View a markdown version of this page

하이브리드 디렉터리 생성 프로세스 이해 - AWS Directory Service

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

하이브리드 디렉터리 생성 프로세스 이해

하이브리드 디렉터리를 생성할 때는 VPC에 두 개의 도메인 컨트롤러를 Directory Service 배포하고 자체 관리형 Active Directory 도메인에 조인합니다. 이 서비스는 여러 단계를 완료하여 자체 관리형 AD와 간의 연결을 설정합니다 AWS. 이 프로세스 중에 디렉터리 상태가 생성 중으로 표시됩니다. 다음 섹션에서는 워크플로의 각 단계를 설명합니다.

워크플로우 개요

Phase(단계) 이름 요약
1 인프라 프로비저닝 EC2 도메인 컨트롤러 인스턴스를 시작하고, 네트워킹을 설정하고, 스토리지 볼륨을 연결합니다.
2 사전 조인 연결 평가 도메인 조인 전에 네트워크 연결, DNS 확인 및 서비스 계정 자격 증명을 검증합니다.
3 첫 번째 도메인 컨트롤러 조인 도메인을 멤버 컴퓨터로 조인하고 전체 도메인 컨트롤러로 승격하여 AD 데이터베이스 복제를 트리거합니다.
4 AD 사이트 및 서브넷 생성 AD 사이트 객체를 생성하고 VPC 서브넷을 매핑하여 올바른 DC 로케이터 동작을 활성화합니다.
5 첫 번째 도메인 컨트롤러 구성 지속적인 관리를 위해 OU 구조, 위임 그룹, GPOs, DNS 영역 및 서비스 계정을 적용합니다.
6 서비스 관리자 생성 두 번째 도메인 컨트롤러를 구성하는 데 사용되는 AWS관리형 서비스 관리자 계정을 생성합니다.
7 두 번째 도메인 컨트롤러 구성 첫 번째 DC를 DNS 해석기 및 복제 파트너로 사용하여 고가용성을 위해 두 번째 DC를 구성합니다.
8 마무리 백업 스토리지를 연결하고, 상태 모니터링을 활성화하고, 디렉터리 상태를 활성으로 설정합니다.

인프라 프로비저닝

Directory Service 는 도메인 컨트롤러를 호스팅하는 데 필요한 인프라를 프로비저닝하는 것으로 시작합니다. 이 단계에는 다음이 포함됩니다.

DNS 별칭 생성

애플리케이션과 서비스가 디렉터리를 찾을 수 있도록 디렉터리 엔드포인트에 DNS 별칭 레코드가 프로비저닝됩니다.

도메인 컨트롤러 인스턴스 시작

두 개의 Amazon EC2 인스턴스가 시작되며, 각 인스턴스는 고가용성을 위해 별도의 가용 영역에 배치됩니다.

보안 그룹 구성

인바운드 및 아웃바운드 보안 그룹 규칙은 도메인 컨트롤러와 자체 관리형 네트워크 간의 Active Directory 트래픽(예: LDAP, Kerberos, DNS 및 복제)을 허용하도록 적용됩니다.

스토리지 볼륨 연결

영구 스토리지 볼륨은 AD 데이터베이스(NTDS.dit) 및 SYSVOL의 두 도메인 컨트롤러 인스턴스에 모두 연결됩니다.

네트워크 인터페이스 구성

각 도메인 컨트롤러는 VPC 서브넷에 연결되어 설정된 네트워크 경로(VPN 또는 )를 통해 자체 관리형 도메인과 통신할 수 있습니다.

사전 조인 연결 평가

도메인에 가입하기 전에는 다음을 검증하는 연결 평가를 Directory Service 실행합니다.

  • 자체 관리형 도메인 컨트롤러에 대한 네트워크 연결

  • AWS VPC에서 도메인 이름의 DNS 확인

  • AWS 도메인 컨트롤러와 자체 관리형 환경 간의 필수 네트워크 경로 및 포트

평가가 실패하면 디렉터리 생성이 중지되고 디렉터리 상태가 실패로 변경됩니다. 디렉터리 세부 정보에서 실패 이유를 검토하여 다시 시도하기 전에 문제를 식별하고 수정할 수 있습니다.

참고

서비스가 도메인 조인을 진행하기 전에 성공적인 연결 평가가 필요합니다. 평가에 대한 자세한 내용은 섹션을 참조하세요하이브리드 디렉터리에 대한 디렉터리 평가.

첫 번째 도메인 컨트롤러 조인

첫 번째 도메인 컨트롤러는 디렉터리 생성 중에 제공한 서비스 계정 자격 증명을 사용하여 자체 관리형 도메인에 가입합니다. 조인 프로세스는 다음 순서를 따릅니다.

