View a markdown version of this page

Unire le istanze a un dominio Active Directory - AWS Elastic Beanstalk

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Unire le istanze a un dominio Active Directory

Con AWS Elastic Beanstalk, le istanze di Windows Server presenti nell'ambiente possono entrare automaticamente a far parte di un dominio Active Directory. La directory viene gestita con AWS Directory Service e si attiva l'unione con le opzioni di configurazione nel aws:elasticbeanstalk:windows:activedirectory namespace. Ogni istanza si unisce quindi al dominio all'avvio, prima che Elastic Beanstalk vi distribuisca l'applicazione. Non puoi scrivere alcuna logica di join personalizzata né gestirla tu stesso.

Puoi unire le istanze a una directory Microsoft AD AWS gestita o a una directory Simple AD oppure alla tua Active Directory autogestita tramite AD Connector.

Nota

L'aggiunta al dominio Active Directory è disponibile nelle versioni della piattaforma Windows Server rilasciate a partire dal 18 agosto 2026. Le versioni precedenti della piattaforma non supportano il aws:elasticbeanstalk:windows:activedirectory namespace e ne rifiutano le opzioni durante la convalida. Per aggiornare il tuo ambiente, consulta. Aggiornamento della versione della piattaforma dell'ambiente Elastic Beanstalk

Come funziona l'aggiunta al dominio

Quando viene avviata un'istanza in un ambiente con opzioni di Active Directory, esegue le seguenti operazioni prima che Elastic Beanstalk distribuisca l'applicazione:

  1. Crea un oggetto informatico per sé stesso nella directory. L'istanza chiama l'operazione CreateComputer API AWS Directory Service con le credenziali del profilo di istanza dell'ambiente. Se si imposta l'DirectoryOUopzione, l'istanza crea l'oggetto computer in quell'unità organizzativa (OU). Altrimenti, crea l'oggetto nel contenitore predefinito della directory.

  2. Si rinomina inEC2-XXXXXXXX, dove XXXXXXXX sono gli ultimi otto caratteri dell'ID dell'istanza in maiuscolo.

  3. Si unisce al dominio e quindi si riavvia per completare l'unione. Si tratta dello stesso riavvio una tantum che ogni istanza di Windows Server in un ambiente Elastic Beanstalk esegue durante il provisioning per applicare il relativo nome host, in modo che l'aggiunta al dominio non comporti un ulteriore riavvio.

Senza le opzioni di Active Directory, Elastic Beanstalk ricava il nome host di ogni istanza Windows dal relativo indirizzo IPv4 privato (ad esempio,). IP-0A010203 Gli indirizzi IP possono essere riutilizzati, quindi questi nomi possono entrare in collisione con oggetti informatici obsoleti in una directory. Ciò può verificarsi nelle topologie di disaster recovery che riutilizzano gli intervalli IP tra le regioni o in ambienti di lunga durata. Quando le opzioni di Active Directory sono impostate, il nome host deriva invece dall'ID dell'istanza. Poiché ogni ID di istanza è univoco a livello globale, la possibilità di una collisione del nome con un oggetto informatico obsoleto è trascurabile. L'ID-derived istanza-hostname si applica solo agli ambienti con opzioni di Active Directory.

Prerequisiti

Prima di configurare l'aggiunta al dominio Active Directory, verifica che siano soddisfatti i seguenti prerequisiti:

  • Una AWS directory del servizio di directory: Microsoft AD AWS gestito, Simple AD o AD Connector. Per crearne una, vedere Configurazione di AWS Directory Service nella AWS Directory Service Administration Guide.

  • Connettività di rete e risoluzione DNS: l'ambiente deve essere eseguito in un VPC da cui la directory sia raggiungibile e le istanze nell'ambiente devono risolvere il nome DNS della directory. Il processo di join rileva i controller di dominio tramite i record DNS SRV. Ciò significa in genere associare il VPC a un set di opzioni DHCP che punta ai server DNS della directory. Questa è la configurazione standard del servizio di directory AWS . Per ulteriori informazioni, vedere Creare o modificare un set di opzioni DHCP nella AWS Directory Service Administration Guide. La mancata risoluzione DNS è una causa comune di unioni di dominio non riuscite.

