Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggabungkan instans Windows Amazon EC2 ke AWS Direktori Aktif Microsoft AD yang dikelola
Anda dapat meluncurkan dan menggabungkan Windows instans Amazon EC2 ke AD Microsoft Ter AWS kelola. Atau, Anda dapat secara manual menggabungkan Windows instans EC2 yang ada ke AD Microsoft AWS Terkelola.
- Seamlessly join EC2 Windows instance
-
Prosedur ini secara mulus menggabungkan Windows instans Amazon EC2 ke AD Microsoft Ter AWS kelola Anda. Jika Anda perlu melakukan penggabungan domain tanpa batas di beberapa domain Akun AWS, lihatTutorial: Berbagi AWS Direktori Microsoft AD yang dikelola untuk bergabung dengan domain EC2 yang mulus. Untuk informasi selengkapnya tentang Amazon EC2, lihat Apa itu Amazon EC2? .
Prasyarat
Agar domain dapat bergabung dengan instans EC2 secara mulus, Anda harus menyelesaikan hal berikut:
-
Memiliki AD Microsoft AWS Terkelola. Untuk mempelajari selengkapnya, lihat Menciptakan Anda AWS Microsoft AD yang Dikelola.
-
Anda memerlukan izin IAM berikut untuk bergabung dengan instans EC2 Windows dengan mulus:
-
Profil Instans IAM dengan izin IAM berikut:
-
AmazonSSMManagedInstanceCore -
AmazonSSMDirectoryServiceAccess
-
-
Domain pengguna yang secara mulus bergabung dengan EC2 ke AWS Managed Microsoft AD memerlukan izin IAM berikut:
-
Directory Service Izin:
-
"ds:DescribeDirectories" -
"ds:CreateComputer"
-
-
Izin Amazon VPC:
-
"ec2:DescribeVpcs" -
"ec2:DescribeSubnets" -
"ec2:DescribeNetworkInterfaces" -
"ec2:CreateNetworkInterface" -
"ec2:AttachNetworkInterface"
-
-
Izin EC2:
-
"ec2:DescribeInstances" -
"ec2:DescribeImages" -
"ec2:DescribeInstanceTypes" -
"ec2:RunInstances" -
"ec2:CreateTags"
-
-
AWS Systems Manager Izin:
-
"ssm:DescribeInstanceInformation" -
"ssm:SendCommand" -
"ssm:GetCommandInvocation" -
"ssm:CreateBatchAssociation"
-
-
-
Saat AD AWS Microsoft Terkelola dibuat, grup keamanan dibuat dengan aturan masuk dan keluar. Untuk mempelajari lebih lanjut tentang aturan dan port ini, lihatApa yang akan dibuat dengan Anda AWS Microsoft AD yang Dikelola. Agar domain bergabung dengan Windows instans EC2 secara mulus, VPC tempat Anda meluncurkan instans harus mengizinkan port yang sama yang diizinkan dalam aturan masuk AWS dan keluar grup keamanan Microsoft AD Terkelola Anda.
-
Tergantung pada keamanan jaringan dan pengaturan firewall Anda, Anda mungkin diminta untuk mengizinkan lalu lintas keluar tambahan. Lalu lintas ini untuk HTTPS (port 443) ke titik akhir berikut:
Titik akhir Peran ec2messages.region.amazonaws.com.rproxy.goskope.comMembuat dan menghapus saluran sesi dengan layanan Manajer Sesi. Untuk informasi lebih lanjut, lihat AWS Systems Manager kuota dan titik akhir.
ssm.region.amazonaws.com.rproxy.goskope.comTitik akhir untuk AWS Systems Manager Session Manager. Untuk informasi lebih lanjut, lihat AWS Systems Manager kuota dan titik akhir.
ssmmessages.region.amazonaws.com.rproxy.goskope.comMembuat dan menghapus saluran sesi dengan layanan Manajer Sesi. Untuk informasi lebih lanjut, lihat AWS Systems Manager kuota dan titik akhir.
ds.region.amazonaws.com.rproxy.goskope.comTitik akhir untuk Directory Service. Untuk informasi selengkapnya, lihat Ketersediaan wilayah untuk Directory Service.
-
Sebaiknya gunakan server DNS yang akan menyelesaikan nama domain Microsoft AWS AD Terkelola Anda. Untuk melakukannya, Anda dapat membuat set opsi DHCP. Untuk informasi selengkapnya, lihat Membuat atau mengubah opsi DHCP yang ditetapkan untuk AWS Microsoft AD yang Dikelola.
-
Jika Anda memilih untuk tidak membuat set opsi DHCP, maka server DNS Anda akan statis dan dikonfigurasi oleh AD Microsoft Terkel AWS ola Anda.
-
Untuk bergabung dengan instans Amazon EC2 Windows dengan mulus
-
Masuk ke Konsol Manajemen AWS dan buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/
. -
Di bilah navigasi, pilih yang Wilayah AWS sama dengan direktori yang ada.
