Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Aggiungere un file system Amazon FSx a un dominio Microsoft Active Directory autogestito
Quando si crea un nuovo file system FSx for Windows File Server, è possibile configurare l'integrazione con Microsoft Active Directory in modo che si unisca al dominio Microsoft Active Directory autogestito. A tale scopo, fornisci le seguenti informazioni per Microsoft Active Directory:
-
Il nome di dominio completo (FQDN) della directory Microsoft Active Directory locale.
Nota
Amazon FSx attualmente non supporta i domini Single Label Domain (SLD).
-
Gli indirizzi IP dei server DNS per il tuo dominio.
-
Credenziali per un account del servizio Active Directory che Amazon FSx utilizza per unire il file system al tuo dominio. Puoi fornirle come:
-
Opzione 1: ARN AWS Secrets Manager segreto: il segreto contenente il nome utente e la password per un account di servizio nel dominio Active Directory. Per ulteriori informazioni, consulta Memorizzazione delle credenziali di Active Directory utilizzando AWS Secrets Manager.
-
Opzione 2: credenziali in testo normale
-
Nome utente dell'account di servizio: il nome utente dell'account di servizio nel tuo Microsoft Active Directory esistente. Non includere un prefisso o un suffisso di dominio. Ad esempio, solo per
EXAMPLE\ADMINuso.ADMIN -
Password dell'account di servizio: la password per l'account di servizio.
-
-
È anche possibile specificare:
-
Un'unità organizzativa (OU) specifica all'interno del dominio a cui desideri che il tuo file system Amazon FSx si unisca.
-
Il nome del gruppo di dominio ai cui membri sono concessi i privilegi amministrativi per il file system Amazon FSx. Il nome del gruppo di dominio fornito deve essere univoco in Active Directory.
Dopo aver specificato queste informazioni, Amazon FSx unisce il tuo nuovo file system al tuo dominio Active Directory autogestito utilizzando l'account di servizio che hai fornito.
Importante
Amazon FSx registra i record DNS per un file system solo se il dominio Active Directory a cui ti stai unendo utilizza Microsoft DNS come DNS predefinito. Se utilizzi un DNS di terze parti, dovrai configurare manualmente le voci DNS per i tuoi file system Amazon FSx dopo aver creato il file system. Per ulteriori informazioni sulla scelta degli indirizzi IP corretti da utilizzare per il file system, consulta. Ottenere gli indirizzi IP corretti del file system da utilizzare per le immissioni DNS manuali
Prima di iniziare
Assicuratevi di aver completato le Prerequisiti informazioni dettagliate inUtilizzo di un Microsoft Active Directory autogestito.
-
Apri la console Amazon FSx all'indirizzo. https://console.aws.amazon.com/fsx/
-
Nel pannello di controllo, scegli Crea file system per avviare la procedura guidata di creazione del file system.
Scegli FSx for Windows File Server, quindi scegli Avanti. Viene visualizzata la pagina Crea file system.
-
Fornisci un nome per il tuo file system. È possibile utilizzare un massimo di 256 lettere Unicode, spazi bianchi e numeri, oltre ai caratteri speciali + - =. _:/
-
Per Capacità di archiviazione, inserisci la capacità di archiviazione del tuo file system, in GiB. Se utilizzi uno storage SSD, inserisci un numero intero compreso tra 32 e 65.536. Se utilizzi uno storage su disco fisso, inserisci un numero intero compreso tra 2.000 e 65.536. È possibile aumentare la capacità di archiviazione in base alle esigenze in qualsiasi momento dopo aver creato il file system. Per ulteriori informazioni, consulta Gestione della capacità di storage.
-
Mantieni Capacità di velocità effettiva sul valore di default. La capacità di throughput è la velocità sostenuta alla quale il file server che ospita il file system può gestire i dati. L'impostazione della capacità di trasmissione consigliata si basa sulla quantità di capacità di archiviazione scelta. Se hai bisogno di una capacità di throughput superiore a quella consigliata, scegli Specifica la capacità di throughput, quindi scegli un valore. Per ulteriori informazioni, consulta Prestazioni di FSx for Windows File Server.
