

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 更改亚马逊 FSx 服务账户
<a name="changing-ad-service-account"></a>

如果您使用新服务账户更新文件系统，新服务账户必须拥有加入 Active Directory 的所需权限和特权，并对与文件系统关联的现有计算机对象拥有**完全控制**权限。此外，确保新的服务账户属于启用了**组策略**设置**域控制器：允许在域加入期间重复使用计算机账户**的受信任账户的一部分。

我们强烈建议使用 Active Directory 组管理与服务账户关联的 Active Directory 权限和配置。

更改 Amazon 的服务账户时 FSx，请确保服务账户具有以下设置：
+ 新的服务账户（或其所属的 Active Directory 组）对与文件系统关联的现有计算机对象拥有**完全控制**权限。
+  新服务账户和以前的服务账户（或其所属的 Active Directory 组）是受信任账户（或受信任的 Active Directory 组）的一部分，并在 Active Directory 中的所有域控制器上启用了**域控制器：允许在域加入期间重复使用计算机账户**的组策略设置。

如果服务账户不满足这些要求，可能会出现以下情况：
+ 对于单可用区文件系统，文件系统可能会变为 **[MISCONFIGURED\$1UNAVAILABLE](administering-file-systems.md#file-system-lifecycle-states)**。
+ 对于多可用区文件系统，文件系统可能会**[配置错误](administering-file-systems.md#file-system-lifecycle-states)**，并且 RemotePowerShell 端点名称可能会更改。

## 配置域控制器的组策略
<a name="config-ad-group-policy"></a>

以下 [Microsoft 推荐过程](https://support.microsoft.com/en-us/topic/kb5020276-netjoin-domain-join-hardening-changes-2b65a0f3-1f4c-42ef-ac0f-1caaf421baf8#bkmk_take_action)描述了如何使用域控制器组策略来配置允许列表策略。

**配置域控制器的允许列表策略**

1. 在自行管理的 Microsoft Active Directory 中的所有成员计算机和域控制器上安装 2023 年 9 月 12 日或之后版本的 Microsoft Windows 更新。

1. 在适用于自行管理的 Active Directory 中所有域控制器的新组策略或现有组策略中，配置以下设置。

   1. 导航到**计算机配置 > 策略 > Windows 设置 > 安全设置 > 本地策略 > 安全选项**。

   1. 双击**域控制器：允许在域加入期间重复使用计算机账户**。

   1. 选择**定义此策略设置和 <编辑安全 ...>**。

   1. 使用对象选择器将用户或受信任的计算机账户创建者和拥有者组添加至**允许**权限。（作为最佳实践，我们强烈建议使用群组获取权限。） **请勿添加执行域加入的用户账户。**
**警告**  
将策略的成员资格限制为受信任用户和服务账户。请勿将经过身份验证的用户、所有人或其他大型群组添加至此策略。相反，应将特定的受信任用户和服务账户添加至群组，然后将这些群组添加至策略。

1. 在组策略刷新间隔内等待或在所有域控制器上运行 **gpupdate /force**。

1. 验证 HKLM\$1 System\$1 CCS\$1 Control\$1 SAM — “ComputerAccountReuseAllowList” 注册表项是否填充了所需的 SDDL。**请勿手动编辑注册表**。

1. 尝试加入一台安装了 2023 年 9 月 12 日或更高版本更新的计算机。确保策略中列出的其中一个账户拥有该计算机账户。还要确保其注册表未启用该**NetJoinLegacyAccountReuse**密钥（设置为 1）。如果域加入失败，请查看 **`c:\windows\debug\netsetup.log`**。