Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menciptakan hubungan kepercayaan antara Anda AWS Microsoft AD yang dikelola dan AD yang dikelola sendiri
Anda dapat mengonfigurasi hubungan kepercayaan eksternal dan hutan satu dan dua arah antara Layanan AWS Direktori untuk Microsoft Active Directory dan direktori yang dikelola sendiri (lokal), serta antara beberapa direktori Microsoft AD Terkel AWS ola di AWS cloud. AWS Microsoft AD yang dikelola mendukung ketiga arah hubungan kepercayaan: Masuk, Keluar dan Two-way (Bi-directional).
Untuk informasi selengkapnya tentang hubungan kepercayaan, lihat Semua yang ingin Anda ketahui tentang kepercayaan dengan Microsoft AD
catatan
Saat mengatur hubungan kepercayaan, Anda harus memastikan bahwa direktori yang dikelola sendiri Anda kompatibel dan tetap kompatibel dengan Directory Service s. Untuk informasi selengkapnya tentang tanggung jawab Anda, silakan lihat model tanggung jawab bersama
AWS Microsoft AD yang dikelola mendukung kepercayaan eksternal dan hutan. Untuk menelusuri contoh skenario yang menunjukkan cara membuat kepercayaan forest, lihat Tutorial: Buat hubungan kepercayaan antara Microsoft AD yang AWS Dikelola dan domain Direktori Aktif yang dikelola sendiri.
Kepercayaan dua arah diperlukan untuk Aplikasi AWS Perusahaan seperti Amazon Chime, Connect Customer, Quick, AWS IAM Identity Center, WorkDocs, Amazon WorkMail, Amazon WorkSpaces, dan. Konsol Manajemen AWS AWS Microsoft AD yang dikelola harus dapat menanyakan pengguna dan grup di Direktori Aktif yang dikelola sendiri.
Anda dapat mengaktifkan otentikasi selektif sehingga hanya akun layanan khusus AWS aplikasi yang dapat menanyakan Direktori Aktif yang dikelola sendiri. Untuk informasi selengkapnya, lihat Meningkatkan keamanan integrasi AWS aplikasi Anda dengan Microsoft AWS AD Terkelola
Amazon EC2, Amazon RDS, dan Amazon FSx akan bekerja dengan kepercayaan satu arah atau dua arah.
Prasyarat
Membuat kepercayaan hanya memerlukan beberapa langkah, tetapi Anda harus terlebih dahulu menyelesaikan beberapa langkah prasyarat sebelum mengatur kepercayaan.
catatan
AWS Microsoft AD yang dikelola tidak mendukung kepercayaan dengan Domain Label Tun ggal
Menghubungkan ke VPC
Jika Anda membuat hubungan kepercayaan dengan direktori yang dikelola sendiri, Anda harus terlebih dahulu menghubungkan jaringan yang dikelola sendiri ke Amazon VPC yang berisi AD Microsoft Terkel AWS ola Anda. Firewall untuk jaringan Microsoft AD yang dikelola sendiri dan AWS dikelola harus memiliki port jaringan terbuka yang tercantum di Windows Server 2008 dan versi yang lebih baru
Untuk menggunakan nama NetBIOS alih-alih nama domain lengkap Anda untuk otentikasi dengan aplikasi Anda AWS seperti Amazon WorkDocs atau Amazon Quick, Anda harus mengizinkan port 9389. Untuk informasi selengkapnya tentang port dan protokol Active Directory, lihat Ringkasan layanan dan persyaratan port jaringan Windows
Ini adalah port-port minimum yang diperlukan untuk dapat terhubung ke direktori Anda. Konfigurasi spesifik Anda mungkin mengharuskan port-port tambahan terbuka.
Mengkonfigurasi VPC Anda
VPC yang berisi AD Microsoft Ter AWS kelola Anda harus memiliki aturan keluar dan masuk yang sesuai.
