View a markdown version of this page

Qu'est-ce que AWS Directory Service? - AWS Directory Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Qu'est-ce que AWS Directory Service?

AWS Directory Service propose plusieurs manières d'utiliser Microsoft Active Directory (AD) avec d'autres AWS services. Les annuaires stockent des informations sur les utilisateurs, les groupes et les appareils, et les administrateurs les utilisent pour gérer l'accès aux informations et aux ressources. AWS Directory Service propose plusieurs choix d'annuaires aux clients qui souhaitent utiliser des applications compatibles Microsoft AD ou LDAP (Lightweight Directory Access Protocol) existantes dans le cloud. Il offre également ces mêmes choix aux développeurs qui ont besoin d'un annuaire pour gérer les utilisateurs, les groupes, les appareils et les accès.

AWS Directory Service options

AWS Directory Service inclut plusieurs types de répertoires parmi lesquels vous pouvez choisir. Pour plus d'informations, sélectionnez l'un des onglets suivants :

AWS Directory Service for Microsoft Active Directory

Également connu sous le nom de AWS Managed Microsoft AD, AWS le service d'annuaire pour Microsoft Active Directory est alimenté par un véritable Microsoft Windows Server Active Directory (AD), géré par AWS in the AWS Cloud. Il vous permet de migrer un large éventail d'applications compatibles avec Active Directory vers le cloud. AWS AWS Microsoft AD géré fonctionne avec Microsoft SharePoint les groupes de disponibilité Microsoft SQL Server Always On et de nombreuses applications .NET. Il prend également en charge des applications et des services AWS gérés WorkSpaces, notamment Amazon WorkDocs, Amazon Quick, Amazon Chime, Connect Customer et Amazon Relational Database Service pour Microsoft SQL Server (Amazon RDS pourSQL Server, Amazon RDS pour et Amazon RDS pour Oracle PostgreSQL).

AWS Microsoft AD géré est approuvé pour les applications dans le AWS Cloud qui sont soumises à U.S. Conformité à la loi HIPAA (Health Insurance Portability and Accountability Act) ou à la norme PCI DSS (Payment Card Industry Data Security Standard) lorsque vous activez la conformité pour votre annuaire.

Toutes les applications compatibles fonctionnent avec les informations d'identification utilisateur que vous stockez dans AWS Managed Microsoft AD, ou vous pouvez vous connecter à votre infrastructure AD existante avec une relation d'approbation et utiliser les informations d'identification d'Active Directory s'exécutant sur site ou sur EC2 Windows. Si vous joignez des instances EC2 à votre compte Microsoft AD AWS géré, vos utilisateurs peuvent accéder aux charges de travail Windows dans le AWS cloud avec la même expérience d'authentification unique (SSO) Windows que lorsqu'ils accèdent aux charges de travail sur votre réseau local.

AWS Microsoft AD géré prend également en charge les cas d'utilisation fédérés à l'aide des informations d'identification Active Directory. À lui seul, AWS Managed Microsoft AD vous permet de vous connecter au Console de gestion AWS. Avec AWS IAM Identity Center, vous pouvez également obtenir des informations d'identification à court terme à utiliser avec le AWS SDK et la CLI, et utiliser des intégrations SAML préconfigurées pour vous connecter à de nombreuses applications cloud. En ajoutant Microsoft Entra Connect (anciennement connu sous le nom deAzure Active Directory Connect), et éventuellement Active Directory Federation Service (AD FS), vous pouvez vous connecter à Microsoft Office 365 et à d'autres applications cloud avec des informations d'identification stockées dans AWS Managed Microsoft AD.

Le service inclut les fonctions clés qui vous permettent d'étendre votre schéma, de gérer des stratégies de mot de passe et d'activer des communications LDAP sécurisées via le protocole SSL (Secure Socket Layer) ou TLS (Transport Layer Security). Vous pouvez également activer l'authentification multifacteur (MFA) pour AWS Managed Microsoft AD afin de fournir un niveau de sécurité supplémentaire lorsque les utilisateurs accèdent à AWS des applications depuis Internet. Active Directory étant un annuaire LDAP, vous pouvez également utiliser AWS Managed Microsoft AD pour l'authentification Linux Secure Shell (SSH) et pour d'autres LDAP-enabled applications.

