本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
用你的混合目录创建了什么
当你使用 AWS 托管 Microsoft AD(混合版)创建 Active Directory 时,会自动代表你 Directory Service 执行多项任务。本主题全面介绍了在目录置备期间 AWS 创建的每个资源、帐户、组织单位、委派组和组策略对象。
创建目录时会自动创建以下资源:
-
每个域控制器的弹性网络接口 (ENI)
-
跨两个可用区的活动目录域控制器
-
域根目录下的两个组织单位 (OU)
-
AWS 用于委派权限管理的委托组
-
用于域安全配置的组策略对象 (GPO)
-
用于 AWS 管理目的的默认本地帐户
弹性网络接口和域控制器
配置混合目录时, Directory Service 会自动创建弹性网络接口 (ENI) 并将其与每个域控制器关联。这些 ENI 对于您的 Amazon VPC 和 Directory Service 域控制器之间的连接至关重要。
重要
切勿删除这些 ENI。您可以通过其描述来识别所有保留用于 Directory Service 的网络接口:“为目录AWS 创建的网络接口directory-id”。
域控制器架构
Directory Service 默认情况下,使用两个域控制器在您的 VPC 中配置 Active Directory,从而提供容错和高可用性:
-
默认情况下,域控制器部署在一个区域的两个可用区中
-
两个域控制器都连接到您的 Amazon VPC
-
每天自动备份一次
-
Amazon EBS 卷经过加密,可确保静态数据的安全
-
出现故障的域控制器将使用相同的 IP 地址自动替换在同一可用区中
-
在目录处于活动状态后,可以配置其他域控制器以提高弹性和性能
DNS 服务器配置
混合目录的默认 DNS 服务器是无类 Inter-Domain 路由 (CIDR) +2 的 VPC DNS 服务器。有关更多信息,请参阅亚马逊 VPC 用户指南中的亚马逊 DNS 服务器文档。
注意
AWS 不允许在 AWS 托管 Microsoft AD(混合版)域控制器上安装监控代理。
组织单元(OU)
Directory Service 直接在您现有的自管理目录域根目录下创建两个组织单位 (OU)。这些 OU 构成了在托 AWS 管 Microsoft AD(混合版)中组织目录对象、帐户和委托权限的结构基础。
| 组织单位名称 | 说明 |
|---|---|
| AWS 委托组 | 存储所有可用于向用户委派 AWS特定权限的群组。 |
| AWS 已保留 | 存储所有 AWS 特定于管理的帐户,包括服务使用的服务管理帐户。 AWS |
域 OU 结构示例
下面说明了名为 corp.example.com (NetBIOS: Corp) 的域的默认 OU 层次结构:
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS 委托组
Directory Service 在 AWS 委派组 OU 中创建一组全面的安全组。每个群组都旨在向您的用户委派一组特定的 Active Directory 权限,而无需拥有完整的域管理员权限。 AWS
注意
您可以将成员添加到这些 AWS 授权组。 AWS 授权管理员的成员可以管理 AWS 授权组 OU 中的所有群组。
| 组名 | 说明 |
|---|---|
| AWS 委托账户操作员 | 成员的账户管理功能有限,例如密码重置。 |
| AWS 基于活动目录的授权激活管理员 | 成员可以创建 Active Directory 批量许可激活对象,使企业能够通过连接到其域来激活计算机。 |
| AWS 委派向域用户添加工作站 | 成员可以将 10 台计算机加入一个域。 |
| AWS 委派的管理员 | 成员可以管理 AWS 托管的 Microsoft AD,完全控制组织单位中的所有对象,并可以管理 AWS 授权群组 OU 中的群组。 |
| AWS 已授权允许对对象进行身份验证 | 成员可以对 AWS 保留 OU 中的计算机资源进行身份验证。只有启用了选择性身份验证的本地对象信任才需要此选项。 |
| AWS 已授权允许向域控制器进行身份验证 | 成员可以对域控制器 OU 中的计算机资源进行身份验证。只有启用了选择性身份验证的本地对象信任才需要此选项。 |
| AWS 委派的已删除对象生命周期管理员 | 成员可以修改 ms DS-DeletedObjectLifetime 对象,该对象定义了已删除的对象可以从 AD 回收站中恢复多长时间。 |
| AWS 委派的分布式文件系统管理员 | 成员可以添加和删除 FRS DFS-R、和 DFS 命名空间。 |
| AWS 委派域名系统管理员 | 成员可以管理活动目录集成 DNS。 |
| AWS 委派的动态主机配置协议管理员 | 成员可以对企业中的 Windows DHCP 服务器进行授权。 |
| AWS 委派的企业证书颁发机构管理员 | 成员可以部署和管理 Microsoft 企业证书颁发机构基础架构。 |
| AWS 委派精细密码策略管理员 | 成员可以修改预先创建的细粒度密码策略。 |
| AWS 已授权的 FSx 管理员 | 会员可以管理 Amazon FSx 资源。 |
| AWS 委派组策略管理员 | 成员可以执行组策略管理任务(创建、编辑、删除、链接)。 |
| AWS 委派的 Kerberos 委派管理员 | 成员可以对计算机和用户帐户对象启用委托。 |
