Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memecahkan masalah AD Connector
Berikut ini dapat membantu Anda memecahkan beberapa masalah umum yang mungkin Anda temui saat membuat atau menggunakan Konektor AD Anda.
Topik
Masalah penciptaan
Berikut ini adalah masalah pembuatan umum untuk Konektor AD
Saya menerima kesalahan “AZ Dibatasi” saat saya membuat direktori
Beberapa AWS akun yang dibuat sebelum 2012 mungkin memiliki akses ke Zona Ketersediaan di Wilayah AS Timur (Virginia Utara), AS Barat (California Utara), atau Asia Pasifik (Tokyo) yang tidak mendukung Directory Service direktori. Jika Anda menerima kesalahan seperti ini saat membuat Direktori Aktif, pilih subnet di Zona Ketersediaan yang berbeda dan coba buat direktori lagi.
Saya menerima kesalahan “Masalah konektivitas terdeteksi” saat mencoba membuat Konektor AD
Jika Anda menerima kesalahan “Masalah konektivitas terdeteksi” saat mencoba membuat Konektor AD, kesalahan mungkin karena ketersediaan port atau kompleksitas kata sandi Konektor AD. Anda dapat menguji koneksi Konektor AD untuk melihat apakah port berikut tersedia:
-
53 (DNS)
-
88 (Kerberos)
-
389 (LDAP)
Untuk menguji koneksi Anda, lihatUji AD Connector Anda. Tes koneksi harus dilakukan pada instance yang bergabung ke kedua subnet yang dikaitkan dengan alamat IP Konektor AD.
Jika pengujian koneksi berhasil dan instance bergabung dengan domain, periksa kata sandi Konektor AD Anda. Konektor AD harus memenuhi persyaratan kompleksitas AWS kata sandi. Untuk informasi selengkapnya, lihat Akun layanan diPrasyarat AD Connector.
Jika Konektor AD Anda tidak memenuhi persyaratan ini, buat ulang Konektor AD Anda dengan kata sandi yang sesuai dengan persyaratan ini.
Saya menerima “Kesalahan layanan internal telah ditemui saat menghubungkan direktori. Silakan coba lagi operasi.” kesalahan saat saya membuat Konektor AD
Kesalahan ini biasanya terjadi ketika Konektor AD gagal membuat dan tidak dapat terhubung ke pengontrol domain yang valid untuk domain Direktori Aktif yang dikelola sendiri.
catatan
Sebagai praktik terbaik, jika jaringan yang dikelola sendiri memiliki Situs Direktori Aktif yang ditentukan, Anda harus memastikan hal berikut:
-
Subnet VPC tempat Konektor AD Anda berada didefinisikan di Situs Direktori Aktif.
-
Tidak ada konflik antara subnet VPC Anda dan subnet di situs Anda yang lain.
Konektor AD menggunakan Situs Direktori Aktif yang rentang alamat IP subnetnya dekat dengan yang ada di VPC yang berisi Konektor AD untuk menemukan pengontrol domain AD Anda. Jika Anda memiliki situs yang subnetnya memiliki rentang alamat IP yang sama dengan yang ada di VPC Anda, AD Connector akan menemukan pengontrol domain di situs tersebut. Pengontrol domain mungkin tidak secara fisik dekat dengan Wilayah tempat Konektor AD Anda berada.
-
Inkonsistensi dalam catatan SRV DNS (Catatan ini menggunakan sintaks berikut:
_ldap._tcp.<DnsDomainName>dan_kerberos._tcp.<DnsDomainName>) dibuat di domain Direktori Aktif yang dikelola pelanggan. Hal ini dapat terjadi ketika Konektor AD tidak dapat menemukan dan menyambung ke pengontrol domain yang valid berdasarkan catatan SRV ini. -
Masalah jaringan antara AD Connector dan AD yang dikelola pelanggan seperti perangkat firewall.
