本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
什么是 AWS Directory Service?
AWS Directory Service 提供了将Microsoft活动目录 (AD) 与其他 AWS 服务一起使用的多种方式。目录存储有关用户、群组和设备的信息,管理员使用它们来管理对信息和资源的访问权限。 AWS Directory Service 为想要在云中使用现有 Microsoft AD 或轻量级目录访问协议 (LDAP) 感知应用程序的客户提供多种目录选择。它还为需要目录来管理用户、组、设备和访问权限的开发人员提供了同样的选择。
AWS Directory Service options
AWS Directory Service 包括几种目录类型可供选择。有关更多信息,请选择以下选项卡之一:
- AWS Directory Service for Microsoft Active Directory
-
微软 Active Directory 的 AWS 目录服务也称为微软 AWS 托管 AD,由实际的 Act Microsoft Windows Server ive Directory (AD) 提供支持,由 AWS AWS
云端管理。它使您能够将各种支持 Active Directory 的应用程序迁移到云端。 AWS AWS Microsoft AD 可与 Microsoft
SharePoint “Microsoft SQL Server永远在线” 可用性组和许多 .NET 应用程序配合使用。它还支持 AWS
托管应用程序和服务,包括亚马逊 WorkSpaces、亚马 WorkDocs逊、Amazon Quick 、 Amazon Chime 、 Connect Custom er和亚马逊关系数据库服务 Microsoft SQL
Server(亚马逊 RDS for SQL Server、Amazon RDS for Oracle PostgreSQL)。
AWS 托管的微软广告已获批准,适用于受以下条件约束的 AWS 云端应用程序U.S。启用目录合规性时,应符合《健康保险流通与责任法案》 (HIPAA) 或支付卡行业数据安全标准 (PCI DSS)。
所有兼容的应用程序都可以使用您存储在 AWS Managed Microsoft AD 中的用户凭证,或者您也可以使用在本地或 EC2 Windows 上运行的 Active Directory 中的信任和用户凭证连接到现有 AD 基础结构。如果您将 EC2 实例加入 AWS 托管的 Microsoft AD,则您的用户可以通过与访问本地网络中的工作负载相同的 Windows 单点登录 (SSO) 体验访问 AWS 云中的 Windows 工作负载。
AWS 微软托管广告还支持使用 Active Directory 凭据的联合用例。单独使用 Microsoft AD AWS 管理版即可登录AWS 管理控制台。使用 AWS IAM Identity Center,您还可以获得用于 AWS SDK 和 CLI 的短期证书,并使用预配置的 SAML 集成登录许多云应用程序。通过添加Microsoft Entra Connect(以前称为Azure Active Directory Connect)和(可选)Active Directory 联合身份验证服务 (AD FS),您可以使用存储在微软 AWS 托管AD中的凭据登录和其他云应用程序。Microsoft Office 365
该服务包括使您能够通过安全套接字层 (SSL)/传输层安全性 (TLS) 协议扩展架构、管理密码策略和实现安全 LDAP 通信的关键功能。您还可以为 AWS 托管的 Microsoft AD 启用多因素身份验证 (MFA),以便在用户从互联网访问 AWS 应用程序时提供额外的安全保护。由于 Active Directory 是一个 LDAP 目录,所以你也可以将微软 AWS 托管广告用于 Linux Secure Shell (SSH) 身份验证和其他 LDAP-enabled 应用程序。
AWS 作为服务的一部分提供监控、每日快照和恢复——您可以将用户和群组添加到微软托管广告中,并使用在加入微软 AWS 托管AD域的Windows计算机上运行的熟悉的Active Directory工具 AWS 管理组策略。您还可以通过部署更多域控制器来扩展目录,并通过在大量域控制器之间分配请求来帮助提高应用程序性能。
AWS Microsoft AD 有两个版本可用:标准版和企业版。
* 上限为近似值。根据对象大小、以及应用程序的行为和性能需求,您的目录支持的对象数可能更多,也可能更少。
何时使用
AWS 如果你需要实际的 Active Directory 功能来支持 AWS 应用程序或Windows工作负载,包括亚马逊关系数据库服务,那么托管微软 AD 是你的最佳选择Microsoft SQL Server。如果你想要一个支持 Office 365 的独立 Active Directory,或者你需要一个 LDAP 目录来支持你的 Linux 应用程序,也是最好的选择。 AWS 有关更多信息,请参阅 AWS 微软 AD 托管。
- AD Connector
-
AD 连接器是一项代理服务,它为将兼容 AWS 应用程序(例如亚马逊 WorkSpaces、亚马逊 Quick 和 Amazon EC2)连接到您现有的本地 Act Microsoft ive Directory 提供了一种简便的方法。Windows
Server对于 AD Connector,您只需将一个服务账户添加到 Active Directory 中。AD Connector 还可以避免目录同步的需求,也避免了托管联合身份基础设施的成本和复杂性。
