Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Tutorial: Einrichten von Active Directory
Um Active Directory mit WorkSpaces Anwendungen zu verwenden, müssen Sie zuerst Ihre Verzeichniskonfiguration registrieren, indem Sie ein Directory-Config-Objekt in WorkSpaces Applications erstellen. Dieses Objekt enthält die Informationen, die erforderlich sind, um Streaming-Instances mit einer Active Directory-Domäne zu verbinden. Sie erstellen ein Directory-Config-Objekt mithilfe der WorkSpaces Applications Management Console, AWS SDK oder AWS CLI. Anschließend können Sie Ihre Verzeichniskonfiguration verwenden, um domänengebundene On-Demand Flotten Always-On und Image-Builder zu starten.
Anmerkung
Sie können Streaming-Instances nur einer Active Directory-Domäne hinzufügen Always-On und diese als On-Demand Flotting verwenden.
Aufgaben
Schritt 1: Erstellen eines Directory Config-Objekts
Das Directory-Konfigurationsobjekt, das Sie in WorkSpaces Applications erstellen, wird in späteren Schritten verwendet.
Wenn Sie das AWS SDK verwenden, können Sie die CreateDirectoryConfig Operation verwenden. Wenn Sie das verwenden AWS CLI, können Sie den Befehl https://docs.aws.amazon.com/cli/latest/reference/appstream/create-directory-config.html create-directory-config verwenden.
So erstellen Sie ein Directory-Config-Objekt mithilfe der Anwendungskonsole WorkSpaces
Öffnen Sie die WorkSpaces Anwendungskonsole unter https://console.aws.amazon.com/appstream2
. -
Wählen Sie im linken Navigationsbereich Directory-Konfigurationen und Directory-Konfigurationen erstellen aus.
-
Geben Sie für Directory Name den vollständig qualifizierten Domänennamen (FQDN) der Active Directory-Domäne an (z. B.
corp.example.com). Jede Region kann nur einen Directory Config- Wert mit einem spezifischen Directory-Namen haben. -
Geben Sie für Servicekonto-Name den Namen eines Kontos ein, das Computerobjekte erstellen kann und über Berechtigungen zum Verbinden mit der Domäne verfügt. Weitere Informationen finden Sie unter Gewähren von Berechtigungen zum Erstellen und Verwalten von Active Directory-Computerobjekten. Der Kontoname muss das Format
DOMAIN\usernamehaben. -
Für Passwort und Passwort bestätigen geben Sie das Directory-Passwort für das angegebene Konto ein.
-
Für Organisationseinheit (OU) geben Sie den spezifischen Namen von mindestens einer der OUs ein, in denen Streaming-Instance-Computerobjekte erstellt werden sollen.
Anmerkung
Die OU darf keine Leerzeichen enthalten. Wenn Sie einen Organisationseinheitennamen angeben, der Leerzeichen enthält, können WorkSpaces Anwendungen die Computerobjekte nicht korrekt wechseln, wenn eine Flotte oder ein Image Builder versucht, der Active Directory-Domäne wieder beizutreten, und der erneute Domänenbeitritt ist nicht erfolgreich. Informationen zur Behebung dieses Problems finden Sie im Thema DOMAIN_JOIN_INTERNAL_SERVICE_ERROR für die Meldung „Das Konto ist bereits vorhanden“ unter Verbindung mit der Active Directory-Domäne.
Außerdem ist der Standard-Computercontainer keine Organisationseinheit und kann nicht von WorkSpaces Anwendungen verwendet werden. Weitere Informationen finden Sie unter Den spezifischen Namen der Organisationseinheit finden.
-
Um mehrere OUs hinzuzufügen, wählen Sie das Pluszeichen (+) neben dem Feld Organisationseinheit (OU). Klicken Sie zum Entfernen der OUs auf das x Zeichen.
-
Wählen Sie Weiter aus.
-
Prüfen Sie die Konfigurationsinformationen und wählen Sie Erstellen.
Schritt 2: Erstellen Sie ein Image mithilfe eines Domain-Joined Image Builders
Erstellen Sie als Nächstes mithilfe des WorkSpaces Applications Image Builder ein neues Image mit Active Directory-Funktionen zum Domänenbeitritt. Beachten Sie, dass die Flotte und das Abbild unterschiedliche Domänen angehören können. Sie verbinden den Image Builder mit einer Domäne, um die Domänenverbindung zu aktivieren und Anwendungen zu installieren. Die Domänenverbindung von Flotten ist im nächsten Abschnitt beschrieben.
Ein Abbild für das Starten der mit der Domäne verbundenen Flotten erstellen
-
Folgen Sie den Verfahren in Tutorial: Erstellen eines benutzerdefinierten WorkSpaces Anwendungsabbilds mithilfe der WorkSpaces Anwendungskonsole.
-
Verwenden Sie für den Schritt zur Auswahl des Basis-Images ein AWS Basisimage, das am oder nach dem 24. Juli 2017 veröffentlicht wurde. Eine aktuelle Liste der veröffentlichten AWS Bilder finden Sie unterWorkSpaces Versionshinweise zum Basis-Image und zum Managed Image Update.
