View a markdown version of this page

Mengubah akun layanan Amazon FSx - Amazon FSx for Windows File Server

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengubah akun layanan Amazon FSx

Jika Anda memperbarui sistem file Anda dengan akun layanan baru, akun layanan baru harus memiliki izin dan hak istimewa yang diperlukan untuk bergabung dengan Direktori Aktif Anda dan memiliki izin kontrol penuh untuk objek komputer yang ada yang terkait dengan sistem file. Selain itu, pastikan bahwa akun layanan baru adalah bagian dari akun tepercaya dengan pengaturan Kebijakan Grup yang diaktifkan Pengontrol domain: Izinkan penggunaan kembali akun komputer selama bergabung dengan domain.

Kami sangat menyarankan menggunakan grup Active Directory untuk mengelola izin dan konfigurasi Active Directory yang terkait dengan akun layanan.

Saat mengubah akun layanan untuk Amazon FSx, pastikan bahwa akun layanan memiliki pengaturan berikut:

  • Akun layanan baru (atau grup Direktori Aktif yang menjadi anggotanya) memiliki izin kontrol penuh untuk objek komputer yang ada terkait dengan sistem file.

  • Akun layanan baru dan sebelumnya (atau grup Direktori Aktif yang menjadi anggotanya) adalah bagian dari akun tepercaya (atau grup Direktori Aktif tepercaya) dengan pengontrol Domain: Izinkan penggunaan kembali akun komputer selama pengaturan Kebijakan Grup bergabung domain diaktifkan pada semua pengontrol domain di Direktori Aktif.

Jika akun layanan tidak memenuhi persyaratan ini, kondisi berikut dapat terjadi:

  • Untuk sistem Single-AZ file, sistem file bisa menjadi MISCON FIGURED_UNAVAILABLE.

  • Untuk sistem Multi-AZ file, sistem file bisa menjadi SALAH KONFIGURASI dan nama RemotePowerShell titik akhir mungkin berubah.

Mengkonfigurasi Kebijakan Grup pengontrol domain

Prosedur yang direkomendasikan Microsoft berikut menjelaskan cara menggunakan Kebijakan Grup pengontrol domain untuk mengonfigurasi kebijakan daftar izinkan.

Untuk mengonfigurasi kebijakan daftar izinkan pengontrol domain
  1. Instal pembaruan Microsoft Windows 12 September 2023 atau yang lebih baru di semua komputer anggota dan pengontrol domain di Direktori Aktif Microsoft yang dikelola sendiri.

  2. Dalam kebijakan grup baru atau yang sudah ada yang berlaku untuk semua pengontrol domain di Direktori Aktif yang dikelola sendiri, konfigurasikan setelan berikut.

    1. Arahkan ke Konfigurasi Kom puter> Kebijakan > Pengaturan Window> Pengaturan Keamanan> Kebijakan Lokal> Opsi Keamanan.

    2. Double-click Pengontrol domain: Izinkan penggunaan kembali akun komputer selama bergabung dengan domain.

    3. Pilih Tentukan setelan kebijakan ini dan <Edit Security ... >.

    4. Gunakan pemilih objek untuk menambahkan pengguna atau grup pembuat dan pemilik akun komputer tepercaya ke izin Iz inkan. (Sebagai praktik terbaik, kami sangat menyarankan Anda menggunakan grup untuk izin.) Jangan menambahkan akun pengguna yang melakukan penggabungan domain.

      Awas

      Batasi keanggotaan kebijakan untuk pengguna tepercaya dan akun layanan. Jangan menambahkan pengguna yang diautentikasi, semua orang, atau grup besar lainnya ke kebijakan ini. Sebagai gantinya, tambahkan pengguna tepercaya dan akun layanan tertentu ke grup dan tambahkan grup tersebut ke kebijakan.

  3. Tunggu interval penyegaran Kebijakan Grup atau jalankan gpupdate /force pada semua pengontrol domain.

  4. Verifikasi bahwa kunci registri HKLM\ System\ CCS\ Control\ SAM — “ComputerAccountReuseAllowList” diisi dengan SDDL yang diinginkan. Jangan mengedit registri secara manual.

  5. Cobalah untuk bergabung dengan komputer yang telah menginstal pembaruan 12 September 2023, atau yang lebih baru. Pastikan salah satu akun yang tercantum dalam kebijakan memiliki akun komputer. Juga pastikan bahwa registri tidak mengaktifkan NetJoinLegacyAccountReuse kunci (diatur ke 1). Jika bergabung dengan domain gagal, periksa c:\windows\debug\netsetup.log.