기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
하이브리드 디렉터리 생성 프로세스 이해
하이브리드 디렉터리를 생성할 때는 VPC에 두 개의 도메인 컨트롤러를 Directory Service 배포하고 자체 관리형 Active Directory 도메인에 조인합니다. 이 서비스는 여러 단계를 완료하여 자체 관리형 AD와 간의 연결을 설정합니다 AWS. 이 프로세스 중에 디렉터리 상태가 생성 중으로 표시됩니다. 다음 섹션에서는 워크플로의 각 단계를 설명합니다.
워크플로우 개요
| Phase(단계) | 이름 | 요약 |
|---|---|---|
| 1 | 인프라 프로비저닝 | EC2 도메인 컨트롤러 인스턴스를 시작하고, 네트워킹을 설정하고, 스토리지 볼륨을 연결합니다. |
| 2 | 사전 조인 연결 평가 | 도메인 조인 전에 네트워크 연결, DNS 확인 및 서비스 계정 자격 증명을 검증합니다. |
| 3 | 첫 번째 도메인 컨트롤러 조인 | 도메인을 멤버 컴퓨터로 조인하고 전체 도메인 컨트롤러로 승격하여 AD 데이터베이스 복제를 트리거합니다. |
| 4 | AD 사이트 및 서브넷 생성 | AD 사이트 객체를 생성하고 VPC 서브넷을 매핑하여 올바른 DC 로케이터 동작을 활성화합니다. |
| 5 | 첫 번째 도메인 컨트롤러 구성 | 지속적인 관리를 위해 OU 구조, 위임 그룹, GPOs, DNS 영역 및 서비스 계정을 적용합니다. |
| 6 | 서비스 관리자 생성 | 두 번째 도메인 컨트롤러를 구성하는 데 사용되는 AWS관리형 서비스 관리자 계정을 생성합니다. |
| 7 | 두 번째 도메인 컨트롤러 구성 | 첫 번째 DC를 DNS 해석기 및 복제 파트너로 사용하여 고가용성을 위해 두 번째 DC를 구성합니다. |
| 8 | 마무리 | 백업 스토리지를 연결하고, 상태 모니터링을 활성화하고, 디렉터리 상태를 활성으로 설정합니다. |
인프라 프로비저닝
Directory Service 는 도메인 컨트롤러를 호스팅하는 데 필요한 인프라를 프로비저닝하는 것으로 시작합니다. 이 단계에는 다음이 포함됩니다.
- DNS 별칭 생성
-
애플리케이션과 서비스가 디렉터리를 찾을 수 있도록 디렉터리 엔드포인트에 DNS 별칭 레코드가 프로비저닝됩니다.
- 도메인 컨트롤러 인스턴스 시작
-
두 개의 Amazon EC2 인스턴스가 시작되며, 각 인스턴스는 고가용성을 위해 별도의 가용 영역에 배치됩니다.
- 보안 그룹 구성
-
인바운드 및 아웃바운드 보안 그룹 규칙은 도메인 컨트롤러와 자체 관리형 네트워크 간의 Active Directory 트래픽(예: LDAP, Kerberos, DNS 및 복제)을 허용하도록 적용됩니다.
- 스토리지 볼륨 연결
-
영구 스토리지 볼륨은 AD 데이터베이스(NTDS.dit) 및 SYSVOL의 두 도메인 컨트롤러 인스턴스에 모두 연결됩니다.
- 네트워크 인터페이스 구성
-
각 도메인 컨트롤러는 VPC 서브넷에 연결되어 설정된 네트워크 경로(VPN 또는 )를 통해 자체 관리형 도메인과 통신할 수 있습니다.
사전 조인 연결 평가
도메인에 가입하기 전에는 다음을 검증하는 연결 평가를 Directory Service 실행합니다.
-
자체 관리형 도메인 컨트롤러에 대한 네트워크 연결
-
AWS VPC에서 도메인 이름의 DNS 확인
-
AWS 도메인 컨트롤러와 자체 관리형 환경 간의 필수 네트워크 경로 및 포트
평가가 실패하면 디렉터리 생성이 중지되고 디렉터리 상태가 실패로 변경됩니다. 디렉터리 세부 정보에서 실패 이유를 검토하여 다시 시도하기 전에 문제를 식별하고 수정할 수 있습니다.
참고
서비스가 도메인 조인을 진행하기 전에 성공적인 연결 평가가 필요합니다. 평가에 대한 자세한 내용은 섹션을 참조하세요하이브리드 디렉터리에 대한 디렉터리 평가.
첫 번째 도메인 컨트롤러 조인
첫 번째 도메인 컨트롤러는 디렉터리 생성 중에 제공한 서비스 계정 자격 증명을 사용하여 자체 관리형 도메인에 가입합니다. 조인 프로세스는 다음 순서를 따릅니다.
