As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Unindo instâncias a um domínio do Active Directory
Com AWS Elastic Beanstalk, as instâncias do Windows Server em seu ambiente podem ingressar automaticamente em um domínio do Active Directory. Você gerencia o AWS diretório com o Serviço de Diretório e ativa a união com as opções de configuração no aws:elasticbeanstalk:windows:activedirectory namespace. Cada instância então se junta ao domínio quando é iniciada, antes que o Elastic Beanstalk implante seu aplicativo nela. Você não escreve nenhuma lógica de união personalizada nem gerencia a união sozinho.
Você pode unir instâncias a um diretório AWS gerenciado do Microsoft AD ou do Simple AD, ou ao seu Active Directory autogerenciado por meio do AD Connector.
nota
A adesão ao domínio do Active Directory está disponível nas versões da plataforma Windows Server lançadas em ou após 18 de agosto de 2026. As versões anteriores da plataforma não suportam o aws:elasticbeanstalk:windows:activedirectory namespace e rejeitam suas opções durante a validação. Para atualizar seu ambiente, consulteAtualizar a versão de plataforma do ambiente Elastic Beanstalk.
Como funciona a associação ao domínio
Quando uma instância em um ambiente com opções do Active Directory é iniciada, ela faz o seguinte antes de o Elastic Beanstalk implantar seu aplicativo:
-
Cria um objeto de computador para si mesmo no diretório. A instância chama a operação da CreateComputer API AWS Directory Service com as credenciais do perfil da instância do ambiente. Se você definir a
DirectoryOUopção, a instância criará o objeto de computador nessa unidade organizacional (OU). Caso contrário, ele cria o objeto no contêiner padrão do diretório. -
Renomeia a si mesmo para
EC2-, ondeXXXXXXXXestão os últimos oito caracteres do ID da instância em maiúsculas.XXXXXXXX -
Ingressa no domínio e, em seguida, reinicia para concluir a associação. Essa é a mesma reinicialização única que cada instância do Windows Server em um ambiente Elastic Beanstalk executa durante o provisionamento para aplicar seu nome de host, portanto, a associação ao domínio não adiciona uma reinicialização extra.
Sem as opções do Active Directory, o Elastic Beanstalk deriva o nome de host de cada instância do Windows de seu endereço IPv4 privado (por exemplo,). IP-0A010203 Os endereços IP podem ser reutilizados, então esses nomes podem colidir com objetos de computador obsoletos em um diretório. Isso pode acontecer em topologias de recuperação de desastres que reutilizam intervalos de IP entre regiões ou em ambientes de longa duração. Quando as opções do Active Directory são definidas, o nome do host deriva do ID da instância. Como cada ID de instância é globalmente exclusivo, a chance de uma colisão de nomes com um objeto de computador obsoleto é insignificante. O ID-derived nome do host da instância se aplica somente a ambientes com opções do Active Directory.
Pré-requisitos
Antes de configurar a adesão ao domínio do Active Directory, verifique se os seguintes pré-requisitos foram atendidos:
-
Um AWS diretório do Serviço de Diretório — Microsoft AD, Simple AD ou AD Connector AWS gerenciado. Para criar um, consulte Configurando o Serviço de AWS Diretório no Guia de Administração do Serviço de AWS Diretório.
-
Conectividade de rede e resolução de DNS — Seu ambiente deve ser executado em uma VPC a partir da qual o diretório seja acessível, e as instâncias em seu ambiente devem resolver o nome DNS do diretório. O processo de união descobre controladores de domínio por meio de registros SRV do DNS. Isso normalmente significa associar sua VPC a um conjunto de opções DHCP que aponta para os servidores DNS do diretório. Essa é a configuração padrão do Serviço de AWS Diretório. Para obter mais informações, consulte Criar ou alterar um conjunto de opções de DHCP no Guia de Administração do Serviço de AWS Diretório. A falta de resolução de DNS é uma causa comum de falhas nas uniões de domínios.
-
Permissões do perfil da instância — O perfil da instância do ambiente (por exemplo,
aws-elasticbeanstalk-ec2-role) deve ter permissão para chamards:CreateComputero diretório. Para seguir o princípio do menor privilégio, adicione uma política com escopo ao seu diretório:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ds:CreateComputer", "Resource": "arn:aws:ds:us-east-2:123456789012:directory/d-1234567890" } ] }Como alternativa, você pode anexar a política AmazonSSMDirectoryServiceAccess gerenciada, que inclui a
ds:CreateComputerpermissão para todos os diretórios em sua conta. -
Uma versão de plataforma compatível — Seu ambiente deve executar uma versão da plataforma Windows Server lançada em ou após 18 de agosto de 2026.
-
Uma OU existente (se você definir
DirectoryOU) — O Elastic Beanstalk não cria unidades organizacionais. Se você definir aDirectoryOUopção, a OU já deverá existir no diretório ou a união falhará.
Configurando a adesão ao domínio do Active Directory
Para ativar a adesão ao domínio do Active Directory, defina as seguintes opções de configuração no aws:elasticbeanstalk:windows:activedirectory namespace. Você pode defini-las em um arquivo de configuração, com o AWS CLI ou com qualquer outro método para definir as opções de configuração. Para obter detalhes sobre cada opção, consulteaws: elasticbeanstalk: windows: active directory.