当您将用户添加到 Amazon Quick 等 AWS 应用程序时,AD Connector 会读取您现有的 Active Directory 以创建用户和群组列表供您选择。当用户登录 AWS 应用程序时,AD Connector 会将登录请求转发到您的本地 Active Directory 域控制器进行身份验证。AD Connector 适用于许多 AWS 应用程序和服务,包括亚马逊 WorkSpaces、亚马逊 WorkDocs、亚马逊 Quick 、亚马逊 Chime 、 Connect 客户和亚马逊 WorkMail。您还可以通过 AD Connector,使用无缝域加入功能将 EC2 Windows实例加入到本地 Active Directory 域。AD 连接器还允许您的用户使用其现有 Active Directory 凭据登录来访问 AWS 管理控制台 和管理 AWS 资源。AD Connector 与 RDS SQL Server 不兼容。
您还可以使用 AD Connector 将应用程序连接到现有 MFA 基础架构,为 AWS 应用程序用户启用多重身份验证 ( RADIUS-based MFA)。这在用户访问 AWS
应用程序时提供了一个额外的安全层。
使用 AD Connector 时,您可以继续像现在一样管理 Active Directory。例如,您在本地 Active Directory 中,使用标准 Active Directory 管理工具添加新用户和组以及更新密码。无论用户是在本地还是 AWS 云端访问资源,这都可以帮助您始终如一地执行安全策略,例如密码到期、密码历史记录和帐户封锁。
何时使用
当您想将现有本地目录与兼容 AWS 服务一起使用时,AD Connector 是您的最佳选择。有关更多信息,请参阅 AD Connector。
- Simple AD
-
Simple AD 是 AWS Directory Service (由 Samba 4 提供技术支持)中与 Microsoft Active Directory 兼容的目录。Simple AD 支持基本的 Active Directory 功能,例如用户账户、群组成员资格、加入 Linux 域或Windows基于 EC2 实例、 Kerberos-based SSO 和群组策略。 AWS 作为服务的一部分,提供监控、每日快照和恢复。
Simple AD 是云中的独立目录,您可在其中创建和管理用户身份,以及管理对应用程序的访问。您可以使用许多常用的 Active Directory 感知型应用程序和需要基本 Active Directory 功能的工具。Simple AD 与以下 AWS 应用程序兼容:亚马逊 WorkSpaces、亚马逊 WorkDocs、亚马逊 Quick 和亚马逊 WorkMail。您还可以使用 Simple AWS 管理控制台 AD 用户帐户登录并管理 AWS 资源。
Simple AD 不支持多因素身份验证 (MFA)、信任关系、DNS 动态更新、架构扩展、通过 LDAPS、 PowerShell AD cmdlet 进行通信或 FSMO 角色转移。Simple AD 与 RDS SQL Server 不兼容。需要实际 Act Microsoft ive Directory 功能的客户或设想在 RDS SQL Server 中使用其目录的客户应改用 AWS 托管微软 AD。使用 Simple AD 之前,请确保您需要的应用程序与 Samba 4 完全兼容。有关更多信息,请参阅 https://www.samba.org。
何时使用
您可以将 Simple AD 用作云中的独立目录,以支持需要基本 Active Directory 功能和兼容 AWS 应用程序的工作负Windows载,或支持需要 LDAP 服务的 Linux 工作负载。有关更多信息,请参阅 Simple AD。
有关各个区域支持的目录类型列表,请参阅 的区域可用性 Directory Service。
选择哪一个
您可以选择根据自己需要的功能和可扩展性,选择最适合的目录服务。使用下表来帮助您确定哪个 AWS Directory Service 目录选项最适合您的组织。
| 您需要做什么? |
推荐 AWS Directory Service 选项 |
| 我需要在云中为应用程序使用 Active Directory 或 LDAP |
如果您需要支持支持A AWS WorkSpaces ctive Directory感知工作负载的实际Act Microsoft ive Directory,或者需要为Linux AWS
应用程序提供LDAP支持,请使用微软Active Directory的目录服务(标准版或企业版)。 AWS
使用适用于微软 Active Directory 的AWS 目录服务(混合版)将您现有的自管理 AD 扩展到 AWS Cloud AWS Directory Service
如果您只需要允许本地用户使用其 Active Directory 凭据登录 AWS 应用程序和服务,请使用 AD 连接器。您也可以使用 AD Connector 将 Amazon EC2 实例连接到现有 Active Directory 域。
如果你需要一个支持兼容 Samba 4 的应用程序且具有基本的 Active Directory 兼容性的低规模、低成本目录,或者需要应用程序与 LDAP 兼容,请使用简单 AD。 LDAP-aware
|
| 我开发 SaaS 应用程序 |
如果您开发大规模的 SaaS 应用程序,需要可扩展的目录来管理订阅用户和使用社交媒体身份工作的用户并验证他们的身份,可以使用 Amazon Cognito。 |
有关 AWS Directory Service 目录选项的更多信息,请参阅上的 “如何选择 Active Directory 解决方案” AWS。
使用 Amazon EC2
对 Amazon EC2 有基本的了解对于使用 Directory Service非常重要。我们建议您首先阅读以下主题:
注册参加 AWS 账户
要开始使用 AWS,你需要一个 AWS 账户. 有关创建的信息 AWS 账户,请参阅《AWS 账户管理 参考指南》 AWS 账户中的 “入门” 。