Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Centralice la resolución de DNS mediante AWS Managed Microsoft AD Microsoft Active Directory local
Creado por Brian Westmoreland (AWS)
Resumen
Este patrón proporciona orientación para centralizar la resolución de DNS en un entorno de AWS varias cuentas mediante AWS Directory Service for Microsoft Active Directory (AWS Managed Microsoft AD) y Amazon Route 53. En este patrón, el espacio de nombres AWS DNS es un subdominio del espacio de nombres DNS local. Este patrón también proporciona instrucciones sobre cómo configurar los servidores DNS locales para que reenvíen consultas AWS cuando la solución DNS local utilice Microsoft Active Directory.
Requisitos previos y limitaciones
Requisitos previos
Un entorno AWS de varias cuentas configurado mediante. AWS Organizations
Conectividad de red establecida entre Cuentas de AWS.
Conectividad de red establecida entre el entorno local AWS y el entorno local (mediante el uso de AWS Direct Connect cualquier tipo de conexión VPN).
AWS Command Line Interface (AWS CLI) configurado en una estación de trabajo local.
AWS Resource Access Manager (AWS RAM) se utiliza para compartir las reglas de Route 53 entre cuentas. Por lo tanto, el uso compartido debe estar habilitado en el AWS Organizations entorno, como se describe en la sección Epics.
Limitaciones
AWS Managed Microsoft AD La Edición Estándar tiene un límite de 5 acciones.
AWS Managed Microsoft AD La Edición Enterprise tiene un límite de 125 acciones.
La solución de este patrón se limita a Regiones de AWS que el soporte se comparta a través de él AWS RAM.
Versiones de producto
Microsoft Active Directory que se ejecuta en Windows Server 2008, 2012, 2012 R2 o 2016.
Arquitectura
Arquitectura de destino

En este diseño, AWS Managed Microsoft AD se instala en los servicios compartidos Cuenta de AWS. Aunque no es un requisito, este patrón asume esta configuración. Si la configuras AWS Managed Microsoft AD de forma diferente Cuenta de AWS, es posible que tengas que modificar los pasos de la sección Epics en consecuencia.
Este diseño emplea Route 53 Resolvers para admitir la resolución de nombres mediante el uso de reglas de Route 53. Si la solución de DNS en las instalaciones usa Microsoft DNS, no es fácil crear una regla de reenvío condicional para el espacio de nombres de AWS (aws.company.com
), que es un subdominio del espacio de nombres DNS (company.com
) de la empresa. Si intenta crear un reenviador condicional tradicional, se producirá un error. Esto se debe a que Microsoft Active Directory ya se considera autorizado para cualquier subdominio de company.com
. Para evitar este error, primero debe crear una delegación para aws.company.com
que permita delegar la autoridad de ese espacio de nombres. A continuación, puede crear el reenviador condicional.
La nube privada virtual (VPC) de cada cuenta radial puede tener su propio espacio de nombres DNS único basado en el espacio de nombres raíz. AWS En este diseño, cada cuenta radial añade una abreviatura del nombre de cuenta al espacio de nombres base de AWS. Una vez creadas las zonas alojadas privadas en la cuenta de radio, las zonas se asocian a la VPC local de la cuenta de radio y a la VPC de la cuenta de red central. AWS Esto permite que la cuenta de AWS red central responda a las consultas de DNS relacionadas con las cuentas de radio. De esta manera, tanto Route 53 como Route 53 AWS Managed Microsoft AD trabajan juntos para compartir la responsabilidad de administrar el espacio de AWS nombres ()aws.company.com
.
Automatizar y escalar
Este diseño utiliza los puntos finales de Route 53 Resolver para escalar las consultas de DNS entre el entorno local AWS y el entorno local. Cada punto de conexión de Route 53 Resolver incluye varias interfaces de red elásticas (distribuidas en varias zonas de disponibilidad), y cada interfaz de red puede gestionar hasta 10 000 consultas por segundo. Route 53 Resolver admite hasta 6 direcciones IP por punto de conexión, por lo que, en total, este diseño admite hasta 60 000 consultas de DNS por segundo distribuidas en varias zonas de disponibilidad para lograr una alta disponibilidad.
