Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Résolution des problèmes AWS Utilisation élevée du processeur Microsoft AD géré
Les informations suivantes peuvent vous aider à résoudre les problèmes liés à un processeur élevé sur les contrôleurs de domaine AWS gérés Microsoft AD.
Trouver la cause première
La première étape pour résoudre le problème de l'utilisation élevée du processeur consiste à analyser les CloudWatch métriques afin d'identifier les modèles susceptibles d'expliquer l'augmentation de la consommation de ressources.
Étape 1 : Révision Directory Service CloudWatch métriques
Surveillez les performances de votre solution Microsoft AD AWS gérée à l'aide de CloudWatch métriques pour identifier les modèles de trafic qui sont en corrélation avec une utilisation élevée du processeur. Pour des informations détaillées sur l'affichage et l'interprétation Directory Service des mesures, consultezUtilisation CloudWatch pour surveiller les performances de vos contrôleurs de domaine Microsoft AD AWS gérés.
Recherchez des tendances changeantes dans les indicateurs clés suivants qui pourraient expliquer l'augmentation du processeur :
-
Requêtes DNS par seconde : des pics soudains peuvent indiquer des problèmes de résolution DNS ou des applications mal configurées.
-
Kerberos/NTLM authentifications : taux d'authentification plus élevés à partir des connexions des utilisateurs ou des comptes de service.
-
Requêtes LDAP par seconde : augmentation du trafic LDAP provenant d'applications ou de services.
Comparez les indicateurs actuels avec les données de référence historiques pour identifier le début de l'utilisation élevée du processeur et corrélez-la à des augmentations de trafic spécifiques. Si aucune corrélation n'est trouvée dans les indicateurs, la cause première n'est pas une augmentation écrasante du trafic. Au lieu de cela, la cause première est probablement une requête LDAP inefficace, passez à. Étape 3 : Capturez une analyse détaillée du trafic avec Traffic Mirroring
Étape 2 : Identifier les machines sources à l'aide des journaux de flux VPC
Les journaux de flux VPC constituent une méthode efficace pour identifier les adresses IP sources des machines générant du trafic vers vos contrôleurs de domaine. Pour plus d'informations, voir Journalisation du trafic IP à l'aide des journaux de flux VPC. Utilisez les numéros de port de destination pour différencier les services :
-
Port 53 — Requêtes DNS
-
Port 88 — Authentification Kerberos
-
Port 123 — Synchronisation d'horloge NTP
-
Port 135, 49152-65535 — RPC
-
Ports 389, 636, 3268, 3269 : requêtes LDAP (389 ou 3268 pour le protocole LDAP standard, 636 ou 3269 pour le protocole LDAPS)
-
Port 445 — Partage de fichiers SMB (stratégies de groupe)
-
Port 464 — Changement de mot de passe Kerberos
-
Port 9389 — Service Web Active Directory
Pour activer et analyser les journaux de flux VPC :
-
Activez les journaux de flux VPC pour les sous-réseaux contenant les ENI de votre contrôleur de domaine.
-
Filtrez les journaux par port de destination pour identifier les modèles de trafic.
-
Classez selon la plupart and/or des paquets la plupart des octets sur une période donnée.
-
Analysez les adresses IP sources pour déterminer quelles machines génèrent le plus de trafic.
Étape 3 : Capturez une analyse détaillée du trafic avec Traffic Mirroring
Les journaux de flux VPC fournissent des informations limitées sur le contenu réel des demandes. Pour une analyse plus détaillée, pensez à la mise en miroir du trafic pour capturer l'intégralité des données des paquets. Pour plus d'informations, voir Commencer à utiliser la mise en miroir du trafic pour surveiller le trafic réseau. Ceci est particulièrement utile lorsque vous devez analyser :
-
Complexité et efficacité des filtres LDAP
-
Modèles de requêtes DNS spécifiques
-
Détails de la demande d'authentification
La mise en miroir du trafic vous permet de capturer l'intégralité des paquets réseau envoyés à vos instances de contrôleur de domaine, ce qui permet une analyse approfondie du trafic entraînant une utilisation élevée du processeur.
Étape 4 : Étudier les applications sources et optimiser le trafic
Une fois que vous avez identifié les machines sources et les modèles de trafic, examinez les applications qui génèrent le trafic :
-
Vérifiez les configurations des applications : vérifiez si les applications effectuent des requêtes inefficaces ou excessives. Évitez de coder en dur l'application sur un seul contrôleur de domaine.
-
Analyser les requêtes LDAP — Les requêtes LDAP inefficaces sont la cause la plus fréquente d'un processeur de contrôleur de domaine élevé. Recherchez des filtres complexes qui pourraient bénéficier de l'indexation par attributs.
-
Examinez la mise en cache DNS : vérifiez que la mise en cache des clients DNS est activée afin de réduire les requêtes répétitives.
-
Vérifiez les modèles d'authentification — Identifiez si les comptes de service s'authentifient trop fréquemment.
Stratégies de résolution
Sur la base de votre enquête, mettez en œuvre des stratégies d'optimisation appropriées :
Optimisez les applications
-
Optimisez les requêtes LDAP — Réécrivez les requêtes LDAP complexes. Évitez de définir la base de recherche à la racine du domaine et configurez-la plutôt sur une unité d'organisation dans laquelle se trouvent les objets que vous recherchez. Évitez d'utiliser une zone de recherche qui effectue des recherches par sous-arborescence. Utilisez plutôt une lunette de base ou à niveau unique. Incluez la classe d'objets dans votre filtre. Par exemple,
(objectClass=user)ou(objectClass=computer). Évitez d'utiliser des caractères génériques dans le filtre, sauf si l'attribut est indexé. Ajoutez un index si une analyse par caractères génériques est requise. Pour de plus amples informations, veuillez consulter Étendez votre schéma AWS Managed Microsoft AD. Ne pas tout indexer car le processus d'indexation augmente également l'utilisation du processeur.# Sample LDIF code to index the email attribute dn: CN=mail,CN=Schema,CN=Configuration,DC=yourdomain,DC=com changetype: modify replace: searchFlags searchFlags: 1 -
Activer la mise en cache des clients DNS : configurez les clients pour qu'ils mettent en cache les réponses DNS localement afin de réduire la charge du serveur.
-
Implémenter le regroupement de connexions : configurez les applications pour réutiliser les connexions LDAP plutôt que d'en créer de nouvelles pour chaque requête.
Faites évoluer votre infrastructure d'annuaires
Si l'optimisation du trafic ne résout pas le problème d'utilisation élevée du processeur :
-
Ajoutez des contrôleurs de domaine supplémentaires : augmentez votre capacité en déployant des contrôleurs de domaine supplémentaires pour répartir la charge. Pour de plus amples informations, veuillez consulter Déploiement de contrôleurs de domaine supplémentaires pour votre AWS Microsoft AD géré.
-
Passez à l'édition Enterprise : si vous utilisez l'édition Standard, passez à l'édition Enterprise pour augmenter la capacité et les performances du processeur. Pour de plus amples informations, veuillez consulter Mise à niveau de votre AWS Microsoft AD géré. Si vous utilisez déjà Enterprise Edition, contactez AWS Support pour une capacité accrue.
Pour plus d'informations sur les tarifs des éditions AWS Managed Microsoft AD, consultez la section Directory Service
Tarification