

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Resolución de problemas AWS Uso elevado de CPU administrado por Microsoft AD
<a name="ms_ad_troubleshooting_high_cpu"></a>

Lo siguiente puede ayudarle a solucionar los problemas de uso excesivo de la CPU en los controladores de dominio AWS administrados de Microsoft AD.

## Cómo encontrar la causa principal
<a name="ms_ad_high_cpu_root_cause"></a>

El primer paso para solucionar el uso excesivo de la CPU es analizar CloudWatch las métricas para identificar los patrones que puedan explicar el aumento del consumo de recursos.

### Paso 1: revisar Directory Service CloudWatch métricas
<a name="ms_ad_high_cpu_step1"></a>

Supervise el rendimiento de su Microsoft AD AWS administrado mediante CloudWatch métricas para identificar los patrones de tráfico que se correlacionan con un uso elevado de la CPU. Para obtener información detallada sobre la visualización e interpretación de Directory Service las métricas, consulte[Utilización CloudWatch para supervisar el rendimiento de los controladores de dominio AWS gestionados de Microsoft AD](ms_ad_monitor_dc_performance.md).

Busque patrones cambiantes en las siguientes métricas clave que podrían explicar el aumento de la CPU:
+ **Consultas de DNS por segundo**: los picos repentinos pueden indicar problemas de resolución de DNS o aplicaciones mal configuradas.
+ **Kerberos/NTLM autenticaciones**: tasas de autenticación más altas en los inicios de sesión de los usuarios o en las cuentas de servicio.
+ **Consultas de LDAP por segundo**: aumento del tráfico de LDAP desde aplicaciones o servicios.

Compare las métricas actuales con las líneas de base históricas para identificar cuándo comenzó el uso elevado de la CPU y correlacionarlo con los aumentos de tráfico específicos. Si no se encuentra ninguna correlación en las métricas, la causa principal no es un aumento abrumador del tráfico. En cambio, es probable que la causa principal sea una consulta LDAP ineficiente, pase a. [Paso 3: Realice un análisis detallado del tráfico con Traffic Mirroring](#ms_ad_high_cpu_step3)

### Paso 2: Identifique las máquinas de origen mediante los registros de flujo de la VPC
<a name="ms_ad_high_cpu_step2"></a>

Los registros de flujo de la VPC proporcionan un método eficaz para identificar las direcciones IP de origen de las máquinas que generan tráfico hacia los controladores de dominio. Para obtener más información, consulte [Registro del tráfico de IP con los registros de flujo de la VPC](https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs.html). Usa los números de puerto de destino para diferenciar los servicios:
+ **Puerto 53**: consultas de DNS
+ **Puerto 88**: autenticación Kerberos
+ **Puerto 123**: sincronización del reloj NTP
+ **Puerto 135, ** 49152-65535 — RPC
+ **Puertos 389, 636, 3268, 3269**: consultas LDAP (389 o 3268 para LDAP estándar, 636 o 3269 para LDAPS)
+ ****Puerto 445: intercambio de archivos SMB (políticas de grupo)
+ **Puerto 464**: cambio de contraseña de Kerberos
+ **Puerto 9389**: servicio web de Active Directory

Para habilitar y analizar los registros de flujo de la VPC:
+ Habilita los registros de flujo de la VPC para las subredes que contienen las ENI de tu controlador de dominio.
+ Filtra los registros por puertos de destino para identificar los patrones de tráfico.
+ Organice por la mayoría de los paquetes la and/or mayoría de los bytes a lo largo del período de tiempo.
+ Analice las direcciones IP de origen para determinar qué máquinas generan la mayor cantidad de tráfico.

### Paso 3: Realice un análisis detallado del tráfico con Traffic Mirroring
<a name="ms_ad_high_cpu_step3"></a>

Los registros de flujo de la VPC proporcionan información limitada sobre el contenido real de las solicitudes. Para un análisis más detallado, considere Traffic Mirroring para capturar todos los paquetes de datos. Para obtener más información, consulte Cómo [ empezar a usar Traffic Mirroring para supervisar el tráfico de red. ](https://docs.aws.amazon.com/vpc/latest/mirroring/traffic-mirroring-getting-started.html) Esto es especialmente útil cuando necesita analizar:
+ Complejidad y eficiencia del filtro LDAP
+ Patrones de consulta de DNS específicos
+ Detalles de la solicitud de autenticación

La duplicación del tráfico le permite capturar paquetes de red completos enviados a las instancias de su controlador de dominio, lo que permite analizar en profundidad el tráfico que provoca un uso elevado de la CPU.

