Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation d'un Microsoft Active Directory autogéré
Si votre organisation gère les identités et les appareils à l'aide d'un Active Directory autogéré sur site ou dans le cloud, vous pouvez associer un système de fichiers FSx pour Windows File Server à votre domaine Active Directory lors de sa création.
Lorsque vous joignez votre système de fichiers à votre Active Directory autogéré, votre système de fichiers FSx pour Windows File Server se trouve dans la même forêt Active Directory (le conteneur logique supérieur d'une configuration Active Directory contenant des domaines, des utilisateurs et des ordinateurs) et dans le même domaine Active Directory que vos utilisateurs et les ressources existantes (y compris les serveurs de fichiers existants).
Note
Vous pouvez isoler vos ressources, y compris vos systèmes de fichiers Amazon FSx, dans une forêt Active Directory distincte de celle dans laquelle résident vos utilisateurs. Pour ce faire, associez votre système de fichiers à un Microsoft Active Directory AWS géré et établissez une relation de confiance forestière unidirectionnelle entre un Microsoft Active Directory AWS géré que vous créez et votre Active Directory autogéré existant.
-
Nom d'utilisateur et mot de passe d'un compte de service sur votre domaine Active Directory, à utiliser par Amazon FSx pour joindre le système de fichiers à votre domaine Active Directory. Vous pouvez fournir ces informations d'identification sous forme de texte brut ou les stocker AWS Secrets Manager et fournir l'ARN secret (recommandé).
-
(Facultatif) L'unité organisationnelle (OU) de votre domaine à laquelle vous souhaitez associer votre système de fichiers.
-
(Facultatif) Le groupe de domaines auquel vous souhaitez déléguer l'autorité pour effectuer des actions administratives sur votre système de fichiers. Par exemple, ce groupe de domaines peut gérer les partages de fichiers Windows, gérer les listes de contrôle d'accès (ACL) sur le dossier racine du système de fichiers, s'approprier les fichiers et les dossiers, etc. Si vous ne spécifiez pas ce groupe, Amazon FSx délègue cette autorité au groupe des administrateurs de domaine de votre domaine Active Directory par défaut.
Note
Le nom de groupe de domaines que vous fournissez doit être unique dans votre Active Directory. FSx pour Windows File Server ne créera pas le groupe de domaines dans les circonstances suivantes :
S'il existe déjà un groupe portant le nom que vous avez indiqué
Si vous ne spécifiez pas de nom et qu'un groupe nommé « Administrateurs de domaine » existe déjà dans votre Active Directory.
Pour de plus amples informations, veuillez consulter Joindre un système de fichiers Amazon FSx à un domaine Microsoft Active Directory autogéré.
Rubriques
Meilleures pratiques lors de l'utilisation d'un Active Directory autogéré
Délégation d'autorisations au compte ou au groupe de service Amazon FSx
Joindre un système de fichiers Amazon FSx à un domaine Microsoft Active Directory autogéré
Obtention des adresses IP de système de fichiers correctes à utiliser pour les entrées DNS manuelles
Surveillance des mises à jour auto-gérées d'Active Directory
Conditions préalables
Avant de joindre un système de fichiers FSx pour Windows File Server à votre domaine Microsoft Active Directory autogéré, vérifiez les conditions préalables suivantes pour vous assurer que vous pouvez joindre correctement votre système de fichiers Amazon FSx à votre Active Directory autogéré.
On-premises configurations
Il s'agit des prérequis pour votre Microsoft Active Directory autogéré, sur site ou basé sur le cloud, auquel vous rejoindrez le système de fichiers Amazon FSx.
-
Les contrôleurs de domaine Active Directory :
Doit disposer d'un niveau fonctionnel de domaine de Windows Server 2008 R2 ou supérieur.
Doit être inscriptible.
Au moins l'un des contrôleurs de domaine accessibles doit être un catalogue global de la forêt.
