View a markdown version of this page

计算机对象 | 移除 - AMS 高级更改类型参考

终止支持通知:2027 年 6 月 30 日, AWS 将终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级资源。有关更多信息,请参阅 AMS 高级终止支持

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

计算机对象 | 移除

从 Microsoft Active Directory (AD) 中删除一个过时的计算机对象,并从 DNS 中删除相应的 DNS A 和 PTR 记录。移除计算机对象将阻止任何人使用 AMS 访问控制提高对该主机的访问权限。对于多账户登录区 (MALZ),请在共享服务账户中使用此更改类型。

完整分类:管理 | 目录服务 | 计算机对象 | 移除

更改类型详情

更改类型 ID

ct-3d0lrfb8eckuu

当前版本

1.0

预期执行时长

60 分钟

AWS 批准

必填

客户批准

非必需

执行模式

自动

附加信息

移除计算机对象

以下显示了 AMS 控制台中的这种更改类型。

移除显示 ID ct-3d0lfrb8eckuu 和版本 1.0 的计算机对象变更类型。

工作原理:

  1. 导航到 “创建 RFC” 页面:在 AMS 控制台的左侧导航窗格中,单击 RFC 打开 RFC 列表页面,然后单击 “创建 RFC”。

  2. 在默认的 “浏览更改类型” 视图中选择常用更改类型 (CT),或在 “按类别选择” 视图中选择 CT。

    • 按更改类型浏览:您可以在 “快速创建” 区域中单击常用的 CT,立即打开 “运行 RFC” 页面。请注意,您无法使用快速创建功能选择较早的 CT 版本。

      要对 CT 进行排序,请使用 “卡片” 或 “表” 视图中的 “所有更改类型” 区域。在任一视图中,选择 CT,然后单击 “创建 RFC” 以打开 “运行 RFC” 页面。如果适用,“创建 RFC” 按钮旁边会显示 “使用旧版本创建” 选项。

    • 按类别选择:选择类别、子类别、项目和操作,CT 详细信息框随即打开,并显示 “使用旧版本创建” 选项(如果适用)。单击 “创建 RFC” 打开 “运行 RFC” 页面。

  3. 运行 RFC 页面上,打开 CT 名称区域以查看 CT 详细信息框。主题为必填项(如果您在 “浏览更改类型” 视图中选择 CT,则会为您填写主题)。打开 “其他配置” 区域以添加有关 RFC 的信息。

    执行配置区域中,使用可用的下拉列表或输入所需参数的值。要配置可选的执行参数,请打开附加配置区域。

  4. 完成后,单击 “运行” 。如果没有错误,则会显示成功创建 RFC 的页面,其中包含提交的 RFC 详细信息以及初始运行输出。

  5. 打开 “运行参数” 区域以查看您提交的配置。刷新页面以更新 RFC 的执行状态。或者,取消 RFC 或使用页面顶部的选项创建 RFC 副本。

工作原理:

  1. 使用内联创建(您发出包含所有 RFC 和执行参数的create-rfc命令)或模板创建(创建两个 JSON 文件,一个用于 RFC 参数,一个用于 RFC 参数,一个用于执行参数),然后使用这两个文件作为输入发出create-rfc命令。此处描述了这两种方法。

  2. 使用返回的 RFC ID 提交 RFC: aws amscm submit-rfc --rfc-id ID 命令。

    监视 RFC: aws amscm get-rfc --rfc-id ID 命令。

要检查更改类型版本,请使用以下命令:

aws amscm list-change-type-version-summaries --filter Attribute=ChangeTypeId,Value=CT_ID
注意

您可以将任何CreateRfc参数与任何 RFC 一起使用,无论它们是否属于变更类型的架构的一部分。例如,要在 RFC 状态发生变化时收到通知,请将此行添加到请求的 RFC 参数部分(而不是执行参数)中。--notification "{\"Email\": {\"EmailRecipients\" : [\"email@example.com\"]}}"有关所有 CreateRfc 参数的列表,请参阅 AMS 变更管理 API 参考

