本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
对许可证管理器中基于用户的订阅进行故障排除
以下是一些问题排查技巧,可帮助解决 AWS License Manager中基于用户的订阅可能出现的问题。
排除实例合规性故障
提供基于用户的订阅的实例必须保持正常运行状态才能符合要求。标记为运行状况不佳的实例不再满足所需的先决条件。License Manager 将尝试将实例恢复到正常运行状态,但无法恢复正常运行状态的实例将被终止。
将终止为提供基于用户的订阅而启动但无法完成初始配置的实例。在这种情况下,您必须更正配置问题并启动新实例才能提供基于用户的订阅。有关更多信息,请参阅在许可证管理器中创建基于用户的订阅的先决条件。
排除用户订阅产品配置故障
您的产品配置可能由于出站网络访问问题而失败。要解决此问题,请确保默认安全组允许流向每个域控制器网络接口和 SSM 的 IP 地址的出站流量。
-
确认默认安全组设置促进了流向域控制器网络接口的 IP 地址的出站流量。
-
配置来自提供基于用户的订阅或 VPC 终端节点的实例的出站互联网访问。
-
必须配置来自提供用户订阅的实例或 VPC 终端节点的出站互联网访问,以便您的实例与 SSM 通信。有关更多信息,请参阅《 AWS Systems Manager 用户指南》中的 “为 EC2 实例设置系统管理器”。
-
预置过程完成后,您可以将不同的安全组关联到 License Manager 创建的接口。您选择的安全组还必须允许所需的流量流向每个域控制器的网络接口 IPv4 地址或安全组。有关更多信息,请参阅《亚马逊虚拟私有云用户指南》中的使用安全组。
解决用户订阅实例启动失败问题
您的实例启动可能由于多种原因而失败。以下是一些可能导致实例启动失败的常见问题:
-
确保 SSM 可以发现您的实例,请参阅。排除实例连接故障
-
确保您的实例能够加入您的域,请参阅解决加入域失败的问题。
-
确保设置了 Route53 出站解析器端点规则。有关更多信息,请参阅博客文章将您的目录服务的 DNS 解析与 Amazon Route 53 解析器
集成。 -
如果从在用户订阅 AMI 之上创建的自定义 AMI 启动实例,请确保执行 Sysprep,并确保使用自定义 AMI 创建和启动实例时使用唯一的计算机名称。
解决许可证合规性问题
如果您将 Active Directory 配置为向微软 Office 提供基于用户的订阅,则必须确保您的资源可以连接到许可证管理器创建的 VPC 终端节点。终端节点需要 TCP 端口 1688 上的入站流量,这些流量来自提供基于用户的订阅的实例。
您可以使用 Reachability Analyzer 来帮助确认提供基于用户订阅的实例和 VPC 终端节点的网络配置是否正确。您可以指定在提供基于用户的订阅的子网中启动的实例 ID 作为来源,将为 Microsoft Office 产品预置的 VPC 终端节点指定为目标。将 TCP 指定为协议,将 1688 指定为要分析的路径的目标端口。有关更多信息,请参阅如何解决网关和接口 VPC 终端节点上的连接问题?
