Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
DirectoryService Section
Note
Le support pour DirectoryService a été ajouté dans AWS ParallelCluster la version 3.1.1.
(Facultatif) Les paramètres du service d'annuaire pour un cluster qui prend en charge l'accès de plusieurs utilisateurs.
AWS ParallelCluster gère les autorisations qui prennent en charge l'accès de plusieurs utilisateurs aux clusters avec un Active Directory (AD) sur le protocole LDAP (Lightweight Directory Access Protocol) pris en charge par le système de sécurité des services Daemon (SSSD).
Nous vous recommandons d'utiliser LDAP over TLS/SSL (en abrégé LDAPS) pour vous assurer que toutes les informations potentiellement sensibles sont transmises via des canaux cryptés.
DirectoryService: DomainName:stringDomainAddr:stringPasswordSecretArn:stringDomainReadOnlyUser:stringLdapTlsCaCert:stringLdapTlsReqCert:stringLdapAccessFilter:stringGenerateSshKeysForUsers:booleanAdditionalSssdConfigs:dict
Propriétés de DirectoryService
Note
Si vous envisagez de l'utiliser AWS ParallelCluster dans un seul sous-réseau sans accès à Internet, consultez AWS ParallelCluster dans un seul sous-réseau sans accès à Internet les exigences supplémentaires.
DomainName(Obligatoire,String)-
Le domaine Active Directory (AD) que vous utilisez pour les informations d'identité.
DomainNameaccepte à la fois les formats de nom de domaine complet (FQDN) et de nom distinctif LDAP (DN).-
Exemple de nom de domaine complet :
corp.example.com -
Exemple de DN LDAP :
DC=corp,DC=example,DC=com
Cette propriété correspond au paramètre sssd-ldap qui est appelé.
ldap_search_base -
DomainAddr(Obligatoire,String)-
L'URI ou les URI qui pointent vers le contrôleur de domaine AD utilisé comme serveur LDAP. L'URI correspond au SSSD-LDAP paramètre appelé
ldap_uri. La valeur peut être une chaîne d'URI séparée par des virgules. Pour utiliser LDAP, vous devez ajouterldap://au début de chaque URI.Exemples de valeur :
ldap://192.0.2.0,ldap://203.0.113.0 # LDAP ldaps://192.0.2.0,ldaps://203.0.113.0 # LDAPS without support for certificate verification ldaps://abcdef01234567890.corp.example.com # LDAPS with support for certificate verification 192.0.2.0,203.0.113.0 # AWS ParallelCluster uses LDAPS by defaultSi vous utilisez LDAPS avec vérification des certificats, les URI doivent être des noms d'hôtes.
Si vous utilisez LDAPS sans vérification de certificat ou LDAP, les URI peuvent être des noms d'hôtes ou des adresses IP.
Utilisez LDAP over TLS/SSL (LDAPS) pour éviter la transmission de mots de passe et d'autres informations sensibles sur des canaux non chiffrés. S'il AWS ParallelCluster ne trouve pas de protocole, il ajoute
ldaps://au début de chaque URI ou nom d'hôte. PasswordSecretArn(Obligatoire,String)-
Le nom de ressource Amazon (ARN) du AWS Secrets Manager secret qui contient le mot de passe en
DomainReadOnlyUsertexte brut. Le contenu du secret correspond au SSSD-LDAP paramètre appeléldap_default_authtok.Note
Lorsque vous utilisez la AWS Secrets Manager console pour créer un secret, veillez à sélectionner « Autre type de secret », à sélectionner le texte en clair et à n'inclure que le texte du mot de passe dans le secret.
