View a markdown version of this page

O que é AWS Directory Service? - AWS Directory Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

O que é AWS Directory Service?

AWS Directory Service fornece várias maneiras de usar o Microsoft Active Directory (AD) com outros AWS serviços. Os diretórios armazenam informações sobre usuários, grupos e dispositivos, e os administradores os usam para gerenciar o acesso a informações e recursos. AWS Directory Service fornece várias opções de diretório para clientes que desejam usar aplicativos existentes com reconhecimento de Microsoft AD ou LDAP (Lightweight Directory Access Protocol) na nuvem. O serviço também disponibiliza as mesmas opções para desenvolvedores que necessitam de um diretório para gerenciar usuários, grupos, dispositivos e permissões de acesso.

AWS Directory Service options

AWS Directory Service inclui vários tipos de diretórios para você escolher. Para obter mais informações, selecione uma das seguintes guias:

AWS Directory Service for Microsoft Active Directory

Também conhecido como AWS Managed Microsoft AD, o AWS Directory Service for Microsoft Active Directory é alimentado por um Microsoft Windows Server Active Directory (AD) real, AWS gerenciado pela AWS nuvem. Ele permite que você migre uma ampla variedade de aplicativos compatíveis com o Active Directory para a nuvem. AWS AWS O Microsoft AD gerenciado funciona com Microsoft SharePoint grupos de disponibilidade Microsoft SQL Server sempre ativos e muitos aplicativos.NET. Ele também oferece suporte a aplicativos e serviços AWS gerenciados, incluindo Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick, Amazon Chime, Connect Customer e Amazon Relational Database Service for Microsoft SQL Server (Amazon RDS forSQL Server, Amazon RDS for e Amazon RDS for Oracle PostgreSQL).

AWS O Microsoft AD gerenciado é aprovado para aplicativos na AWS nuvem que estão sujeitos U.S a. Conformidade com a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) ou com o Padrão de Segurança de Dados do Setor de Cartões de Pagamento (PCI DSS) quando você habilita a conformidade para seu diretório.

Todas as aplicativos compatíveis funcionam com as credenciais do usuário armazenadas no AWS Managed Microsoft AD, ou você pode se conectar à infraestrutura do AD existente com uma relação de confiança e usar as credenciais de um Active Directory em execução on-premises ou no Windows do EC2. Se você unir instâncias do EC2 ao seu Microsoft AD AWS gerenciado, seus usuários poderão acessar cargas de trabalho do Windows na AWS nuvem com a mesma experiência de login único (SSO) do Windows de quando acessam cargas de trabalho em sua rede local.

AWS O Microsoft AD gerenciado também oferece suporte a casos de uso federados usando credenciais do Active Directory. Sozinho, o AWS Managed Microsoft AD permite que você entre no Console de gerenciamento da AWS. Com Centro de Identidade do AWS IAM, você também pode obter credenciais de curto prazo para uso com o AWS SDK e a CLI e usar integrações SAML pré-configuradas para fazer login em vários aplicativos em nuvem. Ao adicionar Microsoft Entra Connect (anteriormente conhecido comoAzure Active Directory Connect) e, opcionalmente, o Active Directory Federation Service (AD FS), você pode entrar Microsoft Office 365 em outros aplicativos em nuvem com credenciais armazenadas no AWS Managed Microsoft AD.

O serviço inclui os principais recursos que permitem estender seu esquema, gerenciar políticas de senha e habilitar as comunicações LDAP por meio de Secure Socket Layer (SSL)/Transport Layer Security (TLS). Você também pode ativar a autenticação multifator (MFA) para o AWS Managed Microsoft AD para fornecer uma camada adicional de segurança quando os usuários acessam AWS aplicativos pela Internet. Como o Active Directory é um diretório LDAP, você também pode usar o AWS Managed Microsoft AD para autenticação Linux Secure Shell (SSH) e para outros aplicativos. LDAP-enabled

AWS fornece monitoramento, instantâneos diários e recuperação como parte do serviço — você adiciona usuários e grupos ao AWS Managed Microsoft AD e administra a Política de Grupo usando ferramentas conhecidas do Active Directory em execução em um Windows computador associado ao AWS domínio Managed Microsoft AD. Você também pode dimensionar o diretório implantando controladores de domínio adicionais e pode ajudar a melhorar o desempenho do aplicativo distribuindo solicitações a um número maior de controladores de domínio.

