View a markdown version of this page

Configurer Connecteur pour AD - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer Connecteur pour AD

Les étapes décrites dans cette section constituent des conditions préalables à l'utilisation de Connector for AD. Cela suppose que vous avez déjà créé un AWS compte. Après avoir suivi les étapes décrites sur cette page, vous pouvez commencer à créer un connecteur pour AD.

Étape 1 : Créez une autorité de certification privée à l'aide de CA privée AWS

Configurez une autorité de certification (CA) privée pour délivrer des certificats à vos objets d'annuaire. Pour de plus amples informations, veuillez consulter Autorités de certification en CA privée AWS.

L'autorité de certification privée doit être en Active état de créer un connecteur pour AD. Le nom du sujet de l'autorité de certification privée doit inclure un nom commun. La création du connecteur échouera si vous essayez de créer un connecteur à l'aide d'une autorité de certification privée sans nom commun.

Étape 2 : configurer un Active Directory

Outre une autorité de certification privée, vous avez besoin d'un Active Directory dans un cloud privé virtuel (VPC). Connector for AD prend en charge les types de répertoires suivants proposés par Directory Service :

  • AWS Microsoft Active Directory géré  : Directory Service vous pouvez exécuter Microsoft Active Directory (AD) en tant que service géré. AWS Directory Service for Microsoft Active Directory également appelé AWS Managed Microsoft AD, est alimenté par Windows Server 2019. Avec AWS Managed Microsoft AD, vous pouvez exécuter des charges de travail tenant compte des répertoires dans le AWS Cloud, notamment Microsoft Sharepoint et des applications .Net et SQL personnalisées. Server-based

  • Connecteur Active Directory  : AD Connector est une passerelle d'annuaire qui peut rediriger les demandes d'annuaire vers votre Microsoft Active Directory local, sans mettre en cache aucune information dans le cloud. AD Connector prend en charge la connexion à un domaine hébergé sur Amazon EC2

(Connecteur Active Directory uniquement) Étape 3 : déléguer les autorisations au compte de service

Note

Si vous utilisez AWS Managed Microsoft AD les autorisations supplémentaires, elles sont déléguées automatiquement lorsque vous autorisez le service Connector for AD avec votre annuaire. Vous pouvez ignorer cette étape préalable.

Lorsque vous utilisez le connecteur AD du service d'annuaire, vous devez déléguer des autorisations supplémentaires au compte de service. Définissez la liste de contrôle d'accès (ACL) sur le compte de service pour permettre :

  • Ajouter et supprimer un nom principal de service (SPN) pour lui-même

  • Créez et mettez à jour les autorités de certification dans les conteneurs suivants :

    #containers CN=Public Key Services,CN=Services,CN=Configuration CN=AIA,CN=Public Key Services,CN=Services,CN=Configuration CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration
  • Créez et mettez à jour un objet d'autorité de NTAuthCertificates certification (CA). Remarque : si l'objet NTAuthCertificates CA existe, vous devez déléguer des autorisations pour celui-ci. Si l'objet n'existe pas, vous devez déléguer la possibilité de créer des objets enfants dans le conteneur Public Key Services.

    #objects CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration

Le PowerShell script disponible dans le référentiel officiel Connector pour Active Directory peut être utilisé pour déléguer les autorisations supplémentaires requises pour le compte de service Directory Service AD Connector.

Ce script crée l'objet d'autorité de NTAuthCertificates certification.

Pour obtenir la dernière version du script et les détails d'utilisation, consultez le fichier README du GitHub référentiel.

Étape 4 : Création d'une politique IAM

Pour créer un connecteur pour AD, vous avez besoin d'une politique IAM qui vous permet de créer des ressources de connecteur, de partager votre autorité de certification privée avec le service Connector for AD et d'autoriser le service Connector for AD avec votre annuaire.