Untuk mengkonfigurasi aturan keluar VPC Anda
-
Di AWS Directory Service konsol
, pada halaman Detail Direktori, catat ID direktori Microsoft AWS AD Terkelola Anda. Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/
. -
Pilih Grup Keamanan.
-
Cari ID direktori AWS Microsoft AD Terkelola Anda. Dalam hasil pencarian, pilih item dengan deskripsi "AWS dibuat grup keamanan untuk pengendali direktori ID direktori”.
catatan
Grup keamanan yang dipilih adalah grup keamanan yang dibuat secara otomatis ketika Anda awalnya membuat direktori Anda.
-
Pergi ke tab Aturan Keluar dari grup keamanan tersebut. Pilih Edit, kemudian Tambahkan aturan lain. Untuk aturan baru, masukkan nilai berikut:
-
Jenis: Semua Lalu lintas
-
Protokol: Semua
-
Tujuan menentukan lalu lintas yang dapat meninggalkan pengontrol domain Anda dan ke mana ia dapat pergi di jaringan yang dikelola sendiri. Tentukan alamat IP tunggal atau rentang alamat IP dalam notasi CIDR (misalnya, 203.0.113. 5/32 untuk IPv4 atau 2001:db8: :/32 untuk IPv6). Anda juga dapat menentukan nama atau ID grup keamanan lain di Region yang sama. Untuk informasi selengkapnya, lihat Memahami direktori Anda AWS konfigurasi dan penggunaan grup keamanan.
-
-
Pilih Simpan.
Aktifkan pra-autentikasi Kerberos
Akun pengguna Anda harus mengaktifkan pra-autentikasi Kerberos. Untuk informasi selengkapnya tentang pengaturan ini, tinjau Pra otentikasi
Konfigurasikan forwarder bersyarat DNS pada domain yang dikelola sendiri
Anda harus mengatur forwarder bersyarat DNS pada domain yang dikelola sendiri. Lihat Men etapkan Forwarder Bersyarat untuk Nama Domain
Untuk melakukan langkah-langkah berikut, Anda harus memiliki akses ke alat Windows Server berikut untuk domain yang dikelola sendiri:
-
Alat AD DS dan AD LDS
-
DNS
Untuk mengonfigurasi forwarder bersyarat pada domain yang dikelola sendiri
-
Pertama, Anda harus mendapatkan beberapa informasi tentang Man AWS aged Microsoft AD Anda. Masuk ke Konsol Manajemen AWS dan buka AWS Directory Service konsol
. -
Di panel navigasi , pilih Direktori.
-
Pilih ID direktori dari Man AWS aged Microsoft AD Anda.
-
Perhatikan nama domain yang memenuhi syarat (FQDN) dan alamat DNS dari direktori Anda.
-
Sekarang, kembali ke pengontrol domain yang dikelola sendiri. Buka Pengelola Server
-
Pada menu Alat, pilih DNS.
-
Pada pohon konsol, perluas server DNS dari domain di mana Anda mengatur kepercayaan.
-
Pada pohon konsol, pilih Penerusan Bersyarat.
-
Pada menu Tindakan, pilih Penerusan bersyarat baru.
-
Di domain DNS, ketikkan nama domain yang memenuhi syarat (FQDN) dari Man AWS aged Microsoft AD Anda, yang Anda catat sebelumnya.
-
Pilih alamat IP dari server utama dan ketikkan alamat DNS dari direktori Man AWS aged Microsoft AD Anda, yang Anda catat sebelumnya.
Setelah memasukkan alamat DNS, Anda mungkin mendapatkan error “timeout” atau “tidak dapat menyelesaikan”. Anda biasanya dapat mengabaikan error ini.
-
Pilih Menyimpan penerusan bersyarat ini di Direktori Aktif dan mereplikasi sebagai berikut: Semua server DNS di domain ini. Pilih OK.
