As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
O que é criado com seu diretório híbrido
Quando você cria um Active Directory com o AWS Managed Microsoft AD (Hybrid Edition), Directory Service executa várias tarefas automaticamente em seu nome. Este tópico fornece uma referência abrangente de cada recurso, conta, unidade organizacional, grupo delegado e objeto de política de grupo AWS criado durante o provisionamento de diretórios.
Os seguintes recursos são criados automaticamente após a criação do diretório:
-
Interfaces de rede elásticas (ENIs) para cada controlador de domínio
-
Controladores de domínio do Active Directory em duas zonas de disponibilidade
-
Duas unidades organizacionais (OUs) sob a raiz do domínio
-
AWS Grupos delegados para gerenciamento de permissões delegadas
-
Objetos de Política de Grupo (GPOs) para configuração de segurança de domínio
-
Contas locais padrão para fins AWS de gerenciamento
Interfaces de rede elástica e controladores de domínio
Ao provisionar um diretório híbrido, cria e associa Directory Service automaticamente uma interface de rede elástica (ENI) a cada um dos seus controladores de domínio. Esses ENIs são essenciais para a conectividade entre sua Amazon VPC e os controladores de domínio do Directory Service.
Importante
Você nunca deve excluir esses ENIs. Você pode identificar todas as interfaces de rede reservadas para uso com o Directory Service pela descrição: "interface de rede AWS criada para diretóriodirectory-id”.
Arquitetura do controlador de domínio
Directory Service provisiona o Active Directory em sua VPC usando dois controladores de domínio por padrão, fornecendo tolerância a falhas e alta disponibilidade:
-
Por padrão, os controladores de domínio são implantados em duas zonas de disponibilidade em uma região
-
Ambos os controladores de domínio estão conectados à sua Amazon VPC
-
Os backups são feitos automaticamente uma vez por dia
-
Os volumes do Amazon EBS são criptografados para garantir que os dados estejam protegidos em repouso
-
Os controladores de domínio que falham são substituídos automaticamente na mesma zona de disponibilidade usando o mesmo endereço IP
-
Controladores de domínio adicionais podem ser provisionados para maior resiliência e desempenho depois que o diretório estiver ativo
Configuração do servidor DNS
O servidor DNS padrão de um diretório híbrido é o servidor VPC DNS no Roteamento Inter-Domain Sem Classe (CIDR) +2. Para obter mais informações, consulte a documentação do servidor Amazon DNS no Guia do usuário da Amazon VPC.
nota
AWS não permite a instalação de agentes de monitoramento em controladores de domínio AWS gerenciados do Microsoft AD (Hybrid Edition).
Unidades organizacionais (UOs)
Directory Service cria duas unidades organizacionais (OUs) diretamente sob a raiz do domínio de diretório autogerenciado existente. Essas OUs formam a base estrutural para organizar objetos de diretório, contas e permissões delegadas em seu Microsoft AD AWS gerenciado (Edição Híbrida).
| Nome da OU | Description |
|---|---|
| AWS Grupos delegados | Armazena todos os grupos que você pode usar para delegar permissões AWS específicas aos seus usuários. |
| AWS Reservado | Armazena todas as contas AWS específicas de gerenciamento, incluindo contas gerenciadas por serviços usadas pelos serviços. AWS |
Exemplo de estrutura de OU de domínio
O seguinte ilustra a hierarquia de OU padrão para um domínio chamado (corp.example.comNetBIOS: Corp):
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS Grupos delegados
Directory Service cria um conjunto abrangente de grupos de segurança na UO de Grupos AWS Delegados. Cada grupo foi projetado para delegar um conjunto específico de permissões do AWS Active Directory aos seus usuários, sem exigir direitos totais de administrador do domínio.
nota
Você pode adicionar membros a esses grupos AWS delegados. Os membros dos Administradores AWS Delegados podem gerenciar todos os grupos na OU de Grupos AWS Delegados.
