本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用混合目錄建立的內容
當您使用 AWS Managed Microsoft AD (混合版本) 建立 Active Directory 時, 會自動代表您 Directory Service 執行數個任務。本主題提供在目錄佈建期間 AWS 建立的每個資源、帳戶、組織單位、委派群組和群組政策物件的完整參考。
目錄建立時會自動建立下列資源:
-
每個網域控制器的彈性網路界面 (ENIs)
-
跨兩個可用區域的 Active Directory 網域控制站
-
網域根目錄下的兩個組織單位 OUs)
-
AWS 委派許可管理的委派群組
-
網域安全組態的群組政策物件 GPOs)
-
用於 AWS 管理目的的預設本機帳戶
彈性網路界面和網域控制器
佈建混合目錄時, Directory Service 會自動建立彈性網路界面 (ENI) 並與您的每個網域控制器建立關聯。這些 ENIs對 Amazon VPC 和 Directory Service 網域控制站之間的連線至關重要。
重要
您不應該刪除這些 ENIs。您可以識別保留用於 Directory Service 的所有網路介面,其描述為「為 directory-idAWS 建立網路介面」。
網域控制站架構
Directory Service 根據預設, 會使用兩個網域控制站在您的 VPC 中佈建 Active Directory,以提供容錯能力和高可用性:
-
根據預設,網域控制站會部署在一個區域中的兩個可用區域
-
兩個網域控制站都連接到您的 Amazon VPC
-
備份每天會自動執行一次
-
Amazon EBS 磁碟區經過加密,以確保靜態資料受到保護
-
失敗的網域控制站會在相同的可用區域中,使用相同的 IP 地址自動取代
-
在目錄處於作用中狀態之後,可以佈建其他網域控制站以獲得更高的彈性和效能
DNS 伺服器組態
混合目錄的預設 DNS 伺服器是位於無類別網域間路由 (CIDR)+2 的 VPC DNS 伺服器。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 Amazon DNS 伺服器文件。
注意
AWS 不允許在 AWS Managed Microsoft AD (混合版本) 網域控制站上安裝監控代理程式。
組織單位 OUs)
Directory Service 會在您現有的自我管理目錄網域根目錄下直接建立兩個組織單位 (OUs)。這些 OUs是組織 AWS Managed Microsoft AD (混合版本) 內目錄物件、帳戶和委派許可的結構基礎。
| OU 名稱 | 說明 |
|---|---|
| AWS 委派的群組 | 存放您可以用來委派 AWS特定許可給使用者的所有群組。 |
| AWS 預留 | 存放所有 AWS 管理特定的帳戶,包括 服務所使用的 AWS 服務受管帳戶。 |
網域 OU 結構範例
以下說明名為 corp.example.com(NetBIOS: Corp) 之網域的預設 OU 階層:
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS 委派的群組
Directory Service 在 AWS 委派群組 OU 中建立一組完整的安全群組。每個群組旨在將一組特定的 AWS 和 Active Directory 許可委派給您的使用者,而不需要完整的網域管理員權限。
注意
您可以將成員新增至這些 AWS 委派群組。 AWS 委派管理員的成員可以管理 AWS 委派群組 OU 中的所有群組。
| 群組名稱 | 說明 |
|---|---|
| AWS 委派的帳戶運算子 | 成員的帳戶管理功能有限,例如密碼重設。 |
| AWS 委派的 Active Directory 型啟用管理員 | 成員可以建立 Active Directory 磁碟區授權啟用物件,讓企業能夠透過與其網域的連線來啟用電腦。 |
| AWS 委派將工作站新增至網域使用者 | 成員可以將 10 部電腦加入網域。 |
| AWS 委派的管理員 | 成員可以管理 AWS Managed Microsoft AD、完全控制 OU 中的所有物件,也可以管理 AWS 委派群組 OU 中的群組。 |
| AWS 允許委派來驗證物件 | 成員可以對 AWS 預留 OU 中的電腦資源進行身分驗證。只有已啟用選擇性身分驗證信任的內部部署物件才需要。 |
| AWS 委派允許對網域控制站進行身分驗證 | 成員可以對網域控制站 OU 中的電腦資源進行身分驗證。只有已啟用選擇性身分驗證信任的內部部署物件才需要。 |
| AWS 委派的已刪除物件存留期管理員 | 成員可以修改 msDS-DeletedObjectLifetime 物件,這會定義刪除的物件可從 AD 資源回收筒復原的時間長度。 |
| AWS 委派的分散式檔案系統管理員 | 成員可以新增和移除 FRS、DFS-R 和 DFS 命名空間。 |
| AWS 委派網域名稱系統管理員 | 成員可以管理 Active Directory 整合 DNS。 |
| AWS 委派的動態主機組態通訊協定管理員 | 成員可以授權企業中的 Windows DHCP 伺服器。 |
| AWS 委派的企業憑證授權機構管理員 | 成員可以部署和管理 Microsoft Enterprise Certificate Authority 基礎設施。 |
| AWS 委派的精細分割密碼政策管理員 | 成員可以修改預先建立的精細密碼政策。 |
| AWS 委派的 FSx 管理員 | 成員能夠管理 Amazon FSx 資源。 |
| AWS 委派的群組政策管理員 | 成員可以執行群組政策管理任務 (建立、編輯、刪除、連結)。 |