-
DirectoryId— O ID do diretório ao qual ingressar (por exemplo,d-1234567890). Definir essa opção ativa o recurso. Se você não configurá-lo, o comportamento do seu ambiente não mudará. -
DirectoryName— O nome DNS totalmente qualificado do diretório (por exemplo,corp.example.com). Obrigatório quandoDirectoryIdestá definido. -
(Opcional)
DirectoryOU— O nome distinto da unidade organizacional na qual criar objetos de computador (por exemplo,OU=WebServers,DC=corp,DC=example,DC=com). A OU já deve existir. Se você não definir essa opção, os objetos do computador serão criados no contêiner padrão do diretório.
O AWS CLI exemplo a seguir configura a adesão ao domínio do Active Directory em um ambiente em execução. O exemplo usa a sintaxe JSON para o --option-settings parâmetro, pois os DirectoryOU valores contêm vírgulas, que a sintaxe abreviada interpreta como separadores.
exemplo AWS CLI - Configurar a adesão ao domínio do Active Directory
aws elasticbeanstalk update-environment \
--environment-name my-env \
--option-settings '[
{"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryId", "Value": "d-1234567890"},
{"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryName", "Value": "corp.example.com"},
{"Namespace": "aws:elasticbeanstalk:windows:activedirectory", "OptionName": "DirectoryOU", "Value": "OU=WebServers,DC=corp,DC=example,DC=com"}
]'Importante
Quando você adiciona, altera ou remove qualquer opção nesse namespace, o Elastic Beanstalk reprovisiona as instâncias do Amazon EC2 em seu ambiente. Isso aciona uma atualização contínua.
Se você alterar a configuração do ambiente para apontar para um diretório diferente, as instâncias de substituição ingressarão no novo diretório. Se você remover as opções, as instâncias substitutas serão iniciadas sem ingressar em um domínio e usarão os IP-address-derived nomes de host padrão. Em ambos os casos, os objetos de computador que as instâncias anteriores criaram permanecem no diretório. Para obter mais informações, consulte Gerenciando objetos de computador em seu diretório.
Confirmando a adesão ao domínio
Para confirmar que uma instância ingressou no domínio, faça o seguinte:
-
Verifique se um objeto de computador chamado
EC2-(o nome do host da instância) existe em seu diretório, na OU que você especificou ou no contêiner padrão.XXXXXXXX -
Revise o registro de implantação da instância para a linha
Active Directory: joined to. Para obter mais informações, consulte Visualizando registros de implantação em um ambiente Elastic Beanstalk.directory-name
Quando seu ambiente se expande, o Auto Scaling adiciona instâncias que também se juntam ao domínio. Para revisar o log de implantação de uma dessas instâncias, recupere-o do Amazon S3. Para obter mais informações, consulte Onde os registros de implantação são armazenados.
Falha nas uniões de domínio
Uma falha na adesão ao domínio não bloqueia a implantação. Se uma instância não conseguir ingressar no domínio por algum motivo, ela retornará ao IP-address-derived nome de host padrão (IP-), a implantação continuará e o ambiente ainda poderá alcançar o estado Pronto e relatar integridade.XXXXXXXX
Para tornar a falha visível, o Elastic Beanstalk compara a associação real do domínio da instância com o diretório configurado e emite um ERROR evento quando elas não coincidem:
Active Directory domain join did not complete: instance is not joined to 'corp.example.com' (PartOfDomain=False, Domain=WORKGROUP). See the deployment log for the join output.
A instância grava a saída do processo de junção emC:\cfn\log\eb-ad-join.log. Quando uma junção falha, o Elastic Beanstalk também copia esse log para o log de implantação da instância, para que você possa recuperar a causa sem se conectar à instância. Para obter mais informações, consulte Visualizando registros de implantação em um ambiente Elastic Beanstalk.
Solução de problemas
Se suas instâncias não ingressarem no domínio, verifique o seguinte:
-
Registro de junção — Leia a saída da união no registro de implantação da instância (consulteVisualizando registros de implantação em um ambiente Elastic Beanstalk) ou
C:\cfn\log\eb-ad-join.logna instância. O registro registra o erro específico que fez com que a união falhasse. -
Resolução de DNS — em uma instância na VPC do ambiente, verifique se o nome DNS do diretório (o
DirectoryNamevalor) está resolvido. Caso contrário, associe a VPC a um conjunto de opções DHCP que aponte para os servidores DNS do diretório. -
Permissões do IAM — verifique se o perfil da instância do ambiente permite
ds:CreateComputero acesso ao diretório. Sem ela, a junção falha ao tentar criar o objeto de computador. -
Unidade organizacional — Se você definir
DirectoryOU, verifique se a OU existe no diretório e se seu nome distinto corresponde exatamente ao valor da opção. A junção a uma OU inexistente falha. -
Configuração da instância — O arquivo
C:\cfn\eb-ad.jsonem cada instância registra oDirectoryIde com oDirectoryNamequal a instância foi iniciada. Use-o para confirmar qual configuração de diretório a instância recebeu.
Gerenciando objetos de computador em seu diretório
O Elastic Beanstalk não exclui o objeto de computador de uma instância do seu diretório quando a instância ou o ambiente são encerrados. Cada instância unida deixa seu objeto de EC2- computador para trás, e a atividade de escalabilidade cria um objeto para cada nova instância. Você é responsável por remover periodicamente objetos de computador obsoletos do seu diretório, usando as ferramentas usuais de gerenciamento de diretórios da sua organização.XXXXXXXX
Como o nome de host de cada nova instância deriva de seu próprio ID de instância global exclusivo, a chance de uma colisão de nomes com um objeto de computador obsoleto é insignificante.