Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Cosa viene creato con la tua directory ibrida
Quando crei un Active Directory con AWS Managed Microsoft AD (Hybrid Edition), Directory Service esegue automaticamente diverse attività per tuo conto. Questo argomento fornisce un riferimento completo su ogni risorsa, account, unità organizzativa, gruppo delegato e oggetto di policy di gruppo AWS creato durante il provisioning delle directory.
Le seguenti risorse vengono create automaticamente al momento della creazione della directory:
-
Interfacce di rete elastiche (ENI) per ogni controller di dominio
-
Controller di dominio Active Directory in due zone di disponibilità
-
Due unità organizzative (OU) sotto la radice del dominio
-
AWS Gruppi delegati per la gestione delle autorizzazioni delegate
-
Group Policy Objects (GPO) per la configurazione della sicurezza del dominio
-
Account locali predefiniti per scopi AWS di gestione
Interfacce di rete elastiche e controller di dominio
Durante il provisioning di una directory ibrida, crea e associa Directory Service automaticamente un'interfaccia di rete elastica (ENI) a ciascuno dei controller di dominio. Questi ENI sono essenziali per la connettività tra il tuo Amazon VPC e i controller di dominio Directory Service.
Importante
Non dovresti mai eliminare questi ENI. È possibile identificare tutte le interfacce di rete riservate all'uso con Directory Service in base alla loro descrizione: "interfaccia di rete AWS creata per la directorydirectory-id».
Architettura del controller di dominio
Directory Service effettua il provisioning di Active Directory all'interno del tuo VPC utilizzando due controller di dominio per impostazione predefinita, garantendo tolleranza agli errori e alta disponibilità:
-
Per impostazione predefinita, i controller di dominio vengono distribuiti in due zone di disponibilità in una regione
-
Entrambi i controller di dominio sono collegati al tuo Amazon VPC
-
I backup vengono eseguiti automaticamente una volta al giorno
-
I volumi Amazon EBS sono crittografati per garantire la protezione dei dati a riposo
-
I controller di dominio in caso di guasto vengono sostituiti automaticamente nella stessa zona di disponibilità utilizzando lo stesso indirizzo IP
-
È possibile effettuare il provisioning di controller di dominio aggiuntivi per garantire resilienza e prestazioni superiori dopo che la directory è attiva
Configurazione del server DNS
Il server DNS predefinito di una directory ibrida è il server DNS VPC at Inter-Domain Classless Routing (CIDR) +2. Per ulteriori informazioni, consulta la documentazione del server Amazon DNS nella Amazon VPC User Guide.
Nota
AWS non consente l'installazione di agenti di monitoraggio sui controller di dominio AWS Managed Microsoft AD (Hybrid Edition).
Unità organizzative (OU)
Directory Service crea due unità organizzative (OU) direttamente nella radice del dominio di directory autogestito esistente. Queste unità organizzative costituiscono la base strutturale per l'organizzazione di oggetti di directory, account e autorizzazioni delegate all'interno di Managed AWS Microsoft AD (Hybrid Edition).
| Nome dell'unità organizzativa | Description |
|---|---|
| AWS Gruppi delegati | Memorizza tutti i gruppi che puoi utilizzare per delegare autorizzazioni AWS specifiche agli utenti. |
| AWS È riservato | Memorizza tutti gli account AWS specifici di gestione, inclusi gli account gestiti dai servizi utilizzati dai servizi. AWS |
Esempio di struttura dell'unità operativa del dominio
Di seguito viene illustrata la gerarchia delle unità organizzative predefinita per un dominio denominato (corp.example.comNetBIOS: Corp):
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS Gruppi delegati
Directory Service crea un set completo di gruppi di sicurezza nell'unità organizzativa AWS Delegated Groups. Ogni gruppo è progettato per delegare un set specifico di AWS autorizzazioni Active Directory agli utenti, senza richiedere diritti completi di amministratore di dominio.
