Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Gabungkan instans Amazon EC2 Linux dengan mulus ke Simple AD Active Directory
Prosedur ini dengan mulus menggabungkan instance Amazon EC2 Linux ke Simple AD Active Directory Anda.
Distribusi instans Linux dan versi berikut ini didukung:
-
Amazon Linux AMI 2018.03.0
-
Amazon Linux 2 (64-bit x86)
-
Red Hat Enterprise Linux 8 (HVM) (64-bit x86)
-
Ubuntu Server 18.04 LTS & Ubuntu Server 16.04 LTS
-
CentOS 7 x86-64
-
SUSE Linux Enterprise Server 15 SP1
catatan
Distribusi sebelum Ubuntu 14 dan Red Hat Enterprise Linux 7 dan 8 tidak mendukung fitur bergabung domain yang mulus.
Prasyarat
Sebelum Anda dapat mengatur join domain yang mulus ke instance Linux, Anda perlu menyelesaikan prosedur di bagian ini.
Pilih akun layanan penggabungan domain mulus Anda
Anda dapat menggabungkan komputer Linux secara mulus ke domain Simple AD Anda. Untuk melakukannya, Anda harus membuat akun pengguna dengan membuat izin akun komputer untuk menggabungkan komputer ke domain. Meskipun anggota Admin Domain atau grup lain mungkin memiliki hak istimewa yang memadai untuk menggabungkan komputer ke domain, kami tidak menyarankan untuk menggunakan ini. Sebagai praktik terbaik, kami rekomendasikan Anda menggunakan akun layanan yang memiliki hak istimewa minimum yang diperlukan untuk menggabungkan komputer ke domain.
Untuk informasi tentang cara memproses dan mendelegasikan izin ke akun layanan Anda untuk pembuatan akun komputer, lihat Mendelegasikan hak istimewa ke akun layanan Anda.
Membuat rahasia untuk menyimpan akun layanan domain
Anda dapat menggunakan AWS Secrets Manager untuk menyimpan akun layanan domain. Untuk informasi selengkapnya, lihat Membuat AWS Secrets Manager rahasia.
catatan
Ada biaya yang terkait dengan Manajer Rahasia. Untuk informasi selengkapnya lihat, Harga di Panduan AWS Secrets Manager Pengguna.
Untuk Membuat rahasia dan menyimpan informasi akun layanan domain
-
Masuk ke Konsol Manajemen AWS dan buka AWS Secrets Manager konsol di https://console.aws.amazon.com/secretsmanager/
. -
Pilih Simpan rahasia baru.
-
Pada halaman Simpan rahasia baru, lakukan hal berikut:
-
Di bawah Jenis rahasia, pilih Jenis rahasia lainnya.
-
Di bawah Key/value pasangan, lakukan hal berikut:
-
Dalam kotak pertama, masukkan
awsSeamlessDomainUsername. Pada baris yang sama, di kotak berikutnya, masukkan nama pengguna untuk akun layanan Anda. Misalnya, jika Anda menggunakan PowerShell perintah sebelumnya, nama akun layanan akan menjadiawsSeamlessDomain.catatan
Anda harus memasukkan
awsSeamlessDomainUsernamepersis seperti itu. Pastikan tidak ada spasi awal atau akhir. Jika tidak maka penggabungan domain akan gagal.
-
Pilih Tambahkan baris.
-
Pada baris baru, di kotak pertama, masukkan
awsSeamlessDomainPassword. Pada baris yang sama, di kotak berikutnya, masukkan kata sandi untuk akun layanan Anda.catatan
Anda harus memasukkan
awsSeamlessDomainPasswordpersis seperti itu. Pastikan tidak ada spasi awal atau akhir. Jika tidak maka penggabungan domain akan gagal. -
Di bawah kunci enkripsi, ting galkan nilai default
aws/secretsmanager. AWS Secrets Manager selalu mengenkripsi rahasia ketika Anda memilih opsi ini. Anda juga dapat memilih kunci yang Anda buat. -
Pilih Berikutnya.