-
Le serveur DNS doit être capable de résoudre les noms comme suit :
Dans le domaine que vous souhaitez joindre au système de fichiers
Dans le domaine racinaire de la forêt
-
Les adresses IP du serveur DNS et du contrôleur de domaine Active Directory doivent répondre aux exigences suivantes, qui varient en fonction de la date de création de votre système de fichiers Amazon FSx :
Pour les systèmes de fichiers créés avant le 17 décembre 2020 Pour les systèmes de fichiers créés après le 17 décembre 2020 Les adresses IP doivent se situer dans une plage d'adresses IP privées conforme à la norme
RFC 1918 : 10,0,0. 0/8
172,16,0. 0/12
192.168,0. 0/16
Les adresses IP peuvent être comprises dans n'importe quelle plage, sauf :
Les adresses IP qui entrent en conflit avec les adresses IP détenues par Amazon Web Services dans Région AWS lesquelles se trouve le système de fichiers. Pour obtenir la liste des adresses IP AWS détenues par région, consultez les plages d'adresses AWS IP.
Adresses IP comprises dans la plage de blocs CIDR 198.19.0. 0/16
Si vous devez accéder à un système de fichiers FSx pour Windows File Server créé avant le 17 décembre 2020 à l'aide d'une plage d'adresses IP non privée, vous pouvez créer un nouveau système de fichiers en restaurant une sauvegarde du système de fichiers. Pour de plus amples informations, veuillez consulter Restauration d'une sauvegarde sur un nouveau système de fichiers.
-
Le nom de domaine de votre Active Directory autogéré doit répondre aux exigences suivantes :
Le nom de domaine n'est pas au format Single Label Domain (SLD). Amazon FSx ne prend pas en charge les domaines SLD.
Pour Single-AZ 2 systèmes de Multi-AZ fichiers et tous les systèmes de fichiers, le nom de domaine ne peut pas dépasser 47 caractères.
-
Tous les sites Active Directory que vous avez définis doivent répondre aux conditions préalables suivantes :
Les sous-réseaux du VPC associé à votre système de fichiers doivent être définis dans un site Active Directory.
Il n'existe aucun conflit entre les sous-réseaux VPC et aucun des sous-réseaux du site Active Directory.
Amazon FSx nécessite une connectivité aux contrôleurs de domaine ou aux sites Active Directory que vous avez définis dans votre environnement Active Directory. Amazon FSx ignorera tous les contrôleurs de domaine dont les protocoles TCP et UDP sont bloqués sur le port 389. Pour les autres contrôleurs de domaine de votre Active Directory, assurez-vous qu'ils répondent aux exigences de connectivité d'Amazon FSx. Vérifiez également que toutes les modifications apportées à votre compte de service sont propagées à tous ces contrôleurs de domaine.
Important
Ne déplacez pas, ne désactivez ni ne supprimez les objets informatiques créés par Amazon FSx dans l'unité d'organisation. Ne modifiez pas l'unité d'organisation par défaut une fois votre système de fichiers créé. Chacune de ces actions peut entraîner une mauvaise configuration de votre système de fichiers.
Vous pouvez valider votre configuration Active Directory, notamment en testant la connectivité de plusieurs contrôleurs de domaine, à l'aide de l'outil de validation Amazon FSx Active Directory. Pour limiter le nombre de contrôleurs de domaine nécessitant une connectivité, vous pouvez également établir une relation de confiance entre vos contrôleurs de domaine sur site et AWS Managed Microsoft AD. Pour de plus amples informations, veuillez consulter Utilisation d'un modèle d'isolation des forêts de ressources.
Important
Amazon FSx enregistre les enregistrements DNS d'un système de fichiers uniquement si vous utilisez Microsoft DNS comme service DNS par défaut. Si vous utilisez un DNS tiers, vous devrez configurer manuellement les entrées d'enregistrement DNS pour votre système de fichiers après l'avoir créé.
