

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memahami proses pembuatan direktori hybrid
<a name="hybrid_directory_understanding_creation_steps"></a>

Saat Anda membuat direktori hybrid, Directory Service gunakan dua pengontrol domain di VPC Anda dan gabungkan ke domain Active Directory yang dikelola sendiri. Layanan ini menyelesaikan beberapa fase untuk membangun hubungan antara AD yang dikelola sendiri dan. AWS Selama proses ini, status direktori ditampilkan sebagai *Creating*. Bagian berikut menjelaskan setiap fase alur kerja.

## Gambaran Umum Alur Kerja
<a name="hybrid_creation_workflow_overview"></a>


| Fase | Nama | Ringkasan | 
| --- | --- | --- | 
| 1 | Penyediaan infrastruktur | Meluncurkan instans pengontrol domain EC2, menyiapkan jaringan, dan melampirkan volume penyimpanan. | 
| 2 | Pre-join penilaian konektivitas | Memvalidasi konektivitas jaringan, resolusi DNS, dan kredensyal akun layanan sebelum domain bergabung. | 
| 3 | Pengontrol domain pertama bergabung | Bergabung dengan domain sebagai komputer anggota dan mempromosikan ke pengontrol domain penuh, memicu replikasi database AD. | 
| 4 | Situs iklan dan pembuatan subnet | Membuat objek situs AD dan memetakan subnet VPC untuk mengaktifkan perilaku DC Locator yang benar. | 
| 5 | Konfigurasi pengontrol domain pertama | Menerapkan struktur OU, grup delegasi, GPO, zona DNS, dan akun layanan untuk manajemen yang sedang berlangsung. | 
| 6 | Pembuatan administrator layanan | Membuat akun administrator layanan AWS yang dikelola yang digunakan untuk mengkonfigurasi pengontrol domain kedua. | 
| 7 | Konfigurasi pengontrol domain kedua | Mengkonfigurasi DC kedua untuk ketersediaan tinggi, menggunakan DC pertama sebagai resolver DNS dan mitra replikasi. | 
| 8 | Finalisasi | Melampirkan penyimpanan cadangan, memungkinkan pemantauan kesehatan, dan menetapkan status direktori ke Aktif. | 

## Penyediaan infrastruktur
<a name="hybrid_creation_infrastructure_provisioning"></a>

Directory Service dimulai dengan menyediakan infrastruktur yang diperlukan untuk meng-host pengontrol domain Anda. Fase ini meliputi:

Pembuatan alias DNS  
Catatan alias DNS disediakan untuk titik akhir direktori Anda sehingga aplikasi dan layanan dapat menemukan direktori Anda.

Peluncuran instance pengontrol domain  
Dua instans Amazon EC2 diluncurkan, masing-masing ditempatkan di Availability Zone terpisah untuk ketersediaan tinggi.

Konfigurasi grup keamanan  
Aturan grup keamanan masuk dan keluar diterapkan untuk mengizinkan lalu lintas Direktori Aktif (seperti LDAP, Kerberos, DNS, dan replikasi) antara pengontrol domain dan jaringan yang dikelola sendiri.

Lampiran volume penyimpanan  
Volume penyimpanan persisten dilampirkan ke kedua instance pengontrol domain untuk AD database (NTDS.dit) dan SYSVOL.

Konfigurasi antarmuka jaringan  
Setiap pengontrol domain terhubung ke subnet VPC Anda sehingga dapat berkomunikasi dengan domain yang dikelola sendiri melalui jalur jaringan yang telah ditetapkan (VPN atau).

## Pre-join penilaian konektivitas
<a name="hybrid_creation_prejoin_assessment"></a>

Sebelum bergabung dengan domain Anda, Directory Service jalankan penilaian konektivitas yang memvalidasi hal-hal berikut:
+ Konektivitas jaringan ke pengontrol domain yang dikelola sendiri
+ Resolusi DNS nama domain Anda dari VPC AWS 
+ Jalur dan port jaringan yang diperlukan antara pengontrol AWS domain dan lingkungan yang dikelola sendiri

Jika penilaian gagal, pembuatan direktori berhenti dan status direktori berubah menjadi *Gagal*. Anda dapat meninjau alasan kegagalan dalam detail direktori untuk mengidentifikasi dan memperbaiki masalah sebelum mencoba lagi.

**catatan**  
Penilaian konektivitas yang berhasil diperlukan sebelum layanan dilanjutkan dengan domain join. Untuk informasi lebih lanjut tentang penilaian, lihat[Penilaian direktori untuk direktori hybrid](hybrid_directory_assessment.md).

