Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution des problèmes liés à AD Connector
Les informations suivantes peuvent vous aider à résoudre certains problèmes courants que vous pouvez rencontrer lors de la création ou de l'utilisation de votre connecteur AD.
Rubriques
Problèmes de création
Les problèmes de création courants pour AD Connector sont les suivants :
L'erreur « AZ Constrained » s'affiche lorsque je crée un annuaire
Certains AWS comptes créés avant 2012 peuvent avoir accès à des zones de disponibilité dans les régions USA Est (Virginie du Nord), USA Ouest (Californie du Nord) ou Asie-Pacifique (Tokyo) qui ne prennent pas en charge les Directory Service annuaires. Si vous recevez une telle erreur lors de la création d'un Active Directory, choisissez un sous-réseau dans une autre zone de disponibilité et essayez de créer à nouveau le répertoire.
Le message d'erreur « Problèmes de connectivité détectés » s'affiche lorsque j'essaie de créer un connecteur AD
Si le message d'erreur « Problème de connectivité détecté » s'affiche lorsque vous tentez de créer un connecteur AD, cela peut être dû à la disponibilité des ports ou à la complexité du mot de passe du connecteur AD. Vous pouvez tester la connexion de votre connecteur AD pour vérifier si les ports suivants sont disponibles :
-
53 (DNS)
-
88 (Kerberos)
-
389 (LDAP)
Pour tester votre connexion, consultezTest de votre connecteur AD Connector. Le test de connexion doit être effectué sur l'instance jointe aux deux sous-réseaux auxquels les adresses IP du connecteur AD sont associées.
Si le test de connexion est réussi et que l'instance rejoint le domaine, vérifiez le mot de passe de votre connecteur AD. Le connecteur AD doit répondre aux exigences AWS de complexité des mots de passe. Pour plus d'informations, voir Compte de service dansConditions préalables requises pour AD Connector.
Si votre connecteur AD ne répond pas à ces exigences, recréez-le avec un mot de passe conforme à ces exigences.
Je reçois le message « Une erreur de service interne s'est produite lors de la connexion à l'annuaire. Veuillez recommencer l'opération. » erreur lorsque je crée un connecteur AD
Cette erreur se produit généralement lorsque le connecteur AD ne parvient pas à créer et ne parvient pas à se connecter à un contrôleur de domaine valide pour votre domaine Active Directory autogéré.
Note
À titre de meilleure pratique, si des sites Active Directory sont définis sur votre réseau autogéré, vous devez vous assurer que :
-
Les sous-réseaux VPC où réside votre connecteur AD sont définis dans un site Active Directory.
-
Il n'existe aucun conflit entre les sous-réseaux de votre VPC et ceux de vos autres sites.
AD Connector utilise le site Active Directory dont les plages d'adresses IP de sous-réseau sont proches de celles du VPC qui contient le connecteur AD pour découvrir vos contrôleurs de domaine AD. Si vous possédez un site dont les sous-réseaux ont les mêmes plages d'adresses IP que ceux de votre VPC, AD Connector détectera les contrôleurs de domaine de ce site. Le contrôleur de domaine n'est peut-être pas physiquement proche de la région dans laquelle se trouve votre connecteur AD.
-
Incohérences dans les enregistrements DNS SRV (ces enregistrements utilisent la syntaxe suivante :
_ldap._tcp.<DnsDomainName>et_kerberos._tcp.<DnsDomainName>) créés dans le domaine Active Directory géré par le client. Cela peut se produire lorsqu'AD Connector n'a pas pu trouver et se connecter à un contrôleur de domaine valide sur la base de ces enregistrements SRV. -
Problèmes de réseau entre AD Connector et AD géré par le client, tels que les dispositifs de pare-feu.
Vous pouvez utiliser la capture de paquets réseau
Problèmes de connectivité
Les problèmes de connectivité courants pour AD Connector sont les suivants :
L'erreur « Connectivity issues detected » s'affiche lorsque je tente de me connecter à mon annuaire sur site
Un message d'erreur semblable au suivant s'affiche lorsque vous vous connectez à votre annuaire local : Problèmes de connectivité détectés : LDAP non disponible (port TCP 389) pour IP : <IP address> Kerberos/authentication non disponible (port TCP 88) pour IP : <IP
address> Assurez-vous que les ports répertoriés sont disponibles et recommencez l'opération.
