将亚马逊 EC2 Windows 实例加入你的 Amazon 托管微软 AD Active Directory - Amazon Directory Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将亚马逊 EC2 Windows 实例加入你的 Amazon 托管微软 AD Active Directory

您可以启动并加入 Amazon EC2 Windows 微软 Amazon 托管广告的实例。或者,您可以手动加入现有的 EC2 Windows 微软 Amazon 托管广告的实例。

Seamlessly join EC2 Windows instance

此过程可以无缝加入亚马逊 EC2 Windows 您的 Amazon 托管 Microsoft AD 的实例。如果您需要跨多个域名进行无缝联接 Amazon Web Services 账户,请参阅教程:共享你的 Amazon 托管 Microsoft AD 目录以实现无缝EC2域名加入。有关亚马逊的更多信息EC2,请参阅什么是亚马逊EC2?

无缝加入 Amazon EC2 Windows 实例

  1. 登录 Amazon Web Services Management Console 并打开 Amazon EC2 控制台,网址为https://console.aws.amazon.com/ec2/

  2. 在导航栏中,选择与现有目录 Amazon Web Services 区域 相同的目录。

  3. EC2控制面板启动实例部分,选择启动实例

  4. 启动实例页面的名称和标签部分下,输入您要用于 Windows EC2 实例的名称。

  5. (可选)选择 “添加其他标签” 以添加一个或多个标签键值对,以组织、跟踪或控制此EC2实例的访问权限。

  6. 应用程序和操作系统映像(亚马逊机器映像)部分,在快速入门窗格中选择 Windows。您可以从 “亚马逊系统映像” (AMI) 下拉列表中更改 Windows Amazon 系统映像 (AMI)

  7. 实例类型部分,从实例类型下拉列表中选择要使用的实例类型。

  8. 密钥对(登录)部分,您可以选择创建新密钥对,或从现有密钥对中进行选择。

    1. 要创建新的密钥对,请选择新建新密钥对

    2. 输入密钥对的名称,然后为密钥对类型私钥文件格式选择一个选项。

    3. 要以可与 Open 一起使用的格式保存私钥SSH,请选择 .pem。要以可用于 Pu 的格式保存私钥TTY,请选择 .ppk。

    4. 选择创建密钥对

    5. 您的浏览器会自动下载私有密钥文件。将私有密钥文件保存在安全位置。

      重要

      这是您保存私有密钥文件的唯一机会。

  9. 启动实例页面的网络设置部分下,选择编辑。从 VPC-必填下拉列表中选择创建目录的。VPC

  10. 从 “子网” 下拉列表VPC中选择您的一个公有子网。选择的子网必须将所有外部流量都路由到互联网网关。否则将无法远程连接到实例。

    有关如何连接互联网网关的更多信息,请参阅亚马逊VPC用户指南》中的使用互联网网关连接互联网。

  11. 自动分配公有 IP 下,选择启用

    有关公有和私有 IP 地址的更多信息,请参阅亚马逊EC2用户指南中的亚马逊EC2实例 IP 地址

  12. 对于防火墙(安全组)设置,您可以使用默认设置或进行更改以满足您的需求。

  13. 对于配置存储设置,您可以使用默认设置或进行更改以满足您的需求。

  14. 选择高级详细信息部分,从域加入目录下拉列表中选择您的域。

    注意

    选择域加入目录后,您可能会看到:

    选择您的域加入目录时出现错误消息。您的现有SSM文档存在错误。

    如果EC2启动向导识别出具有意外属性的现有SSM文档,则会出现此错误。您可以执行以下操作之一:

    • 如果您之前编辑了SSM文档并且属性符合预期,请选择关闭并继续启动EC2实例,而不做任何更改。

    • 选择 “在此处删除现有SSM文档” 链接以删除该SSM文档。这将允许创建具有正确属性的SSM文档。该SSM文档将在您启动EC2实例时自动创建。

  15. IAM例如配置文件,您可以选择现有的IAM实例配置文件或创建新的实例配置文件。从IAM实例配置文件下拉列表中选择mazonSSMDirectoryServiceAccess附加了 Amazon 托管策略 A mazonSSMManaged InstanceCore 和 AIAM实例配置文件。要创建新的个人资料链接,请选择 “创建新的IAM个人资料链接”,然后执行以下操作:

    1. 选择 Create role(创建角色)。

    2. 选择受信任的实体下,选择 Amazon 服务

    3. Use case(使用案例)下,选择 EC2

    4. 在 “添加权限” 下的策略列表中,选择 A mazonSSMManaged InstanceCoreA mazonSSMDirectory ServiceAccess 策略。在搜索框中键入 SSM 以筛选列表。选择下一步

      注意

      A mazonSSMDirectory ServiceAccess 提供将实例加入的权限 Active Directory 由... 管理 Amazon Directory Service。A mazonSSMManaged InstanceCore 提供使用该 Amazon Systems Manager 服务所需的最低权限。有关创建具有这些权限的角色的更多信息,以及您可以分配给IAM角色的其他权限和策略的信息,请参阅Amazon Systems Manager 用户指南中的为 S ystems Manager 创建IAM实例配置文件

    5. 名称、查看和创建页面上,输入角色名称。您需要将此角色名称附加到实EC2例。

    6. (可选)您可以在描述字段中提供IAM实例配置文件的描述

    7. 选择 Create role(创建角色)。

    8. 返回启动实例页面,然后选择IAM实例配置文件旁边的刷新图标。您的新IAM实例配置文件应显示在IAM实例配置文件下拉列表中。选择新的配置文件,其余设置保留默认值。

  16. 选择启动实例

Manually join EC2 Windows instance

手动加入现有的 Amazon EC2 Windows 微软 Amazon 托管广告的实例 Active Directory,则必须使用中指定的参数启动实例将亚马逊 EC2 Windows 实例加入你的 Amazon 托管微软 AD Active Directory。

你需要微软 AD Amazon 托管DNS服务器的 IP 地址。此信息可以在目录服务 > 目录 > 目录的目录 ID 链接 > 目录详细信息以及网络与安全下找到。

在 Amazon Directory Service 控制台的目录详细信息页面上,突出显示所 Amazon Directory Service 提供DNS服务器的 IP 地址。
将 Windows 实例加入微软 Amazon 托管 AD Active Directory
  1. 使用任何远程桌面协议客户端连接到实例。

  2. 在实例上打开TCP/IPv4属性对话框。

    1. 打开 Network Connections

      提示

      您可以在实例上从命令提示符运行以下命令,直接打开 Network Connections

      %SystemRoot%\system32\control.exe ncpa.cpl
    2. 打开任何已启用网络连接的上下文菜单 (右键单击),然后选择 Properties

    3. 在连接属性对话框中,打开 (双击) Internet Protocol Version 4

  3. 选择 “使用以下DNS服务器地址”,将 “首选DNS服务器” 和 “备用DNS服务器地址” 更改为 Microsoft AD 提供的 Amazon 托管DNS服务器的 IP 地址,然后选择 “确定”。

    Internet 协议版本 4 (TCP/IPv4) 属性对话框突出显示了首选DNS服务器和备用DNS服务器字段。
  4. 打开实例的 System Properties 对话框,选择 Computer Name 选项卡,然后选择 Change

    提示

    您可以在实例上从命令提示符运行以下命令,打开 System Properties 对话框。

    %SystemRoot%\system32\control.exe sysdm.cpl
  5. 在 “成员” 字段中,选择 “”,输入您的 Amazon 托管 Microsoft AD Active Directory 的完全限定名称,然后选择 “确定”

  6. 当系统提示输入域管理员的名称和密码时,请输入具有域加入权限的帐户的用户名和密码。有关委托这些权限的更多信息,请参阅为托 Amazon 管 Microsoft AD 委派目录加入权限

    注意

    您可以输入域的完全限定名称或网络BIOS名称,后跟反斜杠 (\),然后输入用户名。用户名应为 “管理员”。例如,corp.example.com\admincorp\admin

  7. 收到欢迎加入域的消息之后,重新启动实例使更改生效。

现在,您的实例已加入 Amazon 托管 Microsoft AD Active Directory 域,您可以远程登录该实例并安装用于管理目录的实用程序,例如添加用户和群组。Active Directory 管理工具可用于创建用户和群组。有关更多信息,请参阅 为托管的 Microsoft AD 安装活动目录 Amazon 管理工具

注意

您也可以使用 Amazon Route 53 来处理DNS查询,而不必手动更改亚马逊EC2实例上的DNS地址。有关更多信息,请参阅将目录服务的DNS解析与网络集成 Amazon Route 53 Resolver和将出站DNS查询转发到您的网络