-
-
-
Di bawah Nama rahasia, masukkan nama rahasia yang menyertakan ID direktori Anda menggunakan format berikut, ganti
d-xxxxxxxxxdengan ID direktori Anda:aws/directory-services/d-xxxxxxxxx/seamless-domain-joinIni akan digunakan untuk mengambil rahasia dalam aplikasi.
catatan
Anda harus memasukkan
aws/directory-services/persis apa adanya tetapi gantid-xxxxxxxxx/seamless-domain-joind-xxxxxxxxxxdengan ID direktori Anda. Pastikan tidak ada spasi awal atau akhir. Jika tidak maka penggabungan domain akan gagal.
-
Biarkan yang lainnya diatur ke default, dan kemudian pilih Selanjutnya.
-
Di bawah Konfigurasikan rotasi otomatis, pilih Nonaktifkan rotasi otomatis, lalu pilih Selanjutnya.
Anda dapat mengaktifkan rotasi untuk rahasia ini setelah Anda menyimpannya.
-
Tinjau pengaturan, dan kemudian pilih Simpan untuk menyimpan perubahan Anda. Konsol Secrets Manager mengembalikan Anda ke daftar rahasia di akun Anda dengan rahasia baru Anda masuk di dalam daftar.
-
Pilih nama rahasia Anda yang baru dibuat dari daftar, dan perhatikan nilai ARN rahasia. Anda akan membutuhkannya di bagian selanjutnya.
Aktifkan rotasi untuk rahasia akun layanan domain
Kami menyarankan Anda secara teratur memutar rahasia untuk meningkatkan postur keamanan Anda.
Untuk mengaktifkan rotasi untuk rahasia akun layanan domain
-
Ikuti petunjuk di Meng atur rotasi otomatis untuk AWS Secrets Manager rahasia di Panduan AWS Secrets Manager Pengguna.
Untuk Langkah 5, gunakan template rotasi kredenSIAL Direktori Aktif Microsoft di Panduan AWS Secrets Manager Pengguna.
Untuk bantuan, lihat Mem ec AWS Secrets Manager ahkan masalah rotasi di Panduan AWS Secrets Manager Pengguna.
Untuk membuat kebijakan dan peran IAM yang diperlukan
Gunakan langkah-langkah prasyarat berikut untuk membuat kebijakan khusus yang memungkinkan akses baca-saja ke rahasia gabungan domain tanpa batas Secrets Manager Anda (yang Anda buat sebelumnya), dan untuk membuat peran LinuxEC2DomainJoin IAM baru.
Membuat kebijakan membaca IAM Secrets Manager
Anda menggunakan konsol IAM untuk membuat kebijakan yang memberikan akses hanya-baca ke rahasia Secrets Manager Anda.
Untuk membuat kebijakan membaca IAM Secrets Manager
-
Masuk ke Konsol Manajemen AWS sebagai pengguna yang memiliki izin untuk membuat kebijakan IAM. Kemudian buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, Manajemen Akses, pilih Kebijakan.
-
Pilih Buat kebijakan.
-
Pilih tab JSON dan salin teks dari dokumen kebijakan JSON berikut. Kemudian tempelkan ke dalam kotak teks JSON.
catatan
Pastikan Anda mengganti Region and Resource ARN dengan Region dan ARN sebenarnya dari rahasia yang Anda buat sebelumnya.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": [ "arn:aws:secretsmanager:us-east-1:xxxxxxxxx:secret:aws/directory-services/d-xxxxxxxxx/seamless-domain-join" ] } ] } -
Setelah selesai, pilih Selanjutnya. Validator kebijakan melaporkan kesalahan sintaksis. Untuk informasi selengkapnya, lihat Mem validasi kebijakan IAM.
-
Pada halaman Tinjau kebijakan, masukkan nama kebijakan, seperti
SM-Secret-Linux-DJ-. Tinjau bagian Ringkasan untuk melihat izin yang diberikan oleh kebijakan Anda. Lalu pilih Buat kebijakan untuk menyimpan perubahan Anda. Kebijakan baru muncul di daftar kebijakan terkelola dan siap dilampirkan pada identitas.d-xxxxxxxxxx-Read
catatan
Kami rekomendasikan Anda membuat satu kebijakan per rahasia. Melakukan hal tersebut memastikan bahwa instans hanya memiliki akses ke rahasia yang sesuai dan meminimalkan dampak jika sebuah instans dikompromikan.