AD Connector doit être capable de communiquer avec vos contrôleurs de domaine sur site via les protocoles TCP et UDP sur les ports suivants. Vérifiez que vos groupes de sécurité et pare-feu sur site autorisent la communication TCP et UDP sur ces ports. Pour de plus amples informations, veuillez consulter Conditions préalables requises pour AD Connector.
-
88 (Kerberos)
-
389 (LDAP)
Vous pourriez avoir besoin de TCP/UDP ports supplémentaires en fonction de vos besoins. Consultez la liste suivante pour certains de ces ports. Pour plus d'informations sur les ports utilisés par Active Directory, consultez la section Comment configurer un pare-feu pour les domaines et les approbations Active Directory
-
135 (mappeur de points de terminaison RPC)
-
646 (PROTOCOLE LDAP SSL)
-
3268 (LDAP GC)
-
3269 (LDAP GC SSL)
L'erreur « DNS unavailable » s'affiche lorsque j'essaie de me connecter à mon annuaire sur site
Un message d'erreur similaire à ce qui suit s'affiche lors de la connexion à votre annuaire sur site :
DNS unavailable (TCP port 53) for IP: <DNS IP address>
AD Connector doit être capable de communiquer avec vos serveurs DNS sur site via les protocoles TCP et UDP sur le port 53. Vérifiez que vos groupes de sécurité et pare-feu sur site autorisent la communication TCP et UDP sur ce port. Pour de plus amples informations, veuillez consulter Conditions préalables requises pour AD Connector.
L'erreur « SRV record » s'affiche lorsque je tente de me connecter à mon annuaire sur site
Un message d'erreur similaire à un ou plusieurs des messages suivants s'affiche lors de la connexion à votre annuaire sur site :
SRV record for LDAP does not exist for IP: <DNS IP address> SRV record for Kerberos does not exist for IP: <DNS IP address>
AD Connector doit obtenir les enregistrements SRV _ldap._tcp. et <DnsDomainName>_kerberos._tcp. lors de la connexion à votre annuaire. Cette erreur s'affiche si le service ne peut pas obtenir ces enregistrements auprès des serveurs DNS que vous avez spécifiés lors de la connexion à votre annuaire. Pour plus d'informations sur ces enregistrements SRV, veuillez consulter SRV record requirements.<DnsDomainName>
Problèmes d’authentification
Voici quelques problèmes d'authentification courants liés à AD Connector :
Le message d'erreur « Échec de la validation du certificat » s'affiche lorsque j'essaie de me connecter à Amazon WorkSpaces avec une carte à puce
Un message d'erreur semblable au suivant s'affiche lorsque vous tentez de vous connecter à votre compte à l' WorkSpaces aide d'une carte à puce : ERREUR : échec de la validation du certificat. Réessayez en redémarrant votre navigateur ou votre application et assurez-vous de sélectionner le bon certificat. L'erreur se produit si le certificat de la carte à puce n'est pas correctement stocké sur le client qui utilise les certificats. Pour plus d'informations sur les exigences relatives au connecteur AD et aux cartes à puce, consultezConditions préalables.
Utilisez les procédures suivantes pour résoudre les problèmes liés à la capacité de la carte à puce à stocker des certificats dans le magasin de certificats de l'utilisateur :
-
Sur l'appareil qui ne parvient pas à accéder aux certificats, accédez au Microsoft Management Console (MMC).
Important
Avant de poursuivre, créez une copie du certificat de la carte à puce.
-
Accédez au magasin de certificats dans la console MMC. Supprimez le certificat de carte à puce de l'utilisateur du magasin de certificats. Pour plus d'informations sur l'affichage du magasin de certificats dans la console MMC, consultez Comment : afficher des certificats à l'aide du composant logiciel enfichable
MMC dans la documentation. Microsoft -
Retirez la carte à puce.
-
Réinsérez la carte à puce afin qu'elle puisse remplir à nouveau le certificat de la carte à puce dans le magasin de certificats de l'utilisateur.
Avertissement
Si la carte à puce ne remplit pas à nouveau le certificat dans le magasin de l'utilisateur, elle ne peut pas être utilisée pour l'authentification par carte à WorkSpaces puce.
