本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
步骤 4:测试将适用于 Windows Server 的 EC2 实例无缝加入到域中
您可以使用以下两种方法之一来测试无缝将 EC2 实例加入域。
在目录使用者账户中使用这些步骤。
-
登录 Amazon Web Services Management Console 并打开亚马逊 EC2 控制台,网址为 https://console.aws.amazon.com/ec2/
。 -
在导航栏中,选择与现有目录 Amazon Web Services 区域 相同的目录。
-
在 EC2 控制面板的启动实例部分,选择启动实例。
-
在启动实例页面的名称和标签部分下,输入您要用于 Windows EC2 实例的名称。
(可选)选择添加其他标签,添加一个或多个标签密钥值对,以组织、跟踪或控制对此 EC2 实例的访问权限。
-
在应用程序和操作系统映像(亚马逊机器映像)部分,在快速入门窗格中选择 Windows。您可以从亚马逊机器映像(AMI)下拉列表中更改 Windows 亚马逊机器映像(AMI)。
-
在实例类型部分,从实例类型下拉列表中选择要使用的实例类型。
-
在密钥对(登录)部分,您可以选择创建新密钥对,或从现有密钥对中进行选择。
要创建新的密钥对,请选择新建新密钥对。
输入密钥对的名称,然后为密钥对类型和私钥文件格式选择一个选项。
要以可与 OpenSSH 一起使用的格式保存私钥,请选择 pem。要以可与 PuTTY 一起使用的格式保存私钥,请选择 ppk。
选择创建密钥对。
您的浏览器会自动下载私有密钥文件。将私有密钥文件保存在安全位置。
重要
这是您保存私有密钥文件的唯一机会。
-
在启动实例页面的网络设置部分下,选择编辑。从 VPC – 必需下拉列表中选择创建目录的 VPC。
-
从子网下拉列表中选择 VPC 中的其中一个公有子网。选择的子网必须将所有外部流量都路由到互联网网关。否则将无法远程连接到实例。
有关如何连接到互联网网关的更多信息,请参阅《Amazon VPC 用户指南》中的使用互联网网关连接到互联网。
-
在自动分配公有 IP 下,选择启用。
有关公有和私有 IP 寻址的更多信息,请参阅《Amazon EC2 Windows 实例用户指南》中的 Amazon EC2 实例 IP 寻址。
-
对于防火墙(安全组)设置,您可以使用默认设置或进行更改以满足您的需求。
-
对于配置存储设置,您可以使用默认设置或进行更改以满足您的需求。
-
选择高级详细信息部分,从域加入目录下拉列表中选择您的域。
注意
选择域加入目录后,您可能会看到:
如果 EC2 启动向导识别出具有意外属性的现有 SSM 文档,则会发生此错误。您可以执行以下操作之一:
如果您之前编辑了 SSM 文档并且属性符合预期,请选择关闭并继续启动 EC2 实例,不做任何更改。
选择 “在此处删除现有 SSM 文档” 链接以删除 SSM 文档。这将允许创建具有正确属性的 SSM 文档。SSM 文档将在您启动 EC2 实例时自动创建。
-
对于 IAM 实例配置文件,您可以选择现有的 IAM 实例配置文件或创建新的 IAM 实例配置文件。从 IAM 实例配置文件下拉列表中选择一个DirectoryServiceAccess附有 Amazon 托管策略 AmazonSSM ManagedInstanceCore 和 AmazonSSM 的 IAM 实例配置文件。要创建新的 IAM 个人资料链接,请选择创建新的 IAM 个人资料链接,然后执行以下操作:
-
选择 创建角色。
-
在选择受信任的实体下,选择 Amazon 服务。
-
在 Use case(使用案例)下,选择 EC2。
-
在 “添加权限” 下的策略列表中,选择 AmazonSSM ManagedInstanceCore 和 AmazonSSM 政策。DirectoryServiceAccess在搜索框中键入
SSM
以筛选列表。选择下一步。注意