Anda dapat menggunakan pengam bilan paket jaringan
Masalah konektivitas
Berikut ini adalah masalah konektivitas umum untuk Konektor AD
Saya menerima kesalahan "Masalah hubungan terdeteksi" ketika mencoba menghubungkan ke direktori on-premise saya
Anda menerima pesan galat yang serupa dengan berikut saat menghubungkan ke direktori lokal Anda: Masalah konektivitas terdeteksi: LDAP tidak tersedia (port TCP 389) untuk IP: tidak <IP address> Kerberos/authentication tersedia (port TCP 88) untuk IP: <IP
address> Pastikan bahwa port yang terdaftar tersedia dan coba lagi operasi.
AD Connector harus dapat berkomunikasi dengan pengendali domain on-premise Anda melalui TCP dan UDP melewati port-port berikut. Verifikasi bahwa grup keamanan dan firewall on-premise mengizinkan komunikasi TCP dan UDP melewati port-port ini. Untuk informasi selengkapnya, lihat Prasyarat AD Connector.
-
88 (Kerberos)
-
389 (LDAP)
Anda mungkin memerlukan TCP/UDP port tambahan tergantung pada kebutuhan Anda. Lihat daftar berikut untuk beberapa port ini. Untuk informasi selengkapnya tentang port yang digunakan oleh Active Directory, lihat Cara mengonfigurasi firewall untuk domain Active Directory dan kepercayaan
-
135 (Pemetakan Titik Akhir RPC)
-
646 (SDAP SSL)
-
3268 (LDAP GC)
-
3269 (LDAP GC SSL)
Saya menerima error “DNS tidak tersedia” ketika mencoba menghubungkan ke direktori on-premise saya
Anda menerima pesan error yang serupa dengan yang berikut ini saat menghubungkan ke direktori on-premise Anda:
DNS unavailable (TCP port 53) for IP: <DNS IP address>
AD Connector harus dapat berkomunikasi dengan server DNS on-premise Anda melalui TCP dan UDP melewati port 53. Verifikasi bahwa grup keamanan dan firewall on-premise mengizinkan komunikasi TCP dan UDP melewati port ini. Untuk informasi selengkapnya, lihat Prasyarat AD Connector.
Saya menerima error “catatan SRV” ketika mencoba menghubungkan ke direktori on-premise saya
Anda menerima pesan error yang serupa dengan satu atau beberapa berikut ini saat menghubungkan ke direktori on-premise Anda:
SRV record for LDAP does not exist for IP: <DNS IP address> SRV record for Kerberos does not exist for IP: <DNS IP address>
AD Connector perlu memperoleh catatan SRV _ldap._tcp. dan <DnsDomainName>_kerberos._tcp. saat menghubungkan ke direktori Anda. Anda akan mendapatkan error ini jika layanan tidak dapat memperoleh catatan ini dari server DNS yang Anda tentukan saat menghubungkan ke direktori Anda. Untuk informasi selengkapnya mengenai catatan SRV ini, lihat SRV record requirements.<DnsDomainName>
Masalah otentikasi
Berikut adalah beberapa masalah otentikasi umum dengan Konektor AD:
Saya menerima kesalahan “Validasi Sertifikat gagal” saat mencoba masuk Amazon WorkSpaces dengan kartu pintar
Anda menerima pesan galat yang serupa dengan berikut ini saat mencoba masuk ke kartu pintar Anda: WorkSpaces ERR OR: Validasi Sertifikat gagal. Silakan coba lagi dengan me-restart browser atau aplikasi Anda dan pastikan Anda memilih sertifikat yang benar. Kesalahan terjadi jika sertifikat kartu pintar tidak disimpan dengan benar pada klien yang menggunakan sertifikat. Untuk informasi selengkapnya tentang Konektor AD dan persyaratan kartu pintar, lihatPrasyarat.
Gunakan prosedur berikut untuk memecahkan masalah kemampuan kartu pintar untuk menyimpan sertifikat di penyimpanan sertifikat pengguna:
-
Pada perangkat yang mengalami kesulitan mengakses sertifikat, akses Microsoft Management Console (MMC).
penting
Sebelum bergerak maju, buat salinan sertifikat kartu pintar.
