un VPC* dans [Mise en réseau et accès pour les WorkSpaces piscines](managing-network.md). Pour plus d’informations sur les points de terminaison Amazon S3 privés, consultez [Points de terminaison d’un VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html) et [Points de terminaison pour Amazon S3](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints-s3.html) dans le *Guide de l’utilisateur Amazon VPC*.

## Comment activer la persistance des paramètres de l'application
<a name="howto-enable-app-settings-persistence"></a>

Vous pouvez activer ou désactiver la persistance des paramètres de l'application lors de la création d'un répertoire ou après la création du répertoire à l'aide de la WorkSpaces console. Pour chaque région AWS , les paramètres d’application persistants sont stockés dans un compartiment S3 de votre compte.

La première fois que vous activez la persistance des paramètres d'application pour un répertoire dans une AWS région, WorkSpaces Pools crée un compartiment S3 dans votre AWS compte dans la même région. Le même compartiment stocke le fichier VHD des paramètres de l'application pour tous les utilisateurs et tous les répertoires de cette AWS région. Pour plus d’informations, consultez *Stockage dans un compartiment Amazon S3* dans [Gérez les paramètres de l'application VHDs pour vos utilisateurs](administer-app-settings-vhds.md).

**Pour activer la persistance des paramètres de l'application lors de la création d'un répertoire**
+ Suivez les étapes de la section [Configurer SAML 2.0 et créer un répertoire WorkSpaces Pools](create-directory-pools.md) et vérifiez que la case **Activer la persistance des paramètres d'application** est cochée.

**Pour activer la persistance des paramètres d'application pour un répertoire existant**

1. Ouvrez la WorkSpaces console sur [https://console.aws.amazon.com/workspaces/v2/home](https://console.aws.amazon.com/workspaces/v2/home).

1. Dans le volet de navigation de gauche, choisissez **Pools**, puis sélectionnez le pool pour lequel vous souhaitez activer la persistance des applications.

1. Choisissez **Modifier** dans la section **Paramètres** de la page.

1. Dans la section **Persistance de l'application** de la page, sélectionnez **Activer la persistance des paramètres de l'application**.

1. Sélectionnez **Enregistrer les modifications**.

La persistance des paramètres d'application est désormais activée pour les nouvelles sessions de streaming.

# Gérez les paramètres de l'application VHDs pour vos utilisateurs
<a name="administer-app-settings-vhds"></a>

**Topics**
+ [Stockage par compartiment Amazon S3](#app-persistence-s3-buckets)
+ [Réinitialisation des paramètres de l'application d'un utilisateur](#app-persistence-s3-reset)
+ [Activer la gestion des versions des objets Amazon S3 et rétablir les paramètres de l'application d'un utilisateur](#app-persistence-enable-versions-revert-settings)
+ [Augmenter la taille des paramètres de l'application VHD](#app-persistence-increase-VHD-size)

## Stockage par compartiment Amazon S3
<a name="app-persistence-s3-buckets"></a>

Lorsque vous activez la persistance des paramètres des applications, les personnalisations des applications et les paramètres Windows de vos utilisateurs sont automatiquement enregistrés dans un fichier de disque dur virtuel (VHD) stocké dans un compartiment Amazon S3 créé dans votre AWS compte. Pour chaque AWS région, WorkSpaces Pools crée un compartiment dans votre compte qui est unique à votre compte et à la région. Tous les paramètres d'application configurés par vos utilisateurs sont stockés dans le compartiment de cette région.

Vous n'avez pas besoin d'effectuer de tâches de configuration pour gérer ces compartiments S3 ; ils sont entièrement gérés par le service WorkSpaces Pools. [Le fichier VHD stocké dans chaque compartiment est chiffré en transit à l'aide des points de terminaison SSL d'Amazon S3 et au repos à l'aide AWS de Managed. CMKs](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-managed-cmk) Les compartiments sont nommés dans un format spécifique comme suit :

```
wspool-app-settings-<region-code>-<account-id-without-hyphens>-<random-identifier>
```

***region-code***  
Il s'agit du code de AWS région dans lequel le répertoire est créé avec la persistance des paramètres de l'application.

***account-id-without-hyphens***  
L'identifiant AWS de votre compte. L'identificateur aléatoire garantit l'absence de conflit avec d'autres compartiments de cette région. La première partie du nom du compartiment, `wspool-app-settings`, ne change pas quel que soit le compte ou la région.

