

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Siapkan Konektor untuk AD
<a name="connector-for-ad-getting-started-prerequisites"></a>

Langkah-langkah di bagian ini adalah prasyarat untuk menggunakan Konektor untuk AD. Ini mengasumsikan bahwa Anda telah membuat AWS akun. Setelah Anda menyelesaikan langkah-langkah di halaman ini, Anda dapat memulai dengan membuat konektor untuk AD.

## Langkah 1: Buat CA pribadi menggunakan AWS Private CA
<a name="prereq-pca"></a>

Siapkan otoritas sertifikat pribadi (CA) untuk menerbitkan sertifikat ke objek direktori Anda. Untuk informasi selengkapnya, lihat [Otoritas sertifikat di AWS Private CA](creating-managing.md).

CA pribadi harus berada dalam `Active` status untuk membuat Konektor untuk AD. Nama subjek CA pribadi harus menyertakan nama umum. Pembuatan konektor akan gagal jika Anda mencoba membuat konektor menggunakan CA pribadi tanpa nama umum. 

## Langkah 2: Siapkan Direktori Aktif
<a name="prereq-msad"></a>

Selain CA pribadi, Anda memerlukan direktori aktif di cloud pribadi virtual (VPC). Konektor untuk AD mendukung jenis direktori berikut yang ditawarkan oleh Directory Service:
+ [AWS Direktori Aktif Microsoft Terkelola](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_microsoft_ad): Dengan Directory Service Anda dapat menjalankan Microsoft Active Directory (AD) sebagai layanan terkelola. AWS Directory Service for Microsoft Active Directory juga disebut sebagai AWS Managed Microsoft AD, didukung oleh Windows Server 2019. Dengan AWS Managed Microsoft AD, Anda dapat menjalankan beban kerja yang sadar direktori di AWS Cloud, termasuk Microsoft Sharepoint dan aplikasi.Net dan SQL kustom. Server-based 
+ [Konektor Direktori Aktif](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_ad_connector): Konektor AD adalah gateway direktori yang dapat mengalihkan permintaan direktori ke Microsoft Active Directory lokal Anda, tanpa menyimpan informasi apa pun di cloud. Konektor AD mendukung koneksi ke domain yang dihosting di Amazon EC2

## (Hanya Konektor Direktori Aktif) Langkah 3: Mendelegasikan izin ke akun layanan
<a name="prereq-sa"></a>

**catatan**  
Jika Anda menggunakan izin tambahan AWS Managed Microsoft AD didelegasikan secara otomatis saat Anda mengotorisasi Connector for AD layanan dengan direktori Anda. Anda dapat melewati langkah prasyarat ini.

Saat menggunakan Konektor AD Layanan Direktori, Anda perlu mendelegasikan izin tambahan ke akun layanan. Setel daftar kontrol akses (ACL) pada akun layanan untuk memungkinkan kemampuan:
+ Menambahkan dan menghapus Service Principal Name (SPN) untuk dirinya sendiri
+ Buat dan perbarui otoritas sertifikasi dalam wadah berikut:

  ```
  #containers
  CN=Public Key Services,CN=Services,CN=Configuration
  CN=AIA,CN=Public Key Services,CN=Services,CN=Configuration
  CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration
  ```
+ Membuat dan memperbarui objek O NTAuthCertificates toritas Sertifikasi (CA). Catatan: jika objek NTAuthCertificates CA ada maka Anda harus mendelegasikan izin untuk itu. Jika objek tidak ada maka Anda harus mendelegasikan kemampuan untuk membuat objek anak pada wadah Layanan Kunci Publik.

  ```
  #objects
  CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration
  ```

 PowerShell Skrip yang tersedia di repositori [ Connector untuk Active Directory resmi ](https://github.com/aws-samples/sample-aws-privateca-connector-for-active-directory) dapat digunakan untuk mendelegasikan izin tambahan yang diperlukan untuk akun layanan Konektor AD Layanan Direktori.

Skrip ini membuat objek otoritas NTAuthCertificates sertifikasi.

Untuk versi terbaru skrip dan detail penggunaan, lihat README di [ GitHub repositori](https://github.com/aws-samples/sample-aws-privateca-connector-for-active-directory).

## Langkah 4: Buat Kebijakan IAM
<a name="prereq-iam"></a>

Untuk membuat konektor untuk AD, Anda memerlukan kebijakan IAM yang memungkinkan Anda membuat sumber daya konektor, berbagi CA pribadi Anda dengan layanan Connector for AD, dan mengotorisasi Connector for AD layanan dengan direktori Anda.

