Simple AD 入门 - Amazon Directory Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Simple AD 入门

Simple AD 在云中创建一个完全托管的、基于 Samba 的 Amazon 目录。使用 Simple AD 创建目录时, Amazon Directory Service 会代表您创建两个域控制器和 DNS 服务器。域控制器在 Amazon VPC 的不同子网中创建,这种冗余有助于确保即使发生故障,您的目录仍可访问。

Simple AD 先决条件

要创建 Simple AD 活动目录,您需要具有以下内容的 Amazon VPC:

  • VPC 必须具有默认硬件租户。

  • 不得 使用以下 VPC 终端节点配置 VPC:

  • 两个不同的可用区中至少有两个子网。子网必须处于相同的无类域间路由 (CIDR) 范围内。如果您想针对您的目录扩展或调整 VPC 大小,请确保为扩展的 VPC CIDR 范围同时选择这两个域控制器子网。创建 Simple AD 时, Amazon Directory Service 会代表您创建两个域控制器和 DNS 服务器。

  • 如果您需要 Simple AD 支持 LDAPS,我们建议您使用连接到端口 389 的网络负载均衡器进行配置。通过此模型,可以针对 LDAPS 连接使用强证书,通过单个 NLB IP 地址简化对 LDAPS 的访问,并通过 NLB 自动进行故障转移。Simple AD 不支持在端口 636 上使用自签名证书。有关如何针对 Simple AD 配置 LDAPS 的更多信息,请参阅 Amazon 安全博客中的 How to configure an LDAPS endpoint for Simple AD

  • 在目录中,必须启用下列加密类型:

    • RC4_HMAC_MD5

    • AES128_HMAC_SHA1

    • AES256_HMAC_SHA1

    • 未来的加密类型

      注意

      禁用这些加密类型会导致与 RSAT (远程服务器管理工具) 的通信问题,并影响可用性或您的目录。

  • 有关更多信息,请参阅《Amazon VPC 用户指南》中的什么是 Amazon VPC?

Amazon Directory Service 使用双 VPC 结构。构成您目录的 EC2 实例在您的 Amazon 账户之外运行,并由管理 Amazon。其有 ETH0ETH1 两个网络适配器。ETH0 是管理适配器,存在于您的账户之外。ETH1 在您的账户内创建。

目录的 ETH0 网络的管理 IP 范围以编程方式选择,以确保其不会与部署目录的 VPC 发生冲突。此 IP 范围可以是以下任一对(因为目录在两个子网中运行):

  • 10.0.1.0/24 和 10.0.2.0/24

  • 192.168.1.0/24 和 192.168.2.0/24

我们通过检查 ETH1 CIDR 的第一个八位字节来避免冲突。如果以 10 开头,那么我们就选择一个 192.168.0.0/16 VPC,其子网为 192.168.1.0/24 和 192.168.2.0/24。如果第一个八位字节不是 10,则我们选择一个 10.0.0.0/16 VPC,其子网为 10.0.1.0/24 和 10.0.2.0/24。

选择算法不包括您 VPC 上的路由。因此,这种情况可能会导致 IP 路由冲突。

创建你的 Simple AD 活动目录

要创建新的 Simple ADActive Directory,请执行以下步骤。在开始此过程之前,请确保您已满足了Simple AD 先决条件中确定的先决条件。

创建 Simple AD Active Directory
  1. Amazon Directory Service 控制台导航窗格中,选择目录,然后选择设置目录

  2. 选择目录类型页面上,选择 Simple AD,然后选择下一步

  3. 输入目录信息页面上,提供以下信息:

    目录大小

    小型大型大小选项中进行选择。有关大小的更多信息,请参阅Simple AD

    组织名称

    您的目录的唯一组织名称,将用于注册客户端设备。

    只有在启动时创建目录时,此字段才可用 WorkSpaces。

    目录 DNS 名称

    目录的完全限定名称,例如 corp.example.com

    目录 NetBIOS 名称

    目录的短名称,如 CORP

    管理员密码

    目录管理员的密码。目录创建过程将创建一个具有 Administrator 用户名和此密码的管理员账户。

    目录管理员密码区分大小写,且长度必须介于 8 到 64 (含) 个字符之间。至少,它还必须包含下列四种类别中三种类别的一个字符:

    • 小写字母 (a-z)

    • 大写字母 (A-Z)

    • 数字 (0-9)

    • 非字母数字字符 (~!@#$%^&*_-+=`|\(){}[]:;"'<>,.?/)

    确认密码

    重新键入管理员密码。

    目录描述

    目录的可选描述。

  4. Choose VPC and subnets (选择 VPC 和子网) 页面上,提供以下信息,然后选择 Next (下一步)

    VPC

    目录的 VPC。

    子网

    为域控制器选择子网。两个子网必须位于不同的可用区。

  5. Review & create (检查并创建) 页面上,检查目录信息并进行任何必要的更改。如果信息正确,请选择 Create directory (创建目录)。目录创建需要几分钟时间。创建后,Status 值将更改为 Active

用你的 Simple AD 活动目录创建了什么

使用 Simple AD 创建活动目录时, Amazon Directory Service 会代表您执行以下任务:

  • 在 VPC 中设置基于 Samba 的目录。

  • 创建具有用户名 Administrator 和指定密码的目录管理员账户。您可以使用此账户管理您的目录。

    重要

    请务必保存此密码。 Amazon Directory Service 不存储此密码,也无法找回。但是,您可以通过 Amazon Directory Service 控制台或使用 ResetUserPasswordAPI 重置密码。

  • 为目录控制器创建安全组。

  • 创建一个名为 AWSAdminD-xxxxxxxx 具有域管理员权限的账户。此帐户用于执行目录维护操作的自动操作,例如拍摄目录快照和 FSMO 角色 Amazon Directory Service 转移。此账户的凭证由 Amazon Directory Service进行安全存储。

  • 自动创建弹性网络接口(ENI)并将其与每个域控制器相关联。这些 ENI 中的每一个 ENI 对于您的 VPC 和 Amazon Directory Service 域控制器之间的连接都是必不可少的,因此切勿删除。您可以 Amazon Directory Service 通过描述来标识所有保留供使用的网络接口:“为目录目录 IDAmazon 创建的网络接口”。有关更多信息,请参阅《适用于 Windows 实例的 Amazon EC2 用户指南》中的弹性网络接口

    注意

    默认情况下,域控制器部署在一个区域的两个可用区,并连接到您的 Amazon 虚拟私有云(VPC)。每天自动备份一次,且加密 Amazon Elastic Block Store(EBS)卷以确保静态数据的安全。出现故障的域控制器会在同一可用区中使用相同的 IP 地址自动替换,并且可以使用最新的备份执行完全灾难恢复。

为 Simple AD 配置 DNS

Simple AD 会将 DNS 请求转发到 Amazon 针对 Amazon VPC 提供的 DNS 服务器的 IP 地址。这些 DNS 服务器将解析在 Amazon Route 53 私有托管区中配置的名称。通过将您的本地计算机指向 Simple AD,您现在可以将 DNS 请求解析到私有托管区。有关 Route 53 的更多信息,请参阅什么是 Route 53?

请注意,要使 Simple AD 能够响应外部 DNS 查询,必须将包含 Simple AD 的 VPC 的网络访问控制列表(ACL)配置为允许来自 VPC 外部的流量。

  • 如果您没有使用 Route 53 私有托管区,DNS 请求将被转发到公有 DNS 服务器。

  • 如果您使用的是 VPC 外部的自定义 DNS 服务器,并且您想要使用私有 DNS,则必须重新进行配置,以便使用您 VPC 中 EC2 实例上的自定义 DNS 服务器。有关更多信息,请参阅使用私有托管区域

  • 如果您想让 Simple AD 同时使用 VPC 中的 DNS 服务器以及 VPC 外部的私有 DNS 服务器解析名称,则可以使用 DHCP 选项集执行此操作。有关详细示例,请参阅此文章

注意

Simple AD 域中不支持 DNS 动态更新。可以改为通过在加入域的实例上使用 DNS 管理器连接到目录,直接进行更改。