Nota
È possibile aggiungere membri a questi gruppi AWS delegati. I membri degli amministratori AWS delegati possono gestire tutti i gruppi nell'unità organizzativa Gruppi AWS delegati.
| Nome del Gruppo | Description |
|---|---|
| AWS Operatori di account delegati | I membri hanno capacità limitate di gestione degli account, come la reimpostazione delle password. |
| AWS Amministratori delegati di attivazione basata su Active Directory | I membri possono creare oggetti di attivazione tramite contratti multilicenza Active Directory, che consentono alle aziende di attivare i computer tramite una connessione al proprio dominio. |
| AWS Aggiunta delegata di workstation agli utenti del dominio | I membri possono aggiungere 10 computer a un dominio. |
| AWS Amministratori delegati | I membri possono gestire AWS Managed Microsoft AD, avere il controllo completo di tutti gli oggetti dell'unità organizzativa e gestire i gruppi nell'unità organizzativa AWS Delegated Groups. |
| AWS Oggetti delegati autorizzati ad autenticare | Ai membri viene fornita la possibilità di autenticarsi sulle risorse informatiche nell'unità organizzativa riservata. AWS Necessario solo per oggetti locali con trust abilitati all'autenticazione selettiva. |
| AWS Autenticazione delegata consentita ai controller di dominio | Ai membri viene fornita la possibilità di autenticarsi sulle risorse informatiche dell'unità organizzativa Domain Controllers. Necessario solo per oggetti locali con trust abilitati all'autenticazione selettiva. |
| AWS Amministratori delegati a vita degli oggetti eliminati | I membri possono modificare l'DS-DeletedObjectLifetime oggetto ms, che definisce per quanto tempo un oggetto eliminato sarà disponibile per il ripristino dal Cestino di AD. |
| AWS Amministratori delegati del file system distribuito | I membri possono aggiungere e rimuovere gli spazi dei nomi FRS e DFS. DFS-R |
| AWS Amministratori delegati del sistema dei nomi di dominio | I membri possono gestire il DNS integrato con Active Directory. |
| AWS Amministratori delegati del protocollo Dynamic Host Configuration | I membri possono autorizzare i server DHCP Windows nell'azienda. |
| AWS Amministratori delegati dell'Enterprise Certificate Authority | I membri possono implementare e gestire l'infrastruttura Microsoft Enterprise Certificate Authority. |
| AWS Amministratori delegati di policy granulari in materia di password | I membri possono modificare politiche granulari in materia di password precreate. |
| AWS Amministratori FSx delegati | Ai membri viene fornita la possibilità di gestire le risorse Amazon FSx. |
| AWS Amministratori delegati delle policy di gruppo | I membri possono eseguire attività di gestione delle politiche di gruppo (creazione, modifica, eliminazione, collegamento). |
| AWS Amministratori delegati della delegazione Kerberos | I membri possono abilitare la delega sugli oggetti del computer e dell'account utente. |
| AWS Amministratori delegati degli account di servizio gestito | I membri possono creare ed eliminare account di servizio gestito. |
| AWS Dispositivi delegati MS-NPRC Non-Compliant | Ai membri verrà fornita l'esclusione dalla richiesta di comunicazioni sicure tra canali con i controller di dominio. Questo gruppo è destinato agli account computer. |
| AWS Amministratori delegati del servizio di accesso remoto | I membri possono aggiungere e rimuovere server RAS dal gruppo RAS e IAS Servers. |
| AWS Amministratori di Delegated Replicate Directory Changes | I membri possono sincronizzare le informazioni del profilo in Active Directory con il server. SharePoint |
| AWS Amministratori di server delegati | I membri sono inclusi nel gruppo di amministratori locali su tutti i computer aggiunti al dominio. |
| AWS Amministratori delegati di siti e servizi | I membri possono rinominare l' Default-First-Site-Name oggetto in Siti e servizi di Active Directory. |
| AWS Amministratori delegati di gestione del sistema | I membri possono creare e gestire oggetti nel contenitore di gestione del sistema. |
| AWS Amministratori delegati delle licenze di Terminal Server | I membri possono aggiungere e rimuovere i server di licenza Terminal Server dal gruppo Terminal Server License Servers. |
| AWS Utente delegato, nome principale, suffisso, amministratori | I membri possono aggiungere e rimuovere i suffissi del nome principale dell'utente. |
Oggetti di policy di gruppo (GPO)
Directory Service crea e applica un set di Group Policy Objects (GPO) per applicare le impostazioni di sicurezza e le configurazioni amministrative nei controller di dominio Managed AWS Microsoft AD (Hybrid Edition). Questi GPO sono preconfigurati e gestiti da. AWS
Importante
Non disponi delle autorizzazioni per eliminare, modificare o scollegare questi GPO. Ciò è dovuto alla progettazione, in quanto sono riservati all'uso AWS . È possibile collegarli alle unità organizzative da te controllate, se necessario. Per visualizzare le impostazioni di ogni GPO, utilizza la Group Policy Management Console (GPMC) da un'istanza Windows aggiunta al dominio.