Ini adalah contoh kebijakan yang dikelola pengguna:

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "pca-connector-ad:*",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "acm-pca:DescribeCertificateAuthority",
                "acm-pca:GetCertificate",
                "acm-pca:GetCertificateAuthorityCertificate",
                "acm-pca:ListCertificateAuthorities",
                "acm-pca:ListTags",
                "acm-pca:PutPolicy"                
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "acm-pca:IssueCertificate",
            "Resource": "*",
            "Condition": {
                "ArnLike": {
                    "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/BlankEndEntityCertificate_APIPassthrough/V*"
                },
                "ForAnyValue:StringEquals": {
                    "aws:CalledVia": "pca-connector-ad.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [ 
                "ds:AuthorizeApplication",
                "ds:DescribeDirectories",
                "ds:ListTagsForResource",
                "ds:UnauthorizeApplication",
                "ds:UpdateAuthorizedApplication"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateVpcEndpoint",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeSubnets",
                "ec2:DescribeVpcEndpoints",
                "ec2:DescribeVpcs",
                "ec2:DeleteVpcEndpoints"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeTags",
                "ec2:DeleteTags",
                "ec2:CreateTags"
            ],
            "Resource": "arn:*:ec2:*:*:vpc-endpoint/*"
        }
    ]
}
```

------

Konektor untuk AD memerlukan AWS RAM izin tambahan, untuk penggunaan konsol dan baris perintah.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "ram:CreateResourceShare",
            "Resource": "*",
            "Condition": {
                "StringEqualsIfExists": {
                    "ram:Principal": "pca-connector-ad.amazonaws.com",
                    "ram:RequestedResourceType": "acm-pca:CertificateAuthority"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ram:GetResourcePolicies",
                "ram:GetResourceShareAssociations",
                "ram:GetResourceShares",
                "ram:ListPrincipals",
                "ram:ListResources",
                "ram:ListResourceSharePermissions",
                "ram:ListResourceTypes"
            ],
            "Resource": "*"
        }
    ]
}
```

------

## Langkah 5: Bagikan CA pribadi Anda dengan Connector for AD
<a name="prereq-share-pca"></a>

Anda harus membagikan CA pribadi Anda dengan layanan konektor dengan menggunakan AWS Resource Access Manager layanan berbagi prinsip. 

Saat Anda membuat konektor di AWS konsol, berbagi sumber daya secara otomatis dibuat untuk Anda.

Saat Anda membuat berbagi sumber daya menggunakan AWS CLI, Anda akan menggunakan AWS RAM **create-resource-share** perintah.

Perintah berikut membuat berbagi sumber daya:

```
$  aws ram create-resource-share \
    --region {{us-east-1}} \
    --name {{MyPcaConnectorAdResourceShare}} \
    --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPIPassthroughIssuanceCertificateAuthority \
    --resource-arns arn:aws:acm-pca:{{region}}:{{account}}:certificate-authority/{{CA_ID}} \
    --principals pca-connector-ad.amazonaws.com \
    --sources {{account}}
```

Prinsipal layanan yang memanggil CreateConnector memiliki izin penerbitan sertifikat pada PCA. Untuk mencegah prinsipal layanan yang menggunakan Connector for AD memiliki akses umum ke AWS Private CA sumber daya Anda, batasi penggunaan `CalledVia` izin mereka.

## Langkah 6: Buat pendaftaran direktori
<a name="prereq-directory-permission"></a>

Anda mengotorisasi Connector for AD layanan dengan direktori Anda sehingga konektor dapat berkomunikasi dengan direktori Anda. Untuk mengotorisasi Connector for AD layanan, Anda membuat pendaftaran direktori. Untuk informasi selengkapnya tentang membuat pendaftaran direktori, lihat [Kelola pendaftaran direktori](directory-registration.md)

## Langkah 7: Konfigurasikan grup keamanan
<a name="prereq-security-groups"></a>

 Komunikasi antara VPC Anda dan konektor Connector for AD sudah melalui AWS PrivateLink, yang memerlukan grup keamanan dengan aturan masuk yang membuka port 443 TCP pada VPC Anda. Anda akan diminta menyediakan grup keamanan ini ketika membuat konektor. Anda dapat menentukan sumber sebagai sumber kustom dan memilih blok CIDR VPC Anda. Anda dapat memilih untuk membatasi ini lebih lanjut (yaitu IP, CIDR, dan ID grup keamanan). 

## Langkah 8: Konfigurasikan akses jaringan untuk objek direktori
<a name="prereq-network-access-for-directory-objects"></a>

 Objek direktori memerlukan akses internet publik untuk memvalidasi Protokol Status Sertifikat Online (OCSP) dan daftar pencabutan sertifikat (CRL) dari domain berikut: 

```
*.windowsupdate.com
*.amazontrust.com
```

 Aturan akses minimum yang diperlukan:
+  Diperlukan untuk komunikasi OCSP dan CRL: 

  ```
  TCP 80: (HTTP) to 0.0.0.0/0
  ```
+  Diperlukan untuk Konektor untuk AD: 

  ```
  TCP 443: (HTTPS) to 0.0.0.0/0
  ```
+  Diperlukan untuk Active Directory: 

  ```
  TCP 88: (Kerberos) to Domain Controller IP range
  TCP/UDP 389/636: (LDAP/LDAPS) to Domain Controller IP range, depending on Domain Controller configuration
  TCP/UDP 53: (DNS) to 0.0.0.0/0
  ```

 Jika perangkat tidak memiliki akses internet publik, penerbitan sertifikat akan gagal sebentar-sebentar dengan kode kesalahan ` WS_E_OPERATION_TIMED_OUT. `

**catatan**  
 Jika Anda mengonfigurasi grup keamanan untuk instans Amazon EC2, itu tidak harus sama dengan yang ada di Langkah 7.