View a markdown version of this page

Nahtloses Verbinden einer Amazon EC2-Linux-Instance mit einer gemeinsam genutzten AWS Verwaltetes Microsoft AD - AWS Directory Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Nahtloses Verbinden einer Amazon EC2-Linux-Instance mit einer gemeinsam genutzten AWS Verwaltetes Microsoft AD

In diesem Verfahren verbinden Sie eine Amazon EC2 Linux-Instance nahtlos mit einem gemeinsam genutzten AWS Managed Microsoft AD. Dazu erstellen Sie eine AWS Secrets Manager IAM-Leserichtlinie in der EC2-Instance-Rolle in dem Konto, in dem Sie die EC2-Linux-Instance starten möchten. Dies wird in diesem Verfahren als Account 2 bezeichnet. Diese Instanz verwendet das AWS verwaltete Microsoft AD, das von dem anderen Konto aus gemeinsam genutzt wird, das als bezeichnet wirdAccount 1.

Voraussetzungen

Bevor Sie eine Amazon EC2 Linux-Instance nahtlos mit einem gemeinsam genutzten AWS Managed Microsoft AD verbinden können, müssen Sie die folgenden Schritte ausführen:

Schritt 1. LinuxEC2DomainJoin Rolle in Konto 2 erstellen

In diesem Schritt erstellen Sie mithilfe der IAM-Konsole die IAM-Rolle, die Sie für den Domänenbeitritt Ihrer EC2-Linux-Instance verwenden, während Sie angemeldet sind. Account 2

Erstellen Sie die Rolle LinuxEC2DomainJoin
  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie im linken Navigationsbereich unter Access Management die Option Rollen aus.

  3. Klicken Sie auf der Seite Roles (Rollen) auf Create role (Rolle erstellen).

  4. Wählen Sie unter Select type of trusted entity (Typ der vertrauenswürdigen Entität auswählen) die Option AWS -Service aus.

  5. Wählen Sie unter Anwendungsfall die Option EC2 aus, und klicken Sie dann auf Weiter

  6. Gehen Sie für Filterrichtlinien wie folgt vor:

    1. Geben Sie AmazonSSMManagedInstanceCore ein. Markieren Sie dann das Kontrollkästchen für dieses Element in der Liste.

    2. Geben Sie AmazonSSMDirectoryServiceAccess ein. Markieren Sie dann das Kontrollkästchen für dieses Element in der Liste.

    3. Nachdem Sie diese Richtlinien hinzugefügt haben, wählen Sie Rolle erstellen aus.

      Anmerkung

      AmazonSSMDirectoryServiceAccessbietet die Berechtigungen, Instanzen mit einem Active Directory zu verbinden, das von verwaltet wird Directory Service. AmazonSSMManagedInstanceCorestellt die Mindestberechtigungen bereit, die für die Verwendung erforderlich sind AWS Systems Manager. Weitere Informationen zum Erstellen einer Rolle mit diesen Berechtigungen sowie Informationen zu anderen Berechtigungen und Richtlinien, die Sie Ihrer IAM-Rolle zuweisen können, finden Sie im AWS Systems Manager Benutzerhandbuch unter Konfigurieren der für Systems Manager erforderlichen Instanzberechtigungen.

  7. Geben Sie einen Namen für Ihre neue Rolle ein, z. LinuxEC2DomainJoin B. einen anderen Namen, den Sie bevorzugen, in das Feld Rollenname.

  8. (Optional) Geben Sie für die Rollenbeschreibung eine Beschreibung ein.

  9. (Optional) Wählen Sie unter Schritt 3: Schlagworte hinzufügen die Option Neues Tag hinzufügen aus, um Stichwörter hinzuzufügen. Tag-Schlüssel-Wert-Paare werden verwendet, um den Zugriff für diese Rolle zu organisieren, zu verfolgen oder zu kontrollieren.

  10. Wählen Sie Rolle erstellen aus.

Schritt 2. Erstellen Sie einen kontoübergreifenden Ressourcenzugriff zum Teilen AWS Secrets Manager Secrets

Im nächsten Abschnitt werden zusätzliche Anforderungen beschrieben, die erfüllt sein müssen, um EC2-Linux-Instances nahtlos mit einem gemeinsam genutzten AWS verwalteten Microsoft AD zu verbinden. Zu diesen Anforderungen gehört das Erstellen von Ressourcenrichtlinien und deren Anhängen an die entsprechenden Dienste und Ressourcen.

