Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere il processo di creazione di directory ibride
Quando crei una directory ibrida, Directory Service distribuisce due controller di dominio nel tuo VPC e li unisce al tuo dominio Active Directory autogestito. Il servizio completa diverse fasi per stabilire la connessione tra AD autogestito e. AWSDurante questo processo, lo stato della directory viene visualizzato come Creazione. Le sezioni seguenti descrivono ogni fase del flusso di lavoro.
Panoramica del flusso di lavoro
| Fase | Nome | Riepilogo |
|---|---|---|
| 1 | Fornitura dell'infrastruttura | Avvia le istanze dei controller di dominio EC2, configura la rete e collega i volumi di storage. |
| 2 | Pre-join valutazione della connettività | Convalida la connettività di rete, la risoluzione DNS e le credenziali degli account di servizio prima dell'aggiunta al dominio. |
| 3 | Accesso al primo controller di dominio | Si unisce al dominio come computer membro e viene promosso a controller di dominio completo, attivando la replica del database AD. |
| 4 | Creazione di siti e sottoreti AD | Crea un oggetto del sito AD e mappa le sottoreti VPC per abilitare il corretto comportamento di DC Locator. |
| 5 | Prima configurazione del controller di dominio | Applica la struttura dell'unità organizzativa, i gruppi di delega, i GPO, le zone DNS e gli account di servizio per la gestione continua. |
| 6 | Creazione dell'amministratore del servizio | Crea un account AWS di amministratore del servizio gestito utilizzato per configurare il secondo controller di dominio. |
| 7 | Configurazione del secondo controller di dominio | Configura un secondo controller di dominio per l'elevata disponibilità, utilizzando il primo controller di dominio come resolver DNS e partner di replica. |
| 8 | Finalizzazione | Collega lo storage di backup, abilita il monitoraggio dello stato e imposta lo stato della directory su Active. |
Fornitura dell'infrastruttura
Directory Service inizia con il provisioning dell'infrastruttura necessaria per ospitare i controller di dominio. Questa fase include quanto segue:
- Creazione di alias DNS
-
Viene fornito un record di alias DNS per l'endpoint di directory in modo che applicazioni e servizi possano localizzare la directory.
- Avvio dell'istanza del controller di dominio
-
Vengono lanciate due istanze Amazon EC2, ciascuna collocata in una zona di disponibilità separata per un'elevata disponibilità.
- Configurazione del gruppo di sicurezza
-
Le regole dei gruppi di sicurezza in entrata e in uscita vengono applicate per consentire il traffico Active Directory (come LDAP, Kerberos, DNS e replica) tra i controller di dominio e la rete autogestita.
- Allegato al volume di archiviazione
-
I volumi di storage persistenti sono collegati a entrambe le istanze del controller di dominio per il database AD (NTDS.dit) e SYSVOL.
- Configurazione dell'interfaccia di rete
-
Ogni controller di dominio è connesso alle sottoreti VPC in modo da poter comunicare con il dominio autogestito tramite il percorso di rete stabilito (VPN o).
Pre-join valutazione della connettività
Prima di accedere al tuo dominio, Directory Service esegue una valutazione della connettività che convalida quanto segue:
-
Connettività di rete ai controller di dominio autogestiti
-
Risoluzione DNS del nome di dominio dal AWS VPC
-
Percorsi di rete e porte richiesti tra i controller di AWS dominio e l'ambiente autogestito
Se la valutazione fallisce, la creazione della directory si interrompe e lo stato della directory cambia in Fallito. È possibile esaminare il motivo dell'errore nei dettagli della directory per identificare e correggere il problema prima di riprovare.
Nota
È necessaria una corretta valutazione della connettività prima che il servizio proceda con l'aggiunta al dominio. Per ulteriori informazioni sulle valutazioni, vedere. Valutazioni delle directory per directory ibride
Accesso al primo controller di dominio
Il primo controller di dominio si aggiunge al dominio autogestito utilizzando le credenziali dell'account di servizio fornite durante la creazione della directory. Il processo di unione segue questa sequenza:
-
Il controller di dominio si unisce al dominio Active Directory come computer membro.
