本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
了解混合目录的创建过程
创建混合目录时,会在您的 VPC 中 Directory Service 部署两个域控制器,并将它们加入您的自我管理的 Active Directory 域。该服务会完成几个阶段,以在您的自管理 AD 和 AWS之间建立连接。在此过程中,目录状态显示为 “正在创建”。以下各节描述了工作流程的每个阶段。
工作流程概述
| 阶段 | Name | Summary |
|---|---|---|
| 1 | 基础设施预调配 | 启动 EC2 域控制器实例、设置网络并连接存储卷。 |
| 2 | Pre-join 连接评估 | 在加入域之前验证网络连接、DNS 解析和服务帐号凭证。 |
| 3 | 第一个域控制器加入 | 以成员计算机的身份加入域并升级为完整的域控制器,从而触发 AD 数据库复制。 |
| 4 | AD 站点和子网创建 | 创建 AD 站点对象并映射 VPC 子网以实现正确的 DC 定位器行为。 |
| 5 | 第一个域控制器配置 | 应用 OU 结构、委托组、GPO、DNS 区域和服务帐号进行持续管理。 |
| 6 | 创建服务管理员 | 创建用于配置第二个域控制器的 AWS托管服务管理员帐户。 |
| 7 | 第二个域控制器配置 | 使用第一个 DC 作为其 DNS 解析器和复制伙伴,配置第二个 DC 以实现高可用性。 |
| 8 | 定稿 | 连接备份存储,启用运行状况监控,并将目录状态设置为 “活动”。 |
基础设施预调配
Directory Service 首先配置托管域控制器所需的基础架构。此阶段包括以下内容:
- 创建 DNS 别名
-
系统会为您的目录终端节点配置 DNS 别名记录,以便应用程序和服务可以找到您的目录。
- 域控制器实例启动
-
启动了两个 Amazon EC2 实例,每个实例都放在单独的可用区中以实现高可用性。
- 安全组配置
-
应用入站和出站安全组规则以允许 Active Directory 流量(例如 LDAP、Kerberos、DNS 和复制)在域控制器和您的自我管理的网络之间。
- 存储卷附件
-
永久存储卷连接到 AD 数据库 (NTDS.dit) 和 SYSVOL 的域控制器实例。
- 网络接口配置
-
每个域控制器都连接到您的 VPC 子网,因此它可以通过您建立的网络路径(VPN 或)与您的自管理域进行通信。
Pre-join 连接评估
在加入您的域名之前, Directory Service 请进行连通性评估,以验证以下内容:
-
与自行管理的域控制器的网络连接
-
从 AWS VPC 对您的域名进行 DNS 解析
-
AWS 域控制器和您的自管理环境之间所需的网络路径和端口
如果评估失败,则目录创建将停止,目录状态更改为 “失败”。在重试之前,您可以查看目录详细信息中的失败原因以确定并更正问题。
注意
在服务继续进行域加入之前,需要成功进行连接评估。有关评估的更多信息,请参阅混合目录的目录评测。
第一个域控制器加入
第一个域控制器使用您在创建目录时提供的服务帐户凭据加入您的自我管理域。联接过程遵循以下顺序:
-
域控制器作为成员计算机加入您的 Active Directory 域。
-
加入域的计算机将升级为完整的域控制器,这会触发从您现有的自我管理的域控制器中复制 Active Directory 数据库。
-
升级和复制完成后,第一个域控制器将保存您的 Active Directory 数据库的完整副本,并且可以独立对请求进行身份验证。
AD 站点和子网创建
Directory Service 在现有的 AD 站点和服务配置中创建一个新的 Active Directory 站点对象,并将您的 VPC 子网映射到该站点。这样可以确保域控制器定位器(DC Locator)行为正常运行,将来自 AWS 资源的身份验证请求定向到 AWS托管的域控制器。
第一个域控制器配置
AD 站点和子网就位后, Directory Service 为第一个域控制器配置持续运营所需的管理结构和策略。这包括以下这些:
-
委派管理的组织单位 (OU) 结构
-
基于角色的访问权限的委托组
-
用于安全和配置策略的组策略对象 (GPO)
-
用于域名解析的 DNS 区域
-
目录管理所需的服务账号
创建服务管理员
完全配置第一个域控制器后,在该域控制器上 Directory Service 创建一个服务管理员帐户。该服务在内部使用此帐户来加入和配置第二个域控制器,而无需进一步使用您的服务帐户凭据。
第二个域控制器配置
第二个域控制器的配置顺序与第一个域控制器相同(域加入、升级和升级后配置)。但是,第二个域控制器在以下方面有所不同:
- 服务账户
-
它使用在上一阶段创建的 AWS托管服务管理员帐户来加入域,而不是您提供的服务帐户凭据。
- 复制合作伙伴
-
它指向第一个域控制器作为其 DNS 解析器和复制合作伙伴,而不是您的自我管理的域控制器。
这种方法减少了在设置过程中对自我管理网络的依赖,并确保第二个域控制器从已经健康的第一个域控制器进行复制。
定稿
在两个域控制器完全配置完毕且运行正常 Directory Service 后,完成以下操作:
- Backup 存储附件
-
附加了用于自动目录快照的备份卷。
- 激活健康监控
-
两个域控制器上都启用了健康监控,以提供持续的可用性监控和自动恢复。
- 目录激活
-
目录状态从 “正在创建” 更改为 “活动”。
当目录状态显示为 “活动” 时,该目录可用于 AWS 应用程序,例如 Amazon RDS 和适用于 Windows File Server 的 Amazon FSx。 WorkSpaces
创建失败疑难解答
如果在创建过程中目录状态更改为 “失败”,请查看目录详细信息中的状态原因。以下是常见原因:
- 网络连接
-
验证您的 VPN 或连接是否允许在您的 VPC 子网和自我管理的域控制器之间通过所需的 Active Directory 端口进行流量。
- 服务账户权限
-
确认服务帐户具有将计算机加入域并在指定的 OU 中创建对象所需的权限。
- DNS 解析
-
确保您的自管理域名的 DNS 解析在您的 VPC 内正常运行。
有关更多信息,请参阅 混合目录的先决条件。