Pour plus d'informations sur la façon de AWS Secrets Manager créer un secret, reportez-vous à la section Créer un AWS Secrets Manager secret
Le client LDAP utilise le mot de passe pour s'authentifier auprès du domaine AD
DomainReadOnlyUserlorsqu'il demande des informations d'identité.Si l'utilisateur est autorisé à le faire
DescribeSecret,PasswordSecretArnest validé.PasswordSecretArnest valide si le secret spécifié existe. Si la politique IAM de l'utilisateur n'inclut pasDescribeSecret,PasswordSecretArnn'est pas validée et un message d'avertissement s'affiche. Pour de plus amples informations, veuillez consulter Base AWS ParallelCluster politique utilisateur de pcluster.Lorsque la valeur du secret change, le cluster n'est pas automatiquement mis à jour. Pour mettre à jour le cluster en fonction de la nouvelle valeur secrète, vous devez arrêter le parc de calcul à l'aide de la pcluster update-compute-fleet commande, puis exécuter la commande suivante depuis le nœud principal.
$sudo /opt/parallelcluster/scripts/directory_service/update_directory_service_password.sh DomainReadOnlyUser(Obligatoire,String)-
Identité utilisée pour interroger le domaine AD afin d'obtenir des informations d'identité lors de l'authentification des connexions des utilisateurs du cluster. Il correspond au SSSD-LDAP paramètre qui est appelé
ldap_default_bind_dn. Utilisez vos informations d'identité AD pour cette valeur.Spécifiez l'identité dans le formulaire requis par le client LDAP spécifique qui se trouve sur le nœud :
-
Microsoft AD :
cn=ReadOnlyUser,ou=Users,ou=CORP,dc=corp,dc=example,dc=com -
Progiciel simple :
cn=ReadOnlyUser,cn=Users,dc=corp,dc=example,dc=com
-
LdapTlsCaCert(Facultatif,String)-
Le chemin absolu vers un ensemble de certificats contenant les certificats de chaque autorité de certification de la chaîne de certification qui a émis un certificat pour les contrôleurs de domaine. Il correspond au SSSD-LDAP paramètre qui est appelé
ldap_tls_cacert.Un ensemble de certificats est un fichier composé de la concaténation de certificats distincts au format PEM, également connu sous le nom de format DER Base64 dans Windows. Il est utilisé pour vérifier l'identité du contrôleur de domaine AD qui fait office de serveur LDAP.
AWS ParallelCluster n'est pas responsable du placement initial des certificats sur les nœuds. En tant qu'administrateur du cluster, vous pouvez configurer le certificat dans le nœud principal manuellement après la création du cluster ou utiliser un script Actions de bootstrap personnalisées bootstrap. Vous pouvez également utiliser une Amazon Machine Image (AMI) qui inclut le certificat configuré sur le nœud principal.
Simple AD ne fournit pas de support LDAPS. Pour savoir comment intégrer un annuaire Simple AD à AWS ParallelCluster, consultez Comment configurer un point de terminaison LDAPS pour Simple AD
dans le blog AWS de sécurité. LdapTlsReqCert(Facultatif,String)-
Spécifie les contrôles à effectuer sur les certificats de serveur au cours d'une session TLS. Il correspond au SSSD-LDAP paramètre qui est appelé
ldap_tls_reqcert.Valeurs valides :
never,allow,try,demandethard.neverallow, ettryautorisez les connexions à se poursuivre même si des problèmes liés aux certificats sont détectés.demandethardautorisez la poursuite de la communication si aucun problème avec les certificats n'est détecté.Si l'administrateur du cluster utilise une valeur qui ne nécessite pas la validation du certificat pour réussir, un message d'avertissement est renvoyé à l'administrateur. Pour des raisons de sécurité, nous vous recommandons de ne pas désactiver la vérification des certificats.
La valeur par défaut est
hard. LdapAccessFilter(Facultatif,String)-
Spécifie un filtre pour limiter l'accès au répertoire à un sous-ensemble d'utilisateurs. Cette propriété correspond au SSSD-LDAP paramètre appelé
ldap_access_filter. Vous pouvez l'utiliser pour limiter les requêtes à un AD qui prend en charge un grand nombre d'utilisateurs.Ce filtre peut bloquer l'accès des utilisateurs au cluster. Cependant, cela n'a aucune incidence sur la détectabilité des utilisateurs bloqués.