  • Autorizzazioni del profilo dell'istanza: il profilo dell'istanza dell'ambiente (ad esempioaws-elasticbeanstalk-ec2-role) deve disporre dell'autorizzazione per accedere ds:CreateComputer alla directory. Per seguire il principio del privilegio minimo, aggiungete una policy con ambito alla vostra directory:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ds:CreateComputer", "Resource": "arn:aws:ds:us-east-2:123456789012:directory/d-1234567890" } ] }

    In alternativa, puoi allegare la policy AmazonSSMDirectoryServiceAccess gestita, che include l'ds:CreateComputerautorizzazione per tutte le directory del tuo account.

  • Una versione della piattaforma supportata: l'ambiente deve eseguire una versione della piattaforma Windows Server rilasciata il 18 agosto 2026 o successivamente.

  • Un'unità organizzativa esistente (se impostataDirectoryOU): Elastic Beanstalk non crea unità organizzative. Se imposti l'DirectoryOUopzione, l'unità organizzativa deve già esistere nella directory o il join fallisce.

Configurazione del join al dominio Active Directory

Per attivare l'aggiunta al dominio Active Directory, imposta le seguenti opzioni di configurazione nel aws:elasticbeanstalk:windows:activedirectory namespace. È possibile impostarle in un file di configurazione, con o con qualsiasi altro metodo per impostare le opzioni di configurazione. AWS CLI Per informazioni dettagliate su ciascuna opzione, vedereaws:elasticbeanstalk:windows:activedirectory.

  • DirectoryId— L'ID della directory a cui iscriversi (ad esempio,d-1234567890). L'impostazione di questa opzione attiva la funzionalità. Se non la imposti, il comportamento dell'ambiente non cambia.

  • DirectoryName— Il nome DNS completo della directory (ad esempio,corp.example.com). Obbligatorio quando DirectoryId è impostato.

  • (Facoltativo)DirectoryOU: il nome distinto dell'unità organizzativa in cui creare oggetti informatici (ad esempio,OU=WebServers,DC=corp,DC=example,DC=com). L'unità organizzativa deve già esistere. Se non si imposta questa opzione, gli oggetti del computer vengono creati nel contenitore predefinito della directory.

L' AWS CLI esempio seguente configura l'aggiunta al dominio Active Directory in un ambiente in esecuzione. L'esempio utilizza la sintassi JSON per il --option-settings parametro, poiché DirectoryOU i valori contengono virgole, che la sintassi abbreviata interpreta come separatori.

Esempio AWS CLI - Configurare l'aggiunta al dominio Active Directory
aws elasticbeanstalk update-environment \ --environment-name my-env \ --option-settings '[ {"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryId", "Value": "d-1234567890"}, {"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryName", "Value": "corp.example.com"}, {"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryOU", "Value": "OU=WebServers,DC=corp,DC=example,DC=com"} ]'
Importante

Quando aggiungi, modifichi o rimuovi qualsiasi opzione in questo namespace, Elastic Beanstalk riorganizza le istanze Amazon EC2 nel tuo ambiente. Questa operazione attiva un aggiornamento in sequenza.

Se modifichi la configurazione dell'ambiente in modo che punti a una directory diversa, le istanze sostitutive si uniscono alla nuova directory. Se rimuovi le opzioni, le istanze sostitutive vengono avviate senza entrare a far parte di un dominio e utilizzano i nomi host standard IP-address-derived . In entrambi i casi, gli oggetti informatici creati dalle istanze precedenti rimangono nella directory. Per ulteriori informazioni, consulta Gestione degli oggetti del computer nella directory.