Kata sandi hubungan Kepercayaan
Jika Anda membuat hubungan kepercayaan dengan domain yang ada, atur hubungan kepercayaan pada domain tersebut menggunakan alat Administrasi Server Windows. Saat Anda melakukannya, perhatikan kata sandi kepercayaan yang Anda gunakan. Anda harus menggunakan kata sandi yang sama ini saat menyiapkan hubungan kepercayaan pada AD Microsoft AWS Terkelola. Untuk informasi selengkapnya, lihat M engelola Kepercayaan
Anda sekarang siap untuk membuat hubungan kepercayaan pada AD Microsoft Ter AWS kelola Anda.
NetBIOS dan Nama Domain
NetBIOS dan nama domain harus unik dan tidak boleh sama untuk membangun hubungan kepercayaan.
Membuat, memverifikasi, atau menghapus hubungan kepercayaan
catatan
Hubungan kepercayaan adalah fitur global dari Man AWS aged Microsoft AD. Jika Anda menggunakan Konfigurasikan replikasi Multi-Wilayah untuk AWS Microsoft AD yang Dikelola, prosedur berikut harus dilakukan di Region primer. Perubahan akan diterapkan di semua Region yang direplikasi secara otomatis. Untuk informasi selengkapnya, lihat Fitur Global vs Regional.
Untuk menciptakan hubungan kepercayaan dengan Anda AWS Microsoft AD yang Dikelola
-
Pada halaman Direktori, pilih ID AD AWS Microsoft Terkelola Anda.
-
Pada halaman Detail direktori, lakukan salah satu hal berikut:
-
Jika Anda memiliki beberapa Wilayah yang ditampilkan di bawah Multi-Region replikasi, pilih Wilayah utama, lalu pilih tab Jaringan & keamanan. Untuk informasi selengkapnya, lihat Region utama vs tambahan.
-
Jika Anda tidak memiliki Wilayah yang ditampilkan di bawah Multi-Region replikasi, pilih tab Jaringan & keamanan.
-
-
Di bagian Hubungan kepercayaan, pilih Tindakan, dan kemudian pilih Tambahkan hubungan kepercayaan.
-
Pada halaman Tambahkan hubungan kepercayaan, berikan informasi yang diperlukan, termasuk jenis kepercayaan, fully qualified domain name (FQDN) dari domain tepercaya Anda, kata sandi kepercayaan dan arah kepercayaan.
-
(Opsional) Jika Anda ingin mengizinkan hanya pengguna yang berwenang untuk mengakses sumber daya di direktori Microsoft AD AWS Terkelola Anda, Anda dapat memilih kotak centang Otentikasi selektif secara opsional. Untuk informasi umum tentang otentikasi selektif, lihat Pertimbangan Keamanan untuk Kepercayaan
di Microsoft TechNet. -
Untuk forwarder bersyarat, ketik alamat IP server DNS yang dikelola sendiri (misalnya, 172.16.10.153 untuk IPv4 atau 2001:db8: :1 untuk IPv6). Jika sebelumnya Anda telah membuat forwarder bersyarat, Anda dapat mengetikkan FQDN dari domain yang dikelola sendiri alih-alih alamat IP DNS.
-
(Opsional) Pilih Tambahkan alamat IP lain dan ketikkan alamat IP dari server DNS mandiri tambahan. Anda dapat mengulangi langkah ini untuk setiap alamat server DNS yang berlaku untuk total empat alamat. Alamat IPv4 dan IPv6 keduanya didukung.
-
Pilih Tambahkan.