Buat LinuxEC2DomainJoin peran
Anda menggunakan konsol IAM untuk membuat peran yang akan Anda gunakan untuk penggabungan domain dengan instans EC2 Linux Anda.
Untuk membuat LinuxEC2DomainJoin peran
-
Masuk ke Konsol Manajemen AWS sebagai pengguna yang memiliki izin untuk membuat kebijakan IAM. Kemudian buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, di bawah Manajemen Akses, pilih Per an.
-
Di panel konten, pilih Buat peran.
-
Di bawah Pilih jenis entitas terpercaya, pilih AWS layanan.
-
Di bawah kasus penggunaan, pilih EC2, lalu pilih Ber ikutnya.
-
Untuk Kebijakan filter, lakukan hal berikut:
-
Masukkan
AmazonSSMManagedInstanceCore. Lalu pilih kotak centang untuk item tersebut di dalam daftar. -
Masukkan
AmazonSSMDirectoryServiceAccess. Lalu pilih kotak centang untuk item tersebut di dalam daftar. -
Masukkan
SM-Secret-Linux-DJ-(atau nama kebijakan yang Anda buat dalam prosedur sebelumnya). Lalu pilih kotak centang untuk item tersebut di dalam daftar.d-xxxxxxxxxx-Read Setelah menambahkan tiga kebijakan yang tercantum di atas, pilih Buat peran.
catatan
AmazonSSMDirectoryServiceAccess memberikan izin untuk bergabung dengan instance ke Direktori Aktif yang dikelola oleh Directory Service. AmazonSSMManagedInstanceCore memberikan izin minimum yang diperlukan untuk menggunakan AWS Systems Manager layanan. Untuk informasi selengkapnya tentang cara membuat peran dengan izin ini, dan untuk informasi tentang izin dan kebijakan lain yang dapat Anda tetapkan ke IAM role, lihat Buat profil instans IAM untuk Systems Manager di Panduan Pengguna AWS Systems Manager .
-
Masukkan nama untuk peran baru Anda, seperti
LinuxEC2DomainJoinatau nama lain yang Anda sukai di bidang Nama peran.(Opsional) Untuk Deskripsi peran, masukkan deskripsi.
(Opsional) Pilih Tambahkan tag baru di bawah Langkah 3: Tambahkan tag untuk menambahkan tag. Pasangan nilai kunci tag digunakan untuk mengatur, melacak, atau mengontrol akses untuk peran ini.
-
Pilih Buat peran.
Gabungkan instans Linux dengan mulus ke Simple AD Active Directory
Untuk bergabung dengan instans Linux Anda dengan mulus
-
Masuk ke Konsol Manajemen AWS dan buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/
. -
Dari pemilih Wilayah di bilah navigasi, pilih yang Wilayah AWS sama dengan direktori yang ada.
-
Pada Dasbor EC2, di bagian Luncurkan instance, pilih Luncurkan instance.
-
Pada halaman Luncurkan instance, di bawah bagian Nama dan Tag, masukkan nama yang ingin Anda gunakan untuk instans Linux EC2 Anda.
(Opsional) Pilih Tambahkan tag tambahan untuk menambahkan satu atau beberapa pasangan kunci-nilai tag untuk mengatur, melacak, atau mengontrol akses untuk instans EC2 ini.
-
Di bagian Aplikasi dan Gambar OS (Amazon Machine Image), pilih AMI Linux yang ingin Anda luncurkan.
catatan
AMI yang digunakan harus memiliki AWS Systems Manager (Agen SSM) versi 2.3.1644.0 atau lebih tinggi. Untuk memeriksa versi SSM Agent yang diinstal di AMI Anda dengan meluncurkan sebuah instans dari AMI tersebut, lihat Mendapatkan versi Agen SSM yang saat ini diinstal. Jika Anda perlu meningkatkan Agen SSM, lihat Menginstal dan mengkonfigurasi SSM Agent pada instans EC2 untuk Linux.
