Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWSSupport-TroubleshootActiveDirectoryReplication
Descripción
El AWSSupport-TroubleshootActiveDirectoryReplication manual ayuda a solucionar los errores de replicación de los controladores de dominio de Microsoft Active Directory (AD) comprobando la configuración común de una instancia de controlador de dominio de destino. Este manual ejecuta una serie de PowerShell comandos en la instancia de controlador de dominio proporcionada para comprobar el estado actual de la replicación e informar de los errores que pueden provocar problemas de replicación de dominios. De manera opcional, el runbook puede iniciar los servicios críticos de replicación (NetlogonRPCSS,W32Time, yKDC) si están parados y sincronizar la hora del sistema ejecutándolos w32tm /resync /force en la instancia de destino.
importante
AWS El Microsoft AD administrado no está en el ámbito de este libro de ejecución.
importante
Mientras la automatización ejecuta los comandos en la instancia de destino, se realizan cambios en el sistema de archivos de la instancia de destino. Estos cambios incluyen la creación del directorio de registro ($env:ProgramData\TroubleshootActiveDirectoryReplication) y los archivos de informes.
¿Cómo funciona?
El runbook lleva a cabo las siguientes comprobaciones y acciones:
Verifica que la instancia de destino ejecute Windows y esté administrada por Systems Manager.
Ejecuta PowerShell scripts para comprobar la configuración y el estado de la replicación de Active Directory.
Comprueba la configuración de las ACL de red y grupos de seguridad para comprobar la conectividad de los socios de replicación.
Soluciona los problemas de sincronización horaria y del estado de los servicios críticos.
Carga los archivos de registro en el bucket de Amazon S3 especificado para su análisis.
Ejecuta esta automatización (consola)
Tipo de documento
Automatización
Propietario
Amazon
Plataformas
Windows
Parámetros
Permisos de IAM necesarios
El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
ec2:DescribeInstancessecretsmanager:GetSecretValuessm:DescribeInstanceInformationssm:SendCommandssm:GetCommandInvocations3:GetBucketAcls3:GetBucketPolicys3:GetBucketPolicyStatuss3:GetBucketPublicAccessBlocks3:PutObject
Ejemplo de política:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "secretsmanager:GetSecretValue" "ssm:DescribeInstanceInformation", "ssm:SendCommand", "ssm:GetCommandInvocation", "s3:GetBucketAcl", "s3:GetBucketPolicy", "s3:GetBucketPolicyStatus", "s3:GetBucketPublicAccessBlock", "s3:PutObject" ], "Resource": "*" } ] }
AWS Secrets Manager configuración
El PowerShell script de verificación de replicación se conecta al controlador de dominio de Microsoft Active Directory de destino al recuperar el nombre de usuario y la contraseña con una llamada en tiempo de ejecución a AWS Secrets Manager. Siga los pasos que se indican en Crear un AWS Secrets Manager secreto para crear un AWS Secrets Manager secreto nuevo. Asegúrese de que el nombre de usuario y la contraseña estén guardados con un key/value par en el mismo formato{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}. Tras crear el AWS Secrets Manager secreto, asegúrate de conceder el secretsmanager:GetSecretValue permiso sobre el ARN secreto a la función de perfil de instancia de IAM del controlador de dominio de destino.
Instrucciones
Siga estos pasos para configurar la automatización:
-
Dirígete a
AWSSupport-TroubleshootActiveDirectoryReplicationla sección Documentos del Administrador de Sistemas. -
Elija Execute automation (Ejecutar automatización).
-
Para los parámetros de entrada, introduzca lo siguiente:
-
AutomationAssumeRole (Opcional):
Descripción: (opcional) El nombre de recurso de Amazon (ARN) de la función de administración de AWS identidades y accesos (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que comienza este manual de procedimientos.