| AWS 委派的 Kerberos 委派管理員 | 成員可以在電腦和使用者帳戶物件上啟用委派。 |
| AWS 委派的受管服務帳戶管理員 | 成員可以建立和刪除受管服務帳戶。 |
| AWS 委派的 MS-NPRC 不合規裝置 | 成員將無需與網域控制站進行安全頻道通訊。此群組用於電腦帳戶。 |
| AWS 委派的遠端存取服務管理員 | 成員可以從 RAS 和 IAS 伺服器群組新增和移除 RAS 伺服器。 |
| AWS 委派的複寫目錄變更管理員 | 成員可以將 Active Directory 中的設定檔資訊與 SharePoint Server 同步。 |
| AWS 委派的伺服器管理員 | 成員包含在所有加入網域之電腦上的本機管理員群組中。 |
| AWS 委派的站點和服務管理員 | 成員可以在 Active Directory 網站和服務中重新命名 Default-First-Site-Name 物件。 |
| AWS 委派的系統管理員 | 成員可以在系統管理容器中建立和管理物件。 |
| AWS 委派的終端機伺服器授權管理員 | 成員可以從終端機伺服器授權伺服器群組新增和移除終端機伺服器授權伺服器。 |
| AWS 委派的使用者主體名稱尾碼管理員 | 成員可以新增和移除使用者主體名稱尾碼。 |
群組政策物件 (GPOs)
Directory Service 會建立並套用一組群組政策物件 (GPOs),以跨 AWS Managed Microsoft AD (混合版本) 網域控制站強制執行安全設定和管理組態。這些 GPOs是由 預先設定和維護 AWS。
重要
您無權刪除、修改或取消連結這些 GPO。這是根據設計,因為它們是保留供 AWS 使用。如果需要,您可以將它們連結到您控制的 OU。若要檢視每個 GPO 的設定,請使用加入網域的 Windows 執行個體中的群組政策管理主控台 (GPMC)。
| GPO 名稱 | 適用對象 | 說明 |
|---|---|---|
| AWS 預留政策:使用者 | AWS 預留使用者帳戶 | 在 AWS 預留 OU 中的所有使用者帳戶上設定建議的安全性設定。 |
| AWS 混合式受管 Active Directory 政策 | 所有混合 AD 網域控制站 | 在所有網域控制器上設定建議的安全性設定。 |
| AWS 受管 AppLocker 政策 | 所有混合 AD 網域控制站 | 在 Hybrid AD 網域控制站上強制執行監控代理程式和其他可執行檔的程式碼簽署要求。 |
| TimePolicyNT5DS | 所有非 PDCe 混合 AD 網域控制器 | 將所有非 PDCe 網域控制站時間政策設定為使用 Windows Time (NT5DS)。 |
| TimePolicyPDC | PDCe 混合 AD 網域控制器 | 將 PDCe 網域控制器的時間政策設定為使用網路時間通訊協定 (NTP)。 |
精細定義的密碼政策
套用精細定義的密碼政策,以強制執行 AWS 預留 OU 中帳戶的密碼要求。
預設本機帳戶
Directory Service 在佈建期間, 會在 AWS Managed Microsoft AD (混合版本) 中建立多個預設帳戶。這些帳戶提供不同的操作角色,並以不同的方式進行管理。
管理帳戶
Admin 帳戶是第一次佈建混合目錄時建立的目錄管理員帳戶。此帳戶由 Directory Service 用來管理您的混合 AD 網域控制站。
-
使用者名稱:Random
-
Location: AWS Reserved OU
-
目的:在 中管理您的 Active Directory AWS 雲端
-
存取:此帳戶僅供 存取,最終使用者 Directory Service 無法使用
AWS_11111111111 (服務受管帳戶)
任何以 開頭,AWS_後面接著底線且位於 AWS 預留 OU 的帳戶名稱,都是服務受管帳戶。 AWS 服務使用這些帳戶與 Active Directory 互動。
-
帳戶格式:
AWS_後面接著帳戶識別符 (例如AWS_11111111111) -
Location: AWS Reserved OU
-
在: Directory Service Data 啟用時建立,或在 Active Directory 上授權新 AWS 應用程式時建立
-
存取:這些帳戶只能由 AWS 服務存取,最終使用者無法使用
krbtgt 帳戶
krbtgt 帳戶在 AWS Managed Microsoft AD (混合版本) 的 Kerberos 身分驗證基礎設施中扮演重要角色。此特殊帳戶用於 Kerberos 票證授權票證 (TGT) 加密,是網域內所有 Kerberos 型身分驗證安全性不可或缺的一部分。
群組受管服務帳戶 (gMSA)
Directory Service 在 AWS 預留 OU 中建立群組受管服務帳戶 (gMSA),以支援內部服務身分驗證。
混合管理群組
Directory Service 在 AWS 預留 OU 中建立一組安全群組。每個群組旨在為您的混合目錄網域控制站執行管理任務。
| 群組名稱 | 說明 |
|---|---|
| AWS 管理員 | 成員可以完全控制客戶 OU 中的所有子物件,以及 AWS 委派群組 OU 中的群組管理權限。 |
| AWS 服務管理員 | 混合目錄特定的無限制存取電腦/網域,包括 AWS 預留 OU。 |
| AWS 物件管理服務帳戶 | 高權限群組,用於管理 AWS 混合目錄,完全控制客戶 OU 中的使用者和群組。 |
| AWS AD 委派群組的私有 CA 連接器 | 供 AWS Private CA Connector for AD READ 存取客戶 OU 和 READ/WRITE for CA 物件使用。 |
| AWS 應用程式和服務委派群組 | 用於 AWS 應用程式/服務委派可管理電腦物件上的 SPNs,並建立 GPOs。 |