View a markdown version of this page

Apa yang dibuat dengan direktori hybrid Anda - AWS Directory Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Apa yang dibuat dengan direktori hybrid Anda

Saat Anda membuat Direktori Aktif dengan Microsoft AD AWS Terkelola (Edisi Hybrid), Directory Service melakukan beberapa tugas secara otomatis atas nama Anda. Topik ini memberikan referensi komprehensif dari setiap sumber daya, akun, unit organisasi, grup yang didelegasikan, dan objek kebijakan grup yang AWS dibuat selama penyediaan direktori.

Sumber daya berikut dibuat secara otomatis setelah pembuatan direktori:

  • Elastic Network Interfaces (ENIs) untuk setiap pengontrol domain

  • Pengontrol domain Direktori Aktif di dua Availability Zone

  • Dua Unit Organisasi (OU) di bawah root domain

  • AWS Grup Delegasi untuk manajemen izin yang didelegasikan

  • Objek Kebijakan Grup (GPO) untuk konfigurasi keamanan domain

  • Akun lokal default untuk tujuan AWS manajemen

Antarmuka Jaringan Elastis dan Pengontrol Domain

Saat menyediakan direktori Hybrid, Directory Service secara otomatis membuat dan mengaitkan elastic network interface (ENI) dengan masing-masing pengontrol domain Anda. ENI ini sangat penting untuk konektivitas antara Amazon VPC Anda dan pengontrol domain Directory Service.

penting

Anda tidak boleh menghapus ENI ini. Anda dapat mengidentifikasi semua antarmuka jaringan yang dicadangkan untuk digunakan dengan Directory Service dengan deskripsi mereka: "antarmuka jaringan yang AWS dibuat untuk direktoridirectory-id”.

Arsitektur Pengontrol Domain

Directory Service ketentuan Active Directory dalam VPC Anda menggunakan dua pengontrol domain secara default, memberikan toleransi kesalahan dan ketersediaan tinggi:

  • Pengontrol domain digunakan di dua Availability Zone di Region secara default

  • Kedua pengontrol domain terhubung ke VPC Amazon Anda

  • Backup secara otomatis diambil sekali per hari

  • Volume Amazon EBS dienkripsi untuk memastikan data diamankan saat istirahat

  • Pengontrol domain yang gagal secara otomatis diganti di Availability Zone yang sama menggunakan alamat IP yang sama

  • Pengontrol domain tambahan dapat disediakan untuk ketahanan dan kinerja yang lebih tinggi setelah direktori Aktif

Konfigurasi server DNS

Server DNS default dari direktori Hybrid adalah server DNS VPC di Inter-Domain Classless Routing (CIDR) +2. Untuk informasi selengkapnya, lihat dokumentasi server DNS Amazon di Panduan Pengguna Amazon VPC.

catatan

AWS tidak mengizinkan penginstalan agen pemantauan pada pengontrol domain Microsoft AD (Hybrid Edition) yang AWS Dikelola.

Unit Organisasi (OU)

Directory Service membuat dua Unit Organisasi (OU) langsung di bawah root domain direktori yang dikelola sendiri yang ada. OU ini membentuk fondasi struktural untuk mengatur objek direktori, akun, dan izin yang didelegasikan dalam AWS Microsoft AD (Hybrid Edition) Anda.

Nama OU Deskripsi
AWS Grup yang Delegasikan Menyimpan semua grup yang dapat Anda gunakan untuk mendelegasikan izin AWS khusus kepada pengguna Anda.
AWS Reserved Menyimpan semua akun AWS khusus manajemen, termasuk akun yang dikelola layanan yang digunakan oleh layanan. AWS

Contoh Struktur Domain OU

Berikut ini menggambarkan hierarki OU default untuk domain bernama (corp.example.comNetBIOS: Corp):

corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved

AWS Grup yang Delegasikan

Directory Service menciptakan satu set lengkap kelompok keamanan di AWS Delegated Groups OU. Setiap grup dirancang untuk mendelegasikan sekumpulan izin Direktori Aktif AWS dan spesifik kepada pengguna Anda, tanpa memerlukan hak administrator domain lengkap.

catatan

Anda dapat menambahkan anggota ke Grup AWS Delegasi ini. Anggota Administrator AWS Delegasi dapat mengelola semua grup di Grup AWS Delegasi OU.

