Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Hinzufügen von Instanzen zu einer Active Directory-Domäne
Mit AWS Elastic Beanstalk können die Windows Server-Instanzen in Ihrer Umgebung automatisch einer Active Directory-Domäne beitreten. Sie verwalten das Verzeichnis mit dem AWS Verzeichnisdienst und aktivieren die Optionen für die Verknüpfung mit den Konfigurationsoptionen im aws:elasticbeanstalk:windows:activedirectory Namespace. Jede Instance tritt dann der Domain bei, wenn sie gestartet wird, bevor Elastic Beanstalk Ihre Anwendung auf ihr bereitstellt. Sie schreiben keine benutzerdefinierte Join-Logik und verwalten den Join nicht selbst.
Sie können Instanzen mit einem AWS verwalteten Microsoft AD-Verzeichnis oder einem Simple AD-Verzeichnis oder mit Ihrem selbstverwalteten Active Directory über AD Connector verbinden.
Anmerkung
Der Active Directory-Domänenbeitritt ist für Windows Server-Plattformversionen verfügbar, die am oder nach dem 18. August 2026 veröffentlicht wurden. Frühere Plattformversionen unterstützen den aws:elasticbeanstalk:windows:activedirectory Namespace nicht und lehnen seine Optionen bei der Überprüfung ab. Informationen zum Upgrade Ihrer Umgebung finden Sie unterAktualisieren der Plattformversion für die Elastic Beanstalk-Umgebung.
So funktioniert der Domänenbeitritt
Wenn eine Instanz in einer Umgebung mit Active Directory-Optionen gestartet wird, geht sie wie folgt vor der Bereitstellung Ihrer Anwendung durch Elastic Beanstalk vor:
-
Erstellt ein Computerobjekt für sich selbst im Verzeichnis. Die Instanz ruft den AWS CreateComputer Verzeichnisdienst-API-Vorgang mit den Anmeldeinformationen des Instanzprofils der Umgebung auf. Wenn Sie die
DirectoryOUOption festlegen, erstellt die Instanz das Computerobjekt in dieser Organisationseinheit (OU). Andernfalls erstellt sie das Objekt im Standardcontainer des Verzeichnisses. -
Benennt sich selbst um in
EC2-, wobeiXXXXXXXXdie letzten acht Zeichen der Instanz-ID in Großbuchstaben geschrieben sind.XXXXXXXX -
Tritt der Domäne bei und startet dann neu, um den Beitritt abzuschließen. Dies ist derselbe einmalige Neustart, den jede Windows Server-Instance in einer Elastic Beanstalk-Umgebung während der Bereitstellung durchführt, um ihren Hostnamen zu übernehmen. Der Domänenbeitritt bedeutet also keinen zusätzlichen Neustart.
Ohne Active Directory-Optionen leitet Elastic Beanstalk den Hostnamen jeder Windows-Instanz von ihrer privaten IPv4-Adresse ab (z. B.). IP-0A010203 IP-Adressen können wiederverwendet werden, sodass diese Namen mit veralteten Computerobjekten in einem Verzeichnis kollidieren können. Dies kann in Disaster Recovery-Topologien passieren, die IP-Bereiche regionsübergreifend wiederverwenden, oder in langlebigen Umgebungen. Wenn Active Directory-Optionen festgelegt sind, leitet sich der Hostname stattdessen von der Instanz-ID ab. Da jede Instanz-ID global eindeutig ist, ist die Wahrscheinlichkeit einer Namenskollision mit einem veralteten Computerobjekt vernachlässigbar. Der ID-derived Instanz-Hostname gilt nur für Umgebungen mit Active Directory-Optionen.
Voraussetzungen
Bevor Sie den Active Directory-Domänenbeitritt konfigurieren, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:
-
Ein AWS Verzeichnisdienstverzeichnis — AWS Managed Microsoft AD, Simple AD oder AD Connector. Informationen zum Erstellen eines Verzeichnisdienstes finden Sie unter Einrichten des AWS Verzeichnisdienstes im AWS Directory Service Administration Guide.
-
Netzwerkkonnektivität und DNS-Auflösung — Ihre Umgebung muss in einer VPC ausgeführt werden, von der aus das Verzeichnis erreichbar ist, und die Instances in Ihrer Umgebung müssen den DNS-Namen des Verzeichnisses auflösen. Beim Beitrittsvorgang werden Domänencontroller anhand von DNS-SRV-Einträgen erkannt. Dies bedeutet in der Regel, dass Sie Ihre VPC einem DHCP-Optionssatz zuordnen, der auf die DNS-Server des Verzeichnisses verweist. Dies ist die Standardkonfiguration des AWS Verzeichnisdienstes. Weitere Informationen finden Sie unter Erstellen oder Ändern eines DHCP-Optionssatzes im AWS Directory Service Administration Guide. Eine fehlende DNS-Auflösung ist eine häufige Ursache für fehlgeschlagene Domänenbeitritte.