内联创建

使用内联提供的执行参数(内联提供执行参数时使用转义引号)发出 create RFC 命令,然后提交返回的 RFC ID。例如,你可以用这样的东西替换内容:

aws amscm create-rfc --change-type-id "ct-3d0lrfb8eckuu" --change-type-version "1.0" --title "Remove Computer Object" --execution-parameters "{\"DocumentName\": \"AWSManagedServices-RemoveADComputerObject-Admin\",\"Region\": \"us-east-1\",\"Parameters\": {\"ADComputerName\": [\"ABRACADABRA\"]}}"

模板创建

  1. 将此更改类型的执行参数 JSON 架构输出到文件中;此示例将其命名 ComputerObjectRemoveParams.json为:

    aws amscm get-change-type-version --change-type-id "ct-3d0lrfb8eckuu" --query "ChangeTypeVersion.ExecutionInputSchema" --output text > ComputerObjectRemoveParams.json

    修改并保存该 ComputerObjectRemoveParams 文件。例如,你可以用这样的东西替换内容:

    { "DocumentName": "AWSManagedServices-RemoveADComputerObject-Admin", "Region": "us-east-1", "Parameters": { "ADComputerName": [ "ABRACADABRA" ] } }
  2. 将 RFC 模板输出到当前文件夹中的文件中;此示例将其 ComputerObjectRemoveRfc.json命名为:

    aws amscm create-rfc --generate-cli-skeleton > ComputerObjectRemoveRfc.json
  3. 修改并保存该 ComputerObjectRemoveRfc.json 文件。例如,你可以用这样的东西替换内容:

    { "ChangeTypeId": "ct-3d0lrfb8eckuu", "ChangeTypeVersion": "1.0", "Title": "Remove computer object" }
  4. 创建 RFC,指定 ComputerObjectRemoveRfc 文件和 ComputerObjectRemoveParams 文件:

    aws amscm create-rfc --cli-input-json file://ComputerObjectRemoveRfc.json --execution-parameters file://ComputerObjectRemoveParams.json

    您在响应中收到新 RFC 的 ID,可以使用它来提交和监控 RFC。在您提交之前,RFC 将保持编辑状态且无法启动。

  • 有关目录服务的信息,请参阅《目录服务管理员指南》

  • 在置备实例之前移除陈旧的计算机对象。如果您计划使用 Active Directory 中已存在的主机名预置新实例(Windows 或 Linux),例如,从 AMI 恢复或重复使用先前堆栈中的主机名时,必须先运行此更改类型才能删除过时的计算机对象。如果 Active Directory 中已经存在具有相同主机名的计算机对象,AMS 不会预置实例。

    如果您不删除过时的对象,则可能会遭受 RFC 拒绝、在错误的组织单位 (OU) 中重复计算机对象、域加入中断、DNS 记录冲突以及无法访问的实例(Windows 上的 RDP 失败,Linux 上的 Kerberos 身份验证和 SSH 失败)。当源 AMI 是在未事先准备的情况下从正在运行的加入域的实例中捕获时,这一点尤其重要。在 Windows 上,这意味着不运行Invoke-AMSSysprep;在 Linux 上,这意味着不运行 AMS 准备脚本 (prepare_instance_for_ami_and_shutdown.sh)。

    在没有准备的情况下,AMI 会保留先前实例的计算机凭证(Windows 上的计算机帐户 SID 和密码,或者 Linux 上的 Kerberos 密钥表),这会导致信任关系失败和对象冲突,当新实例从该实例启动时,这会导致信任关系失败和对象冲突。有关实例准备的更多信息,请参阅部署 | 高级堆栈组件 | AMI | 创建 (ct-3rqqu43krekby) 的提示部分。

执行输入参数

有关执行输入参数的详细信息,请参阅变更架构类型 ct-3d0lrfb8eckuu

示例:必需的参数

{ "DocumentName" : "AWSManagedServices-RemoveADComputerObject-Admin", "Region" : "us-east-1", "Parameters" : { "Hostname" : [ "ABRACADABRA" ] } }

示例:所有参数

{ "DocumentName" : "AWSManagedServices-RemoveADComputerObject-Admin", "Region" : "us-east-1", "Parameters" : { "Hostname" : [ "ABRACADABRA" ] } }