| Nome do grupo | Description |
|---|---|
| AWS Operadores de contas delegadas | Os membros têm capacidade limitada de gerenciamento de contas, como redefinições de senha. |
| AWS Administradores delegados de ativação baseados no Active Directory | Os membros podem criar objetos de ativação do licenciamento por volume do Active Directory, permitindo que as empresas ativem computadores por meio de uma conexão com seu domínio. |
| AWS Adicionar estações de trabalho delegadas aos usuários do domínio | Os membros podem unir 10 computadores a um domínio. |
| AWS Administradores delegados | Os membros podem gerenciar o Microsoft AD AWS gerenciado, ter controle total de todos os objetos em sua OU e gerenciar grupos na OU de Grupos AWS Delegados. |
| AWS Delegado com permissão para autenticar objetos | Os membros têm a capacidade de se autenticar nos recursos do computador na OU AWS reservada. Necessário somente para objetos locais com Trusts habilitados para Autenticação Seletiva. |
| AWS Delegado com permissão para autenticação em controladores de domínio | Os membros têm a capacidade de se autenticar nos recursos do computador na OU dos controladores de domínio. Necessário somente para objetos locais com Trusts habilitados para Autenticação Seletiva. |
| AWS Administradores delegados de vida útil de objetos excluídos | Os membros podem modificar o DS-DeletedObjectLifetime objeto ms, que define por quanto tempo um objeto excluído estará disponível para recuperação na Lixeira do AD. |
| AWS Administradores delegados de sistemas de arquivos distribuídos | Os membros podem adicionar e remover espaços de nome FRS e DFS. DFS-R |
| AWS Administradores de sistemas de nomes de domínio delegados | Os membros podem gerenciar o DNS integrado do Active Directory. |
| AWS Administradores delegados do Dynamic Host Configuration Protocol | Os membros podem autorizar servidores DHCP do Windows na empresa. |
| AWS Administradores delegados da Autoridade de Certificação Empresarial | Os membros podem implantar e gerenciar a infraestrutura da Microsoft Enterprise Certificate Authority. |
| AWS Administradores delegados de políticas de senhas refinadas | Os membros podem modificar políticas de senha pré-criadas e refinadas. |
| AWS Administradores de FSx delegados | Os membros têm a capacidade de gerenciar os recursos do Amazon FSx. |
| AWS Administradores delegados de políticas de grupo | Os membros podem realizar tarefas de gerenciamento de políticas de grupo (criar, editar, excluir, vincular). |
| AWS Administradores de delegação delegados do Kerberos | Os membros podem habilitar a delegação em objetos do computador e da conta do usuário. |
| AWS Administradores delegados de contas de serviços gerenciados | Os membros podem criar e excluir contas de serviços gerenciados. |
| AWS Dispositivos delegados MS-NPRC Non-Compliant | Os membros receberão a exclusão de exigir comunicações seguras por canais com controladores de domínio. Esse grupo destina-se a contas de computador. |
| AWS Administradores do serviço de acesso remoto delegado | Os membros podem adicionar e remover servidores RAS do grupo Servidores RAS e IAS. |
| AWS Administradores de alterações do diretório de replicação delegado | Os membros podem sincronizar as informações do perfil no Active Directory com o SharePoint Server. |
| AWS Administradores de servidor delegados | Os membros são incluídos no grupo de administradores locais em todos os computadores associados ao domínio. |
| AWS Administradores de sites e serviços delegados | Os membros podem renomear o Default-First-Site-Name objeto nos Serviços e Sites do Active Directory. |
| AWS Administradores delegados de gerenciamento de sistemas | Os membros podem criar e gerenciar objetos no contêiner System Management. |
| AWS Administradores delegados de licenciamento do Terminal Server | Os membros podem adicionar e remover servidores de licenças do Terminal Server do grupo Servidores de licenças do Terminal Server. |
| AWS Administradores de sufixo de nome principal de usuário delegado | Os membros podem adicionar e remover sufixos do nome principal do usuário. |
Objetos de política de grupo (GPOs)
Directory Service cria e aplica um conjunto de Objetos de Política de Grupo (GPOs) para impor configurações de segurança e configurações administrativas em seus controladores de domínio gerenciados do AWS Microsoft AD (Hybrid Edition). Esses GPOs são pré-configurados e mantidos pela. AWS
Importante
Você não tem permissões para excluir, modificar ou desvincular estes GPOs. Isso ocorre por design, pois eles são reservados para AWS uso. Você pode vinculá-los às UOs que você controla, se necessário. Para visualizar as configurações de cada GPO, use o Console de Gerenciamento de Política de Grupo (GPMC) de uma instância do Windows associada ao domínio.
