View a markdown version of this page

Creare un rapporto di fiducia tra i tuoi AWS Microsoft AD gestito e AD autogestito - Servizio di directory AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Creare un rapporto di fiducia tra i tuoi AWS Microsoft AD gestito e AD autogestito

È possibile configurare relazioni di trust esterne e forestali unidirezionali tra il servizio di AWS directory per Microsoft Active Directory e le directory autogestite (locali), nonché tra più directory AWS gestite da Microsoft AD nel cloud. AWS AWS Managed Microsoft AD supporta tutte e tre le direzioni delle relazioni di fiducia: in entrata, in uscita e (). Two-way Bi-directional

Per ulteriori informazioni sulla relazione di fiducia, vedi Tutto quello che volevi sapere sui trust con AWS Managed Microsoft AD.

Nota

Quando si impostano le relazioni di fiducia, è necessario assicurarsi che la directory autogestita sia e rimanga compatibile con Servizio di directory s. Per ulteriori informazioni sulle proprie responsabilità, consultare il nostro modello sulla responsabilità condivisa.

AWS Microsoft AD gestito supporta sia i trust esterni che quelli forestali. Per esaminare uno scenario di esempio che mostra come creare un trust tra foreste, consulta Tutorial: crea una relazione di fiducia tra il tuo AWS Managed Microsoft AD e il tuo dominio Active Directory autogestito.

È necessario un trust bidirezionale per app AWS aziendali come Amazon Chime, Connect Customer, Quick, Centro identità AWS IAM, WorkDocs, Amazon WorkMail WorkSpaces, Amazon e. Console di gestione AWS AWS Microsoft AD gestito deve essere in grado di interrogare gli utenti e i gruppi nell'Active Directory autogestito.

Puoi abilitare l'autenticazione selettiva in modo che solo l'account del servizio specifico dell' AWS applicazione possa interrogare il tuo Active Directory autogestito. Per ulteriori informazioni, consulta Migliora la sicurezza dell'integrazione delle tue AWS app con AWS Managed Microsoft AD.

Amazon EC2, Amazon RDS e Amazon FSx funzionano con un trust unidirezionale o bidirezionale.

Prerequisiti

La creazione di un trust richiede solo pochi passaggi, ma è necessario completare diverse fasi preliminari prima di configurare il trust.

Nota

AWS Managed Microsoft AD non supporta l'attendibilità con i domini a etichetta singola.

Connettiti a VPC

Se stai creando una relazione di fiducia con la tua directory autogestita, devi prima connettere la tua rete autogestita all'Amazon VPC contenente il tuo AWS Managed Microsoft AD. Il firewall per le reti Microsoft AD AWS gestite e autogestite deve avere le porte di rete aperte elencate in Windows Server 2008 e nelle versioni successive nella documentazione. Microsoft

Per utilizzare il nome NetBIOS anziché il nome di dominio completo per l'autenticazione con AWS applicazioni come Amazon WorkDocs o Amazon Quick, devi consentire la porta 9389. Per ulteriori informazioni sulle porte e sui protocolli di Active Directory, vedi Panoramica del servizio e requisiti delle porte di rete nella documentazione. Windows Microsoft

Queste sono le porte minime necessarie per riuscire a connettersi alla directory. La propria configurazione specifica potrebbe richiedere l'apertura di porte aggiuntive.

Configura il VPC

Il VPC che contiene il tuo AWS Managed Microsoft AD deve avere le regole in uscita e in entrata appropriate.

Configurazione delle regole in uscita del VPC
  1. Nella AWS Directory Service console, nella pagina Dettagli della directory, annota l'ID della directory Microsoft AD AWS gestita.

  2. Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/.

  3. Scegli i Security Groups (Gruppi di sicurezza).

  4. Cerca il tuo ID di directory Microsoft AD AWS gestito. Nei risultati della ricerca, seleziona l'elemento con la descrizione "gruppo di sicurezza AWS creato per i controller di directory ID di directory».

    Nota

    Il gruppo di sicurezza selezionato è un gruppo di sicurezza che viene creato in modo automatico quando crei la directory inizialmente.

  5. Vai alla scheda Outbound Rules (Regole in uscita) di tale gruppo di sicurezza. Seleziona Edit (Modifica), quindi seleziona Add another rule (Aggiungi un'altra regola). Inserisci i valori seguenti per la nuova regola:

    • Type (Tipo): tutto il traffico

    • Protocol (Protocol): tutti

    • Destinazione determina il traffico che può lasciare i controller di dominio e dove può andare all'interno della rete autogestita. Specifica un singolo indirizzo IP o un intervallo di indirizzi IP in notazione CIDR (ad esempio, 203.0.113). 5/32 per IPv4 o 2001:db8: :/32 per IPv6). Puoi specificare anche il nome o l'ID di un altro gruppo di sicurezza nella stessa regione. Per ulteriori informazioni, consulta Comprendi la tua directory AWS configurazione e utilizzo del gruppo di sicurezza.