Conferma dell'adesione al dominio

Per confermare che un'istanza è entrata a far parte del dominio, effettuate una delle seguenti operazioni:

  • Verifica che un oggetto informatico denominato EC2-XXXXXXXX (nome host dell'istanza) esista nella tua directory, nell'unità organizzativa specificata o nel contenitore predefinito.

  • Esamina il registro di distribuzione dell'istanza relativo alla riga. Active Directory: joined to directory-name Per ulteriori informazioni, consulta Visualizzazione dei log di distribuzione per un ambiente Elastic Beanstalk.

Quando l'ambiente si espande, Auto Scaling aggiunge istanze che si aggiungono anche al dominio. Per esaminare il log di distribuzione di una di queste istanze, recuperalo da Amazon S3. Per ulteriori informazioni, consulta Dove sono archiviati i log di distribuzione.

Iscrizioni al dominio non riuscite

Un join al dominio fallito non blocca la distribuzione. Se un'istanza non può accedere al dominio per qualsiasi motivo, torna all' IP-address-derived hostname standard (IP-XXXXXXXX), la distribuzione continua e l'ambiente può ancora raggiungere lo stato Pronto e risultare integro.

Per rendere visibile l'errore, Elastic Beanstalk confronta l'effettiva appartenenza al dominio dell'istanza con la directory configurata ed emette un ERROR evento quando non corrispondono:

Active Directory domain join did not complete: instance is not joined to 'corp.example.com' (PartOfDomain=False, Domain=WORKGROUP). See the deployment log for the join output.

L'istanza scrive l'output del processo di join in. C:\cfn\log\eb-ad-join.log Quando un join fallisce, Elastic Beanstalk copia anche questo log nel log di distribuzione dell'istanza, in modo da poter recuperare la causa senza connetterti all'istanza. Per ulteriori informazioni, consulta Visualizzazione dei log di distribuzione per un ambiente Elastic Beanstalk.

Risoluzione dei problemi

Se le tue istanze non si uniscono al dominio, controlla quanto segue:

  • Registro di iscrizione: leggi l'output di join nel log di distribuzione dell'istanza (vediVisualizzazione dei log di distribuzione per un ambiente Elastic Beanstalk) o C:\cfn\log\eb-ad-join.log accedi all'istanza. Il log registra l'errore specifico che ha causato il fallimento del join.

  • Risoluzione DNS: da un'istanza nel VPC dell'ambiente, verifica che il nome DNS della directory (il DirectoryName valore) sia risolto. In caso contrario, associa il VPC a un set di opzioni DHCP che punti ai server DNS della directory.

  • Autorizzazioni IAM: verifica che il profilo di istanza dell'ambiente ds:CreateComputer consenta l'accesso alla directory. In caso contrario, il join fallisce quando tenta di creare l'oggetto informatico.

  • Unità organizzativa: se impostataDirectoryOU, verifica che l'unità organizzativa esista nella directory e che il nome distinto corrisponda esattamente al valore dell'opzione. L'unione in un'unità organizzativa inesistente ha esito negativo.

  • Configurazione dell'istanza: il file C:\cfn\eb-ad.json su ogni istanza registra la mano con DirectoryName cui DirectoryId l'istanza è stata avviata. Utilizzatelo per confermare la configurazione di directory ricevuta dall'istanza.

Gestione degli oggetti del computer nella directory

Elastic Beanstalk non elimina l'oggetto informatico di un'istanza dalla directory quando l'istanza o l'ambiente vengono terminati. Ogni istanza unita lascia indietro il relativo oggetto EC2-XXXXXXXX informatico e l'attività di ridimensionamento crea un oggetto per ogni nuova istanza. Sei responsabile della rimozione periodica degli oggetti informatici obsoleti dalla tua directory, utilizzando i consueti strumenti di gestione delle directory della tua organizzazione.

Poiché il nome host di ogni nuova istanza deriva dal proprio ID di istanza univoco a livello globale, la possibilità di una collisione del nome con un oggetto informatico obsoleto è trascurabile.