View a markdown version of this page

Pemecahan Masalah AWS Pemanfaatan CPU tinggi Microsoft AD yang dikelola - AWS Directory Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemecahan Masalah AWS Pemanfaatan CPU tinggi Microsoft AD yang dikelola

Berikut ini dapat membantu Anda memecahkan masalah CPU tinggi pada pengontrol domain Microsoft AD yang AWS dikelola.

Menemukan akar penyebabnya

Langkah pertama dalam memecahkan masalah pemanfaatan CPU yang tinggi adalah menganalisis CloudWatch metrik untuk mengidentifikasi pola yang dapat menjelaskan peningkatan konsumsi sumber daya.

Langkah 1: Tinjau Directory Service CloudWatch metrik

Pantau kinerja AWS Microsoft AD Terkelola menggunakan CloudWatch metrik untuk mengidentifikasi pola lalu lintas yang berkorelasi dengan penggunaan CPU yang tinggi. Untuk informasi terperinci tentang melihat dan menafsirkan Directory Service metrik, lihatMenggunakan CloudWatch untuk memantau kinerja pengontrol domain Microsoft AD yang AWS Dikelola.

Cari pola pergeseran dalam metrik utama berikut yang mungkin menjelaskan peningkatan CPU:

  • Kueri DNS per detik — Lonjakan mendadak dapat mengindikasikan masalah resolusi DNS atau aplikasi yang salah dikonfigurasi.

  • Kerberos/NTLM otentikasi — Tingkat otentikasi yang lebih tinggi dari login pengguna atau akun layanan.

  • Kueri LDAP per detik — Meningkatkan lalu lintas LDAP dari aplikasi atau layanan.

Bandingkan metrik saat ini dengan garis dasar historis untuk mengidentifikasi kapan pemanfaatan CPU yang tinggi dimulai dan menghubungkannya dengan peningkatan lalu lintas tertentu. Jika tidak ada korelasi yang ditemukan dalam metrik maka akar penyebabnya bukanlah peningkatan lalu lintas yang luar biasa. Sebaliknya akar penyebabnya kemungkinan adalah kueri LDAP yang tidak efisien, lewati ke. Langkah 3: Tangkap analisis lalu lintas terperinci dengan Traffic Mirroring

Langkah 2: Identifikasi mesin sumber menggunakan Log Aliran VPC

VPC Flow Logs menyediakan metode yang efektif untuk mengidentifikasi alamat IP sumber mesin yang menghasilkan lalu lintas ke pengontrol domain Anda. Untuk informasi selengkapnya, lihat Penc atatan lalu lintas IP menggunakan Log Aliran VPC. Gunakan nomor port tujuan untuk membedakan antara layanan:

  • Port 53 — Kueri DNS

  • Port 88 — Otentikasi Kerberos

  • Port 123 - Sinkronisasi jam NTP

  • Pelabuhan 135, 49152- 65535 — RPC

  • Port 389, 636, 3268, 3269 - kueri LDAP (389 atau 3268 untuk LDAP standar, 636 atau 3269 untuk LDAPS)

  • Port 445 - Berbagi file SMB (Kebijakan Grup)

  • Port 464 - Perubahan kata sandi Kerberos

  • Port 9389 - Layanan Web Direktori Aktif

Untuk mengaktifkan dan menganalisis Log Aliran VPC:

  • Aktifkan Log Aliran VPC untuk subnet yang berisi ENI pengontrol domain Anda.

  • Filter log berdasarkan port tujuan untuk mengidentifikasi pola lalu lintas.

  • Atur dengan sebagian and/or besar paket sebagian besar byte selama periode waktu.

  • Analisis alamat IP sumber untuk menentukan mesin mana yang menghasilkan lalu lintas paling banyak.

Langkah 3: Tangkap analisis lalu lintas terperinci dengan Traffic Mirroring

Log Aliran VPC memberikan informasi terbatas tentang konten permintaan yang sebenarnya. Untuk analisis yang lebih rinci, pertimbangkan Traffic Mirroring untuk menangkap data paket lengkap. Untuk informasi selengkapnya, lihat Mem ulai menggunakan Traffic Mirroring untuk memantau lalu lintas jaringan. Ini sangat berguna ketika Anda perlu menganalisis:

  • Kompleksitas dan efisiensi filter LDAP

  • Pola kueri DNS spesifik

  • Rincian permintaan otentikasi

Traffic Mirroring memungkinkan Anda menangkap paket jaringan lengkap yang dikirim ke instance pengontrol domain Anda, memungkinkan analisis mendalam tentang lalu lintas yang menyebabkan pemanfaatan CPU yang tinggi.

Langkah 4: Selidiki aplikasi sumber dan optimalkan lalu lintas

Setelah Anda mengidentifikasi mesin sumber dan pola lalu lintas, selidiki aplikasi yang menghasilkan lalu lintas:

  • Tinjau konfigurasi aplikasi — Periksa apakah aplikasi membuat kueri yang tidak efisien atau permintaan berlebihan. Hindari hard coding aplikasi ke pengontrol domain tunggal.

  • Analisis kueri LDAP — Kueri LDAP yang tidak efisien adalah penyebab paling umum dari CPU pengontrol domain tinggi. Cari filter kompleks yang bisa mendapat manfaat dari pengindeksan atribut.

  • Periksa caching DNS — Verifikasi bahwa caching klien DNS diaktifkan untuk mengurangi kueri berulang.

  • Periksa pola otentikasi — Identifikasi apakah akun layanan terlalu sering mengautentikasi.

Strategi resolusi

Berdasarkan penyelidikan Anda, terapkan strategi pengoptimalan yang tepat:

Optimalkan aplikasi

  • Optimalkan kueri LDAP — Tulis ulang kueri LDAP yang kompleks. Hindari menyetel basis pencarian ke root domain dan sebagai gantinya konfigurasikan ke OU tempat objek yang Anda cari berada. Hindari menggunakan cakupan pencarian yang melakukan pencarian subpohon. Sebagai gantinya gunakan cakupan tingkat dasar atau tunggal. Sertakan kelas objek dalam filter Anda. Misalnya, (objectClass=user) atau (objectClass=computer). Hindari menggunakan wildcard dalam filter kecuali atribut diindeks. Tambahkan indeks jika pemindaian wildcard diperlukan. Untuk informasi selengkapnya, lihat Perluas skema AD Microsoft AWS Terkelola Anda. Jangan mengindeks semuanya karena proses pengindeksan juga meningkatkan pemanfaatan CPU.

    # Sample LDIF code to index the email attribute dn: CN=mail,CN=Schema,CN=Configuration,DC=yourdomain,DC=com changetype: modify replace: searchFlags searchFlags: 1
  • Aktifkan caching klien DNS — Konfigurasikan klien untuk menyimpan respons DNS secara lokal untuk mengurangi beban server.

  • Menerapkan pengumpulan koneksi — Konfigurasikan aplikasi untuk menggunakan kembali koneksi LDAP daripada membuat yang baru untuk setiap kueri.

Menskalakan infrastruktur direktori Anda

Jika pengoptimalan lalu lintas tidak menyelesaikan pemanfaatan CPU yang tinggi:

Untuk informasi harga tentang edisi Microsoft AD yang AWS dikelola, lihat Directory Service Harga.