-
Il computer aggiunto al dominio viene promosso a controller di dominio completo, che attiva la replica del database Active Directory dai controller di dominio autogestiti esistenti.
-
Una volta completate la promozione e la replica, il primo controller di dominio conserva una copia completa del database di Active Directory e può autenticare le richieste in modo indipendente.
Creazione di siti e sottoreti AD
Directory Service crea un nuovo oggetto del sito di Active Directory nella configurazione esistente di AD Sites and Services e mappa le sottoreti VPC su quel sito. Ciò garantisce che il comportamento del Domain Controller Locator (DC Locator) funzioni correttamente, indirizzando le richieste di autenticazione dalle AWS risorse ai controller di dominio ospitati. AWS
Prima configurazione del controller di dominio
Dopo aver installato il sito AD e le sottoreti, Directory Service configura il primo controller di dominio con la struttura di gestione e le politiche necessarie per le operazioni in corso. Questo include gli output seguenti:
-
Struttura di unità organizzative (OU) per l'amministrazione delegata
-
Gruppi di delega per l'accesso basato sui ruoli
-
Group Policy Objects (GPO) per le politiche di sicurezza e configurazione
-
Zone DNS per la risoluzione dei nomi
-
Account di servizio necessari per la gestione delle directory
Creazione dell'amministratore del servizio
Dopo la configurazione completa del primo controller di dominio, Directory Service crea un account di amministratore del servizio su tale controller di dominio. Questo account viene utilizzato internamente dal servizio per accedere e configurare il secondo controller di dominio senza richiedere un ulteriore utilizzo delle credenziali dell'account di servizio.
Configurazione del secondo controller di dominio
Il secondo controller di dominio segue la stessa sequenza di configurazione del primo controller di dominio (aggiunta al dominio, promozione e configurazione successiva alla promozione). Tuttavia, il secondo controller di dominio si differenzia nei seguenti modi:
- Account di servizio
-
Utilizza l'account AWS di amministratore del servizio gestito creato nella fase precedente per aggiungere al dominio, anziché le credenziali dell'account di servizio fornite dall'utente.
- Partner di replica
-
Indica il primo controller di dominio come resolver DNS e partner di replica, anziché i controller di dominio autogestiti.
Questo approccio riduce la dipendenza dalla rete autogestita durante la configurazione e garantisce la replica del secondo controller di dominio dal primo controller di dominio già funzionante.
Finalizzazione
Dopo che entrambi i controller di dominio sono completamente configurati e integri, Directory Service completa quanto segue:
- Allegato di archiviazione di backup
-
È allegato un volume di backup per le istantanee automatiche delle directory.
- Attivazione del monitoraggio dell'Health
-
Il monitoraggio dell'integrità è abilitato su entrambi i controller di dominio per fornire il monitoraggio continuo della disponibilità e il ripristino automatico.
- Attivazione della directory
-
Lo stato della directory cambia da Creazione ad Attiva.
Quando lo stato della directory è Attivo, la directory è disponibile per l'uso con AWS applicazioni come WorkSpaces Amazon RDS e Amazon FSx for Windows File Server.
Risoluzione dei problemi di creazione
Se lo stato della directory cambia in Non riuscito durante la creazione, verifica il motivo dello stato nei dettagli della directory. Le cause più comuni sono le seguenti:
- La connettività di rete
-
Verifica che la tua VPN o la tua connessione consentano il traffico sulle porte Active Directory richieste tra le sottoreti VPC e i controller di dominio autogestiti.
- Autorizzazioni dell'account di servizio
-
Verificare che l'account di servizio disponga delle autorizzazioni necessarie per aggiungere computer al dominio e creare oggetti nell'unità organizzativa specificata.
- Risoluzione DNS
-
Assicurati che la risoluzione DNS del tuo nome di dominio autogestito funzioni correttamente dall'interno del tuo VPC.
Per ulteriori informazioni, consulta Prerequisiti della directory ibrida.