

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# `AWSSupport-ValidateFSxWindowsADConfig`
<a name="awssupport-validate-fsxwindows-adconfig"></a>

 **Descripción** 

 El `AWSSupport-ValidateFSxWindowsADConfig` manual se utiliza para validar la configuración autogestionada de Active Directory (AD) de un servidor de archivos Amazon FSx para Windows 

 **¿Cómo funciona?** 

 El runbook `AWSSupport-ValidateFSxWindowsADConfig` ejecuta el script de validación de Amazon FSx en la instancia temporal de Windows de Amazon Elastic Compute Cloud (Amazon EC2) lanzada por el runbook en la subred Amazon FSx. El script realiza varias comprobaciones para validar la conectividad de red con los AD/DNS servidores autogestionados y los permisos de la cuenta de servicio de Amazon FSx. El manual puede validar un servidor de archivos de Amazon FSx para Windows que haya fallado o esté mal configurado o crear un nuevo servidor de archivos de Amazon FSx para Windows con AD autogestionado. 

 De forma predeterminada, el runbook crea la instancia Windows de Amazon EC2, el grupo de seguridad para el acceso AWS Systems Manager (SSM), el rol AWS Identity and Access Management (IAM) y la política que utilizan en la subred Amazon FSx. CloudFormation Si desea ejecutar el script en una instancia de Amazon EC2 existente, introduzca el ID en el parámetro. `InstanceId` Si se ejecuta correctamente, elimina los CloudFormation recursos. Sin embargo, para conservar los recursos, defina `true` el `RetainCloudFormationStack` parámetro en. 

 La CloudFormation plantilla crea un rol de IAM en su nombre con los permisos necesarios para adjuntarlo a la instancia de Amazon EC2 y ejecutar el script de validación de Amazon FSx. Para especificar un perfil de instancia de IAM existente para la instancia temporal, utilice el parámetro. `InstanceProfileName` El rol de IAM asociado debe contener los siguientes permisos: 
+ `ec2:DescribeSubnets`y `ec2:DescribeVpcs` los permisos y la política `AmazonSSMManagedInstanceCore` gestionada de Amazon.
+ Permisos para obtener el nombre de usuario y la contraseña de la cuenta de servicio Amazon FSx de Systems Manager mediante una llamada a la `GetSecretValue` API.
+ Permisos para colocar el objeto en el bucket de Amazon Simple Storage Service (Amazon S3) para la salida del script.

 **Requisitos previos** 

 La subred en la que se crea la instancia temporal de Amazon EC2 (o la instancia existente proporcionada en el `InstanceId` parámetro) debe permitir el acceso a los AWS Systems Manager puntos de enlace de Amazon S3 y de Amazon para poder ejecutar el `AmazonFSxADValidation` script mediante el comando SSM Run. AWS Secrets Manager

 **AWS Secrets Manager configuración ** 

 El script de validación se conecta al dominio de Microsoft AD al recuperar el nombre de usuario y la contraseña de la cuenta de servicio Amazon FSx con una llamada en tiempo de ejecución a Secrets Manager. Siga los pasos que se indican en [ Crear un AWS Secrets Manager secreto ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/create_secret.html) para crear un nuevo secreto de Secrets Manager. Asegúrese de guardar el nombre de usuario y la contraseña utilizando un key/value par en el mismo formato`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}"`. Consulte [ Autenticación y control de acceso AWS Secrets Manager](https://docs.aws.amazon.com/secretsmanager/latest/userguide/auth-and-access.html) para obtener información sobre cómo proteger el acceso a los secretos. 

 Para obtener más información sobre la herramienta, consulte los `README.md` archivos `TROUBLESHOOTING.md` y del [ AmazonFSxADValidation ](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/samples/AmazonFSxADValidation.zip) archivo. 

