View a markdown version of this page

Enregistrement des erreurs de synchronisation AD configurables - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Enregistrement des erreurs de synchronisation AD configurables

Vous pouvez activer la journalisation sur vos configurations de synchronisation Active Directory (AD) configurables pour recevoir des journaux contenant des informations sur les erreurs pouvant survenir pendant le processus de synchronisation. Grâce à ces journaux, vous pouvez vérifier s'il existe un problème avec votre synchronisation AD configurable et prendre les mesures nécessaires le cas échéant. Vous pouvez envoyer vos journaux à un groupe de CloudWatch journaux Amazon Logs, à un compartiment Amazon Simple Storage Service (Amazon S3) ou à un Amazon Data Firehose avec la livraison entre comptes prise en charge pour les compartiments Amazon S3 et Firehose.

Pour plus d'informations sur les limitations, les autorisations et les journaux distribués, consultez la section Activation de la journalisation depuis Services AWS.

Note

L'enregistrement vous est facturé. Pour plus d'informations, consultez Vended Logs sur la page de CloudWatch tarification d'Amazon.

Pour activer les journaux d'erreurs de synchronisation AD configurables

  1. Connectez-vous à la console IAM Identity Center.

  2. Cliquez sur Paramètres.

  3. Sur la page Paramètres, choisissez l'onglet Source d'identité, choisissez Actions, puis choisissez Gérer les journaux.

  4. Choisissez Ajouter une livraison de journaux et l'un des types de destination suivants.

    1. Choisissez To Amazon CloudWatch Logs. Choisissez ou entrez ensuite le groupe de journaux de destination.

    2. Choisissez Vers Amazon S3. Choisissez ou saisissez ensuite le compartiment de destination.

    3. Choisissez To Firehose. Choisissez ou saisissez ensuite le flux de diffusion de destination.

  5. Sélectionnez Soumettre.

Pour désactiver les journaux d'erreurs de synchronisation AD configurables

  1. Connectez-vous à la console IAM Identity Center.

  2. Cliquez sur Paramètres.

  3. Sur la page Paramètres, choisissez l'onglet Source d'identité, choisissez Actions, puis choisissez Gérer les journaux.

  4. Choisissez Supprimer pour la destination que vous souhaitez supprimer.

  5. Sélectionnez Soumettre.

Champs configurables du journal des erreurs de synchronisation AD

Consultez la liste suivante pour les champs possibles du journal des erreurs.

sync_profile_name

Le nom du profil de synchronisation.

error_code

Code d'erreur qui représente le type d'erreur qui s'est produit.

error_message

Message contenant des informations détaillées sur l'erreur survenue.

sync_source

La source de synchronisation est l'endroit à partir duquel les entités sont synchronisées. Pour IAM Identity Center, il s'agit d'un Active Directory (AD) géré par Directory Service. La source de synchronisation contient le domaine et l'ARN du répertoire concerné.

sync_target

La cible de synchronisation est la destination où les entités sont enregistrées. Pour IAM Identity Center, il s'agit d'un Identity Store. La cible de synchronisation contient l'ARN Identity Store concerné.

source_entity_id

Identifiant unique de l'entité à l'origine de l'erreur. Pour IAM Identity Center, il s'agit du SID de l'entité.

source_entity_type

Type d'entité à l'origine de l'erreur. La valeur peut être USER ou GROUP.

eventTimestamp

Horodatage auquel l'erreur s'est produite.

Exemples de journaux d'erreurs de synchronisation AD configurables

Exemple 1 : journal des erreurs pour un mot de passe expiré pour un annuaire AD

{ "sync_profile_name": "EXAMPLE-PROFILE-NAME", "error" : { "error_code": "InvalidDirectoryCredentials", "error_message": "The password for your AD directory has expired. Please reset the password to allow Identity Sync to access the directory." }, "sync_source": { "arn": "arn:aws:ds:us-east-1:123456789:directory/d-123456", "domain": "EXAMPLE.com" }, "eventTimestamp": "1683355579981" }

Exemple 2 : journal des erreurs pour un utilisateur dont le nom d'utilisateur n'est pas unique

{ "sync_profile_name": "EXAMPLE-PROFILE-NAME", "error" : { "error_code": "ConflictError", "error_message": "The source entity has a username conflict with the sync target. Please verify that the source identity has a unique username in the target." }, "sync_source": { "arn": "arn:aws:ds:us-east-1:111122223333:directory/d-123456", "domain": "EXAMPLE.com" }, "sync_target": { "arn": "arn:aws:identitystore::111122223333:identitystore/d-123456" }, "source_entity_id": "SID-1234", "source_entity_type": "USER", "eventTimestamp": "1683355579981" }