Par exemple, si vous activez la persistance des paramètres d'application pour les annuaires de la région USA Ouest (Oregon) (us-west-2) sous le numéro de compte 123456789012 WorkSpaces , Pools crée un compartiment Amazon S3 au sein de votre compte dans cette région avec le nom indiqué. Seul un administrateur disposant d’autorisations suffisantes peut supprimer ce compartiment.

```
wspool-app-settings-us-west-2-1234567890123-abcdefg
```

La désactivation de la persistance des paramètres de l'application ne supprime aucun des paramètres VHDs stockés dans le compartiment S3. Pour supprimer définitivement des paramètres VHDs, vous ou un autre administrateur disposant des autorisations appropriées devez le faire à l'aide de la console ou de l'API Amazon S3. WorkSpaces Pools ajoute une politique de compartiment qui empêche la suppression accidentelle du compartiment.

Lorsque la persistance des paramètres d'application est activée, un dossier unique est créé pour chaque groupe de paramètres pour stocker le fichier VHD de paramètres. La hiérarchie du dossier dans le compartiment S3 dépend de la manière dont l'utilisateur lance une session de streaming, comme décrit dans la section suivante.

Le chemin d'accès du dossier dans lequel le fichier VHD de paramètres est stocké dans le compartiment S3 de votre compte utilise la structure suivante :

```
bucket-name/Windows/prefix/settings-group/access-mode/user-id-SHA-256-hash
```

***bucket-name***  
Nom du compartiment S3 dans lequel les paramètres d'applications des utilisateurs sont stockés. Le format du nom est décrit plus haut dans cette section.

***prefix***  
Préfixe spécifique à la version de Windows. Par exemple, v4 pour Windows Server 2012 R2.

***settings-group***  
Valeur du groupe de paramètres. Cette valeur est appliquée à un ou plusieurs répertoires qui partagent les mêmes paramètres d'application.

***access-mode***  
La méthode d'identification de l'utilisateur : `custom` pour l'API ou la CLI de WorkSpaces Pools, `federated` pour le SAML et `userpool` pour les utilisateurs du groupe d'utilisateurs.

***user-id-SHA-256-hash***  
Nom du dossier spécifique à l’utilisateur. Ce nom est créé à l'aide d'une chaîne hexadécimale de hachage SHA-256 en minuscules générée à partir de l'ID d'utilisateur.

L'exemple de structure de dossiers suivant s'applique à une session de streaming accessible via l'API ou la CLI avec un ID utilisateur`testuser@mydomain.com`, un Compte AWS ID de `123456789012` et le groupe de paramètres `test-stack` dans la région USA Ouest (Oregon) (us-west-2) :

```
wspool-app-settings-us-west-2-1234567890123-abcdefg/Windows/v4/test-stack/custom/a0bcb1da11f480d9b5b3e90f91243143eac04cfccfbdc777e740fab628a1cd13
```

Vous pouvez identifier le dossier d'un utilisateur en générant la valeur de hachage SHA-256 de l'ID d'utilisateur en minuscules à l'aide des sites web ou des bibliothèques de codage en open source disponibles en ligne.

## Réinitialisation des paramètres de l'application d'un utilisateur
<a name="app-persistence-s3-reset"></a>

Pour réinitialiser les paramètres de l'application d'un utilisateur, vous devez rechercher et supprimer le disque dur virtuel et le fichier de métadonnées associé dans le compartiment S3 de votre AWS compte. Veillez à ne pas effectuer cette opération pendant une session de streaming active de l'utilisateur. Après avoir supprimé le VHD de l'utilisateur et le fichier de métadonnées, la prochaine fois que l'utilisateur lance une session à partir d'une instance de streaming sur laquelle la persistance des paramètres de l'application est activée, WorkSpaces Pools crée un nouveau VHD de paramètres pour cet utilisateur.

**Pour réinitialiser les paramètres d'application d'un utilisateur**

1. Ouvrez la console Amazon S3 à l'adresse [https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/).

1. Dans la liste **Nom de compartiment**, choisissez le compartiment S3 qui contient le fichier VHD de paramètres d'application que vous souhaitez réinitialiser.

1. Recherchez le dossier qui contient le fichier VHD. Pour plus d’informations sur la navigation dans la structure de dossiers du compartiment S3, consultez la section *Stockage dans un compartiment Amazon S3* plus haut dans cette rubrique.

1. Dans la liste **Nom**, sélectionnez la case à cocher en regard du fichier VHD et du fichier REG, choisissez **Plus**, puis **Supprimer**.

