View a markdown version of this page

WorkSpaces Administrasi Direktori Aktif Pool - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

WorkSpaces Administrasi Direktori Aktif Pool

Menyiapkan dan menggunakan Active Directory dengan WorkSpaces Pools melibatkan tugas administratif berikut.

Memberikan Izin untuk Membuat dan Mengelola Objek Komputer Direktori Aktif

Untuk mengi WorkSpaces zinkan Pools melakukan operasi objek komputer Active Directory, Anda memerlukan akun dengan izin yang memadai. Sebagai praktik terbaik, gunakan akun yang hanya memiliki hak istimewa minimum yang diperlukan. Izin unit organisasi Direktori Aktif (OU) minimum adalah sebagai berikut:

  • Buat Objek Komputer

  • Ubah Kata Sandi

  • Atur ulang kata sandi

  • Tulis Deskripsi

Sebelum mengatur izin, Anda harus melakukan hal berikut terlebih dahulu:

  • Dapatkan akses ke komputer atau instans EC2 yang bergabung dengan domain Anda.

  • Instal snap-in Pengguna Direktori Aktif dan Komputer MMC. Untuk informasi selengkapnya, lihat Menginstal atau Menghapus Alat Administrasi Server Jarak Jauh untuk Windows 7 dalam dokumentasi Microsoft.

  • Masuk sebagai pengguna domain dengan izin yang sesuai untuk mengubah pengaturan keamanan OU.

  • Buat atau identifikasi pengguna, akun layanan, atau grup yang akan mendelegasikan izin.

Untuk mengatur izin minimum
  1. Buka Pengguna dan Komputer Direktori Aktif di domain Anda atau di pengontrol domain Anda.

  2. Di panel navigasi kiri, pilih OU pertama yang akan memberikan hak istimewa bergabung domain, buka menu konteks (klik kanan), lalu pilih Kontrol Delegasi.

  3. Pada halaman Wizard Delegation of Control, pilih Next, Add.

  4. Untuk Pilih Pengguna, Komputer, atau Grup, pilih pengguna, akun layanan, atau grup yang telah dibuat sebelumnya, lalu pilih OK.

  5. Pada halaman Tugas untuk Didelegasikan, pilih Buat tugas kustom untuk didelegasikan, lalu pilih Selanjutnya.

  6. Pilih Hanya objek berikut dalam folder, Ob jek komputer.

  7. Pilih Buat objek yang dipilih di folder ini, Ber ikutnya.

  8. Untuk Izin, pilih Baca, T ulis, U bah Kata Sandi, A tur Ul ang Kata Sandi, Berikutnya.

  9. Pada halaman Menyelesaikan Wizard Delegasi Kontrol, verifikasi informasi dan pilih Sel esai.

  10. Ulangi langkah 2-9 untuk OU tambahan yang memerlukan izin ini.

Jika Anda mendelegasikan izin ke grup, buat akun pengguna atau layanan dengan kata sandi yang kuat dan tambahkan akun tersebut ke grup. Akun ini kemudian akan memiliki hak istimewa yang cukup untuk menghubungkan Anda WorkSpaces ke direktori. Gunakan akun ini saat membuat konfigurasi direktori WorkSpaces Pools Anda.

Menemukan Nama Unit Organisasi yang Dibedakan

Saat mendaftarkan domain Active Directory dengan WorkSpaces Pools, Anda harus memberikan nama unit organisasi (OU) yang dibedakan. Buat OU untuk tujuan ini. Wadah Computers default bukan OU dan tidak dapat digunakan oleh WorkSpaces Pools. Prosedur berikut menunjukkan cara mendapatkan nama ini.

catatan

Nama yang dibedakan harus dimulai dengan OU= atau tidak dapat digunakan untuk objek komputer.

Sebelum Anda menyelesaikan prosedur ini, Anda harus melakukan hal berikut terlebih dahulu:

Untuk menemukan nama OU yang berbeda
  1. Buka Pengguna dan Komputer Direktori Aktif di domain Anda atau di pengontrol domain Anda.

  2. Di bawah Tampilan, pastikan Fitur L anjutan diaktifkan.

  3. Di panel navigasi kiri, pilih OU pertama yang digunakan untuk objek WorkSpaces komputer, buka menu konteks (klik kanan), lalu pilih Properties.

