Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami proses pembuatan direktori hybrid
Saat Anda membuat direktori hybrid, Directory Service gunakan dua pengontrol domain di VPC Anda dan gabungkan ke domain Active Directory yang dikelola sendiri. Layanan ini menyelesaikan beberapa fase untuk membangun hubungan antara AD yang dikelola sendiri dan. AWS Selama proses ini, status direktori ditampilkan sebagai Creating. Bagian berikut menjelaskan setiap fase alur kerja.
Gambaran Umum Alur Kerja
| Fase | Nama | Ringkasan |
|---|---|---|
| 1 | Penyediaan infrastruktur | Meluncurkan instans pengontrol domain EC2, menyiapkan jaringan, dan melampirkan volume penyimpanan. |
| 2 | Pre-join penilaian konektivitas | Memvalidasi konektivitas jaringan, resolusi DNS, dan kredensyal akun layanan sebelum domain bergabung. |
| 3 | Pengontrol domain pertama bergabung | Bergabung dengan domain sebagai komputer anggota dan mempromosikan ke pengontrol domain penuh, memicu replikasi database AD. |
| 4 | Situs iklan dan pembuatan subnet | Membuat objek situs AD dan memetakan subnet VPC untuk mengaktifkan perilaku DC Locator yang benar. |
| 5 | Konfigurasi pengontrol domain pertama | Menerapkan struktur OU, grup delegasi, GPO, zona DNS, dan akun layanan untuk manajemen yang sedang berlangsung. |
| 6 | Pembuatan administrator layanan | Membuat akun administrator layanan AWS yang dikelola yang digunakan untuk mengkonfigurasi pengontrol domain kedua. |
| 7 | Konfigurasi pengontrol domain kedua | Mengkonfigurasi DC kedua untuk ketersediaan tinggi, menggunakan DC pertama sebagai resolver DNS dan mitra replikasi. |
| 8 | Finalisasi | Melampirkan penyimpanan cadangan, memungkinkan pemantauan kesehatan, dan menetapkan status direktori ke Aktif. |
Penyediaan infrastruktur
Directory Service dimulai dengan menyediakan infrastruktur yang diperlukan untuk meng-host pengontrol domain Anda. Fase ini meliputi:
- Pembuatan alias DNS
-
Catatan alias DNS disediakan untuk titik akhir direktori Anda sehingga aplikasi dan layanan dapat menemukan direktori Anda.
- Peluncuran instance pengontrol domain
-
Dua instans Amazon EC2 diluncurkan, masing-masing ditempatkan di Availability Zone terpisah untuk ketersediaan tinggi.
- Konfigurasi grup keamanan
-
Aturan grup keamanan masuk dan keluar diterapkan untuk mengizinkan lalu lintas Direktori Aktif (seperti LDAP, Kerberos, DNS, dan replikasi) antara pengontrol domain dan jaringan yang dikelola sendiri.
- Lampiran volume penyimpanan
-
Volume penyimpanan persisten dilampirkan ke kedua instance pengontrol domain untuk AD database (NTDS.dit) dan SYSVOL.
- Konfigurasi antarmuka jaringan
-
Setiap pengontrol domain terhubung ke subnet VPC Anda sehingga dapat berkomunikasi dengan domain yang dikelola sendiri melalui jalur jaringan yang telah ditetapkan (VPN atau).
Pre-join penilaian konektivitas
Sebelum bergabung dengan domain Anda, Directory Service jalankan penilaian konektivitas yang memvalidasi hal-hal berikut:
-
Konektivitas jaringan ke pengontrol domain yang dikelola sendiri
-
Resolusi DNS nama domain Anda dari VPC AWS
-
Jalur dan port jaringan yang diperlukan antara pengontrol AWS domain dan lingkungan yang dikelola sendiri
Jika penilaian gagal, pembuatan direktori berhenti dan status direktori berubah menjadi Gagal. Anda dapat meninjau alasan kegagalan dalam detail direktori untuk mengidentifikasi dan memperbaiki masalah sebelum mencoba lagi.
catatan
Penilaian konektivitas yang berhasil diperlukan sebelum layanan dilanjutkan dengan domain join. Untuk informasi lebih lanjut tentang penilaian, lihatPenilaian direktori untuk direktori hybrid.
Pengontrol domain pertama bergabung
Pengontrol domain pertama bergabung dengan domain yang dikelola sendiri menggunakan kredensyal akun layanan yang Anda berikan selama pembuatan direktori. Proses bergabung mengikuti urutan ini:
-
Pengontrol domain bergabung dengan domain Active Directory Anda sebagai komputer anggota.