 **Ejecute Runbook ** 

 Ejecute el libro de ejecución con los parámetros AD o ID de Amazon FSx. El siguiente es el flujo de trabajo del libro de ejecución: 
+ Obtiene los parámetros del ID de Amazon FSx o utiliza los parámetros AD de entrada.
+ Crea la instancia de Windows de Amazon EC2 de validación temporal en la subred Amazon FSx, el grupo de seguridad para el acceso mediante SSM, la función y la política de IAM (condicional) mediante. CloudFormation Si se especifica el `InstanceId` parámetro, se utiliza.
+ Descarga y ejecuta el script de validación en la instancia Amazon EC2 de destino de la subred principal de Amazon FSx. 
+ Proporciona el código de resultado de la validación de AD en la salida de la automatización. Además, la salida completa del script se carga en el bucket de Amazon S3.

 [Ejecuta esta automatización (consola)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-ValidateFSxWindowsADConfig) 

**Tipo de documento**

Automatización

**Propietario**

Amazon

**Plataformas**

Windows

**Parámetros**

**Permisos de IAM necesarios**

El parámetro `AutomationAssumeRole` requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
+ `cloudformation:CreateStack`
+ `cloudformation:DeleteStack`
+ `cloudformation:DescribeStacks`
+ `cloudformation:DescribeStackResources`
+ `cloudformation:DescribeStackEvents`
+ `ec2:CreateTags`
+ `ec2:RunInstances`
+ `ec2:TerminateInstances`
+ `ec2:CreateLaunchTemplate`
+ `ec2:DeleteLaunchTemplate`
+ `ec2:DescribeSubnets`
+ `ec2:DescribeSecurityGroups`
+ `ec2:DescribeImages`
+ `ec2:DescribeInstances`
+ `ec2:DescribeLaunchTemplates`
+ `ec2:DescribeLaunchTemplateVersions`
+ `ec2:CreateSecurityGroup`
+ `ec2:DeleteSecurityGroup`
+ `ec2:RevokeSecurityGroupEgress`
+ `ec2:AuthorizeSecurityGroupEgress`
+ `iam:CreateRole`
+ `iam:CreateInstanceProfile`
+ `iam:GetInstanceProfile`
+ `iam:getRolePolicy`
+ `iam:DeleteRole`
+ `iam:DeleteInstanceProfile`
+ `iam:AddRoleToInstanceProfile`
+ `iam:RemoveRoleFromInstanceProfile`
+ `iam:AttachRolePolicy`
+ `iam:DetachRolePolicy`
+ `iam:PutRolePolicy`
+ `iam:DeleteRolePolicy`
+ `iam:GetRole`
+ `iam:PassRole`
+ `ssm:SendCommand`
+ `ssm:StartAutomationExecution`
+ `ssm:DescribeInstanceInformation`
+ `ssm:DescribeAutomationExecutions`
+ `ssm:GetDocument`
+ `ssm:GetAutomationExecution`
+ `ssm:DescribeAutomationStepExecutions`
+ `ssm:ListCommandInvocations`
+ `ssm:GetParameters`
+ `ssm:ListCommands`
+ `ssm:GetCommandInvocation`
+ `fsx:DescribeFileSystems`
+ `ds:DescribeDirectories`
+ `s3:GetEncryptionConfiguration`
+ `s3:GetBucketPublicAccessBlock`
+ `s3:GetAccountPublicAccessBlock`
+ `s3:GetBucketPolicyStatus`
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`

 **Ejemplo de política de IAM para el rol Automation Assume** 

------
#### [ JSON ]