Le compte de service du connecteur AD doit comporter les éléments suivants :
-
my/spnajouté au nom du principe de service -
Délégué pour le service LDAP
Une fois le certificat rerempli sur la carte à puce, le contrôleur de domaine sur site doit être vérifié pour déterminer s'il est bloqué dans le mappage du nom d'utilisateur principal (UPN) pour le nom alternatif du sujet. Pour plus d'informations sur cette modification, consultez Comment désactiver le nom alternatif du sujet pour le mappage UPN
Suivez la procédure suivante pour vérifier la clé de registre de votre contrôleur de domaine :
-
Dans l'éditeur de registre, accédez à la clé ruche suivante
HKEY_LOCAL_MACHINE \ SYSTÈME \ \ Services \ Kdc \ CurrentControlSet UseSubjectAltName
-
Vérifiez la valeur de UseSubjectAltName :
-
Si la valeur est définie sur 0, le mappage du nom alternatif du sujet est désactivé et vous devez mapper explicitement un certificat donné à un seul utilisateur. Si un certificat est mappé à plusieurs utilisateurs et que cette valeur est 0, la connexion avec ce certificat échouera.
-
Si la valeur n'est pas définie ou définie sur 1, vous devez mapper explicitement un certificat donné à un seul utilisateur ou utiliser le champ Subject Alternative Name pour vous connecter.
-
Si le champ Subject Alternative Name existe sur le certificat, il sera classé par ordre de priorité.
-
Si le champ Subject Alternative Name n'existe pas sur le certificat et que le certificat est explicitement mappé à plusieurs utilisateurs, la connexion avec ce certificat échouera.
-
-
-
Note
Si la clé de registre est définie sur les contrôleurs de domaine locaux, le connecteur AD ne sera pas en mesure de localiser les utilisateurs dans Active Directory et le message d'erreur ci-dessus s'affichera.
Les certificats de l'autorité de certification (CA) doivent être chargés sur le certificat de carte à puce AD Connector. Le certificat doit contenir des informations OCSP. La liste suivante répertorie les exigences supplémentaires pour l'autorité de certification :
-
Le certificat doit se trouver dans l'autorité racine sécurisée du contrôleur de domaine, du serveur d'autorité de certification et du WorkSpaces.
-
Les certificats Offline et Root CA ne contiendront pas les informations OSCP. Ces certificats contiennent des informations concernant leur révocation.
-
Si vous utilisez un certificat CA tiers pour l'authentification par carte à puce, les certificats CA et intermédiaires doivent être publiés dans la boutique Active Directory NTAuth. Ils doivent être installés dans l'autorité racine approuvée pour tous les contrôleurs de domaine, serveurs d'autorité de certification et WorkSpaces.
-
Vous pouvez utiliser la commande suivante pour publier des certificats dans le magasin Active Directory NTAuth :
certutil -dspublish -fThird_Party_CA.cerNTAuthCA
-
Pour plus d'informations sur la publication de certificats dans la boutique NTAuth, voir Importer le certificat CA émetteur dans la boutique Enterprise NTAuth dans Access Amazon WorkSpaces with Common Access Cards Installation Guide.
Vous pouvez vérifier si le certificat utilisateur ou les certificats de chaîne CA sont vérifiés par OCSP en suivant cette procédure :
-
Exportez le certificat de carte à puce vers un emplacement de la machine locale, tel que le lecteur C :.
-
Ouvrez une invite de ligne de commande et accédez à l'emplacement où le certificat de carte à puce exporté est stocké.
-
Entrez la commande suivante :
certutil -URLCertficate_name.cer -
Une fenêtre contextuelle devrait apparaître à la suite de la commande. Sélectionnez l'option OCSP dans le coin droit, puis sélectionnez Récupérer. Le statut devrait revenir comme vérifié.
Pour plus d'informations sur la commande certutil, consultez https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/certutil
L'erreur « Invalid Credentials » s'affiche lorsque le compte de service utilisé par AD Connector tente une authentification
Cela peut se produire si le disque dur de votre contrôleur de domaine manque d'espace libre. Assurez-vous que les disques durs de votre contrôleur de domaine ne sont pas pleins.
Je reçois le message « Une erreur s'est produite » ou « Une erreur inattendue » lorsque j'essaie de mettre à jour le compte de service AD Connector
Les erreurs ou symptômes suivants se produisent lors de la recherche d'utilisateurs dans des applications AWS d'entreprise telles que l'assistant de lancement de WorkSpaces la console Amazon :
-
Une erreur s'est produite. Si le problème persiste, contactez l' AWS Support équipe sur les forums de la communauté et via le support AWS Premium. -
Une erreur s'est produite. Votre répertoire a besoin d'une mise à jour des informations d'identification. Veuillez mettre à jour les informations d'identification du répertoire.
