Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bagian DirectoryService
catatan
Dukungan untuk DirectoryService ditambahkan dalam AWS ParallelCluster versi 3.1.1.
(Opsional) Pengaturan layanan direktori untuk cluster yang mendukung beberapa akses pengguna.
AWS ParallelCluster mengelola izin yang mendukung beberapa akses pengguna ke cluster dengan Active Directory (AD) melalui Lightweight Directory Access Protocol (LDAP) yang didukung oleh System Security Services Daemon (SSSD).
Sebaiknya gunakan LDAP over TLS/SSL (disingkat LDAPS) untuk memastikan bahwa informasi yang berpotensi sensitif dikirimkan melalui saluran terenkripsi.
DirectoryService: DomainName:stringDomainAddr:stringPasswordSecretArn:stringDomainReadOnlyUser:stringLdapTlsCaCert:stringLdapTlsReqCert:stringLdapAccessFilter:stringGenerateSshKeysForUsers:booleanAdditionalSssdConfigs:dict
Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
DirectoryServiceproperti
catatan
Jika Anda berencana untuk menggunakan AWS ParallelCluster dalam satu subnet tanpa akses internet, lihat AWS ParallelCluster dalam satu subnet tanpa akses internet persyaratan tambahan.
DomainName(Diperlukan,String)-
Domain Active Directory (AD) yang Anda gunakan untuk informasi identitas.
DomainNamemenerima format Nama Domain Berkualitas Penuh (FQDN) dan LDAP Distinguished Name (DN).-
Contoh FQDN:
corp.example.com -
Contoh DN LDAP:
DC=corp,DC=example,DC=com
Properti ini sesuai dengan parameter sssd-ldap yang dipanggil.
ldap_search_baseKebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
-
DomainAddr(Diperlukan,String)-
URI atau URI yang menunjuk ke pengontrol domain AD yang digunakan sebagai server LDAP. URI sesuai dengan SSSD-LDAP parameter yang dipanggil
ldap_uri. Nilai dapat berupa string URI yang dipisahkan koma. Untuk menggunakan LDAP, Anda harus menambahkanldap://ke awal setiap URI.Nilai contoh:
ldap://192.0.2.0,ldap://203.0.113.0 # LDAP ldaps://192.0.2.0,ldaps://203.0.113.0 # LDAPS without support for certificate verification ldaps://abcdef01234567890.corp.example.com # LDAPS with support for certificate verification 192.0.2.0,203.0.113.0 # AWS ParallelCluster uses LDAPS by defaultJika Anda menggunakan LDAPS dengan verifikasi sertifikat, URI harus berupa nama host.
Jika Anda menggunakan LDAPS tanpa verifikasi sertifikat atau LDAP, URI dapat berupa nama host atau alamat IP.
Gunakan LDAP over TLS/SSL (LDAPS) untuk menghindari transmisi kata sandi dan informasi sensitif lainnya melalui saluran yang tidak dienkripsi. Jika AWS ParallelCluster tidak menemukan protokol, itu menambahkan
ldaps://ke awal setiap URI atau nama host.Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
PasswordSecretArn(Diperlukan,String)-
Nama Sumber Daya Amazon (ARN) dari AWS Secrets Manager rahasia yang berisi kata sandi
DomainReadOnlyUserplaintext. Isi rahasia sesuai dengan SSSD-LDAP parameter yang dipanggilldap_default_authtok.catatan
Saat Anda menggunakan AWS Secrets Manager konsol untuk membuat rahasia, pastikan untuk memilih “Jenis rahasia lainnya”, pilih plaintext, dan hanya sertakan teks kata sandi di rahasia.
Untuk informasi lebih lanjut tentang cara menggunakan AWS Secrets Manager untuk membuat rahasia, lihat Buat AWS Secrets Manager Rahasia
Klien LDAP menggunakan kata sandi untuk mengotentikasi ke domain AD
DomainReadOnlyUsersaat meminta informasi identitas.Jika pengguna memiliki izin untuk
DescribeSecret,PasswordSecretArndivalidasi.PasswordSecretArnvalid jika rahasia yang ditentukan ada. Jika kebijakan IAM pengguna tidak disertakanDescribeSecret,PasswordSecretArntidak divalidasi dan pesan peringatan ditampilkan. Untuk informasi selengkapnya, lihat Basis AWS ParallelCluster kebijakan pengguna pcluster.Ketika nilai rahasia berubah, cluster tidak diperbarui secara otomatis. Untuk memperbarui cluster untuk nilai rahasia baru, Anda harus menghentikan armada komputasi dengan pcluster update-compute-armada perintah dan kemudian menjalankan perintah berikut dari dalam node kepala.