****  

```
                {
                    "Version":"2012-10-17",		 	 	 
                    "Statement": [
                        {
                            "Sid": "AllowDescribe",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:DescribeSubnets",
                                "ec2:DescribeSecurityGroups",
                                "ec2:DescribeImages",
                                "ec2:DescribeInstances",
                                "ec2:DescribeLaunchTemplates",
                                "ec2:DescribeLaunchTemplateVersions",
                                "ssm:DescribeInstanceInformation",
                                "ssm:DescribeAutomationExecutions",
                                "ssm:DescribeAutomationStepExecutions",
                                "fsx:DescribeFileSystems",
                                "ds:DescribeDirectories"
                            ],
                            "Resource": "*"
                        },
                        {
                            "Sid": "CloudFormation",
                            "Effect": "Allow",
                            "Action": [
                                "cloudformation:DescribeStacks",
                                "cloudformation:DescribeStackResources",
                                "cloudformation:DescribeStackEvents",
                                "cloudformation:CreateStack",
                                "cloudformation:DeleteStack"
                            ],
                            "Resource": "arn:*:cloudformation:*:*:stack/AWSSupport-ValidateFSxWindowsADConfig-*"
                        },
                        {
                            "Sid": "AllowCreateLaunchTemplate",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:CreateLaunchTemplate",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:launch-template/*"
                            ]
                        },
                        {
                            "Sid": "AllowEC2RunInstances",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:RunInstances",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*::image/*",
                                "arn:aws:ec2:*::snapshot/*",
                                "arn:aws:ec2:*:*:subnet/*",
                                "arn:aws:ec2:*:*:network-interface/*",
                                "arn:aws:ec2:*:*:security-group/*",
                                "arn:aws:ec2:*:*:key-pair/*",
                                "arn:aws:ec2:*:*:launch-template/*"
                            ]
                        },
                        {
                            "Sid": "AllowEC2RunInstancesWithTags",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:RunInstances",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*",
                                "arn:aws:ec2:*:*:volume/*"
                            ]
                        },
                        {
                            "Sid": "EC2SecurityGroup",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:CreateSecurityGroup",
                                "ec2:RevokeSecurityGroupEgress",
                                "ec2:AuthorizeSecurityGroupEgress",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:*:ec2:*:*:security-group/*",
                                "arn:*:ec2:*:*:vpc/*"
                            ]
                        },
                        {
                            "Sid": "EC2Remove",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:TerminateInstances",
                                "ec2:DeleteLaunchTemplate",
                                "ec2:DeleteSecurityGroup"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*",
                                "arn:aws:ec2:*:*:launch-template/*",
                                "arn:*:ec2:*:*:security-group/*"
                            ]
                        },
                        {
                            "Sid": "IAMInstanceProfile",
                            "Effect": "Allow",
                            "Action": [
                                "iam:CreateInstanceProfile",
                                "iam:DeleteInstanceProfile",
                                "iam:GetInstanceProfile",
                                "iam:AddRoleToInstanceProfile",
                                "iam:RemoveRoleFromInstanceProfile"
                            ],
                            "Resource": "arn:*:iam::*:instance-profile/*"
                        },
                        {
                            "Sid": "IAM",
                            "Effect": "Allow",
                            "Action": [
                                "iam:CreateRole",
                                "iam:DeleteRole",
                                "iam:AttachRolePolicy",
                                "iam:DetachRolePolicy",
                                "iam:getRolePolicy",
                                "iam:PutRolePolicy",
                                "iam:DeleteRolePolicy",
                                "iam:GetRole",
                                "iam:TagRole"
                            ],
                            "Resource": "arn:*:iam::*:role/*"
                        },
                        {
                            "Sid": "SSM",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:StartAutomationExecution",
                                "ssm:GetDocument",
                                "ssm:GetAutomationExecution",
                                "ssm:ListCommandInvocations",
                                "ssm:GetParameters",
                                "ssm:ListCommands",
                                "ssm:GetCommandInvocation"
                            ],
                            "Resource": "*"
                        },
                        {
                            "Sid": "SSMSendCommand",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:SendCommand"
                            ],
                            "Resource": "arn:aws:ssm:*:*:document/AWS-RunPowerShellScript"
                        },
                        {
                            "Sid": "SSMSendCommandOnlyFsxInstance",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:SendCommand"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*"
                            ],
                            "Condition": {
                                "StringLike": {
                                    "ssm:resourceTag/CreatedBy": [
                                        "AWSSupport-ValidateFSxWindowsADConfig"
                                    ]
                                }
                            }
                        },
                        {
                            "Sid": "AllowPassRoleToEC2",
                            "Effect": "Allow",
                            "Action": "iam:PassRole",
                            "Resource": "arn:*:iam::*:role/AWSSupport-ValidateFSxWindowsADConfig-*",
                            "Condition": {
                                "StringEquals": {
                                    "iam:PassedToService": [
                                        "ec2.amazonaws.com"
                                    ]
                                }
                            }
                        },
                        {
                            "Effect": "Allow",
                            "Action": [
                                "s3:GetEncryptionConfiguration",
                                "s3:GetBucketPublicAccessBlock",
                                "s3:GetAccountPublicAccessBlock",
                                "s3:GetBucketPolicyStatus",
                                "s3:GetBucketAcl",
                                "s3:GetBucketLocation"
                            ],
                            "Resource": "*"
                        }
                    ]
                }
```

------

 **Instrucciones** 

Siga estos pasos para configurar la automatización:

1. Diríjase [`AWSSupport-ValidateFSxWindowsADConfig`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ValidateFSxWindowsADConfig/description) a la sección Documentos del administrador de sistemas.

