为 Amazon 托管的 Microsoft AD 设置 AD Amazon 私有 CA 连接器 - Amazon Directory Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为 Amazon 托管的 Microsoft AD 设置 AD Amazon 私有 CA 连接器

你可以将 Amazon 托管 Microsoft AD 与 Amazon 私有证书颁发机构 (CA) 集成,为你的 Active Directory 域控制器、加入域的用户、群组和计算机颁发和管理证书。 Amazon 私有 CA Connector for Active Directory 允许您使用完全托管的 Amazon 私有 CA 嵌入式替代方案来代替自行管理的企业, CAs 而无需部署、修补或更新本地代理或代理服务器。

您可以通过控制台、Active Directory Amazon Directory Service 控制台的 Amazon 私有 CA 连接器或通过调用 CreateTemplateAPI 来设置与目录的集 Amazon 私有 CA 成。要通过 Active Directory Amazon 私有 CA 连接器控制台设置私有 CA 集成,请参阅创建连接器模板。请参阅以下步骤,了解如何从 Amazon Directory Service 控制台设置此集成。

为 AD 设置 Amazon 私有 CA 连接器

为 Active Directory 创建私有 CA 连接器
  1. 登录 Amazon Web Services 管理控制台 并打开 Amazon Directory Service 控制台,网址为https://console.amazonaws.cn/directoryservicev2/

  2. 目录页面上,选择您的目录 ID。

  3. 应用程序管理选项卡和 Amazon 应用程序和服务部分下,选择 Amazon 私有 CA Connector for AD

  4. 为 Active Directory 创建私有 CA 证书页面上,完成为 Active Directory Connector 创建私有 CA 的步骤。

有关更多信息,请参阅 Creating a connector

AD 的查看 Amazon 私有 CA 连接器

查看私有 CA 连接器的详细信息
  1. 登录 Amazon Web Services 管理控制台 并打开 Amazon Directory Service 控制台,网址为https://console.amazonaws.cn/directoryservicev2/

  2. 目录页面上,选择您的目录 ID。

  3. 应用程序管理选项卡和 Amazon 应用程序与服务部分下,查看您的私有 CA 连接器和关联的私有 CA。显示以下字段:

    1. Amazon 私有 CA 连接器 ID- Amazon 私有 CA 连接器的唯一标识符。选择以查看详细信息页面。

    2. Amazon 私有 CA 主题-有关 CA 的可分辨名称的信息。选择以查看详细信息页面。

    3. 状态- Amazon 私有 CA 连接器的状态检查结果以及 Amazon 私有 CA:

      • 激活:两项检查均通过

      • 1/2 检查失败:一次检查失败

      • 失败:两次检查均失败

      有关失败状态的详细信息,请将鼠标悬停在超链接上查看检查失败项。

    4. DC 证书注册状态:域控制器证书状态检查:

      • 启用:证书注册已启用

      • 禁用:证书注册已禁用

    5. 创建日期- Amazon 私有 CA 连接器的创建时间。

有关更多信息,请参阅 View connector details

下表显示了 Amazon 托管 Microsoft AD 的域控制器证书注册的不同状态。 Amazon 私有 CA

DC 注册状态 说明 所需操作

已启用

域控制器证书已成功注册到您的目录。

无需操作。

失败

为目录启用或禁用域控制器证书注册失败。

如果启用操作失败,请通过关闭并再次打开域控制器证书进行重试。如果禁用操作失败,请通过打开并再次关闭域控制器证书进行重试。如果重试失败,请联系 Amazon Support。

Impaired (受损)

域控制器在与 Amazon 私有 CA 端点通信时存在网络连接问题。

检查 Amazon 私有 CA VPC 终端节点和 S3 存储桶策略以允许与您的目录建立网络连接。有关更多信息,请参阅解决 Amazon 私有证书颁发机构异常消息解决 Amazon 私有 CA 证书吊销问题

已禁用

已成功为目录关闭域控制器证书注册。

无需操作。

正在禁用

正在禁用域控制器证书注册。

无需操作。

正在启用

正在启用域控制器证书注册。

无需操作。

配置 AD 策略

Amazon 私有 CA 必须配置 AD 连接器,以便 Amazon 托管 Microsoft AD 域控制器和对象可以请求和接收证书。配置您的组策略对象 (GPO),以便 Amazon 私有 CA 可以向 Amazon 托管的 Microsoft AD 对象颁发证书。

