View a markdown version of this page

Gestion des utilisateurs et des groupes dans AWS Microsoft AD géré - AWS Directory Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des utilisateurs et des groupes dans AWS Microsoft AD géré

Vous pouvez gérer les utilisateurs et les groupes dans AWS Managed Microsoft AD. Vous créez un utilisateur pour représenter une personne ou une entité pouvant accéder à votre répertoire. Vous pouvez également créer un groupe pour accorder et refuser des autorisations à plusieurs utilisateurs à la fois. Vous pouvez ajouter non seulement des utilisateurs à un groupe, mais également des groupes à un groupe. Lorsque vous ajoutez un utilisateur à un groupe, celui-ci hérite des rôles et des autorisations attribués au groupe. Lorsque vous ajoutez un groupe à un groupe, les groupes partagent une relation parent-enfant, dans laquelle le groupe enfant hérite des rôles et des autorisations attribués au groupe parent. Vous pouvez également copier les appartenances à un groupe d'utilisateurs dans un autre utilisateur.

Vous pouvez gérer les utilisateurs et les groupes à AWS Données du service de répertoire l'aide des méthodes suivantes :

Pour une démonstration de l'interface de ligne de commande AWS Directory Service Data, voir la YouTube vidéo suivante.

Vous pouvez également utiliser une instance jointe à un domaine.

Gérez les utilisateurs et les groupes à l'aide du Console de gestion AWS

Vous pouvez gérer les utilisateurs et les groupes à l' Console de gestion AWS aide de AWS Directory Service Data. Directory Service Data est une extension Directory Service qui vous permet d'effectuer des tâches de gestion d'objets intégrées. Certaines de ces tâches incluent la création d'utilisateurs et de groupes et l'ajout d'utilisateurs à des groupes ainsi que de groupes à un groupe.

Pour plus d'informations, voir Gérer les utilisateurs et les groupes Microsoft AD AWS gérés à l'aide du Console de gestion AWS.

Note

Pour utiliser cette fonctionnalité, elle doit être activée. Pour plus d'informations, voir Activer la gestion des utilisateurs et des groupes.

Vous ne pouvez gérer les utilisateurs et les groupes qu' Console de gestion AWS à partir Région AWS du répertoire principal. Pour plus d'informations, consultez la section Régions principales et régions supplémentaires.

Vous aurez besoin des autorisations IAM nécessaires pour utiliser les données du service d' AWS annuaire. Pour commencer, vous pouvez utiliser le AWS stratégie gérée : AWSDirectoryServiceDataFullAccess ouAWS stratégie gérée : AWSDirectoryServiceDataReadOnlyAccess. Pour plus d'informations, consultez Directory Service Autorisations d'API : référence aux actions, aux ressources et aux conditions la section Meilleures pratiques en matière de sécurité dans IAM.

Gérez les utilisateurs et les groupes à l'aide du AWS CLI

Vous pouvez gérer les utilisateurs et les groupes à l' AWS CLI aide de l'API AWS Directory Service Data. Directory Service Data est une extension Directory Service qui vous permet d'effectuer des tâches de gestion d'objets intégrées à l'aide de l'ds-dataespace de noms. Certaines de ces tâches incluent la création d'utilisateurs et de groupes et l'ajout d'utilisateurs à des groupes ainsi que de groupes à un groupe.

Créez un utilisateur avec AWS CLI de données du service d'annuaire

Voici un exemple de AWS CLI commande qui utilise l'ds-dataespace de noms pour créer un utilisateur.

aws ds-data create-user --directory-id d-1234567890 --sam-account-name "jane.doe" --region your-Primary-Region-name
Note

Pour l'utiliser AWS CLI, il doit être activé. Pour de plus amples informations, veuillez consulter Activation ou désactivation de la gestion des utilisateurs et des groupes ou AWS Données du service d'annuaire.

Vous ne pouvez gérer les utilisateurs et les groupes qu'à l'aide de l'interface de ligne de commande AWS Directory Service Data depuis l'interface principale Région AWS de votre annuaire. Pour plus d'informations, consultez la section Régions principales et régions supplémentaires.

Vous aurez besoin des autorisations IAM nécessaires pour utiliser les données du service d' AWS annuaire. Pour de plus amples informations, veuillez consulter Directory Service Autorisations d'API : référence aux actions, aux ressources et aux conditions. Pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, vous pouvez utiliser des politiques AWS gérées telles que. AWS stratégie gérée : AWSDirectoryServiceDataFullAccessouAWS stratégie gérée : AWSDirectoryServiceDataReadOnlyAccess. Pour de plus amples informations, veuillez consulter Bonnes pratiques de sécurité dans IAM.

Pour plus d'informations, voir Gérer les utilisateurs et les groupes Microsoft AD AWS gérés à l'aide du AWS CLI.

Gérez les utilisateurs et les groupes avec Outils AWS pour PowerShell

Outils AWS pour PowerShellIl fournit deux modules distincts pour la gestion AWS Directory Service : AWS.Tools.DirectoryService (DS) et AWS.Tools.DirectoryServiceData (DSD). Lorsque vous travaillez avec AWS Directory Service, assurez-vous d'utiliser le module adapté à l'opération prévue.

  • Le DirectoryService module contient des applets de commande pour gérer la configuration et l'administration des services d'annuaire, notamment des applets de commande commeEnable-DSDirectoryDataAccess, et. Disable-DSDirectoryDataAccess Reset-DSUserPassword

  • Le DirectoryServiceData module contient des applets de commande permettant d'effectuer des opérations dans un annuaire, spécifiquement axées sur la gestion des utilisateurs et des groupes. Ces applets de commande DSD incluent les opérations de gestion des utilisateurs (New-DSDUser, Get-DSDUserUpdate-DSDUser, etRemove-DSDUser), les opérations de gestion des groupes (New-DSDGroup, etGet-DSDGroup,Remove-DSDGroup)Update-DSDGroup, la gestion des membres des groupes (Add-DSDGroupMemberetRemove-DSDGroupMember) et les fonctionnalités de recherche (Search-DSDUseret). Search-DSDGroup

Gérez les utilisateurs et les groupes à l'aide d'une instance sur site ou d'une instance Amazon EC2

Si les données du service d' AWS annuaire ne sont pas adaptées à votre cas d'utilisation, nous vous recommandons de gérer les utilisateurs et les groupes à l'aide d'une instance sur site ou EC2.

Pour créer des utilisateurs et des groupes dans un Microsoft AD AWS géré, vous pouvez utiliser n'importe quelle instance (locale ou EC2) qui a été jointe à votre compte Microsoft AD AWS géré. Vous devez être connecté en tant qu'utilisateur disposant des privilèges nécessaires pour créer des utilisateurs et des groupes. Vous devrez également installer les outils Active Directory sur votre instance afin de pouvoir ajouter vos utilisateurs et groupes à l'aide de l'outil Utilisateurs et ordinateurs Active Directory.