你无法将存储虚拟机 (SVM) 加入活动目录 - 适用于 ONTAP 的 FSx
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

你无法将存储虚拟机 (SVM) 加入活动目录

如果您无法加入活动目录 (AD),SVM请先查看如何加入微软 Ac SVMs tive Directory。以下各节列出了SVM阻止加入 Active Directory 的常见问题,包括针对每种情况生成的错误消息。

SVM网络BIOS名称与主域的网络BIOS名称相同。

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

FSxAmazon 无法与您的活动目录建立连接。这是因为您指定的服务器名称是主域的网络BIOS名称。要解决此问题,请为您的SVM网络BIOS名称选择一个与主域名不同的网络BIOS名称。然后再次尝试SVM加入您的活动目录。

要解决此问题,请按照中所述的步骤重新使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API尝试SVM加入您的广告。确保使用与 Activ BIOS e Directory 主域名的网络BIOS名称不同的网络名称。SVM

已加入另一个 SVM Active Directory

加入 A SVM ctive Directory 失败,并显示以下错误消息:

FSxAmazon 无法与您的活动目录建立连接。这是因为已SVM加入域。SVM要将其加入其他域,您可以使用ONTAPCLI或RESTAPI将其SVM从 Active Directory 中取消加入。然后再次尝试将您的SVM活动目录加入另一个 Active Directory。

要解决该问题,请执行以下操作:

  1. 使用取消 NetApp ONTAPCLI加入其当前 Active Directory。SVM有关更多信息,请参阅 SVM使用取消活动目录的加入 NetApp ONTAP CLI

  2. 按照中所述的步骤重新使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API尝试将您SVM加入新 AD。

Amazon FSx 无法连接到您的 Active Directory 域控制器,因为其网络BIOS名称已在使用中 SVM

创建SVM已加入您的自我管理的 AD 失败,并显示以下错误消息:

FSxAmazon 无法与您的活动目录建立连接。这是因为您指定的网络BIOS(计算机)名称已在您的 Active Directory 中使用。要解决此问题,请SVM为您选择一个未在 Active Directory 中使用的网络BIOS名称。,指定网络BIOS(计算机),然后重新尝试将您的网络加入您SVM的 Active Directory。

要解决此问题,请按照中所述的步骤重新使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API尝试SVM加入您的广告。请确保使用唯一且尚未在 Active Directory 中使用的网络BIOS名称。SVM

亚马逊FSx无法与您的 Active Directory 域控制器通信

加入自我管理的 AD 失败,并显示以下错误消息:SVM

FSxAmazon 无法与您的活动目录通信。要解决此问题,请确保允许在 Amazon FSx 和您的域控制器之间进行网络流量。然后再次尝试SVM加入您的活动目录。

要解决此问题,请执行以下操作:

  1. 请查看中所述的要求网络配置要求,并进行必要的更改,以启用 Amazon FSx 与您的 AD 之间的网络通信。

  2. Amazon FSx 能够与您的广告沟通后,请按照中所述的步骤进行操作,使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API然后重新尝试SVM将您的广告加入您的广告。

由于未满足的端口要求或服务账户权限,Amazon FSx 无法连接到您的 Active Directory

加入自我管理的 AD 失败,并显示以下错误消息:SVM

FSxAmazon 无法与您的活动目录建立连接。This is due to either the port requirements for your Active Directory not being met, or the service account provided not having permissions to join the storage virtual machine to the domain with the specified organization unit. 要修复此问题,请按照亚马逊FSx用户指南中的建议,在解决端口和服务账户的所有权限问题后,更新存储虚拟机的 Active Directory 配置。

要解决此问题,请执行以下操作:

  1. 查看 网络配置要求 中描述的要求,进行必要的更改,以满足网络要求并确保在所需端口上启用通信

  2. 查看 Active Directory 服务账户要求 中所述的服务账户要求。确保服务帐号拥有使用指定组织单位SVM加入您的 AD 域所需的委托权限。

  3. 更改端口权限或服务帐号后,请按照中所使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API述的步骤重新尝试SVM加入您的 AD。

由于服务账户凭证无效,亚马逊FSx无法连接到您的 Active Directory 域控制器

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

由于提供的服务账户凭证无效,亚马逊FSx无法与您的 Active Directory 域控制器建立连接。To fix this problem, update your storage virtual machine's Active Directory configuration with a valid service account.

要解决此问题,请使用中所述的步骤更新使用 Amazon Web Services Management Console、 Amazon CLI和更新现有的 Act SVM ive Directory 配置 APISVM的服务帐号凭证。在输入服务账户用户名时,请确保仅包含用户名(例如,ServiceAcct),不要包含任何域前缀(例如,corp.com\ServiceAcct)或域后缀(例如,ServiceAcct@corp.com)。在输入服务账户用户名(例如,CN=ServiceAcct,OU=example,DC=corp,DC=com)时,请勿使用可分辨名称(DN)。

由于服务账户凭证不足,亚马逊FSx无法连接到您的 Active Directory 域控制器

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

亚马逊无法与您FSx的 Active Directory 域控制器建立连接。这是由于 Active Directory 的端口要求未得到满足,或者所提供的服务帐户没有权限将存储虚拟机加入到具有指定组织单位的域中。

要解决此问题,请确保您已向提供的服务账户委托所需的权限。服务账户必须能在文件系统加入的域的 OU 中创建和删除计算机对象。服务账户还必须至少有权执行以下操作:

  • 重置密码

  • 限制账户读取和写入数据

  • 已验证能够写入DNS主机名

  • 验证写入服务主体名称的能力

  • 能够创建和删除计算机对象

  • 验证读取和写入账户限制的能力

有关如何创建具有正确权限的服务账户的更多信息,请参阅 Active Directory 服务账户要求向您的 Amazon FSx 服务账户委派权限

Amazon FSx 无法与您的 Active Directory DNS 服务器或域控制器通信

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

FSxAmazon 无法与您的活动目录通信。这是因为 Amazon FSx 无法访问您的域名提供的DNS服务器或域控制器。要解决此问题,请使用有效的DNS服务器和允许流量从存储虚拟机流向域控制器的网络配置来更新存储虚拟机的 Active Directory 配置。

要解决此问题,请执行以下过程:

  1. 如果 Active Directory 中只有部分域控制器可以访问(例如,由于地理限制或防火墙),您可以添加首选域控制器。使用此选项,Amazon FSx 会尝试联系首选域控制器。使用vserver cifs domain preferred-dc add NetApp ONTAPCLI命令添加首选域控制器,如下所示:

    1. 要访问 ONTAP CLI,通过运行以下命令在 Amazon NetApp ONTAP 文件FSx系统的管理端口上建立会SSH话。将 management_endpoint_ip 替换为文件系统管理端口的 IP 地址。

      [~]$ ssh fsxadmin@management_endpoint_ip

      有关更多信息,请参阅 使用 ONTAP CLI 管理文件系统

    2. 输入以下命令,其中:

      • -vserver vserver_name指定存储虚拟机 (SVM) 的名称。

      • -domain domain_name指定指定域控制器所属域的完全限定的 Active Directory 名称 (FQDN)。

      • -preferred-dc IP_address,…​ 按优先顺序,以逗号分隔列表的形式指定首选域控制器的一个或多个 IP 地址。

      FsxId123456789::> vserver cifs domain preferred-dc add -vserver vserver_name -domain domain_name -preferred-dc IP_address, …​+

      以下命令将域控制器 172.17.102.25 和 172.17.102.24 添加到首选域控制器列表中,SVMvs1 上的SMB服务器使用这些域控制器来管理对 cifs.lab.example.com 域的外部访问。

      FsxId123456789::> vserver cifs domain preferred-dc add -vserver vs1 -domain cifs.lab.example.com -preferred-dc 172.17.102.25,172.17.102.24
  2. 检查您的域控制器是否可以解析DNS。根据在指定DNS服务器上查找的结果或虚拟服务器的DNS配置,使用vserver services access-check dns forward-lookup NetApp ONTAPCLI命令返回主机名的 IP 地址。

    1. 要访问 ONTAP CLI,通过运行以下命令在 Amazon NetApp ONTAP 文件FSx系统的管理端口上建立会SSH话。将 management_endpoint_ip 替换为文件系统管理端口的 IP 地址。

      [~]$ ssh fsxadmin@management_endpoint_ip

      有关更多信息,请参阅 使用 ONTAP CLI 管理文件系统

    2. 使用以下命令进入ONTAPCLI高级模式。

      FsxId123456789::> set adv
    3. 输入以下命令,其中:

      • -vserver vserver_name指定存储虚拟机 (SVM) 的名称。

      • -hostname host_name指定要在DNS服务器上查找的主机名。

      • -node node_name​ 指定要执行命令的节点的名称。

      • -lookup-type指定要在DNS服务器上查找的 IP 地址的类型,默认为all

      FsxId123456789::> vserver services access-check dns forward-lookup \ -vserver vserver_name -node node_name \ -domains domain_name -name-servers dns_server_ip_address \ -hostname host_name
  3. 查看加入 AD 时需要提供的信息。SVM

  4. 查看加入 AD 时的联网要求。SVM

  5. 按照中所网络配置要求述的步骤使用正确SVM的 AD DNS 服务器的 IP 地址更新您的 AD 配置。

由于活动目录域名无效,亚马逊FSx无法与您的活动目录通信。

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

Amazon FSx 已检测到提供的FQDN信息无效。要解决此问题,请使用符合配置要求的更新存储虚拟机的 Active Directory 配置。FQDN

要解决此问题,请执行以下过程:

  1. 查看 加入 Active Dire SVM ctory 时所需的信息 中所述的本地 Active Directory 域名要求,确保您尝试加入的 Active Directory 域名符合该要求。

  2. 请按照中所述的使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API步骤重新尝试SVM将您加入 AD。请务必为 AD 域名使用正确的格式FQDN。

服务帐户无法访问在 Act SVM ive Directory 配置中指定的管理员组

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

FSxAmazon 无法应用您的活动目录配置。This is because the administrators group you provided either doesn't exist or isn't accessible to the service account you provided. 要解决此问题,请确保您的网络配置允许从 Active Directory 的域控制器和DNS服务器的流量。SVM然后更新您SVM的 Active Directory 配置,提供您的 Active Directory 的DNS服务器,并在域中指定一个可供所提供的服务帐户访问的管理员组。

要解决此问题,请执行以下操作:

  1. 查看有关提供域组以对您的执行管理操作的信息SVM。确保您使用的是 AD 域管理员组的正确名称。

  2. 请按照中所述的使用 Amazon Web Services Management Console、 Amazon CLI 和,加入SVMs活动目录 API步骤重新尝试SVM将您加入 AD。

Amazon FSx 无法连接到 Active Directory 域控制器,因为指定的组织单位不存在或无法访问

加入自我管理的 A SVM ctive Directory 失败,并显示以下错误消息:

FSxAmazon 无法与您的活动目录建立连接。This is because the organizational unit you specified either doesn't exist or isn't accessible to the service account provided. To fix this problem, update your storage virtual machine's Active Directory configuration, specifying an organizational unit to which the service account has permissions to join.

要解决此问题,请执行以下操作:

  1. 查看加入 AD 的SVM先决条件

  2. 查看加入 AD 时需要提供的信息。SVM

  3. 使用此步骤重新尝试使用正确的组织单位加入 AD。SVM