AWS fournit une surveillance, des instantanés quotidiens et une restauration dans le cadre du service : vous ajoutez des utilisateurs et des groupes à AWS Managed Microsoft AD et gérez la stratégie de groupe à l'aide d'outils Active Directory familiers exécutés sur un Windows ordinateur joint au domaine Microsoft AD AWS géré. Vous pouvez également mettre à l'échelle l'annuaire en déployant des contrôleurs de domaine supplémentaires et contribuer à améliorer les performances des applications en répartissant les demandes sur un plus grand nombre de contrôleurs de domaine.

AWS Microsoft AD géré est disponible en deux éditions : Standard et Enterprise.

  • Standard Edition : AWS Managed Microsoft AD (Standard Edition) est optimisé pour être utilisé comme annuaire principal dans les petites et moyennes entreprises comptant jusqu'à 5 000 employés. Il offre suffisamment de capacité de stockage pour prendre en charge jusqu'à 30 000* objets d'annuaire (par exemple, des utilisateurs, des groupes et des ordinateurs).

  • Enterprise Edition : AWS Managed Microsoft AD (Enterprise Edition) s'adresse aux grandes entreprises qui ont à gérer jusqu'à 500 000* objets d'annuaire.

* Les plafonds indiqués sont fournis à titre indicatif. Votre annuaire peut prendre en charge plus ou moins d'objets d'annuaire, selon la taille de vos objets et le comportement et les besoins de performances de vos applications.

Quand l’utiliser

AWS Microsoft AD géré est votre meilleur choix si vous avez besoin de fonctionnalités Active Directory réelles pour prendre en charge AWS des applications ou des Windows charges de travail, notamment Amazon Relational Database Service pour. Microsoft SQL Server Il est également préférable que vous souhaitiez un Active Directory autonome dans le AWS cloud prenant en charge Office 365 ou si vous avez besoin d'un annuaire LDAP pour prendre en charge vos applications Linux. Pour de plus amples informations, veuillez consulter AWS Microsoft AD géré.

AD Connector

AD Connector est un service proxy qui permet de connecter facilement des AWS applications compatibles, telles qu'Amazon WorkSpaces, Amazon Quick et Amazon EC2 pour les Windows Server instances, à votre Microsoft Active Directory local existant. Avec AD Connector, il vous suffit d'ajouter un compte de service à votre instance Active Directory. AD Connector vous évite aussi d'avoir à synchroniser vos annuaires et vous épargne le coût et la complexité associés à l'hébergement d'une infrastructure de fédération.

Lorsque vous ajoutez des utilisateurs à AWS des applications telles qu'Amazon Quick, AD Connector lit votre Active Directory existant pour créer des listes d'utilisateurs et de groupes parmi lesquels sélectionner. Lorsque les utilisateurs se connectent aux AWS applications, AD Connector transmet les demandes de connexion à vos contrôleurs de domaine Active Directory locaux à des fins d'authentification. AD Connector fonctionne avec de nombreuses AWS applications et services, notamment Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick, Amazon Chime, Connect Customer et Amazon WorkMail. Vous pouvez également joindre vos Windows instances EC2 à votre domaine Active Directory local via AD Connector en utilisant une jointure de domaine fluide. AD Connector permet également à vos utilisateurs d'accéder aux AWS ressources Console de gestion AWS et de les gérer en se connectant à l'aide de leurs informations d'identification Active Directory existantes. AD Connector n'est pas compatible avec RDS SQL Server.

Vous pouvez également utiliser AD Connector pour activer l'authentification multifacteur (MFA) pour les utilisateurs de votre AWS application en la connectant à votre infrastructure RADIUS-based MFA existante. Les utilisateurs bénéficient ainsi d'une couche de sécurité supplémentaire quand ils accèdent aux applications AWS .

AD Connector vous permet de continuer à gérer votre annuaire Active Directory comme vous le faites actuellement. Par exemple, vous pouvez ajouter des utilisateurs et des groupes, et mettre à jour les mots de passe en utilisant les outils d'administration Active Directory standard dans votre instance Active Directory. Cela vous permet d'appliquer de manière cohérente vos politiques de sécurité, telles que l'expiration des mots de passe, l'historique des mots de passe et le verrouillage des comptes, que les utilisateurs accèdent à des ressources sur site ou dans le AWS cloud.

Quand l’utiliser

AD Connector est votre meilleur choix lorsque vous souhaitez utiliser votre annuaire local existant avec des AWS services compatibles. Pour de plus amples informations, veuillez consulter AD Connector.

