Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Commencez avec Cross-Account AWS License Manager en utilisant Shared AWS Managed Microsoft AD
AWS License Manager prend en charge les fonctionnalités multicomptes à l'aide d'un partage AWS Managed Microsoft AD, permettant aux entreprises de gérer de manière centralisée les abonnements des utilisateurs à partir du compte du propriétaire d'un annuaire tout en déployant des instances sur plusieurs comptes.
Terminologie
-
Compte du propriétaire du répertoire : compte d'administrateur de licence sur lequel existe l'AD géré et qui est également responsable de la gestion des abonnements.
-
Compte client Directory : AWS comptes sur lesquels vous souhaitez lancer des instances d'abonnement utilisateur à l'aide d'AD partagé.
Conditions préalables
Avant de commencer, assurez-vous de disposer des éléments suivants :
-
Un AWS Managed Microsoft AD compte du propriétaire de l'annuaire : configuré dans le compte account/license administrateur du propriétaire de l'annuaire à partir duquel vous souhaitez contrôler les abonnements.
-
Connectivité réseau entre votre compte de propriétaire d'annuaire et tous vos comptes de consommateurs d'annuaire.
-
Autorisations IAM requises : consultez la section Rôles IAM User-based par abonnement.
-
Abonnements aux produits License Manager requis AWS Marketplace dans le compte propriétaire du répertoire :
Limitations
-
La gestion des abonnements des utilisateurs est limitée au compte du propriétaire de l'annuaire.
-
Cross-region le partage n'est pas pris en charge.
-
Facturation consolidée via le compte du propriétaire de l'annuaire : tous les frais d'abonnement sont facturés sur le compte du propriétaire de l'annuaire, bien que les abonnements puissent exister sur plusieurs comptes.
-
La connectivité réseau est requise entre les comptes.
Architecture réseau
Comment configurer la fonctionnalité du gestionnaire de licences multicomptes
Pour configurer la fonctionnalité du gestionnaire de licences multicomptes, procédez comme suit :
-
Configurez le compte account/license administrateur du propriétaire du répertoire.
-
Configurez les comptes de consommateurs de l'annuaire.
-
Établissez la connectivité réseau.
-
Déployez des instances et gérez les associations d'utilisateurs.
Étape 1 : configurer le compte Owner/license administrateur du Répertoire
Créez et partagez AWS Managed Microsoft AD
-
Créez-en un AWS Managed Microsoft AD dans votre VPC s'il n'existe pas.
-
Partagez l'annuaire avec les comptes clients de l'annuaire, comme décrit dans la section Partage de votre annuaire.
-
Assurez-vous que le répertoire est correctement configuré avec les utilisateurs et les groupes requis.
Abonnez-vous aux produits
-
Naviguez vers AWS Marketplace.
-
Localisez et abonnez-vous aux produits dont vous avez besoin, Visual Studio ou Office et RDS SAL.
-
Partagez l'abonnement Visual Studio ou Office avec les comptes clients de l'annuaire à l'aide du gestionnaire de licences Create Grants. Vous pouvez également vous abonner à AWS Marketplace des produits sur ces comptes, car cela n'a aucune incidence sur la facturation. Consultez la section Licences accordées.
-
Vérifiez que le statut de l'abonnement est actif.
Inscrivez-vous auprès de License Manager
-
Ouvrez la console License Manager.
-
Accédez aux paramètres User-based des abonnements.
-
Sélectionnez Enregistrer le fournisseur d'identité.
-
Choisissez votre AWS Managed Microsoft AD.
-
Terminez le processus d'inscription.
Étape 2 : Configuration des comptes clients de l'annuaire - comptes avec AD partagé
Accepter le répertoire partagé
-
Ouvrez la console du service d' AWS annuaire.
-
Accédez à Répertoires partagés.
-
Localisez et acceptez l'invitation au répertoire partagé.
-
Notez le nouvel identifiant de répertoire attribué à votre compte.
Accepter l'abonnement MP
Dans License Manager, Grants accepte la subvention pour les AWS Marketplace produits. Vous pouvez également vous abonner à AWS Marketplace des produits. Pour en savoir plus, consultez la CreateGrant section API).
Inscrivez-vous auprès de License Manager
-
Ouvrez la console License Manager.
-
Accédez aux User-based abonnements et choisissez le produit.
-
Inscrivez-vous à l'aide de l'ID du répertoire partagé et du produit.
-
Vérifiez le statut d'inscription.
Étape 3 : établir une connectivité réseau entre les VPC
Pour associer vos instances Amazon Amazon EC2 à votre répertoire par domaine, vous devez établir une connectivité réseau entre les VPC. Il existe plusieurs options pour établir une connectivité réseau entre deux VPC. Cette section explique comment utiliser le peering Amazon VPC.
