View a markdown version of this page

Tutorial: Configuração do Active Directory - WorkSpaces Aplicativos da Amazon

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Tutorial: Configuração do Active Directory

Para usar o Active Directory com WorkSpaces aplicativos, primeiro você deve registrar sua configuração de diretório criando um objeto Directory Config em WorkSpaces Aplicativos. Esse objeto inclui as informações necessárias para ingressar instâncias de streaming em um domínio do Active Directory. Você cria um objeto Directory Config usando o console de gerenciamento de WorkSpaces aplicativos, AWS SDK ou. AWS CLI Em seguida, você pode usar sua configuração de diretório para iniciar On-Demand frotas Always-On e construtores de imagens unidas a domínios.

nota

Você só pode unir Always-On e On-Demand agrupar instâncias de streaming para um domínio do Active Directory.

Etapa 1: Criar um objeto de configuração do diretório

O objeto Directory Config que você cria em WorkSpaces Aplicativos será usado em etapas posteriores.

Se você estiver usando o AWS SDK, poderá usar a CreateDirectoryConfig operação. Se você estiver usando o AWS CLI, poderá usar o comando https://docs.aws.amazon.com/cli/latest/reference/appstream/create-directory-config.html create-directory-config.

Para criar um objeto Directory Config usando o console de WorkSpaces aplicativos
  1. Abra o console de WorkSpaces aplicativos em https://console.aws.amazon.com/appstream2.

  2. No painel de navegação, selecione Directory Configs (Configurações de diretório), Create Directory Config (Criar configuração de diretório).

  3. Em Directory Name (Nome do diretório), informe o nome do domínio totalmente qualificado (FQDN) do domínio do Active Directory (por exemplo, corp.example.com). Cada região pode ter apenas um valor de Directory Config com um nome de diretório específico.

  4. Em Service Account Name (Nome da conta de serviço), digite o nome de uma conta que pode criar objetos de computador e que tenha permissões para ingressar no domínio. Para obter mais informações, consulte Conceder permissões para criar e gerenciar objetos de computador do Active Directory. O nome da conta deve estar no formato DOMAIN\username.

  5. Em Password (Senha) e Confirm Password (Confirmar senha), digite a senha do diretório da conta especificada.

  6. Em Organizational Unit (OU), digite o nome distinto de pelo menos uma UO para objetos de computador da instância de streaming.

    nota

    O nome da OU não pode conter espaços. Se você especificar um nome de OU que contenha espaços, quando uma frota ou um construtor de imagens tentar se juntar novamente ao domínio do Active Directory, os WorkSpaces aplicativos não conseguirão alternar os objetos do computador corretamente e a reintegração do domínio não terá êxito. Para obter informações sobre como solucionar esse problema, consulte o tópico DOMAIN_JOIN_INTERNAL_SERVICE_ERROR para a mensagem “The account already exists” em Ingresso no Domínio do Active Directory.

    Além disso, o contêiner padrão de computadores não é uma OU e não pode ser usado por WorkSpaces aplicativos. Para obter mais informações, consulte Localizar o nome distinto da unidade organizacional.

  7. Para adicionar mais de uma UO, selecione o sinal de mais (+) ao lado de Organizational Unit (OU). Para remover UOs, escolha o ícone x.

  8. Escolha Próximo.

  9. Revise as informações de configuração e selecione Create.

Etapa 2: criar uma imagem usando um construtor de Domain-Joined imagens

Em seguida, usando o construtor de imagens de WorkSpaces aplicativos, crie uma nova imagem com os recursos de união de domínio do Active Directory. Observe que a frota e a imagem podem ser membros de domínios diferentes. Você ingressa o construtor de imagens em um domínio para habilitar o ingresso no domínio e para instalar aplicativos. O ingresso de frota no domínio é abordado na próxima seção.

Para criar uma imagem para a inicialização de frotas ingressadas em um domínio
  1. Siga os procedimentos em Tutorial: Crie uma imagem de WorkSpaces aplicativos personalizada usando o console de WorkSpaces aplicativos.

  2. Para a etapa de seleção da imagem base, use uma imagem AWS base lançada em ou após 24 de julho de 2017. Para obter uma lista atual das AWS imagens lançadas, consulteWorkSpaces Notas da versão de atualização de imagem básica e imagem gerenciada de aplicativos.

