View a markdown version of this page

了解混合目錄建立程序 - AWS Directory Service

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

了解混合目錄建立程序

當您建立混合目錄時, 會在 VPC 中 Directory Service 部署兩個網域控制站,並將它們加入您的自我管理 Active Directory 網域。服務會完成數個階段,以建立自我管理 AD 與 之間的連線 AWS。在此過程中,目錄狀態會顯示為建立。下列各節說明工作流程的每個階段。

工作流程概觀

階段 名稱 摘要
1 基礎設施佈建 啟動 EC2 網域控制器執行個體、設定聯網,以及連接儲存磁碟區。
2 加入前連線評估 在加入網域之前驗證網路連線、DNS 解析和服務帳戶登入資料。
3 第一個網域控制站聯結 將網域加入為成員電腦,並提升為完整的網域控制站,觸發 AD 資料庫複寫。
4 AD 網站和子網路建立 建立 AD 網站物件並映射 VPC 子網路,以啟用正確的 DC 定位器行為。
5 第一個網域控制器組態 套用 OU 結構、委派群組、GPOs、DNS 區域和服務帳戶以進行持續管理。
6 建立服務管理員 建立用於設定第二個網域控制器的受 AWS管服務管理員帳戶。
7 第二個網域控制器組態 使用第一個 DC 做為 DNS 解析程式和複寫合作夥伴,為高可用性設定第二個 DC。
8 完成 連接備份儲存、啟用運作狀態監控,並將目錄狀態設定為作用中。

基礎設施佈建

Directory Service 首先佈建託管網域控制站所需的基礎設施。此階段包含下列項目:

DNS 別名建立

為您的目錄端點佈建 DNS 別名記錄,以便應用程式和服務可以找到您的目錄。

網域控制器執行個體啟動

啟動兩個 Amazon EC2 執行個體,每個執行個體都放置在單獨的可用區域中,以實現高可用性。

安全群組組態

套用傳入和傳出安全群組規則,以允許網域控制站與自我管理網路之間的 Active Directory 流量 (例如 LDAP、Kerberos、DNS 和複寫)。

儲存磁碟區連接

持久性儲存磁碟區會連接到 AD 資料庫 (NTDS.dit) 和 SYSVOL 的兩個網域控制站執行個體。

網路界面組態

每個網域控制器都連接到您的 VPC 子網路,以便它可以透過您建立的網路路徑 (VPN 或 ) 與您的自我管理網域通訊。

加入前連線評估

在加入您的網域之前, 會 Directory Service 執行連線評估,以驗證下列項目:

  • 與自我管理網域控制站的網路連線

  • 從 AWS VPC 解析您的網域名稱

  • AWS 網域控制站與自我管理環境之間的必要網路路徑和連接埠

如果評估失敗,目錄建立會停止,且目錄狀態會變更為失敗。您可以在目錄詳細資訊中檢閱失敗原因,以在重試之前識別和修正問題。

注意

在服務繼續加入網域之前,需要成功的連線評估。如需評估的詳細資訊,請參閱 混合目錄的目錄評估

第一個網域控制站聯結

第一個網域控制站會使用您在目錄建立期間提供的服務帳戶登入資料,加入您的自我管理網域。聯結程序遵循以下順序:

  1. 網域控制站會將您的 Active Directory 網域加入為成員電腦。

  2. 加入網域的電腦會提升為完整的網域控制站,這會觸發來自現有自我管理網域控制站的 Active Directory 資料庫複寫。

  3. 提升和複寫完成後,第一個網域控制站會保留 Active Directory 資料庫的完整副本,並可獨立驗證請求。

AD 網站和子網路建立

Directory Service 在您現有的 AD 網站和服務組態中建立新的 Active Directory 網站物件,並將您的 VPC 子網路映射至該網站。這可確保網域控制器定位器 (DC Locator) 行為正常運作,將來自 AWS 資源的身分驗證請求導向 AWS託管網域控制器。

第一個網域控制器組態

AD 網站和子網路就位後, 會使用持續操作所需的管理結構和政策 Directory Service 來設定第一個網域控制站。這包含下列項目:

  • 委派管理的組織單位 (OU) 結構

  • 角色型存取的委派群組

  • 安全性和組態政策的群組政策物件 (GPOs)

  • 用於名稱解析的 DNS 區域

  • 目錄管理所需的服務帳戶

建立服務管理員

第一個網域控制站完全設定後, 會在該網域控制站上 Directory Service 建立服務管理員帳戶。服務會在內部使用此帳戶來加入和設定第二個網域控制站,而不需要進一步使用您的服務帳戶登入資料。

第二個網域控制器組態

第二個網域控制站會經歷與第一個網域控制站相同的組態序列 (網域聯結、提升和提升後組態)。不過,第二個網域控制站的差別如下:

服務帳戶

它使用在上一個階段中建立的 AWS受管服務管理員帳戶來加入網域,而不是您提供的服務帳戶登入資料。

複寫合作夥伴

它指向第一個網域控制站作為其 DNS 解析程式和複寫合作夥伴,而不是您的自我管理網域控制站。

此方法可在設定期間減少對自我管理網路的相依性,並確保第二個網域控制站從運作狀態良好的第一個網域控制站複寫。

完成

在兩個網域控制站都完全設定且運作狀態良好後, 會 Directory Service 完成下列動作:

備份儲存附件

已連接自動目錄快照的備份磁碟區。

運作狀態監控啟用

運作狀態監控會在兩個網域控制站上啟用,以提供持續的可用性監控和自動復原。

目錄啟用

目錄狀態會從建立變更為作用中

當目錄狀態顯示作用中時,目錄可用於 WorkSpaces、Amazon RDS 和 Amazon FSx for Windows File Server 等 AWS 應用程式。

對建立失敗進行故障診斷

如果您的目錄狀態在建立期間變更為失敗,請在目錄詳細資訊中檢閱狀態原因。以下是常見的原因:

網路連線能力

確認您的 VPN 或連線允許 VPC 子網路和自我管理網域控制站之間所需 Active Directory 連接埠上的流量。

服務帳戶許可

確認服務帳戶具有將電腦加入網域並在指定的 OU 中建立物件所需的許可。

DNS 解析

確保自我管理網域名稱的 DNS 解析從您的 VPC 內正確運作。

如需詳細資訊,請參閱混合目錄先決條件