$sudo /opt/parallelcluster/scripts/directory_service/update_directory_service_password.shKebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
DomainReadOnlyUser(Diperlukan,String)-
Identitas yang digunakan untuk menanyakan domain AD untuk informasi identitas saat mengotentikasi login pengguna cluster. Ini sesuai dengan SSSD-LDAP parameter yang dipanggil
ldap_default_bind_dn. Gunakan informasi identitas AD Anda untuk nilai ini.Tentukan identitas dalam formulir yang diperlukan oleh klien LDAP tertentu yang ada di node:
-
Microsoft Tad:
cn=ReadOnlyUser,ou=Users,ou=CORP,dc=corp,dc=example,dc=com -
SimpleAD:
cn=ReadOnlyUser,cn=Users,dc=corp,dc=example,dc=com
Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
-
LdapTlsCaCert(Opsional,String)-
Jalur absolut ke bundel sertifikat yang berisi sertifikat untuk setiap otoritas sertifikasi dalam rantai sertifikasi yang mengeluarkan sertifikat untuk pengontrol domain. Ini sesuai dengan SSSD-LDAP parameter yang dipanggil
ldap_tls_cacert.Bundel sertifikat adalah file yang terdiri dari penggabungan sertifikat berbeda dalam format PEM, juga dikenal sebagai format DER Base64 di Windows. Ini digunakan untuk memverifikasi identitas pengontrol domain AD yang bertindak sebagai server LDAP.
AWS ParallelCluster tidak bertanggung jawab atas penempatan awal sertifikat ke node. Sebagai administrator cluster, Anda dapat mengkonfigurasi sertifikat di node kepala secara manual setelah cluster dibuat atau Anda dapat menggunakan skrip Tindakan bootstrap kustom bootstrap. Atau, Anda dapat menggunakan Amazon Machine Image (AMI) yang menyertakan sertifikat yang dikonfigurasi pada node kepala.
Simple AD tidak menyediakan dukungan LDAPS. Untuk mempelajari cara mengintegrasikan direktori Simple AD dengan AWS ParallelCluster, lihat Cara mengonfigurasi titik akhir LDAPS untuk Simple AD
di Blog AWS Keamanan. Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
LdapTlsReqCert(Opsional,String)-
Menentukan pemeriksaan apa yang harus dilakukan pada sertifikat server dalam sesi TLS. Ini sesuai dengan SSSD-LDAP parameter yang dipanggil
ldap_tls_reqcert.Nilai yang valid:
never,allow,try,demand, danhard.never,allow, dantryaktifkan koneksi untuk melanjutkan bahkan jika masalah dengan sertifikat ditemukan.demanddanhardaktifkan komunikasi untuk berlanjut jika tidak ada masalah dengan sertifikat yang ditemukan.Jika administrator cluster menggunakan nilai yang tidak memerlukan validasi sertifikat agar berhasil, pesan peringatan dikembalikan ke administrator. Untuk alasan keamanan, sebaiknya jangan menonaktifkan verifikasi sertifikat.
Nilai default-nya adalah
hard.Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
LdapAccessFilter(Opsional,String)-
Menentukan filter untuk membatasi akses direktori ke subset pengguna. Properti ini sesuai dengan SSSD-LDAP parameter yang dipanggil
ldap_access_filter. Anda dapat menggunakannya untuk membatasi kueri ke AD yang mendukung sejumlah besar pengguna.Filter ini dapat memblokir akses pengguna ke cluster. Namun, itu tidak memengaruhi kemampuan ditemukan pengguna yang diblokir.
