View a markdown version of this page

Joindre un système de fichiers Amazon FSx à un domaine Microsoft Active Directory autogéré - Amazon FSx for Windows File Server

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Joindre un système de fichiers Amazon FSx à un domaine Microsoft Active Directory autogéré

Lorsque vous créez un nouveau système de fichiers FSx pour Windows File Server, vous pouvez configurer l'intégration de Microsoft Active Directory afin qu'il soit rattaché à votre domaine Microsoft Active Directory autogéré. Pour ce faire, fournissez les informations suivantes pour votre Microsoft Active Directory :

  • Le nom de domaine complet (FQDN) de votre annuaire Microsoft Active Directory local.

    Note

    Amazon FSx ne prend actuellement pas en charge les domaines SLD (Single Label Domain).

  • Les adresses IP des serveurs DNS de votre domaine.

  • Informations d'identification pour un compte de service Active Directory qu'Amazon FSx utilise pour associer le système de fichiers à votre domaine. Vous pouvez les fournir de la manière suivante :

    • Option 1  : ARN AWS Secrets Manager secret : secret contenant le nom d'utilisateur et le mot de passe d'un compte de service sur votre domaine Active Directory. Pour de plus amples informations, veuillez consulter Stockage des informations d'identification Active Directory à l'aide AWS Secrets Manager.

    • Option 2  : informations d'identification en texte brut

      • Nom d'utilisateur du compte de service  : nom d'utilisateur du compte de service dans votre Microsoft Active Directory existant. N'incluez pas de préfixe ou de suffixe de domaine. Par exemple, pourEXAMPLE\ADMIN, à utiliser uniquementADMIN.

      • Mot de passe du compte de service  : mot de passe du compte de service.

Le cas échéant, vous pouvez également spécifier les options suivantes :

  • Unité organisationnelle (OU) spécifique du domaine à laquelle vous souhaitez associer votre système de fichiers Amazon FSx.

  • Nom du groupe de domaines dont les membres disposent de privilèges administratifs pour le système de fichiers Amazon FSx. Le nom de groupe de domaines que vous fournissez doit être unique dans votre Active Directory.

Après avoir spécifié ces informations, Amazon FSx associe votre nouveau système de fichiers à votre domaine Active Directory autogéré à l'aide du compte de service que vous avez fourni.

Important

Amazon FSx enregistre les enregistrements DNS d'un système de fichiers uniquement si le domaine Active Directory auquel vous le connectez utilise Microsoft DNS comme DNS par défaut. Si vous utilisez un DNS tiers, vous devrez configurer manuellement les entrées DNS pour vos systèmes de fichiers Amazon FSx après avoir créé votre système de fichiers. Pour plus d'informations sur le choix des adresses IP correctes à utiliser pour le système de fichiers, consultezObtention des adresses IP de système de fichiers correctes à utiliser pour les entrées DNS manuelles.

Avant de commencer

Assurez-vous d'avoir rempli les Conditions préalables informations détaillées dansUtilisation d'un Microsoft Active Directory autogéré.

  1. Ouvrez la console Amazon FSx à https://console.aws.amazon.com/fsx/ l'adresse.

  2. Dans Sur le tableau de bord, choisissez Create file system (Créer un système de fichiers) pour ouvrir l'assistant de création de système de fichiers.

  3. Choisissez FSx pour Windows File Server, puis choisissez Next. La page Create file system (Créer un système de fichiers) s'affiche.

  4. Donnez un nom à votre système de fichiers. Vous pouvez utiliser un maximum de 256 lettres Unicode, des espaces blancs et des chiffres, ainsi que les caractères spéciaux + - =. _ :/

  5. Dans Capacité de stockage, entrez la capacité de stockage de votre système de fichiers, en GiB. Si vous utilisez un stockage SSD, entrez un nombre entier compris entre 32 et 65 536. Si vous utilisez le stockage sur disque dur, entrez un nombre entier compris entre 2 000 et 65 536. Vous pouvez augmenter la capacité de stockage selon vos besoins à tout moment après avoir créé le système de fichiers. Pour de plus amples informations, veuillez consulter Gestion de la capacité de stockage.

  6. Conservez la valeur par défaut de Throughput capacity (Capacité de débit). La capacité de débit est la vitesse soutenue à laquelle le serveur de fichiers qui héberge votre système de fichiers peut fournir des données. Le paramètre de capacité de débit recommandée est basé sur la quantité de capacité de stockage que vous choisissez. Si vous avez besoin d'une capacité de débit supérieure à la capacité recommandée, choisissez Spécifier la capacité de débit, puis choisissez une valeur. Pour de plus amples informations, veuillez consulter Performances de FSx for Windows File Server.