-
Arahkan ke penyimpanan sertifikat di MMC. Hapus sertifikat kartu pintar pengguna dari penyimpanan sertifikat. Untuk informasi selengkapnya tentang melihat penyimpanan sertifikat di MMC, lihat Cara: Melihat sertifikat dengan snap-in
MMC dalam dokumentasi. Microsoft -
Lepaskan kartu pintar.
-
Masukkan kembali kartu pintar sehingga dapat mengisi kembali sertifikat kartu pintar di penyimpanan sertifikat pengguna.
Awas
Jika kartu pintar tidak mengisi ulang sertifikat ke penyimpanan pengguna maka itu tidak dapat digunakan untuk otentikasi kartu WorkSpaces pintar.
Akun Layanan Konektor AD harus memiliki yang berikut:
-
my/spnditambahkan ke Nama Prinsip Layanan -
Delegasikan untuk layanan LDAP
Setelah sertifikat diisi ulang pada kartu pintar, pengontrol domain lokal harus diperiksa untuk menentukan apakah sertifikat tersebut diblokir dari pemetaan Nama Utama Pengguna (UPN) untuk Nama Alternatif Subjek. Untuk informasi selengkapnya tentang perubahan ini, lihat Cara menonaktifkan Nama Alternatif Subjek untuk pemetaan UPN
Gunakan prosedur berikut untuk memeriksa kunci registri pengontrol domain Anda:
-
Di Registry Editor, navigasikan ke kunci sarang berikut
HKEY_LOCAL_MACHINE\ SISTEM\\ Layanan\ Kdc\ CurrentControlSet UseSubjectAltName
-
Periksa nilai UseSubjectAltName:
-
Jika nilainya disetel ke 0, maka pemetaan Nama Alternatif Subjek dinonaktifkan dan Anda harus secara eksplisit memetakan sertifikat yang diberikan hanya untuk 1 pengguna. Jika sertifikat dipetakan ke beberapa pengguna dan nilai ini adalah 0, login dengan sertifikat itu akan gagal.
-
Jika nilai tidak disetel atau disetel ke 1, Anda harus secara eksplisit memetakan sertifikat yang diberikan hanya untuk 1 pengguna atau menggunakan bidang Nama Alternatif Subjek untuk login.
-
Jika bidang Nama Alternatif Subjek ada pada sertifikat, itu akan diprioritaskan.
-
Jika bidang Nama Alternatif Subjek tidak ada pada sertifikat dan sertifikat secara eksplisit dipetakan ke lebih dari satu pengguna, login dengan sertifikat itu akan gagal.
-
-
-
catatan
Jika kunci registri disetel pada Pengontrol Domain on-premise maka Konektor AD tidak akan dapat menemukan pengguna di Active Directory dan menghasilkan pesan kesalahan di atas.
Sertifikat Otoritas Sertifikat (CA) harus diunggah ke sertifikat kartu pintar AD Connector. Sertifikat harus berisi informasi OCSP. Berikut daftar persyaratan tambahan untuk CA:
-
Sertifikat harus berada di Otoritas Root Tepercaya dari Pengontrol Domain, Server Otoritas Sertifikat, dan WorkSpaces.
-
Sertifikat Offline dan Root CA tidak akan berisi informasi OSCP. Sertifikat ini berisi informasi tentang pencabutan mereka.
-
Jika Anda menggunakan sertifikat CA pihak ketiga untuk otentikasi kartu pintar, maka CA dan sertifikat perantara harus dipublikasikan ke penyimpanan NTAuth Active Directory. Mereka harus diinstal di otoritas root tepercaya untuk semua pengontrol domain, server otoritas sertifikat, dan WorkSpaces.
