View a markdown version of this page

中的用户和群组管理 AWS 微软广告托管 - AWS Directory Service

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

中的用户和群组管理 AWS 微软广告托管

你可以在 Manag AWS ed Microsoft AD 中管理用户和群组。您可以创建用户以表示可以访问您目录的人员或实体。您还可以创建组一次向多个用户授予和拒绝权限。您不仅可以将用户添加到组,还可以将组添加到组。当您将用户添加到组时,该用户将继承分配给该组的角色和权限。将组添加到组时,这些组将共享父子关系,子组继承分配给父组的角色和权限。您也可以将用户的组成员资格复制给其他用户。

可以使用以下方法通过AWS Directory 服务数据管理用户和组:

有关 AWS 目录服务数据 CLI 的演示,请参阅以下YouTube视频。

或者,您可以使用加入域的实例

使用管理用户和群组 AWS 管理控制台

您可以使用 AWS 目录服务数据来管理用户和群组。 AWS 管理控制台 目录服务数据是的扩展 Directory Service ,它使您能够执行内置的对象管理任务。其中一些任务包括创建用户和组、将用户添加到组以及将组添加到组。

有关更多信息,请参阅使用 AWS 管理控制台管理 AWS Managed Microsoft AD 用户和组

注意

要使用此功能,必须将其启用。有关更多信息,请参阅启用用户和组管理

您只能使用目录的主 AWS 区域 目录 AWS 管理控制台 中的来管理用户和群组。有关更多信息,请参阅主区域与其他区域

您需要必要的 IAM 权限才能使用 AWS 目录服务数据。要开始使用,你可以使用AWS 管理策略:AWSDirectoryServiceDataFullAccessAWS 管理策略:AWSDirectoryServiceDataReadOnlyAccess。有关更多信息,请参阅Directory Service API 权限:操作、资源和条件参考和 IAM 中的安全最佳实践

使用管理用户和群组 AWS CLI

您可以 AWS CLI 通过AWS 目录服务数据 API 来管理用户和群组。目录服务数据是的扩展 Directory Service ,它使您能够使用ds-data命名空间执行内置对象管理任务。其中一些任务包括创建用户和组、将用户添加到组以及将组添加到组。

使用创建用户 AWS 目录服务数据 CLI

以下是使用ds-data命名空间创建用户的示例 AWS CLI 命令。

aws ds-data create-user --directory-id d-1234567890 --sam-account-name "jane.doe" --region your-Primary-Region-name
注意

要使用此功能 AWS CLI,必须将其启用。有关更多信息,请参阅 启用或禁用用户和群组管理或 AWS Directory Service Data

您只能使用目录的主 AWS AWS 区域 目录中的目录服务数据 CLI 管理用户和群组。有关更多信息,请参阅主区域与其他区域

您需要必要的 IAM 权限才能使用 AWS 目录服务数据。有关更多信息,请参阅 Directory Service API 权限:操作、资源和条件参考。要开始向用户和工作负载授予权限,您可以使用 AWS 托管策略,例如。AWS 管理策略:AWSDirectoryServiceDataFullAccess或者AWS 管理策略:AWSDirectoryServiceDataReadOnlyAccess。有关更多信息,请参阅 IAM 安全最佳实践

有关更多信息,请参阅使用 AWS CLI管理 AWS Managed Microsoft AD 用户和组

使用管理用户和群组 AWS Tools for PowerShell

AWS Tools for PowerShell提供了两个单独的管理模块 AWS Directory Service:AWS.Tools.DirectoryService(DS) 和 AWS.Tools.DirectoryServiceData (DSD)。使用时 AWS Directory Service,请确保为预期操作使用相应的模块。

  • DirectoryService 模块包含用于管理目录服务配置和管理的 cmdlet,包括 Enable-DSDirectoryDataAccessDisable-DSDirectoryDataAccessReset-DSUserPassword 等 cmdlet。

  • DirectoryServiceData 模块包含用于在目录中执行操作的 cmdlet,特别是侧重于用户和组管理。这些 DSD cmdlet 包括用户管理操作(New-DSDUserGet-DSDUserUpdate-DSDUserRemove-DSDUser)、组管理操作(New-DSDGroupGet-DSDGroupUpdate-DSDGroupRemove-DSDGroup)、组成员资格管理(Add-DSDGroupMemberRemove-DSDGroupMember)以及搜索功能(Search-DSDUserSearch-DSDGroup)。

使用本地实例或 Amazon EC2 实例管理用户和组

如果 AWS 目录服务数据不支持您的用例,我们建议使用本地或 EC2 实例管理用户和群组。

要在 AWS 托管 Microsoft AD 中创建用户和群组,您可以使用已加入您的微软 AWS 托管 AD 的任何实例(来自本地或 EC2)。您需要以具有权限创建用户和组的用户身份登录。您还需要在实例上安装 Active Directory 工具,以便添加具有 Active Directory 用户和计算机工具的用户和组。