Configurations réseau
Cette section décrit les exigences de configuration réseau pour joindre un système de fichiers à votre Active Directory autogéré. Nous vous recommandons vivement d'utiliser l'outil de validation Amazon FSx Active Directory pour tester vos paramètres réseau avant d'essayer de joindre votre système de fichiers à votre Active Directory autogéré.
Assurez-vous que vos règles de pare-feu autorisent le trafic ICMP entre vos contrôleurs de domaine Active Directory et Amazon FSx.
-
La connectivité doit être configurée entre l'Amazon VPC sur lequel vous souhaitez créer le système de fichiers et votre Active Directory autogéré. Vous pouvez configurer cette connectivité à l'aide Direct Connect du peering https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html VPC ou. AWS Virtual Private Network AWS Transit Gateway
-
Le groupe de sécurité VPC par défaut pour votre Amazon VPC par défaut doit être ajouté à votre système de fichiers à l'aide de la console Amazon FSx. Assurez-vous que le groupe de sécurité et les ACL réseau VPC des sous-réseaux sur lesquels vous créez votre système de fichiers autorisent le trafic sur les ports et dans la direction indiquée dans le schéma suivant.
Le tableau suivant identifie le protocole, les ports et leur rôle.
Protocole
Ports
Role
TCP/UDP
53
Système de nom de domaine (DNS)
TCP/UDP
88
Authentification Kerberos
TCP/UDP
464
Change/set mot de passe
TCP/UDP
389
Protocole LDAP (Lightweight Directory Access Protocol)
UDP 123 Protocole horaire réseau (NTP)
TCP 135 Cartographe de Environment/End points de calcul distribué () DCE/EPMAP
TCP
445
Partage de fichiers SMB avec les services d'annuaire
TCP
636
Protocole LDAPS TLS/SSL (Lightweight Directory Access Protocol over)
TCP
3268
Catalogue mondial Microsoft
TCP
3269
Catalogue mondial Microsoft sur SSL
TCP
5985
WinRM 2.0 (gestion à distance de Microsoft Windows)
TCP
9389
Services Web Microsoft Active Directory DS, PowerShell
Important
L'autorisation du trafic sortant sur le port TCP 9389 est requise pour les déploiements de Single-AZ 2 et de systèmes de Multi-AZ fichiers.
TCP
49152 - 65535
Ports éphémères pour RPC
Ces règles de trafic doivent également être reflétées sur les pare-feux qui s'appliquent à chacun des contrôleurs de domaine Active Directory, des serveurs DNS, des clients FSx et des administrateurs FSx.
Note
Si vous utilisez des ACL réseau VPC, vous devez également autoriser le trafic sortant sur les ports dynamiques (49152-65535) depuis votre système de fichiers.
Important
Alors que les groupes de sécurité Amazon VPC exigent que les ports soient ouverts uniquement dans la direction dans laquelle le trafic réseau est initié, la plupart des firewalls Windows et des ACL réseau VPC exigent que les ports soient ouverts dans les deux sens.
Autorisations du compte de service
Vous devez disposer d'un compte de service dans votre Microsoft Active Directory autogéré avec des autorisations déléguées pour joindre des objets informatiques à votre domaine Active Directory autogéré. Un compte de service est un compte utilisateur de votre Active Directory autogéré auquel certaines tâches ont été déléguées.
Voici l'ensemble minimum d'autorisations qui doivent être déléguées au compte de service Amazon FSx dans l'unité d'organisation à laquelle vous rejoignez le système de fichiers.
Si vous utilisez le contrôle délégué dans la console MMC Utilisateurs et ordinateurs Active Directory :
-
Réinitialisation des mots de passe
-
Restrictions de compte en lecture et en écriture
-
Écriture validée sur le nom d'hôte DNS
-
Écriture validée dans le nom principal du service
-
-
Si vous utilisez les fonctionnalités avancées de la console MMC Active Directory pour les utilisateurs et les ordinateurs :
-
Modification des autorisations
-
Créer des objets ordinateur
-
Supprimer des objets informatiques
-
Pour plus d'informations, consultez la rubrique de documentation de Microsoft Windows Server intitulée Erreur : l'accès est refusé lorsque des utilisateurs non administrateurs auxquels le contrôle a été délégué tentent de joindre des ordinateurs à un contrôleur
Pour plus d'informations sur la définition des autorisations requises, consultezDélégation d'autorisations au compte ou au groupe de service Amazon FSx.