1. Dans la boîte de dialogue **Supprimer les objets**, vérifiez que le fichier VHD et le fichier REG sont répertoriés, puis choisissez **Supprimer**. 

La prochaine fois que l'utilisateur diffuse à partir d'un pool sur lequel la persistance des paramètres d'application est activée avec le groupe de paramètres applicable, un nouveau VHD de paramètres d'application est créé. Ce fichier VHD est enregistré dans le compartiment S3 à la fin de la session.

## Activer la gestion des versions des objets Amazon S3 et rétablir les paramètres de l'application d'un utilisateur
<a name="app-persistence-enable-versions-revert-settings"></a>

Vous pouvez utiliser les stratégies de cycle de vie et la gestion des versions des objets Amazon S3 pour gérer les paramètres d’application de vos utilisateurs lorsque ceux-ci les modifient. Avec la gestion des versions des objets Amazon S3, vous pouvez conserver, récupérer et restaurer chaque version du fichier VHD de paramètres. Vous pouvez ainsi récupérer tant après des actions utilisateur involontaires que des défaillances de l’application. Lorsque la gestion des versions est activée, après chaque session de streaming, une nouvelle version du fichier VHD des paramètres d’application est synchronisée avec Amazon S3. La nouvelle version ne remplace pas la précédente. Ainsi, en cas de problème avec les paramètres de vos utilisateurs, vous pouvez revenir à une version précédente du fichier VHD.

**Note**  
Chaque version du fichier VHD des paramètres d’application est enregistrée sur Amazon S3 sous la forme d’un objet distinct et est facturée en conséquence.

La gestion des versions d'objets n'est pas activée par défaut dans votre compartiment S3. Vous devez donc l'activer de manière explicite. 

**Pour activer la gestion des versions d'objets pour votre fichier VHD de paramètres d'application**

1. Ouvrez la console Amazon S3 à l'adresse [https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/).

1. Dans la liste **Nom de compartiment**, choisissez le compartiment S3 qui contient le fichier VHD de paramètres d'application sur lequel vous souhaitez activer la gestion des versions d'objets.

1. Choisissez **Propriétés**.

1. Choisissez **Gestion des versions**, sélectionnez **Activer la gestion des versions**, puis choisissez **Enregistrer**.

Pour faire expirer les anciennes versions des paramètres de votre application VHDs, vous pouvez utiliser les politiques de cycle de vie d'Amazon S3. Pour plus d’informations, consultez [Comment créer une stratégie de cycle de vie pour un compartiment S3 ?](https://docs.aws.amazon.com/AmazonS3/latest/user-guide/create-lifecycle.html) dans le *Guide de l’utilisateur Amazon Simple Storage Service*.

**Pour restaurer le fichier VHD des paramètres d'application d'un utilisateur**

Vous pouvez restaurer une version précédente du fichier VHD de paramètres d'application d'un utilisateur en supprimant les versions plus récentes du fichier VHD applicable du compartiment S3. N’effectuez pas cette opération lorsque l’utilisateur a une session de streaming active.

1. Ouvrez la console Amazon S3 à l'adresse [https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/).

1. Dans la liste **Nom de compartiment**, choisissez le compartiment S3 qui contient la version du fichier VHD de paramètres d'application de l'utilisateur que vous souhaitez restaurer.

1. Recherchez et sélectionnez le dossier qui contient le fichier VHD. Pour plus d’informations sur la navigation dans la structure de dossiers du compartiment S3, consultez *Stockage dans un compartiment Amazon S3* plus haut dans cette rubrique.

   Lorsque vous sélectionnez le dossier, le fichier VHD des paramètres et le fichier de métadonnées associé s’affichent.

1. Pour afficher la liste des versions du fichier VHD et du fichier de métadonnées, choisissez **Afficher**.

1. Recherchez la version du fichier VHD à restaurer.

1. Dans la liste **Nom**, cochez les cases en regard des versions les plus récentes du fichier VHD et des fichiers de métadonnées associés, choisissez **Plus**, puis **Supprimer**.

1. Assurez-vous que le fichier VHD de paramètres d’application que vous souhaitez restaurer et les fichiers de métadonnées associés sont les versions les plus récentes de ces fichiers. 

La prochaine fois que l'utilisateur diffuse à partir d'un pool sur lequel la persistance des paramètres de l'application est activée avec le groupe de paramètres applicable, la version inversée des paramètres de l'utilisateur s'affiche.