    Vous pouvez modifier la capacité de débit selon vos besoins à tout moment après avoir créé le système de fichiers. Pour de plus amples informations, veuillez consulter Gestion de la capacité de débit.

  7. Choisissez le VPC que vous souhaitez associer à votre système de fichiers. Aux fins de cet exercice de démarrage, choisissez le même VPC que pour votre Directory Service annuaire et votre instance Amazon EC2.

  8. Choisissez n'importe quelle valeur pour les zones de disponibilité et le sous-réseau.

  9. Pour les groupes de sécurité VPC, le groupe de sécurité par défaut de votre Amazon VPC par défaut est déjà ajouté à votre système de fichiers dans la console. Assurez-vous que le groupe de sécurité et les ACL réseau VPC du ou des sous-réseaux sur lesquels vous créez votre système de fichiers FSx autorisent le trafic sur les ports et dans les directions indiquées dans le schéma suivant.

    Exigences de configuration des ports FSx pour Windows File Server pour les groupes de sécurité VPC et les ACL réseau pour les sous-réseaux sur lesquels le système de fichiers est créé.

    Le tableau suivant identifie le rôle de chaque port.

    Protocole

    Ports

    Role

    TCP/UDP

    53

    Système de nom de domaine (DNS)

    TCP/UDP

    88

    Authentification Kerberos

    TCP/UDP

    464

    Change/Set mot de passe

    TCP/UDP

    389

    Protocole LDAP (Lightweight Directory Access Protocol)

    UDP 123

    Protocole horaire réseau (NTP)

    TCP 135

    Distributed Computing Environment / End Point Mapper (DCE / EPMAP)

    TCP

    445

    Partage de fichiers SMB avec les services d'annuaire

    TCP

    636

    Protocole LDAPS TLS/SSL (Lightweight Directory Access Protocol over)

    TCP

    3268

    Catalogue mondial Microsoft

    TCP

    3269

    Catalogue mondial Microsoft sur SSL

    TCP

    5985

    WinRM 2.0 (gestion à distance de Microsoft Windows)

    TCP

    9389

    Services Web Microsoft Active Directory DS, PowerShell

    TCP

    49152 - 65535

    Ports éphémères pour RPC

    Important

    L'autorisation du trafic sortant sur le port TCP 9389 est requise pour tous les Single-AZ déploiements de systèmes de Multi-AZ fichiers.

    Note

    Si vous utilisez des ACL réseau VPC, vous devez également autoriser le trafic sortant sur les ports dynamiques (49152-65535) depuis votre système de fichiers FSx.

    • Règles sortantes pour autoriser tout le trafic vers les adresses IP associées aux serveurs DNS et aux contrôleurs de domaine pour votre domaine Microsoft Active Directory autogéré. Pour plus d'informations, consultez la documentation de Microsoft sur la configuration de votre pare-feu pour les communications Active Directory.

    • Assurez-vous que ces règles de trafic sont également reflétées sur les pare-feux qui s'appliquent à chacun des contrôleurs de domaine Active Directory, des serveurs DNS, des clients FSx et des administrateurs FSx.

    Note

    Si des sites Active Directory sont définis, vous devez vous assurer que le ou les sous-réseaux du VPC associé à votre système de fichiers Amazon FSx sont définis dans un site Active Directory et qu'aucun conflit n'existe entre le ou les sous-réseaux de votre VPC et ceux de vos autres sites. Vous pouvez consulter et modifier ces paramètres à l'aide du composant logiciel enfichable MMC Active Directory Sites and Services.

    Important

    Alors que les groupes de sécurité Amazon VPC exigent que les ports soient ouverts uniquement dans la direction dans laquelle le trafic réseau est initié, la plupart des firewalls Windows et des ACL réseau VPC exigent que les ports soient ouverts dans les deux sens.

  10. Pour l'authentification Windows, choisissez Self-managed Microsoft Active Directory.

  11. Entrez une valeur pour Nom de domaine complet pour l'annuaire Microsoft Active Directory autogéré.

    Note

    Le nom de domaine ne doit pas être au format Single Label Domain (SLD). Amazon FSx ne prend actuellement pas en charge les domaines SLD.