Meilleures pratiques lors de l'utilisation d'un Active Directory autogéré
Nous vous recommandons de suivre ces bonnes pratiques lorsque vous associez un système de fichiers Amazon FSx pour Windows File Server à votre Microsoft Active Directory autogéré. Ces bonnes pratiques vous aideront à maintenir la disponibilité continue et ininterrompue de votre système de fichiers.
- Utilisez un compte de service distinct pour Amazon FSx
-
Utilisez un compte de service distinct pour déléguer les privilèges Autorisations du compte de service nécessaires à Amazon FSx afin de gérer entièrement les systèmes de fichiers associés à votre Active Directory autogéré. Nous ne recommandons pas de faire appel aux administrateurs du domaine à cette fin.
- Utiliser un groupe Active Directory
Utilisez un groupe Active Directory pour gérer les autorisations et les configurations Active Directory associées au compte de service Amazon FSx.
- Séparer l'unité organisationnelle (OU)
-
Pour faciliter la recherche et la gestion de vos objets informatiques Amazon FSx, nous vous recommandons de séparer l'unité organisationnelle (OU) que vous utilisez pour vos systèmes de fichiers FSx pour Windows File Server des autres problèmes de contrôleur de domaine.
- Maintenir la configuration Active Directory à jour
Il est impératif que vous mainteniez la configuration Active Directory de votre système de fichiers à jour en cas de modification. Par exemple, si votre Active Directory autogéré utilise une politique de réinitialisation des mots de passe basée sur le temps, dès que le mot de passe est réinitialisé, assurez-vous de mettre à jour le mot de passe du compte de service sur votre système de fichiers. Pour de plus amples informations, veuillez consulter Mise à jour d'une configuration Active Directory autogérée.
- Modifier le compte de service Amazon FSx
-
Si vous mettez à jour votre système de fichiers avec un nouveau compte de service, celui-ci doit disposer des autorisations et privilèges nécessaires pour rejoindre votre Active Directory et disposer des autorisations de contrôle total pour les objets informatiques existants associés au système de fichiers. Pour de plus amples informations, veuillez consulter Modifier le compte de service Amazon FSx.
- Attribuer des sous-réseaux à un seul site Microsoft Active Directory
-
Si votre environnement Active Directory comporte un grand nombre de contrôleurs de domaine, utilisez Active Directory Sites and Services pour attribuer les sous-réseaux utilisés par vos systèmes de fichiers Amazon FSx à un seul site Active Directory offrant la plus haute disponibilité et fiabilité. Assurez-vous que le groupe de sécurité VPC, l'ACL du réseau VPC, les règles de pare-feu Windows sur vos contrôleurs de domaine et tous les autres contrôles de routage réseau dont vous disposez dans votre infrastructure Active Directory autorisent les communications depuis Amazon FSx sur les ports requis. Cela permet à Windows de revenir à d'autres contrôleurs de domaine s'il ne peut pas utiliser le site Active Directory attribué. Pour de plus amples informations, veuillez consulter Contrôle d'accès au système de fichiers avec Amazon VPC.
- Utiliser les règles des groupes de sécurité pour limiter le trafic
Utilisez les règles des groupes de sécurité pour mettre en œuvre le principe du moindre privilège dans votre cloud privé virtuel (VPC). Vous pouvez limiter le type de trafic réseau entrant et sortant autorisé pour votre fichier à l'aide des règles des groupes de sécurité VPC. Par exemple, nous vous recommandons d'autoriser uniquement le trafic sortant vers vos contrôleurs de domaines Active Directory autogérés ou vers le sous-réseau ou le groupe de sécurité que vous utilisez. Pour de plus amples informations, veuillez consulter Contrôle d'accès au système de fichiers avec Amazon VPC.
