View a markdown version of this page

Aggiungere un file system Amazon FSx a un dominio Microsoft Active Directory autogestito - Amazon FSx per Windows File Server

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Aggiungere un file system Amazon FSx a un dominio Microsoft Active Directory autogestito

Quando si crea un nuovo file system FSx for Windows File Server, è possibile configurare l'integrazione con Microsoft Active Directory in modo che si unisca al dominio Microsoft Active Directory autogestito. A tale scopo, fornisci le seguenti informazioni per Microsoft Active Directory:

  • Il nome di dominio completo (FQDN) della directory Microsoft Active Directory locale.

    Nota

    Amazon FSx attualmente non supporta i domini Single Label Domain (SLD).

  • Gli indirizzi IP dei server DNS per il tuo dominio.

  • Credenziali per un account del servizio Active Directory che Amazon FSx utilizza per unire il file system al tuo dominio. Puoi fornirle come:

    • Opzione 1: ARN AWS Secrets Manager segreto: il segreto contenente il nome utente e la password per un account di servizio nel dominio Active Directory. Per ulteriori informazioni, consulta Memorizzazione delle credenziali di Active Directory utilizzando AWS Secrets Manager.

    • Opzione 2: credenziali in testo normale

      • Nome utente dell'account di servizio: il nome utente dell'account di servizio nel tuo Microsoft Active Directory esistente. Non includere un prefisso o un suffisso di dominio. Ad esempio, solo per EXAMPLE\ADMIN uso. ADMIN

      • Password dell'account di servizio: la password per l'account di servizio.

È anche possibile specificare:

  • Un'unità organizzativa (OU) specifica all'interno del dominio a cui desideri che il tuo file system Amazon FSx si unisca.

  • Il nome del gruppo di dominio ai cui membri sono concessi i privilegi amministrativi per il file system Amazon FSx. Il nome del gruppo di dominio fornito deve essere univoco in Active Directory.

Dopo aver specificato queste informazioni, Amazon FSx unisce il tuo nuovo file system al tuo dominio Active Directory autogestito utilizzando l'account di servizio che hai fornito.

Importante

Amazon FSx registra i record DNS per un file system solo se il dominio Active Directory a cui ti stai unendo utilizza Microsoft DNS come DNS predefinito. Se utilizzi un DNS di terze parti, dovrai configurare manualmente le voci DNS per i tuoi file system Amazon FSx dopo aver creato il file system. Per ulteriori informazioni sulla scelta degli indirizzi IP corretti da utilizzare per il file system, consulta. Ottenere gli indirizzi IP corretti del file system da utilizzare per le immissioni DNS manuali

Prima di iniziare

Assicuratevi di aver completato le Prerequisiti informazioni dettagliate inUtilizzo di un Microsoft Active Directory autogestito.

  1. Apri la console Amazon FSx all'indirizzo. https://console.aws.amazon.com/fsx/

  2. Nel pannello di controllo, scegli Crea file system per avviare la procedura guidata di creazione del file system.

  3. Scegli FSx for Windows File Server, quindi scegli Avanti. Viene visualizzata la pagina Crea file system.

  4. Fornisci un nome per il tuo file system. È possibile utilizzare un massimo di 256 lettere Unicode, spazi bianchi e numeri, oltre ai caratteri speciali + - =. _:/

  5. Per Capacità di archiviazione, inserisci la capacità di archiviazione del tuo file system, in GiB. Se utilizzi uno storage SSD, inserisci un numero intero compreso tra 32 e 65.536. Se utilizzi uno storage su disco fisso, inserisci un numero intero compreso tra 2.000 e 65.536. È possibile aumentare la capacità di archiviazione in base alle esigenze in qualsiasi momento dopo aver creato il file system. Per ulteriori informazioni, consulta Gestione della capacità di storage.

  6. Mantieni Capacità di velocità effettiva sul valore di default. La capacità di throughput è la velocità sostenuta alla quale il file server che ospita il file system può gestire i dati. L'impostazione della capacità di trasmissione consigliata si basa sulla quantità di capacità di archiviazione scelta. Se hai bisogno di una capacità di throughput superiore a quella consigliata, scegli Specifica la capacità di throughput, quindi scegli un valore. Per ulteriori informazioni, consulta Prestazioni di FSx for Windows File Server.

