Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pemecahan Masalah AWS Pemanfaatan CPU tinggi Microsoft AD yang dikelola
Berikut ini dapat membantu Anda memecahkan masalah CPU tinggi pada pengontrol domain Microsoft AD yang AWS dikelola.
Menemukan akar penyebabnya
Langkah pertama dalam memecahkan masalah pemanfaatan CPU yang tinggi adalah menganalisis CloudWatch metrik untuk mengidentifikasi pola yang dapat menjelaskan peningkatan konsumsi sumber daya.
Langkah 1: Tinjau Directory Service CloudWatch metrik
Pantau kinerja AWS Microsoft AD Terkelola menggunakan CloudWatch metrik untuk mengidentifikasi pola lalu lintas yang berkorelasi dengan penggunaan CPU yang tinggi. Untuk informasi terperinci tentang melihat dan menafsirkan Directory Service metrik, lihatMenggunakan CloudWatch untuk memantau kinerja pengontrol domain Microsoft AD yang AWS Dikelola.
Cari pola pergeseran dalam metrik utama berikut yang mungkin menjelaskan peningkatan CPU:
-
Kueri DNS per detik — Lonjakan mendadak dapat mengindikasikan masalah resolusi DNS atau aplikasi yang salah dikonfigurasi.
-
Kerberos/NTLM otentikasi — Tingkat otentikasi yang lebih tinggi dari login pengguna atau akun layanan.
-
Kueri LDAP per detik — Meningkatkan lalu lintas LDAP dari aplikasi atau layanan.
Bandingkan metrik saat ini dengan garis dasar historis untuk mengidentifikasi kapan pemanfaatan CPU yang tinggi dimulai dan menghubungkannya dengan peningkatan lalu lintas tertentu. Jika tidak ada korelasi yang ditemukan dalam metrik maka akar penyebabnya bukanlah peningkatan lalu lintas yang luar biasa. Sebaliknya akar penyebabnya kemungkinan adalah kueri LDAP yang tidak efisien, lewati ke. Langkah 3: Tangkap analisis lalu lintas terperinci dengan Traffic Mirroring
Langkah 2: Identifikasi mesin sumber menggunakan Log Aliran VPC
VPC Flow Logs menyediakan metode yang efektif untuk mengidentifikasi alamat IP sumber mesin yang menghasilkan lalu lintas ke pengontrol domain Anda. Untuk informasi selengkapnya, lihat Penc atatan lalu lintas IP menggunakan Log Aliran VPC. Gunakan nomor port tujuan untuk membedakan antara layanan:
-
Port 53 — Kueri DNS
-
Port 88 — Otentikasi Kerberos
-
Port 123 - Sinkronisasi jam NTP
-
Pelabuhan 135, 49152- 65535 — RPC
-
Port 389, 636, 3268, 3269 - kueri LDAP (389 atau 3268 untuk LDAP standar, 636 atau 3269 untuk LDAPS)
-
Port 445 - Berbagi file SMB (Kebijakan Grup)
-
Port 464 - Perubahan kata sandi Kerberos
-
Port 9389 - Layanan Web Direktori Aktif
Untuk mengaktifkan dan menganalisis Log Aliran VPC:
-
Aktifkan Log Aliran VPC untuk subnet yang berisi ENI pengontrol domain Anda.
-
Filter log berdasarkan port tujuan untuk mengidentifikasi pola lalu lintas.
-
Atur dengan sebagian and/or besar paket sebagian besar byte selama periode waktu.
-
Analisis alamat IP sumber untuk menentukan mesin mana yang menghasilkan lalu lintas paling banyak.
