View a markdown version of this page

Benutzer- und Gruppenverwaltung in AWS Verwaltetes Microsoft AD - AWS Directory Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Benutzer- und Gruppenverwaltung in AWS Verwaltetes Microsoft AD

Sie können Benutzer und Gruppen in AWS Managed Microsoft AD verwalten. Sie erstellen einen Benutzer, der eine Person oder Organisation repräsentiert, die auf Ihr Verzeichnis zugreifen kann. Sie können auch eine Gruppe erstellen, um mehreren Benutzern gleichzeitig Berechtigungen zu gewähren oder zu verweigern. Sie können nicht nur Benutzer zu einer Gruppe hinzufügen, sondern auch Gruppen zu einer Gruppe. Wenn Sie einen Benutzer zu einer Gruppe hinzufügen, erbt der Benutzer die Rollen und Berechtigungen, die der Gruppe zugewiesen sind. Wenn Sie einer Gruppe eine Gruppe hinzufügen, teilen sich die Gruppen eine Eltern-Kind-Beziehung, wobei die untergeordnete Gruppe die Rollen und Berechtigungen erbt, die der übergeordneten Gruppe zugewiesen sind. Sie können auch die Gruppenmitgliedschaften eines Benutzers in einen anderen Benutzer kopieren.

Sie können Benutzer und Gruppen AWS Verzeichnisdienstdaten mithilfe der folgenden Methoden verwalten:

Eine Demonstration der AWS Directory Service Data CLI finden Sie im folgenden YouTube Video.

Alternativ können Sie eine in eine Domäne eingebundene Instanz verwenden.

Verwalten Sie Benutzer und Gruppen mit dem AWS-Managementkonsole

Sie können Benutzer und Gruppen AWS-Managementkonsole mit den AWS Verzeichnisdienstdaten verwalten. Directory Service Data ist eine Erweiterung von Directory Service , die Ihnen die Möglichkeit bietet, integrierte Objektverwaltungsaufgaben auszuführen. Einige dieser Aufgaben umfassen das Erstellen von Benutzern und Gruppen und das Hinzufügen von Benutzern zu Gruppen sowie Gruppen zu einer Gruppe.

Weitere Informationen finden Sie unter Verwalten AWS verwalteter Microsoft AD-Benutzer und -Gruppen mit dem AWS-Managementkonsole.

Anmerkung

Um diese Funktion verwenden zu können, muss sie aktiviert sein. Weitere Informationen finden Sie unter Benutzer- und Gruppenverwaltung aktivieren.

Sie können Benutzer und Gruppen nur mit der Option „ AWS-Managementkonsole Primär“ AWS-Region für Ihr Verzeichnis verwalten. Weitere Informationen finden Sie unter Primäre und zusätzliche Regionen.

Sie benötigen die erforderlichen IAM-Berechtigungen, um AWS Verzeichnisdienstdaten verwenden zu können. Für den Anfang können Sie das AWS verwaltete Richtlinie: AWSDirectoryServiceDataFullAccess oder AWS verwaltete Richtlinie: AWSDirectoryServiceDataReadOnlyAccess verwenden. Weitere Informationen finden Sie unter Directory Service API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen und Bewährte Sicherheitsmethoden in IAM.

Verwalten Sie Benutzer und Gruppen mit dem AWS CLI

Sie können Benutzer und Gruppen mit der AWS CLI AWS Directory Service Data API verwalten. Directory Service Data ist eine Erweiterung von Directory Service , die Ihnen die Möglichkeit bietet, integrierte Objektverwaltungsaufgaben mithilfe des ds-data Namespaces auszuführen. Einige dieser Aufgaben umfassen das Erstellen von Benutzern und Gruppen und das Hinzufügen von Benutzern zu Gruppen sowie Gruppen zu einer Gruppe.