## Augmenter la taille des paramètres de l'application VHD
<a name="app-persistence-increase-VHD-size"></a>

La taille maximale du VHD par défaut est de 5 Go pour les pools. Si un utilisateur a besoin de plus d'espace pour les paramètres d'application, vous pouvez télécharger le fichier VHD de paramètres d'application applicable sur un ordinateur Windows pour l'étendre. Ensuite, remplacez le fichier VHD actuel dans le compartiment S3 par le plus grand. N’effectuez pas cette opération lorsque l’utilisateur a une session de streaming active. 

**Note**  
Pour réduire la taille physique du disque dur virtuel (VHD), videz la corbeille avant de terminer une session. Cela réduit également les temps de chargement et de téléchargement et améliore l'expérience utilisateur globale.

**Pour augmenter la taille du fichier VHD de paramètres d'application**
**Note**  
Tout le fichier VHD doit être téléchargé avant qu'un utilisateur puisse diffuser des applications. L'augmentation de la taille d'un fichier VHD de paramètres d'application peut augmenter le temps au lancement des sessions de streaming d'applications par les utilisateurs.

1. Ouvrez la console Amazon S3 à l'adresse [https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/).

1. Dans la liste **Nom de compartiment**, choisissez le compartiment S3 qui contient le fichier VHD de paramètres d'application à étendre.

1. Recherchez et sélectionnez le dossier qui contient le fichier VHD. Pour plus d'informations sur la façon de naviguer dans la structure des dossiers de compartiments S3, voir [Stockage par compartiment Amazon S3](#app-persistence-s3-buckets) plus haut dans cette rubrique.

   Lorsque vous sélectionnez le dossier, le fichier VHD des paramètres et le fichier de métadonnées associé s’affichent.

1. Téléchargez le `Profile.vhdx` fichier dans un répertoire de votre ordinateur Windows. Ne fermez pas votre navigateur lorsque le téléchargement est terminé, car vous l'utiliserez ensuite pour charger le fichier VHD étendu.

1. Pour utiliser Diskpart afin d'augmenter la taille du disque dur virtuel à 7 Go, ouvrez l'invite de commande en tant qu'administrateur et tapez les commandes suivantes.

   ```
   diskpart
   ```

   ```
   select vdisk file="C:\path\to\application\settings\profile.vhdx"
   ```

   ```
   expand vdisk maximum=7000
   ```

1. Ensuite, tapez les commandes Diskpart suivantes pour trouver et attacher le fichier VHD et afficher la liste des volumes :

   ```
   elect vdisk file="C:\path\to\application\settings\profile.vhdx"
   ```

   ```
   attach vdisk
   ```

   ```
   list volume
   ```

   Dans la sortie, notez le numéro du volume avec l'étiquette « AwsEucUsers ». À l'étape suivante, vous sélectionnez ce volume afin de pouvoir l'étendre.

1. Tapez la commande suivante dans laquelle `<volume-number>` figure le numéro figurant dans la sortie du volume de la liste.

   ```
   select volume <volume-number>
   ```

1. Saisissez la commande suivante :

   ```
   extend
   ```

1. Tapez les commandes suivantes pour confirmer que la taille de la partition du VHD a augmenté comme prévu (7 Go dans cet exemple) :

   ```
   diskpart
   ```

   ```
   select vdisk file="C:\path\to\application\settings\profile.vhdx"
   ```

   ```
   list volume
   ```

1. Tapez la commande suivante pour détacher le fichier VHD pour qu’il puisse être chargé :

   ```
   detach vdisk
   ```

1. Revenez à votre navigateur à l’aide de la console Amazon S3, choisissez **Charger**, **Ajouter des fichiers**, puis sélectionnez le fichier VHD étendu. 

1. Choisissez **Charger**.

Une fois le VHD chargé, la prochaine fois que l'utilisateur diffuse à partir d'un pool sur lequel la persistance des paramètres d'application est activée avec le groupe de paramètres applicable, le VHD avec les paramètres d'application les plus importants est disponible.

# WorkSpaces Codes de notification de dépannage des pools
<a name="wsp-pools-troubleshooting"></a>

Voici les codes de notification et les étapes de résolution des problèmes de liaison de domaines que vous pourriez rencontrer lors de l'installation et de l'utilisation d'Active Directory avec WorkSpaces. 

**DOMAIN\$1JOIN\$1ERROR\$1ACCESS\$1DENIED**  
**Message** : Accès refusé.  
**Résolution** : Le compte de service spécifié dans le répertoire n'est pas autorisé à créer l'objet informatique ou à réutiliser un objet existant. Validez les autorisations et démarrez le WorkSpaces pool. 