    È possibile modificare la capacità di throughput in base alle esigenze in qualsiasi momento dopo aver creato il file system. Per ulteriori informazioni, consulta Gestione della capacità di throughput.

  7. Scegli il VPC che desideri associare al tuo file system. Ai fini di questo esercizio introduttivo, scegli lo stesso VPC utilizzato per la tua Servizio di directory directory e l'istanza Amazon EC2.

  8. Scegli un valore per le zone di disponibilità e la sottorete.

  9. Per i gruppi di sicurezza VPC, il gruppo di sicurezza predefinito per Amazon VPC predefinito è già aggiunto al file system nella console. Assicurati che il gruppo di sicurezza e gli ACL di rete VPC per le sottoreti in cui stai creando il file system FSx consentano il traffico sulle porte e nelle direzioni mostrate nel diagramma seguente.

    Requisiti di configurazione delle porte FSx for Windows File Server per i gruppi di sicurezza VPC e gli ACL di rete per le sottoreti in cui viene creato il file system.

    Nella tabella seguente è indicato il ruolo di ciascuna porta.

    Protocollo

    Porte

    Ruolo

    TCP/UDP

    53

    Domain Name System (DNS)

    TCP/UDP

    88

    Autenticazione Kerberos

    TCP/UDP

    464

    Change/Set password

    TCP/UDP

    389

    Lightweight Directory Access Protocol (LDAP)

    UDP 123

    Network Time Protocol (NTP)

    TCP 135

    Distributed Computing Environment/End Point Mapper (DCE/EPMAP)

    TCP

    445

    Condivisione di file SMB di Servizi directory

    TCP

    636

    Lightweight Directory Access Protocol over TLS/SSL (LDAPS)

    TCP

    3268

    Catalogo globale Microsoft

    TCP

    3269

    Microsoft Global Catalog tramite SSL

    TCP

    5985

    WinRM 2.0 (gestione remota Microsoft Windows)

    TCP

    9389

    Servizi Web Microsoft Active Directory DS, PowerShell

    TCP

    49152 - 65535

    Porte effimere per RPC

    Importante

    L'autorizzazione del traffico in uscita sulla porta TCP 9389 è necessaria per Single-AZ 2 e tutte le Multi-AZ distribuzioni di file system.

    Nota

    Se utilizzi gli ACL di rete VPC, devi consentire anche il traffico in uscita sulle porte dinamiche (49152-65535) dal tuo file system FSx.

    • Regole in uscita per consentire tutto il traffico verso gli indirizzi IP associati ai server DNS e ai controller di dominio per il dominio Microsoft Active Directory autogestito. Per ulteriori informazioni, consulta la documentazione di Microsoft sulla configurazione del firewall per le comunicazioni con Active Directory.

    • Assicurati che queste regole di traffico siano rispecchiate anche sui firewall che si applicano a ciascuno dei controller di dominio Active Directory, server DNS, client FSx e amministratori FSx.

    Nota

    Se hai definito siti Active Directory, devi assicurarti che le sottoreti nel VPC associato al tuo file system Amazon FSx siano definite in un sito Active Directory e che non esistano conflitti tra le sottoreti nel tuo VPC e le sottoreti negli altri siti. È possibile visualizzare e modificare queste impostazioni utilizzando lo snap-in MMC Active Directory Sites and Services.

    Importante

    Mentre i gruppi di sicurezza Amazon VPC richiedono l'apertura delle porte solo nella direzione in cui viene avviato il traffico di rete, la maggior parte dei firewall Windows e degli ACL di rete VPC richiedono che le porte siano aperte in entrambe le direzioni.

  10. Per l'autenticazione Windows, scegli Microsoft Active Directory. Self-managed

  11. Inserisci un valore per il nome di dominio completo per la directory Microsoft Active Directory autogestita.

    Nota

    Il nome di dominio non deve essere nel formato Single Label Domain (SLD). Amazon FSx attualmente non supporta i domini SLD.