Si vous essayez de mettre à jour les informations d'identification de votre compte de service AD Connector dans AD Connector, les messages d'erreur suivants peuvent s'afficher :
-
Erreur inattendue. Une erreur inattendue s'est produite. -
Une erreur s'est produite. Une erreur s'est produite avec la account/password combinaison de services. Veuillez réessayer.
Le compte de service de l'annuaire AD Connector se trouve dans l'Active Directory géré par le client. Le compte est utilisé comme identité pour effectuer des requêtes et des opérations sur le domaine Active Directory géré par le client via le connecteur AD pour le compte d' AWS Enterprise Applications. AD Connector utilise Kerberos et LDAP pour effectuer ces opérations.
La liste suivante explique la signification de ces messages d'erreur :
-
Il peut y avoir un problème avec la synchronisation de l'heure et Kerberos. AD Connector envoie des demandes d'authentification Kerberos à Active Directory. Ces demandes sont urgentes et si elles sont retardées, elles échoueront. Assurez-vous qu'il n'y a aucun problème de synchronisation horaire entre les contrôleurs de domaine gérés par le client. Pour résoudre ce problème, consultez la section Recommandation - Configurer le PDC racine avec une source de temps faisant autorité et éviter les distorsions temporelles généralisées dans la documentation.
Microsoft Pour plus d'informations sur le service horaire et la synchronisation, consultez les rubriques suivantes : -
Un périphérique réseau intermédiaire, avec une restriction
MTU réseau, telle que des configurations matérielles de pare-feu ou de VPN, entre le connecteur AD et les contrôleurs de domaine gérés par le client peut provoquer cette erreur en raison de la fragmentation https://en.wikipedia.org/wiki/IP_fragmentation du réseau. -
Pour vérifier la restriction MTU, vous pouvez effectuer un test Ping
entre le contrôleur de domaine géré par le client et une instance Amazon EC2 lancée dans l'un des sous-réseaux de votre annuaire connecté via AD Connector. La taille du cadre ne doit pas être supérieure à la taille par défaut de 1 500 octets -
Le test ping vous aidera à déterminer si la taille des trames est supérieure à 1 500 octets (également appelées trames Jumbo) et si elles sont capables d'atteindre le VPC et le sous-réseau AD Connector sans nécessiter de fragmentation. Renseignez-vous davantage auprès de votre équipe réseau et assurez-vous que les trames Jumbo sont autorisées sur les périphériques réseau intermédiaires.
-
-
Vous pouvez être confronté à ce problème si le protocole LDAPS côté client est activé sur AD Connector et que les certificats ont expiré. Assurez-vous que le certificat côté serveur et le certificat CA sont valides, qu'ils n'ont pas expiré et qu'ils répondent aux exigences de la documentation Conditions préalables LDAP.
-
Si la prise en charge de l'affichage de liste virtuelle
est désactivée dans le domaine Active Directory géré par le client, AWS les applications ne seront pas en mesure de rechercher des utilisateurs car AD Connector utilise la recherche VLV dans les requêtes LDAP. La prise en charge de l'affichage de liste virtuelle est désactivée lorsque DisableLVSupport est défini sur une valeur différente de zéro. Assurez-vous que la prise en charge de la vue en liste virtuelle (VLV) est activée dans Active Directory en suivant les étapes suivantes : -
Connectez-vous au contrôleur de domaine en tant que propriétaire du rôle de maître de schéma à l'aide d'un compte doté des informations d'identification d'administrateur du schéma.
-
Sélectionnez Démarrer, puis Exécuter, puis entrez
Adsiedit.msc. -
Dans l'outil ADSI Edit, connectez-vous à la partition de configuration et développez le nœud Configuration [DomainController].
-
Développez le conteneur CN=Configuration, DomainName DC=.
-
Développez l'objet CN=Services.
-
Développez l'objet CN=Windows NT.
-
Sélectionnez l'objet CN=Directory Service. Sélectionnez Propriétés.
-
Dans la liste Attributs, sélectionnez msds- Other-Settings. Tâche de sélection Modifier.
-
Dans la liste Valeurs, sélectionnez n'importe quelle instance de DisableLVSupport=X où x n'est pas égal à 0, puis sélectionnez Supprimer.