-
Jika server DNS atau jaringan untuk domain yang dikelola sendiri menggunakan ruang alamat IP publik (non-RFC 1918), buka bagian perutean IP, pilih Tindakan, lalu pilih Tambah rute. Ketik blok alamat IP server DNS atau jaringan yang dikelola sendiri menggunakan format CIDR, misalnya 203.0.113. 0/24 untuk IPv4 atau 2001:db8: :/32 untuk IPv6. Langkah ini tidak diperlukan jika server DNS dan jaringan mandiri Anda menggunakan ruang alamat IP RFC 1918.
catatan
Saat menggunakan ruang alamat IP publik, pastikan bahwa Anda tidak menggunakan salah satu dari Rentang alamat IP AWS
karena ini tidak dapat digunakan. -
(Opsional) Kami merekomendasikan bahwa saat Anda berada di halaman Tambahkan rute Anda juga pilih Menambahkan rute ke grup keamanan untuk VPC direktori ini. Ini akan mengkonfigurasi grup keamanan seperti yang dijelaskan di atas dalam “Konfigurasi VPC Anda.” Aturan keamanan ini memengaruhi antarmuka jaringan internal yang tidak terbuka secara publik. Jika opsi ini tidak tersedia, Anda akan melihat pesan yang menunjukkan bahwa Anda telah menyesuaikan grup keamanan Anda.
Anda harus mengatur hubungan kepercayaan pada kedua domain. Hubungan harus saling melengkapi. Misalnya, jika Anda membuat kepercayaan keluar pada satu domain, Anda harus membuat kepercayaan masuk di sisi lain.
Jika Anda membuat hubungan kepercayaan dengan domain yang ada, atur hubungan kepercayaan pada domain tersebut menggunakan alat Administrasi Server Windows.
Anda dapat membuat beberapa kepercayaan antara Man AWS aged Microsoft AD dan berbagai domain Active Directory. Namun, hanya satu hubungan kepercayaan per pasangan dapat eksis pada suatu waktu. Misalnya, jika Anda memiliki kepercayaan satu arah yang ada di “Arah masuk” dan Anda kemudian ingin mengatur hubungan kepercayaan lain di “Arah keluar,” Anda perlu menghapus hubungan kepercayaan yang ada, dan membuat Two-way kepercayaan baru.
Untuk memverifikasi hubungan kepercayaan keluar
-
Pada halaman Direktori, pilih ID AD AWS Microsoft Terkelola Anda.
-
Pada halaman Detail direktori, lakukan salah satu hal berikut:
-
Jika Anda memiliki beberapa Wilayah yang ditampilkan di bawah Multi-Region replikasi, pilih Wilayah utama, lalu pilih tab Jaringan & keamanan. Untuk informasi selengkapnya, lihat Region utama vs tambahan.
-
Jika Anda tidak memiliki Wilayah yang ditampilkan di bawah Multi-Region replikasi, pilih tab Jaringan & keamanan.
-
-
Di bagian Hubungan kepercayaan, pilih kepercayaan yang ingin Anda verifikasi, pilih Tindakan, dan kemudian pilih Verifikasi hubungan kepercayaan.
Proses ini hanya memverifikasi arah keluar dari kepercayaan dua arah. AWS tidak mendukung verifikasi trust yang masuk. Untuk informasi selengkapnya tentang cara memverifikasi kepercayaan ke atau dari Active Directory yang dikelola sendiri, lihat Verifikasi Kepercayaan
Untuk menghapus hubungan kepercayaan yang ada
-
Pada halaman Direktori, pilih ID AD AWS Microsoft Terkelola Anda.
-
Pada halaman Detail direktori, lakukan salah satu hal berikut:
-
Jika Anda memiliki beberapa Wilayah yang ditampilkan di bawah Multi-Region replikasi, pilih Wilayah utama, lalu pilih tab Jaringan & keamanan. Untuk informasi selengkapnya, lihat Region utama vs tambahan.
-
Jika Anda tidak memiliki Wilayah yang ditampilkan di bawah Multi-Region replikasi, pilih tab Jaringan & keamanan.
-
-
Di bagian Hubungan kepercayaan, pilih kepercayaan yang ingin Anda hapus, pilih Tindakan, dan kemudian pilih Hapus hubungan kepercayaan.
-
Pilih Hapus.