-
Anda dapat menggunakan perintah berikut untuk menerbitkan sertifikat ke penyimpanan Active Directory NTauth:
certutil -dspublish -fThird_Party_CA.cerNTAuthCA
-
Untuk informasi selengkapnya tentang menerbitkan sertifikat ke penyimpanan NTAuth, lihat Meng impor sertifikat CA penerbit ke penyimpanan NTAuth Enterprise di Access Amazon WorkSpaces with Common Access Cards Instalasi.
Anda dapat memeriksa untuk melihat apakah sertifikat pengguna atau sertifikat rantai CA diverifikasi oleh OCSP dengan mengikuti prosedur ini:
-
Ekspor sertifikat kartu pintar ke lokasi di mesin lokal seperti drive C:.
-
Buka prompt Baris Perintah dan arahkan ke lokasi di mana sertifikat kartu pintar yang diekspor disimpan.
-
Masukkan perintah berikut:
certutil -URLCertficate_name.cer -
Jendela pop-up akan muncul mengikuti perintah. Pilih opsi OCSP di sudut kanan dan pilih Ambil. Status harus kembali seperti diverifikasi.
Untuk informasi lebih lanjut tentang perintah certutil, lihat cer
Saya menerima error “Kredensial Tidak Valid” saat akun layanan yang digunakan oleh AD Connector mencoba untuk mengautentikasi
Hal ini dapat terjadi jika hard drive pada pengendali domain Anda kehabisan ruang. Pastikan bahwa hard drive pengendali domain Anda tidak penuh.
Saya menerima “Terjadi kesalahan” atau “Kesalahan tak terduga” saat mencoba memperbarui akun layanan Konektor AD
Kesalahan atau gejala berikut terjadi saat mencari pengguna di Aplikasi AWS Perusahaan seperti Amazon WorkSpaces Console Launch Wizard:
-
Sebuah Kesalahan Telah Terjadi. Jika Anda terus mengalami masalah, hubungi AWS Dukungan Tim di forum komunitas dan melalui AWS Dukungan Premium. -
Sebuah Kesalahan Telah Terjadi. Direktori Anda memerlukan pembaruan kredensi. Harap perbarui kredenSIAL direktori.
Jika Anda mencoba memperbarui kredentif akun layanan Konektor AD di Konektor AD, Anda mungkin menerima pesan kesalahan berikut:
-
Kesalahan tak terduga. Terjadi kesalahan tak terduga. -
Terjadi kesalahan. Ada kesalahan dengan account/password kombinasi layanan. Silakan coba lagi.
Akun layanan direktori AD Connector berada di Direktori Aktif yang dikelola pelanggan. Akun digunakan sebagai identitas untuk melakukan kueri dan operasi pada domain Direktori Aktif yang dikelola pelanggan melalui Konektor AD atas nama AWS Aplikasi Perusahaan. AD Connector menggunakan Kerberos dan LDAP untuk melakukan operasi ini.
Daftar berikut menjelaskan arti pesan kesalahan ini:
-
Mungkin ada masalah dengan sinkronisasi waktu dan Kerberos. AD Connector mengirimkan permintaan otentikasi Kerberos ke Active Directory. Permintaan ini sensitif terhadap waktu dan jika permintaan ditunda, mereka akan gagal. Pastikan tidak ada masalah sinkronisasi waktu antara pengontrol domain yang dikelola pelanggan. Untuk mengatasi masalah ini, lihat Rekomendasi - Mengkonfigurasi PDC Root dengan Sumber Waktu Otoritatif dan Hindari Kemiringan Waktu yang Luas
di Microsoft dokumentasi. Untuk informasi selengkapnya tentang layanan waktu dan sinkronisasi, lihat berikut ini: -
Perangkat jaringan perantara, dengan batasan
MTU jaringan, seperti konfigurasi perangkat keras Firewall atau VPN, antara Konektor AD dan pengontrol domain yang dikelola pelanggan, dapat menyebabkan kesalahan ini karena fragmentasi https://en.wikipedia.org/wiki/IP_fragmentation jaringan. -
Untuk memverifikasi pembatasan MTU, Anda dapat melakukan pengujian Ping
antara pengontrol domain yang dikelola pelanggan dan instans Amazon EC2 yang diluncurkan di salah satu subnet direktori yang terhubung melalui Konektor AD. Ukuran frame tidak boleh lebih besar dari ukuran default 1500 Bytes -
Tes ping akan membantu Anda memahami apakah ukuran bingkai lebih dari 1500 byte (juga dikenal sebagai bingkai Jumbo) dan mereka dapat mencapai AD Connector VPC dan subnet tanpa perlu fragmentasi. Verifikasi lebih lanjut dengan tim jaringan Anda dan pastikan bahwa frame Jumbo diizinkan pada perangkat jaringan perantara.
