View a markdown version of this page

Apa yang akan dibuat dengan Anda AWS Microsoft AD yang Dikelola - AWS Directory Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Apa yang akan dibuat dengan Anda AWS Microsoft AD yang Dikelola

Saat Anda membuat Direktori Aktif dengan Microsoft AD yang AWS Dikelola, Directory Service lakukan tugas berikut atas nama Anda:

  • Secara otomatis membuat dan mengasosiasikan antarmuka jaringan elastis (ENI) dengan masing-masing pengendali domain Anda. Masing-masing ENI ini penting untuk konektivitas antara VPC Directory Service dan pengontrol domain Anda dan tidak boleh dihapus. Anda dapat mengidentifikasi semua antarmuka jaringan yang dicadangkan untuk digunakan Directory Service dengan deskripsi: "AWS menciptakan antarmuka jaringan untuk direktori-id direktoriā€. Untuk informasi selengkapnya, lihat Antarmuka Jaringan Elastis di Panduan Pengguna Amazon EC2. Server DNS default dari Direktori Aktif Microsoft AD AWS Terkelola adalah server DNS VPC di Inter-Domain Classless Routing (CIDR) +2. Untuk informasi selengkapnya, lihat Server DNS Amazon di Panduan Pengguna Amazon VPC.

    catatan

    Pengontrol domain diterapkan di dua Availability Zone di suatu wilayah secara default dan terhubung ke Amazon VPC (VPC) Anda. Pencadangan diambil secara otomatis sekali sehari, dan volume Amazon EBS (EBS) dienkripsi untuk memastikan bahwa data diamankan saat istirahat. Pengendali domain yang gagal secara otomatis diganti di Availability Zone yang sama menggunakan alamat IP yang sama, dan pemulihan bencana penuh dapat dilakukan dengan menggunakan backup terbaru.

  • Persediaan Direktori Aktif dalam VPC Anda menggunakan dua pengendali domain untuk toleransi kesalahan dan ketersediaan tinggi. Pengendali domain yang lebih dapat disediakan untuk ketahanan yang lebih tinggi dan performa setelah direktori telah berhasil dibuat dan Aktif. Untuk informasi selengkapnya, lihat Menerapkan pengontrol domain tambahan untuk AWS Microsoft AD yang Dikelola.

    catatan

    AWS tidak mengizinkan penginstalan agen pemantauan pada pengontrol domain Microsoft AD AWS Terkelola.

  • Membuat grup AWS Keamanan sg-1234567890abcdef0 yang menetapkan aturan jaringan untuk lalu lintas masuk dan keluar dari pengontrol domain Anda. Aturan keluar default mengizinkan semua lalu lintas ke semua alamat IPv4 IPv6 and/or . Aturan masuk default hanya mengizinkan lalu lintas melalui port yang diperlukan oleh Active Directory dari blok CIDR IPv4 utama, atau blok CIDR IPv6 yang terkait dengan hosting VPC untuk Microsoft AD Terkelola Anda. AWS Untuk keamanan tambahan, ENI yang dibuat tidak memiliki IP Elastis melekat padanya dan Anda tidak memiliki izin untuk melampirkan IP Elastis untuk ENI tersebut. Oleh karena itu secara default, satu-satunya lalu lintas masuk yang dapat berkomunikasi dengan Microsoft AD yang AWS Dikelola adalah VPC lokal. Anda dapat mengubah aturan grup keamanan untuk mengizinkan sumber lalu lintas tambahan, misalnya dari VPC atau CIDR lain yang dapat dijangkau melalui VPN. Gunakan sangat hati-hati jika Anda mencoba untuk mengubah aturan-aturan ini karena mungkin dapat merusak kemampuan Anda untuk berkomunikasi dengan pengendali domain Anda. Untuk informasi selengkapnya, lihat AWS Praktik terbaik Microsoft AD yang dikelola dan Meningkatkan Anda AWS Konfigurasi keamanan jaringan Microsoft AD yang dikelola.

    Anda dapat menggunakan daftar awalan untuk mengelola blok CIDR Anda dalam aturan grup keamanan. Daftar awalan memudahkan untuk mengelola dan mengkonfigurasi grup keamanan dan tabel rute. Anda dapat mengkonsolidasikan beberapa blok CIDR dengan port dan protokol yang sama untuk menskalakan lalu lintas jaringan Anda.

