Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Beginnen Sie mit AWS Private CA Connector für Active Directory
Mit AWS Private CA Connector für Active Directory können Sie Zertifikate von Ihrer privaten CA für Ihre Active Directory-Objekte zur Authentifizierung und Verschlüsselung ausstellen. Wenn Sie einen Connector erstellen, AWS Private Certificate Authority wird in Ihrer VPC ein Endpunkt für Sie erstellt, an dem Ihre Verzeichnisobjekte Zertifikate anfordern können.
Um Zertifikate auszustellen, erstellen Sie einen Connector und AD-compatible Vorlagen für den Connector. Wenn Sie eine Vorlage erstellen, können Sie Registrierungsberechtigungen für Ihre AD-Gruppen festlegen.
Topics
Bevor Sie beginnen
Das folgende Tutorial führt Sie durch den Prozess der Erstellung eines Connectors für AD und einer Connector-Vorlage. Um diesem Tutorial folgen zu können, müssen Sie zunächst die im Abschnitt aufgeführten Voraussetzungen erfüllen.
Schritt 1: Erstellen Sie einen Connector
Informationen zum Erstellen eines Connectors finden Sie unterEinen Connector für Active Directory erstellen.
Schritt 2: Konfigurieren Sie die Microsoft Active Directory-Richtlinien
Connector for AD kann die Konfiguration des Gruppenrichtlinienobjekts (GPO) des Kunden nicht anzeigen oder verwalten. Das GPO steuert die Weiterleitung von AD-Anfragen an den Kunden AWS Private CA oder an andere Authentifizierungs- oder Zertifikatsverkaufsserver. Eine ungültige GPO-Konfiguration kann dazu führen, dass Ihre Anfragen falsch weitergeleitet werden. Es liegt an den Kunden, den Connector für die AD-Konfiguration zu konfigurieren und zu testen.
Gruppenrichtlinien sind einem Connector zugeordnet, und Sie können sich dafür entscheiden, mehrere Connectors für ein einzelnes AD zu erstellen. Es liegt an Ihnen, die Zugriffskontrolle für jeden Connector zu verwalten, falls dessen Gruppenrichtlinienkonfigurationen unterschiedlich sind.
Die Sicherheit der Aufrufe auf Datenebene hängt von Kerberos und Ihrer VPC-Konfiguration ab. Jeder, der Zugriff auf die VPC hat, kann Aufrufe auf Datenebene tätigen, sofern er beim entsprechenden AD authentifiziert ist. Dies gilt außerhalb der Grenzen von AWSAuth, und die Verwaltung der Autorisierung und Authentifizierung liegt bei Ihnen, dem Kunden.
Verwenden Sie bei Verwendung den Directory Service enable-ca-enrollment-policy Befehl AWS Managed Microsoft AD, um GPOs auf dem Domänencontroller der Instanz zu konfigurieren. AWS Managed Microsoft AD
Der folgende Befehl ermöglicht die Registrierung von Domänencontrollern:
$aws ds enable-ca-enrollment-policy \ --pca-connector-arnMyPcaConnectorAdArn\ --directory-idMyDirectoryId
Wenn Sie AD Connector verwenden, verwenden Sie die folgenden Schritte, um ein GPO zu erstellen, das auf den URI verweist, der beim Erstellen eines Connectors generiert wurde. Dieser Schritt ist erforderlich, um Connector für AD von der Konsole oder der Befehlszeile aus zu verwenden.
Konfigurieren Sie GPOs.
-
Öffnen Sie den Server-Manager auf dem DC
-
Gehen Sie zu Tools und wählen Sie in der oberen rechten Ecke der Konsole die Option Gruppenrichtlinienverwaltung aus.
-
Gehen Sie zu Forest > Domains. Wählen Sie Ihren Domainnamen aus und klicken Sie mit der rechten Maustaste auf Ihre Domain. Wählen Sie Ein GPO in dieser Domain erstellen und verknüpfen Sie es hier... und geben Sie
PCA GPOden Namen ein. -
Das neu erstellte GPO wird jetzt unter Ihrem Domainnamen aufgeführt.
