Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Siapkan Konektor untuk AD
Langkah-langkah di bagian ini adalah prasyarat untuk menggunakan Konektor untuk AD. Ini mengasumsikan bahwa Anda telah membuat AWS akun. Setelah Anda menyelesaikan langkah-langkah di halaman ini, Anda dapat memulai dengan membuat konektor untuk AD.
Langkah 1: Buat CA pribadi menggunakan AWS Private CA
Siapkan otoritas sertifikat pribadi (CA) untuk menerbitkan sertifikat ke objek direktori Anda. Untuk informasi selengkapnya, lihat Otoritas sertifikat di AWS Private CA.
CA pribadi harus berada dalam Active status untuk membuat Konektor untuk AD. Nama subjek CA pribadi harus menyertakan nama umum. Pembuatan konektor akan gagal jika Anda mencoba membuat konektor menggunakan CA pribadi tanpa nama umum.
Langkah 2: Siapkan Direktori Aktif
Selain CA pribadi, Anda memerlukan direktori aktif di cloud pribadi virtual (VPC). Konektor untuk AD mendukung jenis direktori berikut yang ditawarkan oleh Directory Service:
-
AWS Direktori Aktif Microsoft Terkelola: Dengan Directory Service Anda dapat menjalankan Microsoft Active Directory (AD) sebagai layanan terkelola. AWS Directory Service for Microsoft Active Directory juga disebut sebagai AWS Managed Microsoft AD, didukung oleh Windows Server 2019. Dengan AWS Managed Microsoft AD, Anda dapat menjalankan beban kerja yang sadar direktori di AWS Cloud, termasuk Microsoft Sharepoint dan aplikasi.Net dan SQL kustom. Server-based
-
Konektor Direktori Aktif: Konektor AD adalah gateway direktori yang dapat mengalihkan permintaan direktori ke Microsoft Active Directory lokal Anda, tanpa menyimpan informasi apa pun di cloud. Konektor AD mendukung koneksi ke domain yang dihosting di Amazon EC2
(Hanya Konektor Direktori Aktif) Langkah 3: Mendelegasikan izin ke akun layanan
catatan
Jika Anda menggunakan izin tambahan AWS Managed Microsoft AD didelegasikan secara otomatis saat Anda mengotorisasi Connector for AD layanan dengan direktori Anda. Anda dapat melewati langkah prasyarat ini.
Saat menggunakan Konektor AD Layanan Direktori, Anda perlu mendelegasikan izin tambahan ke akun layanan. Setel daftar kontrol akses (ACL) pada akun layanan untuk memungkinkan kemampuan:
-
Menambahkan dan menghapus Service Principal Name (SPN) untuk dirinya sendiri
-
Buat dan perbarui otoritas sertifikasi dalam wadah berikut:
#containers CN=Public Key Services,CN=Services,CN=Configuration CN=AIA,CN=Public Key Services,CN=Services,CN=Configuration CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration -
Membuat dan memperbarui objek O NTAuthCertificates toritas Sertifikasi (CA). Catatan: jika objek NTAuthCertificates CA ada maka Anda harus mendelegasikan izin untuk itu. Jika objek tidak ada maka Anda harus mendelegasikan kemampuan untuk membuat objek anak pada wadah Layanan Kunci Publik.
#objects CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration
PowerShell Skrip yang tersedia di repositori Connector untuk Active Directory resmi
Skrip ini membuat objek otoritas NTAuthCertificates sertifikasi.
Untuk versi terbaru skrip dan detail penggunaan, lihat README di GitHub repositori
Langkah 4: Buat Kebijakan IAM
Untuk membuat konektor untuk AD, Anda memerlukan kebijakan IAM yang memungkinkan Anda membuat sumber daya konektor, berbagi CA pribadi Anda dengan layanan Connector for AD, dan mengotorisasi Connector for AD layanan dengan direktori Anda.
Ini adalah contoh kebijakan yang dikelola pengguna:
Konektor untuk AD memerlukan AWS RAM izin tambahan, untuk penggunaan konsol dan baris perintah.
Langkah 5: Bagikan CA pribadi Anda dengan Connector for AD
Anda harus membagikan CA pribadi Anda dengan layanan konektor dengan menggunakan AWS Resource Access Manager layanan berbagi prinsip.
Saat Anda membuat konektor di AWS konsol, berbagi sumber daya secara otomatis dibuat untuk Anda.
Saat Anda membuat berbagi sumber daya menggunakan AWS CLI, Anda akan menggunakan AWS RAM create-resource-share perintah.
Perintah berikut membuat berbagi sumber daya:
$aws ram create-resource-share \ --regionus-east-1\ --nameMyPcaConnectorAdResourceShare\ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPIPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:region:account:certificate-authority/CA_ID\ --principals pca-connector-ad.amazonaws.com \ --sourcesaccount
Prinsipal layanan yang memanggil CreateConnector memiliki izin penerbitan sertifikat pada PCA. Untuk mencegah prinsipal layanan yang menggunakan Connector for AD memiliki akses umum ke AWS Private CA
sumber daya Anda, batasi penggunaan CalledVia izin mereka.
Langkah 6: Buat pendaftaran direktori
Anda mengotorisasi Connector for AD layanan dengan direktori Anda sehingga konektor dapat berkomunikasi dengan direktori Anda. Untuk mengotorisasi Connector for AD layanan, Anda membuat pendaftaran direktori. Untuk informasi selengkapnya tentang membuat pendaftaran direktori, lihat Kelola pendaftaran direktori
Langkah 7: Konfigurasikan grup keamanan
Komunikasi antara VPC Anda dan konektor Connector for AD sudah melalui AWS PrivateLink, yang memerlukan grup keamanan dengan aturan masuk yang membuka port 443 TCP pada VPC Anda. Anda akan diminta menyediakan grup keamanan ini ketika membuat konektor. Anda dapat menentukan sumber sebagai sumber kustom dan memilih blok CIDR VPC Anda. Anda dapat memilih untuk membatasi ini lebih lanjut (yaitu IP, CIDR, dan ID grup keamanan).
Langkah 8: Konfigurasikan akses jaringan untuk objek direktori
Objek direktori memerlukan akses internet publik untuk memvalidasi Protokol Status Sertifikat Online (OCSP) dan daftar pencabutan sertifikat (CRL) dari domain berikut:
*.windowsupdate.com
*.amazontrust.com
Aturan akses minimum yang diperlukan:
-
Diperlukan untuk komunikasi OCSP dan CRL:
TCP 80: (HTTP) to 0.0.0.0/0 -
Diperlukan untuk Konektor untuk AD:
TCP 443: (HTTPS) to 0.0.0.0/0 -
Diperlukan untuk Active Directory:
TCP 88: (Kerberos) to Domain Controller IP range TCP/UDP 389/636: (LDAP/LDAPS) to Domain Controller IP range, depending on Domain Controller configuration TCP/UDP 53: (DNS) to 0.0.0.0/0
Jika perangkat tidak memiliki akses internet publik, penerbitan sertifikat akan gagal sebentar-sebentar dengan kode kesalahan WS_E_OPERATION_TIMED_OUT.
catatan
Jika Anda mengonfigurasi grup keamanan untuk instans Amazon EC2, itu tidak harus sama dengan yang ada di Langkah 7.