**DOMAIN\$1JOIN\$1ERROR\$1LOGON\$1FAILURE**  
**Message** : Le nom d'utilisateur ou le mot de passe est incorrect.  
**Résolution** : Le compte de service indiqué dans le répertoire possède un nom d'utilisateur ou un mot de passe non valide. Mettez à jour les informations d'identification dans le AWS Secrets Manager secret configuré dans le répertoire et redémarrez le WorkSpaces pool.

**DOMAIN\$1JOIN\$1NERR\$1PASSWORD\$1EXPIRED**  
**Message** : le mot de passe de cet utilisateur est expiré.  
**Résolution** : Le mot de passe du compte de service indiqué dans le AWS Secrets Manager secret a expiré. Arrêtez d'abord la WorkSpaces piscine. Modifiez ensuite le mot de passe du secret spécifié dans le WorkSpaces répertoire. Ensuite, lancez le WorkSpaces pool.

**DOMAIN\$1JOIN\$1ERROR\$1DS\$1MACHINE\$1ACCOUNT\$1QUOTA\$1EXCEEDED**  
**Message** : Votre ordinateur n'a pas pu joindre le domaine. Vous avez dépassé le nombre maximal de comptes d'ordinateur que vous êtes autorisé à créer dans ce domaine. Contactez votre administrateur système pour que cette limite soit réinitialisée ou augmentée.  
**Résolution** : Le compte de service spécifié dans le répertoire n'est pas autorisé à créer l'objet informatique ou à réutiliser un objet existant. Validez les autorisations et démarrez le WorkSpaces pool. 

**DOMAIN\$1JOIN\$1ERROR\$1INVALID\$1PARAMETER**  
**Message** : Un paramètre est incorrect. Cette erreur est renvoyée si le paramètre `LpName` est NULL ou si le paramètre `NameType` est spécifié en tant que `NetSetupUnknown` ou type de nom inconnu.  
**Résolution** : l’erreur peut survenir lorsque le nom unique de l’UO (unité d’organisation) est incorrect. Validez l’unité d’organisation et réessayez. Si cette erreur persiste, contactez AWS Support. Pour plus d’informations, consultez le [Centre AWS Support](https://console.aws.amazon.com/support/home#/).

**DOMAIN\$1JOIN\$1ERROR\$1MORE\$1DATA**  
**Message** : D'autres données sont disponibles.  
**Résolution** : l’erreur peut survenir lorsque le nom unique de l’UO (unité d’organisation) est incorrect. Validez l’unité d’organisation et réessayez. Si cette erreur persiste, contactez AWS Support. Pour plus d’informations, consultez le [Centre AWS Support](https://console.aws.amazon.com/support/home#/).

**DOMAIN\$1JOIN\$1ERROR\$1NO\$1SUCH\$1DOMAIN**  
**Message** : Le domaine spécifié n'existe pas ou n'a pas pu être contacté.  
**Résolution** : L'instance de streaming n'a pas pu contacter votre domaine Active Directory. Pour garantir la connexion réseau, confirmez les paramètres de votre VPC, sous-réseau et groupe de sécurité. 

**DOMAIN\$1JOIN\$1NERR\$1WORKSTATION\$1NOT\$1STARTED**  
**Message** : Le service Station de travail n'a pas été mis en route.  
**Résolution** : Une erreur s'est produite lors du démarrage du service de station de travail. Assurez-vous que le service est activé dans votre image. Si cette erreur persiste, contactez AWS Support. Pour plus d’informations, consultez le [Centre AWS Support](https://console.aws.amazon.com/support/home#/).

**DOMAIN\$1JOIN\$1ERROR\$1NOT\$1SUPPORTED**  
**Message** : La requête n'est pas prise en charge. Cette erreur est renvoyée si un ordinateur distant a été spécifié dans le paramètre `lpServer` et que cet appel n'est pas pris en charge sur l'ordinateur distant.  
**Résolution** : contactez AWS Support pour obtenir de l'aide. Pour plus d’informations, consultez le [Centre AWS Support](https://console.aws.amazon.com/support/home#/).

**DOMAIN\$1JOIN\$1ERROR\$1FILE\$1NOT\$1FOUND**  
**Message** : Le fichier spécifié est introuvable.  
**Résolution** : Cette erreur se produit lorsqu'un nom unique d'unité d'organisation non valide est fourni. Ce nom unique doit commencer par **OU=**. Vérifiez le nom unique de l'UO et réessayez. 