  6. Seleziona Salva.

Abilitazione della preautenticazione Kerberos

Gli account utente devono avere la preautenticazione Kerberos abilitata. Per ulteriori informazioni su questa impostazione, consulta Preauthentication on Microsoft. http://technet.microsoft.com/en-us/library/cc961961.aspx TechNet

Configurazione dei server d'inoltro condizionale DNS sul dominio autogestito

È necessario configurare i server d'inoltro condizionale DNS sul dominio autogestito. Per informazioni dettagliate sui server d'inoltro condizionali, consulta Assegnazione di un server d'inoltro condizionale TechNet per un nome di dominio in Microsoft.

Per eseguire la procedura seguente, devi disporre dell'accesso ai seguenti strumenti di Windows Server nel dominio autogestito:

  • Strumenti AD DS e AD LDS

  • DNS

Configurazione dei server d'inoltro condizionale sul dominio autogestito
  1. Per prima cosa devi ottenere alcune informazioni sul tuo Managed Microsoft AD. AWS Accedi alla Console di gestione AWS e apri la console AWS Directory Service.

  2. Nel riquadro di navigazione seleziona Directories (Directory).

  3. Scegli l'ID della directory del tuo AWS Managed Microsoft AD.

  4. Annota il nome di dominio completo (FQDN) e l'indirizzo DNS della tua directory.

  5. Ora torna al controller di dominio autogestito. Aprire Server Manager.

  6. Nel menu Tools (Strumenti), seleziona DNS.

  7. Nella struttura della console, espandi il server DNS del dominio per il quale configuri il trust.

  8. Nella struttura della console, scegli Conditional Forwarders (Serve d'inoltro condizionale).

  9. Nel menu Action (Operazione), scegli New conditional forwarder (Nuovo server d'inoltro condizionale).

  10. Nel dominio DNS, digita il nome di dominio completo (FQDN) del tuo AWS Managed Microsoft AD, indicato in precedenza.

  11. Scegli gli indirizzi IP dei server primari e digita gli indirizzi DNS della tua directory AWS Managed Microsoft AD, che hai annotato in precedenza.

    Dopo aver inserito l'indirizzo DNS, potresti ricevere un errore "timeout" o "unable to resolve" ("impossibile risolvere"). In genere, puoi ignorare questi errori.

  12. Seleziona Store this conditional forwarder in Active Directory and replicate as follows: All DNS servers in this domain (Memorizza questo server d'inoltro condizionale in Active Directory e replica come segue: tutti i server DNS in questo dominio). Scegli OK.

Password della relazione di trust

Se crei una relazione di trust con un dominio esistente, configurala su tale dominio utilizzando gli strumenti di Windows Server Administration. Nel farlo, annota la password di trust utilizzata. Dovrai utilizzare la stessa password per configurare la relazione di fiducia su AWS Managed Microsoft AD. Per ulteriori informazioni, vedere Gestione dei trust su Microsoft TechNet.

Ora sei pronto per creare la relazione di fiducia sul tuo AWS Managed Microsoft AD.

NetBIOS e nomi di dominio

Il NetBIOS e i nomi di dominio devono essere univoci e non possono essere gli stessi per stabilire una relazione di trust.

Creazione, verifica o eliminazione di una relazione di trust

Nota

Le relazioni di fiducia sono una funzionalità globale di AWS Managed Microsoft AD. Se utilizzi Configurazione della replica multiarea per Managed AWS Microsoft AD, è necessario eseguire le seguenti procedure in Regione principale. Le modifiche verranno applicate automaticamente in tutte le Regioni replicate. Per ulteriori informazioni, consulta Funzionalità globali e regionali.

Per creare un rapporto di fiducia con il tuo AWS Microsoft AD gestito
  1. Apri la AWS Directory Service console.

  2. Nella pagina Directory, scegli il tuo ID Microsoft AD AWS gestito.

  3. Nella pagina Dettaglio report, procedi in uno dei seguenti modi:

    • Se nella sezione Multi-Region Replica sono visualizzate più aree, seleziona la regione principale, quindi scegli la scheda Rete e sicurezza. Per ulteriori informazioni, consulta Regioni primarie e regioni aggiuntive.

    • Se non hai nessuna regione visualizzata nella sezione Multi-Region Replica, scegli la scheda Rete e sicurezza.

  4. Nella sezione Trust relationships (Relazioni di trust), scegli Actions (Azioni), quindi seleziona Add trust relationship (Aggiungi relazione di trust).

  5. Nella pagina Add a trust relationship (Aggiungi una relazione di trust), fornisci le informazioni necessarie, tra cui il tipo di trust, il nome dominio completo (FQDN) del dominio trusted, la password di trust e la direzione di trust.

