View a markdown version of this page

Configura Connector per AD - Autorità di certificazione privata AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configura Connector per AD

I passaggi descritti in questa sezione sono i prerequisiti per l'utilizzo di Connector for AD. Presuppone che tu abbia già creato un AWS account. Dopo aver completato i passaggi indicati in questa pagina, puoi iniziare a creare un connettore per AD.

Passaggio 1: crea una CA privata utilizzando AWS Private CA

Configura un'autorità di certificazione (CA) privata per l'emissione di certificati per gli oggetti della tua directory. Per ulteriori informazioni, consulta Autorità di certificazione in AWS Private CA.

La CA privata deve essere nello Active stato in cui è possibile creare un connettore per AD. Il nome oggetto della CA privata deve includere un nome comune. La creazione del connettore fallirà se si tenta di creare un connettore utilizzando una CA privata senza un nome comune.

Fase 2: Configurare un Active Directory

Oltre a una CA privata, è necessaria una Active Directory in un cloud privato virtuale (VPC). Connector for AD supporta i seguenti tipi di directory offerti da Servizio di directory:

  • AWS Microsoft Active Directory gestito: con Servizio di directory è possibile eseguire Microsoft Active Directory (AD) come servizio gestito. AWS Directory Service for Microsoft Active Directory noto anche come AWS Managed Microsoft AD, è alimentato da Windows Server 2019. Con AWS Managed Microsoft AD, è possibile eseguire carichi di lavoro basati sulle directory Cloud AWS, tra cui Microsoft Sharepoint e applicazioni .Net e SQL personalizzate. Server-based

  • Active Directory Connector: AD Connector è un gateway di directory in grado di reindirizzare le richieste di directory al Microsoft Active Directory locale, senza memorizzare nella cache alcuna informazione nel cloud. AD Connector supporta la connessione a un dominio ospitato su Amazon EC2

(solo Active Directory Connector) Fase 3: delega delle autorizzazioni all'account di servizio

Nota

Se si utilizzano AWS Managed Microsoft AD le autorizzazioni aggiuntive, le autorizzazioni vengono delegate automaticamente quando si autorizza il servizio Connector for AD con la directory. È possibile saltare questo passaggio preliminare.

Quando si utilizza Directory Service AD Connector, è necessario delegare autorizzazioni aggiuntive all'account del servizio. Imposta l'elenco di controllo degli accessi (ACL) sull'account del servizio per consentire:

  • Aggiungi e rimuovi un Service Principal Name (SPN) a se stesso

  • Creare e aggiornare le autorità di certificazione nei seguenti container:

    #containers CN=Public Key Services,CN=Services,CN=Configuration CN=AIA,CN=Public Key Services,CN=Services,CN=Configuration CN=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration
  • Crea e aggiorna un oggetto NTAuthCertificates Certification Authority (CA). Nota: se l'oggetto NTAuthCertificates CA esiste, è necessario delegare le relative autorizzazioni. Se l'oggetto non esiste, è necessario delegare la capacità di creare oggetti secondari nel contenitore Public Key Services.

    #objects CN=NTAuthCertificates,CN=Public Key Services,CN=Services,CN=Configuration

Lo PowerShell script disponibile nel repository ufficiale di Connector for Active Directory può essere utilizzato per delegare le autorizzazioni aggiuntive richieste per l'account del servizio Directory Service AD Connector.

Questo script crea l'oggetto dell'autorità di NTAuthCertificates certificazione.

Per la versione più recente dello script e i dettagli sull'utilizzo, consulta il file README nel GitHub repository.

Fase 4: Creare una policy IAM

Per creare un connettore per AD, è necessaria una policy IAM che consenta di creare risorse per il connettore, condividere la CA privata con il servizio Connector for AD e autorizzare il servizio Connector for AD con la propria directory.

Questo è un esempio di policy gestita dall'utente:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "pca-connector-ad:*", "Resource": "*" }, { "Effect": "Allow", "Action": [ "acm-pca:DescribeCertificateAuthority", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:ListCertificateAuthorities", "acm-pca:ListTags", "acm-pca:PutPolicy" ], "Resource": "*" }, { "Effect": "Allow", "Action": "acm-pca:IssueCertificate", "Resource": "*", "Condition": { "ArnLike": { "acm-pca:TemplateArn": "arn:aws:acm-pca:::template/BlankEndEntityCertificate_APIPassthrough/V*" }, "ForAnyValue:StringEquals": { "aws:CalledVia": "pca-connector-ad.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ds:AuthorizeApplication", "ds:DescribeDirectories", "ds:ListTagsForResource", "ds:UnauthorizeApplication", "ds:UpdateAuthorizedApplication" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:CreateVpcEndpoint", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcEndpoints", "ec2:DescribeVpcs", "ec2:DeleteVpcEndpoints" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:DescribeTags", "ec2:DeleteTags", "ec2:CreateTags" ], "Resource": "arn:*:ec2:*:*:vpc-endpoint/*" } ] }