| AWS 委派的托管服务账户管理员 | 成员可以创建和删除托管服务帐户。 |
| AWS 委派的 MS-NPRC Non-Compliant 设备 | 将不允许成员要求与域控制器进行安全的信道通信。此组适用于计算机账户。 |
| AWS 委派的远程访问服务管理员 | 成员可以在 RAS 和 IAS 服务器组中添加和删除 RAS 服务器。 |
| AWS 委派的复制目录更改管理员 | 成员可以将 Active Directory 中的档案信息与 SharePoint 服务器同步。 |
| AWS 委派服务器管理员 | 成员包含在所有已加入域的计算机上的本地管理员组中。 |
| AWS 委派站点和服务管理员 | 成员可以在 Active Directory 网站和服务中重命名该 Default-First-Site-Name 对象。 |
| AWS 委派的系统管理管理员 | 成员可以在 “系统管理” 容器中创建和管理对象。 |
| AWS 委派的终端服务器许可管理员 | 成员可以在终端服务器许可证服务器组中添加和删除终端服务器许可证服务器。 |
| AWS 委派用户主体名称后缀管理员 | 成员可以添加和删除用户主体名称后缀。 |
组策略对象 (GPO)
Directory Service 创建并应用一组组策略对象 (GPO),以便在 AWS 托管 Microsoft AD(混合版)域控制器上强制执行安全设置和管理配置。这些 GPO 由预先配置和维护。 AWS
重要
您无权删除、修改这些 GPO 或取消其链接。这是设计使然,因为它们是保留供 AWS 使用的。如果需要,可以将它们链接到您控制的 OU。要查看每个 GPO 的设置,请使用已加入域的 Windows 实例中的组策略管理控制台 (GPMC)。
| GPO 姓名 | 适用于 | 说明 |
|---|---|---|
| AWS 已保留 Policy:User | AWS 保留的用户账户 | 对 AWS 保留 OU 中的所有用户账户设置建议的安全设置。 |
| AWS 混合托管活动目录策略 | 所有混合 AD 域控制器 | 在所有域控制器上设置建议的安全设置。 |
| AWS 托管 AppLocker 策略 | 所有混合 AD 域控制器 | 强制执行代码签名要求,以监控混合 AD 域控制器上的代理和其他可执行文件。 |
| TimePolicyNT5DS | 所有非 PDCE 混合 AD 域控制器 | 将所有非 PDCE 域控制器的时间策略设置为使用 Windows 时间 (NT5DS)。 |
| TimePolicyPDC | pdCe 混合 AD 域控制器 | 将 PDCe 域控制器的时间策略设置为使用网络时间协议 (NTP)。 |
Fine-Grained 密码策略
Fine-Grained 密码策略用于强制执行 AWS 预留 OU 中的账户的密码要求。
默认本地账户
Directory Service 在置备期间,在 AWS 托管 Microsoft AD(混合版)中创建多个默认帐户。这些账户扮演不同的运营角色,并以不同的方式进行管理。
管理员账户
管理员帐户是首次配置混合目录时创建的目录管理员帐户。此帐户用于管理您的混合 AD 域控制器。 Directory Service
-
用户名:随机
-
地点: AWS 预留的 OU
-
目的:在中管理您的活动目录 AWS Cloud
-
访问权限:此帐户只能由最终用户访问 Directory Service ,不能由最终用户使用
AWS_11111111111(账户)Service-Managed
任何以AWS_后跟下划线开头并位于 AWS 预留 OU 中的账户名称均为服务管理账户。 AWS 服务使用这些账户与活动目录进行交互。
-
账户格式:
AWS_后面是账户标识符(例如AWS_11111111111) -
地点: AWS 预留的 OU
-
创建时间:启用 Directory Service 数据,或者在 Active Directory 上授权新 AWS 应用程序时
-
访问权限:这些账户只能通过 AWS 服务访问,不能由最终用户使用
krbtgt 账户
krbtgt 账户在 AWS 微软 AD(混合版)的 Kerberos 身份验证基础架构中起着至关重要的作用。此特殊帐户用于 Kerberos 票证授予票证 (TGT) 加密,是域内所有身份验证安全不可或缺的一部分。 Kerberos-based
群组托管服务账户 (GMSA)
Directory Service 在预留 OU 中创建群组托管服务帐户 (GMSA) 以 AWS 支持内部服务身份验证。
混合管理组
Directory Service 在 AWS 预留 OU 中创建一组安全组。每个组都旨在为您的混合目录域控制器执行管理任务。
| 组名 | 说明 |
|---|---|
| AWS 管理员 | 成员可以完全控制客户 OU 中的所有子对象,并拥有 AWS 授权群组 OU 中的群组管理权限。 |
| AWS 服务管理员 | 特定于混合目录的完全不受限制地访问 computer/domain 包括 AWS 预留的 OU。 |
| AWS 对象管理服务帐户 | 高权限群组,用于管理 AWS 混合目录,完全控制客户 OU 中的用户和群组。 |
| AWS 用于 AD 委派组的私有 CA 连接器 | 由 Priv AWS ate CA Connector 用于对客户 OU 和 CA 对象进行 READ/WRITE AD 读取访问权限。 |
| AWS 应用程序和服务委派组 | 用于 AWS Application/Service 委托,管理计算机对象上的 SPN 并创建 GPO。 |