排除实例连接故障
用户必须能够使用 RDP 连接到提供基于用户的订阅的实例,才能使用其中的产品。有关排除实例连接故障的更多信息,请参阅 Amazon EC2 用户指南中的 Windows 实例连接疑难解答。
解决加入域失败的问题
用户必须能够使用许可证管理器设置中配置的 Active Directory 中的用户身份连接到提供基于用户的订阅产品的实例。将终止未能加入域的实例。
要进行问题排查,您可能需要启动实例并手动加入域,这样资源就不会被终止,然后才能进行调查。实例必须成功接收并执行 Systems Manager Run Command,并且该实例还必须能够在操作系统中完成域加入。有关更多信息,请参阅《AWS Systems Manager 用户指南》中的了解命令状态和如何解决在 Microsoft 网站上将 Windows-based 计算机加入域
如果您从使用基于用户的订阅产品 AMI 作为其基础映像的自定义 AMI 启动实例,则必须对自定义 AMI 执行 Sysprep 步骤,以确保启动时计算机名称是唯一的。在使用 /generalize 运行 Sysprep 之前,请确保已将计算机从域中移除。
排除系统管理器连接故障
提供基于用户的订阅的实例必须由管理, AWS Systems Manager 否则它们将被终止。有关更多信息,请参阅 AWS Systems Manager 用户指南中的排查 SSM 代理问题和排查托管节点可用性问题疑难解答。
排除系统管理器运行命令故障
Run Command 是 Systems Manager 的一项功能,可与提供基于用户订阅的实例一起使用,以加入域、强化操作系统并对所含产品执行访问审核。有关更多信息,请参阅AWS Systems Manager 用户指南中的了解命令状态。
排除微软 RDS 许可失败故障
如果您在 CAL(客户端访问许可证)颁发方面遇到问题,请检查您的服务器群或终端服务器组中是否还有其他 Microsoft RDS 许可服务器。我们不建议在这些位置安装额外的许可服务器,因为这会干扰 CAL 的颁发并导致许可复杂化。
要解决此问题,请确保您的服务器群和终端服务器组中仅保留预期的 Microsoft RDS 服务器。
在解决许可问题时,请注意,使用 /admin 标志的连接会绕过标准许可检查,因为此标志用于管理目的,不消耗 CAL。这可以掩盖潜在的许可问题。要诊断许可问题,请验证标准用户连接(不带 /admin 标志)是否正常运行以进行许可证管理。
解决微软办公激活失败的问题
如果微软 Office 激活失败,请验证您的实例是否有权访问为许可证管理器定义的 VPC。以下任一选项均满足此要求:
-
您的实例在装有许可证管理器的 VPC 中运行(通过 VPC 终端节点)
-
您的实例在与许可证管理器载入 VPC 对等的 VPC 中运行。
要解决此问题,请确保将您的实例移至正确的 VPC,或与许可证管理器载入 VPC 的 VPC 建立 VPC 对等关系。
解决无法删除活动目录的问题
在配置期间,许可证管理器在目录服务中注册为授权应用程序,从而保护活动目录在配置后不被删除。作为标准程序的一部分,客户需要首先移除所有实例、实例关联和用户订阅。之后,他们可以继续从许可证管理器中删除活动目录,然后删除该目录本身。
解决无法删除 AWSServiceRoleForAWSLicenseManagerUserSubscriptionsService 服务关联角色 (SLR) 的问题
许可证管理器需要 “AWSServiceRoleForAWSLicenseManagerUserSubscriptionsService” 服务相关角色来管理提供基于用户的订阅的 AWS 资源。服务相关角色可以更轻松地设置许可证管理器,因为您无需手动添加必要的权限。License Manager 定义其服务相关角色的权限,除非另外定义,否则只有 License Manager 可以代入该角色。定义的权限包括信任策略和权限策略,而且权限策略不能附加到任何其他 IAM 实体。
有关更多信息,请参阅在许可证管理器中创建基于用户的订阅的先决条件和许可证管理器- User-based 订阅角色和Service-linked 角色。
故障排除 订阅不存在 RDS SAL 产品出错
您的账户必须订阅 Windows 服务器远程桌面服务订阅用户访问许可证 (RDS SAL)。与提供基于用户的订阅产品的实例关联的所有用户,除了他们想要使用的任何其他产品外,还必须具有该许可证的单个有效订阅。当您的用户订阅基于用户的订阅产品时,将代表他们订阅 RDS SAL。