Tipo:
AWS::IAM::Role::Arn
-
InstanceId (Obligatorio):
Descripción: (Obligatorio) El ID de la instancia del controlador de dominio de Amazon EC2 en la que desea solucionar los problemas de replicación de Active Directory. Tenga en cuenta que la instancia proporcionada debe ser un controlador de dominio.
Tipo:
AWS::EC2::Instance::Id
-
SecretsManagerArn (Obligatorio):
Descripción: (Obligatorio) El ARN de su AWS Secrets Manager secreto, que contiene un nombre de usuario y una contraseña de Active Directory con permisos de administrador empresarial o equivalentes para acceder a su configuración de dominio y bosque de Active Directory. Asegúrese de que el nombre de usuario y la contraseña se almacenen con un key/value par en el mismo formato
{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}. Asegúrese de adjuntar elsecretsmanager:GetSecretValuepermiso del ARN secreto a la función de perfil de instancia de IAM del controlador de dominio de destino.Tipo:
String-
Valor permitido:
^arn:(aws|aws-cn|aws-us-gov|aws-iso|aws-iso-b):secretsmanager:[a-z0-9-]{2,20}:[0-9]{12}:secret:[a-zA-Z0-9]{1}[a-zA-Z0-9\\/_+=.@-]{1,256}$
-
TimeSync (Opcional):
Descripción: (Opcional) Seleccione
CheckoSync. Si lo seleccionasCheck, el manual imprime el estado actual de sincronización horaria del sistema. SiSyncestá seleccionado, el libro de ejecución intentará realizar una resincronización forzada ejecutándolow32tm /resync /forceen la instancia de destino.Tipo:
String-
Valores permitidos:
[Check, Sync] Valor predeterminado:
Check
-
ServiceAction (Opcional):
Descripción: (Opcional) Seleccione
CheckoFix. Si lo seleccionaCheck, el manual imprime el estado actual de losKey Distribution Center (KDC)serviciosNetlogonWindows Time service (W32Time),Remote Procedure Call (RPC) Service, y. SiFixse selecciona, el runbook intentará iniciar estos servicios si alguno se detiene.Tipo:
String-
Valores permitidos:
[Check, Fix] Valor predeterminado:
Check
-
LogDestination (Obligatorio):
Descripción: (Obligatorio) El bucket de Amazon S3 de tu AWS cuenta para subir los resultados de los comandos.
Tipo:
String
-
-
Seleccione Ejecutar.
-
Se inicia la automatización.
-
Este documento realiza los siguientes pasos:
-
afirmar IfOperatingSystemIsWindows:
Comprueba si el sistema operativo de la instancia Amazon EC2 de destino proporcionada es Windows.
-
InstanceIsSsmManagedasevera si:
Garantiza que Systems Manager administre la instancia de Amazon EC2; de lo contrario, la automatización finaliza.
-
Compruebe la replicación:
Ejecuta un PowerShell script en la instancia del controlador de dominio especificada para obtener la configuración y el estado de la replicación del dominio de Active Directory.
-
compruebe InstanceSgAndNacl:
Comprueba si el grupo de seguridad y la ACL de red asociados a la instancia del controlador de dominio de destino permiten el tráfico hacia los socios de replicación.
-
Solución de problemas de replicación:
Ejecuta un PowerShell script para solucionar problemas de sincronización horaria y del estado de los servicios críticos.
-
verifica S3BucketPublicStatus:
Comprueba si el bucket de Amazon S3 especificado en
LogDestinationpermite permisos de acceso de lectura o escritura anónimos o públicos. -
runUploadScript:Ejecuta un PowerShell script para cargar el archivo de registro en el bucket de Amazon S3 especificado en el
LogDestinationparámetro y elimina el archivo de registro archivado del sistema operativo. Los archivos de registro se pueden usar para solucionar problemas o compartirlos con el equipo de AWS soporte para solucionar problemas de replicación.
-
-
Una vez finalizada, revise la sección Resultados para ver los resultados detallados de la ejecución.
Referencias
Automatización de Systems Manager