-
도메인 컨트롤러는 Active Directory 도메인을 멤버 컴퓨터로 조인합니다.
-
도메인에 조인된 컴퓨터는 기존 자체 관리형 도메인 컨트롤러에서 Active Directory 데이터베이스 복제를 트리거하는 전체 도메인 컨트롤러로 승격됩니다.
-
승격 및 복제가 완료된 후 첫 번째 도메인 컨트롤러는 Active Directory 데이터베이스의 전체 사본을 보관하고 요청을 독립적으로 인증할 수 있습니다.
AD 사이트 및 서브넷 생성
Directory Service 는 기존 AD 사이트 및 서비스 구성에서 새 Active Directory 사이트 객체를 생성하고 VPC 서브넷을 해당 사이트에 매핑합니다. 이렇게 하면 도메인 컨트롤러 로케이터(DC 로케이터) 동작이 올바르게 작동하여 AWS 리소스의 인증 요청을 AWS호스팅된 도메인 컨트롤러로 전달합니다.
첫 번째 도메인 컨트롤러 구성
AD 사이트 및 서브넷이 배치된 후는 지속적 작업에 필요한 관리 구조 및 정책을 사용하여 첫 번째 도메인 컨트롤러를 Directory Service 구성합니다. 다음 내용이 포함됩니다:
-
위임된 관리를 위한 조직 단위(OU) 구조
-
역할 기반 액세스를 위한 위임 그룹
-
보안 및 구성 정책을 위한 그룹 정책 객체(GPOs)
-
이름 확인을 위한 DNS 영역
-
디렉터리 관리에 필요한 서비스 계정
서비스 관리자 생성
첫 번째 도메인 컨트롤러가 완전히 구성된 후는 해당 도메인 컨트롤러에서 서비스 관리자 계정을 Directory Service 생성합니다. 이 계정은 서비스 계정 자격 증명을 추가로 사용할 필요 없이 서비스에서 두 번째 도메인 컨트롤러를 조인하고 구성하는 데 내부적으로 사용됩니다.
두 번째 도메인 컨트롤러 구성
두 번째 도메인 컨트롤러는 첫 번째 도메인 컨트롤러와 동일한 구성 시퀀스(도메인 조인, 승격 및 프로모션 후 구성)를 거칩니다. 그러나 두 번째 도메인 컨트롤러는 다음과 같은 면에서 다릅니다.
- 서비스 계정
-
이전 단계에서 생성한 AWS관리형 서비스 관리자 계정을 사용하여 제공한 서비스 계정 자격 증명이 아닌 도메인에 가입합니다.
- 복제 파트너
-
자체 관리형 도메인 컨트롤러가 아닌 첫 번째 도메인 컨트롤러를 DNS 해석기 및 복제 파트너로 가리킵니다.
이 접근 방식은 설정 중에 자체 관리형 네트워크에 대한 종속성을 줄이고 두 번째 도메인 컨트롤러가 이미 정상인 첫 번째 도메인 컨트롤러에서 복제되도록 합니다.
마무리
두 도메인 컨트롤러가 모두 완전히 구성되고 정상 상태가 되면는 다음을 Directory Service 완료합니다.
- 백업 스토리지 연결
-
백업 볼륨은 자동 디렉터리 스냅샷에 연결됩니다.
- 상태 모니터링 활성화
-
상태 모니터링은 두 도메인 컨트롤러 모두에서 활성화되어 지속적인 가용성 모니터링과 자동 복구를 제공합니다.
- 디렉터리 활성화
-
디렉터리 상태가 생성 중에서 활성으로 변경됩니다.
디렉터리 상태가 Active로 표시되면 디렉터리를 WorkSpaces, Amazon RDS 및 Amazon FSx for Windows File Server와 같은 AWS 애플리케이션에서 사용할 수 있습니다.
생성 실패 문제 해결
디렉터리 생성 중에 디렉터리 상태가 실패로 변경되면 디렉터리 세부 정보에서 상태 이유를 검토합니다. 다음은 일반적인 원인입니다.
- 네트워크 연결
-
VPN 또는 연결이 VPC 서브넷과 자체 관리형 도메인 컨트롤러 간의 필수 Active Directory 포트에서 트래픽을 허용하는지 확인합니다.
- 서비스 계정 권한
-
서비스 계정에 컴퓨터를 도메인에 조인하고 지정된 OU에서 객체를 생성하는 데 필요한 권한이 있는지 확인합니다.
- DNS 확인
-
자체 관리형 도메인 이름의 DNS 확인이 VPC 내에서 올바르게 작동하는지 확인합니다.
자세한 내용은 하이브리드 디렉터리 사전 조건 단원을 참조하십시오.