View a markdown version of this page

DirectoryService Abschnitt - AWS ParallelCluster

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

DirectoryService Abschnitt

Anmerkung

Unterstützung für DirectoryService wurde in AWS ParallelCluster Version 3.1.1 hinzugefügt.

(Optional) Die Verzeichnisdiensteinstellungen für einen Cluster, der den Zugriff mehrerer Benutzer unterstützt.

AWS ParallelCluster verwaltet Berechtigungen, die den Zugriff mehrerer Benutzer auf Cluster mit einem Active Directory (AD) über das Lightweight Directory Access Protocol (LDAP) unterstützen, das vom System Security Services Daemon (SSSD) unterstützt wird. Weitere Informationen finden Sie unter Was ist? AWS Directory Serviceim AWS Directory Service Administrationshandbuch.

Wir empfehlen, LDAP over TLS/SSL (kurz LDAPS abgekürzt) zu verwenden, um sicherzustellen, dass potenziell vertrauliche Informationen über verschlüsselte Kanäle übertragen werden.

DirectoryService: DomainName: string DomainAddr: string PasswordSecretArn: string DomainReadOnlyUser: string LdapTlsCaCert: string LdapTlsReqCert: string LdapAccessFilter: string GenerateSshKeysForUsers: boolean AdditionalSssdConfigs: dict

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

DirectoryService-Eigenschaften

Anmerkung

Wenn Sie die Verwendung AWS ParallelCluster in einem einzelnen Subnetz ohne Internetzugang planen, finden Sie weitere Anforderungen unterAWS ParallelCluster in einem einzigen Subnetz ohne Internetzugang.

DomainName(Erforderlich,String)

Die Active Directory-Domäne (AD), die Sie für Identitätsinformationen verwenden.

DomainNameakzeptiert sowohl das Format Fully Qualified Domain Name (FQDN) als auch das LDAP Distinguished Name (DN) -Format.

  • FQDN-Beispiel: corp.example.com

  • Beispiel für einen LDAP-DN: DC=corp,DC=example,DC=com

Diese Eigenschaft entspricht dem aufgerufenen sssd-ldap-Parameter. ldap_search_base

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

DomainAddr(Erforderlich,) String

Die URI oder URIs, die auf den AD-Domänencontroller verweisen, der als LDAP-Server verwendet wird. Der URI entspricht dem SSSD-LDAP aufgerufenen Parameter. ldap_uri Der Wert kann eine durch Kommas getrennte Zeichenfolge von URIs sein. Um LDAP zu verwenden, müssen Sie am Anfang ldap:// jeder URI etwas hinzufügen.

Beispielwerte:

ldap://192.0.2.0,ldap://203.0.113.0 # LDAP ldaps://192.0.2.0,ldaps://203.0.113.0 # LDAPS without support for certificate verification ldaps://abcdef01234567890.corp.example.com # LDAPS with support for certificate verification 192.0.2.0,203.0.113.0 # AWS ParallelCluster uses LDAPS by default

Wenn Sie LDAPS mit Zertifikatsüberprüfung verwenden, müssen die URIs Hostnamen sein.

Wenn Sie LDAPS ohne Zertifikatsüberprüfung oder LDAP verwenden, können URIs Hostnamen oder IP-Adressen sein.

Verwenden Sie LDAP over TLS/SSL (LDAPS), um die Übertragung von Passwörtern und anderen vertraulichen Informationen über unverschlüsselte Kanäle zu vermeiden. Wenn AWS ParallelCluster kein Protokoll gefunden wird, wird es am Anfang jedes URI oder Hostnamens hinzugefügtldaps://.

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

PasswordSecretArn(Erforderlich,String)

Der Amazon-Ressourcenname (ARN) des AWS Secrets Manager Geheimnisses, das das DomainReadOnlyUser Klartext-Passwort enthält. Der Inhalt des Geheimnisses entspricht dem ldap_default_authtok aufgerufenen SSSD-LDAP Parameter.

Anmerkung

Wenn Sie die AWS Secrets Manager Konsole verwenden, um ein Geheimnis zu erstellen, achten Sie darauf, „Andere Art von Geheimnis“ auszuwählen, wählen Sie Klartext aus und nehmen Sie nur den Passworttext in das Geheimnis auf.

Weitere Informationen zur Verwendung AWS Secrets Manager zum Erstellen eines Geheimnisses finden Sie unter Create an AWS Secrets Manager Secret

Der LDAP-Client verwendet das Passwort, um sich bei der AD-Domain zu authentifizieren, DomainReadOnlyUser wenn er Identitätsinformationen anfordert.