SSM menggunakan
aws:domainJoinplugin saat bergabung dengan instance Linux ke domain Active Directory. Plugin mengubah nama host untuk instans Linux ke format EC2AMAZ-.XXXXXXXUntuk informasi selengkapaws:domainJoinnya, lihat referensi plugin dokumen AWS Systems Manager perintah di Panduan AWS Systems Manager Pengguna. -
Di bagian Jenis Instance, pilih jenis instans yang ingin Anda gunakan dari daftar dropdown Jenis Instance.
-
Di bagian Pasangan kunci (login), Anda dapat memilih untuk membuat pasangan kunci baru atau memilih dari pasangan kunci yang ada. Untuk membuat pasangan kunci baru, pilih Buat pasangan kunci baru. Masukkan nama untuk pasangan kunci dan pilih opsi untuk jenis pasangan kunci dan format file kunci pribadi. Untuk menyimpan kunci pribadi dalam format yang dapat digunakan dengan OpenSSH, pilih. pem. Untuk menyimpan kunci pribadi dalam format yang dapat digunakan dengan PuTTY, pilih .ppk. Pilih buat pasangan kunci. File kunci privat tersebut akan secara otomatis diunduh oleh peramban Anda. Simpan file kunci privat di suatu tempat yang aman.
penting
Ini adalah satu-satunya kesempatan Anda untuk menyimpan file kunci privat tersebut.
-
Pada halaman Lun curkan instance, di bawah bagian Pengaturan jaringan, pilih Edit. Pilih VPC tempat direktori Anda dibuat dari daftar dropdown VPC - wajib.
-
Pilih salah satu subnet publik di VPC Anda dari daftar dropdown Subnet. Subnet yang Anda pilih harus memiliki semua lalu lintas eksternal yang dialihkan ke gateway internet. Jika hal ini tidak terjadi, Anda tidak akan dapat terhubung ke instans dari jarak jauh.
Untuk informasi selengkapnya tentang cara menyambung ke gateway internet, lihat Menghubun gkan ke internet menggunakan gateway internet di Panduan Pengguna Amazon VPC.
-
Di bawah IP Auto-assign publik, pilih Aktifkan.
Untuk informasi selengkapnya tentang pengalamatan IP publik dan pribadi, lihat pengalamatan IP instans Amazon EC2 di Panduan Pengguna Amazon EC2.
-
Untuk pengaturan Firewall (grup keamanan), Anda dapat menggunakan pengaturan default atau membuat perubahan untuk memenuhi kebutuhan Anda.
-
Untuk Konfigurasikan pengaturan penyimpanan, Anda dapat menggunakan pengaturan default atau membuat perubahan untuk memenuhi kebutuhan Anda.
-
Pilih bagian Detail lanjutan, pilih domain Anda dari daftar dropdown direktori bergabung domain.
catatan
Setelah memilih direktori bergabung Domain, Anda mungkin melihat:
Kesalahan ini terjadi jika wizard peluncuran EC2 mengidentifikasi dokumen SSM yang ada dengan properti tak terduga. Anda dapat melakukan salah satu hal berikut:
Jika sebelumnya Anda mengedit dokumen SSM dan properti diharapkan, pilih tutup dan lanjutkan untuk meluncurkan instance EC2 tanpa perubahan.
Pilih tautan hapus dokumen SSM yang ada di sini untuk menghapus dokumen SSM. Ini akan memungkinkan pembuatan dokumen SSM dengan properti yang benar. Dokumen SSM akan dibuat secara otomatis saat Anda meluncurkan instance EC2.
-
Untuk profil instans IAM, pilih peran IAM yang sebelumnya Anda buat di bagian prasyarat Langkah 2: Buat peran. LinuxEC2DomainJoin
-
Pilih Luncurkan instans.
catatan
Jika Anda menjalankan penggabungan domain yang mulus dengan SUSE Linux, reboot diperlukan sebelum autentikasi akan bekerja. Untuk me-reboot SUSE dari terminal Linux, ketik sudo reboot.