翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
ハイブリッドディレクトリで作成されるもの
AWS Managed Microsoft AD (Hybrid Edition) で Active Directory を作成すると、 はユーザーに代わって複数のタスクを自動的に Directory Service 実行します。このトピックでは、ディレクトリのプロビジョニング中に が AWS 作成するすべてのリソース、アカウント、組織単位、委任グループ、およびグループポリシーオブジェクトを包括的に参照します。
次のリソースは、ディレクトリの作成時に自動的に作成されます。
-
各ドメインコントローラーの Elastic Network Interface (ENIs)
-
2 つのアベイラビリティーゾーンにまたがる Active Directory ドメインコントローラー
-
ドメインルートの下にある 2 つの組織単位 (OUs)
-
AWS 委任されたアクセス許可管理のための委任グループ
-
ドメインセキュリティ設定のグループポリシーオブジェクト (GPOs)
-
AWS 管理目的のデフォルトのローカルアカウント
Elastic Network Interface とドメインコントローラー
Hybrid ディレクトリをプロビジョニングする場合、 は Elastic Network Interface (ENI) Directory Service を自動的に作成し、各ドメインコントローラーに関連付けます。これらの ENIsは、Amazon VPC と Directory Service ドメインコントローラー間の接続に不可欠です。
重要
これらの ENIs は削除しないでください。Directory Service で使用するために予約されているすべてのネットワークインターフェイスは、「ディレクトリ directory-id 用にAWS 作成されたネットワークインターフェイス」という説明で識別できます。
ドメインコントローラーアーキテクチャ
Directory Service は、デフォルトで 2 つのドメインコントローラーを使用して VPC 内で Active Directory をプロビジョニングし、耐障害性と高可用性を提供します。
-
デフォルトでは、ドメインコントローラーはリージョン内の 2 つのアベイラビリティーゾーンにデプロイされます。
-
両方のドメインコントローラーが Amazon VPC に接続されている
-
バックアップは 1 日に 1 回自動的に実行されます。
-
Amazon EBS ボリュームは、保管中のデータを確実に保護するために暗号化されます。
-
障害が発生したドメインコントローラーは、同じ IP アドレスを使用して同じアベイラビリティーゾーンで自動的に置き換えられます。
-
ディレクトリがアクティブになった後の耐障害性とパフォーマンスを向上させるために、追加のドメインコントローラーをプロビジョニングできます。
DNS サーバーの設定
Hybrid ディレクトリのデフォルトの DNS サーバーは、Classless Inter-Domain Routing (CIDR)+2 の VPC DNS サーバーです。詳細については、「Amazon VPC ユーザーガイド」の「Amazon DNS サーバーのドキュメント」を参照してください。
注記
AWS では、 AWS Managed Microsoft AD (Hybrid Edition) ドメインコントローラーにモニタリングエージェントをインストールすることはできません。
組織単位 (OU)
Directory Service は、既存のセルフマネージドディレクトリドメインルートの下に 2 つの組織単位 (OUs) を直接作成します。これらの OUsは、 AWS Managed Microsoft AD (ハイブリッドエディション) 内でディレクトリオブジェクト、アカウント、および委任されたアクセス許可を整理するための構造基盤を形成します。
| OU 名 | 説明 |
|---|---|
| AWS 委任グループ | AWSユーザーに固有のアクセス許可を委任するために使用できるすべてのグループを保存します。 |
| AWS 予約済み | AWS サービスで使用されるサービス AWS マネージドアカウントを含む、すべての管理固有のアカウントを保存します。 |
ドメイン OU 構造の例
以下は、 corp.example.com (NetBIOS: Corp) という名前のドメインのデフォルトの OU 階層を示しています。
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS 委任グループ
Directory Service は、委任グループ OU AWS に包括的なセキュリティグループのセットを作成します。各グループは、完全なドメイン管理者権限を必要とせずに、特定の一連の AWS および Active Directory アクセス許可をユーザーに委任するように設計されています。
注記
これらの AWS 委任グループにメンバーを追加できます。 AWS 委任管理者のメンバーは、委任グループ OU AWS 内のすべてのグループを管理できます。
| グループ名 | 説明 |
|---|---|
| AWS 委任アカウントオペレーター | メンバーには、パスワードのリセットなどのアカウント管理機能が限られています。 |