  1. 도메인 컨트롤러는 Active Directory 도메인을 멤버 컴퓨터로 조인합니다.

  2. 도메인에 조인된 컴퓨터는 기존 자체 관리형 도메인 컨트롤러에서 Active Directory 데이터베이스 복제를 트리거하는 전체 도메인 컨트롤러로 승격됩니다.

  3. 승격 및 복제가 완료된 후 첫 번째 도메인 컨트롤러는 Active Directory 데이터베이스의 전체 사본을 보관하고 요청을 독립적으로 인증할 수 있습니다.

AD 사이트 및 서브넷 생성

Directory Service 는 기존 AD 사이트 및 서비스 구성에서 새 Active Directory 사이트 객체를 생성하고 VPC 서브넷을 해당 사이트에 매핑합니다. 이렇게 하면 도메인 컨트롤러 로케이터(DC 로케이터) 동작이 올바르게 작동하여 AWS 리소스의 인증 요청을 AWS호스팅된 도메인 컨트롤러로 전달합니다.

첫 번째 도메인 컨트롤러 구성

AD 사이트 및 서브넷이 배치된 후는 지속적 작업에 필요한 관리 구조 및 정책을 사용하여 첫 번째 도메인 컨트롤러를 Directory Service 구성합니다. 다음 내용이 포함됩니다:

  • 위임된 관리를 위한 조직 단위(OU) 구조

  • 역할 기반 액세스를 위한 위임 그룹

  • 보안 및 구성 정책을 위한 그룹 정책 객체(GPOs)

  • 이름 확인을 위한 DNS 영역

  • 디렉터리 관리에 필요한 서비스 계정

서비스 관리자 생성

첫 번째 도메인 컨트롤러가 완전히 구성된 후는 해당 도메인 컨트롤러에서 서비스 관리자 계정을 Directory Service 생성합니다. 이 계정은 서비스 계정 자격 증명을 추가로 사용할 필요 없이 서비스에서 두 번째 도메인 컨트롤러를 조인하고 구성하는 데 내부적으로 사용됩니다.

두 번째 도메인 컨트롤러 구성

두 번째 도메인 컨트롤러는 첫 번째 도메인 컨트롤러와 동일한 구성 시퀀스(도메인 조인, 승격 및 프로모션 후 구성)를 거칩니다. 그러나 두 번째 도메인 컨트롤러는 다음과 같은 면에서 다릅니다.

서비스 계정

이전 단계에서 생성한 AWS관리형 서비스 관리자 계정을 사용하여 제공한 서비스 계정 자격 증명이 아닌 도메인에 가입합니다.

복제 파트너

자체 관리형 도메인 컨트롤러가 아닌 첫 번째 도메인 컨트롤러를 DNS 해석기 및 복제 파트너로 가리킵니다.

이 접근 방식은 설정 중에 자체 관리형 네트워크에 대한 종속성을 줄이고 두 번째 도메인 컨트롤러가 이미 정상인 첫 번째 도메인 컨트롤러에서 복제되도록 합니다.

마무리

두 도메인 컨트롤러가 모두 완전히 구성되고 정상 상태가 되면는 다음을 Directory Service 완료합니다.

백업 스토리지 연결

백업 볼륨은 자동 디렉터리 스냅샷에 연결됩니다.

상태 모니터링 활성화

상태 모니터링은 두 도메인 컨트롤러 모두에서 활성화되어 지속적인 가용성 모니터링과 자동 복구를 제공합니다.

디렉터리 활성화

디렉터리 상태가 생성 중에서 활성으로 변경됩니다.

디렉터리 상태가 Active로 표시되면 디렉터리를 WorkSpaces, Amazon RDS 및 Amazon FSx for Windows File Server와 같은 AWS 애플리케이션에서 사용할 수 있습니다.

생성 실패 문제 해결

디렉터리 생성 중에 디렉터리 상태가 실패로 변경되면 디렉터리 세부 정보에서 상태 이유를 검토합니다. 다음은 일반적인 원인입니다.

네트워크 연결

VPN 또는 연결이 VPC 서브넷과 자체 관리형 도메인 컨트롤러 간의 필수 Active Directory 포트에서 트래픽을 허용하는지 확인합니다.

서비스 계정 권한

서비스 계정에 컴퓨터를 도메인에 조인하고 지정된 OU에서 객체를 생성하는 데 필요한 권한이 있는지 확인합니다.

DNS 확인

자체 관리형 도메인 이름의 DNS 확인이 VPC 내에서 올바르게 작동하는지 확인합니다.

자세한 내용은 하이브리드 디렉터리 사전 조건 단원을 참조하십시오.