Nama Grup Deskripsi
AWS Operator Akun yang Delegasikan Anggota memiliki kemampuan manajemen akun terbatas seperti pengaturan ulang kata sandi.
AWS Administrator Aktivasi Berbasis Direktori Aktif yang Delegasikan Anggota dapat membuat objek aktivasi lisensi volume Direktori Aktif, memungkinkan perusahaan untuk mengaktifkan komputer melalui koneksi ke domain mereka.
AWS Delegasikan Tambahkan Workstation Ke Pengguna Domain Anggota dapat bergabung dengan 10 komputer ke domain.
AWS Administrator yang didelegasikan Anggota dapat AWS mengelola Microsoft AD yang Dikelola, memiliki kontrol penuh atas semua objek di OU Anda, dan dapat mengelola grup di OU Grup AWS Delegasi.
AWS Delegasi Diizinkan untuk Mengautentikasi Objek Anggota diberikan kemampuan untuk mengautentikasi ke sumber daya komputer di OU AWS Cadangan. Hanya diperlukan untuk objek lokal dengan Trusts yang diaktifkan Autentikasi Selektif.
AWS Delegasi Diizinkan untuk Mengautentikasi ke Pengontrol Domain Anggota diberikan kemampuan untuk mengautentikasi ke sumber daya komputer di Domain Controllers OU. Hanya diperlukan untuk objek lokal dengan Trusts yang diaktifkan Autentikasi Selektif.
AWS Administrator Seumur Hidup Objek Dihapus yang Delegasikan Anggota dapat memodifikasi DS-DeletedObjectLifetime objek ms, yang menentukan berapa lama objek yang dihapus akan tersedia untuk dipulihkan dari AD Recycle Bin.
AWS Administrator Sistem File Terdistribusi yang Delegasikan Anggota dapat menambah dan menghapus ruang nama FRS DFS-R,, dan DFS.
AWS Administrator Sistem Nama Domain yang Delegasikan Anggota dapat mengelola DNS terintegrasi Active Directory.
AWS Administrator Protokol Konfigurasi Host Dinamis yang Delegasikan Anggota dapat mengotorisasi server Windows DHCP di perusahaan.
AWS Administrator Otoritas Sertifikat Perusahaan yang Delegasikan Anggota dapat menyebarkan dan mengelola infrastruktur Microsoft Enterprise Certificate Authority.
AWS Administrator Kebijakan Kata Sandi Berbutir Halus yang Delegasikan Anggota dapat memodifikasi kebijakan kata sandi berbutir halus yang telah dibuat sebelumnya.
AWS Administrator FSx yang didelegasikan Anggota diberikan kemampuan untuk mengelola sumber daya Amazon FSx.
AWS Administrator Kebijakan Grup yang Delegasikan Anggota dapat melakukan tugas manajemen kebijakan grup (membuat, mengedit, menghapus, menautkan).
AWS Administrator Delegasi Kerberos yang Delegasi Anggota dapat mengaktifkan delegasi pada komputer dan objek akun pengguna.
AWS Administrator Akun Layanan Terkelola yang Delegasikan Anggota dapat membuat dan menghapus Akun Layanan Terkelola.
AWS Perangkat yang Delegasikan MS-NPRC Non-Compliant Anggota akan diberikan pengecualian dari mewajibkan komunikasi saluran aman dengan pengontrol domain. Grup ini adalah untuk akun komputer.
AWS Administrator Layanan Akses Jarak Jauh yang Delegasikan Anggota dapat menambah dan menghapus server RAS dari grup Server RAS dan IAS.
AWS Administrator Perubahan Direktori Replikasi yang Delegasikan Anggota dapat menyinkronkan informasi profil di Active Directory dengan SharePoint Server.
AWS Administrator Server yang Delegasikan Anggota termasuk dalam grup administrator lokal di semua komputer yang bergabung dengan domain.
AWS Administrator Situs dan Layanan yang Delegasikan Anggota dapat mengganti nama Default-First-Site-Name objek di Situs dan Layanan Direktori Aktif.
AWS Administrator Manajemen Sistem yang Delegasikan Anggota dapat membuat dan mengelola objek dalam wadah Manajemen Sistem.
AWS Administrator Lisensi Server Terminal yang Delegasikan Anggota dapat menambah dan menghapus Server Lisensi Server Terminal dari grup Server Lisensi Server Terminal.
AWS Administrator Akhiran Nama Utama Pengguna yang Delegasikan Anggota dapat menambah dan menghapus sufiks nama utama pengguna.

Objek Kebijakan Grup (GPO)

Directory Service membuat dan menerapkan sekumpulan Objek Kebijakan Grup (GPO) untuk menerapkan pengaturan keamanan dan konfigurasi administratif di seluruh pengontrol domain AWS Microsoft AD (Hybrid Edition) Terkelola Anda. GPO ini telah dikonfigurasi sebelumnya dan dikelola oleh. AWS

penting

Anda tidak memiliki izin untuk menghapus, memodifikasi, atau membatalkan tautan GPO ini. Ini adalah desain, karena mereka dicadangkan untuk AWS digunakan. Anda dapat menautkan mereka ke OU yang Anda kendalikan jika diperlukan. Untuk melihat pengaturan setiap GPO, gunakan Group Policy Management Console (GPMC) dari instance Windows yang bergabung dengan domain.

