View a markdown version of this page

ハイブリッドディレクトリの作成プロセスについて - AWS Directory Service

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ハイブリッドディレクトリの作成プロセスについて

ハイブリッドディレクトリを作成すると、 は VPC に 2 つのドメインコントローラーを Directory Service デプロイし、セルフマネージド Active Directory ドメインに結合します。このサービスは、セルフマネージド AD と 間の接続を確立するために、いくつかのフェーズを完了します AWS。このプロセス中、ディレクトリのステータスは「作成中」と表示されます。以下のセクションでは、ワークフローの各フェーズについて説明します。

ワークフローの概要

[Phase] (フェーズ) 名前 概要
1 インフラストラクチャーのプロビジョニング EC2 ドメインコントローラーインスタンスを起動し、ネットワークを設定し、ストレージボリュームをアタッチします。
2 参加前接続評価 ドメイン参加前に、ネットワーク接続、DNS 解決、サービスアカウントの認証情報を検証します。
3 最初のドメインコントローラー結合 メンバーコンピュータとしてドメインに参加し、完全なドメインコントローラーに昇格して、AD データベースレプリケーションをトリガーします。
4 AD サイトとサブネットの作成 AD サイトオブジェクトを作成し、VPC サブネットをマッピングして、正しい DC ロケーターの動作を有効にします。
5 最初のドメインコントローラー設定 OU 構造、委任グループ、GPOs、DNS ゾーン、サービスアカウントを継続的な管理に適用します。
6 サービス管理者の作成 2 番目のドメインコントローラーを設定するために使用される AWSマネージドサービス管理者アカウントを作成します。
7 2 番目のドメインコントローラーの設定 DNS リゾルバーとレプリケーションパートナーとして最初の DC を使用して、高可用性のために 2 番目の DC を設定します。
8 確定 バックアップストレージをアタッチし、ヘルスモニタリングを有効にして、ディレクトリのステータスをアクティブに設定します。

インフラストラクチャーのプロビジョニング

Directory Service は、ドメインコントローラーをホストするために必要なインフラストラクチャをプロビジョニングすることから始まります。このフェーズには以下が含まれます。

DNS エイリアスの作成

アプリケーションとサービスがディレクトリを見つけることができるように、ディレクトリエンドポイントに DNS エイリアスレコードがプロビジョニングされます。

ドメインコントローラーインスタンスの起動

2 つの Amazon EC2 インスタンスが起動され、それぞれが高可用性のために個別のアベイラビリティーゾーンに配置されます。

セキュリティグループの設定

インバウンドおよびアウトバウンドのセキュリティグループルールを適用して、ドメインコントローラーとセルフマネージドネットワーク間の Active Directory トラフィック (LDAP、Kerberos、DNS、レプリケーションなど) を許可します。

ストレージボリュームアタッチメント

永続的ストレージボリュームは、AD データベース (NTDS.dit) と SYSVOL の両方のドメインコントローラーインスタンスにアタッチされます。

ネットワークインターフェイスの設定

各ドメインコントローラーは VPC サブネットに接続されているため、確立されたネットワークパス (VPN または ) を介してセルフマネージドドメインと通信できます。

参加前接続評価

ドメインに参加する前に、 は以下を検証する接続評価 Directory Service を実行します。

  • セルフマネージドドメインコントローラーへのネットワーク接続

  • AWS VPC からのドメイン名の DNS 解決

  • AWS ドメインコントローラーとセルフマネージド環境間の必要なネットワークパスとポート

評価が失敗すると、ディレクトリの作成が停止し、ディレクトリのステータスが失敗に変わります。ディレクトリの詳細で失敗の理由を確認して、再試行する前に問題を特定して修正できます。

注記

サービスがドメイン結合を続行する前に、接続評価に成功する必要があります。評価の詳細については、「」を参照してくださいハイブリッドディレクトリのディレクトリ評価

最初のドメインコントローラー結合

最初のドメインコントローラーは、ディレクトリの作成時に指定したサービスアカウントの認証情報を使用してセルフマネージドドメインに参加します。結合プロセスは、次のシーケンスに従います。