Damit Benutzer in einem Konto auf AWS Secrets Manager geheime Daten in einem anderen Konto zugreifen können, müssen Sie den Zugriff sowohl in einer Ressourcenrichtlinie als auch in einer Identitätsrichtlinie zulassen. Diese Art des Zugriffs wird als kontoübergreifender Ressourcenzugriff bezeichnet.

Diese Art des Zugriffs unterscheidet sich von der Gewährung des Zugriffs auf Identitäten in demselben Konto wie das Secrets Manager-Geheimnis. Sie müssen der Identität auch gestatten, den KMS-Schlüssel AWS Key Management Service (KMS) zu verwenden, mit dem das Secret verschlüsselt ist. Diese Berechtigung ist erforderlich, da Sie den AWS verwalteten Schlüssel (aws/secretsmanager) nicht für den kontoübergreifenden Zugriff verwenden können. Stattdessen verschlüsseln Sie Ihr Geheimnis mit einem KMS-Schlüssel, den Sie erstellen, und fügen ihm dann eine Schlüsselrichtlinie hinzu. Informationen zum Ändern des Verschlüsselungsschlüssels für ein Geheimnis finden Sie unter Ein AWS Secrets Manager Geheimnis https://docs.aws.amazon.com/secretsmanager/latest/userguide/manage_update-secret.html ändern.

Anmerkung

Es fallen Gebühren an AWS Secrets Manager, je nachdem, welches Geheimnis Sie verwenden. Die aktuelle vollständige Preisliste finden Sie unter AWS Secrets Manager – Preise. Sie können das Von AWS verwalteter Schlüssel aws/secretsmanager, das Secrets Manager erstellt, verwenden, um Ihre Geheimnisse kostenlos zu verschlüsseln. Wenn Sie Ihre eigenen KMS-Schlüssel erstellen, um Ihre Geheimnisse zu verschlüsseln, wird Ihnen der aktuelle AWS KMS-Tarif AWS berechnet. Weitere Informationen finden Sie unter AWS Key Management Service  – Preise.

Mithilfe der folgenden Schritte können Sie die Ressourcenrichtlinien erstellen, mit denen Benutzer eine EC2-Linux-Instance nahtlos mit einem gemeinsam genutzten AWS verwalteten Microsoft AD verbinden können.

Hängen Sie eine Ressourcenrichtlinie an das Geheimnis in Konto 1 an
  1. Öffnen Sie die Secrets Manager-Konsole unter https://console.aws.amazon.com/secretsmanager/.

  2. Wählen Sie aus der Liste der Geheimnisse Ihr Geheimnis aus, das Sie während des erstellt habenVoraussetzungen.

  3. Scrollen Sie auf der Detailseite des Secrets im Tab „Übersicht“ nach unten zu Ressourcenberechtigungen.

  4. Wähle Berechtigungen bearbeiten aus.

    1. Geben Sie in das Richtlinienfeld die folgende Richtlinie ein. Die folgende Richtlinie ermöglicht LinuxEC2DomainJoin den Zugriff Account 2 auf den Secret-InAccount 1. Ersetzen Sie den ARN-Wert durch den ARN-Wert für Ihre LinuxEC2DomainJoin RolleAccount 2, die Sie in Schritt 1 erstellt haben. Informationen zur Verwendung dieser Richtlinie finden Sie unter Anfügen einer Berechtigungsrichtlinie an einen AWS Secrets Manager geheimen Schlüssel.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/LinuxEC2DomainJoin" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*" } ] }
Fügen Sie der Schlüsselrichtlinie für den KMS-Schlüssel in Konto 1 eine Anweisung hinzu
  1. Öffnen Sie die Secrets Manager-Konsole unter https://console.aws.amazon.com/secretsmanager/.

  2. Wählen Sie im linken Navigationsbereich vom Kunden verwaltete Schlüssel aus.

  3. Wählen Sie auf der Seite „Vom Kunden verwaltete Schlüssel“ den Schlüssel aus, den Sie erstellt haben.

  4. Navigieren Sie auf der Seite mit den Schlüsseldetails zu Schlüsselrichtlinie und wählen Sie Bearbeiten aus.

  5. Die folgende Schlüsselrichtlinienanweisung ermöglicht es ApplicationRoleAccount 2, den KMS-Schlüssel Account 1 zur Entschlüsselung des Secrets in Account 1 zu verwenden. Um diese Anweisung zu verwenden, fügen Sie sie der Schlüsselrichtlinie für Ihren KMS-Schlüssel hinzu. Weitere Informationen finden Sie unter Changing a key policy (Ändern einer Schlüsselrichtlinie).

    { { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::Account2:role/ApplicationRole" }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*" }
Erstellen Sie eine Identitätsrichtlinie für die Identität in Konto 2
  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie im linken Navigationsbereich unter Zugriffsverwaltung die Option Richtlinien aus.

  3. Wählen Sie Create Policy (Richtlinie erstellen). Wählen Sie im Richtlinieneditor JSON aus.

  4. Die folgende Richtlinie ermöglicht ApplicationRole den Account 2 Zugriff auf das Geheimnis Account 1 und das Entschlüsseln des Geheimwerts mithilfe des Verschlüsselungsschlüssels, der ebenfalls enthalten ist. Account 1 Den ARN für Ihr Geheimnis finden Sie in der Secrets Manager-Konsole auf der Seite Geheime Details unter Geheimer ARN. Alternativ können Sie describe-secret aufrufen, um den ARN des Secrets zu ermitteln. Ersetzen Sie den Ressourcen-ARN durch den Ressourcen-ARN für den geheimen ARN und. Account 1 Informationen zur Verwendung dieser Richtlinie finden Sie unter Anhängen einer Berechtigungsrichtlinie an ein AWS Secrets Manager Geheimnis.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "arn:aws:secretsmanager:us-east-1:111122223333:secret:secretName-AbCdEf" }, { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Describekey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/Your_Encryption_Key" } ] }
  5. Wählen Sie Weiter und dann Änderungen speichern aus.

  6. Suchen Sie die Rolle, die Sie Account 2 in erstellt haben, und wählen Sie sie ausAttach a resource policy to the secret in Account 1.

  7. Wählen Sie unter Berechtigungen hinzufügen die Option Richtlinien anhängen aus.

  8. Suchen Sie in der Suchleiste nach der Richtlinie, in der Sie erstellt haben, Add a statement to the key policy for the KMS key in Account 1 und wählen Sie das Feld aus, um die Richtlinie der Rolle hinzuzufügen. Wählen Sie dann Berechtigungen hinzufügen aus.

Schritt 3. Treten Sie Ihrer Linux-Instance nahtlos bei

Sie können jetzt das folgende Verfahren verwenden, um Ihre EC2-Linux-Instance nahtlos mit Ihrem gemeinsam genutzten AWS Managed Microsoft AD zu verbinden.

Um Ihre Linux-Instance nahtlos zu verbinden
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/.

  2. Wählen Sie in der Navigationsleiste in der Regionsauswahl dasselbe Verzeichnis AWS-Region wie das vorhandene Verzeichnis aus.

  3. Wählen Sie auf dem EC2-Dashboard im Abschnitt Instance starten die Option Instance starten aus.

  4. Geben Sie auf der Seite Eine Instance starten im Abschnitt Name und Tags den Namen ein, den Sie für Ihre Linux EC2-Instance verwenden möchten.

  5. (Optional) Wählen Sie Zusätzliche Tags hinzufügen, um ein oder mehrere Tag-Schlüssel-Wert-Paare hinzuzufügen, mit denen Sie den Zugriff auf diese EC2-Instance organisieren, verfolgen oder steuern können.

  6. Wählen Sie im Abschnitt Anwendungs- und Betriebssystemimage (Amazon Machine Image) ein Linux-AMI aus, das Sie starten möchten.

    Anmerkung

    Das verwendete AMI muss die AWS Systems Manager (SSM Agent) Version 2.3.1644.0 oder höher haben. Um die installierte SSM-Agent-Version in Ihrem AMI zu überprüfen, indem Sie eine Instance von diesem AMI aus starten, lesen Sie den Abschnitt Ermittlung der aktuell installierten SSM-Agent-Version. Wenn Sie den SSM Agent aktualisieren müssen, lesen Sie den Abschnitt Installieren und Konfigurieren von SSM Agent in EC2-Instances für Linux.

    SSM verwendet das aws:domainJoin Plugin, wenn eine Linux-Instanz einer Active Directory-Domäne hinzugefügt wird. Das Plugin ändert den Hostnamen für die Linux-Instanzen in das Format EC2AMAZ-. XXXXXXX Weitere Informationen aws:domainJoin dazu finden Sie in der Referenz zum AWS Systems Manager Befehlsdokument-Plugin im Benutzerhandbuch. AWS Systems Manager

  7. Wählen Sie im Abschnitt Instance-Typ den Instance-Typ, den Sie verwenden möchten, aus der Dropdown-Liste Instance-Typ aus.