Simple AD

Simple AD est un Microsoft répertoire compatible avec Active Directory AWS Directory Service qui est alimenté par Samba 4. Simple AD prend en charge les fonctionnalités de base d'Active Directory telles que les comptes utilisateurs, l'appartenance à des groupes, l'adhésion à un domaine Linux ou à des instances EC2 Windows basées, le Kerberos-based SSO et les politiques de groupe. AWS fournit une surveillance, des instantanés quotidiens et une restauration dans le cadre du service.

Simple AD est un annuaire autonome hébergé dans le cloud, qui vous permet non seulement de créer et gérer des identités d'utilisateurs, mais également de gérer l'accès aux applications. Vous pouvez utiliser de nombreux outils et applications Active Directory familiers qui nécessitent des fonctionnalités Active Directory de base. Simple AD est compatible avec les AWS applications suivantes : Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick et Amazon WorkMail. Vous pouvez également vous connecter Console de gestion AWS aux comptes utilisateur Simple AD et gérer les AWS ressources.

Simple AD ne prend pas en charge l'authentification multifacteur (MFA), les relations de confiance, la mise à jour dynamique du DNS, les extensions de schéma, la communication via LDAPS, les applets de commande PowerShell AD ou le transfert de rôles FSMO. Simple AD n'est pas compatible avec RDS SQL Server. Les clients qui ont besoin des fonctionnalités d'un véritable Microsoft Active Directory ou qui envisagent d'utiliser leur annuaire avec RDS SQL Server devraient plutôt utiliser AWS Managed Microsoft AD. Veuillez vous assurer que vos applications requises sont entièrement compatibles avec Samba 4 avant d'utiliser Simple AD. Pour de plus amples informations, veuillez consulter https://www.samba.org.

Quand l’utiliser

Vous pouvez utiliser Simple AD comme annuaire autonome dans le cloud pour prendre en charge des Windows charges de travail nécessitant des fonctionnalités Active Directory de base, des AWS applications compatibles, ou pour prendre en charge des charges de travail Linux nécessitant un service LDAP. Pour de plus amples informations, veuillez consulter Simple AD.

Consultez Disponibilité régionale pour Directory Service pour obtenir la liste des types d'annuaires pris en charge par région.

Que choisir ?

Vous pouvez choisir des services d'annuaire qui offrent les fonctionnalités et la scalabilité correspondant le mieux à vos besoins. Utilisez le tableau suivant pour vous aider à déterminer quelle option d' AWS Directory Service annuaire convient le mieux à votre organisation.

Que devez-vous faire ? AWS Directory Service Options recommandées
J'ai besoin d'Active Directory ou de LDAP pour mes applications dans le cloud

Utilisez le service d'AWS annuaire pour Microsoft Active Directory (édition standard ou édition Enterprise) si vous avez besoin d'un véritable Microsoft Active Directory dans le AWS cloud prenant en charge les charges de travail compatibles avec Active Directory, ou des AWS applications et des services tels qu'Amazon WorkSpaces et Amazon Quick, ou si vous avez besoin d'un support LDAP pour les applications Linux.

Utilisez le service d'AWS annuaire pour Microsoft Active Directory (édition hybride) pour étendre votre AD autogéré existant à AWS Cloud AWS Directory Service

Utilisez AD Connector si vous devez uniquement autoriser vos utilisateurs locaux à se connecter aux AWS applications et aux services à l'aide de leurs informations d'identification Active Directory. Vous pouvez également utiliser AD Connector pour relier des instances Amazon EC2 à votre domaine Active Directory existant.

Utilisez Simple AD si vous avez besoin d'un annuaire économique et évolutif avec une compatibilité Active Directory de base qui prend en charge les applications compatibles avec Samba 4, ou si vous avez besoin d'une compatibilité LDAP pour les applications. LDAP-aware

Je développe des applications SaaS Utilisez Amazon Cognito si vous développez des applications SaaS à grande échelle et si vous avez besoin d'un annuaire évolutif pour gérer et authentifier vos abonnés qui soit également capable de gérer les identités de réseaux sociaux.

Pour plus d'informations sur les options d' AWS Directory Service annuaire, consultez Comment choisir les solutions Active Directory sur AWS.

Utilisation avec Amazon EC2

Une compréhension de base d'Amazon EC2 est essentielle pour l'utiliser Directory Service. Nous vous recommandons de commencer par lire les rubriques suivantes :

Inscrivez-vous pour Compte AWS

Pour commencer AWS, vous avez besoin d'un Compte AWS. Pour plus d'informations sur la création d'un Compte AWS, consultez la section Démarrage avec un Compte AWS dans le Guide de Gestion de compte AWS référence.