    • Dalam suatu Windows lingkungan, klien sering berkomunikasi melalui Server Message Block (SMB) atau port 445. Protokol ini memfasilitasi berbagai tindakan seperti berbagi file dan printer dan komunikasi jaringan umum. Anda akan melihat lalu lintas klien pada port 445 ke antarmuka manajemen pengontrol domain AWS Microsoft AD Terkelola Anda.

      Lalu lintas ini terjadi karena klien SMB mengandalkan resolusi nama DNS (port 53) dan NetBIOS (port 138) untuk menemukan sumber daya domain AWS Microsoft AD Terkelola Anda. Klien ini diarahkan ke antarmuka yang tersedia pada pengontrol domain saat menemukan sumber daya domain. Perilaku ini diharapkan dan sering terjadi di lingkungan dengan beberapa adaptor jaringan dan di mana SMB Multichannel memungkinkan klien untuk membuat koneksi di berbagai antarmuka untuk meningkatkan kinerja dan redundansi.

    Aturan grup AWS Keamanan berikut dibuat secara default:

    Aturan Masuk

    Protokol Rentang port Sumber Jenis lalu lintas Penggunaan Direktori Aktif
    ICMP N/A AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR Ping LDAP Tetap Hidup, DFS
    TCP & UDP 53 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR DNS Autentikasi pengguna dan komputer, resolusi nama, kepercayaan
    TCP & UDP 88 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR Kerberos Autentikasi pengguna dan komputer, kepercayaan tingkat forest
    TCP & UDP 389 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR LDAP Direktori, replikasi, kebijakan pengguna dan grup autentikasi komputer, kepercayaan
    TCP & UDP 445 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR SMB / CIFS Replikasi, pengguna dan autentikasi komputer, kebijakan grup, kepercayaan
    TCP & UDP 464 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR Kerberos mengubah / mengatur kata sandi Replikasi, pengguna dan autentikasi komputer, kepercayaan
    TCP 135 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR Replikasi RPC, EPM
    TCP 636 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR LDAP SSL Direktori, replikasi, pengguna dan autentikasi komputer, kebijakan grup, kepercayaan
    TCP 1024 - 65535 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR RPC Replikasi, pengguna dan autentikasi komputer, kebijakan grup, kepercayaan
    TCP 3268 - 3269 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR LDAP GC & LDAP GC SSL Direktori, replikasi, pengguna dan autentikasi komputer, kebijakan grup, kepercayaan
    UDP 123 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR Waktu Windows Waktu Windows, kepercayaan
    UDP 138 AWS Microsoft AD VPC IPv4 CIDR yang dikelola, atau IPv6 CIDR DFSN & NetLogon DFS, kebijakan grup
    Semua Semua AWS membuat grup keamanan untuk pengontrol domain () sg-1234567890abcdef0 Semua Lalu Lintas

    Aturan Keluar

    Protokol Rentang Port Destinasi Jenis lalu lintas Penggunaan Direktori Aktif
    Semua Semua 0.0.0. 0/0 atau: :/0 Semua Lalu Lintas
  • Untuk informasi selengkapnya tentang port dan protokol yang digunakan oleh Active Directory, lihat Ringkasan layanan dan persyaratan port jaringan untuk Windows dalam Microsoft dokumentasi.

  • Membuat akun administrator direktori dengan nama pengguna Admin dan kata sandi yang ditentukan. Akun ini terletak di bawah Users OU (Misalnya, Corp > Pengguna). Anda menggunakan akun ini untuk mengelola direktori Anda di AWS Cloud. Untuk informasi selengkapnya, lihat AWS Akun Administrator Microsoft AD yang dikelola dan izin grup.

    penting

    Pastikan untuk menyimpan kata sandi ini. Directory Service tidak menyimpan kata sandi ini, dan tidak dapat diambil. Namun, Anda dapat mengatur ulang kata sandi dari Directory Service konsol atau dengan menggunakan ResetUserPasswordAPI.

  • Menciptakan tiga unit organisasi (OUs) berikut di bawah root domain:

    Nama OU Deskripsi

    AWS Delegated Groups

    Menyimpan semua grup yang dapat Anda gunakan untuk mendelegasikan izin AWS tertentu kepada pengguna Anda.
    AWS Reserved Menyimpan semua akun khusus AWS manajemen.
    <yourdomainname> Nama OU ini didasarkan dari nama NetBIOS yang Anda ketik saat membuat direktori. Jika Anda tidak menentukan nama NetBIOS, nama itu akan default ke bagian pertama dari nama DNS direktori Anda (misalnya, dalam kasus corp.example.com, nama NetBIOS adalah corp). OU ini dimiliki oleh AWS dan berisi semua objek direktori AWS terkait Anda, yang Anda diberikan Kontrol Penuh atas. Dua anak OU ada di bawah OU ini secara default; Komputer dan Pengguna. Contoh:
    • Corp