È possibile modificare la capacità di throughput in base alle esigenze in qualsiasi momento dopo aver creato il file system. Per ulteriori informazioni, consulta Gestione della capacità di throughput.
-
Scegli il VPC che desideri associare al tuo file system. Ai fini di questo esercizio introduttivo, scegli lo stesso VPC utilizzato per la tua Servizio di directory directory e l'istanza Amazon EC2.
-
Scegli un valore per le zone di disponibilità e la sottorete.
-
Per i gruppi di sicurezza VPC, il gruppo di sicurezza predefinito per Amazon VPC predefinito è già aggiunto al file system nella console. Assicurati che il gruppo di sicurezza e gli ACL di rete VPC per le sottoreti in cui stai creando il file system FSx consentano il traffico sulle porte e nelle direzioni mostrate nel diagramma seguente.
Nella tabella seguente è indicato il ruolo di ciascuna porta.
Protocollo
Porte
Ruolo
TCP/UDP
53
Domain Name System (DNS)
TCP/UDP
88
Autenticazione Kerberos
TCP/UDP
464
Change/Set password
TCP/UDP
389
Lightweight Directory Access Protocol (LDAP)
UDP 123 Network Time Protocol (NTP)
TCP 135 Distributed Computing Environment/End Point Mapper (DCE/EPMAP)
TCP
445
Condivisione di file SMB di Servizi directory
TCP
636
Lightweight Directory Access Protocol over TLS/SSL (LDAPS)
TCP
3268
Catalogo globale Microsoft
TCP
3269
Microsoft Global Catalog tramite SSL
TCP
5985
WinRM 2.0 (gestione remota Microsoft Windows)
TCP
9389
Servizi Web Microsoft Active Directory DS, PowerShell
TCP
49152 - 65535
Porte effimere per RPC
Importante
L'autorizzazione del traffico in uscita sulla porta TCP 9389 è necessaria per Single-AZ 2 e tutte le Multi-AZ distribuzioni di file system.
Nota
Se utilizzi gli ACL di rete VPC, devi consentire anche il traffico in uscita sulle porte dinamiche (49152-65535) dal tuo file system FSx.
-
Regole in uscita per consentire tutto il traffico verso gli indirizzi IP associati ai server DNS e ai controller di dominio per il dominio Microsoft Active Directory autogestito. Per ulteriori informazioni, consulta la documentazione di Microsoft sulla configurazione del firewall per le comunicazioni con Active Directory.
-
Assicurati che queste regole di traffico siano rispecchiate anche sui firewall che si applicano a ciascuno dei controller di dominio Active Directory, server DNS, client FSx e amministratori FSx.
Nota
Se hai definito siti Active Directory, devi assicurarti che le sottoreti nel VPC associato al tuo file system Amazon FSx siano definite in un sito Active Directory e che non esistano conflitti tra le sottoreti nel tuo VPC e le sottoreti negli altri siti. È possibile visualizzare e modificare queste impostazioni utilizzando lo snap-in MMC Active Directory Sites and Services.
Importante
Mentre i gruppi di sicurezza Amazon VPC richiedono l'apertura delle porte solo nella direzione in cui viene avviato il traffico di rete, la maggior parte dei firewall Windows e degli ACL di rete VPC richiedono che le porte siano aperte in entrambe le direzioni.
-
-
Per l'autenticazione Windows, scegli Microsoft Active Directory. Self-managed
-
Inserisci un valore per il nome di dominio completo per la directory Microsoft Active Directory autogestita.
Nota
Il nome di dominio non deve essere nel formato Single Label Domain (SLD). Amazon FSx attualmente non supporta i domini SLD.
Importante
Per Single-AZ 2 e tutti i Multi-AZ file system, il nome di dominio Active Directory non può superare i 47 caratteri.