1. Elija **Execute automation** (Ejecutar automatización).

1. Para validar un AD autogestionado con un Amazon FSx existente que haya fallado o esté mal configurado, introduzca los siguientes parámetros:
   + **AutomationAssumeRole (Opcional): **

     El nombre de recurso de Amazon (ARN) del rol AWS Identity and Access Management (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que inicia este libro de ejecución.
   + **FSxId (Condicional): **

     El identificador del servidor de archivos de Amazon FSx para Windows. Esto es necesario para validar el Amazon FSx existente que ha fallado o está mal configurado. 
   + **SecretArn (Obligatorio): **

     El ARN de su secreto de Secrets Manager, que contiene el nombre de usuario y la contraseña de la cuenta de servicio Amazon FSx. Asegúrese de que el nombre de usuario y la contraseña se almacenen con un key/value par en el mismo formato. `{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}` La CloudFormation pila crea la instancia de validación con los permisos `GetSecretValue` para ejecutar este ARN.
   + **FSxSecurityGroupId (Obligatorio): **

     El identificador del grupo de seguridad del servidor de archivos Amazon FSx para Windows.
   + **BucketName (Obligatorio): **

     El bucket de Amazon S3 al que subir los resultados de la validación. Asegúrese de que el bucket esté configurado con el cifrado del lado del servidor (SSE) y de que la política del bucket no conceda read/write permisos innecesarios a las partes que no necesitan acceder a los registros. Asegúrese también de que la instancia de Windows de Amazon EC2 tenga el acceso necesario al bucket de Amazon S3.  
![Formulario de parámetros de entrada con campos como el ID de instancia, el IAM rol, el bucket de S3, el ARN secreto y la configuración de FSx.](https://docs.aws.amazon.com/es_es/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_input_parameters1.png)

1. Para validar la configuración de AD autogestionada para una nueva creación de Amazon FSx, introduzca los siguientes parámetros:
   + **AutomationAssumeRole (Opcional): **

     El nombre de recurso de Amazon (ARN) del rol AWS Identity and Access Management (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que inicia este libro de ejecución.
   + **SecretArn (Obligatorio): **

     El ARN de su secreto de Secrets Manager, que contiene el nombre de usuario y la contraseña de la cuenta de servicio Amazon FSx. Asegúrese de que el nombre de usuario y la contraseña se almacenen con un key/value par en el mismo formato. `{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}` La CloudFormation pila crea la instancia de validación con los permisos `GetSecretValue` para ejecutar este ARN.
   + **FSxSecurityGroupId (Obligatorio): **

     El identificador del grupo de seguridad del servidor de archivos Amazon FSx para Windows.
   + **BucketName (Obligatorio): **

     El bucket de Amazon S3 al que subir los resultados de la validación. Asegúrese de que el bucket esté configurado con el cifrado del lado del servidor (SSE) y de que la política del bucket no conceda read/write permisos innecesarios a las partes que no necesitan acceder a los registros. Asegúrese también de que la instancia de Windows de Amazon EC2 tenga el acceso necesario al bucket de Amazon S3.
   + **FSxPreferredSubnetId(Condicional): **

     La subred preferida de Amazon FSx para Windows File Server.
   + **DomainName (Condicional): **

     El nombre de dominio completo de su dominio autogestionado de Microsoft AD.
   + **DnsIpAddresses (Condicional): **

     Una lista de hasta dos direcciones IP de servidores DNS o controladores de dominio en tu dominio de AD autogestionado. Para un máximo de dos direcciones IP, introdúzcalas separadas por comas.
   + **FSxAdminsGroup (Condicional): **

