View a markdown version of this page

Commencez avec CA privée AWS Connecteur pour Active Directory - Autorité de certification privée AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Commencez avec CA privée AWS Connecteur pour Active Directory

Avec CA privée AWS Connector pour Active Directory, vous pouvez émettre des certificats depuis votre autorité de certification privée vers vos objets Active Directory à des fins d'authentification et de chiffrement. Lorsque vous créez un connecteur, vous Autorité de certification privée AWS créez un point de terminaison dans votre VPC pour que vos objets d'annuaire puissent demander des certificats.

Pour émettre des certificats, vous devez créer un connecteur et AD-compatible des modèles pour le connecteur. Lorsque vous créez un modèle, vous pouvez définir des autorisations d'inscription pour vos groupes AD.

Avant de commencer

Le didacticiel suivant vous guide tout au long du processus de création d'un connecteur pour AD et d'un modèle de connecteur. Pour suivre ce didacticiel, vous devez d'abord remplir les conditions requises répertoriées dans la section.

Étape 1 : Création d'un connecteur

Pour créer un connecteur, consultezCréation d'un connecteur pour Active Directory.

Étape 2 : Configuration des politiques Microsoft Active Directory

Connector for AD n'est pas en mesure d'afficher ou de gérer la configuration des objets de stratégie de groupe (GPO) du client. Le GPO contrôle le routage des requêtes AD vers le serveur du client Autorité de certification privée AWS ou vers d'autres serveurs d'authentification ou de distribution de certificats. Une configuration GPO non valide peut entraîner un routage incorrect de vos demandes. Il appartient aux clients de configurer et de tester la configuration du Connector for AD.

Les politiques de groupe sont associées à un connecteur et vous pouvez choisir de créer plusieurs connecteurs pour un seul AD. C'est à vous de gérer le contrôle d'accès à chaque connecteur si ses configurations de politique de groupe sont différentes.

La sécurité des appels sur le plan de données dépend de Kerberos et de la configuration de votre VPC. Toute personne ayant accès au VPC peut effectuer des appels sur le plan de données à condition d'être authentifiée auprès de l'AD correspondant. Cela existe en dehors des limites d'AWS Auth et la gestion de l'autorisation et de l'authentification revient à vous, en tant que client.

Lors de l'utilisation AWS Managed Microsoft AD, utilisez la Directory Service enable-ca-enrollment-policy commande pour configurer les GPO sur le contrôleur de domaine de l' AWS Managed Microsoft AD instance.

La commande suivante permet d'inscrire des contrôleurs de domaine :

$ aws ds enable-ca-enrollment-policy \ --pca-connector-arn MyPcaConnectorAdArn \ --directory-id MyDirectoryId

Lorsque vous utilisez AD Connector, procédez comme suit pour créer un objet de stratégie de groupe qui pointe vers l'URI généré lors de la création d'un connecteur. Cette étape est requise pour utiliser Connector for AD depuis la console ou la ligne de commande.

Configurez les GPO.

  1. Ouvrez le gestionnaire de serveur sur le DC

  2. Accédez à Outils et choisissez Gestion des stratégies de groupe dans le coin supérieur droit de la console.

  3. Accédez à Forest > Domains. Sélectionnez votre nom de domaine et cliquez avec le bouton droit de la souris sur votre domaine. Sélectionnez Créer un objet de stratégie de groupe dans ce domaine, associez-le ici... et entrez PCA GPO le nom.

  4. Le GPO nouvellement créé sera désormais répertorié sous votre nom de domaine.

  5. Choisissez PCA GPO, puis sélectionnez Modifier. Si une boîte de dialogue s'ouvre avec le message d'alerte Il s'agit d'un lien et que les modifications seront diffusées dans le monde entier, accusez réception du message pour continuer. L'éditeur de gestion des stratégies de groupe devrait s'ouvrir.

  6. Dans l'éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Politiques de clé publique (choisissez le dossier).

  7. Accédez au type d'objet et choisissez Certificate Services Client - Certificate Enrollment Policy

  8. Dans les options, définissez le modèle de configuration sur Activé.

  9. Vérifiez que la politique d'inscription à Active Directory est cochée et activée. Choisissez Ajouter.

  10. La fenêtre Certificate Enrollment Policy Server devrait s'ouvrir.

  11. Entrez le point de terminaison du serveur de politique d'inscription des certificats qui a été généré lorsque vous avez créé votre connecteur dans le champ Entrez l'URI de la politique du serveur d'inscription.

  12. Laissez le type d'authentification comme Windows intégré.

  13. Choisissez Valider. Une fois la validation terminée, sélectionnez Ajouter. La boîte de dialogue se ferme.

  14. Retournez à Certificate Services Client - Certificate Enrollment Policy et cochez la case à côté du connecteur nouvellement créé pour vous assurer que le connecteur est la politique d'inscription par défaut

  15. Choisissez la politique d'inscription à Active Directory, puis sélectionnez Supprimer.

  16. Dans la boîte de dialogue de confirmation, choisissez Oui pour supprimer l' LDAP-based authentification.

  17. Choisissez Appliquer et OK dans la fenêtre Client des services de certificats > Politique d'inscription des certificats et fermez-la.

  18. Accédez au dossier Public Key Policies et choisissez Certificate Services Client - Auto-Enrollment.

  19. Modifiez l'option Modèle de configuration sur Activé.

  20. Vérifiez que les options Renouveler les certificats expirés et Mettre à jour les certificats sont cochées. Laissez les autres paramètres tels quels.

  21. Choisissez Appliquer, puis OK, puis fermez la boîte de dialogue.

Configurez ensuite les politiques de clé publique pour la configuration utilisateur. Accédez à Configuration utilisateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Politiques relatives aux clés publiques. Suivez les procédures décrites de l'étape 6 à l'étape 21 pour configurer les politiques de clé publique pour la configuration utilisateur.

Une fois que vous avez terminé de configurer les GPO et les politiques de clé publique, les objets du domaine demanderont des certificats à Autorité de certification privée AWS Connector for AD et obtiendront des certificats émis par Autorité de certification privée AWS.

Étape 3 : Création d'un modèle

Pour créer un modèle, consultezCréation d'un modèle de connecteur.

Étape 4 : Configuration des autorisations de groupe Microsoft

Pour configurer les autorisations de groupe Microsoft, consultezGérer les entrées de contrôle d'accès du modèle Connector for AD.