Nama GPO Berlaku untuk Deskripsi
AWS Reserved Policy:User AWS Akun pengguna yang dipesan Atur pengaturan keamanan yang direkomendasikan pada semua akun pengguna di OU yang Disediakan AWS .
AWS Kebijakan Direktori Aktif Terkelola Hybrid Semua pengontrol domain AD hybrid Atur pengaturan keamanan yang direkomendasikan pada semua pengendali domain.
AWS AppLocker Kebijakan Terkelola Semua pengontrol domain AD hybrid Menerapkan persyaratan penandatanganan kode untuk agen pemantauan dan executable lainnya pada pengontrol domain Hybrid AD.
TimePolicyNT5DS Semua pengontrol domain AD hybrid non-PDCE Menetapkan semua kebijakan waktu pengontrol domain non-PDCE untuk menggunakan Windows Time (NT5DS).
TimePolicyPDC Pengontrol domain AD hybrid PDCe Atur kebijakan waktu pengendali domain PDCe untuk menggunakan Network Time Protocol (NTP).

Fine-Grained Kebijakan Kata Sandi

Kebijakan Fine-Grained Kata Sandi diterapkan untuk menegakkan persyaratan kata sandi untuk akun di OU AWS Cadangan.

Akun lokal default

Directory Service membuat beberapa akun default di Microsoft AD AWS Terkelola (Edisi Hybrid) Anda selama penyediaan. Akun-akun ini melayani peran operasional yang berbeda dan dikelola dengan cara yang berbeda.

Akun admin

Akun Admin adalah akun administrator direktori yang dibuat saat direktori hybrid pertama kali disediakan. Akun ini digunakan oleh Directory Service untuk mengelola pengontrol domain AD hybrid Anda.

  • Nama Pengguna: Random

  • Lokasi: AWS Reserved OU

  • Tujuan: Mengelola Direktori Aktif Anda di AWS Cloud

  • Akses: Akun ini hanya dapat diakses oleh Directory Service dan tidak dapat digunakan oleh pengguna akhir

AWS_11111111111 (Akun) Service-Managed

Setiap nama akun yang dimulai dengan AWS_ diikuti dengan garis bawah dan terletak di OU AWS Cadangan adalah akun yang dikelola layanan. Akun ini digunakan oleh AWS layanan untuk berinteraksi dengan Active Directory.

  • Format akun: AWS_ diikuti oleh pengenal akun (mis.,AWS_11111111111)

  • Lokasi: AWS Reserved OU

  • Dibuat saat: Directory Service Data diaktifkan, atau saat AWS aplikasi baru diotorisasi di Active Directory

  • Akses: Akun ini hanya dapat diakses oleh AWS layanan dan tidak dapat digunakan oleh pengguna akhir

akun krbtgt

Akun krbtgt memainkan peran penting dalam infrastruktur otentikasi Kerberos dari AWS Microsoft AD yang Dikelola (Edisi Hybrid) Anda. Akun khusus ini digunakan untuk enkripsi tiket pemberian tiket Kerberos (TGT) dan merupakan bagian integral dari keamanan semua otentikasi dalam domain. Kerberos-based

Akun Layanan Terkelola Grup (GMSA)

Directory Service membuat Akun Layanan Terkelola Grup (GMSA) di OU Cadangan untuk mendukung AWS otentikasi layanan internal.

Grup Administrasi Hibrida

Directory Service membuat satu set grup keamanan di OU AWS Cadangan. Setiap grup dirancang untuk melakukan tugas administratif untuk pengontrol domain direktori hybrid Anda.

Nama Grup Deskripsi
AWS Administrator Anggota memiliki kontrol penuh atas semua sub-objek dalam OU pelanggan dan hak manajemen grup di Grup AWS Delegasi OU.
AWS Administrator Layanan Direktori hibrid khusus menyelesaikan akses tak terbatas ke computer/domain termasuk OU AWS Cadangan.
AWS Akun Layanan Manajemen Objek Grup yang sangat istimewa untuk mengelola direktori AWS hybrid kontrol penuh atas pengguna dan grup di OU pelanggan.
AWS Konektor CA Pribadi untuk Grup Delegasi AD Digunakan oleh Konektor CA AWS Pribadi untuk akses AD READ ke OU pelanggan, READ/WRITE untuk objek CA.
AWS Grup Delegasi Aplikasi dan Layanan Digunakan untuk AWS Application/Service delegasi mengelola SPN pada objek komputer dan membuat GPO.