     El grupo de administradores de sistemas de archivos delegados de Amazon FSx para Windows File Server. De forma predeterminada, este es `Domain Admins`.
   + **FSxOrganizationalUnit(Condicional): **

     La unidad organizativa (OU) a la que desea unirse al sistema de archivos. Proporcione el nombre de la ruta distintiva de la unidad organizativa. Ejemplo: `OU=org,DC=example,DC=com`.  
![Parámetros de configuración para Amazon FSx incluir el nombre de dominio, los ID de subred y los grupos de administración.](https://docs.aws.amazon.com/es_es/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_input_parameters2.png)

1. Seleccione **Ejecutar**.

1. Se inicia la automatización.

1. Este documento realiza los siguientes pasos:
   + **CheckBucketPublicStatus(AWS: ExecuteScript): **

     Comprueba si el bucket de Amazon S3 de destino puede conceder acceso público de lectura y and/or escritura a sus objetos.
   + **BranchOnInputParameters(aws:branch): **

     Se basa en los parámetros de entrada proporcionados, como el ID de Amazon FSx o los parámetros de Amazon FSx. 
   + **AssertFileSystemTypeIsWindows(AwsResourcePropertyaws:assert): **

     Si se proporciona el ID de Amazon FSx, valida que el tipo de sistema de archivos sea Amazon FSx para Windows File Server. 
   + **GetValidationInputs(AWS: ExecuteScript): **

     Devuelve la configuración autogestionada de Microsoft AD que requiere la CloudFormation plantilla para crear la instancia de Amazon EC2. 
   + **BranchOnInstanceId (aws:branch): **

     Se ramifica en la entrada proporcionada. `InstanceId` Si `InstanceId` se proporciona, el script de validación se ejecuta en la instancia Amazon EC2 de destino desde la automatización`step:RunValidationScript`. 
   + **CreateEC2InstanceStack(AWS: CreateStack): **

     Crea la instancia de Amazon EC2 en la subred preferida desde donde se ejecutará la herramienta CloudFormation `AmazonFSxADValidation`
   + **DescribeStackResources(AwsApiaws:execute): **

     Describe la CloudFormation pila para obtener el ID de instancia temporal de Amazon EC2.
   + **WaitForEC2InstanceToBeManaged(aws:waitForAwsResourceProperty): **

     Espera a que Systems Manager administre la instancia de Amazon EC2 para ejecutar el script de validación mediante SSM Run Command.
   + **GetAmazonFSxADValidationAttachment(aws:execute): AwsApi **

     Obtiene la URL de la `AmazonFSxADValidation` herramienta de los archivos adjuntos del runbook.
   + **RunValidationScript(AWS: RunCommand): **

     Ejecuta la `AmazonFSxADValidation` herramienta en la instancia temporal de Amazon EC2 y almacena el resultado en el bucket de Amazon S3 especificado en el parámetro. `BucketName`
   + **DescribeErrorsFromStackEvents(AWS: ExecuteScript): **

     Describe los eventos de la CloudFormation pila si los runbooks no pueden crear la pila.
   + **BranchOnRetainCloudFormationStack(aws:branch): **

     Se basa en los `InstanceId` parámetros `RetainCloudFormationStack` y para determinar si la CloudFormation pila debe eliminarse.
   + **DeleteCloudFormationStack(AWS: DeleteStack): **

     Elimina la pila CloudFormation .

1. Una vez completada, revise la sección Salidas para ver los resultados de la ejecución:  
![La sección de resultados muestra los resultados del script de validación con un InvalidCredentials error.](https://docs.aws.amazon.com/es_es/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_outputs.png)

   El runbook cargará los resultados de la ejecución del script de validación en el bucket de Amazon S3. 

 **Referencias** 

Automatización de Systems Manager
+ [Ejecuta esta automatización (consola)](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ValidateFSxWindowsADConfig/description)
+ [Ejecución de una automatización](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Configuración de Automatización](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Página de inicio de Support Automation Workflows](https://aws.amazon.com/premiumsupport/technology/saw/)

AWS documentación de servicio
+ [What is Amazon FSx for Windows File Server?](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/what-is.html)
+ [Validación de la configuración de AD autogestionada para Amazon FSx para Windows File Server ](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/validate-ad-config.html)