View a markdown version of this page

第 3 步:部署 Amazon EC2 实例来管理您的 AWS 管理微软 AD 活动目录 - AWS Directory Service

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

第 3 步:部署 Amazon EC2 实例来管理您的 AWS 管理微软 AD 活动目录

对于本实验室,我们将使用具有公有 IP 地址的 Amazon EC2 实例,使其易于从任意位置访问管理实例。在生产设置中,您可以使用私有 VPC 中的实例,这些实例只能通过 VPN 或 Direct Connect 链接访问。对于实例是否具有公有 IP 地址没有要求。

在此部分中,您将演练在新 EC2 实例上,使用 Windows Server 将客户端计算机连接到域所需的各种部署后任务。在下一步中,您将使用 Windows Server 来验证实验室正常运行。

可选:在中创建 DHCP 选项集 AWS-DS-VPC01 用于您的目录

在此可选过程中,您可以设置 DHCP 选项范围,以便您的 VPC 中的 EC2 实例自动使用您的 AWS 托管 Microsoft AD 进行 DNS 解析。有关更多信息,请参阅 DHCP 选项集。

为目录创建 DHCP 选项集
  1. 打开位于 https://console.aws.amazon.com/vpc/ 的 Amazon VPC 控制台。

  2. 在导航窗格中,选择 DHCP Options Sets,然后选择 Create DHCP options set。

  3. 在创建 DHCP 选项集页面上,提供目录的以下值:

    • 对于名称,键入 AWS DS DHCP。

    • 对于 Domain name (域名),键入 corp.example.com。

    • 对于 Domain name servers (域名服务器),键入 AWS 所提供目录的 DNS 服务器的 IP 地址。

      注意

      要查找这些地址,请转到 Directory Service 目录页面,然后选择适用的目录 ID。在详细信息页面上,识别并使用 DNS 地址中显示的 IP。

      或者,要查找这些地址,请转到 Directory Service 目录页面,然后选择适用的目录 ID。然后,选择扩展和共享。在域控制器下,识别并使用 IP 地址中显示的 IP。

    • 将 NTP servers、NetBIOS name servers 和 NetBIOS node type 的设置留空。

  4. 选择创建 DHCP 选项集,然后选择关闭。新的 DHCP 选项集会出现在您的 DHCP 选项列表中。

  5. 记下这组新的 DHCP 选项的 ID(dopt-xxxxxxxx)。在此过程的末尾,您将新选项集与 VPC 关联时使用此项。

    注意

    无缝域加入发挥作用,而无需配置 DHCP 选项集。

  6. 在导航窗格中,选择您的 VPC。

  7. 在 VPC 列表中,依次选择 AWS DS VPC、操作和编辑 DHCP 选项集。

  8. 在编辑 DHCP 选项集页面上,选择您在步骤 5 中记录的选项集,然后选择保存。

创建角色以将 Windows 实例加入您的 AWS 管理的微软 AD 域

使用此过程可配置将 Amazon EC2 Windows 实例加入域中的角色。有关更多信息,请参阅 将 Amazon EC2 Windows 实例加入您的 AWS 管理微软 AD 活动目录。

配置 EC2 以将 Windows 实例加入域中
  1. 使用 https://console.aws.amazon.com/iam/ 打开 IAM 控制台。

  2. 在 IAM 控制台的导航窗格中,选择角色,然后选择创建角色。

  3. 在 选择受信任实体的类型 下,选择 AWS 服务。

  4. 在紧靠选择将使用此角色的服务下面,选择 EC2,然后选择下一步: 权限。

  5. 在附加的权限策略页面上,执行以下操作:

    • 选中AmazonSSMManagedInstanceCore托管策略旁边的复选框。此策略提供了使用 Systems Manager 服务所需的最低权限。

    • 选中AmazonSSMDirectoryServiceAccess托管策略旁边的复选框。该策略提供了将实例加入由 Directory Service托管的 Active Directory 的权限。

    有关可以为 Systems Manager 附加的此类托管和其他策略的信息,请参阅《AWS Systems Manager 用户指南》中的为 Systems Manager 创建 IAM 实例配置文件。有关托管策略的更多信息,请参阅《IAM 用户指南》中的 AWS 托管策略。

  6. 选择下一步:标签。

  7. (可选)添加一个或多个标签键值对以组织、跟踪或控制该角色的访问,然后选择下一步: 审核。

  8. 在角色名称中,输入角色的名称,描述该角色用于将实例加入域,例如EC2DomainJoin。

  9. (可选)对于角色描述,请输入描述。

  10. 选择 Create role (创建角色)。系统将让您返回到 角色 页面。

创建 Amazon EC2 实例并自动加入目录

在此过程中,您将在 EC2 实例中设置 Windows Server 系统,该系统稍后可用于在 Active Directory 中管理用户、组和策略。

创建 EC2 实例并自动加入目录
  1. 打开位于 https://console.aws.amazon.com/ec2/ 的 Amazon EC2 控制台。

  2. 选择启动实例。

  3. 在 “步骤 1” 页面上,在 Microsoft Windows Server 2019 Base-ami-旁边,xxxxxxxxxxxxxxxxx选择 “选择” 。