  8. Im Abschnitt Schlüsselpaar (Anmeldung) können Sie entweder ein neues Schlüsselpaar erstellen oder aus einem vorhandenen Schlüsselpaar auswählen. Um ein neues Schlüsselpaar zu erstellen, wählen Sie Neues Schlüsselpaar erstellen. Geben Sie einen Namen für das Schlüsselpaar ein und wählen Sie eine Option für den Schlüsselpaartyp und das Dateiformat des privaten Schlüssels. Um den privaten Schlüssel in einem Format zu speichern, das mit OpenSSH verwendet werden kann, wählen Sie .pem. Um den privaten Schlüssel in einem Format zu speichern, das mit PuTTY verwendet werden kann, wählen Sie .ppk. Wählen Sie Schlüsselpaar erstellen aus. Die private Schlüsseldatei wird von Ihrem Browser automatisch runtergeladen. Speichern Sie die Datei mit dem privaten Schlüssel an einem sicheren Ort.

    Wichtig

    Dies ist die einzige Möglichkeit, die private Schlüsseldatei zu speichern.

  9. Wählen Sie auf der Seite Eine Instance starten im Abschnitt Netzwerkeinstellungen die Option Bearbeiten aus. Wählen Sie die VPC, in der Ihr Verzeichnis erstellt wurde, aus der Dropdown-Liste VPC – erforderlich aus.

  10. Wählen Sie eines der öffentlichen Subnetze in Ihrer VPC aus der Dropdown-Liste Subnetz aus. Das von Ihnen gewählte Subnetz muss den gesamten externen Datenverkehr an ein Internet-Gateway weiterleiten. Ist dies nicht der Fall, können Sie keine Remote-Verbindung zur Instance einrichten.

    Weitere Informationen zur Verbindung mit einem Internet-Gateway finden Sie unter Verbinden mit dem Internet über ein Internet-Gateway im Amazon-VPC-Benutzerhandbuch.

  11. Wählen Sie unter Auto-assign Public IP die Option Enable aus.

    Weitere Informationen zur öffentlichen und privaten IP-Adressierung finden Sie unter IP-Adressierung von Amazon EC2-Instances im Amazon EC2-Benutzerhandbuch.

  12. Für die Einstellungen zu Firewall (Sicherheitsgruppen) können Sie die Standardeinstellungen verwenden oder an Ihre Bedürfnisse angepasste Änderungen vornehmen.

  13. Für Speichereinstellungen konfigurieren können Sie die Standardeinstellungen verwenden oder an Ihre Bedürfnisse angepasste Änderungen vornehmen.

  14. Wählen Sie den Abschnitt Erweiterte Details aus und wählen Sie Ihre Domain aus der Dropdown-Liste für das Domainverbindungs-Verzeichnis aus.

    Anmerkung

    Nachdem Sie das Verzeichnis für den Domänenbeitritt ausgewählt haben, wird möglicherweise Folgendes angezeigt:

    Eine Fehlermeldung bei der Auswahl Ihres Domainbeitrittsverzeichnisses. In Ihrem vorhandenen SSM-Dokument ist ein Fehler aufgetreten.

    Dieser Fehler tritt auf, wenn der EC2-Startassistent ein vorhandenes SSM-Dokument mit unerwarteten Eigenschaften identifiziert. Sie können einen der folgenden Schritte ausführen:

    • Wenn Sie das SSM-Dokument zuvor bearbeitet haben und die Eigenschaften erwartet werden, wählen Sie Schließen und fahren Sie mit dem Starten der EC2-Instance ohne Änderungen fort.

    • Wählen Sie den Link „Das vorhandene SSM-Dokument hier löschen“, um das SSM-Dokument zu löschen. Dies ermöglicht die Erstellung eines SSM-Dokuments mit den richtigen Eigenschaften. Das SSM-Dokument wird automatisch erstellt, wenn Sie die EC2-Instance starten.

  15. Wählen Sie für das IAM-Instanzprofil die IAM-Rolle aus, die Sie zuvor im Abschnitt Voraussetzungen Schritt 2: Rolle erstellen erstellt haben. LinuxEC2DomainJoin

  16. Wählen Sie Launch Instance (Instance starten) aus.

Anmerkung

Wenn Sie eine nahtlose Domainverbindung mit SUSE Linux durchführen, ist ein Neustart erforderlich, bevor die Authentifizierungen funktionieren. Um SUSE vom Linux-Terminal aus neu zu starten, geben Sie sudo reboot ein.