Configurer l'appairage de VPC
-
Créez une connexion d'appairage VPC entre le propriétaire de l'annuaire VPC-0 et le consommateur de l'annuaire VPC-1, puis créez une autre connexion entre le propriétaire de l'annuaire VPC-0 et le consommateur de l'annuaire. VPC-2
-
Activez le routage du trafic entre les VPC homologues en ajoutant un itinéraire à votre table de routage VPC qui pointe vers la connexion d'appairage VPC pour acheminer le trafic vers l'autre VPC de la connexion d'appairage.
-
Configurez chacune des tables de routage VPC consommatrices d'annuaires en ajoutant la connexion d'appairage avec le propriétaire de l'annuaire. VPC-0 Si vous le souhaitez, vous pouvez également créer et associer une passerelle Internet aux VPC grand public de votre annuaire. Cela permet aux instances du répertoire de consommateurs VPC de communiquer avec l'agent Amazon EC2 Systems Manager qui effectue la jointure de domaine.
Configurer des groupes de sécurité
Configurez le groupe de sécurité des VPC consommateurs de votre annuaire pour activer le trafic sortant en ajoutant les AWS Managed Microsoft AD protocoles et les ports au tableau des règles sortantes. Configurez également le groupe de sécurité VPC de vos contrôleurs de domaine d'annuaire pour activer le trafic entrant en ajoutant les AWS Managed Microsoft AD protocoles et les ports au tableau des règles entrantes, afin d'autoriser le trafic provenant des comptes clients de l'annuaire.
Exigences de groupe de sécurité
VPC pour comptes consommateurs :
-
Activer le trafic sortant vers le VPC propriétaire de l'annuaire
-
Autoriser la communication sur les ports AD requis
VPC propriétaire du répertoire :
-
Configuration du trafic entrant en provenance des VPC grand public
-
Ajoutez les AWS Managed Microsoft AD protocoles et les ports nécessaires, notamment :
TCP 53 (DNS)
UDP 53 (DNS)
TCP 88 (Kerberos)
UDP 88 (Kerberos)
TCP 135 (RPC)
TCP 389 (LDAP)
UDP 389 (LDAP)
TCP 445 (SMB)
TCP 464 (mot de passe Kerberos)
UDP 464 (mot de passe Kerberos)
TCP 636 (LDAPS)
TCP 9389 (services Web Active Directory)
TCP 3268-3269 (catalogue global)
TCP 1024-65535 (RPC dynamique)
Le port 9389 est requis pour les services Web Active Directory (ADWS), qui sont utilisés par le PowerShell module Active Directory et d'autres outils de gestion pour communiquer avec les contrôleurs de domaine.
Étape 4 : Déploiement des instances et gestion des associations d'utilisateurs
Abonnez-vous aux utilisateurs (compte du propriétaire de l'annuaire uniquement)
-
Ouvrez la console License Manager.
-
Accédez aux User-based abonnements.
-
Sélectionnez Abonnez-vous aux utilisateurs
-
Entrez les identifiants AWS Managed Microsoft AD utilisateur
-
Choisissez le produit et confirmez votre inscription.
Lancer des instances
Effectuez cette étape sur n'importe quel compte.
-
Accédez à la console Amazon EC2.
-
Choisissez Launch Instances (Lancer les instances).
-
Sélectionnez l'AMI License Manager appropriée.
-
Configurez les paramètres réseau.
-
Révision et lancement.
Associer des utilisateurs à des instances
Effectuez cette étape sur n'importe quel compte sur lequel l'instance existe.
-
Ouvrez la console License Manager.
-
Accédez à Associations d'utilisateurs.
-
Sélectionnez l'instance cible.
-
Choisissez Associate Users.
-
Entrez les AWS Managed Microsoft AD noms d'utilisateur.
-
Confirmez l'association.
Résolution des problèmes
Problèmes courants et solutions :
Échecs de jonction de domaines
-
Vérifiez la connectivité réseau entre les comptes.
-
Vérifiez les configurations des groupes de sécurité.
-
Vérifiez que la résolution DNS fonctionne.
-
Validez les entrées de la table de routage.
Problèmes liés à l'abonnement des utilisateurs
-
Confirmez que l'utilisateur existe dans AWS Managed Microsoft AD.
-
Vérifiez l'état de l'abonnement dans le compte du propriétaire de l'annuaire.
-
Vérifiez la connectivité réseau.
-
Consultez les journaux d'erreurs.
Problèmes liés à la connectivité réseau
-
Testez l'état de la connexion d'appairage du VPC.
-
Vérifiez les configurations des tables de routage.
-
Vérifiez les règles des groupes de sécurité.
-
Confirmez la résolution DNS.
Problèmes de résolution DNS
-
Vérifiez les ensembles d'options DHCP.
-
Vérifiez les configurations du serveur DNS.
-
Testez la résolution des noms à partir des instances des consommateurs.