Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modifica dell'account del servizio Amazon FSx
Se aggiorni il file system con un nuovo account di servizio, il nuovo account di servizio deve disporre delle autorizzazioni e dei privilegi necessari per accedere ad Active Directory e disporre delle autorizzazioni di controllo completo per gli oggetti informatici esistenti associati al file system. Inoltre, assicurati che il nuovo account di servizio faccia parte degli account attendibili con l'impostazione Criteri di gruppo abilitata Controller di dominio: consenti il riutilizzo dell'account del computer durante l'accesso al dominio.
Consigliamo vivamente di utilizzare un gruppo Active Directory per gestire le autorizzazioni e le configurazioni di Active Directory associate agli account di servizio.
Quando modifichi l'account di servizio per Amazon FSx, assicurati che gli account di servizio abbiano le seguenti impostazioni:
Il nuovo account di servizio (o il gruppo Active Directory di cui è membro) dispone delle autorizzazioni di controllo completo per gli oggetti informatici esistenti associati al file system.
Gli account di servizio nuovi e precedenti (o il gruppo Active Directory di cui sono membri) fanno parte degli account attendibili (o gruppo Active Directory attendibile) del controller di dominio: consenti il riutilizzo dell'account del computer durante l'accesso al dominio. L'impostazione Criteri di gruppo è abilitata su tutti i controller di dominio in Active Directory.
Se gli account di servizio non soddisfano questi requisiti, potrebbero verificarsi le seguenti condizioni:
Per i Single-AZ file system, il file system potrebbe diventare Stato del file system Amazon FSx MISCONFIGURED_UNAVAILABLE.
Per i Multi-AZ file system, il file system potrebbe diventare MAL CONFIGURATO e il nome dell'endpoint potrebbe cambiare. RemotePowerShell
Configurazione dei criteri di gruppo di un controller di dominio
La seguente procedura consigliata da Microsoft
Per configurare la politica dell'elenco delle autorizzazioni di un controller di dominio
Installa gli aggiornamenti Microsoft Windows del 12 settembre 2023 o successivi su tutti i computer membri e i controller di dominio nel tuo Microsoft Active Directory autogestito.
In una politica di gruppo nuova o esistente che si applica a tutti i controller di dominio dell'Active Directory autogestito, configura le seguenti impostazioni.
Vai a Configurazione del computer>Criteri>Impostazioni di Windows>Impostazioni di sicurezza> Criteri locali>Opzioni di sicurezza.
Double-click Controller di dominio: consente il riutilizzo dell'account del computer durante l'accesso al dominio.
<Edit Security ... >Seleziona Definisci questa impostazione dei criteri e.
Utilizza il selettore di oggetti per aggiungere utenti o gruppi di creatori e proprietari di account di computer attendibili all'autorizzazione Consenti. (Come procedura consigliata, consigliamo vivamente di utilizzare i gruppi per le autorizzazioni). Non aggiungere l'account utente che esegue l'aggiunta al dominio.
avvertimento
Limita l'iscrizione alla policy agli utenti e agli account di servizio affidabili. Non aggiungere utenti autenticati, tutti o altri gruppi di grandi dimensioni a questa policy. Invece, aggiungi utenti e account di servizio attendibili specifici ai gruppi e aggiungi tali gruppi alla policy.
Attendi l'intervallo di aggiornamento dei Criteri di gruppo o eseguili gpupdate /force su tutti i controller di dominio.
Verificate che la chiave di registro HKLM\ System\ CCS\ Control\ SAM — «ComputerAccountReuseAllowList» sia compilata con l'SDDL desiderato. Non modificare manualmente il registro.
Tenta di collegarti a un computer su cui sono installati gli aggiornamenti del 12 settembre 2023 o successivi. Assicurati che uno degli account elencati nella politica sia il proprietario dell'account del computer. Assicurati inoltre che il registro non abbia la NetJoinLegacyAccountReuse chiave abilitata (impostata su 1). Se l'accesso al dominio non riesce, seleziona il
c:\windows\debug\netsetup.log.