### Paso 4: Investigue las aplicaciones de origen y optimice el tráfico
<a name="ms_ad_high_cpu_step4"></a>

Una vez que haya identificado las máquinas de origen y los patrones de tráfico, investigue las aplicaciones que generan el tráfico:
+ **Revise las configuraciones de las aplicaciones**: compruebe si las aplicaciones realizan consultas ineficientes o solicitudes excesivas. Evite codificar la aplicación de forma rígida en un único controlador de dominio.
+ **Analice las consultas LDAP**: las consultas LDAP ineficientes son la causa más común del exceso de CPU de los controladores de dominio. Busque filtros complejos que podrían beneficiarse de la indexación de atributos.
+ **Examine el almacenamiento en caché de DNS**: compruebe que el almacenamiento en caché de los clientes DNS esté habilitado para reducir las consultas repetitivas.
+ **Compruebe los patrones de autenticación**: identifique si las cuentas de servicio se autentican con demasiada frecuencia.

## Estrategias de resolución
<a name="ms_ad_high_cpu_resolution"></a>

En función de su investigación, implemente las estrategias de optimización adecuadas:

### Optimice las aplicaciones
<a name="ms_ad_high_cpu_optimize_apps"></a>
+ **Optimice las consultas LDAP**: reescriba las consultas LDAP complejas. Evite establecer la base de búsqueda en la raíz del dominio y, en su lugar, configúrela en una unidad organizativa en la que residan los objetos que busca. Evite usar un ámbito de búsqueda que realice búsquedas en subárboles. En su lugar, utilice un ámbito base o de un solo nivel. Incluye la clase de objeto en tu filtro. Por ejemplo, `(objectClass=user)` o `(objectClass=computer)`. Evite usar caracteres comodín en el filtro a menos que el atributo esté indexado. Agregue un índice si es necesario escanear con caracteres comodín. Para obtener más información, consulte [Amplíe su esquema de Microsoft AD AWS administrado](ms_ad_schema_extensions.md). No indexe todo, ya que el proceso de indexación también aumenta el uso de la CPU.

  ```
  # Sample LDIF code to index the email attribute
  dn: CN=mail,CN=Schema,CN=Configuration,DC=yourdomain,DC=com
  changetype: modify
  replace: searchFlags
  searchFlags: 1
  ```
+ **Habilite el almacenamiento en caché de los clientes DNS**: configure los clientes para almacenar en caché las respuestas de DNS de forma local a fin de reducir la carga del servidor.
+ **Implemente la agrupación de conexiones**: configure las aplicaciones para reutilizar las conexiones LDAP en lugar de crear conexiones nuevas para cada consulta.

### Amplíe su infraestructura de directorios
<a name="ms_ad_high_cpu_scale"></a>

Si la optimización del tráfico no resuelve el elevado uso de la CPU:
+ **Agregue más controladores de dominio**: amplíe la escala mediante la implementación de controladores de dominio adicionales para distribuir la carga. Para obtener más información, consulte [Despliegue de controladores de dominio adicionales para su AWS Microsoft AD administrado](ms_ad_deploy_additional_dcs.md).
+ **Actualice a la edición Enterprise**: si usa la edición estándar, actualice a la edición Enterprise para aumentar la capacidad y el rendimiento de la CPU. Para obtener más información, consulte [Actualizando su AWS Microsoft AD administrado](ms_ad_upgrade_edition.md). Si ya utiliza Enterprise Edition, póngase en contacto con nosotros [AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/case-management.html) para aumentar la capacidad.

Para obtener información sobre los precios de las ediciones AWS administradas de Microsoft AD, consulte [Directory Service los precios](https://aws.amazon.com/directoryservice/pricing/#Comparison_Table).