Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggabungkan instans Amazon EC2 Linux dengan lancar ke yang dibagikan AWS Microsoft AD yang Dikelola
Dalam prosedur ini, Anda akan dengan mulus menggabungkan instans Amazon EC2 Linux ke AD Microsoft Terkel AWS ola bersama. Untuk melakukan ini, Anda akan membuat kebijakan baca AWS Secrets Manager IAM dalam peran instance EC2 di akun tempat Anda ingin meluncurkan instance EC2 Linux. Ini akan disebut seperti Account 2 dalam prosedur ini. Instans ini akan menggunakan AWS AD Microsoft Terkelola yang dibagikan dari akun lain yang disebut sebagaiAccount 1.
Prasyarat
Sebelum Anda dapat dengan mulus menggabungkan instans Amazon EC2 Linux ke AD AWS Microsoft Terkelola bersama, Anda harus menyelesaikan hal berikut:
-
Langkah 1 sampai 3 dalam tutorial,Tutorial: Berbagi AWS Direktori Microsoft AD yang dikelola untuk bergabung dengan domain EC2 yang mulus. Tutorial ini memandu Anda melalui pengaturan jaringan Anda dan berbagi Man AWS aged Microsoft AD Anda.
-
Prosedur yang diuraikan dalamMenggabungkan instans Amazon EC2 Linux dengan mulus ke AWS Direktori Aktif Microsoft AD yang dikelola.
Langkah 1. Buat LinuxEC2DomainJoin peran di Akun 2
Pada langkah ini, Anda akan menggunakan konsol IAM untuk membuat peran IAM yang akan Anda gunakan untuk bergabung dengan instance Linux EC2 Anda saat masuk ke domain. Account
2
Buat LinuxEC2DomainJoin peran
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi kiri, di bawah Manajemen Akses, pilih Per an.
-
Pada halaman Peran, pilih Buat peran.
-
Di bawah Pilih jenis entitas terpercaya, pilih AWS layanan.
-
Di bawah Kasus penggunaan, pilih EC2, lalu pilih Berikutnya
-
Untuk Kebijakan filter, lakukan hal berikut:
-
Masukkan
AmazonSSMManagedInstanceCore. Kemudian pilih kotak centang untuk item itu dalam daftar. -
Masukkan
AmazonSSMDirectoryServiceAccess. Kemudian pilih kotak centang untuk item itu dalam daftar. -
Setelah menambahkan kebijakan ini, pilih Buat peran.
catatan
AmazonSSMDirectoryServiceAccessmemberikan izin untuk bergabung dengan instance ke Direktori Aktif yang dikelola oleh Directory Service.AmazonSSMManagedInstanceCorememberikan izin minimum yang diperlukan untuk digunakan AWS Systems Manager. Untuk informasi selengkapnya tentang membuat peran dengan izin ini, dan untuk informasi tentang izin dan kebijakan lain yang dapat Anda tetapkan ke peran IAM Anda, lihat Meng onfigurasi izin instans yang diperlukan untuk Manajer Sistem di Panduan AWS Systems Manager Pengguna.
-
-
Masukkan nama untuk peran baru Anda, seperti
LinuxEC2DomainJoinatau nama lain yang Anda sukai di bidang Nama peran. -
(Opsional) Untuk Deskripsi peran, masukkan deskripsi.
-
(Opsional) Pilih Tambahkan tag baru di bawah Langkah 3: Tambahkan tag untuk menambahkan tag. Pasangan nilai kunci tag digunakan untuk mengatur, melacak, atau mengontrol akses untuk peran ini.
-
Pilih Buat peran.
Langkah 2. Buat akses sumber daya lintas akun untuk dibagikan AWS Secrets Manager rahasia
Bagian selanjutnya adalah persyaratan tambahan yang perlu dipenuhi untuk bergabung dengan instans Linux EC2 dengan AD Microsoft Terkel AWS ola bersama. Persyaratan ini termasuk membuat kebijakan sumber daya dan melampirkannya ke layanan dan sumber daya yang sesuai.
Untuk mengizinkan pengguna di akun mengakses AWS Secrets Manager rahasia di akun lain, Anda harus mengizinkan akses dalam kebijakan sumber daya dan kebijakan identitas. Jenis akses ini disebut akses sumber daya lintas akun.