但是,如果由于其他合规原因已取消订阅或删除,则可能需要重新订阅。如果您已经订阅,则可以尝试取消订阅和重新订阅,这不会影响您的许可证管理器用户订阅。
解决许可证数量显示不正确的问题
初始设置或配置更改后,许可证服务器可能需要长达 24 小时才能在许可证诊断器中显示所有许可证类型的准确许可证计数。
操作:
-
设置后最多等待 24 小时,然后才能收到准确的许可证数量报告
这种延迟是正常的,允许许可证服务器有足够的时间正确同步和更新不同许可证类型的所有许可证信息。如果你遇到错误,请参阅排除 RDS 许可证诊断器问题。
排除 RDS 许可证诊断器问题
这些错误通常是由凭据或权限问题引起的。要解决这个问题,请执行以下操作:
-
验证用户凭证:确保您使用的用户帐户与入门期间提供给许可证管理器的用户帐户相同
-
检查会话凭证:如果您在摘要部分看到服务器的 “凭据不可用”:
-
在显示 “凭据不可用” 的摘要部分中单击许可证服务器
-
在打开的右侧菜单中,添加已加入许可证管理器的用户的凭据
-
点击 “刷新”
-
如果问题仍然存在,请按照微软文档中列出的其他故障排除步骤进行操作:无法连接到 RDS-没有许可证服务器
这应该可以解决许可证诊断器中大多数与凭据和权限相关的问题。
排除信任故障
根据我们与许多客户合作的经验,绝大多数信任配置问题要么是 DNS 解析要么是网络连接错误。以下是一些故障排除步骤,可帮助您解决常见问题:
-
检查您是否允许出站网络流量 AWS Managed Microsoft AD。
-
如果本地域的 DNS 服务器或网络使用公共(非 RFC 1918)IP 地址空间,请执行以下步骤:
-
在 Directory Service 控制台中,转到您目录的 IP 路由部分,选择操作,然后选择添加路由。
-
使用 CIDR 格式输入 DNS 服务器或本地网络的 IP 地址块,例如 203.0.113。0/24。
-
如果您的 DNS 服务器和本地网络都使用 RFC 1918 私有 IP 地址空间,则无需执行此步骤。
-
-
验证安全组并检查是否需要任何适用的路由后,启动 Windows Server 实例并将其加入该 AWS Managed Microsoft AD 目录。实例启动后:
-
运行以下 PowerShell 命令来测试 DNS 连接:
Resolve-DnsName -Name 'example.local' -DnsOnly
-
您还应该仔细阅读 Directory Service 文档中信任创建状态原因指南中的消息解释。
解决用户订阅的账单问题
AWS 将根据与包括微软 Office 或 Visual Studio 实例在内的许可证相关的用户数量按月订阅向你收费。这些每位用户的费用按日历月计费,计费从您订阅产品时开始。如果您在当前月份删除了对用户的访问权限,则将在该月剩余时间内为该用户付费。您将在下个月停止向用户收费。
此外:
-
在用户订阅中,计费以每位用户为基础。只有订阅该产品的用户才会产生费用,而不是活动目录中的所有用户。
-
从每个日历月的第一天开始,按月结算。无论订阅激活的具体日期如何,均按整个月收费。
-
您需要为每个需要访问您的 Office/VS 实例的用户提供 RDS SAL。
-
要停止因基于用户的订阅而产生的费用,您必须解除该用户与其关联的所有实例的关联。从 Active Directory 中删除用户不会取消该用户与实例的关联。有关更多信息,请参阅 取消用户与提供基于 License Manager 用户的订阅的实例的关联。
-
一个用户只被计算一次。无论用户连接多少个 EC2 实例,微软 Office 和 Visual Studio 都需要按用户付费。无论用户使用多个实例,都只需为其订阅一次付费。
解决不活跃的商城订阅状态问题
在使用所需产品配置目录后,您需要订阅所需的产品。商城订阅状态为非活跃的产品要求您先订阅,然后才能将用户关联到实例并使用它们。
解决每个实例的用户限制问题
每个用户最多只能有 25 个实例。如果您需要调整,请联系客 AWS 服。无论用户使用多个实例,都只需为其订阅一次付费。
解决迁移到 RDS SAL 后未出售的 CAL 令牌的问题
