AD Connector 最佳实践
为避免问题并充分利用 AD Connector,您应该考虑以下建议和准则。
设置:先决条件
创建目录之前请考虑以下这些准则。
验证目录类型是否正确
Amazon Directory Service 提供了多种将 Microsoft Active Directory 与其他 Amazon 服务结合使用的方式。您可以根据预算成本选择具有适当功能的目录服务以满足您的需求:
-
Amazon Directory Service for Microsoft Active Directory 是托管在 Amazon 云上的功能丰富的托管式 Microsoft Active Directory。Amazon如果您的用户数超过 5000,并且需要在 Amazon 托管目录与您的本地目录之间建立信任关系,则 Managed Microsoft AD 是您的最佳选择。
-
AD Connector 将您现有的本地 Active Directory 直接连接到 Amazon。当您想要将现有本地目录与 Amazon 服务一起使用时,AD Connector 是您的最佳选择。
-
Simple AD 是一种小规模、低成本的目录,具有基础的 Active Directory 兼容性。其支持 5000 个或更少的用户、兼容 Samba 4 的应用程序,并支持 LDAP 感知型应用程序的 LDAP 兼容性。
有关 Amazon Directory Service 选项的更详细比较,请参阅选择哪一个。
确保 VPC 和实例正确配置
要连接到、管理和使用目录,必须正确配置目录所关联的 VPC。有关 VPC 安全和网络要求的信息,请参阅 创建 Amazon Managed Microsoft AD 的先决条件、AD Connector 先决条件 或 Simple AD 先决条件。
如果要将实例添加到域,请确保您具有实例连接并且可以远程访问实例,如将 Amazon EC2 实例加入 Amazon Managed Microsoft AD 的方法 中所述。
注意限制
了解特定目录类型的各种限制。对象的可用存储空间和总大小是可以存储在目录中的对象数量的唯一限制。有关所选目录的详细信息,请参阅 Amazon Managed Microsoft AD 限额、AD Connector 配额 或 Simple AD 配额。
了解目录的 Amazon 安全组配置和使用
Amazon 创建一个安全组并将其附加到目录的弹性网络接口,这些接口可从对等或调整大小的 VPC
修改目录安全组
如果要修改安全组目录的安全性,可以这样做。只有在您完全了解安全组的筛选如何工作时,才进行这样的更改。有关更多信息,请参阅《Amazon EC2 用户指南》中的适用于 Linux 实例的 Amazon EC2 安全组。不当的更改可能导致与目标计算机和实例的通信中断。Amazon 建议您不要尝试打开目录的其他端口,因为这会降低目录的安全性。请仔细查看 Amazon 责任共担模型
警告
从技术上来说,您可以将目录的安全组与您创建的其他 EC2 实例关联。但是,Amazon 不建议采用这种做法。Amazon 可能会由于某些原因在未经通知的情况下修改安全组,以满足托管目录的功能或安全需求。此类更改会影响您将目录安全组关联到的任何实例,并可能中断关联实例的操作。此外,将目录安全组与您的 EC2 实例关联可能为 EC2 实例带来潜在的安全风险。
使用 AD Connector 时正确配置本地站点和子网
如果您的本地网络中已定义 Active Directory 站点,您必须确保在 Active Directory 站点中您 AD Connector 所在的 VPC 内定义了子网,并且 VPC 中的子网与您其他站点中的子网之间不存在冲突。
为发现域控制器,AD Connector 将使用子网 IP 地址范围与包含 AD Connector 的 VPC 中的子网 IP 地址范围接近的 Active Directory 站点。如果您的一个站点具有 IP 地址范围与您 VPC 中的 IP 地址范围相同的子网,则 AD Connector 将发现该站点中的域控制器,但该站点的实际地点不一定靠近您的区域。
了解 Amazon 应用程序的用户名限制
Amazon Directory Service 支持大多数可用于构造用户名的字符格式。但是,对用于登录到 Amazon 应用程序(例如 WorkSpaces、WorkDocs、Amazon WorkMail 或 Quick Suite)的用户名有一些字符限制。这些限制要求不使用以下字符:
-
空间
多字节字符
!"#$%&'()*+,/:;<=>?@[\]^`{|}~
注意
仅允许在 UPN 后缀之前使用 @ 符号。
为您的应用程序编程
在为您的应用程序编程之前,请考虑以下事项:
交付生产之前的负载测试
请务必对代表您的生产工作负载的应用程序和请求执行实验室测试,以确认目录将扩展至您的应用程序负载。如果您需要更多容量,请将您的负载分布在多个 AD Connector 目录中。
使用目录
下面是使用目录时应记住的一些建议。
定期交替管理员凭证
定期更改您的 AD Connector 服务账户管理员密码,并确保密码与您现有的 Active Directory 密码策略一致。有关如何更改服务账户密码的说明,请参阅 在 Amazon Web Services 管理控制台中更新 AD Connector 服务账户凭证。
对每个域使用唯一的 AD Connector
AD Connector 和本地 AD 域具有 1 对 1 关系。也就是说,对于每个本地域,包括 AD 林中您要针对其进行身份验证的子域,您必须创建唯一的 AD Connector。您创建的每个 AD Connector 都必须使用不同的服务账户,即使将其连接到同一目录时也是如此。
兼容性检查
在使用 AD Connector 时,必须确保您的本地目录与 Amazon Directory Service 兼容并将一直保持兼容。有关您的责任的更多信息,请参阅我们的责任共担模型