加入 Amazon FSx 文件系统到自我管理 Microsoft Active Directory 域 - Amazon FSx for Windows File Server
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

如果我们为英文版本指南提供翻译,那么如果存在任何冲突,将以英文版本指南为准。在提供翻译时使用机器翻译。

加入 Amazon FSx 文件系统到自我管理 Microsoft Active Directory 域

当您创建新的 Amazon FSx for Windows File Server 文件系统,您可以配置 Microsoft Active Directory 以便它加入您的自我管理 Microsoft Active Directory 域。为此,请提供以下信息 Microsoft AD:

  • 您内部部署的完全限定域名 Microsoft AD 目录。

    注意

    Amazon FSx 当前不支持单标签域(SLD)域。

  • 域的DNS服务器的IP地址。

  • 本地服务帐户的凭证 Microsoft AD 域。 Amazon FSx 使用这些凭证加入您的自我管理AD。

或者,您也可以指定以下内容:

  • 您想要在域中使用的特定组织单位(OU) Amazon FSx 文件系统以加入。

  • 其成员获得 Amazon FSx 文件系统。

指定此信息后, Amazon FSx 使用您提供的服务帐户将新文件系统加入您的自我管理AD域。

重要

Amazon FSx 仅当您要加入的AD域使用MicrosoftDNS作为默认DNS时,才为文件系统注册DNS记录。如果您使用的是第三方DNS,则需要手动设置DNS条目 Amazon FSx 文件系统。有关为文件系统选择正确的IP地址的更多信息,请参阅 获取正确的文件系统IP地址以用于DNS.

开始前的准备工作

确保您已完成 使用自我管理的前提条件 Microsoft AD 详细信息见 使用 Amazon FSx 与您的自我管理 Microsoft Active Directory.

  1. 打开 Amazon FSx 控制台位于 https://console.amazonaws.cn/fsx/(fsx/).

  2. 在仪表板上,选择 创建文件系统 启动文件系统创建向导。

  3. 选择 Amazon FSx for Windows File Server 然后选择 下一步. 的 将出现“创建文件系统”页面。

  4. 为您的文件系统提供一个名称。您最多可以使用256个Unicode字母、空格和数字,外加特殊字符+-=。_:/

  5. 对于 存储容量,在GiB中输入您的文件系统的存储容量。如果您正在使用SSD存储,请输入32范围内的任何整数–65,536。如果您正在使用HDD存储,请输入2,000范围内的任何整数–65,536。在创建文件系统后,您可以随时根据需要增加存储容量。有关更多信息,请参阅管理存储容量

  6. 保留 吞吐量 在默认设置下。吞吐量 是托管文件系统的文件服务器能够服务于数据的持续速度。的 建议的吞吐量容量 设置基于您选择的存储容量。如果您需要超过建议的吞吐量容量,请选择 指定吞吐量容量,然后选择一个值。有关更多信息,请参阅Amazon FSx for Windows File Server 性能

    在创建文件系统后,您可以随时根据需要修改吞吐量容量。有关更多信息,请参阅管理吞吐量容量

  7. 选择要与文件系统关联的VPC。在本次入门练习中,选择与您的 AWS Directory Service 目录和 Amazon EC2 实例。

  8. 为选择任意值 可用区子网.

  9. 对于 VPC安全组,默认授权组 Amazon VPC 已添加到控制台中的文件系统。请确保在创建FSx文件系统的子网的安全组和VPC网络ACL允许端口上的流量以及下图所示的方向。

    
        Amazon FSx for Windows File Server 正在创建文件系统的子网的VPC安全组和网络ACL的端口配置要求。

    下表列出了每个端口的作用。

    协议

    端口

    角色

    TCP/UDP

    53

    域名系统 (DNS)

    TCP/UDP

    88

    Kerberos 身份验证

    TCP/UDP

    464

    更改/设置密码

    TCP/UDP

    389

    轻型目录访问协议(LDAP)

    UDP 123

    网络时间协议(NTP)

    TCP 135

    分布式计算环境/端点映射器(DCE/EPMAP)

    TCP

    445

    目录服务SMB文件共享

    TCP

    636

    目录服务SMB文件共享

    TCP

    3268

    Microsoft全球目录

    TCP

    3269

    通过SSL的MicrosoftGlobalCatalog

    TCP

    5985年

    WinRM2.0(MicrosoftWindows远程管理)