AmazonSSM DirectoryServiceAccess 提供了将实例加入Active Directory托管者的权限。 Amazon Directory ServiceAmazonSSM ManagedInstanceCore 提供使用该服务所需的最低权限。 Amazon Systems Manager 有关创建具有这些权限的角色的更多信息,以及您可以分配给 IAM 角色的其他权限和策略的信息,请参阅《Amazon Systems Manager 用户指南》中的为 Systems Manager 创建 IAM 实例配置文件。
-
在名称、查看和创建页面上,输入角色名称。您将需要此角色名称来附加到 EC2 实例。
-
(可选)您可以在描述字段中提供 IAM 实例配置文件的描述。
-
选择 创建角色。
-
返回启动实例页面,选择 IAM 实例配置文件旁边的刷新图标。您的新 IAM 实例配置文件应显示在 IAM 实例配置文件下拉列表中。选择新的配置文件,其余设置保留默认值。
-
-
选择启动实例。
在目录使用者账户中使用这些步骤。要完成此过程,您需要有关目录所有者账户的一些信息,例如目录 ID、目录名称和 DNS IP 地址。
先决条件
-
设置 Amazon Systems Manager。
-
有关 Systems Manager 的更多信息,请参阅 Amazon Systems Manager的常规设置。
-
-
您希望加入微软活动目录 Amazon 托管域的实例必须附加一个包含 AmazonSSM ManagedInstanceCore 和 A mazonSSM 托管策略的 I A DirectoryServiceAccess M 角色。
-
有关可以为 Systems Manager 附加的此类托管和其他策略的更多信息,请参阅《Amazon Systems Manager 用户指南》中的为 Systems Manager 创建 IAM 实例配置文件。有关托管策略的更多信息,请参阅《IAM 用户指南》中的 Amazon 托管策略。
-
有关使用 Systems Manager 将 EC2 实例加入 Amazon 托管的 Microsoft Active Directory 域的更多信息,请参阅Amazon Systems Manager 如何使用将正在运行的 EC2 Windows 实例加入我的 Amazon 目录服务域?
-
打开 Amazon Systems Manager 控制台,网址为https://console.amazonaws.cn/systems-manager/
。 -
在导航窗格的节点管理下,选择运行命令。
-
选择 Run command(运行命令)。
-
在运行命令页面上,搜索
AWS-JoinDirectoryServiceDomain
。当它显示在搜索结果中时,选择AWS-JoinDirectoryServiceDomain
选项。 -
向下滚动到 Command parameters (命令参数) 部分。您必须提供以下参数:
注意
返回 Amazon Directory Service 控制台,选择 “与我共享的目录”,然后选择您的目录,即可找到目录 ID、目录名称和 DNS IP 地址。目录 ID 可以在共享目录的详细信息部分下找到。您可以在所有者目录详细信息部分下找到目录名称和 DNS IP 地址的值。
-
在 “目录 ID” 中,输入 Amazon 托管 Microsoft 活动目录的名称。
-
对于目录名称,输入 Amazon Managed Microsoft Active Directory(对于目录所有者账户)。
-
对于 DNS IP 地址,请在 Amazon 托管 Microsoft 活动目录(适用于目录所有者帐户)中输入 DNS 服务器的 IP 地址。
-
-
对于目标,选择手动选择实例,然后选择要加入域的实例。
-
保留窗体的剩余部分设置为其默认值,向下滚动页面,然后选择 Run (运行)。
-
实例成功加入域后,命令状态将从待处理更改为成功。您可以依次选择加入域的实例的实例 ID 和查看输出来查看命令输出。
完成任一过程的步骤之后,您现在应该能够将您的 EC2 实例加入域。完成此操作后,您可以使用来自 Amazon 托管 Microsoft AD 用户帐户的凭据使用远程桌面协议 (RDP) 客户端登录您的实例。