- Ne déplacez pas les objets informatiques créés par Amazon FSx
Important
Ne déplacez pas, ne désactivez ni ne supprimez les objets informatiques créés par Amazon FSx dans l'unité d'organisation. Ne modifiez pas l'unité d'organisation par défaut une fois votre système de fichiers créé. Chacune de ces actions peut entraîner une mauvaise configuration de votre système de fichiers.
- Validez votre configuration Active Directory
Avant d'essayer de joindre un système de fichiers FSx pour Windows File Server à votre Active Directory, nous vous recommandons vivement de valider votre configuration Active Directory à l'aide de l'outil de validation Amazon FSx Active Directory.
Stockage des informations d'identification Active Directory à l'aide AWS Secrets Manager
Vous pouvez les utiliser AWS Secrets Manager pour stocker et gérer en toute sécurité les informations d'identification de votre compte de service de jointure de domaine Microsoft Active Directory. Cette approche élimine le besoin de stocker les informations d'identification sensibles en texte clair dans le code de l'application ou les fichiers de configuration, renforçant ainsi votre posture de sécurité.
Vous pouvez également configurer des politiques IAM pour gérer l'accès à vos secrets et configurer des politiques de rotation automatique pour vos mots de passe.
Étape 1 : Création d'une clé KMS
Créez une clé KMS pour chiffrer et déchiffrer vos informations d'identification Active Directory dans Secrets Manager.
Pour créer une clé
Note
Pour la clé de chiffrement, créez une nouvelle clé, n'utilisez pas la clé KMS AWS par défaut. Assurez-vous de créer le fichier AWS KMS key dans la même région que celle qui contient le système de fichiers que vous souhaitez associer à votre Active Directory.
Ouvrez la AWS KMS console à https://console.aws.amazon.com/kms.
-
Choisissez Create key.
-
Pour Type de clé, choisissez Symétrique.
-
Pour Utilisation de la clé, choisissez Chiffrer et déchiffrer.
-
Pour les options avancées, procédez comme suit :
-
Pour Origine des clés, choisissez KMS.
-
Pour la régionalité, choisissez la Single-Region touche, puis cliquez sur Suivant.
-
-
Choisissez Suivant.
-
Pour Alias, attribuez un nom à la clé KMS.
-
(Facultatif) Pour Description, fournissez une description de la clé KMS.
-
(Facultatif) Dans Tags, indiquez un tag pour la clé KMS et choisissez Next.
-
(Facultatif) Pour les administrateurs de clés, indiquez les utilisateurs et les rôles IAM autorisés à gérer cette clé.
-
Pour Suppression de clé, maintenez la case cochée pour Autoriser les administrateurs de clés à supprimer cette clé et choisissez Suivant.
-
(Facultatif) Pour les utilisateurs clés, indiquez les utilisateurs et les rôles IAM autorisés à utiliser cette clé dans le cadre d'opérations cryptographiques. Choisissez Suivant.
-
Pour la politique clé, choisissez Modifier et incluez les éléments suivants dans la déclaration de politique pour permettre à Amazon FSx d'utiliser la clé KMS, puis choisissez Suivant. Assurez-vous de remplacer le par
us-west-2l' Région AWS endroit où le système de fichiers est déployé et123456789012par votre Compte AWS identifiant.{ "Sid": "Allow FSx to use the KMS key", "Version": "2012-10-17", "Effect": "Allow", "Principal": { "Service": "fsx.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/*", "Condition": { "StringEquals": { "kms:ViaService": "secretsmanager.us-west-2.amazonaws.com", "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:fsx:us-west-2:123456789012:file-system/*" } } } -
Choisissez Finish (Terminer).
