

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Commencez avec Cross-Account AWS License Manager en utilisant Shared AWS Managed Microsoft AD
<a name="license-cross-account"></a>

AWS License Manager prend en charge les fonctionnalités multicomptes à l'aide d'un partage AWS Managed Microsoft AD, permettant aux entreprises de gérer de manière centralisée les abonnements des utilisateurs à partir du compte du propriétaire d'un annuaire tout en déployant des instances sur plusieurs comptes.

## Terminologie
<a name="cross-account-terminology"></a>
+ **Compte du propriétaire du répertoire ** : compte d'administrateur de licence sur lequel existe l'AD géré et qui est également responsable de la gestion des abonnements.
+ **Compte client Directory ** : AWS comptes sur lesquels vous souhaitez lancer des instances d'abonnement utilisateur à l'aide d'AD partagé.

## Conditions préalables
<a name="cross-account-prerequisites"></a>

Avant de commencer, assurez-vous de disposer des éléments suivants :
+ Un AWS Managed Microsoft AD compte du propriétaire de l'annuaire : configuré dans le compte account/license administrateur du propriétaire de l'annuaire à partir duquel vous souhaitez contrôler les abonnements.
+ Connectivité réseau entre votre compte de propriétaire d'annuaire et tous vos comptes de consommateurs d'annuaire.
+ Autorisations IAM requises : consultez la section Rôles IAM [ User-based par abonnement. ](https://docs.aws.amazon.com/license-manager/latest/userguide/user-based-subscription-role.html)
+ Abonnements aux produits License Manager requis AWS Marketplace dans le compte propriétaire du répertoire :
  + [Visual Studio Professionnel 2022 ](https://aws.amazon.com/Marketplace/pp/prodview-zo3zltrbpgr5i)
  + [Visual Studio Enterprise 2022 ](https://aws.amazon.com/Marketplace/pp/prodview-dzstlnjdl3izg)
  + [Office LTSC Professional Plus ](https://aws.amazon.com/Marketplace/pp/prodview-bh46d5p2hapns)
  + [Norme LTSC de bureau ](https://aws.amazon.com/Marketplace/pp/prodview-4riznyn4eqlbw)

## Limitations
<a name="cross-account-limitations"></a>
+ La gestion des abonnements des utilisateurs est limitée au compte du propriétaire de l'annuaire.
+ Cross-region le partage n'est pas pris en charge.
+ Facturation consolidée via le compte du propriétaire de l'annuaire : tous les frais d'abonnement sont facturés sur le compte du propriétaire de l'annuaire, bien que les abonnements puissent exister sur plusieurs comptes.
+ La connectivité réseau est requise entre les comptes.

## Architecture réseau
<a name="cross-account-architecture"></a>

![Schéma d'architecture illustrant le AWS Managed Microsoft AD partage entre les comptes propriétaire et consommateur.](http://docs.aws.amazon.com/fr_fr/license-manager/latest/userguide/images/cross-account.png)


## Comment configurer la fonctionnalité du gestionnaire de licences multicomptes
<a name="cross-account-process-overview"></a>

Pour configurer la fonctionnalité du gestionnaire de licences multicomptes, procédez comme suit :

1. Configurez le compte account/license administrateur du propriétaire du répertoire.

1. Configurez les comptes de consommateurs de l'annuaire.

1. Établissez la connectivité réseau.

1. Déployez des instances et gérez les associations d'utilisateurs.

### Étape 1 : configurer le compte Owner/license administrateur du Répertoire
<a name="cross-account-owner-setup"></a>

#### Créez et partagez AWS Managed Microsoft AD
<a name="create-share-ad"></a>

1. Créez-en un AWS Managed Microsoft AD dans votre VPC s'il n'existe pas.

1. Partagez l'annuaire avec les comptes clients de l'annuaire, comme décrit dans la section [ Partage de votre annuaire](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_sharing.html).

1. Assurez-vous que le répertoire est correctement configuré avec les utilisateurs et les groupes requis.

#### Abonnez-vous aux produits
<a name="subscribe-products"></a>

1. Naviguez vers AWS Marketplace.

1. Localisez et abonnez-vous aux produits dont vous avez besoin, Visual Studio ou Office et RDS SAL.

1. Partagez l'abonnement Visual Studio ou Office avec les comptes clients de l'annuaire à l'aide du gestionnaire de licences ** Create Grants**. Vous pouvez également vous abonner à AWS Marketplace des produits sur ces comptes, car cela n'a aucune incidence sur la facturation. Consultez la section Licences [ accordées](https://docs.aws.amazon.com/license-manager/latest/userguide/granted-licenses.html).