-
-
Anda mungkin menghadapi masalah ini, jika LDAPS sisi klien diaktifkan pada Konektor AD, dan sertifikat kedaluwarsa. Pastikan sertifikat sisi server dan sertifikat CA valid, belum kedaluwarsa, dan memenuhi persyaratan sesuai dokumentasi LDAps.
-
Jika Dukungan Tampilan Daftar Virtual dinonaktifkan di domain Direktori Aktif yang dikelola pelanggan, maka AWS Aplikasi tidak akan dapat mencari pengguna karena Konektor AD menggunakan pencarian VLV di kueri LDAP.
Dukungan Tampilan Daftar Virtual dinonaktifkan ketika disableLVSupport disetel ke nilai bukan nol. Pastikan Dukungan Virtual List View (VLV) diaktifkan di Active Directory menggunakan langkah-langkah berikut: -
Masuk ke Pengontrol Domain sebagai pemilik peran master skema menggunakan akun dengan kredenSIAL Skema Admin.
-
Pilih Mulai dan kemudian J alan kan, dan masukkan
Adsiedit.msc. -
Di alat Edit ADSI, Hubungkan ke Partisi Konfigurasi, dan perluas simpul Konfigurasi [DomainController].
-
Perluas wadah CN = konfigurasi, DC DomainName =.
-
Perluas objek cn=services.
-
Perluas objek CN = Windows NT.
-
Pilih objek CN=Directory Service. Pilih Properti.
-
Dalam daftar Atribut, pilih msds- Other-Settings. Pilih Edit.
-
Dalam daftar Nilai, pilih instance disableLVSupport=X di mana x tidak sama dengan 0, dan pilih Hapus.
-
Setelah menghapus, masukkan
DisableVLVSupport=0. Pilih Tambahkan. -
Pilih OK. Anda dapat menutup alat Edit ADSI. Gambar berikut menunjukkan kotak dialog Multi-valued String Editor di jendela Edit ADSI:
catatan
Dalam infrastruktur Active Directory besar dengan lebih dari 100.000 pengguna, Anda mungkin hanya dapat mencari pengguna tertentu. Namun, jika Anda mencoba mencantumkan semua pengguna (Misalnya, Tampilkan Semua Pengguna di WorkSpaces Launch Wizard) sekaligus, itu mungkin mengakibatkan kesalahan yang sama meskipun Dukungan VLV diaktifkan. Konektor AD mengharuskan hasil diurutkan untuk atribut “CN” menggunakan Subtree Index. Subtree Index adalah jenis indeks yang mempersiapkan pengontrol domain untuk melakukan operasi pencarian Virtual List View (LDAP) yang memungkinkan Konektor AD menyelesaikan pencarian yang diurutkan. Indeks ini meningkatkan pencarian VLV dan mencegah penggunaan tabel database sementara yang disebut MaxTempTableSize
. Ukuran tabel ini dapat bervariasi, tetapi secara default jumlah maksimum entri adalah 10000 ( MaxTempTableSize pengaturan Kebijakan Kueri Default). Meningkatkan MaxTempTableSize kurang efisien daripada menggunakan Subtree Indexing. Untuk menghindari kesalahan ini di lingkungan AD yang besar, disarankan untuk menggunakan Subtree Indexing. -
Anda dapat mengaktifkan indeks Subtree dengan memodifikasi atribut
-
Masuk ke Pengontrol Domain sebagai pemilik peran master skema menggunakan akun dengan kredenSIAL Skema Admin.