Note
Vous pouvez définir un contrôle d'accès plus précis en modifiant les aws:SourceArn champs Resource et afin de cibler des secrets et des systèmes de fichiers spécifiques.
Étape 2 : Création d'un AWS Secrets Manager secret
Pour créer un secret
-
Ouvrez la console Secrets Manager à l'adresse https://console.aws.amazon.com/secretsmanager/
. -
Choisissez Store a new secret (Stocker un nouveau secret).
-
Pour Secret type (Type de secret), choisissez Other type of secret (Autre type de secret).
-
Pour les Key/value paires, procédez comme suit pour ajouter vos deux clés :
-
Pour la première clé, entrez
CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME. -
Pour la valeur de la première clé, saisissez uniquement le nom utilisateur (sans le préfixe de domaine) de l’utilisateur AD.
-
Pour la deuxième clé, entrez
CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD. -
Pour la valeur de la deuxième clé, saisissez le mot de passe que vous avez créé pour l'utilisateur AD sur votre domaine.
-
-
Dans Clé de chiffrement, entrez l'ARN de la clé KMS que vous avez créée à l'étape précédente et choisissez Suivant.
-
Dans Nom du secret, saisissez un nom descriptif qui vous aidera à rechercher votre secret ultérieurement.
-
(Facultatif) Pour Description, saisissez une description du nom du secret.
-
Pour Autorisation des ressources, choisissez Modifier.
Ajoutez la politique suivante à la politique d'autorisation pour permettre à Amazon FSx d'utiliser le secret, puis choisissez Next. Assurez-vous de remplacer le par
us-west-2l' Région AWS endroit où le système de fichiers est déployé et123456789012par votre Compte AWS identifiant.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "fsx.amazonaws.com" }, "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-west-2:123456789012:secret:*", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:fsx:us-west-2:123456789012:file-system/*" } } } ] }Note
Vous pouvez définir un contrôle d'accès plus précis en modifiant les
aws:SourceArnchampsResourceet afin de cibler des secrets et des systèmes de fichiers spécifiques. -
(Facultatif) Vous pouvez configurer Secrets Manager pour qu'il change automatiquement vos informations d'identification. Choisissez Suivant.
-
Choisissez Finish (Terminer).
Étape 1 : Création d'une clé KMS
Créez une clé KMS pour chiffrer et déchiffrer vos informations d'identification Active Directory dans Secrets Manager.
Pour créer une clé KMS, utilisez la AWS CLI commande https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html create-key.
Dans cette commande, définissez le --policy paramètre pour spécifier la politique clé qui définit les autorisations pour la clé KMS. La politique doit inclure les éléments suivants :
-
Le principal de service pour Amazon FSx, qui est
fsx.amazonaws.com. -
Actions KMS requises :
kms:Decryptetkms:DescribeKey. -
Modèle d'ARN de ressource pour votre compte Région AWS et.
-
Clés de condition qui limitent l'utilisation des clés :
-
kms:ViaServicepour s'assurer que les demandes passent par Secrets Manager. -
aws:SourceAccountpour limiter à votre compte. -
aws:SourceArnpour limiter à des systèmes de fichiers Amazon FSx spécifiques.
-
L'exemple suivant crée une clé KMS de chiffrement symétrique avec une politique qui permet à Amazon FSx d'utiliser la clé pour les opérations de déchiffrement et de description de clé. La commande récupère automatiquement votre Compte AWS identifiant et votre région, puis configure la politique de clé avec ces valeurs afin de garantir des contrôles d'accès appropriés entre Amazon FSx, Secrets Manager et la clé KMS. Assurez-vous que votre AWS CLI environnement se trouve dans la même région que le système de fichiers qui rejoindra Active Directory.