如果您使用自己的 Microsoft RDS 许可证服务器,则任何已颁发的客户端访问许可证 (CAL) 令牌在到期之前一直有效。在此期间,拥有有效 CAL 令牌的用户不会自动订阅 RDS SAL 产品。即使配置了许可证管理器,新用户会话也不会自动订阅 RDS SAL。许可证管理器不会覆盖您自己的许可证服务器颁发的现有 CAL 令牌。只有在现有 CAL 令牌过期后,服务管理的许可证服务器才开始颁发令牌和处理新请求。当当前发行的 CAL 令牌达到到期日期后,新的令牌请求将由服务管理的许可证服务器处理,用户将根据需要自动订阅 RDS SAL 产品。
无缝域加入不适用于使用用户订阅产品的 EC2 实例
许可证管理器需要使用 SSM 在这些实例上执行域加入,以便仅允许订阅该产品的用户获得授权访问。因此,无缝域加入功能被停用。
VPC 终端节点是在我的账户中创建的
许可证管理器会创建资源连接到激活服务器所需的 VPC 终端节点,并在配置 VPC 时保持合规性。
移除许可证管理器创建的所有 VPC 终端节点资源
要删除 VPC 终端节点资源,您必须执行以下操作:
-
接触所有用户与其基于用户的订阅的关联。有关更多信息,请参阅 取消用户与提供基于 License Manager 用户的订阅的实例的关联。
-
从 License Manager 设置中移除配置的所有目录。有关更多信息,请参阅 从许可证管理器设置中注销活动目录。
-
终止所有提供基于用户的订阅产品的实例。有关更多信息,请参阅 使用随附的 AMI 许可证启动实例。
在托管活动目录上更改用户名
更改用户名不会影响他们 RDP 进入关联实例的能力。关联用户应该能够使用其更新的登录详细信息将 RDP 转入用户订阅实例。
将用户与已终止的实例断开关联
每当用户订阅实例终止时,与该实例关联的所有用户都将取消关联。您不必手动取消该用户的关联。
注意
如果实例停止,则不会取消用户的关联。
在用户订阅实例上安装其他软件
您可以在您的实例上安装其他软件,此类软件不能作为基于用户的订阅提供。License Manager 不会跟踪其他软件的安装。这些安装必须使用默认在您的 AWS Managed Microsoft AD 目录中创建的管理员帐户来执行。有关更多信息,请参阅《 Directory Service 管理指南》中的管理员帐户。
要使用管理员账户安装其他软件,您必须:
-
使用管理员账户订阅实例提供的产品。
-
将管理员账户与实例关联。
-
使用管理员账户连接到实例以执行安装。
有关更多信息,请参阅 开始在许可证管理器中使用基于用户的订阅。
用户订阅实例上的日语语言包
用户订阅实例支持日语语言包安装。
用户订阅实例上的本地管理员用户
我们仅允许用户管理的 Active Directory 域下的用户与用户订阅实例相关联,以防止未经授权访问这些 Microsoft 产品。当您在提供基于用户的订阅的实例上创建具有管理员权限的本地用户时,该实例的运行状况会更改为不正常。
可以 RDP 到用户订阅实例的用户数量
提供基于用户的订阅的实例一次最多支持两个活跃用户会话,如对支持的软件产品使用许可证管理器基于用户的订阅中所述。默认情况下,在所有版本的 Windows 服务器中,Windows 允许最多 2 个远程桌面连接,包括一个管理员连接。要使用 2 个以上的并发用户,客户需要设置 RDS 许可服务器。
我的 Office 和 Visual Studio 产品自建广告中的用户
要关联自我管理目录中的用户,必须在自我管理的目录和目录之间建立双向林间信任。 AWS Managed Microsoft AD 有关更多信息,请参阅《管理指南》中的教程:在您 AWS Managed Microsoft AD 和您自行管理的 Active Directory 域之间创建信任关系。 Directory Service
支持的 Windows 操作系统
有关支持的 Windows 操作系统平台的信息,请参阅许可证管理器中基于用户的订阅支持的软件产品。
Office 和 Visual Studio 支持的版本
有关基于用户的订阅所支持软件的信息,请参支持基于用户的订阅的软件阅。
在较早的 Windows Server 版本中使用用户订阅
当您从支持 Office LTSC Professional Plus、Office LTSC Standard 或 Microsoft Visual Studio 的 AMI 启动实例时,启动默认为 AMI 的最新 Windows 操作系统平台版本(例如 Windows Server 2022)。要使用较早的操作系统平台版本启动,请执行以下步骤:
-