1. Vérifiez que le statut de l'abonnement est actif.

#### Inscrivez-vous auprès de License Manager
<a name="register-license-manager-owner"></a>

1. Ouvrez la console License Manager.

1. Accédez aux paramètres ** User-based des abonnements**.

1. Sélectionnez ** Enregistrer le fournisseur d'identité**.

1. Choisissez votre AWS Managed Microsoft AD.

1. Terminez le processus d'inscription.

### Étape 2 : Configuration des comptes clients de l'annuaire - comptes avec AD partagé
<a name="cross-account-child-config"></a>

#### Accepter le répertoire partagé
<a name="accept-shared-directory"></a>

1. Ouvrez la console du service d' AWS annuaire.

1. Accédez à Répertoires ** partagés**.

1. Localisez et acceptez l'invitation au répertoire partagé.

1. Notez le nouvel identifiant de répertoire attribué à votre compte.

#### Accepter l'abonnement MP
<a name="accept-mp-subscription"></a>

Dans License Manager, ** Grants ** accepte la subvention pour les AWS Marketplace produits. Vous pouvez également vous abonner à AWS Marketplace des produits. Pour en savoir plus, consultez la [ CreateGrant section API](https://docs.aws.amazon.com/license-manager/latest/APIReference/API_CreateGrant.html)).

#### Inscrivez-vous auprès de License Manager
<a name="register-license-manager-child"></a>

1. Ouvrez la console License Manager.

1. Accédez aux ** User-based abonnements ** et choisissez le produit.

1. Inscrivez-vous à l'aide de l'ID du répertoire partagé et du produit.

1. Vérifiez le statut d'inscription.

### Étape 3 : établir une connectivité réseau entre les VPC
<a name="cross-account-network-connectivity"></a>

Pour associer vos instances Amazon Amazon EC2 à votre répertoire par domaine, vous devez établir une connectivité réseau entre les VPC. Il existe plusieurs options pour établir une connectivité réseau entre deux VPC. Cette section explique comment utiliser le peering Amazon VPC.

#### Configurer l'appairage de VPC
<a name="vpc-peering-setup"></a>

1. [Créez une connexion d'appairage VPC ](https://docs.aws.amazon.com/vpc/latest/peering/create-vpc-peering-connection.html#create-vpc-peering-connection-remote) entre le propriétaire de l'annuaire VPC-0 et le consommateur de l'annuaire VPC-1, puis créez une autre connexion entre le propriétaire de l'annuaire VPC-0 et le consommateur de l'annuaire. VPC-2

1. Activez le routage du [ trafic entre les VPC homologues ](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html#route-tables-vpc-peering) en ajoutant un itinéraire à votre table de routage VPC qui pointe vers la connexion d'appairage VPC pour acheminer le trafic vers l'autre VPC de la connexion d'appairage.

1. Configurez chacune des tables de routage VPC consommatrices d'annuaires en ajoutant la connexion d'appairage avec le propriétaire de l'annuaire. VPC-0 Si vous le souhaitez, vous pouvez également créer et associer une passerelle Internet aux VPC grand public de votre annuaire. Cela permet aux instances du répertoire de consommateurs VPC de communiquer avec l'agent Amazon EC2 Systems Manager qui effectue la jointure de domaine.

#### Configurer des groupes de sécurité
<a name="security-groups-config"></a>

Configurez le groupe de [ sécurité des VPC consommateurs de votre annuaire ](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html) pour activer le trafic sortant en ajoutant les [AWS Managed Microsoft AD protocoles et les ports ](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_getting_started_prereqs.html) au tableau des règles sortantes. Configurez également le groupe de sécurité VPC de vos contrôleurs de domaine d'annuaire pour activer le trafic entrant en ajoutant les AWS Managed Microsoft AD protocoles et les ports au tableau des règles entrantes, afin d'autoriser le trafic provenant des comptes clients de l'annuaire.