-
Instanzprofilberechtigungen — Das Instanzprofil der Umgebung (z. B.
aws-elasticbeanstalk-ec2-role) muss die Berechtigung haben, das Verzeichnisds:CreateComputeraufzurufen. Um dem Prinzip der geringsten Rechte zu folgen, fügen Sie Ihrem Verzeichnis eine Richtlinie hinzu, die einen bestimmten Geltungsbereich hat:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ds:CreateComputer", "Resource": "arn:aws:ds:us-east-2:123456789012:directory/d-1234567890" } ] }Alternativ können Sie die AmazonSSMDirectoryServiceAccess verwaltete Richtlinie anhängen, die die
ds:CreateComputerBerechtigungen für alle Verzeichnisse in Ihrem Konto beinhaltet. -
Eine unterstützte Plattformversion — In Ihrer Umgebung muss eine Windows Server-Plattformversion ausgeführt werden, die am oder nach dem 18. August 2026 veröffentlicht wurde.
-
Eine bestehende Organisationseinheit (falls Sie diese festgelegt haben
DirectoryOU) — Elastic Beanstalk erstellt keine Organisationseinheiten. Wenn Sie dieDirectoryOUOption festlegen, muss die Organisationseinheit bereits im Verzeichnis vorhanden sein, andernfalls schlägt der Join fehl.
Konfiguration des Active Directory-Domänenbeitritts
Um den Active Directory-Domänenbeitritt zu aktivieren, legen Sie die folgenden Konfigurationsoptionen im aws:elasticbeanstalk:windows:activedirectory Namespace fest. Sie können sie in einer Konfigurationsdatei, mit der AWS CLI oder mit einer anderen Methode zum Festlegen von Konfigurationsoptionen festlegen. Einzelheiten zu den einzelnen Optionen finden Sie unteraws: elasticbeanstalk: windows: aktives Verzeichnis.
-
DirectoryId— Die ID des Verzeichnisses, dem Sie beitreten möchten (z. B.d-1234567890). Wenn Sie diese Option aktivieren, wird die Funktion aktiviert. Wenn Sie sie nicht einstellen, ändert sich das Verhalten Ihrer Umgebung nicht. -
DirectoryName— Der vollqualifizierte DNS-Name des Verzeichnisses (z. B.corp.example.com). Erforderlich, wenn gesetztDirectoryIdist. -
(Optional)
DirectoryOU— Der definierte Name der Organisationseinheit, in der Computerobjekte erstellt werden sollen (z. B.OU=WebServers,DC=corp,DC=example,DC=com). Die Organisationseinheit muss bereits vorhanden sein. Wenn Sie diese Option nicht festlegen, werden Computerobjekte im Standardcontainer des Verzeichnisses erstellt.
Im folgenden AWS CLI Beispiel wird der Active Directory-Domänenbeitritt in einer laufenden Umgebung konfiguriert. Das Beispiel verwendet die JSON-Syntax für den --option-settings Parameter, da DirectoryOU Werte Kommas enthalten, die von der Kurzschriftsyntax als Trennzeichen interpretiert werden.
Beispiel AWS CLI - Konfigurieren Sie den Active Directory-Domänenbeitritt
aws elasticbeanstalk update-environment \
--environment-name my-env \
--option-settings '[
{"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryId", "Value": "d-1234567890"},
{"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryName", "Value": "corp.example.com"},
{"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryOU", "Value": "OU=WebServers,DC=corp,DC=example,DC=com"}
]'Wichtig
Wenn Sie eine Option in diesem Namespace hinzufügen, ändern oder entfernen, stellt Elastic Beanstalk die Amazon EC2-Instances in Ihrer Umgebung neu bereit. Dadurch wird ein fortlaufendes Update ausgelöst.
Wenn Sie die Konfiguration der Umgebung so ändern, dass sie auf ein anderes Verzeichnis verweist, werden die Ersatz-Instances dem neuen Verzeichnis hinzugefügt. Wenn Sie die Optionen entfernen, werden die Ersatzinstanzen gestartet, ohne einer Domain beizutreten, und verwenden die IP-address-derived Standard-Hostnamen. In beiden Fällen verbleiben die Computerobjekte, die die vorherigen Instanzen erstellt haben, im Verzeichnis. Weitere Informationen finden Sie unter Verwaltung von Computerobjekten in Ihrem Verzeichnis.