    Importante

    Per Single-AZ 2 e tutti i Multi-AZ file system, il nome di dominio Active Directory non può superare i 47 caratteri.

  12. Immettere un valore per Unità organizzativa per la directory Microsoft Active Directory autogestita.

    Nota

    Assicurati che l'account di servizio fornito disponga delle autorizzazioni delegate all'unità organizzativa specificata qui o all'unità organizzativa predefinita se non ne specifichi una.

  13. Inserisci almeno uno e non più di due valori per gli indirizzi IP del server DNS per la directory Microsoft Active Directory autogestita.

  14. Credenziali dell'account di servizio: scegli come fornire le credenziali del tuo account di servizio:

    • Opzione 1: ARN AWS Secrets Manager segreto: il segreto contenente il nome utente e la password per un account di servizio nel dominio Active Directory. Per ulteriori informazioni, consulta Memorizzazione delle credenziali di Active Directory utilizzando AWS Secrets Manager.

    • Opzione 2: credenziali in testo normale

      • Nome utente dell'account di servizio: il nome utente dell'account di servizio nel tuo Microsoft Active Directory esistente. Non includere un prefisso o un suffisso di dominio. Ad esempio, solo per EXAMPLE\ADMIN uso. ADMIN

      • Password dell'account di servizio: la password per l'account di servizio.

      • Conferma password: la password per l'account di servizio.

      Importante

      NON includere un prefisso di dominio (corp.com\ServiceAcct) o un suffisso di dominio (ServiceAcct@corp.com) quando si immette il nome utente dell'account di servizio.

      NON utilizzare il Distinguished Name (DN) quando si inserisce il nome utente dell'account di servizio (CN=ServiceAcct,OU=example,DC=corp,DC=com).

  15. Per il gruppo di amministratori di file system delegati, specifica il Domain Admins gruppo o un gruppo personalizzato di amministratori di file system delegati (se ne hai creato uno). Il gruppo specificato deve avere l'autorità delegata per eseguire attività amministrative sul file system. Se non fornisci un valore, Amazon FSx utilizza il gruppo Domain Admins Builtin. Nota che Amazon FSx non supporta la presenza di un Delegated file system administrators group (il Domain Admins gruppo o un gruppo personalizzato specificato) che si trova nel contenitore integrato.

    Importante

    Se non fornisci un gruppo di amministratori di file system delegati, per impostazione predefinita Amazon FSx tenta di utilizzare il gruppo Builtin Domain Admins nel tuo dominio Active Directory. Se il nome di questo gruppo integrato è stato modificato o se stai utilizzando un gruppo diverso per l'amministrazione del dominio, devi fornire quel nome per il gruppo qui.

    Importante

    NON includere un prefisso di dominio (corp.com\FSxAdmins) o un suffisso di dominio (FSxAdmins@corp .com) quando fornisci il parametro del nome del gruppo.

    NON utilizzare il Distinguished Name (DN) per il gruppo. Un esempio di nome distinto è CN=FSxAdmins, OU=Example, DC=Corp, DC=com.

L'esempio seguente crea un file system FSx for Windows File Server con SelfManagedActiveDirectoryConfiguration a nella us-east-2 zona di disponibilità.

aws fsx --region us-east-2 \ create-file-system \ --file-system-type WINDOWS \ --storage-capacity 300 \ --security-group-ids security-group-id \ --subnet-ids subnet-id\ --windows-configuration SelfManagedActiveDirectoryConfiguration='{DomainName="corp.example.com", \ OrganizationalUnitDistinguishedName="OU=FileSystems,DC=corp,DC=example,DC=com",FileSystemAdministratorsGroup="FSxAdmins", \ UserName="FSxService",Password="password", \ DnsIps=["10.0.1.18"]}',ThroughputCapacity=8
Importante

Non spostare, disabilitare o eliminare gli oggetti informatici che Amazon FSx crea nell'unità organizzativa. Non modificare l'unità organizzativa predefinita dopo la creazione del file system. Qualsiasi di queste azioni causerà una configurazione errata del file system.