| Nome do GPO | Aplica-se a | Description |
|---|---|---|
| AWS Reservado Policy:User | AWS Contas de usuário reservadas | Define as configurações de segurança recomendadas em todas as contas de usuário na UO reservada da AWS . |
| AWS Política híbrida gerenciada do Active Directory | Todos os controladores de domínio AD híbridos | Define as configurações de segurança recomendadas em todos os controladores de domínio. |
| AWS AppLocker Política gerenciada | Todos os controladores de domínio AD híbridos | Impõe requisitos de assinatura de código para agentes de monitoramento e outros executáveis em controladores de domínio Hybrid AD. |
| TimePolicyNT5DS | Todos os controladores de domínio AD híbridos não PDCE | Define a política de horário de todos os controladores de domínio não PDCE para usar o Horário do Windows (NT5DS). |
| TimePolicyPDC | O controlador de domínio AD híbrido PDce | Define a política de horário do controlador de domínio de PDCe para usar o Network Time Protocol (NTP). |
Fine-Grained Política de senha
Uma política de Fine-Grained senha é aplicada para impor os requisitos de senha para contas na OU AWS reservada.
Contas locais padrão
Directory Service cria várias contas padrão em seu Microsoft AD AWS gerenciado (Hybrid Edition) durante o provisionamento. Essas contas têm diferentes funções operacionais e são gerenciadas de maneiras distintas.
Conta de administrador
A conta Admin é a conta do administrador do diretório criada quando o diretório híbrido é provisionado pela primeira vez. Essa conta é usada Directory Service para gerenciar seus controladores de domínio híbridos do AD.
-
Nome de usuário: Random
-
Localização: OU AWS reservada
-
Objetivo: Gerenciar seu Active Directory no Nuvem AWS
-
Acesso: esta conta só pode ser acessada por usuários finais Directory Service e não pode ser usada por eles
AWS_111111111 (Contas) Service-Managed
Qualquer nome de conta que comece com AWS_ seguido por um sublinhado e localizado na OU AWS reservada é uma conta gerenciada pelo serviço. Essas contas são usadas pelos AWS serviços para interagir com o Active Directory.
-
Formato da conta:
AWS_seguido por um identificador de conta (por exemplo,AWS_11111111111) -
Localização: OU AWS reservada
-
Criado quando: Directory Service Os dados são habilitados ou quando um novo AWS aplicativo é autorizado no Active Directory
-
Acesso: essas contas só podem ser acessadas por AWS serviços e não podem ser usadas por usuários finais
conta krbtgt
A conta krbtgt desempenha um papel fundamental na infraestrutura de autenticação Kerberos do seu AWS Microsoft AD gerenciado (Hybrid Edition). Essa conta especial é usada para criptografia de tíquetes de concessão de tíquetes (TGT) Kerberos e é parte integrante da segurança de toda a autenticação dentro do domínio. Kerberos-based
Contas de serviços gerenciados em grupo (gMSA)
Directory Service cria uma Conta de Serviço Gerenciada por Grupo (gMSA) na OU Reservada para oferecer suporte à autenticação interna AWS do serviço.
Grupos de administração híbrida
Directory Service cria um conjunto de grupos de segurança na OU AWS reservada. Cada grupo foi projetado para realizar tarefas administrativas para seus controladores de domínio de diretório híbrido.
| Nome do grupo | Description |
|---|---|
| AWS Administradores | Os membros têm controle total de todos os subobjetos na UO do cliente e dos direitos de gerenciamento de grupos na UO de Grupos AWS Delegados. |
| AWS Administradores de serviços | Acesso completo e irrestrito específico ao diretório híbrido computer/domain , incluindo a UO AWS Reservada. |
| AWS Contas do serviço de gerenciamento de objetos | Grupo altamente privilegiado para gerenciar o diretório AWS híbrido com controle total sobre usuários e grupos na OU do cliente. |
| AWS Conector CA privado para grupo delegado do AD | Usado pelo AWS Private CA Connector para acesso AD READ à OU do cliente, READ/WRITE para objetos CA. |
| AWS Grupo delegado de aplicativos e serviços | Usado para AWS Application/Service delegação, gerencia SPNs em objetos de computador e cria GPOs. |