-
Après avoir supprimé, entrez
DisableVLVSupport=0. Sélectionnez Ajouter. -
Sélectionnez OK. Vous pouvez fermer l'outil ADSI Edit. L'image suivante montre la boîte de dialogue de l'éditeur de Multi-valued chaînes dans la fenêtre d'édition ADSI :
Note
Dans une infrastructure Active Directory de grande envergure comptant plus de 100 000 utilisateurs, il est possible que vous ne puissiez rechercher que des utilisateurs spécifiques. Toutefois, si vous essayez de répertorier tous les utilisateurs (par exemple, Afficher tous les utilisateurs dans l'assistant de WorkSpaces lancement) en une seule fois, la même erreur peut se produire même si le support VLV est activé. AD Connector nécessite que les résultats soient triés pour l'attribut « CN » à l'aide de l'index des sous-arbres. L'index de sous-arborescence est le type d'index qui prépare les contrôleurs de domaine à effectuer une opération de recherche LDAP (Virtual List View) qui permet au connecteur AD d'effectuer une recherche triée. Cet index améliore la recherche VLV et empêche l'utilisation de la table de base de données temporaire appelée MaxTempTableSize
. La taille de cette table peut varier, mais par défaut, le nombre maximum d'entrées est de 10 000 ( MaxTempTableSize paramètre de la politique de requête par défaut). L'augmentation de MaxTempTableSize est moins efficace que l'utilisation de l'indexation des sous-arbres. Pour éviter ces erreurs dans les grands environnements AD, il est conseillé d'utiliser l'indexation par sous-arborescence. -
Vous pouvez activer l'index Subtree en modifiant l'attribut
-
Connectez-vous au contrôleur de domaine en tant que propriétaire du rôle de maître de schéma à l'aide d'un compte doté des informations d'identification d'administrateur du schéma.
-
Sélectionnez Démarrer et exécuter, puis entrez
Adsiedit.msc. -
Dans l'outil ADSI Edit, connectez-vous à Schema Partition.
-
Développez le conteneur CN=Schema, CN=Configuration, DC=. DomainName
-
Localisez l'attribut « Common-Name », cliquez avec le bouton droit de la souris et sélectionnez Propriétés.
-
Localisez l'attribut SearchFlags et modifiez sa valeur
65 (0x41)pour activer l' SubTree indexation en même temps que l'index normal.L'image suivante montre la boîte de dialogue Common-Name des propriétés CN= dans la fenêtre d'édition ADSI :
-
Sélectionnez OK. Vous pouvez fermer l'outil ADSI Edit.
-
Pour la confirmation, vous devriez pouvoir voir un ID d'événement 1137 (Source : Active Directory_DomainServices), qui indique que l'AD a créé avec succès le nouvel index pour l'attribut spécifié.
Pour plus d’informations, consultez la documentation Microsoft
Je reçois un message d'erreur « Impossible de m'authentifier » lors de l'utilisation AWS applications pour rechercher des utilisateurs ou des groupes
Vous pouvez rencontrer des erreurs lors de la recherche d'utilisateurs ou de la connexion à AWS des applications, telles que WorkSpaces ou Quick, même si l'état du connecteur AD était actif. Si le mot de passe du compte de service du connecteur AD a été modifié ou a expiré, le connecteur AD ne peut plus interroger le domaine Active Directory. Contactez votre administrateur AD et vérifiez les points suivants :
-
Vérifiez que le mot de passe du compte de service AD Connector n'a pas expiré
-
Coché : le compte de service AD Connector ne possède pas l'option L'utilisateur doit changer le mot de passe lors de la prochaine connexion activée.
-
Vérifiez que le compte de service AD Connector n'est pas verrouillé.
-
Si vous ne savez pas si le mot de passe a expiré ou a été modifié, vous pouvez réinitialiser le mot de passe du compte de service et également mettre à jour le même mot de passe dans AD Connector.
Je reçois un message d'erreur concernant les informations d'identification de mon annuaire lorsque j'essaie de mettre à jour le compte de service AD Connector
Un message d'erreur semblable à l'un ou plusieurs des messages suivants s'affiche lorsque vous tentez de mettre à jour le compte de service AD Connector :
Message:An Une erreur s'est produite Votre répertoire a besoin d'une mise à jour des informations d'identification. Veuillez mettre à jour les informations d'identification du répertoire. Une erreur s'est produite Votre répertoire a besoin d'une mise à jour des informations d'identification. Veuillez mettre à jour les informations d'identification du répertoire à la suite du message Mettre à jour les informations d'identification de votre compte de service AD Connector : Une erreur s'est produite Votre demande pose un problème. Veuillez consulter les informations suivantes. Une erreur s'est produite avec la account/password combinaison de services
Il peut y avoir un problème avec la synchronisation de l'heure et Kerberos. AD Connector envoie des demandes d'authentification Kerberos à Active Directory. Ces demandes sont urgentes et si elles sont retardées, elles échoueront. Pour résoudre ce problème, consultez la section Recommandation - Configurer le PDC racine avec une source de temps faisant autorité et éviter les distorsions temporelles généralisées dans la documentation.