Jenis akses ini berbeda dengan memberikan akses ke identitas di akun yang sama dengan rahasia Manajer Rahasia. Anda juga harus mengizinkan identitas untuk menggunakan kunci AWS Key Management Service (KMS) yang dienkripsi dengan rahasia tersebut. Izin ini diperlukan karena Anda tidak dapat menggunakan kunci ter AWS kelola (aws/secretsmanager) untuk akses lintas akun. Sebagai gantinya, Anda akan mengenkripsi rahasia Anda dengan kunci KMS yang Anda buat, dan kemudian melampirkan kebijakan kunci padanya. Untuk mengubah kunci enkripsi untuk rahasia, lihat Mengubah AWS Secrets Manager
rahasia.
catatan
Ada biaya yang terkait AWS Secrets Manager, tergantung pada rahasia mana yang Anda gunakan. Untuk daftar harga lengkap saat ini, lihat AWS Secrets Manager Hargaaws/secretsmanager yang dibuat oleh Secrets Manager untuk mengenkripsi rahasia Anda secara gratis. Jika Anda membuat kunci KMS Anda sendiri untuk mengenkripsi rahasia Anda, Anda akan AWS dikenakan biaya dengan tarif AWS KMS saat ini. Untuk informasi selengkapnya, silakan lihat AWS Key Management Service Harga
Langkah-langkah berikut memungkinkan Anda membuat kebijakan sumber daya untuk memungkinkan pengguna bergabung dengan instans EC2 Linux secara mulus ke AD Microsoft Terkel AWS ola bersama.
Lampirkan kebijakan sumber daya ke rahasia di Akun 1
Buka konsol Secrets Manager di https://console.aws.amazon.com/secretsmanager/
. -
Dari daftar rahasia, pilih Rahasia Anda yang Anda buat selamaPrasyarat.
-
Pada halaman detail Rahasia di bawah tab Ikhtis ar, gulir ke bawah ke Iz in sumber daya.
-
Pilih Edit izin.
-
Di bidang kebijakan, masukkan kebijakan berikut. Kebijakan berikut memungkinkan LinuxEC2DomainJoin masuk
Account 2untuk mengakses rahasia diAccount 1. Ganti nilai ARN dengan nilai ARN untukLinuxEC2DomainJoinperan Anda yang Anda buat di Langkah 1.Account 2Untuk menggunakan kebijakan ini, lihat Melampirkan kebijakan izin ke AWS Secrets Manager rahasia.
-
Menambahkan pernyataan ke kebijakan kunci untuk kunci KMS di Akun 1
Buka konsol Secrets Manager di https://console.aws.amazon.com/secretsmanager/
. -
Di panel navigasi kiri, pilih Kunci yang dikelola pelanggan.
-
Pada halaman Kunci yang dikelola pelanggan, pilih kunci yang Anda buat.
-
Pada halaman Detail Utama, navigasikan ke Kebijakan Kunci, lalu pilih Edit.
-
Pernyataan kebijakan kunci berikut memungkinkan
ApplicationRolemasukAccount 2untuk menggunakan kunci KMSAccount 1untuk mendekripsi rahasia diAccount 1. Untuk menggunakan pernyataan ini, tambahkan pernyataan ini ke kebijakan kunci untuk kunci KMS Anda. Untuk informasi selengkapnya, lihat Meng ubah kebijakan utama.{ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::Account2:role/ApplicationRole" }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*" }
Buat kebijakan identitas untuk identitas di Akun 2
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi kiri, di bawah Manajemen akses, pilih Kebijakan.
-
Pilih Buat Kebijakan. Pilih JSON di editor kebijakan.
-
Kebijakan berikut memungkinkan
ApplicationRolemasukAccount 2untuk mengakses rahasiaAccount 1dan mendekripsi nilai rahasia dengan menggunakan kunci enkripsi yang juga ada diAccount 1. Anda dapat menemukan ARN untuk rahasia Anda di konsol Manajer Rahasia di halaman Detail Rahasia di bawah Secret ARN. Atau, Anda dapat memanggil describe-secret untuk mengidentifikasi ARN rahasia tersebut. Ganti Sumber Daya ARN dengan Sumber Daya ARN untuk ARN rahasia danAccount 1. Untuk menggunakan kebijakan ini, lihat Melampirkan kebijakan izin ke AWS Secrets Manager rahasia. -
Pilih Berikutnya dan kemudian pilih Simpan perubahan.
-
Temukan dan pilih Peran yang Anda
Account 2buatAttach a resource policy to the secret in Account 1. -
Di bawah Tambah izin, pilih Lampirkan kebijakan.
-
Di bilah pencarian, temukan kebijakan yang Anda buat Add a statement to the key policy for the KMS key in Account 1 dan pilih kotak untuk menambahkan kebijakan ke peran. Kemudian pilih Tambahkan izin.
Langkah 3. Bergabunglah dengan instans Linux Anda dengan mulus
Anda sekarang dapat menggunakan prosedur berikut untuk menggabungkan instans EC2 Linux Anda dengan lancar ke Man AWS aged Microsoft AD bersama Anda.
Untuk bergabung dengan instans Linux Anda dengan mulus
-
Masuk ke Konsol Manajemen AWS dan buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/
. -
Dari pemilih Wilayah di bilah navigasi, pilih yang Wilayah AWS sama dengan direktori yang ada.
-
Pada Dasbor EC2, di bagian Luncurkan instance, pilih Luncurkan instance.
-
Pada halaman Luncurkan instance, di bawah bagian Nama dan Tag, masukkan nama yang ingin Anda gunakan untuk instans Linux EC2 Anda.