Langkah 3: Tangkap analisis lalu lintas terperinci dengan Traffic Mirroring
Log Aliran VPC memberikan informasi terbatas tentang konten permintaan yang sebenarnya. Untuk analisis yang lebih rinci, pertimbangkan Traffic Mirroring untuk menangkap data paket lengkap. Untuk informasi selengkapnya, lihat Mem ulai menggunakan Traffic Mirroring untuk memantau lalu lintas jaringan. Ini sangat berguna ketika Anda perlu menganalisis:
-
Kompleksitas dan efisiensi filter LDAP
-
Pola kueri DNS spesifik
-
Rincian permintaan otentikasi
Traffic Mirroring memungkinkan Anda menangkap paket jaringan lengkap yang dikirim ke instance pengontrol domain Anda, memungkinkan analisis mendalam tentang lalu lintas yang menyebabkan pemanfaatan CPU yang tinggi.
Langkah 4: Selidiki aplikasi sumber dan optimalkan lalu lintas
Setelah Anda mengidentifikasi mesin sumber dan pola lalu lintas, selidiki aplikasi yang menghasilkan lalu lintas:
-
Tinjau konfigurasi aplikasi — Periksa apakah aplikasi membuat kueri yang tidak efisien atau permintaan berlebihan. Hindari hard coding aplikasi ke pengontrol domain tunggal.
-
Analisis kueri LDAP — Kueri LDAP yang tidak efisien adalah penyebab paling umum dari CPU pengontrol domain tinggi. Cari filter kompleks yang bisa mendapat manfaat dari pengindeksan atribut.
-
Periksa caching DNS — Verifikasi bahwa caching klien DNS diaktifkan untuk mengurangi kueri berulang.
-
Periksa pola otentikasi — Identifikasi apakah akun layanan terlalu sering mengautentikasi.
Strategi resolusi
Berdasarkan penyelidikan Anda, terapkan strategi pengoptimalan yang tepat:
Optimalkan aplikasi
-
Optimalkan kueri LDAP — Tulis ulang kueri LDAP yang kompleks. Hindari menyetel basis pencarian ke root domain dan sebagai gantinya konfigurasikan ke OU tempat objek yang Anda cari berada. Hindari menggunakan cakupan pencarian yang melakukan pencarian subpohon. Sebagai gantinya gunakan cakupan tingkat dasar atau tunggal. Sertakan kelas objek dalam filter Anda. Misalnya,
(objectClass=user)atau(objectClass=computer). Hindari menggunakan wildcard dalam filter kecuali atribut diindeks. Tambahkan indeks jika pemindaian wildcard diperlukan. Untuk informasi selengkapnya, lihat Perluas skema AD Microsoft AWS Terkelola Anda. Jangan mengindeks semuanya karena proses pengindeksan juga meningkatkan pemanfaatan CPU.# Sample LDIF code to index the email attribute dn: CN=mail,CN=Schema,CN=Configuration,DC=yourdomain,DC=com changetype: modify replace: searchFlags searchFlags: 1 -
Aktifkan caching klien DNS — Konfigurasikan klien untuk menyimpan respons DNS secara lokal untuk mengurangi beban server.
-
Menerapkan pengumpulan koneksi — Konfigurasikan aplikasi untuk menggunakan kembali koneksi LDAP daripada membuat yang baru untuk setiap kueri.
Menskalakan infrastruktur direktori Anda
Jika pengoptimalan lalu lintas tidak menyelesaikan pemanfaatan CPU yang tinggi:
-
Tambahkan lebih banyak pengontrol domain — Tingkatkan skala dengan menerapkan pengontrol domain tambahan untuk mendistribusikan beban. Untuk informasi selengkapnya, lihat Menyebarkan pengontrol domain tambahan untuk Anda AWS Microsoft AD yang Dikelola.
-
Tingkatkan ke Edisi Perusahaan - Jika menggunakan Edisi Standar, tingkatkan ke Edisi Perusahaan untuk meningkatkan kapasitas dan kinerja CPU. Untuk informasi selengkapnya, lihat Memutakhirkan Anda AWS Microsoft AD yang Dikelola. Jika sudah menggunakan Enterprise Edition, Hubun AWS Dukungan gi untuk peningkatan kapasitas.
Untuk informasi harga tentang edisi Microsoft AD yang AWS dikelola, lihat Directory Service
Harga