  3. Na Step 3: Configure Network, selecione uma VPC e as sub-redes que tenham conectividade de rede com seu ambiente do Active Directory. Selecione os security groups configurados para permitir acesso ao diretório por meio das sub-redes da VPC.

  4. Além disso, na Etapa 3: Configurar rede, expanda a seção Domínio do Active Directory (Opcional) e selecione os valores para o Nome do Diretório e a UO do Diretório aos quais o criador da imagem será vinculado.

  5. Reveja as informações da configuração do construtor de imagens e selecione Create.

  6. Aguarde até que o novo construtor de imagens atinja o estado Running e selecione Connect.

  7. Faça login no construtor de imagens em modo de administrador ou como um usuário do diretório com permissões de administrador local. Para obter mais informações, consulte Concessão de direitos de administrador local em construtores de imagens.

  8. Conclua as etapas em Tutorial: Crie uma imagem de WorkSpaces aplicativos personalizada usando o console de WorkSpaces aplicativos para instalar os aplicativos e criar uma nova imagem.

Etapa 3: criar uma Domain-Joined frota

Usando a imagem privada criada na etapa anterior, crie uma On-Demand frota Always-On ou associação ao domínio do Active Directory para aplicativos de streaming. O domínio pode ser diferente do usado pelo construtor de imagens para criar a imagem.

Para criar uma frota ou associação a um domínio Always-On On-Demand
  1. Siga os procedimentos em Crie uma frota nos WorkSpaces aplicativos da Amazon.

  2. Na etapa de seleção de imagem, use a imagem criada na etapa anterior Etapa 2: criar uma imagem usando um construtor de Domain-Joined imagens.

  3. Na Step 4: Configure Network, selecione uma VPC e as sub-redes que tenham conectividade de rede com seu ambiente do Active Directory. Selecione os security groups configurados para permitir comunicação com seu domínio.

  4. Também na Step 4: Configure Network (Etapa 4: Configurar rede), expanda a seção Active Directory Domain (Optional) (Domínio do Active Directory (opcional)) e selecione os valores para Directory Name (Nome do diretório) e Directory OU (UO do diretório) nos quais a frota deve ingressar.

  5. Reveja a configuração da frota e selecione Create.

  6. Conclua as etapas restantes em Crie uma frota e uma pilha de WorkSpaces aplicativos da Amazon para que sua frota seja associada a uma pilha e esteja em execução.

Etapa 4: Configurar o SAML 2.0

Seus usuários devem usar o ambiente de federação de identidades baseada no SAML 2.0 para iniciar sessões de streaming na frota ingressada no domínio.

Para configurar o SAML 2.0 para acesso de logon único
  1. Siga os procedimentos em Configuração do SAML.

  2. WorkSpaces Os aplicativos exigem que o NameID valor SAML_subject para o usuário que está fazendo login seja fornecido em um dos seguintes formatos:

    • domain\usernameusando o s AMAccountName

    • username@domain.comusando o usuário PrincipalName

    Se você estiver usando o AMAccountName formato s, poderá especificá-lo domain usando o nome NetBIOS ou o nome de domínio totalmente qualificado (FQDN).

  3. Forneça acesso aos usuários ou grupos do Active Directory para permitir o acesso à pilha de WorkSpaces aplicativos a partir do portal de aplicativos do provedor de identidade.

  4. Conclua as etapas restantes em Configuração do SAML.

Para fazer login de um usuário com o SAML 2.0
  1. Faça login no catálogo de aplicativos do seu provedor SAML 2.0 e abra o aplicativo SAML de WorkSpaces aplicativos que você criou no procedimento anterior.

  2. Quando o catálogo de WorkSpaces aplicativos for exibido, selecione um aplicativo para iniciar.

  3. Quando um ícone de carregamento for exibido, você será solicitado a fornecer uma senha. O nome do usuário do domínio fornecido pelo provedor de identidade do SAML 2.0 aparece acima do campo de senha. Digite a senha e selecione log in (fazer login).

A instância de streaming executa o procedimento de login do Windows e o aplicativo selecionado é aberto.