| AWS 委任 Active Directory ベースのアクティベーション管理者 | メンバーは Active Directory ボリュームライセンスアクティベーションオブジェクトを作成できるため、企業はドメインへの接続を通じてコンピュータをアクティブ化できます。 |
| AWS 委任されたワークステーションをドメインユーザーに追加する | メンバーは 10 台のコンピュータをドメインに参加させることができます。 |
| AWS 委任管理者 | メンバーは AWS Managed Microsoft AD を管理し、OU 内のすべてのオブジェクトを完全に制御し、委任グループ OU AWS のグループを管理できます。 |
| AWS オブジェクトの認証を許可する委任 | メンバーには、 AWS リザーブド OU 内のコンピュータリソースに対して認証する機能が提供されます。選択認証が有効になっているオンプレミスオブジェクトの信頼にのみ必要です。 |
| AWS ドメインコントローラーへの認証を許可する委任 | メンバーには、ドメインコントローラー OU のコンピュータリソースに対して認証する機能が提供されます。選択認証が有効になっているオンプレミスオブジェクトの信頼にのみ必要です。 |
| AWS 委任された削除済みオブジェクトのライフタイム管理者 | メンバーは msDS-DeletedObjectLifetime オブジェクトを変更できます。このオブジェクトは、削除されたオブジェクトが AD ごみ箱から復旧できる期間を定義します。 |
| AWS 委任分散ファイルシステム管理者 | メンバーは、FRS、DFS-R、および DFS 名前空間を追加および削除できます。 |
| AWS 委任ドメイン名システム管理者 | メンバーは Active Directory 統合 DNS を管理できます。 |
| AWS 委任動的ホスト設定プロトコル管理者 | メンバーは、エンタープライズ内の Windows DHCP サーバーを承認できます。 |
| AWS 委任エンタープライズ認証機関管理者 | メンバーは、Microsoft Enterprise Certificate Authority インフラストラクチャをデプロイおよび管理できます。 |
| AWS 委任されたきめ細かなパスワードポリシー管理者 | メンバーは、事前に作成されたきめ細かなパスワードポリシーを変更できます。 |
| AWS 委任 FSx 管理者 | メンバーには、Amazon FSx リソースを管理する機能が提供されます。 |
| AWS 委任グループポリシー管理者 | メンバーは、グループポリシー管理タスク (作成、編集、削除、リンク) を実行できます。 |
| AWS 委任 Kerberos 委任管理者 | メンバーは、コンピュータおよびユーザーアカウントオブジェクトで委任を有効にできます。 |
| AWS 委任された Managed Service アカウント管理者 | メンバーは、マネージドサービスアカウントを作成および削除できます。 |
| AWS 委任 MS-NPRC 非準拠デバイス | メンバーには、ドメインコントローラーとの安全なチャネル通信を必須とすることの除外が提供されます。このグループはコンピュータアカウント用です。 |
| AWS 委任リモートアクセスサービス管理者 | メンバーは、RAS および IAS Servers グループに対して RAS サーバーを追加および削除できます。 |
| AWS 委任レプリケートディレクトリの変更管理者 | メンバーは Active Directory のプロファイル情報を SharePoint Server と同期できます。 |
| AWS 委任サーバー管理者 | メンバーは、ドメインに参加しているすべてのコンピュータのローカル管理者グループに含まれます。 |
| AWS 委任されたサイトとサービス管理者 | メンバーは、Active Directory サイトとサービスで Default-First-Site-Name オブジェクトの名前を変更できます。 |
| AWS 委任されたシステム管理者 | メンバーは、システム管理コンテナでオブジェクトを作成および管理できます。 |
| AWS 委任ターミナルサーバーライセンス管理者 | メンバーは、ターミナルサーバーライセンスサーバーグループからターミナルサーバーライセンスサーバーを追加または削除できます。 |
| AWS 委任ユーザープリンシパル名サフィックス管理者 | メンバーは、ユーザープリンシパル名のサフィックスを追加または削除できます。 |
グループポリシーオブジェクト (GPOs)
Directory Service は、一連のグループポリシーオブジェクト (GPOs) を作成して適用し、 AWS Managed Microsoft AD (Hybrid Edition) ドメインコントローラー全体にセキュリティ設定と管理設定を適用します。これらの GPOsは、 によって事前設定および保守されています AWS。
重要
これらの GPO を削除、変更、またはリンク解除するアクセス許可がありません。これは AWS 、使用のために予約されているため、設計上です。必要に応じて、制御している OU にそれらをリンクできます。各 GPO の設定を表示するには、ドメインに参加している Windows インスタンスからグループポリシー管理コンソール (GPMC) を使用します。