# Set region and get Account ID REGION=${AWS_REGION:-$(aws configure get region)} ACCOUNT_ID=$(aws sts get-caller-identity --query 'Account' --output text) # Create Key KMS_KEY_ARN=$(aws kms create-key --policy "{ \"Version\": \"2012-10-17\", \"Statement\": [ { \"Sid\": \"Enable IAM User Permissions\", \"Effect\": \"Allow\", \"Principal\": { \"AWS\": \"arn:aws:iam::$ACCOUNT_ID:root\" }, \"Action\": \"kms:*\", \"Resource\": \"*\" }, { \"Sid\": \"Allow FSx to use the KMS key\", \"Effect\": \"Allow\", \"Principal\": { \"Service\": \"fsx.amazonaws.com\" }, \"Action\": [ \"kms:Decrypt\", \"kms:DescribeKey\" ], \"Resource\": \"*\", \"Condition\": { \"StringEquals\": { \"kms:ViaService\": \"secretsmanager.$REGION.amazonaws.com\", \"aws:SourceAccount\": \"$ACCOUNT_ID\" }, \"ArnLike\": { \"aws:SourceArn\": \"arn:aws:fsx:$REGION:$ACCOUNT_ID:file-system/*\" } } } ] }" --query 'KeyMetadata.Arn' --output text) echo "KMS Key ARN: $KMS_KEY_ARN"
Note
Vous pouvez définir un contrôle d'accès plus précis en modifiant les aws:SourceArn champs Resource et afin de cibler des secrets et des systèmes de fichiers spécifiques.
Étape 2 : Création d'un AWS Secrets Manager secret
Pour créer un secret permettant à Amazon FSx d'accéder à votre Active Directory, utilisez la AWS CLI commande create-secret et définissez les paramètres suivants :
-
--name: identifiant de votre secret. -
--description: Description de l'objectif du secret. -
--kms-key-id: l'ARN de la clé KMS que vous avez créée à l'étape 1 pour chiffrer le secret au repos. -
--secret-string: chaîne JSON contenant vos informations d'identification AD au format suivant :-
CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME: nom d'utilisateur de votre compte de service AD sans le préfixe de domaine, tel quesvc-fsx. Ne fournissez pas le préfixe de domaine, tel queCORP\svc-fsx. -
CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD: mot de passe de votre compte de service AD.
-
-
--region: l' Région AWS endroit où votre système de fichiers Amazon FSx sera créé. Il s'agit par défaut de votre région configurée si elle n'AWS_REGIONest pas définie.
Après avoir créé le secret, attachez une politique de ressources à l'aide de la commande put-resource-policy et définissez les paramètres suivants :
-
--secret-id: nom ou ARN du secret auquel associer la politique. L'exemple suivant utiliseFSxSecretcomme--secret-id. -
--region: Le même Région AWS que ton secret. -
--resource-policy: document de politique JSON qui autorise Amazon FSx à accéder au secret. La politique doit inclure les éléments suivants :-
Le principal de service pour Amazon FSx, qui est
fsx.amazonaws.com. -
Actions requises du gestionnaire de secrets :
secretsmanager:GetSecretValueetsecretsmanager:DescribeSecret. -
Modèle d'ARN de ressource pour votre compte Région AWS et.
-
Les clés de condition suivantes qui limitent l'accès :
-
aws:SourceAccountpour limiter à votre compte. -
aws:SourceArnpour limiter à des systèmes de fichiers Amazon FSx spécifiques.
-
-
L'exemple suivant crée un secret au format requis et y joint une politique de ressources qui permet à Amazon FSx d'utiliser le secret. Cet exemple extrait automatiquement votre Compte AWS identifiant et votre région, puis configure la politique de ressources avec ces valeurs afin de garantir des contrôles d'accès appropriés entre Amazon FSx et le secret.
Assurez-vous de le KMS_KEY_ARN remplacer par l'ARN de la clé que vous avez créée à l'étape 1 CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME, et CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD par les informations d'identification de votre compte de service Active Directory. Vérifiez également que votre AWS CLI environnement est configuré pour la même région que le système de fichiers qui rejoindra Active Directory.