为域控制器配置 Active Directory 策略

为域控制器开启 Active Directory 策略
  1. 打开网络和安全选项卡。

  2. 选择 Amazon 私有 CA 连接器

  3. 选择一个链接到向您的目录颁发域控制器证书的 Amazon 私有 CA 主题的连接器。

  4. 选择操作启用域控制器证书

重要

在开启域控制器证书之前,请配置有效的域控制器模板,以避免更新延迟。

开启域控制器证书注册后,目录的域控制器从 Amazon 私有 CA Connector for AD 请求和接收证书。

要更改您的域控制器证书颁发 Amazon 私有 CA 方式,请先使用新的 AD Amazon 私有 CA 连接器将新证书 Amazon 私有 CA 连接到您的目录。在新版本上开启证书注册之前 Amazon 私有 CA,请关闭现有证书的注册功能:

关闭域控制器证书
  1. 打开网络和安全选项卡。

  2. 选择 Amazon 私有 CA 连接器

  3. 选择一个链接到向您的目录颁发域控制器证书的 Amazon 私有 CA 主题的连接器。

  4. 选择操作禁用域控制器证书

为加入域的用户、计算机和机器配置 Active Directory 策略

配置组策略对象
  1. 连接到 Microsoft AD Amazon 托管管理实例,然后从 “开始” 菜单中打开 “服务器管理器”。

  2. 工具下,选择组策略管理

  3. 林和域下,找到您的子域组织单元(OU)(例如,如果您按照 创建你的 Microsoft Amazon 托管广告 中概述的过程进行操作,则子域组织单元为 corp),然后右键单击您的子域 OU。选择在此域中创建 GPO,并将其链接到此处,然后在名称中输入 PCA GPO。选择确定

  4. 新创建的 GPO 将出现在您的子域名后面。右键单击 PCA GPO 并选择编辑。如果打开的对话框显示警报消息这是一个链接,更改将全局传播,请选择确定以继续。组策略管理编辑器窗口将打开。

  5. 组策略管理编辑器窗口中,转到计算机配置 > 策略 > Windows 设置 > 安全设置 > 公有密钥政策(选择文件夹)

  6. 对象类型下,选择证书服务客户端 – 证书注册策略

  7. 证书服务客户端 – 证书注册策略窗口中,将配置模型更改为启用

  8. 确认已选中并启用 Active Directory 注册策略。选择添加

  9. 证书注册策略服务器窗口将打开。在输入注册服务器策略 URI 字段中输入创建连接器时生成的证书注册策略服务器端点。将身份验证类型保留为 Windows 集成

  10. 选择验证。验证成功后,选择添加

  11. 返回证书服务客户端 – 证书注册策略对话框并选中新创建的连接器旁边的复选框,以确保连接器为默认注册策略。

  12. 选择 Active Directory 注册策略,然后选择删除

  13. 在确认对话框中,选择以删除基于 LDAP 的身份验证。

  14. 证书服务客户端 – 证书注册策略窗口中,选择应用,然后选择确定。然后关闭窗口。

  15. 公有密钥政策文件夹的对象类型下,选择证书服务客户端 – 自动注册

  16. 配置模型选项更改为启用

  17. 确认续订过期的证书更新证书选项均已选中。保持其他设置不变。

  18. 依次选择应用确定,然后关闭对话框。

接下来,重复步骤 6-17 中的用户配置 > 策略 > Windows 设置 > 安全设置 > 公有密钥策略部分,配置用户配置公有密钥策略。

配置 GPOs 完公钥策略后,域中的对象会向 Conn Amazon 私有 CA ector for AD 请求证书并接收由颁发的证书 Amazon 私有 CA。

确认 Amazon 私有 CA 已签发证书

更新 Amazon 私有 CA 为你的 Amazon 托管 Microsoft AD 颁发证书的过程最多可能需要 8 个小时。

您可以执行以下操作之一:

  • 您可以等待一段时间。

  • 您可以重新启动配置为从接收证书的 Amazon 托管 Microsoft AD 域加入的计算机 Amazon 私有 CA。然后,您可以按照Microsoft文档中的步骤确认 Amazon 私有 CA 已向 Amazon 托管 Microsoft AD 域的成员颁发了证书。

  • 您可以使用以下PowerShell命令更新 Amazon 托管 Microsoft AD 的证书:

    certutil -pulse