-
Immettere un valore per Unità organizzativa per la directory Microsoft Active Directory autogestita.
Nota
Assicurati che l'account di servizio fornito disponga delle autorizzazioni delegate all'unità organizzativa specificata qui o all'unità organizzativa predefinita se non ne specifichi una.
-
Inserisci almeno uno e non più di due valori per gli indirizzi IP del server DNS per la directory Microsoft Active Directory autogestita.
-
Credenziali dell'account di servizio: scegli come fornire le credenziali del tuo account di servizio:
-
Opzione 1: ARN AWS Secrets Manager segreto: il segreto contenente il nome utente e la password per un account di servizio nel dominio Active Directory. Per ulteriori informazioni, consulta Memorizzazione delle credenziali di Active Directory utilizzando AWS Secrets Manager.
-
Opzione 2: credenziali in testo normale
-
Nome utente dell'account di servizio: il nome utente dell'account di servizio nel tuo Microsoft Active Directory esistente. Non includere un prefisso o un suffisso di dominio. Ad esempio, solo per
EXAMPLE\ADMINuso.ADMIN -
Password dell'account di servizio: la password per l'account di servizio.
Conferma password: la password per l'account di servizio.
Importante
NON includere un prefisso di dominio (
corp.com\ServiceAcct) o un suffisso di dominio (ServiceAcct@corp.com) quando si immette il nome utente dell'account di servizio.NON utilizzare il Distinguished Name (DN) quando si inserisce il nome utente dell'account di servizio (
CN=ServiceAcct,OU=example,DC=corp,DC=com). -
-
-
Per il gruppo di amministratori di file system delegati, specifica il
Domain Adminsgruppo o un gruppo personalizzato di amministratori di file system delegati (se ne hai creato uno). Il gruppo specificato deve avere l'autorità delegata per eseguire attività amministrative sul file system. Se non fornisci un valore, Amazon FSx utilizza il gruppoDomain AdminsBuiltin. Nota che Amazon FSx non supporta la presenza di unDelegated file system administrators group(ilDomain Adminsgruppo o un gruppo personalizzato specificato) che si trova nel contenitore integrato.Importante
Se non fornisci un gruppo di amministratori di file system delegati, per impostazione predefinita Amazon FSx tenta di utilizzare il gruppo Builtin
Domain Adminsnel tuo dominio Active Directory. Se il nome di questo gruppo integrato è stato modificato o se stai utilizzando un gruppo diverso per l'amministrazione del dominio, devi fornire quel nome per il gruppo qui.Importante
NON includere un prefisso di dominio (corp.com\FSxAdmins) o un suffisso di dominio (FSxAdmins@corp .com) quando fornisci il parametro del nome del gruppo.
NON utilizzare il Distinguished Name (DN) per il gruppo. Un esempio di nome distinto è CN=FSxAdmins, OU=Example, DC=Corp, DC=com.
L'esempio seguente crea un file system FSx for Windows File Server con SelfManagedActiveDirectoryConfiguration a nella us-east-2 zona di disponibilità.
aws fsx --region us-east-2 \ create-file-system \ --file-system-type WINDOWS \ --storage-capacity 300 \ --security-group-idssecurity-group-id\ --subnet-idssubnet-id\ --windows-configuration SelfManagedActiveDirectoryConfiguration='{DomainName="corp.example.com", \ OrganizationalUnitDistinguishedName="OU=FileSystems,DC=corp,DC=example,DC=com",FileSystemAdministratorsGroup="FSxAdmins", \ UserName="FSxService",Password="password", \ DnsIps=["10.0.1.18"]}',ThroughputCapacity=8
Importante
Non spostare, disabilitare o eliminare gli oggetti informatici che Amazon FSx crea nell'unità organizzativa. Non modificare l'unità organizzativa predefinita dopo la creazione del file system. Qualsiasi di queste azioni causerà una configurazione errata del file system.