View a markdown version of this page

Unir instancias a un dominio de Active Directory - AWS Elastic Beanstalk

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Unir instancias a un dominio de Active Directory

Con AWS Elastic Beanstalk, las instancias de Windows Server de su entorno pueden unirse automáticamente a un dominio de Active Directory. El directorio se administra con el servicio de AWS directorio y se activa la unión con las opciones de configuración del espacio de aws:elasticbeanstalk:windows:activedirectory nombres. Luego, cada instancia se une al dominio cuando se lanza, antes de que Elastic Beanstalk implemente la aplicación en ella. No escribes ninguna lógica de unión personalizada ni administras la unión tú mismo.

Puedes unir instancias a un directorio AWS administrado de Microsoft AD o a un directorio simple de AD, o a tu Active Directory autogestionado a través de AD Connector.

nota

La unión a un dominio de Active Directory está disponible en las versiones de la plataforma Windows Server publicadas a partir del 18 de agosto de 2026. Las versiones anteriores de la plataforma no admiten el espacio de aws:elasticbeanstalk:windows:activedirectory nombres y rechazan sus opciones durante la validación. Para actualizar su entorno, consulteActualización de la versión de la plataforma del entorno de Elastic Beanstalk.

Cómo funciona la unión a un dominio

Cuando se lanza una instancia en un entorno con opciones de Active Directory, hace lo siguiente antes de que Elastic Beanstalk implemente la aplicación:

  1. Crea un objeto informático para sí mismo en el directorio. La instancia llama a la operación de la CreateComputer API del servicio de AWS directorio con las credenciales del perfil de instancia del entorno. Si configuras la DirectoryOU opción, la instancia crea el objeto de computadora en esa unidad organizativa (OU). De lo contrario, crea el objeto en el contenedor predeterminado del directorio.

  2. Cambia su nombre aEC2-XXXXXXXX, donde XXXXXXXX aparecen los últimos ocho caracteres del identificador de instancia en mayúsculas.

  3. Se une al dominio y, a continuación, se reinicia para completar la unión. Se trata del mismo reinicio único que realizan todas las instancias de Windows Server en un entorno de Elastic Beanstalk durante el aprovisionamiento para aplicar su nombre de host, por lo que la unión al dominio no supone un reinicio adicional.

Sin las opciones de Active Directory, Elastic Beanstalk deriva el nombre de host de cada instancia de Windows a partir de su dirección IPv4 privada (por ejemplo,). IP-0A010203 Las direcciones IP se pueden reutilizar, por lo que estos nombres pueden colisionar con objetos informáticos obsoletos de un directorio. Esto puede ocurrir en topologías de recuperación ante desastres que reutilizan rangos de IP en distintas regiones o en entornos de larga duración. Cuando se configuran las opciones de Active Directory, el nombre de host se deriva del ID de la instancia. Como cada ID de instancia es único en todo el mundo, la probabilidad de que un nombre colisione con un objeto informático obsoleto es insignificante. El ID-derived nombre de host de la instancia solo se aplica a los entornos con opciones de Active Directory.

Requisitos previos

Antes de configurar la unión al dominio de Active Directory, compruebe que se cumplen los siguientes requisitos previos:

  • Un AWS directorio del servicio de directorio: Microsoft AD AWS administrado, Simple AD o AD Connector. Para crear uno, consulte Configuración del servicio de AWS directorio en la Guía de administración del servicio de AWS directorio.

  • Conectividad de red y resolución de DNS: el entorno debe ejecutarse en una VPC desde la que se pueda acceder al directorio, y las instancias del entorno deben resolver el nombre DNS del directorio. El proceso de unión descubre los controladores de dominio a través de los registros SRV de DNS. Por lo general, esto implica asociar la VPC a un conjunto de opciones de DHCP que apunte a los servidores DNS del directorio. Esta es la configuración estándar del servicio de AWS directorio. Para obtener más información, consulte Crear o cambiar un conjunto de opciones de DHCP en la Guía de administración del servicio de AWS directorio. La falta de resolución de DNS es una causa frecuente de errores en las uniones de dominio.

  • Permisos de perfil de instancia: el perfil de instancia del entorno (por ejemploaws-elasticbeanstalk-ec2-role) debe tener permiso para llamar al ds:CreateComputer directorio. Para seguir el principio de privilegios mínimos, agrega una política específica a tu directorio:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ds:CreateComputer", "Resource": "arn:aws:ds:us-east-2:123456789012:directory/d-1234567890" } ] }

    También puedes adjuntar la política AmazonSSMDirectoryServiceAccess gestionada, que incluye el ds:CreateComputer permiso para todos los directorios de tu cuenta.

  • Una versión de plataforma compatible: su entorno debe ejecutar una versión de la plataforma Windows Server publicada el 18 de agosto de 2026 o después.

  • Una OU existente (si la configurasteDirectoryOU): Elastic Beanstalk no crea unidades organizativas. Si configuras la DirectoryOU opción, la OU ya debe existir en el directorio o, de lo contrario, se producirá un error en la unión.

Configuración de la unión al dominio de Active Directory

Para activar la unión a un dominio de Active Directory, defina las siguientes opciones de configuración en el espacio de aws:elasticbeanstalk:windows:activedirectory nombres. Puede configurarlas en un archivo de configuración, con el AWS CLI método o con cualquier otro método para establecer las opciones de configuración. Para obtener más información sobre cada opción, consulteaws:elasticbeanstalk:windows:active directory.

  • DirectoryId— El ID del directorio al que desea unirse (por ejemplo,d-1234567890). Al configurar esta opción, se activa la función. Si no la configuras, el comportamiento de tu entorno no cambiará.