AWS O Managed Microsoft AD está disponível em duas edições: Standard e Enterprise.

  • Standard Edition: o AWS Managed Microsoft AD (Standard Edition) é otimizado para ser o diretório principal para empresas de pequeno e médio porte com até 5.000 funcionários. Ele fornece capacidade de armazenamento suficiente para oferecer suporte a até 30.000* objetos de diretório, como usuários, grupos e computadores.

  • Enterprise Edition: o AWS Managed Microsoft AD (Enterprise Edition) foi criado para oferecer suporte a empresas com até 500.000* objetos de diretório.

*Os limites superiores são aproximações. Seu diretório pode oferecer suporte a mais ou menos objetos de diretório, dependendo do tamanho dos objetos e do comportamento e das necessidades de desempenho de seus aplicativos.

Quando usar

AWS O Managed Microsoft AD é sua melhor escolha se você precisar de recursos reais do Active Directory para dar suporte a AWS aplicativos ou Windows cargas de trabalho, incluindo o Amazon Relational Database Service for. Microsoft SQL Server Também é melhor se você quiser um Active Directory independente na AWS nuvem que ofereça suporte ao Office 365 ou precisar de um diretório LDAP para oferecer suporte aos seus aplicativos Linux. Para obter mais informações, consulte AWS Microsoft AD gerenciado.

AD Connector

O AD Connector é um serviço de proxy que fornece uma maneira fácil de conectar AWS aplicativos compatíveis, como Amazon WorkSpaces, Amazon Quick e Amazon EC2 para Windows Server instâncias, ao seu Active Microsoft Directory local existente. Com o AD Connector, você pode simplesmente adicionar uma conta de serviço ao seu Active Directory. O AD Connector também elimina a necessidade de sincronização de diretórios ou o custo e a complexidade da hospedagem de uma infraestrutura de federação.

Quando você adiciona usuários a AWS aplicativos como o Amazon Quick, o AD Connector lê seu Active Directory existente para criar listas de usuários e grupos para selecionar. Quando os usuários fazem login nos AWS aplicativos, o AD Connector encaminha as solicitações de entrada para seus controladores de domínio do Active Directory locais para autenticação. O AD Connector funciona com muitos AWS aplicativos e serviços, incluindo Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick, Amazon Chime, Connect Customer e Amazon WorkMail. Você também pode associar instâncias do EC2 Windows ao domínio do Active Directory on-premises por meio do AD Connector usando uma associação de domínio integrada. O AD Connector também permite que seus usuários acessem Console de gerenciamento da AWS e gerenciem AWS recursos fazendo login com suas credenciais existentes do Active Directory. O AD Connector não é compatível com o RDS SQL Server.

Você também pode usar o AD Connector para habilitar a autenticação multifator (MFA) para os usuários do seu AWS aplicativo conectando-o à sua infraestrutura de RADIUS-based MFA existente. Isso fornece uma camada adicional de segurança quando os usuários acessam aplicativos da AWS .

Com o AD Connector, você continua a gerenciar o Active Directory como sempre fez. Por exemplo, você adiciona novos usuários e grupos e atualiza senhas usando ferramentas de administração padrão do Active Directory em seu Active Directory on-premises. Isso ajuda você a aplicar consistentemente suas políticas de segurança, como expiração de senhas, histórico de senhas e bloqueios de contas, independentemente de os usuários estarem acessando recursos no local ou na AWS nuvem.

Quando usar

O AD Connector é sua melhor opção quando você deseja usar seu diretório local existente com AWS serviços compatíveis. Para obter mais informações, consulte AD Connector.