Si cette propriété est définie, le paramètre SSSD
access_providerest défini enldapinterne par AWS ParallelCluster et ne doit pas être modifié par DirectoryService/AdditionalSssdConfigssettings.Si cette propriété est omise et que l'accès utilisateur personnalisé n'est pas spécifié dans DirectoryService/AdditionalSssdConfigs, tous les utilisateurs du répertoire peuvent accéder au cluster.
Exemples :
"!(cn=SomeUser*)" # denies access to every user with an alias that starts with "SomeUser" "(cn=SomeUser*)" # allows access to every user with alias that starts with "SomeUser" "memberOf=cn=TeamOne,ou=Users,ou=CORP,dc=corp,dc=example,dc=com" # allows access only to users in group "TeamOne". GenerateSshKeysForUsers(Facultatif,Boolean)-
Définit si AWS ParallelCluster une clé SSH est générée pour les utilisateurs du cluster immédiatement après leur authentification initiale sur le nœud principal.
Si ce paramètre est défini sur
true, une clé SSH est générée et enregistrée, si elle n'existe pas, pour chaque utilisateur après sa première authentification sur le nœud principal.USER_HOME_DIRECTORY/.ssh/id_rsaPour un utilisateur qui n'a pas encore été authentifié sur le nœud principal, la première authentification peut avoir lieu dans les cas suivants :
-
L'utilisateur se connecte au nœud principal pour la première fois avec son propre mot de passe.
-
Dans le nœud principal, un sudoer passe à l'utilisateur pour la première fois :
suUSERNAME -
Dans le nœud principal, un sudoer exécute une commande en tant qu'utilisateur pour la première fois :
su -uUSERNAME COMMAND
Les utilisateurs peuvent utiliser la clé SSH pour se connecter ultérieurement au nœud de tête du cluster et aux nœuds de calcul. Avec AWS ParallelCluster, les connexions par mot de passe aux nœuds de calcul du cluster sont désactivées par conception. Si un utilisateur ne s'est pas connecté au nœud principal, aucune clé SSH n'est générée et l'utilisateur ne pourra pas se connecter aux nœuds de calcul.
La valeur par défaut est
true. -
AdditionalSssdConfigs(Facultatif,Dict)-
Dictionnaire de paires clé-valeur contenant des paramètres SSSD et des valeurs à écrire dans le fichier de configuration SSSD des instances de cluster. Pour une description complète du fichier de configuration SSSD, consultez les pages de manuel sur l'instance
SSSDet les fichiers de configuration associés.Les paramètres et valeurs du SSSD doivent être compatibles avec AWS ParallelCluster la configuration du SSSD, comme décrit dans la liste suivante.
-
id_providerest défini enldapinterne par AWS ParallelCluster et ne doit pas être modifié. -
access_providerest définildapen interne au AWS ParallelCluster moment où DirectoryService/LdapAccessFilterest spécifié, et ce paramètre ne doit pas être modifié.Si DirectoryService/LdapAccessFilterest omis, sa
access_providerspécification est également omise. Par exemple, si vous définissezaccess_providersursimplein AdditionalSssdConfigs, vous ne LdapAccessFilter devez pas spécifier DirectoryService/.
Les extraits de configuration suivants sont des exemples de configurations valides pour.
AdditionalSssdConfigsCet exemple active le niveau de débogage pour les journaux SSSD, limite la base de recherche à une unité organisationnelle spécifique et désactive la mise en cache des informations d'identification.
DirectoryService: ... AdditionalSssdConfigs: debug_level: "0xFFF0" ldap_search_base: OU=Users,OU=CORP,DC=corp,DC=example,DC=com cache_credentials: FalseCet exemple spécifie la configuration d'un SSSD
simpleaccess_provider. Les utilisateurs duEngineeringTeamont accès à l'annuaire. DirectoryService/ne LdapAccessFilter doit pas être défini dans ce cas.DirectoryService: ... AdditionalSssdConfigs: access_provider: simple simple_allow_groups: EngineeringTeam -