    Important

    Pour Single-AZ 2 systèmes de Multi-AZ fichiers et tous les systèmes de fichiers, le nom de domaine Active Directory ne peut pas dépasser 47 caractères.

  12. Entrez une valeur pour Organizational Unit pour l'annuaire Microsoft Active Directory autogéré.

    Note

    Assurez-vous que le compte de service que vous avez fourni dispose d'autorisations déléguées à l'unité d'organisation que vous spécifiez ici ou à l'unité d'organisation par défaut si vous n'en spécifiez aucune.

  13. Entrez au moins une et pas plus de deux valeurs pour les adresses IP du serveur DNS pour l'annuaire Microsoft Active Directory autogéré.

  14. Informations d'identification du compte de service — Choisissez comment fournir les informations d'identification de votre compte de service :

    • Option 1  : ARN AWS Secrets Manager secret : secret contenant le nom d'utilisateur et le mot de passe d'un compte de service sur votre domaine Active Directory. Pour de plus amples informations, veuillez consulter Stockage des informations d'identification Active Directory à l'aide AWS Secrets Manager.

    • Option 2  : informations d'identification en texte brut

      • Nom d'utilisateur du compte de service  : nom d'utilisateur du compte de service dans votre Microsoft Active Directory existant. N'incluez pas de préfixe ou de suffixe de domaine. Par exemple, pourEXAMPLE\ADMIN, à utiliser uniquementADMIN.

      • Mot de passe du compte de service  : mot de passe du compte de service.

      • Confirmer le mot de passe  : mot de passe du compte de service.

      Important

      NE PAS inclure de préfixe de domaine (corp.com\ServiceAcct) ou de suffixe de domaine (ServiceAcct@corp.com) lors de la saisie du nom d'utilisateur du compte de service.

      N'UTILISEZ PAS le nom distinctif (DN) lors de la saisie du nom d'utilisateur du compte de service (CN=ServiceAcct,OU=example,DC=corp,DC=com).

  15. Pour le groupe d'administrateurs de systèmes de fichiers délégués, spécifiez le Domain Admins groupe ou un groupe d'administrateurs de système de fichiers délégués personnalisé (si vous en avez créé un). Le groupe que vous spécifiez doit disposer des pouvoirs délégués nécessaires pour effectuer des tâches administratives sur votre système de fichiers. Si vous ne fournissez aucune valeur, Amazon FSx utilise le groupe intégréDomain Admins. Notez qu'Amazon FSx ne prend pas en charge le fait d'avoir un Delegated file system administrators group (le Domain Admins groupe ou un groupe personnalisé que vous spécifiez) situé dans le conteneur intégré.

    Important

    Si vous ne fournissez pas de groupe d'administrateurs de systèmes de fichiers délégués, Amazon FSx tente par défaut d'utiliser le Domain Admins groupe intégré dans votre domaine Active Directory. Si le nom de ce groupe intégré a été modifié ou si vous utilisez un autre groupe pour l'administration du domaine, vous devez fournir ce nom pour le groupe ici.

    Important

    N'incluez PAS de préfixe de domaine (corp.com \FSxAdmins) ou de suffixe de domaine (FSxAdmins@corp .com) lorsque vous fournissez le paramètre de nom de groupe.

    NE PAS utiliser le nom distinctif (DN) pour le groupe. Voici un exemple de nom distinctif : CN=FSxAdmins, OU=Example, DC=Corp, DC=Com.

L'exemple suivant crée un système de fichiers FSx pour Windows File Server avec un SelfManagedActiveDirectoryConfiguration dans la zone de us-east-2 disponibilité.

aws fsx --region us-east-2 \ create-file-system \ --file-system-type WINDOWS \ --storage-capacity 300 \ --security-group-ids security-group-id \ --subnet-ids subnet-id\ --windows-configuration SelfManagedActiveDirectoryConfiguration='{DomainName="corp.example.com", \ OrganizationalUnitDistinguishedName="OU=FileSystems,DC=corp,DC=example,DC=com",FileSystemAdministratorsGroup="FSxAdmins", \ UserName="FSxService",Password="password", \ DnsIps=["10.0.1.18"]}',ThroughputCapacity=8
Important

Ne déplacez pas, ne désactivez ni ne supprimez les objets informatiques créés par Amazon FSx dans l'unité d'organisation. Ne modifiez pas l'unité d'organisation par défaut une fois votre système de fichiers créé. Chacune de ces actions peut entraîner une mauvaise configuration de votre système de fichiers.