Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Änderung des Amazon FSx-Dienstkontos
Wenn Sie Ihr Dateisystem mit einem neuen Dienstkonto aktualisieren, muss das neue Dienstkonto über die erforderlichen Berechtigungen und Privilegien verfügen, um Ihrem Active Directory beizutreten, und über Vollzugriffsberechtigungen für die vorhandenen Computerobjekte, die dem Dateisystem zugeordnet sind. Stellen Sie außerdem sicher, dass das neue Dienstkonto zu den vertrauenswürdigen Konten gehört und die Gruppenrichtlinieneinstellung Domänencontroller: Wiederverwendung von Computerkonten beim Domänenbeitritt zulassen aktiviert ist.
Es wird dringend empfohlen, eine Active Directory-Gruppe zur Verwaltung der den Dienstkonten verknüpften Active Directory-Berechtigungen und -Konfigurationen zu verwenden.
Wenn Sie das Dienstkonto für Amazon FSx ändern, stellen Sie sicher, dass die Dienstkonten die folgenden Einstellungen haben:
Das neue Dienstkonto (oder die Active Directory-Gruppe, der es angehört) hat Vollzugriff auf die vorhandenen Computerobjekte, die dem Dateisystem zugeordnet sind.
Das neue und das vorherige Dienstkonto (oder die Active Directory-Gruppe, der sie angehören) sind Teil der vertrauenswürdigen Konten (oder der vertrauenswürdigen Active Directory-Gruppe) beim Domänencontroller: Wiederverwendung von Computerkonten beim Domänenbeitritt zulassen Die Gruppenrichtlinieneinstellung ist auf allen Domänencontrollern im Active Directory aktiviert.
Wenn die Dienstkonten diese Anforderungen nicht erfüllen, können die folgenden Bedingungen eintreten:
Bei Single-AZ Dateisystemen könnte das Dateisystem zu MISCONFIGURED_UNAVAILABLE werden.
Bei Multi-AZ Dateisystemen könnte das Dateisystem FALSCH KONFIGURIERT werden und der Endpunktname könnte sich ändern. RemotePowerShell
Konfiguration der Gruppenrichtlinie eines Domänencontrollers
Das folgende von Microsoft empfohlene Verfahren
So konfigurieren Sie die Richtlinie für Zulassungslisten eines Domänencontrollers
Installieren Sie die Microsoft Windows-Updates vom 12. September 2023 oder später auf allen Mitgliedscomputern und Domänencontrollern in Ihrem selbstverwalteten Microsoft Active Directory.
Konfigurieren Sie in einer neuen oder vorhandenen Gruppenrichtlinie, die für alle Domänencontroller in Ihrem selbstverwalteten Active Directory gilt, die folgenden Einstellungen.
Navigieren Sie zu Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Lokale Richtlinien > Sicherheitsoptionen.
Double-click Domänencontroller: Erlauben Sie die Wiederverwendung von Computerkonten während des Domänenbeitritts.
<Edit Security ... >Wählen Sie Diese Richtlinieneinstellung definieren aus und.
Verwenden Sie die Objektauswahl, um Benutzer oder Gruppen vertrauenswürdiger Computerkontoersteller und -besitzer zur Berechtigung Zulassen hinzuzufügen. (Als bewährte Methode empfehlen wir dringend, Gruppen für Berechtigungen zu verwenden.) Fügen Sie nicht das Benutzerkonto hinzu, das den Domänenbeitritt durchführt.
Warnung
Beschränken Sie die Mitgliedschaft in der Richtlinie auf vertrauenswürdige Benutzer und Dienstkonten. Fügen Sie dieser Richtlinie keine authentifizierten Benutzer, keine Personen oder andere große Gruppen hinzu. Fügen Sie stattdessen bestimmte vertrauenswürdige Benutzer und Dienstkonten zu Gruppen hinzu und fügen Sie diese Gruppen der Richtlinie hinzu.
Warten Sie auf das Aktualisierungsintervall der Gruppenrichtlinie oder führen Sie sie gpupdate /force auf allen Domänencontrollern aus.
Stellen Sie sicher, dass der Registrierungsschlüssel HKLM\ System\ CCS\ Control\ SAM — „ComputerAccountReuseAllowList“ mit der gewünschten SDDL gefüllt ist. Bearbeiten Sie die Registrierung nicht manuell.
Versuchen Sie, eine Verbindung zu einem Computer herzustellen, auf dem die Updates vom 12. September 2023 oder höher installiert sind. Stellen Sie sicher, dass eines der in der Richtlinie aufgeführten Konten das Computerkonto besitzt. Stellen Sie außerdem sicher, dass der NetJoinLegacyAccountReuse Schlüssel in der Registrierung nicht aktiviert ist (auf 1 gesetzt). Wenn der Domänenbeitritt fehlschlägt, überprüfen Sie das
c:\windows\debug\netsetup.log.