| Nome GPO | Si applica a | Description |
|---|---|---|
| AWS riservato Policy:User | AWS Account utente riservati | Imposta le impostazioni di sicurezza consigliate per tutti gli account utente nell'unità organizzativa AWS riservata. |
| AWS Politica di Active Directory gestita ibrida | Tutti i controller di dominio AD ibridi | Definisce le impostazioni di sicurezza consigliate su tutti i controller di dominio. |
| AWS Policy gestita AppLocker | Tutti i controller di dominio AD ibridi | Applica i requisiti di firma del codice per gli agenti di monitoraggio e altri eseguibili sui controller di dominio Hybrid AD. |
| TimePolicyNT5DS | Tutti i controller di dominio AD ibridi non PDCE | Imposta la politica temporale di tutti i controller di dominio non PDCE per utilizzare Windows Time (NT5DS). |
| TimePolicyPDC | Il controller di dominio AD ibrido PdCE | Imposta la policy ora del controller di dominio PDCe per utilizzare NTP (Network Time Protocol). |
Fine-Grained Policy sulle password
Viene applicata una politica in materia di Fine-Grained password per applicare i requisiti di password per gli account nell'unità organizzativa AWS riservata.
Account locali predefiniti
Directory Service crea diversi account predefiniti nel tuo AWS Managed Microsoft AD (Hybrid Edition) durante il provisioning. Questi account svolgono ruoli operativi diversi e vengono gestiti in modi diversi.
Account admin
L'account Admin è l'account dell'amministratore della directory creato al momento del primo provisioning della directory ibrida. Questo account viene utilizzato da Directory Service per gestire i controller di dominio AD ibridi.
-
Nome utente: Random
-
Ubicazione: AWS Reserved OU
-
Scopo: gestisci la tua Active Directory in Cloud AWS
-
Accesso: questo account è accessibile solo dagli utenti finali Directory Service e non può essere utilizzato da essi
AWS_11111111111 (Account) Service-Managed
Qualsiasi nome di account che inizia con AWS_ seguito da un carattere di sottolineatura e si trova nell'unità organizzativa AWS riservata è un account gestito dal servizio. Questi account vengono utilizzati dai AWS servizi per interagire con Active Directory.
-
Formato dell'account:
AWS_seguito da un identificatore dell'account (ad esempio,AWS_11111111111) -
Ubicazione: AWS Reserved OU
-
Creato quando: Directory Service I dati sono abilitati o quando una nuova AWS applicazione è autorizzata su Active Directory
-
Accesso: questi account sono accessibili solo dai AWS servizi e non possono essere utilizzati dagli utenti finali
account krbtgt
L'account krbtgt svolge un ruolo fondamentale nell'infrastruttura di autenticazione Kerberos del tuo Managed AWS Microsoft AD (Hybrid Edition). Questo account speciale viene utilizzato per la crittografia Kerberos Ticket-Granting Ticket (TGT) ed è parte integrante della sicurezza di tutte le autenticazioni all'interno del dominio. Kerberos-based
Account di servizio gestito di gruppo (gMSA)
Directory Service crea un Group Managed Service Account (gMSA) nell'unità organizzativa riservata per supportare AWS l'autenticazione del servizio interno.
Gruppi di amministrazione ibridi
Directory Service crea un set di gruppi di sicurezza nell'unità AWS organizzativa riservata. Ogni gruppo è progettato per eseguire attività amministrative per i controller di dominio della directory ibrida.
| Nome del Gruppo | Description |
|---|---|
| AWS Amministratori | I membri hanno il pieno controllo di tutti gli oggetti secondari nell'unità organizzativa del cliente e i diritti di gestione dei gruppi nell'unità organizzativa dei gruppi AWS delegati. |
| AWS Amministratori del servizio | Accesso completo e illimitato specifico per la directory ibrida all'unità organizzativa AWS riservata computer/domain inclusa. |
| AWS Account del servizio di gestione degli oggetti | Gruppo altamente privilegiato per la gestione della directory AWS ibrida, controllo completo su utenti e gruppi nell'unità organizzativa del cliente. |
| AWS Connettore CA privato per gruppo delegato AD | Utilizzato da AWS Private CA Connector per l'accesso AD READ all'unità organizzativa del cliente, READ/WRITE per gli oggetti CA. |
| AWS Gruppo delegato di applicazioni e servizi | Utilizzato per la AWS Application/Service delega, gestisce gli SPN sugli oggetti del computer e crea GPO. |