-
Pada Dasbor EC2, di bagian Luncurkan instance, pilih Luncurkan instance.
-
Pada halaman Luncurkan instance, di bawah bagian Nama dan Tag, masukkan nama yang ingin Anda gunakan untuk instans Windows EC2 Anda.
(Opsional) Pilih Tambahkan tag tambahan untuk menambahkan satu atau beberapa pasangan kunci-nilai tag untuk mengatur, melacak, atau mengontrol akses untuk instans EC2 ini.
-
Di bagian Aplikasi dan Gambar OS (Amazon Machine Image), pilih Windows di panel Mulai Cepat. Anda dapat mengubah Windows Amazon Machine Image (AMI) dari daftar dropdown Amazon Machine Image (AMI).
-
Di bagian Jenis Instance, pilih jenis instans yang ingin Anda gunakan dari daftar dropdown Jenis Instance.
-
Di bagian Pasangan kunci (login), Anda dapat memilih untuk membuat pasangan kunci baru atau memilih dari pasangan kunci yang ada.
Untuk membuat pasangan kunci baru, pilih Buat pasangan kunci baru.
Masukkan nama untuk pasangan kunci dan pilih opsi untuk jenis pasangan kunci dan format file kunci pribadi.
Untuk menyimpan kunci pribadi dalam format yang dapat digunakan dengan OpenSSH, pilih. pem. Untuk menyimpan kunci pribadi dalam format yang dapat digunakan dengan PuTTY, pilih .ppk.
Pilih buat pasangan kunci.
File kunci privat tersebut akan secara otomatis diunduh oleh peramban Anda. Simpan file kunci privat di suatu tempat yang aman.
penting
Ini adalah satu-satunya kesempatan Anda untuk menyimpan file kunci privat tersebut.
-
Pada halaman Lun curkan instance, di bawah bagian Pengaturan jaringan, pilih Edit. Pilih VPC tempat direktori Anda dibuat dari daftar dropdown VPC - wajib.
-
Pilih salah satu subnet publik di VPC Anda dari daftar dropdown Subnet. Subnet yang Anda pilih harus memiliki semua lalu lintas eksternal yang dialihkan ke gateway internet. Jika hal ini tidak terjadi, Anda tidak akan dapat terhubung ke instans dari jarak jauh.
Untuk informasi selengkapnya tentang cara menyambung ke gateway internet, lihat Menghubun gkan ke internet menggunakan gateway internet di Panduan Pengguna Amazon VPC.
-
Di bawah IP Auto-assign publik, pilih Aktifkan.
Untuk informasi selengkapnya tentang pengalamatan IP publik dan pribadi, lihat pengalamatan IP instans Amazon EC2 di Panduan Pengguna Amazon EC2.
-
Untuk pengaturan Firewall (grup keamanan), Anda dapat menggunakan pengaturan default atau membuat perubahan untuk memenuhi kebutuhan Anda.
-
Untuk Konfigurasikan pengaturan penyimpanan, Anda dapat menggunakan pengaturan default atau membuat perubahan untuk memenuhi kebutuhan Anda.
-
Pilih bagian Detail lanjutan, pilih domain Anda dari daftar dropdown direktori bergabung domain.
catatan
Setelah memilih direktori bergabung Domain, Anda mungkin melihat:
Kesalahan ini terjadi jika wizard peluncuran EC2 mengidentifikasi dokumen SSM yang ada dengan properti tak terduga. Anda dapat melakukan salah satu hal berikut:
Jika sebelumnya Anda mengedit dokumen SSM dan properti diharapkan, pilih tutup dan lanjutkan untuk meluncurkan instance EC2 tanpa perubahan.
Pilih tautan hapus dokumen SSM yang ada di sini untuk menghapus dokumen SSM. Ini akan memungkinkan pembuatan dokumen SSM dengan properti yang benar. Dokumen SSM akan dibuat secara otomatis saat Anda meluncurkan instance EC2.
-
Untuk profil instans IAM, Anda dapat memilih profil instance IAM yang ada atau membuat yang baru. Pilih profil instans IAM yang memiliki kebijakan terkel AWS ola AmazonSSMManagedInstanceCore dan dil AmazonSSMDirectoryServiceAccess ampirkan padanya dari daftar dropdown profil instance IAM. Untuk membuat yang baru, pilih Buat tautan profil IAM baru, lalu lakukan hal berikut:
-
Pilih Buat peran.
-
Di bawah Pilih entitas tepercaya, pilih AWS layanan.
-
Di bawah Kasus penggunaan, pilih EC2.