| GPO 名 | 適用対象 | 説明 |
|---|---|---|
| AWS リザーブドポリシー: ユーザー | AWS リザーブドユーザーアカウント | AWS 予約済み OU のすべてのユーザーアカウントに対して推奨されるセキュリティ設定を設定します。 |
| AWS ハイブリッドマネージド Active Directory ポリシー | すべてのハイブリッド AD ドメインコントローラー | すべてのドメインコントローラーに対して推奨されるセキュリティ設定を設定します。 |
| AWS マネージド AppLocker ポリシー | すべてのハイブリッド AD ドメインコントローラー | Hybrid AD ドメインコントローラーでエージェントやその他の実行可能ファイルをモニタリングするためのコード署名要件を適用します。 |
| TimePolicyNT5DS | すべての非 PDCe ハイブリッド AD ドメインコントローラー | Windows Time (NT5DS) を使用するようにすべての非 PDCe ドメインコントローラーの時間ポリシーを設定します。 |
| TimePolicyPDC | PDCe ハイブリッド AD ドメインコントローラー | ネットワークタイムプロトコル (NTP) を使用するように PDCe ドメインコントローラーのタイムポリシーを設定します。 |
きめ細かなパスワードポリシー
きめ細かなパスワードポリシーは、 AWS リザーブド OU のアカウントのパスワード要件を適用するために適用されます。
デフォルトのローカルアカウント
Directory Service は、プロビジョニング中に AWS Managed Microsoft AD (Hybrid Edition) に複数のデフォルトアカウントを作成します。これらのアカウントは異なる運用ロールを提供し、異なる方法で管理されます。
管理者アカウント
管理者アカウントは、ハイブリッドディレクトリが最初にプロビジョニングされたときに作成されたディレクトリ管理者アカウントです。このアカウントは、ハイブリッド AD ドメインコントローラーを管理する Directory Service ために によって使用されます。
-
ユーザー名: ランダム
-
場所: AWS 予約済み OU
-
目的: で Active Directory を管理する AWS クラウド
-
アクセス: このアカウントは のみがアクセス Directory Service でき、エンドユーザーが使用することはできません。
AWS_11111111111 (サービスマネージドアカウント)
で始まり、アンダースコアがAWS_付き、 AWS リザーブド OU にあるアカウント名は、サービスマネージドアカウントです。これらのアカウントは、Active Directory を操作するために AWS のサービスによって使用されます。
-
アカウント形式:
AWS_に続いてアカウント識別子 (例:AWS_11111111111) -
場所: AWS 予約済み OU
-
:Data が有効になっている場合、または Active Directory で新しい AWS アプリケーションが承認されたときに作成されます Directory Service 。
-
アクセス: これらのアカウントは AWS サービスでのみアクセスでき、エンドユーザーは利用できません。
krbtgt アカウント
krbtgt アカウントは、 AWS Managed Microsoft AD (Hybrid Edition) の Kerberos 認証インフラストラクチャで重要な役割を果たします。この特別なアカウントは、Kerberos チケット付与チケット (TGT) 暗号化に使用され、ドメイン内のすべての Kerberos ベースの認証のセキュリティに不可欠です。
グループマネージドサービスアカウント (gMSA)
Directory Service は、内部サービス認証をサポートするために、 AWS リザーブド OU にグループマネージドサービスアカウント (gMSA) を作成します。
ハイブリッド管理グループ
Directory Service は、 AWS リザーブド OU に一連のセキュリティグループを作成します。各グループは、ハイブリッドディレクトリドメインコントローラーの管理タスクを実行するように設計されています。
| グループ名 | 説明 |
|---|---|
| AWS 管理者 | メンバーは、カスタマー OU のすべてのサブオブジェクトと、委任グループ OU AWS のグループ管理権限を完全に制御できます。 |
| AWS サービス管理者 | ハイブリッドディレクトリ固有の、 AWS リザーブド OU を含むコンピュータ/ドメインへの完全な無制限アクセス。 |
| AWS オブジェクト管理サービスアカウント | 顧客の OU 内のユーザーとグループに対する AWS ハイブリッドディレクトリのフルコントロールを管理するための高特権グループ。 |
| AWS AD 委任グループのプライベート CA コネクタ | AWS Private CA Connector for AD READ access to customer OU、READ/WRITE for CA オブジェクトで使用されます。 |
| AWS アプリケーションとサービスの委任グループ | AWS アプリケーション/サービスの委任で使用され、コンピュータオブジェクトSPNs を管理し、GPOsを作成します。 |