Voici un exemple de politique gérée par l'utilisateur :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "pca-connector-ad:*", "Resource": "*" }, { "Effect": "Allow", "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListCertificateAuthorities", "acm-pca:ListTags", "acm-pca:PutPolicy" ], "Resource": "*" }, { "Effect": "Allow", "Action": "acm-pca:IssueCertificate", "Resource": "*", "Condition": { "ArnLike": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/BlankEndEntityCertificate_APIPassthrough/V*" }, "ForAnyValue:StringEquals": { "aws:CalledVia": "pca-connector-ad.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ds:AuthorizeApplication", "ds:DescribeDirectories", "ds:ListTagsForResource", "ds:UnauthorizeApplication", "ds:UpdateAuthorizedApplication" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateVpcEndpoint", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcs", "ec2:DeleteVpcEndpoints" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:DescribeTags", "ec2:DeleteTags", "ec2:CreateTags" ], "Resource": "arn:*:ec2:*:*:vpc-endpoint/*" } ] }

Connector for AD nécessite des AWS RAM autorisations supplémentaires, à la fois pour l'utilisation de la console et de la ligne de commande.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ram:CreateResourceShare", "Resource": "*", "Condition": { "StringEqualsIfExists": { "ram:Principal": "pca-connector-ad.amazonaws.com", "ram:RequestedResourceType": "acm-pca:CertificateAuthority" } } }, { "Effect": "Allow", "Action": [ "ram:GetResourcePolicies", "ram:GetResourceShareAssociations", "ram:GetResourceShares", "ram:ListPrincipals", "ram:ListResources", "ram:ListResourceSharePermissions", "ram:ListResourceTypes" ], "Resource": "*" } ] }

Étape 5 : partagez votre autorité de certification privée avec Connector for AD

Vous devrez partager votre autorité de certification privée avec le service Connectors à l'aide du partage principal de AWS Resource Access Manager service.

Lorsque vous créez un connecteur dans la AWS console, le partage de ressources est automatiquement créé pour vous.

Lorsque vous créez un partage de ressources à l'aide de AWS CLI, vous devez utiliser la AWS RAM create-resource-share commande.

La commande suivante crée un partage de ressources :

$ aws ram create-resource-share \ --region us-east-1 \ --name MyPcaConnectorAdResourceShare \ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPIPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:region:account:certificate-authority/CA_ID \ --principals pca-connector-ad.amazonaws.com \ --sources account

Le principal de service qui appelle CreateConnector dispose des autorisations d'émission de certificats sur le PCA. Pour empêcher les responsables de service qui utilisent Connector for AD d'avoir un accès général à vos Autorité de certification privée AWS ressources, limitez leurs autorisations à l'aide CalledVia de.

Étape 6 : Création d'un enregistrement dans le répertoire

Vous autorisez le service Connector for AD avec votre annuaire afin que le connecteur puisse communiquer avec votre annuaire. Pour autoriser le service Connector for AD, vous devez créer un enregistrement dans l'annuaire. Pour plus d'informations sur la création d'un enregistrement dans un annuaire, voir Gérer les inscriptions à l'annuaire

Étape 7 : Configuration des groupes de sécurité

La communication entre votre VPC et le connecteur Connector for AD se fait via AWS PrivateLink, ce qui nécessite un ou plusieurs groupes de sécurité dotés de règles entrantes qui ouvrent le port TCP 443 sur votre VPC. Ce groupe de sécurité vous sera demandé lors de la création d’un connecteur. Vous pouvez spécifier la source comme étant personnalisée et sélectionner le bloc CIDR de votre VPC. Vous pouvez choisir de restreindre cela davantage (adresse IP, CIDR et ID de groupe de sécurité).

Étape 8 : Configuration de l'accès réseau pour les objets du répertoire

Les objets du répertoire nécessitent un accès public à Internet pour valider le protocole OCSP (Online Certificate Status Protocol) et les listes de révocation de certificats (CRL) des domaines suivants :

*.windowsupdate.com *.amazontrust.com

Règles d'accès minimales requises :

  • Requis pour la communication OCSP et CRL :

    TCP 80: (HTTP) to 0.0.0.0/0
  • Requis pour Connector for AD :

    TCP 443: (HTTPS) to 0.0.0.0/0
  • Obligatoire pour Active Directory :

    TCP 88: (Kerberos) to Domain Controller IP range TCP/UDP 389/636: (LDAP/LDAPS) to Domain Controller IP range, depending on Domain Controller configuration TCP/UDP 53: (DNS) to 0.0.0.0/0

Si les appareils ne disposent pas d'un accès public à Internet, l'émission du certificat échouera par intermittence avec le code d'erreur WS_E_OPERATION_TIMED_OUT.

Note

Si vous configurez un groupe de sécurité pour une instance Amazon EC2, il n'est pas nécessaire que ce soit le même groupe à l'étape 7.