-
Di bawah Tam bah izin, dalam daftar kebijakan, pilih AmazonSSMDirectoryServiceAccess kebijakan AmazonSSMManagedInstanceCore dan. Untuk memfilter daftar,
SSMketik kotak pencarian. Pilih Berikutnya.catatan
AmazonSSMDirectoryServiceAccessmemberikan izin untuk bergabung dengan instance ke Direktori Aktif yang dikelola oleh Directory Service. AmazonSSMManagedInstanceCorememberikan izin minimum yang diperlukan untuk menggunakan AWS Systems Manager layanan. Untuk informasi selengkapnya tentang cara membuat peran dengan izin ini, dan untuk informasi tentang izin dan kebijakan lain yang dapat Anda tetapkan ke IAM role, lihat Buat profil instans IAM untuk Systems Manager di Panduan Pengguna AWS Systems Manager .
-
Pada halaman Nama, ulasan, dan buat, masukkan nama Peran. Anda memerlukan nama peran ini untuk dilampirkan ke instance EC2.
-
(Opsional) Anda dapat memberikan deskripsi profil instance IAM di bidang Deskripsi.
-
Pilih Buat peran.
-
Kembali ke Luncur kan halaman instance dan pilih ikon refresh di sebelah profil instance IAM. Profil instans IAM baru Anda harus terlihat di daftar dropdown profil instance IAM. Pilih profil baru dan biarkan sisa pengaturan dengan nilai defaultnya.
-
-
Pilih Luncurkan instans.
-
- Manually join EC2 Windows instance
Untuk menggabungkan Windows instans Amazon EC2 yang ada secara manual ke Direktori Aktif Microsoft AD Terkel AWS ola, instans harus diluncurkan menggunakan parameter seperti yang ditentukan dalamMenggabungkan instans Windows Amazon EC2 ke AWS Direktori Aktif Microsoft AD yang dikelola.
Anda akan memerlukan alamat IP dari server DNS Microsoft AD yang AWS dikelola. Informasi ini dapat ditemukan di bawah Layanan Direktori > Direktori > tautan ID Direktori untuk direktori Anda> Detail Direktori dan Bagian Jaringan & Keamanan.
Untuk menggabungkan instance Windows ke AWS Direktori Aktif Microsoft AD yang dikelola
-
Connect ke instans menggunakan klien Remote Desktop Protocol.
-
Buka kotak dialog TCP/IPv4 properti pada instance.
-
Buka Koneksi Jaringan.
Tip
Anda dapat membuka Koneksi Jaringan langsung dengan menjalankan hal berikut dari prompt perintah pada instans.
%SystemRoot%\system32\control.exe ncpa.cpl -
Buka menu konteks (klik kanan) untuk koneksi jaringan yang aktif mana pun dan pilih Properti .
-
Dalam kotak dialog properti koneksi, buka (klik dua kali) Protokol Internet Versi 4.
-
-
Pilih Gunakan alamat server DNS berikut, ubah alamat server DNS pilihan dan alamat server DNS alternatif ke alamat IP server AD-provided DNS Microsoft AWS Terkelola Anda, dan pilih OK.
-
Buka kotak dialog Properti Sistem untuk instans, pilih tab Nama Komputer, dan pilih Ubah.
Tip
Anda dapat membuka kotak dialog Properti Sistem langsung dengan menjalankan hal berikut dari prompt perintah pada instans.
%SystemRoot%\system32\control.exe sysdm.cpl -
Di bidang Anggota, pilih Domain, masukkan nama yang memenuhi syarat dari Direktori Aktif AWS Microsoft AD Terkelola Anda, dan pilih OK.
-
Saat diminta nama dan kata sandi untuk administrator domain, masukkan nama pengguna dan kata sandi akun yang memiliki hak istimewa bergabung domain. Untuk informasi selengkapnya tentang mendelegasikan hak istimewa ini, lihat Mendelegasikan hak istimewa bergabung direktori untuk AWS Microsoft AD yang Dikelola.
catatan
Anda dapat memasukkan nama domain yang sepenuhnya memenuhi syarat atau nama NetBIOS, diikuti dengan garis miring terbalik (\), dan kemudian nama pengguna. Nama pengguna akan menjadi Admin. Misalnya,
corp.example.com\adminataucorp\admin. -
Setelah Anda menerima pesan yang menyambut Anda ke domain, mulai ulang instans agar perubahan berlaku.
Sekarang instance Anda telah bergabung dengan domain Direktori Aktif Microsoft AD Terkel AWS ola, Anda dapat masuk ke instance tersebut dari jarak jauh dan menginstal utilitas untuk mengelola direktori, seperti menambahkan pengguna dan grup. Alat Administrasi Direktori Aktif dapat digunakan untuk membuat pengguna dan grup. Untuk informasi selengkapnya, lihat Menginstal Alat Administrasi Direktori Aktif untuk AWS Microsoft AD yang Dikelola.
catatan
Anda juga dapat menggunakan Amazon Route 53 untuk memproses kueri DNS alih-alih mengubah alamat DNS secara manual pada instans Amazon EC2 Anda. Untuk informasi selengkapnya, lihat Mengintegrasikan resolusi DNS Layanan Direktori Anda dengan Amazon RouteĀ 53 Resolver
dan M eneruskan kueri DNS keluar ke jaringan Anda. -