  6. (Facoltativo) Se desideri consentire solo agli utenti autorizzati di accedere alle risorse nella tua directory Microsoft AD AWS gestita, puoi facoltativamente scegliere la casella di controllo Autenticazione selettiva. Per informazioni generali sull'autenticazione selettiva, vedi Considerazioni sulla sicurezza per i trust in Microsoft. TechNet

  7. Per Conditional forwarder, digita l'indirizzo IP del tuo server DNS autogestito (ad esempio, 172.16.10.153 per IPv4 o 2001:db8: :1 per IPv6). Se in precedenza hai creato server d'inoltro condizionale, puoi digitare il nome di dominio completo (FQDN) del dominio autogestito, invece dell'indirizzo IP DNS.

  8. (Facoltativo) Scegli Aggiungi un altro indirizzo IP e digita l'indirizzo IP di un server DNS autogestito aggiuntivo. Puoi ripetere questa fase per ogni indirizzo del server DNS applicabile, per un totale di quattro indirizzi. Sono supportati sia indirizzi IPv4 che IPv6.

  9. Scegliere Aggiungi.

  10. Se il server DNS o la rete del dominio autogestito utilizza un spazio di indirizzi IP pubblici (al di fuori dello spazio RFC 1918), accedi alla sezione Instradamento IP), scegli Operazioni, quindi seleziona Aggiungi instradamento. Digita il blocco di indirizzi IP del tuo server DNS o della rete autogestita utilizzando il formato CIDR, ad esempio 203.0.113. 0/24 per IPv4 o 2001:db8: :/32 per IPv6. Questa fase non è necessaria se sia il server DNS che la rete autogestita utilizzano spazi di indirizzi IP RFC 1918.

    Nota

    Quando utilizzi uno spazio di indirizzi IP pubblici, assicurati di non utilizzare nessuno degli intervalli di indirizzi IP AWS, in quanto questi non possono essere utilizzati.

  11. (Facoltativo) Quando sei sulla pagina Add routes (Aggiungi instradamento), ti consigliamo di selezionare anche Add routes to the security group for this directory's VPC (Aggiungi instradamenti al gruppo di sicurezza del VPC di questa directory). Ciò permetterà la configurazione dei gruppi di sicurezza, come descritto sopra nella sezione "Configura VPC". Queste regole di sicurezza incidono su un'interfaccia di rete interna che non viene esposta pubblicamente. Se questa opzione non è disponibile, visualizzerai un messaggio che indica che hai già personalizzato i gruppi di sicurezza.

È necessario configurare la relazione di trust su entrambi i domini. Le relazioni devono essere complementari. Ad esempio, nel caso di creazione di un trust in uscita su un dominio, sarà necessario creare un trust in entrata sull'altro.

Se crei una relazione di trust con un dominio esistente, configurala su tale dominio utilizzando gli strumenti di Windows Server Administration.

Puoi creare più trust tra il tuo Managed Microsoft AD e vari domini Active Directory. AWS Tuttavia, può esistere solo una relazione di fiducia per coppia alla volta. Ad esempio, se disponi di un trust unidirezionale esistente nella «Direzione in entrata» e desideri quindi impostare un'altra relazione di fiducia nella «Direzione in uscita», dovrai eliminare la relazione di fiducia esistente e creare una nuova relazione "». Two-way

Verifica di una relazione di trust in uscita
  1. Apri la AWS Directory Service console.

  2. Nella pagina Elenchi, scegli il tuo ID Microsoft AWS AD gestito.

  3. Nella pagina Dettaglio report, procedi in uno dei seguenti modi:

    • Se nella sezione Multi-Region Replica sono visualizzate più aree, seleziona la regione principale, quindi scegli la scheda Rete e sicurezza. Per ulteriori informazioni, consulta Regioni primarie e regioni aggiuntive.

    • Se non hai nessuna regione visualizzata nella sezione Multi-Region Replica, scegli la scheda Rete e sicurezza.

  4. Nella sezione Trust relationships (Relazioni di trust), seleziona il trust da verificare, scegli Actions (Operazioni), quindi seleziona Verify trust relationship (Verifica relazione di trust).

Questo processo verifica solo la direzione in uscita di un trust bidirezionale. AWS non supporta la verifica di un trust in entrata. Per ulteriori informazioni su come verificare un trust da o verso Active Directory autogestito, consulta Verifica un trust su Microsoft. TechNet

Eliminazione di una relazione di trust esistente
  1. Apri la AWS Directory Service console.

  2. Nella pagina Directory, scegli il tuo ID Microsoft AD AWS gestito.

  3. Nella pagina Dettaglio report, procedi in uno dei seguenti modi:

    • Se nella sezione Multi-Region Replica sono visualizzate più aree, seleziona la regione principale, quindi scegli la scheda Rete e sicurezza. Per ulteriori informazioni, consulta Regioni primarie e regioni aggiuntive.

    • Se non hai nessuna regione visualizzata nella sezione Multi-Region Replica, scegli la scheda Rete e sicurezza.

  4. Nella sezione Trust relationships (Relazioni di trust), seleziona il trust da eliminare, scegli Actions (Operazioni), quindi seleziona Delete trust relationship (Elimina relazione di trust).

  5. Scegli Delete (Elimina).