-
Wählen Sie PCA GPO und dann Bearbeiten aus. Wenn ein Dialogfeld mit der Warnmeldung Dies ist ein Link geöffnet wird und die Änderungen global weitergegeben werden, bestätigen Sie die Meldung, um fortzufahren. Der Gruppenrichtlinienverwaltungs-Editor sollte geöffnet werden.
-
Gehen Sie im Gruppenrichtlinienverwaltungs-Editor zu Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Richtlinien für öffentliche Schlüssel (wählen Sie den Ordner aus).
-
Gehen Sie zum Objekttyp und wählen Sie Certificate Services Client — Certificate Enrollment Policy
-
Ändern Sie in den Optionen das Konfigurationsmodell auf Aktiviert.
-
Vergewissern Sie sich, dass die Active Directory-Registrierungsrichtlinie aktiviert und aktiviert ist. Wählen Sie Hinzufügen aus.
-
Das Fenster Certificate Enrollment Policy Server sollte geöffnet werden.
-
Geben Sie den Serverendpunkt für die Zertifikatsregistrierungsrichtlinie, der bei der Erstellung Ihres Connectors generiert wurde, in das Feld Geben Sie den Registrierungsserver-Richtlinien-URI ein.
-
Belassen Sie den Authentifizierungstyp auf „Windows integriert“.
-
Wählen Sie Validieren. Nachdem die Validierung erfolgreich war, wählen Sie Hinzufügen aus. Das Dialogfenster wird geschlossen.
-
Kehren Sie zu Certificate Services Client — Certificate Enrollment Policy zurück und aktivieren Sie das Kontrollkästchen neben dem neu erstellten Connector, um sicherzustellen, dass es sich bei dem Connector um die Standardregistrierungsrichtlinie handelt
-
Wählen Sie Active Directory-Registrierungsrichtlinie und dann Entfernen aus.
-
Wählen Sie im Bestätigungsdialogfeld Ja aus, um die LDAP-based Authentifizierung zu löschen.
-
Wählen Sie Anwenden und OK im Fenster Certificate Services Client > Certificate Enrollment Policy aus und schließen Sie es.
-
Gehen Sie zum Ordner Public Key Policies und wählen Sie Certificate Services Client - aus. Auto-Enrollment
-
Ändern Sie die Option „Konfigurationsmodell“ in „Aktiviert“.
-
Vergewissern Sie sich, dass die Kontrollkästchen Abgelaufene Zertifikate erneuern und Zertifikate aktualisieren aktiviert sind. Belassen Sie die anderen Einstellungen so, wie sie sind.
-
Wählen Sie Anwenden, dann OK und schließen Sie das Dialogfenster.
Konfigurieren Sie als Nächstes die Richtlinien für öffentliche Schlüssel für die Benutzerkonfiguration. Gehen Sie zu Benutzerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Richtlinien für öffentliche Schlüssel. Folgen Sie den in Schritt 6 bis Schritt 21 beschriebenen Verfahren, um die Public-Key-Richtlinien für die Benutzerkonfiguration zu konfigurieren.
Sobald Sie die Konfiguration von GPOs und Public-Key-Richtlinien abgeschlossen haben, fordern Objekte in der Domäne Zertifikate von AWS Private CA Connector for AD an und erhalten Zertifikate, die von AWS Private CA ausgestellt wurden.
Schritt 3: Erstellen Sie eine Vorlage
Informationen zum Erstellen einer Vorlage finden Sie unterErstellen Sie eine Connector-Vorlage.
Schritt 4: Microsoft-Gruppenberechtigungen konfigurieren
Informationen zum Konfigurieren von Microsoft-Gruppenberechtigungen finden Sie unterZugriffskontrolleinträge für Connector für AD-Vorlagen verwalten.