Ob der Benutzer dazu berechtigt PasswordSecretArn ist DescribeSecret, wird überprüft. PasswordSecretArnist gültig, wenn das angegebene Geheimnis existiert. Wenn die Benutzer-IAM-Richtlinie Folgendes nicht enthältDescribeSecret, wird es PasswordSecretArn nicht validiert und es wird eine Warnmeldung angezeigt. Weitere Informationen finden Sie unter Base AWS ParallelCluster pcluster-Benutzerrichtlinie.

Wenn sich der Wert des Geheimnisses ändert, wird der Cluster nicht automatisch aktualisiert. Um den Cluster für den neuen geheimen Wert zu aktualisieren, müssen Sie die Rechenflotte mit dem pcluster update-compute-fleet Befehl beenden und dann den folgenden Befehl vom Hauptknoten aus ausführen.

$ sudo /opt/parallelcluster/scripts/directory_service/update_directory_service_password.sh

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

DomainReadOnlyUser(Erforderlich,String)

Die Identität, die verwendet wird, um die AD-Domäne nach Identitätsinformationen abzufragen, wenn Cluster-Benutzeranmeldungen authentifiziert werden. Sie entspricht dem SSSD-LDAP aufgerufenen Parameter. ldap_default_bind_dn Verwenden Sie Ihre AD-Identitätsinformationen für diesen Wert.

Geben Sie die Identität in der Form an, die für den spezifischen LDAP-Client auf dem Knoten erforderlich ist:

  • Microsoft AD:

    cn=ReadOnlyUser,ou=Users,ou=CORP,dc=corp,dc=example,dc=com
  • Einfache Anzeige:

    cn=ReadOnlyUser,cn=Users,dc=corp,dc=example,dc=com

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

LdapTlsCaCert(Fakultativ,String)

Der absolute Pfad zu einem Zertifikatpaket, das die Zertifikate für jede Zertifizierungsstelle in der Zertifizierungskette enthält, die ein Zertifikat für die Domänencontroller ausgestellt hat. Er entspricht dem aufgerufenen SSSD-LDAP Parameterldap_tls_cacert.

Ein Zertifikatspaket ist eine Datei, die aus der Verkettung verschiedener Zertifikate im PEM-Format besteht, das in Windows auch als DER Base64-Format bekannt ist. Es wird verwendet, um die Identität des AD-Domänencontrollers zu überprüfen, der als LDAP-Server fungiert.

AWS ParallelCluster ist nicht für die anfängliche Platzierung von Zertifikaten auf Knoten verantwortlich. Als Clusteradministrator können Sie das Zertifikat im Hauptknoten manuell konfigurieren, nachdem der Cluster erstellt wurde, oder Sie können ein Bootstrap-Skript verwenden. Alternativ können Sie ein Amazon Machine Image (AMI) verwenden, das das auf dem Hauptknoten konfigurierte Zertifikat enthält.

Simple AD bietet keine LDAPS-Unterstützung. Informationen zur Integration eines Simple AD-Verzeichnisses in finden Sie im AWS Sicherheitsblog unter So konfigurieren Sie einen LDAPS-Endpunkt für Simple AD. AWS ParallelCluster

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

LdapTlsReqCert(Fakultativ,String)

Gibt an, welche Prüfungen an Serverzertifikaten in einer TLS-Sitzung durchgeführt werden sollen. Es entspricht dem SSSD-LDAP aufgerufenen Parameterldap_tls_reqcert.

Gültige Werte: never, allow, try, demand und hard.

neverallow, und try ermöglichen es, dass Verbindungen auch dann hergestellt werden, wenn Probleme mit Zertifikaten gefunden werden.

demandund hard ermöglichen die Fortsetzung der Kommunikation, wenn keine Probleme mit Zertifikaten gefunden werden.

Wenn der Clusteradministrator einen Wert verwendet, für dessen erfolgreiche Überprüfung das Zertifikat nicht erforderlich ist, wird eine Warnmeldung an den Administrator zurückgegeben. Aus Sicherheitsgründen empfehlen wir, die Zertifikatsüberprüfung nicht zu deaktivieren.

Der Standardwert ist hard.

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

LdapAccessFilter(Fakultativ,String)

Gibt einen Filter an, um den Verzeichniszugriff auf eine Untergruppe von Benutzern zu beschränken. Diese Eigenschaft entspricht dem ldap_access_filter aufgerufenen SSSD-LDAP Parameter. Sie können sie verwenden, um Abfragen auf ein AD zu beschränken, das eine große Anzahl von Benutzern unterstützt.

