Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Tutorial: Configuración de Active Directory
Para usar Active Directory con WorkSpaces aplicaciones, primero debe registrar la configuración de su directorio creando un objeto de configuración de directorio en WorkSpaces Aplicaciones. Este objeto incluye la información necesaria para unir instancias de streaming a un dominio de Active Directory. Para crear un objeto de configuración de directorios, utilice la consola de administración de WorkSpaces aplicaciones, el AWS SDK o AWS CLI. A continuación, puede usar la configuración de su directorio para lanzar generadores de imágenes Always-On y On-Demand flotas unidos a un dominio.
nota
Solo puedes unir instancias de streaming Always-On y On-Demand distribuirlas a un dominio de Active Directory.
Tareas
Paso 1: creación de un objeto Directory Config
El objeto de configuración del directorio que cree en WorkSpaces Applications se utilizará en pasos posteriores.
Si usa el AWS SDK, puede usar la CreateDirectoryConfig operación. Si usa el AWS CLI, puede usar el comando https://docs.aws.amazon.com/cli/latest/reference/appstream/create-directory-config.html create-directory-config.
Para crear un objeto de configuración de directorios mediante la consola de aplicaciones WorkSpaces
Abra la consola de WorkSpaces aplicaciones en https://console.aws.amazon.com/appstream2
. -
En el panel de navegación, elija Directory Configs, Create Directory Config (Crear Directory Config).
-
En Directory Name (Nombre del directorio), proporcione el nombre de dominio completo (FQDN) del dominio de Active Directory (por ejemplo,
corp.example.com). Cada región puede tener solo un valor Directory Config con un nombre de directorio específico. -
En Service Account Name (Nombre de la cuenta de servicio), escriba el nombre de una cuenta que pueda crear objetos de equipo y tenga permisos para unirse al dominio. Para obtener más información, consulte Concesión de permisos para crear y administrar objetos de equipo de Active Directory. El nombre de cuenta debe tener el formato
DOMAIN\username. -
En Password (Contraseña) y Confirm Password (Confirmar contraseña), escriba la contraseña del directorio de la cuenta especificada.
-
En Organizational Unit (OU), escriba el nombre distinguido de una OU como mínimo para los objetos del equipo de las instancias de streaming.
nota
El nombre de la OU no puede contener espacios. Si especificas un nombre de unidad organizativa que contenga espacios, cuando una flota o un generador de imágenes intenten volver a unirse al dominio de Active Directory, WorkSpaces las aplicaciones no podrán cambiar los objetos del equipo correctamente y la unión al dominio no se realizará correctamente. Para obtener información sobre cómo solucionar este problema, consulte el tema DOMAIN_JOIN_INTERNAL_SERVICE_ERROR para el mensaje “The account already exists” en Unión al dominio de Active Directory.
Además, el contenedor de equipos predeterminado no es una unidad organizativa y las aplicaciones no pueden usarlo. WorkSpaces Para obtener más información, consulte Obtención del nombre distinguido de la unidad organizativa.
-
Para añadir más de una OU, seleccione el signo más (+) junto a Organizational Unit (OU). Para quitar una OU, elija el icono x.
-
Elija Siguiente.
-
Revise la información de configuración y luego seleccione Create.
Paso 2: Crear una imagen mediante un generador Domain-Joined de imágenes
A continuación, con el generador de imágenes de WorkSpaces aplicaciones, cree una nueva imagen con la capacidad de unirse a un dominio de Active Directory. Tenga en cuenta que la flota y la imagen pueden pertenecer a dominios diferentes. Una el constructor de imágenes a un dominio para habilitar la unión a dominios e instalar aplicaciones. La incorporación de la flota al dominio se tratará en la sección siguiente.
Para crear una imagen para lanzar flotas incorporadas a un dominio
-
Siga los procedimientos indicados en Tutorial: Crear una imagen de WorkSpaces aplicaciones personalizada mediante la consola de WorkSpaces aplicaciones.
-
Para el paso de selección de imágenes base, utilice una imagen AWS base publicada el 24 de julio de 2017 o después. Para obtener una lista actualizada de AWS las imágenes publicadas, consulteWorkSpaces Notas de la versión de Applications Base Image y Managed Image Update.
