As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Entendendo o processo de criação de diretórios híbridos
Ao criar um diretório híbrido, Directory Service implanta dois controladores de domínio em sua VPC e os une ao seu domínio autogerenciado do Active Directory. O serviço conclui várias fases para estabelecer a conexão entre seu AD autogerenciado e. AWS Durante esse processo, o status do diretório é exibido como Criando. As seções a seguir descrevem cada fase do fluxo de trabalho.
Visão geral do fluxo de trabalho
| Fase | Nome | Resumo |
|---|---|---|
| 1 | Provisionamento de infraestrutura | Inicia instâncias do controlador de domínio EC2, configura a rede e anexa volumes de armazenamento. |
| 2 | Pre-join avaliação de conectividade | Valida a conectividade de rede, a resolução de DNS e as credenciais da conta de serviço antes de ingressar no domínio. |
| 3 | Primeira adesão do controlador de domínio | Ingressa no domínio como um computador membro e se torna um controlador de domínio completo, acionando a replicação do banco de dados do AD. |
| 4 | Criação de site e sub-rede do AD | Cria um objeto de site do AD e mapeia sub-redes VPC para permitir o comportamento correto do DC Locator. |
| 5 | Primeira configuração do controlador de domínio | Aplica estrutura de UO, grupos de delegação, GPOs, zonas DNS e contas de serviço para gerenciamento contínuo. |
| 6 | Criação do administrador do serviço | Cria uma conta AWS de administrador de serviços gerenciados usada para configurar o segundo controlador de domínio. |
| 7 | Configuração do segundo controlador de domínio | Configura um segundo DC para alta disponibilidade, usando o primeiro DC como seu resolvedor de DNS e parceiro de replicação. |
| 8 | Finalização | Anexa o armazenamento de backup, ativa o monitoramento da integridade e define o status do diretório como Ativo. |
Provisionamento de infraestrutura
Directory Service começa com o provisionamento da infraestrutura necessária para hospedar seus controladores de domínio. Essa fase inclui o seguinte:
- Criação de alias de DNS
-
Um registro de alias de DNS é provisionado para seu endpoint de diretório para que aplicativos e serviços possam localizar seu diretório.
- Lançamento da instância do controlador de domínio
-
Duas instâncias do Amazon EC2 são lançadas, cada uma colocada em uma zona de disponibilidade separada para alta disponibilidade.
- Configuração do security group
-
As regras de entrada e saída do grupo de segurança são aplicadas para permitir o tráfego do Active Directory (como LDAP, Kerberos, DNS e replicação) entre os controladores de domínio e sua rede autogerenciada.
- Conexão de volume de armazenamento
-
Os volumes de armazenamento persistentes são anexados às instâncias do controlador de domínio do banco de dados AD (NTDS.dit) e do SYSVOL.
- Configuração da interface de rede
-
Cada controlador de domínio está conectado às suas sub-redes VPC para que possa se comunicar com seu domínio autogerenciado pelo caminho de rede estabelecido (VPN ou).
Pre-join avaliação de conectividade
Antes de ingressar no seu domínio Directory Service , faça uma avaliação de conectividade que valida o seguinte:
-
Conectividade de rede com seus controladores de domínio autogerenciados
-
Resolução de DNS do seu nome de domínio a partir da AWS VPC
-
Caminhos de rede e portas necessários entre os controladores de AWS domínio e seu ambiente autogerenciado
Se a avaliação falhar, a criação do diretório será interrompida e o status do diretório mudará para Falha. Você pode analisar o motivo da falha nos detalhes do diretório para identificar e corrigir o problema antes de tentar novamente.
nota
É necessária uma avaliação de conectividade bem-sucedida antes que o serviço prossiga com a adesão ao domínio. Para obter mais informações sobre avaliações, consulteAvaliações para diretórios híbridos.
Primeira adesão do controlador de domínio
O primeiro controlador de domínio se junta ao seu domínio autogerenciado usando as credenciais da conta de serviço que você forneceu durante a criação do diretório. O processo de junção segue esta sequência:
-
O controlador de domínio se junta ao seu domínio do Active Directory como um computador membro.