-
Pilih Mulai dan J alan kan, masukkan
Adsiedit.msc. -
Di alat Edit ADSI, sambungkan ke Parti si Skema.
-
Perluas CN = skema, CN = konfigurasi, DC = wadah. DomainName
-
Temukan atribut "Common-Name" dan klik kanan dan pilih Proper ties.
-
Cari atribut searchFlags dan ubah nilainya
65 (0x41)untuk mengaktifkan SubTree pengindeksan bersama dengan Indeks normal.Gambar berikut menunjukkan kotak dialog Common-Name properti CN= di jendela Edit ADSI:
-
Pilih OK. Anda dapat menutup alat Edit ADSI.
-
Untuk konfirmasi, Anda harus dapat melihat ID peristiwa 1137 (Sumber: Aktif Directory_DomainServices), yang menunjukkan bahwa AD telah berhasil membuat indeks baru untuk atribut yang ditentukan.
Untuk informasi selengkapnya, lihat Microsoft dokumentasi
Saya menerima kesalahan “Tidak Dapat Mengautentikasi” saat menggunakan AWS aplikasi untuk mencari pengguna atau grup
Anda mungkin mengalami kesalahan saat mencari pengguna atau masuk ke AWS aplikasi, seperti WorkSpaces atau Cepat, bahkan saat status Konektor AD aktif. Jika kata sandi akun layanan Konektor AD telah diubah atau kedaluwarsa, Konektor AD tidak dapat lagi menanyakan domain Active Directory. Hubungi Administrator AD Anda dan verifikasi hal berikut:
-
Periksa kata sandi akun layanan AD Connector belum kedaluwarsa
-
Diperiksa akun layanan Konektor AD tidak memiliki opsi Pengguna harus mengubah kata sandi saat masuk berikutnya di aktifkan.
-
Periksa akun layanan Konektor AD tidak terkunci.
-
Jika Anda tidak yakin apakah kata sandi kedaluwarsa atau diubah, Anda dapat mengatur ulang kata sandi akun layanan dan juga memperbarui kata sandi yang sama di Konektor AD.
Saya menerima kesalahan tentang kredentif direktori saya saat mencoba memperbarui akun layanan Konektor AD
Anda menerima pesan galat yang mirip dengan satu atau beberapa hal berikut saat mencoba memperbarui akun layanan Konektor AD:
Message:An Terjadi Kesalahan Direktori Anda memerlukan pembaruan kredensi. Harap perbarui kredenSIAL direktori. Terjadi Kesalahan Direktori Anda memerlukan pembaruan kredensi. Harap perbarui kredenSIAL direktori berikut Perbarui Pesan Kreden SIAL Akun Layanan Konektor AD: Terjadi Kesalahan Permintaan Anda bermasalah. Silakan lihat detail berikut. Ada kesalahan dengan account/password kombinasi layanan
Mungkin ada masalah dengan sinkronisasi waktu dan Kerberos. AD Connector mengirimkan permintaan otentikasi Kerberos ke Active Directory. Permintaan ini sensitif terhadap waktu dan jika permintaan ditunda, mereka akan gagal. Untuk mengatasi masalah ini, lihat Rekomendasi - Mengkonfigurasi PDC Root dengan Sumber Waktu Otoritatif dan Hindari Kemiringan Waktu yang Luas
Beberapa pengguna saya tidak dapat mengautentikasi dengan direktori saya
Akun pengguna Anda harus mengaktifkan pra-autentikasi Kerberos. Ini adalah pengaturan default untuk akun pengguna baru, tetapi tidak boleh diubah. Untuk informasi selengkapnya tentang pengaturan ini, buka Pra otentikasi aktif
Masalah pemeliharaan
Berikut ini adalah masalah pemeliharaan umum untuk Konektor AD
-
Direktori saya terjebak dalam status “Diminta”
-
Gabungan domain yang mulus untuk instans Amazon EC2 berhenti berfungsi
Direktori saya terjebak dalam status “Diminta”
Jika Anda memiliki direktori yang telah berada dalam status “Diminta” selama lebih dari lima menit, coba hapus direktori dan buat ulang. Jika masalah ini berlanjut, hubungi AWS Dukungan
Gabungan domain yang mulus untuk instans Amazon EC2 berhenti berfungsi
Jika penggabungan domain yang mulus untuk instans EC2 bekerja dan kemudian berhenti saat AD Connector aktif, kredensial untuk akun layanan AD Connector Anda mungkin telah kedaluwarsa. Kredensial yang kedaluwarsa dapat mencegah AD Connector membuat objek komputer di Direktori Aktif Anda.