**DOMAIN\$1JOIN\$1INTERNAL\$1SERVICE\$1ERROR**  
**Message** : Le compte existe déjà.  
**Résolution** : l’erreur peut se produire dans l’un des scénarios suivants :  
+ Si le problème n’est pas lié aux autorisations, vérifiez la présence d’erreurs dans les journaux Netdom et assurez-vous que vous avez fourni la bonne unité d’organisation.
+ Le compte de service spécifié dans le répertoire n'est pas autorisé à créer l'objet informatique ou à réutiliser un objet existant. Si tel est le cas, validez les autorisations et démarrez le WorkSpaces pool. 
+ Après avoir WorkSpaces créé l'objet informatique, celui-ci est déplacé de l'unité d'organisation dans laquelle il a été créé. Dans ce cas, le premier WorkSpaces pool est créé avec succès, mais tout nouveau WorkSpaces pool utilisant l'objet ordinateur échoue. Lorsqu'Active Directory recherche l'objet ordinateur dans l'unité d'organisation spécifiée et détecte qu'un objet portant le même nom existe ailleurs dans le domaine, la liaison de domaines n'aboutit pas. 
+ Le nom de l'unité d'organisation spécifiée dans le WorkSpaces répertoire inclut des espaces situés avant ou après les virgules dans le répertoire. Dans ce cas, lorsqu'un WorkSpaces pool tente de rejoindre le domaine Active Directory, il WorkSpaces ne parvient pas à faire tourner correctement les objets de l'ordinateur et le regroupement du domaine échoue. Pour résoudre ce problème pour un WorkSpaces pool, procédez comme suit :

  1. Arrêtez la WorkSpaces piscine.

  1. Modifiez les paramètres de domaine Active Directory du WorkSpaces pool afin de supprimer le répertoire et l'unité d'organisation du répertoire auxquels le WorkSpaces pool est joint. 

  1. Mettez à jour le WorkSpaces répertoire pour spécifier une unité d'organisation ne contenant pas d'espaces. 

  1. Modifiez les paramètres de domaine Active Directory du WorkSpaces pool afin de spécifier le répertoire avec l'unité d'organisation Directory mise à jour.

  Pour résoudre ce problème pour un WorkSpaces pool, procédez comme suit :

  1. Supprimez le WorkSpaces pool.

  1. Mettez à jour le WorkSpaces répertoire pour spécifier une unité d'organisation ne contenant pas d'espaces. 

  1. Créez un nouveau WorkSpaces pool et spécifiez le répertoire avec l'unité d'organisation de répertoire mise à jour. 

**WORKSPACES\$1POOL\$1SESSION\$1RESERVATION\$1ERROR**  
**Message** : Nous ne disposons actuellement pas d'une capacité suffisante pour les sessions demandées dans les zones de disponibilité [us-west-1] pour les sous-réseaux associés à votre pool. WorkSpaces Le système s'occupera d'allouer de la capacité supplémentaire. En attendant, modifiez ou associez un sous-réseau différent en utilisant l'un des éléments suivants AZs [us-west-2, us-west-3].  
**Solution** : attendez que la capacité EC2 soit suffisante ou mettez à jour les sous-réseaux dans d'autres AZs sous-réseaux du répertoire.

**INSUFFICIENT CAPACITY\$1ERROR\$1WORKSPACES\$1POOL\$1AZ**  
**Message** : Nous n'avons actuellement pas de capacité suffisante pour les sessions demandées dans la zone de disponibilité (AZs) [<impacted az>]. Le système s'occupera d'allouer de la capacité supplémentaire. En attendant, veuillez modifier ou associer un autre sous-réseau en utilisant other AZs à votre WorkSpaces pool.  
**Solution** : attendez qu'Amazon EC2 dispose d'une capacité suffisante ou mettez à jour les sous-réseaux dans d'autres sous-réseaux AZs de l'annuaire.

**SOUS-NET\$1CIDR\$1BLOCK INVALID\$1CUSTOMER\$1SUBNET\$1**  
**Message** : Votre sous-réseau inclut l'utilisation d'une plage d'adresses CIDR non disponible. Veuillez mettre à jour vos sous-réseaux en dehors de la plage /18 actuelle. ».  
**Solution** : attendez que la capacité EC2 soit suffisante ou mettez à jour les sous-réseaux dans d'autres AZs sous-réseaux du répertoire.