Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Comience con Cross-Account AWS License Manager usando Shared AWS Managed Microsoft AD
AWS License Manager admite la funcionalidad multicuenta mediante una cuenta compartida AWS Managed Microsoft AD, lo que permite a las organizaciones gestionar de forma centralizada las suscripciones de los usuarios desde una cuenta del propietario del directorio y, al mismo tiempo, implementar instancias en varias cuentas.
Terminología
-
Cuenta del propietario del directorio: cuenta de administrador de licencias en la que existe el AD gestionado y que también es responsable de gestionar las suscripciones.
-
Cuenta de consumidor del directorio: AWS cuentas en las que deseas lanzar instancias de suscripciones de usuarios mediante un AD compartido.
Requisitos previos
Antes de comenzar, asegúrese de que dispone de lo siguiente:
-
Una cuenta AWS Managed Microsoft AD de propietario del directorio: configura una cuenta de account/license administrador del propietario del directorio desde la que deseas controlar las suscripciones.
-
Conectividad de red entre la cuenta del propietario del directorio y todas las cuentas de consumidor del directorio.
-
Permisos de IAM necesarios: consulte las funciones de IAM de User-based suscripción.
-
Las suscripciones a los productos de License Manager necesarios se encuentran AWS Marketplace en la cuenta del propietario del directorio:
Limitaciones
-
La administración de las suscripciones de los usuarios está restringida a la cuenta del propietario del directorio.
-
Cross-region no se admite el uso compartido.
-
Facturación unificada a través de la cuenta del propietario del directorio: todos los costos de suscripción se facturan a la cuenta del propietario del directorio, aunque las suscripciones pueden existir en varias cuentas.
-
Se requiere conectividad de red entre las cuentas.
Arquitectura de red
Cómo configurar la funcionalidad del administrador de licencias multicuenta
Para configurar la funcionalidad del administrador de licencias multicuenta:
-
Configure la cuenta de account/license administrador del propietario del directorio.
-
Configure las cuentas de consumidor del directorio.
-
Establezca la conectividad de red.
-
Implemente instancias y administre las asociaciones de usuarios.
Paso 1: configurar la cuenta de Owner/license administrador del directorio
Crea y comparte AWS Managed Microsoft AD
-
Crea una AWS Managed Microsoft AD en tu VPC si no existe.
-
Comparta el directorio con las cuentas de los consumidores del directorio, tal y como se describe en Compartir su directorio.
-
Asegúrese de que el directorio esté configurado correctamente con los usuarios y grupos necesarios.
Suscríbase a los productos
-
Navega hasta AWS Marketplace.
-
Busque los productos que necesite, Visual Studio u Office y RDS SAL, y suscríbase a ellos.
-
Comparta la suscripción a Visual Studio u Office con las cuentas de consumidor del directorio mediante License Manager Create Grants. También puede suscribirse a AWS Marketplace los productos de estas cuentas, ya que esto no afecta a la facturación. Consulta Licencias concedidas.
-
Compruebe que el estado de la suscripción esté activo.
Regístrese en License Manager
-
Abra la Consola de License Manager.
-
Navegue hasta la configuración de User-based suscripciones.
-
Selecciona Registrar proveedor de identidad.
-
Elige tu AWS Managed Microsoft AD.
-
Complete el proceso de registro.
Paso 2: Configure las cuentas de consumidor del directorio: cuentas con AD compartido
Acepte el directorio compartido
-
Abra la consola del servicio de AWS directorio.
-
Navegue hasta Directorios compartidos.
-
Busque y acepte la invitación al directorio compartido.
-
Anote el nuevo identificador de directorio asignado a su cuenta.
Acepta la suscripción a MP
En License Manager, Grants acepta la concesión para AWS Marketplace los productos. También puedes suscribirte a AWS Marketplace los productos. Obtenga más información en CreateGrant la API).
Regístrese en License Manager
-
Abra la Consola de License Manager.
-
Navegue hasta User-based las suscripciones y seleccione el producto.
-
Regístrese con el identificador del directorio compartido y el producto.
-
Verifique el estado de registro.
Paso 3: Establecer la conectividad de red entre las VPC
Para unir por dominio sus instancias de Amazon EC2 a su directorio, debe establecer la conectividad de red entre las VPC. Hay varias opciones para establecer la conectividad de red entre dos VPC. En esta sección se muestra cómo utilizar la interconexión de Amazon VPC.