-
En el Paso 3: configuración de la red, seleccione una VPC y subredes que tengan conectividad de red con su entorno de Active Directory. Seleccione los grupos de seguridad configurados para permitir el acceso al directorio a través de las subredes de la VPC.
-
También en el Paso 3: configuración de la red, expanda la sección Dominio de Active Directory (opcional) y seleccione los valores de Nombre del directorio y OU del directorio a los que debe incorporarse el generador de imágenes.
-
Revise la configuración del constructor de imágenes y seleccione Create.
-
Espere a que el nuevo constructor de imágenes llegue al estado Running y elija Connect.
-
Inicie sesión en el constructor de imágenes como administrador o como usuario de directorio con permisos de administrador local. Para obtener más información, consulte Concesión de derechos de administrador local para constructores de imágenes.
-
Complete los pasos proporcionados en Tutorial: Crear una imagen de WorkSpaces aplicaciones personalizada mediante la consola de WorkSpaces aplicaciones para instalar las aplicaciones y crear una nueva imagen.
Paso 3: Crear una Domain-Joined flota
Con la imagen privada creada en el paso anterior, cree una On-Demand flota Always-On o un dominio de Active Directory unido a un dominio para aplicaciones de streaming. Este dominio puede ser diferente del que se utilizó para que el constructor de imágenes creara la imagen.
Para crear una flota o una unión a un dominio Always-On On-Demand
-
Siga los procedimientos indicados en Cree una flota en Amazon WorkSpaces Applications.
-
Para el paso de selección de la imagen, utilice la imagen que se ha creado en el paso anterior, Paso 2: Crear una imagen mediante un generador Domain-Joined de imágenes.
-
En el Paso 4: configuración de la red, seleccione una VPC y subredes que tengan conectividad de red con su entorno de Active Directory. Seleccione los grupos de seguridad que están configurados para permitir la comunicación con su dominio.
-
También en el Paso 4: configuración de la red, expanda la sección Dominio de Active Directory (opcional) y seleccione los valores de Nombre del directorio y OU del directorio a los que debe unirse la flota.
-
Revise la configuración de la flota y seleccione Create.
-
Complete los demás pasos proporcionados en Cree una flota y una pila de WorkSpaces aplicaciones de Amazon para que su flota se asocie a una pila y se ejecute.
Paso 4: configuración de SAML 2.0
Los usuarios deben utilizar el entorno de identidad federada basado en SAML 2.0 para lanzar sesiones de streaming desde la flota unida al dominio.
Para configurar SAML 2.0 para un acceso de inicio de sesión único
-
Siga los procedimientos indicados en Configuración de SAML.
-
WorkSpaces Las aplicaciones requieren que el
NameIDvalor de SAML_subject para el usuario que inicia sesión se proporcione en uno de los siguientes formatos:-
utilizando la s AMAccountNamedomain\username -
username@domain.comusando el usuario PrincipalName
Si utiliza el AMAccountName formato s, puede especificarlo
mediante el nombre NetBIOS o el nombre de dominio completo (FQDN).domain -
-
Proporcione acceso a los usuarios o grupos de Active Directory para permitir el acceso a la pila de WorkSpaces aplicaciones desde el portal de aplicaciones de su proveedor de identidades.
-
Complete los demás pasos proporcionados en Configuración de SAML.
Para hacer que un usuario inicie sesión con SAML 2.0
-
Inicie sesión en el catálogo de aplicaciones de su proveedor de SAML 2.0 y abra la aplicación SAML de WorkSpaces aplicaciones que creó en el procedimiento anterior.
-
Cuando aparezca el catálogo de WorkSpaces aplicaciones, seleccione la aplicación que desee iniciar.
-
Cuando se muestre un icono de carga, el sistema le solicitará que proporcione una contraseña. El nombre de usuario del dominio proporcionado por el proveedor de identidad SAML 2.0 se muestra encima del campo de la contraseña. Escriba la contraseña y elija log in (Iniciar sesión).
La instancia de streaming realiza el procedimiento de inicio de sesión de Windows y se abre la aplicación seleccionada.