Simple AD

O Simple AD é um diretório compatível com o Microsoft Active Directory do AWS Directory Service habilitado pelo Samba 4. O Simple AD oferece suporte a recursos básicos do Active Directory, como contas de usuário, associações a grupos, ingresso em um domínio Linux ou instâncias EC2 Windows baseadas, Kerberos-based SSO e políticas de grupo. AWS fornece monitoramento, capturas instantâneas diárias e recuperação como parte do serviço.

O Simple AD é um diretório independente na nuvem que permite criar e gerenciar identidades de usuários e gerenciar o acesso a aplicações. Você pode usar muitos aplicativos conhecidos compatíveis com o Active Directory e ferramentas que exigem recursos básicos do Active Directory. O Simple AD é compatível com os seguintes AWS aplicativos: Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick e Amazon WorkMail. Você também pode entrar nas contas Console de gerenciamento da AWS de usuário do Simple AD e gerenciar AWS recursos.

O Simple AD não suporta autenticação multifator (MFA), relações de confiança, atualização dinâmica de DNS, extensões de esquema, comunicação por LDAPS, cmdlets do PowerShell AD ou transferência de funções FSMO. O Simple AD não é compatível com o RDS SQL Server. Os clientes que precisam dos recursos de um Microsoft Active Directory real, ou que pretendem usar seu diretório com o RDS SQL Server, devem usar o AWS Managed Microsoft AD. Verifique se as aplicações necessárias são totalmente compatíveis com Samba 4 antes de usar o Simple AD. Para obter mais informações, consulte https://www.samba.org.

Quando usar

Você pode usar o Simple AD como um diretório independente na nuvem para oferecer suporte a Windows cargas de trabalho que precisam de recursos básicos do Active Directory, AWS aplicativos compatíveis ou para suportar cargas de trabalho Linux que precisam do serviço LDAP. Para obter mais informações, consulte Simple AD.

Consulte Disponibilidade regional para Directory Service para obter uma lista de tipos de diretório compatíveis por região.

Qual escolher

Você pode escolher os serviços de diretório com os recursos e o dimensionamento que melhor atendem às suas necessidades. Use a tabela a seguir para ajudá-lo a determinar qual opção de AWS Directory Service diretório funciona melhor para sua organização.

O que você precisa fazer? AWS Directory Service Opções recomendadas
Preciso de LDAP ou Active Directory para os meus aplicativos na nuvem

Use o AWS Directory Service for Microsoft Active Directory (Standard Edition ou Enterprise Edition) se precisar de um Microsoft Active Directory real na AWS nuvem que ofereça suporte a cargas de trabalho compatíveis com o Active Directory, ou AWS aplicativos e serviços, como Amazon WorkSpaces e Amazon Quick, ou se precisar de suporte LDAP para aplicativos Linux.

Use o AWS Directory Service for Microsoft Active Directory (Hybrid Edition) para estender seu AD autogerenciado existente para o com Nuvem AWS AWS Directory Service

Use o AD Connector se você só precisar permitir que seus usuários locais façam login em AWS aplicativos e serviços com suas credenciais do Active Directory. Você também pode usar AD Connector para associar instâncias do Amazon EC2; ao seu domínio do Active Directory existente.

Use o Simple AD se precisar de um diretório de baixa escala e baixo custo com compatibilidade básica com o Active Directory que ofereça suporte a aplicativos compatíveis com o Samba 4, ou se precisar de compatibilidade com LDAP para aplicativos. LDAP-aware

Eu desenvolvo aplicativos SaaS Use o Amazon Cognito se você desenvolve aplicativos SaaS de alta escala e precisa de um diretório escalável para gerenciar e autenticar seus assinantes e que funcione com as identidades de redes sociais.

Para obter mais informações sobre as opções de AWS Directory Service diretório, consulte Como escolher soluções do Active Directory em AWS.

Trabalhar com o Amazon EC2

Uma compreensão básica do Amazon EC2 é essencial para usar o Directory Service. Recomendamos que você comece lendo os seguintes tópicos:

Inscreva-se em um Conta da AWS

Para começar AWS, você precisa de um Conta da AWS. Para obter informações sobre como criar um Conta da AWS, consulte Introdução a um Conta da AWS no Guia de AWS Gerenciamento de contas referência.