-
Komputer yang bergabung dengan domain dipromosikan ke pengontrol domain penuh, yang memicu replikasi database Active Directory dari pengontrol domain yang dikelola sendiri yang ada.
-
Setelah promosi dan replikasi selesai, pengontrol domain pertama menyimpan salinan lengkap database Direktori Aktif Anda dan dapat mengautentikasi permintaan secara independen.
Situs iklan dan pembuatan subnet
Directory Service membuat objek situs Direktori Aktif baru dalam konfigurasi Situs dan Layanan AD Anda yang ada dan memetakan subnet VPC Anda ke situs tersebut. Ini memastikan bahwa perilaku pencari pengontrol domain (DC Locator) berfungsi dengan benar, mengarahkan permintaan otentikasi dari AWS sumber daya ke pengontrol domain yang di-host. AWS
Konfigurasi pengontrol domain pertama
Setelah situs AD dan subnet terpasang, Directory Service konfigurasikan pengontrol domain pertama dengan struktur manajemen dan kebijakan yang diperlukan untuk operasi yang sedang berlangsung. Ini termasuk yang berikut:
-
Struktur unit organisasi (OU) untuk administrasi yang didelegasikan
-
Grup delegasi untuk akses berbasis peran
-
Objek Kebijakan Grup (GPO) untuk kebijakan keamanan dan konfigurasi
-
Zona DNS untuk resolusi nama
-
Akun layanan diperlukan untuk manajemen direktori
Pembuatan administrator layanan
Setelah pengontrol domain pertama sepenuhnya dikonfigurasi, Directory Service buat akun administrator layanan pada pengontrol domain tersebut. Akun ini digunakan secara internal oleh layanan untuk bergabung dan mengkonfigurasi pengontrol domain kedua tanpa memerlukan penggunaan lebih lanjut dari kredensyal akun layanan Anda.
Konfigurasi pengontrol domain kedua
Pengontrol domain kedua melewati urutan konfigurasi yang sama dengan pengontrol domain pertama (domain join, promotion, dan post-promotion configuration). Namun, pengontrol domain kedua berbeda dengan cara berikut:
- Akun layanan
-
Ini menggunakan akun administrator layanan yang AWS dikelola yang dibuat pada fase sebelumnya untuk bergabung dengan domain, bukan kredensyal akun layanan yang Anda berikan.
- Mitra replikasi
-
Ini menunjuk ke pengontrol domain pertama sebagai resolver DNS dan mitra replikasi, bukan pengontrol domain yang dikelola sendiri.
Pendekatan ini mengurangi ketergantungan pada jaringan yang dikelola sendiri selama penyiapan dan memastikan pengontrol domain kedua mereplikasi dari pengontrol domain pertama yang sudah sehat.
Finalisasi
Setelah kedua pengontrol domain sepenuhnya dikonfigurasi dan sehat, Directory Service selesaikan yang berikut:
- Lampiran penyimpanan cadangan
-
Volume cadangan dilampirkan untuk snapshot direktori otomatis.
- Aktivasi pemantauan kesehatan
-
Pemantauan Kesehatan diaktifkan pada kedua pengontrol domain untuk menyediakan pemantauan ketersediaan berkelanjutan dan pemulihan otomatis.
- Aktivasi direktori
-
Status direktori berubah dari Creating menjadi Active.
Ketika status direktori menunjukkan Aktif, direktori tersedia untuk digunakan dengan AWS aplikasi seperti WorkSpaces, Amazon RDS, dan Amazon FSx for Windows File Server.
Memecahkan masalah kegagalan pembuatan
Jika status direktori Anda berubah menjadi Gagal selama pembuatan, tinjau alasan status di detail direktori. Berikut ini adalah penyebab umum:
- Konektivitas jaringan
-
Verifikasi bahwa VPN atau koneksi Anda memungkinkan lalu lintas pada port Direktori Aktif yang diperlukan antara subnet VPC Anda dan pengontrol domain yang dikelola sendiri.
- Izin akun layanan
-
Konfirmasikan bahwa akun layanan memiliki izin yang diperlukan untuk bergabung dengan komputer ke domain dan membuat objek dalam OU yang ditentukan.
- Resolusi DNS
-
Pastikan resolusi DNS dari nama domain yang dikelola sendiri berfungsi dengan benar dari dalam VPC Anda.
Lihat informasi yang lebih lengkap di Prasyarat direktori hybrid.