      • Komputer

      • Pengguna

  • Membuat grup berikut diAWS Delegated Groups OU:

    Nama grup Deskripsi
    AWS Delegated Account Operators Anggota grup keamanan ini memiliki kemampuan manajemen akun terbatas seperti pengaturan ulang kata sandi

    AWS Delegated Active Directory Based Activation Administrators

    Anggota grup keamanan ini dapat membuat objek aktivasi lisensi volume Directory Aktif, yang memungkinkan korporasi untuk mengaktifkan komputer melalui sambungan ke domain mereka.

    AWS Delegated Add Workstations To Domain Users Anggota grup keamanan ini dapat menggabungkan 10 komputer ke sebuah domain.
    AWS Delegated Administrators Anggota grup keamanan ini dapat AWS mengelola Microsoft AD yang Dikelola, memiliki kontrol penuh atas semua objek di OU Anda dan dapat mengelola grup yang terdapat dalamAWS Delegated Groups OU.
    AWS Delegated Allowed to Authenticate Objects Anggota grup keamanan ini diberikan kemampuan untuk mengautentikasi ke sumber daya komputer di AWS Reserved OU (Hanya diperlukan untuk objek lokal dengan Trusts yang diaktifkan Otentikasi Selektif).
    AWS Delegated Allowed to Authenticate to Domain Controllers Anggota grup keamanan ini diberikan kemampuan untuk mengautentikasi ke sumber daya komputer di Domain Controllers OU (Hanya diperlukan untuk objek lokal dengan Trusts yang diaktifkan Otentikasi Selektif).

    AWS Delegated Deleted Object Lifetime Administrators

    Anggota grup keamanan ini dapat memodifikasi msDS-DeletedObjectLifetime objek, yang menentukan berapa lama objek yang dihapus akan tersedia untuk dipulihkan dari Tempat Sampah AD.

    AWS Delegated Distributed File System Administrators Anggota grup keamanan ini dapat menambah dan menghapus ruang nama FRS, DFS-R, dan DFS.
    AWS Delegated Domain Name System Administrators Anggota grup keamanan ini dapat mengelola DNS terintegrasi Direktori Aktif.
    AWS Delegated Dynamic Host Configuration Protocol Administrators Anggota grup keamanan ini dapat mengautorisasi server Windows DHCP di korporasi.
    AWS Delegated Enterprise Certificate Authority Administrators Anggota grup keamanan ini dapat men-deploy dan mengelola infrastruktur Otoritas Sertifikat Microsoft Enterprise.
    AWS Delegated Fine Grained Password Policy Administrators Anggota grup keamanan ini dapat memodifikasi kebijakan kata sandi terperinci yang telah dibuat sebelumnya.
    AWS Delegated FSx Administrators Anggota grup keamanan ini diberikan kemampuan untuk mengelola sumber daya Amazon FSx.
    AWS Delegated Group Policy Administrators Anggota grup keamanan ini dapat melakukan tugas manajemen kebijakan grup (membuat, mengedit, menghapus, tautan).
    AWS Delegated Kerberos Delegation Administrators Anggota grup keamanan ini dapat mengaktifkan delegasi pada komputer dan objek akun pengguna.
    AWS Delegated Managed Service Account Administrators Anggota grup keamanan ini dapat membuat dan menghapus Akun Layanan Terkelola.
    AWS Delegated MS-NPRC Non-Compliant Devices Anggota grup keamanan ini akan diberikan pengecualian dari memerlukan komunikasi saluran aman dengan pengendali domain. Grup ini adalah untuk akun komputer.
    AWS Delegated Remote Access Service Administrators Anggota grup keamanan ini dapat menambah dan menghapus server RAS dari grup Server RAS dan IAS.
    AWS Delegated Replicate Directory Changes Administrators Anggota grup keamanan ini dapat menyinkronkan informasi profil di Active Directory dengan SharePoint Server.
    AWS Delegated Server Administrators Anggota grup keamanan ini termasuk dalam grup administrator lokal pada semua komputer yang tergabung di domain.
    AWS Delegated Sites and Services Administrators Anggota grup keamanan ini dapat mengganti nama Default-First-Site-Name objek di Situs dan Layanan Direktori Aktif.
    AWS Delegated System Management Administrators Anggota grup keamanan ini dapat membuat dan mengelola objek dalam kontainer pengelolaan sistem.
    AWS Delegated Terminal Server Licensing Administrators Anggota grup keamanan ini dapat menambah dan menghapus Server Lisensi Server Terminal dari grup Server Lisensi Server Terminal.
    AWS Delegated User Principal Name Suffix Administrators Anggota grup keamanan ini dapat menambah dan menghapus akhiran nama utama pengguna.
    catatan

    Anda dapat menambahkan iniAWS Delegated Groups.