  4. Pilih Editor Atribut.

  5. Di bawah Atribut, untuk Dist inguishedName, pilih View.

  6. Untuk Nilai, pilih nama yang dibedakan, buka menu konteks, lalu pilih Sal in.

Pemberian Hak Administrator Lokal pada gambar khusus

Secara default, pengguna domain Active Directory tidak memiliki hak administrator lokal pada gambar. Anda dapat memberikan hak ini dengan menggunakan preferensi Kebijakan Grup di direktori Anda, atau secara manual, dengan menggunakan akun administrator lokal pada gambar. Pemberian hak administrator lokal kepada pengguna domain memungkinkan pengguna tersebut untuk menginstal aplikasi dan membuat gambar khusus di WorkSpaces Pools.

Menggunakan preferensi Kebijakan Grup

Anda dapat menggunakan preferensi Kebijakan Grup untuk memberikan hak administrator lokal kepada pengguna atau grup Active Directory dan ke semua objek komputer di OU yang ditentukan. Pengguna atau grup Active Directory yang ingin Anda berikan izin administrator lokal harus sudah ada. Untuk menggunakan preferensi Kebijakan Grup, Anda harus melakukan hal berikut terlebih dahulu:

  • Dapatkan akses ke komputer atau instans EC2 yang bergabung dengan domain Anda.

  • Instal snap-in MMC Group Policy Management Console (GPMC). Untuk informasi selengkapnya, lihat Menginstal atau Menghapus Alat Administrasi Server Jarak Jauh untuk Windows 7 dalam dokumentasi Microsoft.

  • Masuk sebagai pengguna domain dengan izin untuk membuat objek Kebijakan Grup (GPO). Tautkan GPO ke OU yang sesuai.

Untuk menggunakan preferensi Kebijakan Grup untuk memberikan izin administrator lokal
  1. Di direktori Anda atau pada pengontrol domain, buka command prompt sebagai administrator, ketikgpmc.msc, lalu tekan ENTER.

  2. Di pohon konsol kiri, pilih OU tempat Anda akan membuat GPO baru atau menggunakan GPO yang ada, lalu lakukan salah satu dari hal berikut:

    • Buat GPO baru dengan membuka menu konteks (klik kanan) dan pilih Buat GPO di domain ini, Tautkan di sini. Untuk Nama, berikan nama deskriptif untuk GPO ini.

    • Pilih GPO yang ada.

  3. Buka menu konteks untuk GPO, dan pilih Edit.

  4. Di pohon konsol, pilih Konfigurasi Komputer, Preferensi, Pengaturan Windows, Pengaturan Panel Kontrol, dan Pengguna dan Grup Lokal.

  5. Pilih Pengguna dan Grup Lokal yang dipilih, buka menu konteks, dan pilih Baru, Grup Lokal.

  6. Untuk T ind akan, pilih Perbarui.

  7. Untuk Nama grup, pilih Administrator (bawaan).

  8. Di bawah Ang gota, pilih Tam bah... dan tentukan pengguna atau grup Direktori Aktif untuk menetapkan hak administrator lokal pada instans streaming. Untuk Tind akan, pilih Tambahkan ke grup ini, dan pilih OK.

  9. Untuk menerapkan GPO ini ke OU lain, pilih OU tambahan, buka menu konteks dan pilih T autkan G PO yang Ada.

  10. Menggunakan nama GPO baru atau yang sudah ada yang Anda tentukan pada langkah 2, gulir untuk menemukan GPO, lalu pilih OK.

  11. Ulangi langkah 9 dan 10 untuk OU tambahan yang harus memiliki preferensi ini.

  12. Pilih OK untuk menutup kotak dialog New Local Group Properties.

  13. Pilih OK lagi untuk menutup GPMC.

Untuk menerapkan preferensi baru ke GPO, Anda harus menghentikan dan memulai ulang pembuat gambar atau armada yang sedang berjalan. Pengguna dan grup Active Directory yang Anda tentukan pada langkah 8 secara otomatis diberikan hak administrator lokal pada pembuat gambar dan armada di OU tempat GPO ditautkan.

Menggunakan grup Administrator lokal pada WorkSpace untuk membuat gambar

Untuk memberikan hak administrator lokal kepada pengguna atau grup Active Directory pada gambar, Anda dapat menambahkan pengguna atau grup ini secara manual ke grup Administrator lokal pada gambar.

Pengguna atau grup Direktori Aktif yang akan diberikan hak administrator lokal harus sudah ada.

  1. Hubungkan ke WorkSpace yang Anda gunakan untuk membuat gambar. WorkSpace Harus berjalan dan bergabung dengan domain.

  2. Pilih Mulai, Alat Administratif, lalu klik dua kali Manajemen Komputer.

  3. Di panel navigasi kiri, pilih Pengguna dan Grup Lokal dan buka folder Grup.

  4. Buka grup Administrator dan pilih Tam bah... .

  5. Pilih semua pengguna atau grup Active Directory untuk menetapkan hak administrator lokal dan pilih OK. Pilih OK lagi untuk menutup kotak dialog Properti Administrator.