Jika properti ini disetel, parameter SSSD
access_providerdiatur keldapinternal oleh AWS ParallelCluster dan tidak boleh dimodifikasi oleh DirectoryService/AdditionalSssdConfigssettings.Jika properti ini dihilangkan dan akses pengguna yang disesuaikan tidak ditentukan di DirectoryService/AdditionalSssdConfigs, semua pengguna di direktori dapat mengakses cluster.
Contoh:
"!(cn=SomeUser*)" # denies access to every user with an alias that starts with "SomeUser" "(cn=SomeUser*)" # allows access to every user with alias that starts with "SomeUser" "memberOf=cn=TeamOne,ou=Users,ou=CORP,dc=corp,dc=example,dc=com" # allows access only to users in group "TeamOne".Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
GenerateSshKeysForUsers(Opsional,Boolean)-
Mendefinisikan apakah AWS ParallelCluster menghasilkan kunci SSH untuk pengguna cluster segera setelah otentikasi awal mereka pada node kepala.
Jika disetel ke
true, kunci SSH dihasilkan dan disimpan ke, jika tidak ada, untuk setiap pengguna setelah otentikasi pertama mereka di node kepala.USER_HOME_DIRECTORY/.ssh/id_rsaUntuk pengguna yang belum diautentikasi pada node kepala, otentikasi pertama dapat terjadi dalam kasus berikut:
-
Pengguna masuk ke node kepala untuk pertama kalinya dengan kata sandinya sendiri.
-
Di node kepala, sudoer beralih ke pengguna untuk pertama kalinya:
suUSERNAME -
Di node kepala, sudoer menjalankan perintah sebagai pengguna untuk pertama kalinya:
su -uUSERNAME COMMAND
Pengguna dapat menggunakan kunci SSH untuk login berikutnya ke node kepala cluster dan node komputasi. Dengan AWS ParallelCluster, login kata sandi ke node komputasi cluster dinonaktifkan oleh desain. Jika pengguna belum masuk ke node kepala, kunci SSH tidak dihasilkan dan pengguna tidak akan dapat masuk ke node komputasi.
Nilai default-nya
true.Kebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
-
AdditionalSssdConfigs(Opsional,Dict)-
Kamus pasangan kunci-nilai yang berisi parameter dan nilai SSSD untuk ditulis ke file konfigurasi SSSD pada instance cluster. Untuk deskripsi lengkap tentang file konfigurasi SSSD, lihat halaman manual on-instance untuk
SSSDdan file konfigurasi terkait.Parameter dan nilai SSSD harus kompatibel dengan AWS ParallelCluster konfigurasi SSSD seperti yang dijelaskan dalam daftar berikut.
-
id_providerdiatur keldapinternal oleh AWS ParallelCluster dan tidak boleh dimodifikasi. -
access_providerdiatur keldapinternal oleh AWS ParallelCluster kapan DirectoryService/LdapAccessFilterditentukan, dan pengaturan ini tidak boleh dimodifikasi.Jika DirectoryService/LdapAccessFilterdihilangkan,
access_providerspesifikasinya juga dihilangkan. Misalnya, jika Anda menyetaccess_providerel kesimplein AdditionalSssdConfigs, maka DirectoryService/tidak LdapAccessFilter boleh ditentukan.
Cuplikan konfigurasi berikut adalah contoh konfigurasi yang valid untuk.
AdditionalSssdConfigsContoh ini mengaktifkan tingkat debug untuk log SSSD, membatasi basis pencarian ke unit organisasi tertentu, dan menonaktifkan caching kredenSIAL.
DirectoryService: ... AdditionalSssdConfigs: debug_level: "0xFFF0" ldap_search_base: OU=Users,OU=CORP,DC=corp,DC=example,DC=com cache_credentials: FalseContoh ini menentukan konfigurasi SSSD
simpleaccess_provider. Pengguna dariEngineeringTeamdisediakan akses ke direktori. DirectoryService/tidak LdapAccessFilter boleh diatur dalam kasus ini.DirectoryService: ... AdditionalSssdConfigs: access_provider: simple simple_allow_groups: EngineeringTeamKebijakan pembaruan: Armada komputasi harus dihentikan agar pengaturan ini diubah untuk pembaruan.
-