的最佳实践AD Connector - AWS Directory Service
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

的最佳实践AD Connector

为避免问题并充分利用 ,您应该考虑以下建议和准则。AD Connector.

设置:先决条件

创建目录之前请考虑以下这些准则。

验证您是否有正确的目录类型

AWS Directory Service 提供了多种方式来结合使用 Microsoft Active Directory 与其他 AWS 服务。您可以根据预算成本选择具有适当功能的目录服务以满足您的需求:

  • AWS Directory Service for Microsoft Active Directory 是在 AWS 云中托管的功能丰富的托管 Microsoft Active Directory。如果您的用户数超过 5000,并且需要在 AWS 托管目录与您的本地目录之间建立信任关系,则 AWS Managed Microsoft AD 是您的最佳选择。

  • AD Connector 将您现有的本地 Active Directory 直接连接到 AWS。当您想要将现有本地目录与 AWS 服务一起使用时,AD Connector 是您的最佳选择。

  • Simple AD 是具有常用目录功能并与 Active Directory 兼容的低成本服务。在大多数情况下,Simple AD 是成本最低的选择,如果您的用户数不超过 5000,并且不需要更高级的 Microsoft Active Directory 功能,这是您的最佳选择。

有关 AWS Directory Service 选项的更详细比较,请参阅选择哪个选项

确保 VPC 和实例得到正确地配置

要连接到、管理和使用目录,必须正确配置目录所关联的 VPC。有关 VPC 安全和网络要求的信息,请参阅 AWS Managed Microsoft AD先决条件AD Connector先决条件Simple AD先决条件

如果要将实例添加到域,请确保您具有实例连接并且可以远程访问实例,如将 EC2 实例加入 AWS Managed Microsoft AD 目录 中所述。

注意限制

了解您特定目录类型的不同限制。您可以在您的目录中存储的对象的数量仅受可能存储空间和您的对象的聚合大小的限制。有关您选定的目录的详细信息,请参阅 AWS Managed Microsoft AD 配额AD Connector 配额Simple AD 配额

了解目录的 AWS 安全组配置和使用

AWS 创建安全组并将其附加到您的目录的弹性网络接口,该接口可从对等的或调整大小的VPCs中访问。 AWS 将安全组配置为阻止到目录的不必要的流量并允许必要的流量。

修改目录安全组

如果要修改目录的安全组的安全性,则可以这样做。只有在您完全了解安全组的筛选如何工作时,才进行这样的更改。有关更多信息,请参阅 Amazon EC2 中的适用于 Linux 实例的 Amazon EC2 安全组Amazon EC2。不正确的更改可能会导致丢失与目标计算机和实例的通信。AWS 建议您不要尝试打开到您的目录的其他端口,因为这会降低目录的安全性。请仔细查看 AWS 责任共担模型.

警告

从技术上来说,您可以将目录的安全组与您创建的其他 EC2 实例关联。不过,AWS 建议不要采用这种做法。AWS 可能会由于某些原因在未经通知的情况下修改安全组,以满足托管目录的功能或安全需求。此类更改会影响您将目录安全组关联到的任何实例,并可能中断关联实例的操作。此外,将目录安全组与您的 EC2 实例关联可能为 EC2 实例带来潜在的安全风险。

在使用 AD Connector 时正确配置本地站点和子网

如果您的本地网络中已定义 Active Directory 站点,您必须确保在 Active Directory 站点中您 AD Connector 所在的 VPC 内定义了子网,并且 VPC 中的子网与您其他站点中的子网之间不存在冲突。

为发现域控制器,AD Connector 将使用子网 IP 地址范围与包含 AD Connector. 的 VPC 中的子网 IP 地址范围接近的 Active Directory 站点。如果您的一个站点的子网 IP 地址范围与您 VPC 中的 IP 地址范围相同,AD Connector 将发现该站点中的域控制器,但该站点的实际地点不一定靠近您的区域。

了解 AWS 应用程序的用户名限制

AWS Directory Service 支持大多数可用于构造用户名的字符格式。但是,对于登录到 AWS 应用程序(例如 Amazon WorkSpaces、Amazon WorkDocs、Amazon WorkMail 或 Amazon QuickSight.)所用的用户名有一些字符限制。这些限制要求不使用以下字符:

  • 空格

  • !"#$%&'()*+,/:;<=>?@[\]^`{|}~

注意

仅允许在 UPN 后缀之前使用 @ 符号。

对应用程序进行编程

在为您的应用程序编程之前,请考虑以下事项:

实施到生产环境之前的负载测试

请务必对代表您的生产工作负载的应用程序和请求执行实验室测试,以确认目录将扩展至您的应用程序负载。如果您需要更多容量,请将您的负载分布在多个 AD Connector 目录中。

使用目录

下面是使用目录时应记住的一些建议。

定期轮换管理员凭证

定期更改您的 AD Connector 服务账户管理员密码,并确保密码与您现有的 Active Directory 密码策略一致。有关如何更改服务账户密码的说明,请参阅 在 AD Connector 中更新 AWS Directory Service 服务账户凭证.

对每个域使用唯一的AD Connector

AD Connector 和本地 AD 域具有 1 对 1 关系。也就是说,对于每个本地域,包括 AD 林中您要针对其进行身份验证的子域,您必须创建一个唯一的 AD Connector. 您创建的每个 AD Connector 都必须使用不同的服务账户,即使将它们连接到同一目录时也是如此。

兼容性检查

在使用 AD Connector 时,必须确保您的本地目录与 AWS Directory Services 始终兼容。有关您的责任的更多信息,请参阅我们的责任共担模型.