Connector for AD richiede AWS RAM autorizzazioni aggiuntive, sia per l'uso da console che da riga di comando.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ram:CreateResourceShare", "Resource": "*", "Condition": { "StringEqualsIfExists": { "ram:Principal": "pca-connector-ad.amazonaws.com", "ram:RequestedResourceType": "acm-pca:CertificateAuthority" } } }, { "Effect": "Allow", "Action": [ "ram:GetResourcePolicies", "ram:GetResourceShareAssociations", "ram:GetResourceShares", "ram:ListPrincipals", "ram:ListResources", "ram:ListResourceSharePermissions", "ram:ListResourceTypes" ], "Resource": "*" } ] }

Passaggio 5: condividi la tua CA privata con Connector for AD

Dovrai condividere la tua CA privata con il servizio Connectors utilizzando la condivisione dell'entità del AWS Resource Access Manager servizio.

Quando crei un connettore nella AWS console, la condivisione delle risorse viene creata automaticamente per te.

Quando crei una condivisione di risorse utilizzando il AWS CLI, utilizzerai il AWS RAM create-resource-share comando.

Il comando seguente crea una condivisione di risorse:

$ aws ram create-resource-share \ --region us-east-1 \ --name MyPcaConnectorAdResourceShare \ --permission-arns arn:aws:ram::aws:permission/AWSRAMBlankEndEntityCertificateAPIPassthroughIssuanceCertificateAuthority \ --resource-arns arn:aws:acm-pca:region:account:certificate-authority/CA_ID \ --principals pca-connector-ad.amazonaws.com \ --sources account

L'entità del servizio che chiama CreateConnector dispone delle autorizzazioni di emissione dei certificati sul PCA. Per impedire ai responsabili del servizio che utilizzano Connector for AD di avere accesso generale alle tue CA privata AWS risorse, limita le loro autorizzazioni utilizzando. CalledVia

Fase 6: Creare la registrazione alla directory

Autorizzate il servizio Connector for AD con la vostra directory in modo che il connettore possa comunicare con la vostra directory. Per autorizzare il servizio Connector for AD, si crea una registrazione alla directory. Per ulteriori informazioni sulla creazione di una registrazione di una directory, vedere Gestire le registrazioni degli elenchi

Fase 7: Configurare i gruppi di sicurezza

La comunicazione tra il tuo VPC e il connettore Connector for AD è completa AWS PrivateLink, il che richiede uno o più gruppi di sicurezza con regole in entrata che aprano la porta 443 TCP sul tuo VPC. Questo gruppo di sicurezza verrà richiesto durante la creazione di un connettore. Puoi specificare l’origine come personalizzata e selezionare l’intervallo CIDR del VPC. Puoi scegliere di limitarlo ulteriormente (ad esempio IP, CIDR e ID del gruppo di sicurezza).

Fase 8: Configurare l'accesso alla rete per gli oggetti di directory

Gli oggetti di directory richiedono l'accesso pubblico a Internet per convalidare l'Online Certificate Status Protocol (OCSP) e gli elenchi di revoca dei certificati (CRL) dai seguenti domini:

*.windowsupdate.com *.amazontrust.com

Regole di accesso minime richieste:

  • Necessario per le comunicazioni OCSP e CRL:

    TCP 80: (HTTP) to 0.0.0.0/0
  • Richiesto per Connector for AD:

    TCP 443: (HTTPS) to 0.0.0.0/0
  • Richiesto per Active Directory:

    TCP 88: (Kerberos) to Domain Controller IP range TCP/UDP 389/636: (LDAP/LDAPS) to Domain Controller IP range, depending on Domain Controller configuration TCP/UDP 53: (DNS) to 0.0.0.0/0

Se i dispositivi non dispongono di accesso pubblico a Internet, l'emissione del certificato fallirà a intermittenza con il codice di errore WS_E_OPERATION_TIMED_OUT.

Nota

Se stai configurando un gruppo di sicurezza per un'istanza Amazon EC2, non deve essere lo stesso nel passaggio 7.