# Set region and get account ID REGION=${AWS_REGION:-$(aws configure get region)} ACCOUNT_ID=$(aws sts get-caller-identity --query 'Account' --output text) # Replace with your KMS key ARN from Step 1 KMS_KEY_ARN="arn:aws:kms:us-east-2:123456789012:key/1234542f-d114-555b-9ade-fec3c9200d8e" # Replace with your Active Directory credentials AD_USERNAME="Your_Username" AD_PASSWORD="Your_Password" # Create the secret SECRET_ARN=$(aws secretsmanager create-secret \ --name "FSxSecret" \ --description "Secret for FSx access" \ --kms-key-id "$KMS_KEY_ARN" \ --secret-string "{\"CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME\":\"$AD_USERNAME\",\"CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD\":\"$AD_PASSWORD\"}" \ --region "$REGION" \ --query 'ARN' \ --output text) echo "Secret created with ARN: $SECRET_ARN" # Attach the resource policy with proper formatting aws secretsmanager put-resource-policy \ --secret-id "FSxSecret" \ --region "$REGION" \ --resource-policy "{ \"Version\": \"2012-10-17\", \"Statement\": [ { \"Effect\": \"Allow\", \"Principal\": { \"Service\": \"fsx.amazonaws.com\" }, \"Action\": [ \"secretsmanager:GetSecretValue\", \"secretsmanager:DescribeSecret\" ], \"Resource\": \"$SECRET_ARN\", \"Condition\": { \"StringEquals\": { \"aws:SourceAccount\": \"$ACCOUNT_ID\" }, \"ArnLike\": { \"aws:SourceArn\": \"arn:aws:fsx:$REGION:$ACCOUNT_ID:file-system/*\" } } } ] }" echo "Resource policy attached successfully"
Note
Vous pouvez définir un contrôle d'accès plus précis en modifiant les aws:SourceArn champs Resource et afin de cibler des secrets et des systèmes de fichiers spécifiques.
Compte de service Amazon FSx
Les systèmes de fichiers Amazon FSx associés à un Active Directory autogéré nécessitent un compte de service valide pendant toute leur durée de vie. Amazon FSx utilise le compte de service pour gérer entièrement vos systèmes de fichiers et effectuer des tâches administratives qui nécessitent de dissocier et de réassocier des objets informatiques à votre domaine Active Directory. Ces tâches incluent le remplacement d'un serveur de fichiers défaillant et l'application de correctifs au logiciel Microsoft Windows Server. Pour qu'Amazon FSx puisse effectuer ces tâches, le compte de service Amazon FSx doit disposer, au minimum, de l'ensemble des autorisations décrites dans la section qui lui est Autorisations du compte de service déléguée.
Bien que les membres du groupe des administrateurs de domaine disposent de privilèges suffisants pour effectuer ces tâches, nous vous recommandons vivement d'utiliser un compte de service distinct pour déléguer les privilèges requis à Amazon FSx.
Pour plus d'informations sur la façon de déléguer des privilèges à l'aide des fonctionnalités de contrôle des délégués ou des fonctionnalités avancées du composant logiciel enfichable MMC pour utilisateurs et ordinateurs Active Directory, consultez. Délégation d'autorisations au compte ou au groupe de service Amazon FSx
Si vous mettez à jour votre système de fichiers avec un nouveau compte de service, celui-ci doit disposer des autorisations et privilèges nécessaires pour rejoindre votre Active Directory et disposer des autorisations de contrôle total pour les objets informatiques existants associés au système de fichiers. Pour de plus amples informations, veuillez consulter Modifier le compte de service Amazon FSx.
Nous vous recommandons de stocker les informations d'identification de votre compte de service Active Directory AWS Secrets Manager pour renforcer la sécurité. Cela élimine le besoin de stocker les informations d'identification sensibles en texte clair et s'aligne sur les meilleures pratiques de sécurité. Pour de plus amples informations, veuillez consulter Utilisation d'un Microsoft Active Directory autogéré.