Simple AD 目录状态原因 - Amazon Directory Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Simple AD 目录状态原因

当某个目录受损或不可操作时,目录状态消息会包含更多信息。状态消息显示在 Amazon Directory Service 控制台中,或者由 DirectoryDescription.StageReason API 在 DescribeDirectories 成员中返回。有关目录状态的更多信息,请参阅了解您的目录状态

以下是 Simple AD 目录的状态消息:

目录服务的 elastic network interface 未连接

描述

在创建目录期间为与 VPC 建立网络连接而代表您创建的关键 elastic network interface (ENI) 未附加到目录实例。Amazon由此目录支持的应用程序将无法正常工作。您的目录无法连接到您的本地网络。

故障排除

如果 ENI 已分离但仍然存在,请联系Amazon Web Services Support. 如果弹性网卡被删除,则无法解决问题,并且您的目录永久无法使用。您必须删除目录,然后创建一个新目录。

实例检测到的问题

描述

实例检测到内部错误。这通常表示监控服务正在积极尝试恢复受损的实例。

故障排除

在大多数情况下,这是一个暂时性的问题,目录最终返回到活动状态。如果问题仍存在,请联系Amazon Web Services Support获得更多帮助。

关键Amazon Directory Service目录中缺少预留用户

描述

创建 Simple AD 时,Amazon Directory Service在该目录中创建一个名为的服务账户AWSAdminD-xxxxxxxxx. 当无法找到此服务账户时会收到此错误。如果没有此账户,Amazon Directory Service 无法在该目录上执行管理功能,使该目录表现为不可用。

故障排除

要更正此问题,应将该目录还原到删除此服务账户之前创建的快照。Simple AD 目录每天自动拍摄一次快照。如果删除此账户已超过五天,您可能无法将该目录还原到此账户存在时的状态。如果您无法从存在此账户的快照中还原,您的目录可能会变得永久不可用。如果是这种情况,您必须删除目录,然后创建一个新目录。

关键Amazon Directory Service该预留用户需要属于域管理员组

描述

创建 Simple AD 时,Amazon Directory Service在该目录中创建一个名为的服务账户AWSAdminD-xxxxxxxxx. 当此服务账户不是 Domain Admins 组的成员时会收到此错误。Amazon Directory Service 需要此组的成员资格才能获得执行维护和恢复操作所需的权限,例如转移 FSMO 角色、将新的目录控制器加入域,以及从快照还原。

故障排除

使用 Active Directory 用户和计算机工具将此服务账户重新添加到 Domain Admins 组。

关键Amazon Directory Service已禁用预留用户

描述

创建 Simple AD 时,Amazon Directory Service在该目录中创建一个名为的服务账户AWSAdminD-xxxxxxxxx. 当此服务账户已禁用时会收到此错误。必须启用此账户,Amazon Directory Service 才能够在该目录上执行维护和恢复操作。

故障排除

使用 Active Directory 用户和计算机工具重新启用此服务账户。

主域控制器没有所有 FSMO 角色

描述

Simple AD 目录控制器并不拥有所有 FSMO 角色。Amazon Directory Service如果 FSMO 角色不属于正确的 Simple AD 目录控制器,则无法保证特定行为和功能。

故障排除

使用 Active Directory 工具将 FSMO 角色移回原始工作目录控制器。有关移动 FSMO 角色的更多信息,请转至https://docs.microsoft.com/troubleshoot/windows-server/identity/transfer-or-seize-fsmo-roles-in-ad-ds. 如果这样做不能解决此问题,请联系 Amazon Web Services Support 以获得更多帮助。

域控制器复制失败

描述

Simple AD 目录控制器未能完成相互复制。这可能是由以下一个或多个问题导致的:

  • 这些目录控制器的安全组没有打开正确的端口。

  • 网络 ACL 限制性过高。

  • VPC 路由表没有正确路由这些目录控制器之间的网络流量。

  • 已将另一个实例提升为该目录中的域控制器。

故障排除

有关您的 VPC 网络要求的更多信息,请参阅Amazon管理 Microsoft ADAmazonMicrosoft AD、AD ConnectorAD Connetor或 Simple ADSimple AD 先决条件. 如果您的目录中有未知的域控制器,则必须将其降级。如果您的 VPC 网络设置正确,但仍然出现该错误,请联系 Amazon Web Services Support 以获得更多帮助。