View a markdown version of this page

Memulai dengan AWS Private CA Konektor untuk Direktori Aktif - AWS Private Certificate Authority

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memulai dengan AWS Private CA Konektor untuk Direktori Aktif

Dengan AWS Private CA Connector for Active Directory, Anda dapat mengeluarkan sertifikat dari CA pribadi ke objek Active Directory Anda untuk otentikasi dan enkripsi. Saat Anda membuat konektor, membuat AWS Private Certificate Authority titik akhir untuk Anda di VPC untuk objek direktori Anda untuk meminta sertifikat.

Untuk mengeluarkan sertifikat, Anda membuat konektor dan AD-compatible templat untuk konektor. Saat membuat template, Anda dapat mengatur izin pendaftaran untuk grup AD Anda.

Sebelum Anda mulai

Tutorial berikut memandu Anda melalui proses membuat konektor untuk AD dan template konektor. Untuk mengikuti tutorial ini, Anda harus terlebih dahulu memenuhi prasyarat yang tercantum di bagian ini.

Langkah 1: Buat konektor

Untuk membuat konektor, lihatMembuat konektor untuk Active Directory.

Langkah 2: Konfigurasikan kebijakan Microsoft Active Directory

Konektor untuk AD tidak dapat melihat atau mengelola konfigurasi objek kebijakan grup (GPO) pelanggan. GPO mengontrol perutean permintaan AD ke pelanggan atau ke server otentikasi AWS Private CA atau penjual otomatis sertifikat lainnya. Konfigurasi GPO yang tidak valid dapat mengakibatkan permintaan Anda dirutekan secara tidak benar. Terserah pelanggan untuk mengkonfigurasi dan menguji Konektor untuk konfigurasi AD.

Kebijakan Grup dikaitkan dengan Konektor, dan Anda dapat memilih untuk membuat beberapa Konektor untuk satu AD. Terserah Anda untuk mengelola kontrol akses ke setiap konektor jika konfigurasi kebijakan grupnya berbeda.

Keamanan panggilan pesawat data tergantung pada Kerberos dan konfigurasi VPC Anda. Siapa pun yang memiliki akses ke VPC dapat melakukan panggilan bidang data selama mereka diautentikasi ke AD yang sesuai. Ini ada di luar batas AWSAuth dan mengelola otorisasi dan otentikasi terserah Anda, pelanggan.

Saat menggunakan AWS Managed Microsoft AD, gunakan Directory Service enable-ca-enrollment-policy perintah untuk mengkonfigurasi GPO pada pengontrol domain AWS Managed Microsoft AD instance.

Perintah berikut memungkinkan pendaftaran pengontrol domain:

$ aws ds enable-ca-enrollment-policy \ --pca-connector-arn MyPcaConnectorAdArn \ --directory-id MyDirectoryId

Saat menggunakan Konektor AD, gunakan langkah-langkah berikut untuk membuat GPO yang menunjuk ke URI yang dihasilkan saat Anda membuat konektor. Langkah ini diperlukan untuk menggunakan Konektor untuk AD dari konsol atau baris perintah.

Konfigurasikan GPO.

  1. Buka Server Manager di DC

  2. Buka Alat dan pilih Manajemen Kebijakan Grup di sudut kanan atas konsol.

  3. Pergi ke Forest > Domains. Pilih nama domain Anda dan klik kanan pada domain Anda. Pilih Buat GPO di domain ini, dan tautkan di sini... dan PCA GPO masukkan namanya.

  4. GPO yang baru dibuat sekarang akan terdaftar di bawah nama domain Anda.

  5. Pilih PCA GPO dan pilih Edit. Jika kotak dialog terbuka dengan pesan peringatan Ini adalah tautan dan perubahan itu akan disebarkan secara global, akui pesan untuk melanjutkan. Editor Manajemen Kebijakan Grup harus terbuka.

  6. Di Editor Manajemen Kebijakan Grup, buka Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies (pilih folder).

  7. Buka tipe objek dan pilih Klien Layanan Sertifikat - Kebijakan Pendaftaran Sertifikat

  8. Dalam opsi, ubah Model Konfigurasi menjadi Di aktifkan.

  9. Konfirmasikan bahwa Kebijakan Pendaftaran Direktori Aktif dic entang dan Diaktifkan. Pilih Tambahkan.

  10. Jen dela Server Kebijakan Pendaftaran Sertifikat harus terbuka.

  11. Masukkan titik akhir server kebijakan pendaftaran sertifikat yang dihasilkan saat Anda membuat konektor di bidang Masukkan URI kebijakan server pendaftaran.

  12. Biarkan Jenis O tentikasi sebagai Windows terintegrasi.

  13. Pilih Validasi. Setelah validasi berhasil, pilih Tam bah. Kotak dialog ditutup.

  14. Kembali ke Kli en Layanan Sertifikat - Kebijakan Pendaf taran Sertifikat dan centang kotak di samping konektor yang baru dibuat untuk memastikan bahwa konektor adalah kebijakan pendaftaran default

  15. Pilih Kebijakan Pendaftaran Direktori Aktif dan pilih Hapus.

  16. Di kotak dialog konfirmasi, pilih Ya untuk menghapus LDAP-based otentikasi.

  17. Pilih Terapkan dan OK pada jendela Certificate Services Client > Certificate Enrollment Policy dan tutup.

  18. Buka folder Kebijakan Kunci Publik dan pilih Kli en Layanan Sertifikat - Auto-Enrollment.

  19. Ubah opsi Model Konfigurasi menjadi Di aktifkan.

  20. Konfirmasikan bahwa Perbarui sertifikat kedaluwarsa dan Per barui Sertifikat keduanya dicentang. Biarkan pengaturan lain apa adanya.

  21. Pilih Terapkan, lalu OK, dan tutup kotak dialog.

Konfigurasikan Kebijakan Kunci Publik untuk konfigurasi pengguna berikutnya. Buka Konfigurasi Pengguna > Kebijakan > Pengaturan Window> Pengaturan Keamanan > Kebijakan Kunci Publik. Ikuti prosedur yang diuraikan dari langkah 6 hingga langkah 21 untuk mengonfigurasi Kebijakan Kunci Publik untuk konfigurasi pengguna.

Setelah Anda selesai mengonfigurasi GPO dan Kebijakan Kunci Publik, objek di domain akan meminta sertifikat dari AWS Private CA Connector for AD dan mendapatkan sertifikat yang dikeluarkan oleh AWS Private CA.

Langkah 3: Buat template

Untuk membuat template, lihatBuat template konektor.

Langkah 4: Konfigurasikan izin grup Microsoft

Untuk mengonfigurasi izin grup Microsoft, lihatKelola Konektor untuk entri kontrol akses template AD.