-
Für Schritt 3: Netzwerk konfigurieren wählen Sie eine VPC und Subnetze mit Netzwerkkonnektivität zu Ihrer Active Directory-Umgebung aus. Wählen Sie die Sicherheitsgruppen, die darauf ausgelegt sind, Zugriff auf Ihr Directory über Ihre VPC-Subnetze zu ermöglichen.
-
Ebenfalls in Schritt 3: Netzwerk konfigurieren erweitern Sie den Abschnitt Active Directory-Domäne (optional), und wählen Werte für Directory Name und Directory OU aus, mit denen der Image Builder verbunden werden soll.
-
Prüfen Sie die Konfiguration des Image Builders und wählen Sie Erstellen.
-
Warten Sie, bis der neue Image Builder den Status Ausführung erreicht, und wählen Sie Verbinden.
-
Melden Sie sich beim Image Builder im Administratormodus oder als Directory-Benutzer mit lokalen Administratorberechtigungen an. Weitere Informationen finden Sie unter Gewähren von lokalen Administratorrechten für Image Builder.
-
Führen Sie die Schritte in Tutorial: Erstellen eines benutzerdefinierten WorkSpaces Anwendungsabbilds mithilfe der WorkSpaces Anwendungskonsole aus, um Anwendungen zu installieren und ein neues Abbild zu erstellen.
Schritt 3: Eine Domain-Joined Flotte erstellen
Erstellen Sie mithilfe des im vorherigen Schritt erstellten privaten Images eine Active Directory-Domäne Always-On oder eine On-Demand Flotte für Streaming-Anwendungen. Die Domäne kann eine andere sein, als Sie für den Image Builder zum Erstellen des Abbilds verwendet haben.
So erstellen Sie eine domänengebundene Flotte oder eine Flotte Always-On On-Demand
-
Folgen Sie den Verfahren in Erstellen Sie eine Flotte in Amazon WorkSpaces Applications.
-
Für den Schritt zur Auswahl des Abbilds verwenden Sie das Abbild aus dem vorherigen Schritt, Schritt 2: Erstellen Sie ein Image mithilfe eines Domain-Joined Image Builders.
-
Für Schritt 4: Netzwerk konfigurieren wählen Sie eine VPC und Subnetze mit Netzwerkkonnektivität zu Ihrer Active Directory-Umgebung aus. Wählen Sie die Sicherheitsgruppen, die eingerichtet wurden, um eine Kommunikation in Ihrer Domäne zuzulassen.
-
Ebenfalls in Schritt 4: Netzwerk konfigurieren erweitern Sie den Abschnitt Active Directory-Domäne (optional) und wählen die Werte für Directory Name und Directory OU aus, mit denen die Flotte verknüpft werden soll.
-
Prüfen Sie die Flottenkonfiguration und wählen Sie Erstellen.
-
Führen Sie die verbleibenden Schritte aus Erstellen Sie eine Flotte und einen Stack WorkSpaces für Amazon Applications aus, sodass Ihre Flotte einem Stack zugeordnet ist und ausgeführt wird.
Schritt 4: SAML 2.0 konfigurieren
Ihre Benutzer müssen Ihren auf SAML 2.0 basierenden Identitätsverbundumgebung verwenden, um Streaming-Sitzungen aus Ihrer mit der Domäne verbundenen Flotte zu starten.
SAML 2.0 für einen Zugriff nach einmaligem Anmelden konfigurieren
-
Folgen Sie den Verfahren in Einrichten von SAML.
-
WorkSpaces Anwendungen erfordern, dass der
NameIDSAML_Subject-Wert für den Benutzer, der sich anmeldet, in einem der folgenden Formate bereitgestellt wird:-
mit dem s AMAccountNamedomain\username -
username@domain.commit dem Benutzer PrincipalName
Wenn Sie das AMAccountName S-Format verwenden, können Sie das angeben,
indem Sie entweder den NetBIOS-Namen oder den vollqualifizierten Domänennamen (FQDN) verwenden.domain -
-
Gewähren Sie Ihren Active Directory-Benutzern oder -Gruppen Zugriff, um den Zugriff auf den WorkSpaces Anwendungsstapel von Ihrem Identity Provider-Anwendungsportal aus zu ermöglichen.
-
Führen Sie die verbleibenden Schritte unter Einrichten von SAML aus.
Anmeldung eines Benutzers mit SAML 2.0
-
Melden Sie sich beim Anwendungskatalog Ihres SAML 2.0-Anbieters an und öffnen Sie die SAML-Anwendung für WorkSpaces Anwendungen, die Sie im vorherigen Verfahren erstellt haben.
-
Wenn der Anwendungskatalog WorkSpaces für Anwendungen angezeigt wird, wählen Sie eine Anwendung aus, die gestartet werden soll.
-
Wenn ein Ladesymbol angezeigt wird, werden Sie aufgefordert, ein Passwort einzugeben. Der von Ihrem SAML 2.0 Identitätsanbieter bereitgestellte Domänenbenutzername wird oberhalb des Passwortfelds angezeigt. Geben Sie Ihr Passwort ein und wählen Sie Anmelden aus.
Die Streaming-Instance führt das Windows-Anmeldeverfahren aus und die ausgewählte Anwendung wird geöffnet.