Configurar las interconexiones de VPC
-
Cree una conexión de interconexión de VPC entre el propietario del directorio y el consumidor del directorio VPC-0 y, a continuación VPC-1, cree otra conexión entre el propietario VPC-0 del directorio y el consumidor del directorio. VPC-2
-
Para habilitar el enrutamiento del tráfico entre las VPC interconectadas, agrega una ruta a la tabla de enrutamiento de la VPC que apunte a la conexión interconectada de la VPC para enrutar el tráfico a la otra VPC de la conexión interconectada.
-
Configura cada una de las tablas de rutas de VPC para consumidores de directorios añadiendo la conexión de interconexión con el propietario del directorio. VPC-0 Si lo desea, también puede crear y conectar una puerta de enlace de Internet a las VPC consumidoras de su directorio. Esto permite que las instancias de las VPC de consumo del directorio se comuniquen con el agente de Amazon EC2 Systems Manager que realiza la unión al dominio.
Configuración de grupos de seguridad
Configure el grupo de seguridad de las VPC consumidoras de su directorio para permitir el tráfico saliente añadiendo AWS Managed Microsoft AD los protocolos y los puertos a la tabla de reglas de salida. Además, configure el grupo de seguridad de las VPC de los controladores de dominio del directorio para habilitar el tráfico entrante agregando los AWS Managed Microsoft AD protocolos y los puertos a la tabla de reglas de entrada para permitir el tráfico desde las cuentas de los consumidores del directorio.
Requisitos del grupo de seguridad
VPC de cuentas de consumidor:
-
Habilite el tráfico saliente a la VPC propietaria del directorio
-
Permita la comunicación en los puertos AD necesarios
VPC del propietario del directorio:
-
Configure el tráfico entrante desde las VPC de consumo
-
Agregue AWS Managed Microsoft AD los protocolos y puertos necesarios, entre los que se incluyen:
TCP 53 (DNS)
UDP 53 (DNS)
TCP 88 (Kerberos)
UDP 88 (Kerberos)
TCP 135 (RPC)
TCP 389 (LDAP)
UDP 389 (LDAP)
TCP 445 (SMB)
TCP 464 (contraseña de Kerberos)
UDP 464 (contraseña de Kerberos)
TCP 636 (LDAPS)
TCP 9389 (servicios web de Active Directory)
TCP 3268-3269 (catálogo global)
TCP 1024-65535 (RPC dinámico)
El puerto 9389 es necesario para los servicios web de Active Directory (ADWS), que utilizan el PowerShell módulo de Active Directory y otras herramientas de administración para comunicarse con los controladores de dominio.
Paso 4: Implemente las instancias y administre las asociaciones de usuarios
Suscriba a los usuarios (solo en la cuenta del propietario del directorio)
-
Abra la Consola de License Manager.
-
Navega hasta User-based las suscripciones.
-
Selecciona Suscribir usuarios
-
Introduzca los identificadores AWS Managed Microsoft AD de usuario
-
Elija el producto y confirme la suscripción.
iniciar instancias
Realice este paso en cualquier cuenta.
-
Navegue hasta la consola Amazon EC2.
-
Elija Iniciar instancia.
-
Seleccione la AMI del administrador de licencias adecuada.
-
Configure los ajustes de red.
-
Revisar y lanzar.
Asocie usuarios a instancias
Realice este paso en cualquier cuenta en la que exista la instancia.
-
Abra la consola del administrador de licencias.
-
Navegue hasta Asociaciones de usuarios.
-
Seleccione la instancia de destino.
-
Elija Asociar usuarios.
-
Introduzca los AWS Managed Microsoft AD nombres de usuario.
-
Confirme la asociación.
Resolución de problemas
Problemas y soluciones comunes:
Errores al unirse a un dominio
-
Verifique la conectividad de red entre las cuentas.
-
Compruebe las configuraciones de los grupos de seguridad.
-
Confirme que la resolución de DNS funciona.
-
Valide las entradas de la tabla de rutas.
Problemas de suscripción de usuarios
-
Confirme que el usuario existe en AWS Managed Microsoft AD.
-
Verifique el estado de la suscripción en la cuenta del propietario del directorio.
-
Compruebe la conectividad de la red.
-
Revisa los registros de errores.
Problemas de conectividad de red
-
Pruebe el estado de la conexión de interconexión de la VPC.
-
Verifique las configuraciones de la tabla de rutas.
-
Compruebe las reglas del grupo de seguridad.
-
Confirme la resolución de DNS.
Problemas de resolución de DNS
-
Verifique los conjuntos de opciones de DHCP.
-
Compruebe las configuraciones del servidor DNS.
-
Pruebe la resolución de nombres desde instancias de consumidores.