Además, este patrón explica automáticamente el futuro crecimiento interno AWS. Las reglas de reenvío de DNS configuradas localmente no tienen que modificarse para admitir las nuevas zonas alojadas privadas VPCs y las asociadas que se agreguen a AWS ellas.
Herramientas
Servicios de AWS
AWS Directory Service for Microsoft Active Directorypermite que sus cargas de trabajo y AWS recursos compatibles con directorios utilicen Microsoft Active Directory en. Nube de AWS
AWS Organizationses un servicio de administración de cuentas que le ayuda a consolidar varias cuentas Cuentas de AWS en una organización que puede crear y administrar de forma centralizada.
AWS Resource Access Manager (AWS RAM) le ayuda a compartir sus recursos de forma segura Cuentas de AWS para reducir la sobrecarga operativa y ofrecer visibilidad y capacidad de auditoría.
Amazon Route 53 es un servicio web de sistema de nombres de dominio (DNS) escalable y de alta disponibilidad.
Herramientas
AWS Command Line Interface (AWS CLI) es una herramienta de código abierto que te ayuda a interactuar Servicios de AWS mediante los comandos de tu consola de línea de comandos. En este patrón, AWS CLI se usa para configurar las autorizaciones de Route 53.
Epics
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Implementar AWS Managed Microsoft AD. |
| Administrador de AWS |
Compartir el directorio. | Una vez creado el directorio, compártalo con otros miembros Cuentas de AWS de la AWS organización. Para obtener instrucciones, consulte Compartir el directorio en la Guía de AWS Directory Service administración. notaAWS Managed Microsoft AD La edición estándar tiene un límite de 5 acciones. La Edición Enterprise tiene un límite de 125 acciones. | Administrador de AWS |
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree Route 53 Resolvers. | Los solucionadores Route 53 facilitan la resolución de consultas de DNS entre el centro de datos local AWS y el centro de datos local.
notaSi bien el uso de la VPC de la cuenta de AWS red central no es obligatorio, en los pasos restantes se asume esta configuración. | Administrador de AWS |
Cree reglas de Route 53. | Es posible que su caso de uso específico requiera una gran cantidad de reglas de Route 53, pero tendrá que configurar las siguientes reglas como base:
Para más información, consulte Gestión de reglas de reenvío en la Guía del desarrollador de Route 53. | Administrador de AWS |
Configure un perfil de Route 53. | Se utiliza un perfil de Route 53 para compartir las reglas con las cuentas de radio.
| Administrador de AWS |
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree la delegación. | Use el complemento DNS de Microsoft ( | Active Directory |
Cree el reenviador condicional. | Use el complemento DNS de Microsoft ( | Active Directory |
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree las zonas alojadas privadas de Route 53. | Crear una zona alojada privada de Route 53 en cada cuenta radial. Asocie esta zona alojada privada con la VPC de la cuenta radial. Para ver los pasos detallados, consulte Crear una zona alojada privada en la Guía del desarrollador de Route 53. | Administrador de AWS |
Cree autorizaciones. | Utilice el AWS CLI para crear una autorización para la VPC de la cuenta AWS de red central. Ejecute este comando desde el contexto de cada radio: Cuenta de AWS
donde:
| Administrador de AWS |
Cree asociaciones. | Cree la asociación de zonas alojadas privadas de Route 53 para la VPC de la cuenta de AWS red central mediante. AWS CLI Ejecute este comando desde el contexto de la cuenta de AWS red central:
donde:
| Administrador de AWS |
Recursos relacionados
Simplifique la administración del DNS en un entorno con varias cuentas con Route 53 Resolver
(AWS entrada del blog) Creando su AWS Managed Microsoft AD (AWS Directory Service documentación)
Compartir un AWS Managed Microsoft AD directorio (AWS Directory Service documentación)
¿Qué es Amazon Route 53 Resolver? (documentación de Amazon Route 53)
Creación de una zona alojada privada (documentación de Amazon Route 53)
¿Qué son los perfiles de Amazon Route 53? (documentación de Amazon Route 53)