  4. 在 Step 2 (步骤 2) 页面上,选择 t3.micro(注意,您可以选择更大的实例类型),然后选择 Next: Configure Instance Details (下一步:配置实例详细信息)。

  5. 在 Step 3 页面中,执行以下操作:

    • 对于网络,选择以 AWS-结尾的 VPC DS-VPC01(例如,vpc-xxxxxxxxxxxxxxxxx | AWS-DS-VPC01)。

    • 对于子网,选择公有子网 1,该子网应为您的首选可用区预先配置(例如,子网-xxxxxxxxxxxxxxxxx | AWS-DS-VPC01-Subnet01 | us-west-2a)。

    • 对于Auto-assign 公有 IP,选择启用(如果子网设置未设置为默认启用)。

    • 对于域名加入目录,选择 c orp.example.com (d-)。xxxxxxxxxx

    • 对于 IAM 角色,选择您为实例角色指定的名称创建角色以将 Windows 实例加入您的 AWS 管理的微软 AD 域,例如EC2DomainJoin。

    • 将其他设置保留为默认值。

    • 选择下一步:添加存储。

  6. 在 Step 4 页面上,保留默认设置,然后选择 Next: Add Tags。

  7. 在 Step 5 页面上,选择 Add Tag。在 Key (键) 下,键入 corp.example.com-mgmt,然后选择 Next: Configure Security Group (下一步: 配置安全组)。

  8. 在步骤 6 页面上,依次选择选择现有安全组、AWS DS RDP 安全组(您以前在基本教程中已设置)和查看并启动以查看实例。

  9. 在 Step 7 页面上,查看页面,然后选择 Launch。

  10. 在 Select an existing key pair or create a new key pair 对话框上,执行下列操作之一:

    • 选择选择现有密钥对。

    • 在 “选择密钥对” 下,选择 AWS-DS-KP 。

    • 选中 I acknowledge... 复选框。

    • 选择启动新实例。

  11. 选择查看实例以返回 Amazon EC2 控制台并查看部署的状态。

在 EC2 实例上安装 Active Directory 工具

您可以从两种方法中选择,在 EC2 实例上安装 Active Directory 域管理工具。您可以使用 Server Manager UI(本教程建议的方法)或 PowerShell。

在 EC2 实例上安装 Active Directory 工具(Server Manager)
  1. 在 Amazon EC2 控制台中,选择实例,选择您刚刚创建的实例,然后选择连接。

  2. 在连接到您的实例对话框中,选择获取密码以检索您的密码(如果您尚未这样做),然后选择下载远程桌面文件。

  3. 在 Windows Security (Windows 安全) 对话框中,键入 Windows Server 计算机的本地管理员凭证以登录(例如,administrator)。

  4. 从 Start 菜单中选择 Server Manager。

  5. 在 Dashboard 中,选择 Add Roles and Features。

  6. 在 Add Roles and Features Wizard 中,选择 Next。

  7. 在 “选择安装类型” 页面上,选择 “Role-based 基于功能的安装”,然后选择 “下一步”。

  8. 在 Select destination server 页面上,请确保选中了本地服务器,然后选择 Next。

  9. 在 Select server roles 页面上,选择 Next。

  10. 在 Select features 页面中,执行以下操作:

    • 选中 Group Policy Management 复选框。

    • 展开 Remote Server Administration Tools,然后展开 Role Administration Tools。

    • 选中 AD DS and AD LDS Tools 复选框。

    • 选中 DNS Server Tools 复选框。

    • 选择下一步。

  11. 在 Confirm installation selections 页面上,查看信息,然后选择 Install。功能安装完成后,以下新工具或管理单元将在“开始”菜单的“Windows 管理工具”文件夹中可用。

    • Active Directory 管理中心

    • Active Directory 域和信任

    • 适用于 PowerShell 的 Active Directory 模块

    • Active Directory 站点和服务

    • Active Directory 用户和计算机

    • ADSI 编辑

    • DNS

    • 组策略管理

在您的 EC2 实例上安装 Active Directory 工具 (PowerShell)(可选)
  1. 启动 PowerShell。

  2. 键入以下命令。

    Install-WindowsFeature -Name GPMC,RSAT-AD-PowerShell,RSAT-AD-AdminCenter,RSAT-ADDS-Tools,RSAT-DNS-Server