Erstellen Sie einen Benutzer mit AWS CLI für Verzeichnisdienst-Daten

Im Folgenden finden Sie einen AWS CLI Beispielbefehl, der den ds-data Namespace verwendet, um einen Benutzer zu erstellen.

aws ds-data create-user --directory-id d-1234567890 --sam-account-name "jane.doe" --region your-Primary-Region-name
Anmerkung

Um ihn verwenden zu können AWS CLI, muss er aktiviert sein. Weitere Informationen finden Sie unter Benutzer- und Gruppenverwaltung aktivieren oder deaktivieren oder AWS Verzeichnisdienst-Daten.

Sie können Benutzer und Gruppen nur mit der AWS Directory Service Data CLI von der primären Befehlszeile AWS-Region für Ihr Verzeichnis aus verwalten. Weitere Informationen finden Sie unter Primäre und zusätzliche Regionen.

Sie benötigen die erforderlichen IAM-Berechtigungen, um AWS Verzeichnisdienstdaten verwenden zu können. Weitere Informationen finden Sie unter Directory Service API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen. Um mit der Vergabe von Berechtigungen für Ihre Benutzer und Workloads zu beginnen, können Sie AWS verwaltete Richtlinien wie verwenden. AWS verwaltete Richtlinie: AWSDirectoryServiceDataFullAccessoderAWS verwaltete Richtlinie: AWSDirectoryServiceDataReadOnlyAccess. Weitere Informationen finden Sie unter Bewährte IAM-Methoden.

Weitere Informationen finden Sie unter Verwalten AWS verwalteter Microsoft AD-Benutzer und -Gruppen mit dem AWS CLI.

Verwalten Sie Benutzer und Gruppen mit AWS -Tools für PowerShell

Das AWS -Tools für PowerShell bietet zwei separate Module für die Verwaltung AWS Directory Service: AWS.Tools.DirectoryService (DS) und AWS.Tools.DirectoryServiceData (DSD). Stellen Sie bei der Arbeit mit sicher AWS Directory Service, dass Sie das richtige Modul für Ihre beabsichtigte Operation verwenden.

  • Das DirectoryService Modul enthält Cmdlets für die Verwaltung der Konfiguration und Verwaltung von Verzeichnisdiensten, einschließlich Cmdlets wieEnable-DSDirectoryDataAccess, und. Disable-DSDirectoryDataAccess Reset-DSUserPassword

  • Das DirectoryServiceData Modul enthält Cmdlets für die Ausführung von Vorgängen innerhalb eines Verzeichnisses, die sich speziell auf die Benutzer- und Gruppenverwaltung konzentrieren. Diese DSD-Cmdlets umfassen Benutzerverwaltungsvorgänge (New-DSDUser,, undRemove-DSDUser) Get-DSDUserUpdate-DSDUser, Gruppenverwaltungsvorgänge (, undUpdate-DSDGroup,Remove-DSDGroup) New-DSDGroupGet-DSDGroup, die Verwaltung von Gruppenmitgliedschaften (Add-DSDGroupMember, undRemove-DSDGroupMember) und Suchfunktionen (und). Search-DSDUser Search-DSDGroup

Verwalten Sie Benutzer und Gruppen mit einer lokalen Instance oder Amazon EC2-Instance

Wenn die AWS Verzeichnisdienstdaten Ihren Anwendungsfall nicht unterstützen, empfehlen wir, Benutzer und Gruppen mit einer lokalen oder EC2-Instance zu verwalten.

Um Benutzer und Gruppen in einem AWS Managed Microsoft AD zu erstellen, können Sie jede Instanz (entweder lokal oder von EC2) verwenden, die mit Ihrem AWS Managed Microsoft AD verknüpft wurde. Sie müssen als Benutzer angemeldet sein, der über Berechtigungen zum Erstellen von Benutzern und Gruppen verfügt. Sie müssen auch die Active Directory-Tools auf Ihrer Instanz installieren, damit Sie Ihre Benutzer und Gruppen mit dem Tool „Active Directory-Benutzer und -Computer“ hinzufügen können.