在处打开 AWS Marketplace 控制台https://console.aws.amazon.com/marketplace
。 -
在导航窗格中,选择管理订阅。
-
为了简化订阅结果,您可以搜索全部或部分订阅名称。例如,Office LTSC 专业增强版、Office LTSC 标准版或 Visual Studio 企业版。
-
从订阅面板中选择启动新实例。这将打开启动配置页面。
-
要从基于 Windows 操作系统平台早期版本的 AMI 启动实例,请选择位于软件版本下方的完整 AWS Marketplace 网站链接。此操作带您进入配置页面,您可以从版本列表中进行选择。
-
该列表显示了支持的 Windows 操作系统平台的最新 AMI 版本。选择要从中启动的 Windows 操作系统版本。
跨账户或区域使用许可证管理器用户订阅
支持以下场景:
跨账户使用许可证管理器用户订阅
将许可证管理器用户订阅与共享 Active Direc
不支持以下场景:
跨区域使用许可证管理器用户订阅
联系小贴士 AWS 支持
-
联系 AWS 支持人员时,请使用与已终止的实例相同的设置创建实例,并启用实例终止保护以快速响应。
-
对于任何与 RDP 相关的问题,我们都需要与 RDP 相关的日志来帮助调试这些问题。对于可以访问互联网的环境,请使用 AWSSupport-RunEC2RescueForWindowsTool “”。有关更多信息,请参阅 Windows 服务器版 EC2Rescue。
-
通过使用 Office 实例作为工作实例并安装从原始实例卷快照恢复的卷,即使在没有互联网访问的环境中也可以收集数据。
-
排除从备份 AMI 启动实例的故障:如果您从备份 AMI 启动实例,则必须终止原始实例。
对多个活动目录注册进行故障排除
由于可以访问多个活动目录,实例终止
问题:一个实例在启动后被终止,并显示错误 “此实例的 VPC 与多个 VPC 对等,每个 VPC 都有一个注册的 Active Directory”。
原因:该实例是在与包含已注册活动目录的多个 VPC 对等的 VPC 中启动的。许可证管理器无法确定使用哪个 Active Directory 进行激活。无法完成初始配置的资源将被终止。
解决方案:检查您的 VPC 对等配置,并确保实例 VPC 仅与一个为该产品注册了 Active Directory 的 VPC 建立对等关系。您可以:
-
删除与其他 Active Directory VPC 的 VPC 对等连接,或
-
在直接包含预期活动目录的 VPC 中启动实例。
由于无法访问活动目录,实例激活失败
问题:一个实例激活失败,错误是 “无法从该实例的 VPC 访问任何注册的 Active Directory”。
原因:该实例是在不包含已注册的 Active Directory 的 VPC 中启动的,并且未与任何具有注册的 Active Directory 的 VPC 建立对等关系。
解决方案:确保实例 VPC:
-
已直接在其中配置了注册的 Active Directory,或者
-
与包含已注册活动目录的 VPC 建立对等关系。
验证您的 VPC 对等连接以及 Active Directory 注册是否在预期的 VPC 中。
无法注册活动目录,因为 VPC 已经有一个
问题:尝试注册新的 Active Directory 时,您会收到一条错误消息,表明现有身份提供商已经为 VPC 注册了。
原因:每个 VPC 每个产品只能有一个注册的 Active Directory。您正在尝试在已有活动目录的 VPC 中注册第二个活动目录。
解决方案:您注册的每个 Active Directory 都必须位于唯一的 VPC 中。要注册额外的 Active Directory,请确保在尚未为同一产品注册活动目录的 VPC 中对其进行配置。
由于 VPC 终端节点配置不匹配,注册失败
问题:注册其他 Active Directory 时,您会收到一条关于子网和安全组与现有 VPC 终端节点不匹配的错误。
原因:通过另一个 Active Directory 注册的 VPC 终端节点已经存在于 VPC 中。共享相同 VPC 终端节点 VPC 的新注册必须使用相同的子网和安全组设置。
解决方案:使用与现有注册身份提供商配置相同的子网和安全组。您可以在许可证管理器控制台的 “设置” 下查看当前配置,也可以使用 ListIdentityProviders API 查看当前配置。