  • Menciptakan dan menerapkan Objek Kebijakan Grup (GPO) berikut:

    catatan

    Anda tidak memiliki izin untuk menghapus, memodifikasi, atau membatalkan tautan GPO ini. Ini adalah desain karena mereka dicadangkan untuk AWS digunakan. Anda dapat menautkan mereka ke OU yang Anda kendalikan jika diperlukan.

    Nama kebijakan grup Berlaku untuk Deskripsi
    Default Domain Policy Domain Termasuk kebijakan kata sandi domain dan Kerberos.
    ServerAdmins Semua akun komputer pengendali non domain Menambahkan 'AWS Delegated Server Administrators' sebagai anggotaBUILTIN\Administrators Group.
    AWS Reserved Policy:User AWS Reserved user accounts Menetapkan pengaturan keamanan yang disarankan pada semua akun pengguna diAWS Reserved OU.
    AWS Managed Active Directory Policy Semua pengendali domain Atur pengaturan keamanan yang direkomendasikan pada semua pengendali domain.
    TimePolicyNT5DS Semua pengendali domain non PDCe Atur semua kebijakan waktu pengendali domain non PDCe untuk menggunakan Windows Time (NT5DS).
    TimePolicyPDC Pengendali domain PDCe Atur kebijakan waktu pengendali domain PDCe untuk menggunakan Network Time Protocol (NTP).
    Default Domain Controllers Policy Tidak digunakan Disediakan selama pembuatan domain, Kebijakan Direktori Aktif AWS Terkelola digunakan sebagai gantinya.

    Jika Anda ingin melihat pengaturan dari setiap GPO, Anda dapat melihat mereka dari instans Windows yang tergabung domain misalnya dengan Konsol Manajemen kebijakan grup (GPMC)diaktifkan.

  • Membuat hal berikut default local accounts untuk manajemen Microsoft AD yang AWS Dikelola:

    penting

    Pastikan untuk menyimpan kata sandi admin. Directory Service tidak menyimpan kata sandi ini, dan tidak dapat diambil. Namun, Anda dapat mengatur ulang kata sandi dari Directory Service konsol atau dengan menggunakan ResetUserPasswordAPI.

    Admin

    AdminIni adalah yang directory administrator account dibuat ketika AD Microsoft AWS Terkelola pertama kali dibuat. Anda memberikan kata sandi untuk akun ini saat membuat iklan Microsoft AWS Terkelola. Akun ini terletak di bawah Users OU (Misalnya, Corp > Pengguna). Anda menggunakan akun ini untuk mengelola Direktori Aktif Anda di AWS. Untuk informasi selengkapnya, lihat AWS Akun Administrator Microsoft AD yang dikelola dan izin grup.

    AWS_11111111111

    Setiap nama akun yang dimulai dengan AWS diikuti dengan garis bawah dan terletak di AWS Reserved OU adalah akun yang dikelola layanan. Akun yang dikelola layanan ini digunakan oleh AWS untuk berinteraksi dengan Active Directory. Akun-akun ini dibuat ketika AWS Directory Service Data diaktifkan dan dengan setiap AWS aplikasi baru yang diotorisasi di Active Directory. Akun ini hanya dapat diakses oleh AWS layanan.

    krbtgt account

    Ini krbtgt account memainkan peran penting dalam pertukaran tiket Kerberos yang digunakan oleh AWS Microsoft AD Terkelola Anda. krbtgt accountIni adalah akun khusus yang digunakan untuk enkripsi tiket pemberian tiket Kerberos (TGT), dan memainkan peran penting dalam keamanan protokol otentikasi Kerberos. Untuk informasi selengkapnya, lihat dokumentasi Microsoft.

    AWS secara otomatis memutar krbtgt account kata sandi untuk Microsoft AD AWS Terkelola Anda dua kali setiap 90 hari. Ada masa tunggu 24 jam antara dua rotasi berturut-turut setiap 90 hari.

Untuk informasi selengkapnya tentang akun admin dan akun lain yang dibuat oleh Active Directory, lihat Microsoftdokumentasi.