##### Exigences de groupe de sécurité
<a name="security-group-requirements"></a>

**VPC pour comptes consommateurs : **
+ Activer le trafic sortant vers le VPC propriétaire de l'annuaire
+ Autoriser la communication sur les ports AD requis

**VPC propriétaire du répertoire : **
+ Configuration du trafic entrant en provenance des VPC grand public
+ Ajoutez les AWS Managed Microsoft AD protocoles et les ports nécessaires, notamment :
  + TCP 53 (DNS)
  + UDP 53 (DNS)
  + TCP 88 (Kerberos)
  + UDP 88 (Kerberos)
  + TCP 135 (RPC)
  + TCP 389 (LDAP)
  + UDP 389 (LDAP)
  + TCP 445 (SMB)
  + TCP 464 (mot de passe Kerberos)
  + UDP 464 (mot de passe Kerberos)
  + TCP 636 (LDAPS)
  + TCP 9389 (services Web Active Directory)
  + TCP 3268-3269 (catalogue global)
  + TCP 1024-65535 (RPC dynamique)

Le port 9389 est requis pour les services Web Active Directory (ADWS), qui sont utilisés par le PowerShell module Active Directory et d'autres outils de gestion pour communiquer avec les contrôleurs de domaine.

### Étape 4 : Déploiement des instances et gestion des associations d'utilisateurs
<a name="cross-account-deploy-manage"></a>

#### Abonnez-vous aux utilisateurs (compte du propriétaire de l'annuaire uniquement)
<a name="subscribe-users"></a>

1. Ouvrez la console License Manager.

1. Accédez aux ** User-based abonnements**.

1. Sélectionnez ** Abonnez-vous aux utilisateurs **

1. Entrez les identifiants AWS Managed Microsoft AD utilisateur

1. Choisissez le produit et confirmez votre inscription.

#### Lancer des instances
<a name="launch-instances"></a>

Effectuez cette étape sur n'importe quel compte.

1. Accédez à la console Amazon EC2.

1. Choisissez **Launch Instances** (Lancer les instances).

1. Sélectionnez l'AMI License Manager appropriée.

1. Configurez les paramètres réseau.

1. Révision et lancement.

#### Associer des utilisateurs à des instances
<a name="associate-users-instances"></a>

Effectuez cette étape sur n'importe quel compte sur lequel l'instance existe.

1. Ouvrez la console License Manager.

1. Accédez à Associations ** d'utilisateurs**.

1. Sélectionnez l'instance cible.

1. Choisissez ** Associate Users**.

1. Entrez les AWS Managed Microsoft AD noms d'utilisateur.

1. Confirmez l'association.

## Résolution des problèmes
<a name="cross-account-troubleshooting"></a>

Problèmes courants et solutions :

### Échecs de jonction de domaines
<a name="domain-join-failures"></a>

1. Vérifiez la connectivité réseau entre les comptes.

1. Vérifiez les configurations des groupes de sécurité.

1. Vérifiez que la résolution DNS fonctionne.

1. Validez les entrées de la table de routage.

### Problèmes liés à l'abonnement des utilisateurs
<a name="user-subscription-issues"></a>

1. Confirmez que l'utilisateur existe dans AWS Managed Microsoft AD.

1. Vérifiez l'état de l'abonnement dans le compte du propriétaire de l'annuaire.

1. Vérifiez la connectivité réseau.

1. Consultez les journaux d'erreurs.

### Problèmes liés à la connectivité réseau
<a name="network-connectivity-issues"></a>

1. Testez l'état de la connexion d'appairage du VPC.

1. Vérifiez les configurations des tables de routage.

1. Vérifiez les règles des groupes de sécurité.

1. Confirmez la résolution DNS.

### Problèmes de résolution DNS
<a name="dns-resolution-problems"></a>

1. Vérifiez les ensembles d'options DHCP.

1. Vérifiez les configurations du serveur DNS.

1. Testez la résolution des noms à partir des instances des consommateurs.

## Ressources supplémentaires
<a name="cross-account-additional-resources"></a>
+ [AWS Guide de l'utilisateur du gestionnaire de licences ](https://docs.aws.amazon.com/license-manager/latest/userguide/user-based-subscriptions.html)
+ [AWS Documentation du service d'annuaire ](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_microsoft_ad.html)
+ [Partage de votre répertoire ](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_sharing.html)
+ [Comment joindre des instances Amazon EC2 à un AWS Managed Microsoft AD répertoire sur plusieurs comptes et VPC ](https://aws.amazon.com/blogs/security/how-to-domain-join-amazon-ec2-instances-aws-managed-microsoft-ad-directory-multiple-accounts-vpcs/)
+ [Licences accordées ](https://docs.aws.amazon.com/license-manager/latest/userguide/granted-licenses.html)