Certains de mes utilisateurs ne peuvent pas s'authentifier avec mon annuaire
Vos comptes d'utilisateur doivent avoir une pré-authentification Kerberos activée. Il s'agit du paramètre par défaut pour les nouveaux comptes d'utilisateur, mais il ne doit pas être modifié. Pour plus d'informations sur ce paramètre, consultez la section Préauthentification
Problèmes de maintenance
Les problèmes de maintenance courants pour AD Connector sont les suivants :
-
Mon annuaire est bloqué à l'état « Demandé »
-
La jointure de domaine fluide pour les instances Amazon EC2 a cessé de fonctionner
Mon annuaire est bloqué à l'état « Demandé »
Si vous avez un annuaire qui se trouve à l'état « Demandé » depuis plus de cinq minutes, essayez de supprimer l'annuaire et de le recréer. Si le problème persiste, contactez AWS Support
La jointure de domaine fluide pour les instances Amazon EC2 a cessé de fonctionner
Si une liaison de domaine transparente pour les instances EC2 était en cours puis a été interrompue pendant que l'AD Connector était actif, cela peut indiquer que les informations d'identification de votre compte de service AD Connector ont expiré. Les informations d'identification ayant expiré peuvent empêcher AD Connector de créer des objets ordinateur dans votre Active Directory.
Pour résoudre ce problème, mettez à jour le mot de passe du compte de service dans l'ordre suivant afin que les mots de passe soient identiques :
-
Mettez à jour le mot de passe du compte de service dans votre Active Directory.
-
Mettez à jour le mot de passe du compte de service dans votre connecteur AD dans Directory Service. Pour de plus amples informations, veuillez consulter Mettre à jour les informations d'identification de votre compte de service AD Connector dans Console de gestion AWS.
Important
La mise à jour du mot de passe uniquement dans Directory Service n'applique pas le changement de mot de passe à votre Active Directory local existant. Il est donc important de le faire dans l'ordre indiqué dans la procédure précédente.
Je ne parviens pas à supprimer mon AD Connector
Si votre AD Connector passe à un statut inutilisable, vous n'avez plus accès à vos contrôleurs de domaine. Nous bloquons la suppression d'un AD Connector lorsque des applications y sont encore liées, car l'une de ces applications utilise peut-être encore l'annuaire. Pour obtenir la liste des applications que vous devez désactiver pour supprimer votre connecteur AD, consultezSuppression de votre connecteur AD. Si vous ne parvenez toujours pas à supprimer votre connecteur AD, vous pouvez demander de l'aide via AWS Support
Outils généraux pour enquêter sur les émetteurs d'AD Connector
Les outils suivants peuvent être utilisés pour résoudre divers problèmes liés au connecteur AD liés à la création, à l'authentification et à la connectivité :
- DirectoryServicePortTest outil
-
L'outil de DirectoryServicePortTest test peut être utile pour résoudre les problèmes de connectivité entre AD Connector et les serveurs Active Directory ou DNS gérés par le client. Pour plus d'informations sur l'utilisation de cet outil, consultezTest de votre connecteur AD Connector.
- Outil de capture de paquets
-
Vous pouvez utiliser l'utilitaire de capture de Windows packages intégré (netsh
) pour étudier et résoudre un problème potentiel de communication réseau ou Active Directory (LDAP et Kerberos). Pour plus d'informations, veuillez consulter Capture a Network Trace without installing anything (français non garanti). - Journaux de flux VPC
-
Pour mieux comprendre quelles demandes sont reçues et envoyées depuis AD Connector, vous pouvez configurer les journaux de flux VPC pour les interfaces réseau du répertoire. Vous pouvez identifier toutes les interfaces réseau réservées à l'utilisation Directory Service grâce à la description :
AWS created network interface for directory.your-directory-idUn cas d'utilisation simple est celui de la création d'un connecteur AD avec un domaine Active Directory géré par le client avec un grand nombre de contrôleurs de domaine. Vous pouvez utiliser les journaux de flux VPC et filtrer en fonction du port Kerberos (88) pour savoir quels contrôleurs de domaine de l'Active Directory géré par le client sont contactés pour s'authentifier.