Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie Service Principal Names (SPNs) für Kerberos
Wir empfehlen, bei der Übertragung mit Amazon FSx Kerberos-based Authentifizierung und Verschlüsselung zu verwenden. Kerberos bietet die sicherste Authentifizierung für Clients, die auf Ihr Dateisystem zugreifen.
Um die Kerberos-Authentifizierung für Clients zu aktivieren, die über einen DNS-Alias auf Amazon FSx zugreifen, müssen Sie Service Principal Names (SPNs) hinzufügen, die dem DNS-Alias auf dem Active Directory-Computerobjekt Ihres Amazon FSx-Dateisystems entsprechen. Ein SPN kann jeweils nur einem Active Directory-Computerobjekt zugeordnet werden. Wenn Sie bereits SPNs für den DNS-Namen haben, der für das Active Directory-Computerobjekt Ihres ursprünglichen Dateisystems konfiguriert ist, müssen Sie diese zuerst löschen.
Für die Kerberos-Authentifizierung sind zwei SPNs erforderlich:
HOST/aliasHOST/alias.domain
Wenn der Alias lautetfinance.domain.com, sind im Folgenden die beiden erforderlichen SPNs aufgeführt:
HOST/finance HOST/finance.domain.com
Anmerkung
Sie müssen alle vorhandenen HOST-SPNs löschen, die dem DNS-Alias auf dem Active Directory-Computerobjekt entsprechen, bevor Sie neue HOST-SPNs für das Active Directory-Computerobjekt (AD) Ihres Amazon FSx-Dateisystems erstellen. Versuche, SPNs für Ihr Amazon FSx-Dateisystem festzulegen, schlagen fehl, wenn im AD ein SPN für den DNS-Alias vorhanden ist.
In den folgenden Verfahren wird beschrieben, wie Sie Folgendes tun:
Suchen Sie nach allen vorhandenen DNS-Alias-SPNs auf dem Active Directory-Computerobjekt des ursprünglichen Dateisystems.
Löschen Sie die vorhandenen gefundenen SPNs, falls vorhanden.
Erstellen Sie neue DNS-Alias-SPNs für das Active Directory-Computerobjekt Ihres Amazon FSx-Dateisystems.
Um das erforderliche PowerShell Active Directory-Modul zu installieren
-
Melden Sie sich bei einer Windows-Instance an, die mit dem Active Directory verbunden ist, mit dem Ihr Amazon FSx-Dateisystem verbunden ist.
PowerShell Als Administrator öffnen.
Installieren Sie das PowerShell Active Directory-Modul mit dem folgenden Befehl.
Install-WindowsFeature RSAT-AD-PowerShell
So suchen und löschen Sie vorhandene DNS-Alias-SPNs auf dem Active Directory-Computerobjekt des ursprünglichen Dateisystems
Wenn Sie SPNs für den DNS-Alias konfiguriert haben, den Sie einem anderen Dateisystem auf einem Computerobjekt in Ihrem Active Directory zugewiesen haben, müssen Sie diese SPNs zuerst entfernen, bevor Sie SPNs zum Computerobjekt Ihres Dateisystems hinzufügen.
Suchen Sie mithilfe der folgenden Befehle nach allen vorhandenen SPNs.
Ersetzen Sie es durch den DNS-Alias, den Sie in Schritt 1 mit dem Dateisystem verknüpft haben.alias_fqdn## Find SPNs for original file system's AD computer object $ALIAS = "alias_fqdn" SetSPN /Q ("HOST/" + $ALIAS) SetSPN /Q ("HOST/" + $ALIAS.Split(".")[0])Löschen Sie die vorhandenen HOST-SPNs, die im vorherigen Schritt zurückgegeben wurden, mithilfe des folgenden Beispielskripts.