    TCP

    9389

    MicrosoftADDSWeb服务,PowerShell

    TCP

    49152 - 65535

    用于RPC的临时端口

    重要

    对于单AZ2和所有多AZ文件系统部署,需要在TCP端口9389上允许出站流量。

    注意

    如果您正在使用VPC网络ACL,则还必须允许来自FSx文件系统的动态端口(49152-65535)上的出站流量。

    • 出站规则,以允许到与DNS服务器和域控制器关联的IP地址的所有流量用于您的自我管理 Microsoft AD 域。有关更多信息,请参阅 为ActiveDirectory通信配置防火墙的Microsoft文档.

    • 确保这些流量规则也镜像在适用于每个AD域控制器、DNS服务器、FSx客户端和FSx管理员的防火墙上。

    注意

    如果已定义ActiveDirectory站点,则必须确保VPC中的子网与您的 Amazon FSx 文件系统在ActiveDirectory站点中定义,并且VPC中的子网和其他站点中的子网之间不存在冲突。您可以使用ActiveDirectory站点和服务MMC嵌入式管理单元查看和更改这些设置。

    重要

    而 Amazon VPC 安全组要求仅在启动网络流量的方向上打开端口,大多数Windows防火墙和VPC网络ACL要求端口在两个方向上打开。

  10. 对于 Windows身份验证,选择 自我管理的MicrosoftActiveDirectory.

  11. 输入一个值 完全限定域名 实现自我管理 Microsoft AD 目录。

    注意

    域名不得采用单一标签域(SLD)格式。 Amazon FSx 目前不支持SLD域。

    重要

    对于Single-AZ2和所有Multi-AZ文件系统,ActiveDirectory域名不能超过47个字符。

  12. 输入一个值 组织单位 实现自我管理 Microsoft AD 目录。

    注意

    确保您提供的服务帐户具有授予您在此处指定的OU的权限,或者如果您未指定一个OU,则OU的权限。

  13. 至少输入一个值,且没有多于两个值 DNS服务器IP地址 实现自我管理 Microsoft AD 目录。

  14. 为输入字符串值 服务帐户用户名 的帐户,例如 ServiceAcct。 Amazon FSx 使用此用户名加入 Microsoft AD 域。

    重要

    请勿包含域前缀(corp.com\ServiceAcct)或域后缀(ServiceAcct@corp.com)当输入 服务帐户用户名.

    在输入 服务帐户用户名 (人CN=ServiceAcct,OU=example,DC=corp,DC=com)。

  15. 输入一个值 服务帐户密码 自我管理AD域上的帐户。 Amazon FSx 使用此密码加入您的 Microsoft AD 域。

  16. 重新输入密码以确认 确认密码.

  17. (可选)指定值 委托的文件系统管理员组 域中的。该组拥有在您的文件系统上执行管理任务的授权权限。如果未提供, Amazon FSx 尝试使用“内置域管理员”组。

    重要

    如果您不提供 委托的文件系统管理员组,默认 Amazon FSx 会尝试在您的AD域中使用“内置域管理员”组。如果此Buitin组的名称已更改,或者您正在使用其他组进行域管理,则必须在此处提供该组的名称。

    重要

    在提供组名称参数时,请勿包含域前缀(corp.com\FSxAdmins)或域后缀(FSxAdmins@corp.com)。

    请勿使用组的可分辨名称(DN)。可分辨名称的一个示例是CN=FSxAdmins,OU=example,DC=corp,DC=com。

以下示例创建了 Amazon FSx for Windows File Server 文件系统,带 SelfManagedActiveDirectoryConfigurationus-east-2 可用性区域。

aws fsx --region us-east-2 \ create-file-system \ --file-system-type WINDOWS \ --storage-capacity 300 \ --security-group-ids security-group-id \ --subnet-ids subnet-id\ --windows-configuration SelfManagedActiveDirectoryConfiguration='{DomainName="corp.example.com", \ OrganizationalUnitDistinguishedName="OU=FileSystems,DC=corp,DC=example,DC=com",FileSystemAdministratorsGroup="FSxAdmins", \ UserName="FSxService",Password="password", \ DnsIps=["10.0.1.18"]}',ThroughputCapacity=8
重要

请勿移动计算机对象 Amazon FSx 在创建文件系统后在OU中创建。否则会导致您的文件系统配置错误。