  6. Tutup Manajemen Komputer.

  7. Untuk masuk sebagai pengguna Active Directory dan menguji apakah pengguna tersebut memiliki hak administrator lokal pada WorkSpaces, pilih Perintah Admin, Beralih pengguna, lalu masukkan kredenSIAL pengguna yang relevan.

Mengunci Sesi Streaming Saat Pengguna Sedang Idle

WorkSpaces Pools bergantung pada pengaturan yang Anda konfigurasikan di GPMC untuk mengunci sesi streaming setelah pengguna Anda tidak aktif selama jangka waktu tertentu. Untuk menggunakan GPMC, Anda harus melakukan hal berikut terlebih dahulu:

Untuk mengunci instans streaming secara otomatis saat pengguna Anda tidak aktif
  1. Di direktori Anda atau pada pengontrol domain, buka command prompt sebagai administrator, ketikgpmc.msc, lalu tekan ENTER.

  2. Di pohon konsol kiri, pilih OU tempat Anda akan membuat GPO baru atau menggunakan GPO yang ada, lalu lakukan salah satu dari hal berikut:

    • Buat GPO baru dengan membuka menu konteks (klik kanan) dan pilih Buat GPO di domain ini, Tautkan di sini. Untuk Nama, berikan nama deskriptif untuk GPO ini.

    • Pilih GPO yang ada.

  3. Buka menu konteks untuk GPO, dan pilih Edit.

  4. Di bawah Konfigurasi Pengguna, per luas Kebijakan, Template Administrati f, Panel Kontrol, lalu pilih Personalisasi.

  5. Double-click Aktifkan screen saver.

  6. Di setelan kebijakan Aktifkan screen saver, pilih Di aktifkan.

  7. Pilih Berlakukan, lalu pilih OKE.

  8. Double-click Paksa screen saver tertentu.

  9. Di setelan kebijakan Pemaksakan screen saver tertentu, pilih Di aktifkan.

  10. Di bawah Nama yang dapat dieksekusi screen saver, masukkanscrnsave.scr. Ketika pengaturan ini diaktifkan, sistem menampilkan screen saver hitam di desktop pengguna.

  11. Pilih Berlakukan, lalu pilih OKE.

  12. Double-click Kata sandi melindungi screen saver.

  13. Dalam pengaturan kebijakan proteksi pelindung layar dengan kata sandi, pilih Di aktifkan.

  14. Pilih Berlakukan, lalu pilih OKE.

  15. Double-click Batas waktu penghemat layar.

  16. Dalam pengaturan kebijakan batas waktu penghemat layar, pilih Di aktifkan.

  17. Untuk D etik, tentukan lamanya waktu pengguna harus menganggur sebelum screen saver diterapkan. Untuk mengatur waktu idle menjadi 10 menit, tentukan 600 detik.

  18. Pilih Berlakukan, lalu pilih OKE.

  19. Di pohon konsol, di bawah Konfigurasi Pengguna, perluas Kebijakan, Template Administratif, Sistem, lalu pilih Ctrl+Alt+Del Options.

  20. Double-click Hapus Kunci Komputer.

  21. Dalam pengaturan kebijakan Hapus Kunci Komputer, pilih Din onaktifkan.

  22. Pilih Berlakukan, lalu pilih OKE.

Mengonfigur WorkSpaces asi Pool untuk Menggunakan Percaya Domain

WorkSpaces Pools mendukung lingkungan domain Active Directory di mana sumber daya jaringan seperti server file, aplikasi, dan objek komputer berada di satu domain, dan objek pengguna berada di domain lain. Akun layanan domain yang digunakan untuk operasi objek komputer tidak perlu berada di domain yang sama dengan objek komputer WorkSpaces Pools.

Saat membuat konfigurasi direktori, tentukan akun layanan yang memiliki izin yang sesuai untuk mengelola objek komputer di domain Active Directory tempat server file, aplikasi, objek komputer, dan sumber daya jaringan lainnya berada.

Akun Active Directory pengguna akhir Anda harus memiliki izin “Diizinkan untuk Otentikasi” untuk hal berikut:

  • WorkSpaces Kolam objek komputer

  • Pengontrol domain untuk domain

Lihat informasi yang lebih lengkap di Memberikan Izin untuk Membuat dan Mengelola Objek Komputer Direktori Aktif.