Ersetzen Sie es durch den vollständigen DNS-Alias, den Sie in Schritt 1 mit dem Dateisystem verknüpft haben.alias_fqdnErsetzen Sie ihn durch den DNS-Namen des ursprünglichen Dateisystems.file_system_DNS_name
## Delete SPNs for original file system's AD computer object $Alias = "alias_fqdn" $FileSystemDnsName = "file_system_dns_name" $FileSystemHost = (Resolve-DnsName ${FileSystemDnsName} | Where Type -eq 'A')[0].Name.Split(".")[0] $FSxAdComputer = (Get-AdComputer -Identity ${FileSystemHost}) SetSPN /D ("HOST/" + ${Alias}) ${FSxAdComputer}.Name SetSPN /D ("HOST/" + ${Alias}.Split(".")[0]) ${FSxAdComputer}.Name-
Wiederholen Sie die vorherigen Schritte für jeden DNS-Alias, den Sie in Schritt 1 mit dem Dateisystem verknüpft haben.
Um SPNs für das Active Directory-Computerobjekt Ihres Amazon FSx-Dateisystems festzulegen
Legen Sie neue SPNs für Ihr Amazon FSx-Dateisystem fest, indem Sie die folgenden Befehle ausführen.
Ersetzen Sie es durch den DNS-Namen, den Amazon FSx dem Dateisystem zugewiesen hat.file_system_DNS_nameUm den DNS-Namen Ihres Dateisystems auf der Amazon FSx-Konsole zu finden, wählen Sie Dateisysteme, wählen Sie Ihr Dateisystem aus und wählen Sie dann auf der Seite mit den Dateisystemdetails den Bereich Netzwerk und Sicherheit.
Sie können den DNS-Namen auch in der Antwort auf den DescribeFileSystems API-Vorgang abrufen.
Ersetzen Sie ihn durch den vollständigen DNS-Alias, den Sie in Schritt 1 dem Dateisystem zugeordnet haben.alias_fqdn
## Set SPNs for FSx file system AD computer object $FSxDnsName = "file_system_DNS_name" $Alias = "alias_fqdn" $FileSystemHost = (Resolve-DnsName $FSxDnsName | Where Type -eq 'A')[0].Name.Split(".")[0] $FSxAdComputer = (Get-AdComputer -Identity $FileSystemHost) ##Use the following command to set both the full FQDN and Alias SPNs Set-AdComputer -Identity $FSxAdComputer -Add @{"msDS-AdditionalDnsHostname" = @($Alias, $Alias.Split(".")[0])}Anmerkung
Das Festlegen eines SPN für Ihr Amazon FSx-Dateisystem schlägt fehl, wenn im AD ein SPN für den DNS-Alias für das Computerobjekt des ursprünglichen Dateisystems vorhanden ist. Informationen zum Suchen und Löschen vorhandener SPNs finden Sie unter. So suchen und löschen Sie vorhandene DNS-Alias-SPNs auf dem Active Directory-Computerobjekt des ursprünglichen Dateisystems
-
Stellen Sie mithilfe des folgenden Beispielskripts sicher, dass die neuen SPNs für den DNS-Alias konfiguriert sind. Stellen Sie sicher, dass die Antwort zwei HOST-SPNs
HOST/undaliasHOST/, wie zuvor in diesem Verfahren beschrieben, enthält.alias_fqdnErsetzen Sie durch den DNS-Namen, den Amazon FSx Ihrem Dateisystem zugewiesen hat. Um den DNS-Namen Ihres Dateisystems auf der Amazon FSx-Konsole zu finden, wählen Sie Dateisysteme, wählen Sie Ihr Dateisystem aus und wählen Sie dann auf der Seite mit den Dateisystemdetails den Bereich Netzwerk und Sicherheit.file_system_DNS_nameSie können den DNS-Namen auch in der Antwort auf den DescribeFileSystems API-Vorgang abrufen.
## Verify SPNs on FSx file system AD computer object $FileSystemDnsName = "file_system_dns_name" $FileSystemHost = (Resolve-DnsName ${FileSystemDnsName} | Where Type -eq 'A')[0].Name.Split(".")[0] $FSxAdComputer = (Get-AdComputer -Identity ${FileSystemHost}) SetSpn /L ${FSxAdComputer}.Name -
Wiederholen Sie die vorherigen Schritte für jeden DNS-Alias, den Sie in Schritt 1 mit dem Dateisystem verknüpft haben.