## Pengontrol domain pertama bergabung
<a name="hybrid_creation_first_dc_join"></a>

Pengontrol domain pertama bergabung dengan domain yang dikelola sendiri menggunakan kredensyal akun layanan yang Anda berikan selama pembuatan direktori. Proses bergabung mengikuti urutan ini:

1. Pengontrol domain bergabung dengan domain Active Directory Anda sebagai komputer anggota.

1. Komputer yang bergabung dengan domain dipromosikan ke pengontrol domain penuh, yang memicu replikasi database Active Directory dari pengontrol domain yang dikelola sendiri yang ada.

1. Setelah promosi dan replikasi selesai, pengontrol domain pertama menyimpan salinan lengkap database Direktori Aktif Anda dan dapat mengautentikasi permintaan secara independen.

## Situs iklan dan pembuatan subnet
<a name="hybrid_creation_ad_site"></a>

Directory Service membuat objek situs Direktori Aktif baru dalam konfigurasi Situs dan Layanan AD Anda yang ada dan memetakan subnet VPC Anda ke situs tersebut. Ini memastikan bahwa perilaku pencari pengontrol domain (DC Locator) berfungsi dengan benar, mengarahkan permintaan otentikasi dari AWS sumber daya ke pengontrol domain yang di-host. AWS

## Konfigurasi pengontrol domain pertama
<a name="hybrid_creation_first_dc_config"></a>

Setelah situs AD dan subnet terpasang, Directory Service konfigurasikan pengontrol domain pertama dengan struktur manajemen dan kebijakan yang diperlukan untuk operasi yang sedang berlangsung. Ini termasuk yang berikut:
+ Struktur unit organisasi (OU) untuk administrasi yang didelegasikan
+ Grup delegasi untuk akses berbasis peran
+ Objek Kebijakan Grup (GPO) untuk kebijakan keamanan dan konfigurasi
+ Zona DNS untuk resolusi nama
+ Akun layanan diperlukan untuk manajemen direktori

## Pembuatan administrator layanan
<a name="hybrid_creation_service_admin"></a>

Setelah pengontrol domain pertama sepenuhnya dikonfigurasi, Directory Service buat akun administrator layanan pada pengontrol domain tersebut. Akun ini digunakan secara internal oleh layanan untuk bergabung dan mengkonfigurasi pengontrol domain kedua tanpa memerlukan penggunaan lebih lanjut dari kredensyal akun layanan Anda.

## Konfigurasi pengontrol domain kedua
<a name="hybrid_creation_second_dc_config"></a>

Pengontrol domain kedua melewati urutan konfigurasi yang sama dengan pengontrol domain pertama (domain join, promotion, dan post-promotion configuration). Namun, pengontrol domain kedua berbeda dengan cara berikut:

Akun layanan  
Ini menggunakan akun administrator layanan yang AWS dikelola yang dibuat pada fase sebelumnya untuk bergabung dengan domain, bukan kredensyal akun layanan yang Anda berikan.

Mitra replikasi  
Ini menunjuk ke pengontrol domain pertama sebagai resolver DNS dan mitra replikasi, bukan pengontrol domain yang dikelola sendiri.

Pendekatan ini mengurangi ketergantungan pada jaringan yang dikelola sendiri selama penyiapan dan memastikan pengontrol domain kedua mereplikasi dari pengontrol domain pertama yang sudah sehat.

## Finalisasi
<a name="hybrid_creation_finalization"></a>

Setelah kedua pengontrol domain sepenuhnya dikonfigurasi dan sehat, Directory Service selesaikan yang berikut:

Lampiran penyimpanan cadangan  
Volume cadangan dilampirkan untuk snapshot direktori otomatis.

Aktivasi pemantauan kesehatan  
Pemantauan Kesehatan diaktifkan pada kedua pengontrol domain untuk menyediakan pemantauan ketersediaan berkelanjutan dan pemulihan otomatis.

Aktivasi direktori  
Status direktori berubah dari *Creating* menjadi *Active*.

Ketika status direktori menunjukkan *Aktif*, direktori tersedia untuk digunakan dengan AWS aplikasi seperti WorkSpaces, Amazon RDS, dan Amazon FSx for Windows File Server.

## Memecahkan masalah kegagalan pembuatan
<a name="hybrid_creation_troubleshooting"></a>

Jika status direktori Anda berubah menjadi *Gagal* selama pembuatan, tinjau alasan status di detail direktori. Berikut ini adalah penyebab umum:

Konektivitas jaringan  
Verifikasi bahwa VPN atau koneksi Anda memungkinkan lalu lintas pada port Direktori Aktif yang diperlukan antara subnet VPC Anda dan pengontrol domain yang dikelola sendiri.

Izin akun layanan  
Konfirmasikan bahwa akun layanan memiliki izin yang diperlukan untuk bergabung dengan komputer ke domain dan membuat objek dalam OU yang ditentukan.

Resolusi DNS  
Pastikan resolusi DNS dari nama domain yang dikelola sendiri berfungsi dengan benar dari dalam VPC Anda.

Lihat informasi yang lebih lengkap di [Prasyarat direktori hybrid](create_hybrid_directory_prereqs.md).