View a markdown version of this page

Modifier le compte de service Amazon FSx - Amazon FSx for Windows File Server

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Modifier le compte de service Amazon FSx

Si vous mettez à jour votre système de fichiers avec un nouveau compte de service, celui-ci doit disposer des autorisations et privilèges nécessaires pour rejoindre votre Active Directory et disposer des autorisations de contrôle total pour les objets informatiques existants associés au système de fichiers. En outre, assurez-vous que le nouveau compte de service fait partie des comptes sécurisés avec le paramètre de stratégie de groupe activé Contrôleur de domaine : Autoriser la réutilisation du compte de l'ordinateur lors de la jointure de domaine.

Nous vous recommandons vivement d'utiliser un groupe Active Directory pour gérer les autorisations et les configurations Active Directory associées aux comptes de service.

Lorsque vous modifiez le compte de service pour Amazon FSx, assurez-vous que les comptes de service disposent des paramètres suivants :

  • Le nouveau compte de service (ou le groupe Active Directory dont il est membre) dispose d'autorisations de contrôle total pour les objets informatiques existants associés au système de fichiers.

  • Les nouveaux comptes de service et les comptes de service précédents (ou le groupe Active Directory dont ils sont membres) font partie des comptes sécurisés (ou du groupe Active Directory approuvé) avec le contrôleur de domaine : Autoriser la réutilisation des comptes d'ordinateurs lors de la jonction de domaines. Paramètre de stratégie de groupe activé sur tous les contrôleurs de domaine d'Active Directory.

Si les comptes de service ne répondent pas à ces exigences, les conditions suivantes peuvent se produire :

  • Pour les systèmes de Single-AZ fichiers, le système de fichiers peut devenir État du système de fichiers Amazon FSx MISCONFIGURED_UNAVAILABLE.

  • Pour les systèmes de Multi-AZ fichiers, le système de fichiers peut être MAL CONFIGURÉ et le nom du RemotePowerShell point de terminaison peut changer.

Configuration de la politique de groupe d'un contrôleur de domaine

La procédure recommandée par Microsoft suivante décrit comment utiliser la stratégie de groupe du contrôleur de domaine pour configurer la stratégie de liste d'autorisations.

Pour configurer la politique de liste d'autorisations d'un contrôleur de domaine
  1. Installez les mises à jour Microsoft Windows du 12 septembre 2023 ou ultérieures sur tous les ordinateurs membres et contrôleurs de domaine de votre Microsoft Active Directory autogéré.

  2. Dans une stratégie de groupe nouvelle ou existante qui s'applique à tous les contrôleurs de domaine de votre Active Directory autogéré, configurez les paramètres suivants.

    1. Accédez à Configuration ordinateur>Stratégies>Paramètres Windows>Paramètres de sécurité> Stratégies locales>Options de sécurité.

    2. Double-click Contrôleur de domaine : autorise la réutilisation du compte de l'ordinateur lors de la connexion au domaine.

    3. Sélectionnez Définir ce paramètre de politique et <Edit Security ... >.

    4. Utilisez le sélecteur d'objets pour ajouter des utilisateurs ou des groupes de créateurs et de propriétaires de comptes informatiques de confiance à l'autorisation Autoriser. (En tant que meilleure pratique, nous vous recommandons vivement d'utiliser des groupes pour les autorisations.) N'ajoutez pas le compte utilisateur qui effectue la jointure de domaine.

      Avertissement

      Limitez l'adhésion à la politique aux utilisateurs de confiance et aux comptes de service. N'ajoutez pas d'utilisateurs authentifiés, de personnes ou d'autres groupes importants à cette politique. Ajoutez plutôt des utilisateurs approuvés et des comptes de service spécifiques aux groupes et ajoutez ces groupes à la politique.

  3. Attendez l'intervalle d'actualisation de la stratégie de groupe ou gpupdate /force exécutez-la sur tous les contrôleurs de domaine.

  4. Vérifiez que la clé de registre HKLM \ System \ CCS \ Control \ SAM — « ComputerAccountReuseAllowList » est remplie avec le SDDL souhaité. Ne modifiez pas le registre manuellement.

  5. Essayez de vous connecter à un ordinateur sur lequel les mises à jour du 12 septembre 2023 ou ultérieures sont installées. Assurez-vous que l'un des comptes répertoriés dans la politique est propriétaire du compte d'ordinateur. Assurez-vous également que la NetJoinLegacyAccountReuse clé n'est pas activée dans son registre (définie sur 1). Si la jointure de domaine échoue, cochez la case c:\windows\debug\netsetup.log.