  1. ドメインコントローラーは、Active Directory ドメインをメンバーコンピュータとして結合します。

  2. ドメインに参加しているコンピュータは、既存のセルフマネージド型ドメインコントローラーから Active Directory データベースレプリケーションをトリガーするフルドメインコントローラーに昇格されます。

  3. 昇格とレプリケーションが完了すると、最初のドメインコントローラーは Active Directory データベースの完全なコピーを保持し、リクエストを個別に認証できます。

AD サイトとサブネットの作成

Directory Service は、既存の AD サイトとサービスの設定に新しい Active Directory サイトオブジェクトを作成し、VPC サブネットをそのサイトにマッピングします。これにより、ドメインコントローラーロケーター (DC Locator) の動作が正しく動作し、 AWS リソースからの認証リクエストが AWSホストされたドメインコントローラーに転送されます。

最初のドメインコントローラー設定

AD サイトとサブネットが設定されると、 は継続的なオペレーションに必要な管理構造とポリシーで最初のドメインコントローラー Directory Service を設定します。これには以下が含まれます。

  • 委任管理の組織単位 (OU) 構造

  • ロールベースのアクセスの委任グループ

  • セキュリティポリシーと設定ポリシーのグループポリシーオブジェクト (GPOs)

  • 名前解決用の DNS ゾーン

  • ディレクトリ管理に必要なサービスアカウント

サービス管理者の作成

最初のドメインコントローラーが完全に設定されると、 はそのドメインコントローラーにサービス管理者アカウント Directory Service を作成します。このアカウントは、サービスアカウント認証情報をさらに使用することなく、2 番目のドメインコントローラーに参加して設定するために、サービスによって内部的に使用されます。

2 番目のドメインコントローラーの設定

2 番目のドメインコントローラーは、1 番目のドメインコントローラーと同じ設定シーケンス (ドメイン結合、昇格、昇格後設定) を実行します。ただし、2 番目のドメインコントローラーは次の点で異なります。

サービスアカウント

指定したサービスアカウントの認証情報ではなく、前のフェーズで作成した AWSマネージドサービス管理者アカウントを使用してドメインに参加します。

レプリケーションパートナー

自己管理型ドメインコントローラーではなく、DNS リゾルバーおよびレプリケーションパートナーとして最初のドメインコントローラーを指します。

このアプローチにより、セットアップ中のセルフマネージドネットワークへの依存が軽減され、2 番目のドメインコントローラーが既に正常な最初のドメインコントローラーからレプリケートされます。

確定

両方のドメインコントローラーが完全に設定され、正常になると、 は以下 Directory Service を完了します。

バックアップストレージアタッチメント

自動ディレクトリスナップショットのバックアップボリュームがアタッチされます。

ヘルスモニタリングのアクティブ化

ヘルスモニタリングは、両方のドメインコントローラーで有効になり、継続的な可用性モニタリングと自動復旧を提供します。

ディレクトリのアクティベーション

ディレクトリのステータスが「作成中」から「アクティブ」に変わります。

ディレクトリのステータスがアクティブの場合、ディレクトリは WorkSpaces、Amazon RDS、Amazon FSx for Windows File Server などの AWS アプリケーションで使用できます。

作成失敗のトラブルシューティング

作成中にディレクトリのステータスが「失敗」に変わった場合は、ディレクトリの詳細でステータスの理由を確認します。一般的な原因は次のとおりです。

ネットワーク接続

VPN または 接続で、VPC サブネットとセルフマネージドドメインコントローラー間の必要な Active Directory ポートでのトラフィックが許可されていることを確認します。

サービスアカウントのアクセス許可

サービスアカウントに、コンピュータをドメインに結合し、指定された OU にオブジェクトを作成するために必要なアクセス許可があることを確認します。

DNS 解決

セルフマネージドドメイン名の DNS 解決が VPC 内から正しく機能することを確認します。

詳細については、「ハイブリッドディレクトリの前提条件」を参照してください。