Untuk mengatasi masalah ini, perbarui kata sandi akun layanan dalam urutan berikut sehingga kata sandi cocok:
-
Perbarui kata sandi untuk akun layanan di Direktori Aktif Anda.
-
Perbarui kata sandi untuk akun layanan di Konektor AD Anda di Directory Service. Untuk informasi selengkapnya, lihat Memperbarui kredensi akun layanan AD Connector Anda di Konsol Manajemen AWS.
penting
Memperbarui kata sandi hanya di Directory Service tidak mendorong perubahan kata sandi ke Direktori Aktif lokal Anda yang ada sehingga penting untuk melakukannya dalam urutan yang ditunjukkan pada prosedur sebelumnya.
Saya tidak dapat menghapus Konektor AD
Jika Konektor AD beralih ke status tidak dapat dioperasikan, Anda tidak lagi memiliki akses ke pengontrol domain. Kami memblokir penghapusan Konektor AD ketika masih ada aplikasi yang terhubung dengannya karena salah satu aplikasi tersebut mungkin masih menggunakan direktori. Untuk daftar aplikasi yang perlu Anda nonaktifkan untuk menghapus Konektor AD Anda, lihatMenghapus Konektor AD. Jika Anda masih tidak dapat menghapus Konektor AD, Anda dapat meminta bantuan melalui AWS Dukungan
Alat umum untuk menyelidiki penerbit Konektor AD
Alat berikut dapat digunakan untuk memecahkan berbagai masalah Konektor AD yang terkait dengan pembuatan, otentikasi, dan konektivitas:
- DirectoryServicePortTest alat
-
Alat DirectoryServicePortTest pengujian dapat membantu saat memecahkan masalah konektivitas antara AD Connector dan Active Directory atau server DNS yang dikelola pelanggan. Untuk informasi lebih lanjut tentang cara menggunakan alat ini, lihatUji AD Connector Anda.
- Alat penangkapan paket
-
Anda dapat menggunakan utilitas penangkapan Windows paket bawaan (netsh
) untuk menyelidiki dan memecahkan masalah jaringan atau komunikasi Active Directory potensial (ldap dan kerberos). Untuk informasi selengkapnya, lihat Mengambil Jejak Jaringan tanpa menginstal apa pun . - Log Alur VPC
-
Untuk lebih memahami permintaan apa yang diterima dan dikirim dari AD Connector, Anda dapat mengonfigurasi log alur VPC untuk antarmuka jaringan direktori. Anda dapat mengidentifikasi semua antarmuka jaringan yang disediakan untuk Directory Service digunakan dengan deskripsi:
AWS created network interface for directory.your-directory-idKasus penggunaan sederhana adalah selama pembuatan Konektor AD dengan domain Active Directory yang dikelola pelanggan dengan sejumlah besar pengontrol domain. Anda dapat menggunakan log aliran VPC dan memfilter berdasarkan port Kerberos (88) untuk mengetahui pengontrol domain apa di Direktori Aktif yang dikelola pelanggan yang dihubungi untuk otentikasi.