  • DirectoryName— El nombre DNS completo del directorio (por ejemplo,corp.example.com). Obligatorio cuando DirectoryId está configurado.

  • (Opcional)DirectoryOU: el nombre completo de la unidad organizativa en la que se van a crear objetos informáticos (por ejemplo,OU=WebServers,DC=corp,DC=example,DC=com). La unidad organizativa ya debe existir. Si no se establece esta opción, los objetos de la computadora se crean en el contenedor predeterminado del directorio.

El siguiente AWS CLI ejemplo configura la unión a un dominio de Active Directory en un entorno en ejecución. El ejemplo usa la sintaxis JSON para el --option-settings parámetro, porque DirectoryOU los valores contienen comas, que la sintaxis abreviada interpreta como separadores.

ejemplo AWS CLI - Configurar la unión a un dominio de Active Directory
aws elasticbeanstalk update-environment \ --environment-name my-env \ --option-settings '[ {"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryId", "Value": "d-1234567890"}, {"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryName", "Value": "corp.example.com"}, {"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryOU", "Value": "OU=WebServers,DC=corp,DC=example,DC=com"} ]'
importante

Al agregar, cambiar o eliminar cualquier opción de este espacio de nombres, Elastic Beanstalk vuelve a aprovisionar las instancias de Amazon EC2 de su entorno. Esto desencadena una actualización continua.

Si cambia la configuración del entorno para que apunte a un directorio diferente, las instancias de reemplazo se unen al nuevo directorio. Si eliminas las opciones, las instancias de reemplazo se lanzan sin unirse a un dominio y usan los IP-address-derived nombres de host estándar. En ambos casos, los objetos de la computadora que crearon las instancias anteriores permanecen en el directorio. Para obtener más información, consulte Administrar los objetos informáticos de su directorio.

Confirmar la unión al dominio

Para confirmar que una instancia se unió al dominio, realice una de las siguientes acciones:

  • Comprueba que un objeto informático denominado EC2-XXXXXXXX (el nombre de host de la instancia) exista en tu directorio, en la unidad organizativa que especificaste o en el contenedor predeterminado.

  • Revisa el registro de implementación de la instancia para ver la líneaActive Directory: joined to directory-name. Para obtener más información, consulte Visualización de los registros de implementación de un entorno de Elastic Beanstalk.

Cuando su entorno se amplía, Auto Scaling agrega instancias que también se unen al dominio. Para revisar el registro de implementación de una de estas instancias, recupérelo de Amazon S3. Para obtener más información, consulte Dónde se almacenan los registros de implementación.

Uniones de dominio fallidas

Una unión de dominio fallida no bloquea la implementación. Si una instancia no puede unirse al dominio por cualquier motivo, vuelve al IP-address-derived nombre de host estándar (IP-XXXXXXXX), la implementación continúa y el entorno aún puede alcanzar el estado Listo e informar que está en buen estado.

Para hacer visible el error, Elastic Beanstalk compara la pertenencia real al dominio de la instancia con la del directorio configurado y emite un ERROR evento cuando no coinciden:

Active Directory domain join did not complete: instance is not joined to 'corp.example.com' (PartOfDomain=False, Domain=WORKGROUP). See the deployment log for the join output.

La instancia escribe el resultado del proceso de unión en. C:\cfn\log\eb-ad-join.log Cuando se produce un error en una unión, Elastic Beanstalk también copia este registro en el registro de implementación de la instancia para que pueda recuperar la causa sin conectarse a la instancia. Para obtener más información, consulte Visualización de los registros de implementación de un entorno de Elastic Beanstalk.

Resolución de problemas

Si tus instancias no se unen al dominio, comprueba lo siguiente:

  • Registro de unión: lee el resultado de la unión en el registro de implementación de la instancia (consultaVisualización de los registros de implementación de un entorno de Elastic Beanstalk) o C:\cfn\log\eb-ad-join.log en la instancia. El registro registra el error específico que hizo que la unión fallara.

  • Resolución de DNS: desde una instancia de la VPC del entorno, compruebe que el nombre DNS del directorio (el DirectoryName valor) se resuelva. Si no es así, asocie la VPC a un conjunto de opciones de DHCP que apunte a los servidores DNS del directorio.

  • Permisos de IAM: compruebe que el perfil de instancia del entorno permita ds:CreateComputer acceder al directorio. Sin él, la unión falla cuando intenta crear el objeto informático.

  • Unidad organizativa: si la configurasDirectoryOU, comprueba que la unidad organizativa existe en el directorio y que su nombre completo coincide exactamente con el valor de la opción. Se produce un error al unirse a una unidad organizativa inexistente.

  • Configuración de la instancia: el archivo C:\cfn\eb-ad.json de cada instancia registra la banda DirectoryId con la DirectoryName que se lanzó la instancia. Se usa para confirmar qué configuración de directorio recibió la instancia.

Administrar los objetos informáticos de su directorio

Elastic Beanstalk no elimina el objeto informático de una instancia de su directorio cuando la instancia o el entorno terminan. Cada instancia unida deja su objeto de EC2-XXXXXXXX computadora y la actividad de escalado crea un objeto para cada instancia nueva. Eres responsable de eliminar periódicamente los objetos informáticos obsoletos de tu directorio, utilizando las herramientas de administración de directorios habituales de tu organización.

Como el nombre de host de cada nueva instancia deriva de su propio identificador de instancia único a nivel mundial, la posibilidad de que un nombre colisione con un objeto informático obsoleto es insignificante.