Dieser Filter kann den Benutzerzugriff auf den Cluster blockieren. Er hat jedoch keinen Einfluss auf die Auffindbarkeit blockierter Benutzer.

Wenn diese Eigenschaft festgelegt ist, access_provider wird der SSSD-Parameter auf ldap internal by gesetzt AWS ParallelCluster und darf nicht von DirectoryService AdditionalSssdConfigs /settings geändert werden.

Wenn diese Eigenschaft weggelassen wird und der benutzerdefinierte Benutzerzugriff nicht in DirectoryService/angegeben ist AdditionalSssdConfigs, können alle Benutzer im Verzeichnis auf den Cluster zugreifen.

Beispiele:

"!(cn=SomeUser*)" # denies access to every user with an alias that starts with "SomeUser" "(cn=SomeUser*)" # allows access to every user with alias that starts with "SomeUser" "memberOf=cn=TeamOne,ou=Users,ou=CORP,dc=corp,dc=example,dc=com" # allows access only to users in group "TeamOne".

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

GenerateSshKeysForUsers(Optional,Boolean)

Definiert, ob unmittelbar nach ihrer ersten Authentifizierung auf dem Hauptknoten ein SSH-Schlüssel für Cluster-Benutzer AWS ParallelCluster generiert wird.

Wenn auf gesetzttrue, wird für jeden Benutzer nach seiner ersten Authentifizierung auf dem Hauptknoten ein SSH-Schlüssel generiert und gespeichert, falls er nicht existiert. USER_HOME_DIRECTORY/.ssh/id_rsa

Für einen Benutzer, der noch nicht auf dem Hauptknoten authentifiziert wurde, kann die erste Authentifizierung in den folgenden Fällen erfolgen:

  • Der Benutzer meldet sich zum ersten Mal mit seinem eigenen Passwort am Hauptknoten an.

  • Im Kopfknoten wechselt ein Sudoer zum ersten Mal zum Benutzer: su USERNAME

  • Im Kopfknoten führt ein Sudoer zum ersten Mal einen Befehl als Benutzer aus: su -u USERNAME COMMAND

Benutzer können den SSH-Schlüssel für nachfolgende Anmeldungen am Cluster-Hauptknoten und an den Rechenknoten verwenden. Mit AWS ParallelCluster sind Passwortanmeldungen an Cluster-Rechenknoten standardmäßig deaktiviert. Wenn sich ein Benutzer nicht am Hauptknoten angemeldet hat, werden keine SSH-Schlüssel generiert und der Benutzer kann sich nicht bei Rechenknoten anmelden.

Der Standardwert ist true.

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.

AdditionalSssdConfigs(Fakultativ,Dict)

Ein Wörterbuch von Schlüssel-Wert-Paaren, die SSSD-Parameter und Werte enthalten, die in die SSSD-Konfigurationsdatei auf Cluster-Instances geschrieben werden sollen. Eine vollständige Beschreibung der SSSD-Konfigurationsdatei finden Sie in den Instance-Handbuchseiten für und die zugehörigen Konfigurationsdateien. SSSD

Die SSSD-Parameter und -Werte müssen mit AWS ParallelCluster der SSSD-Konfiguration kompatibel sein, wie in der folgenden Liste beschrieben.

Die folgenden Konfigurationsausschnitte sind Beispiele für gültige Konfigurationen für. AdditionalSssdConfigs

In diesem Beispiel wird die Debug-Stufe für SSSD-Protokolle aktiviert, die Suchbasis auf eine bestimmte Organisationseinheit beschränkt und das Zwischenspeichern von Anmeldeinformationen deaktiviert.

DirectoryService: ... AdditionalSssdConfigs: debug_level: "0xFFF0" ldap_search_base: OU=Users,OU=CORP,DC=corp,DC=example,DC=com cache_credentials: False

Dieses Beispiel spezifiziert die Konfiguration einer SSSD. simple access_provider Benutzern aus dem EngineeringTeam wird Zugriff auf das Verzeichnis gewährt. DirectoryService/LdapAccessFilterdarf in diesem Fall nicht gesetzt werden.

DirectoryService: ... AdditionalSssdConfigs: access_provider: simple simple_allow_groups: EngineeringTeam

Aktualisierungsrichtlinie: Die Rechenflotte muss gestoppt werden, damit diese Einstellung für ein Update geändert werden kann.