-
O computador associado ao domínio é promovido a um controlador de domínio completo, o que aciona a replicação do banco de dados do Active Directory a partir de seus controladores de domínio autogerenciados existentes.
-
Após a conclusão da promoção e da replicação, o primeiro controlador de domínio mantém uma cópia completa do banco de dados do Active Directory e pode autenticar solicitações de forma independente.
Criação de site e sub-rede do AD
Directory Service cria um novo objeto de site do Active Directory em sua configuração existente de Serviços e Sites do AD e mapeia suas sub-redes VPC para esse site. Isso garante que o comportamento do localizador do controlador de domínio (DC Locator) funcione corretamente, direcionando as solicitações de autenticação dos AWS recursos para os AWS controladores de domínio hospedados.
Primeira configuração do controlador de domínio
Depois que o site e as sub-redes do AD estiverem instalados, Directory Service configura o primeiro controlador de domínio com a estrutura de gerenciamento e as políticas necessárias para operações contínuas. Essa transmissão inclui o seguinte:
-
Estrutura de unidade organizacional (OU) para administração delegada
-
Grupos de delegação para acesso baseado em funções
-
Objetos de Política de Grupo (GPOs) para políticas de segurança e configuração
-
Zonas DNS para resolução de nomes
-
Contas de serviço necessárias para o gerenciamento de diretórios
Criação do administrador do serviço
Depois que o primeiro controlador de domínio estiver totalmente configurado, Directory Service cria uma conta de administrador de serviços nesse controlador de domínio. Essa conta é usada internamente pelo serviço para ingressar e configurar o segundo controlador de domínio sem exigir o uso adicional das credenciais da sua conta de serviço.
Configuração do segundo controlador de domínio
O segundo controlador de domínio passa pela mesma sequência de configuração do primeiro controlador de domínio (entrada no domínio, promoção e configuração pós-promoção). No entanto, o segundo controlador de domínio difere das seguintes formas:
- Conta de serviço
-
Ele usa a conta AWS de administrador de serviços gerenciados criada na fase anterior para ingressar no domínio, em vez das credenciais da conta de serviço que você forneceu.
- Parceiro de replicação
-
Ele aponta para o primeiro controlador de domínio como seu resolvedor de DNS e parceiro de replicação, em vez de seus controladores de domínio autogerenciados.
Essa abordagem reduz a dependência de sua rede autogerenciada durante a configuração e garante que o segundo controlador de domínio seja replicado do primeiro controlador de domínio já íntegro.
Finalização
Depois que os dois controladores de domínio estiverem totalmente configurados e íntegros, Directory Service conclua o seguinte:
- Anexo de armazenamento de backup
-
Um volume de backup é anexado para instantâneos de diretórios automatizados.
- Ativação do monitoramento de saúde
-
O monitoramento de saúde está ativado em ambos os controladores de domínio para fornecer monitoramento contínuo da disponibilidade e recuperação automática.
- Ativação do diretório
-
O status do diretório muda de Criando para Ativo.
Quando o status do diretório mostra Ativo, o diretório está disponível para uso com AWS aplicativos como WorkSpaces Amazon RDS e Amazon FSx for Windows File Server.
Solução de problemas de falhas na criação
Se o status do seu diretório mudar para Falha durante a criação, revise o motivo do status nos detalhes do diretório. A seguir estão as causas comuns:
- Conectividade de rede
-
Verifique se sua VPN ou conexão permite tráfego nas portas necessárias do Active Directory entre suas sub-redes VPC e controladores de domínio autogerenciados.
- Permissões da conta de serviço
-
Confirme se a conta de serviço tem as permissões necessárias para unir computadores ao domínio e criar objetos na OU especificada.
- Resolução do DNS
-
Certifique-se de que a resolução de DNS do seu nome de domínio autogerenciado funcione corretamente em sua VPC.
Para obter mais informações, consulte Pré-requisitos do diretório híbrido.