(Opsional) Pilih Tambahkan tag tambahan untuk menambahkan satu atau beberapa pasangan kunci-nilai tag untuk mengatur, melacak, atau mengontrol akses untuk instans EC2 ini.
-
Di bagian Aplikasi dan Gambar OS (Amazon Machine Image), pilih AMI Linux yang ingin Anda luncurkan.
catatan
AMI yang digunakan harus memiliki AWS Systems Manager (Agen SSM) versi 2.3.1644.0 atau lebih tinggi. Untuk memeriksa versi SSM Agent yang diinstal di AMI Anda dengan meluncurkan sebuah instans dari AMI tersebut, lihat Mendapatkan versi Agen SSM yang saat ini diinstal. Jika Anda perlu meningkatkan Agen SSM, lihat Menginstal dan mengkonfigurasi SSM Agent pada instans EC2 untuk Linux.
SSM menggunakan
aws:domainJoinplugin saat bergabung dengan instance Linux ke domain Active Directory. Plugin mengubah nama host untuk instans Linux ke format EC2AMAZ-.XXXXXXXUntuk informasi selengkapaws:domainJoinnya, lihat referensi plugin dokumen AWS Systems Manager perintah di Panduan AWS Systems Manager Pengguna. -
Di bagian Jenis Instance, pilih jenis instans yang ingin Anda gunakan dari daftar dropdown Jenis Instance.
-
Di bagian Pasangan kunci (login), Anda dapat memilih untuk membuat pasangan kunci baru atau memilih dari pasangan kunci yang ada. Untuk membuat pasangan kunci baru, pilih Buat pasangan kunci baru. Masukkan nama untuk pasangan kunci dan pilih opsi untuk jenis pasangan kunci dan format file kunci pribadi. Untuk menyimpan kunci pribadi dalam format yang dapat digunakan dengan OpenSSH, pilih. pem. Untuk menyimpan kunci pribadi dalam format yang dapat digunakan dengan PuTTY, pilih .ppk. Pilih buat pasangan kunci. File kunci privat tersebut akan secara otomatis diunduh oleh peramban Anda. Simpan file kunci privat di suatu tempat yang aman.
penting
Ini adalah satu-satunya kesempatan Anda untuk menyimpan file kunci privat tersebut.
-
Pada halaman Lun curkan instance, di bawah bagian Pengaturan jaringan, pilih Edit. Pilih VPC tempat direktori Anda dibuat dari daftar dropdown VPC - wajib.
-
Pilih salah satu subnet publik di VPC Anda dari daftar dropdown Subnet. Subnet yang Anda pilih harus memiliki semua lalu lintas eksternal yang dialihkan ke gateway internet. Jika hal ini tidak terjadi, Anda tidak akan dapat terhubung ke instans dari jarak jauh.
Untuk informasi selengkapnya tentang cara menyambung ke gateway internet, lihat Menghubun gkan ke internet menggunakan gateway internet di Panduan Pengguna Amazon VPC.
-
Di bawah IP Auto-assign publik, pilih Aktifkan.
Untuk informasi selengkapnya tentang pengalamatan IP publik dan pribadi, lihat pengalamatan IP instans Amazon EC2 di Panduan Pengguna Amazon EC2.
-
Untuk pengaturan Firewall (grup keamanan), Anda dapat menggunakan pengaturan default atau membuat perubahan untuk memenuhi kebutuhan Anda.
-
Untuk Konfigurasikan pengaturan penyimpanan, Anda dapat menggunakan pengaturan default atau membuat perubahan untuk memenuhi kebutuhan Anda.
-
Pilih bagian Detail lanjutan, pilih domain Anda dari daftar dropdown direktori bergabung domain.
catatan
Setelah memilih direktori bergabung Domain, Anda mungkin melihat:
Kesalahan ini terjadi jika wizard peluncuran EC2 mengidentifikasi dokumen SSM yang ada dengan properti tak terduga. Anda dapat melakukan salah satu hal berikut:
Jika sebelumnya Anda mengedit dokumen SSM dan properti diharapkan, pilih tutup dan lanjutkan untuk meluncurkan instance EC2 tanpa perubahan.
Pilih tautan hapus dokumen SSM yang ada di sini untuk menghapus dokumen SSM. Ini akan memungkinkan pembuatan dokumen SSM dengan properti yang benar. Dokumen SSM akan dibuat secara otomatis saat Anda meluncurkan instance EC2.
-
Untuk profil instans IAM, pilih peran IAM yang sebelumnya Anda buat di bagian prasyarat Langkah 2: Buat peran. LinuxEC2DomainJoin
-
Pilih Luncurkan instans.
catatan
Jika Anda menjalankan penggabungan domain yang mulus dengan SUSE Linux, reboot diperlukan sebelum autentikasi akan bekerja. Untuk me-reboot SUSE dari terminal Linux, ketik sudo reboot.