As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Práticas recomendadas para o Simple AD
Aviso importante
O Simple AD não está mais aberto a novos clientes. Para recursos semelhantes ao Simple AD, explore o AWS Managed Microsoft AD ou AD Connector. Para obter mais informações, consulte Alterações de disponibilidade do Simple AD.
Estas são algumas sugestões e orientações que devem ser consideradas para evitar problemas e obter o máximo do Simple AD.
Configuração: pré-requisitos
Considere essas diretrizes antes de criar seu diretório.
Verifique se você tem o tipo de diretório correto
Directory Service fornece várias maneiras de usar Microsoft Active Directory com outros AWS serviços. Você pode escolher o serviço de diretório com os recursos necessários a um custo que caiba em seu orçamento:
-
AWS O Directory Service for Microsoft Active Directory é um gerenciado repleto de recursos Microsoft Active Directory hospedado na AWS nuvem. AWS O Microsoft AD gerenciado é sua melhor escolha se você tiver mais de 5.000 usuários e precisar de uma relação de confiança configurada entre um diretório AWS hospedado e seus diretórios locais.
-
O AD Connector simplesmente conecta seu Active Directory local existente a. AWS O AD Connector é a melhor opção quando você deseja usar seu diretório on-premises existente com os serviços da AWS .
-
O Simple AD é um diretório de baixo custo e pequena escala com compatibilidade básica com o Active Directory. Ele suporta 5.000 usuários ou menos, aplicativos compatíveis com Samba 4 e compatibilidade com LDAP para aplicativos. LDAP-aware
Para uma comparação mais detalhada das Directory Service opções, consulteQual escolher.
Verificar se suas VPCs e instâncias estão configuradas corretamente
Para se conectar, gerenciar e usar seus diretórios, é necessário configurar corretamente as VPCs às quais seus diretórios estão associados. Consulte Pré-requisitos para criar um AWS Microsoft AD gerenciado, Pré-requisitos do AD Connector ou Pré-requisitos do Simple AD para obter informações sobre os requisitos de segurança e de rede da VPC.
Se estiver adicionando uma instância a seu domínio, verifique se você tem conectividade e acesso remoto à sua instância, conforme descrito em Maneiras de unir uma instância do Amazon EC2 à sua AWS Microsoft AD gerenciado.
Conhecer seus limites
Saiba mais sobre os vários limites do seu tipo de diretório específico. O armazenamento disponível e o tamanho agregado dos seus objetos são as únicas limitações no número de objetos que você pode armazenar em seu diretório. Consulte AWS Cotas gerenciadas do Microsoft AD, Cotas do AD Connector ou Cotas do Simple AD para obter detalhes sobre o diretório escolhido.
Entenda o seu diretório AWS configuração e uso do grupo de segurança
AWS cria um grupo de segurança e o anexa às interfaces de rede elástica do controlador de domínio do seu diretório. AWS configura o grupo de segurança para bloquear o tráfego desnecessário para o diretório e permite o tráfego necessário.
Modificar o grupo de segurança do diretório
Você pode modificar grupos de segurança para os diretórios, mas faça-o apenas se conhecer a fundo a filtragem de grupos de segurança. Para obter mais informações, consulte Grupos de segurança do Amazon EC2 para instâncias do Linux no Guia do usuário do Amazon EC2. Alterações impróprias podem interromper a comunicação com os computadores e instâncias pretendidos. AWS recomenda não abrir portas adicionais em seu diretório, pois isso reduz a segurança. Analise o Modelo de Responsabilidade Compartilhada da AWS
Atenção
Tecnicamente, é possível associar os grupos de segurança do diretório a outras instâncias do EC2 que você criar. No entanto, não AWS recomenda essa prática. AWS pode ter motivos para modificar o grupo de segurança sem aviso prévio para atender às necessidades funcionais ou de segurança do diretório gerenciado. Essas alterações afetam as instâncias às quais você associa o grupo de segurança do diretório e podem interromper a operação das instâncias associadas. Além disso, a associação do grupo de segurança do diretório às suas instâncias do EC2 cria um possível risco de segurança para essas instâncias do EC2.
Use AWS Microsoft AD gerenciado se forem necessárias relações de confiança
O Simple AD não oferece suporte a relações de confiança. Se precisar estabelecer uma relação de confiança entre seu Directory Service diretório e outro diretório, você deve usar o AWS Directory Service for Microsoft Active Directory.
Configuração: criar seu diretório
Estas são algumas sugestões a serem consideradas ao criar seu diretório.
Lembre-se de seu ID e senha de administrador
Ao configurar o diretório, você fornece uma senha para a conta de administrador. O ID de conta é Administrator para o Simple AD. Lembre-se da senha criada para essa conta. Caso contrário, você não poderá adicionar objetos a seu diretório.
Compreenda as restrições de nome de usuário para AWS aplicações
Directory Service fornece suporte para a maioria dos formatos de caracteres que podem ser usados na construção de nomes de usuário. No entanto, existem restrições de caracteres que são impostas aos nomes de usuário que serão usados para fazer login em AWS aplicativos WorkSpaces WorkDocs, como Amazon ou WorkMail Quick. Essas restrições exigem que os seguintes caracteres não sejam usados:
-
Espaços
Caracteres multibyte
!"#$%&'()*+,/:;<=>?@[\]^`{|}~
nota
O símbolo@é permitido, desde que ele preceda um sufixo UPN.
Programar suas aplicações
Antes de programar seus aplicativos, considere o seguinte:
Use o serviço de localização de DCs do Windows
Ao desenvolver aplicativos, use o serviço localizador de DC do Windows ou use o serviço DNS dinâmico (DDNS) do seu AWS Managed Microsoft AD para localizar controladores de domínio (DCs). Não codifique aplicativos com o endereço de um DC. O serviço de localização de DC ajuda a garantir que a carga do diretório seja distribuída e permite que você aproveite a escalabilidade horizontal, adicionando controladores de domínio à implantação. Se você vincular o aplicativo a um DC fixo, e o DC passar por patches ou recuperação, seu aplicativo perderá acesso ao DC, em vez de usar um dos DCs restantes. Além disso, a codificação do DC pode resultar na criação de um ponto de acesso de um único DC. Em casos graves, a criação do ponto de acesso pode fazer com que o DC não responda. Esses casos também podem fazer com que a automação do AWS diretório sinalize o diretório como deficiente e acionem processos de recuperação que substituam o controlador de domínio que não responde.
Faça um teste de carga antes de implantar no ambiente de produção
Faça testes laboratoriais com objetos e solicitações que representam sua workload de produção para confirmar se o diretório é dimensionado conforme a carga da aplicação. Se precisar de capacidade adicional, use Directory Service o Microsoft Active Directory, que permite adicionar controladores de domínio para obter alto desempenho. Para obter mais informações, consulte Implantando controladores de domínio adicionais para seu AWS Microsoft AD gerenciado.
Use consultas LDAP eficientes
Muitas consultas LDAP para um controlador de domínio em milhares de objetos podem consumir ciclos de CPU significativos em um único DC, resultando em pontos de acesso. Isso pode afetar aplicativos que compartilham o mesmo DC durante a consulta.