Bestätigung des Domänenbeitritts
Gehen Sie wie folgt vor, um zu bestätigen, dass eine Instanz der Domain beigetreten ist:
-
Stellen Sie sicher, dass ein Computerobjekt mit dem Namen
EC2-(der Hostname der Instanz) in Ihrem Verzeichnis unter der von Ihnen angegebenen Organisationseinheit oder dem Standardcontainer vorhanden ist.XXXXXXXX -
Suchen Sie im Bereitstellungsprotokoll der Instanz nach der Zeile
Active Directory: joined to. Weitere Informationen finden Sie unter Bereitstellungsprotokolle für eine Elastic Beanstalk-Umgebung anzeigen.directory-name
Wenn Ihre Umgebung skaliert wird, fügt Auto Scaling Instances hinzu, die ebenfalls der Domain beitreten. Um das Bereitstellungsprotokoll für eine dieser Instances zu überprüfen, rufen Sie es von Amazon S3 ab. Weitere Informationen finden Sie unter Wo werden Bereitstellungsprotokolle gespeichert.
Fehlgeschlagene Domain-Joins
Ein fehlgeschlagener Domänenbeitritt blockiert die Bereitstellung nicht. Wenn eine Instanz aus irgendeinem Grund der Domäne nicht beitreten kann, wird auf den IP-address-derived Standard-Hostnamen (IP-) zurückgegriffen, die Bereitstellung wird fortgesetzt, und die Umgebung kann immer noch den Status Bereit erreichen und als fehlerfrei melden.XXXXXXXX
Um den Fehler sichtbar zu machen, vergleicht Elastic Beanstalk die tatsächliche Domain-Mitgliedschaft der Instance mit dem konfigurierten Verzeichnis und gibt ein ERROR Ereignis aus, wenn sie nicht übereinstimmen:
Active Directory domain join did not complete: instance is not joined to 'corp.example.com' (PartOfDomain=False, Domain=WORKGROUP). See the deployment log for the join output.
Die Instanz schreibt die Ausgabe des Join-Prozesses in. C:\cfn\log\eb-ad-join.log Wenn ein Join fehlschlägt, kopiert Elastic Beanstalk auch dieses Protokoll in das Bereitstellungsprotokoll der Instanz, sodass Sie die Ursache abrufen können, ohne eine Verbindung zur Instance herstellen zu müssen. Weitere Informationen finden Sie unter Bereitstellungsprotokolle für eine Elastic Beanstalk-Umgebung anzeigen.
Fehlerbehebung
Wenn Ihre Instances der Domain nicht beitreten, überprüfen Sie Folgendes:
-
Beitrittsprotokoll — Lesen Sie die Join-Ausgabe im Bereitstellungsprotokoll der Instance (sieheBereitstellungsprotokolle für eine Elastic Beanstalk-Umgebung anzeigen) oder in
C:\cfn\log\eb-ad-join.logder Instance. Das Protokoll zeichnet den spezifischen Fehler auf, durch den der Join fehlgeschlagen ist. -
DNS-Auflösung — Stellen Sie von einer Instance in der VPC der Umgebung aus sicher, dass der DNS-Name des Verzeichnisses (der
DirectoryNameWert) aufgelöst wird. Ist dies nicht der Fall, verknüpfen Sie die VPC mit einem DHCP-Optionssatz, der auf die DNS-Server des Verzeichnisses verweist. -
IAM-Berechtigungen — Stellen Sie sicher, dass das Instanzprofil der Umgebung das Verzeichnis zulässt
ds:CreateComputer. Ohne sie schlägt die Verknüpfung fehl, wenn versucht wird, das Computerobjekt zu erstellen. -
Organisationseinheit — Wenn Sie eine Organisationseinheit festlegen
DirectoryOU, stellen Sie sicher, dass die Organisationseinheit im Verzeichnis vorhanden ist und dass ihr definierter Name genau mit dem Optionswert übereinstimmt. Eine Verknüpfung mit einer nicht vorhandenen Organisationseinheit schlägt fehl. -
Instanzkonfiguration — Die Datei
C:\cfn\eb-ad.jsonauf jeder Instance zeichnet auf, mitDirectoryIdwelcherDirectoryNamedie Instance gestartet wurde. Verwenden Sie sie, um zu überprüfen, welche Verzeichniskonfiguration die Instanz erhalten hat.
Verwaltung von Computerobjekten in Ihrem Verzeichnis
Elastic Beanstalk löscht das Computerobjekt einer Instanz nicht aus Ihrem Verzeichnis, wenn die Instance oder die Umgebung beendet wird. Jede verknüpfte Instanz hinterlässt ihr EC2- Computerobjekt, und durch Skalierung wird für jede neue Instanz ein Objekt erstellt. Sie sind dafür verantwortlich, in regelmäßigen Abständen veraltete Computerobjekte aus Ihrem Verzeichnis zu entfernen, indem Sie die üblichen Verzeichnisverwaltungstools Ihrer Organisation verwenden.XXXXXXXX
Da der Hostname jeder neuen Instanz von ihrer eigenen, global eindeutigen Instanz-ID abgeleitet wird, ist die Wahrscheinlichkeit einer Namenskollision mit einem veralteten Computerobjekt vernachlässigbar.