View a markdown version of this page

AWS-CreateDSManagementInstance - AWS Systems Manager Référence du dossier d’exploitation Automation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS-CreateDSManagementInstance

Description

Le AWS-CreateDSManagementInstance runbook crée une instance Windows Amazon Elastic Compute Cloud (Amazon EC2) que vous pouvez utiliser pour gérer votre AWS Directory Service répertoire. L'instance de gestion ne peut pas être utilisée pour gérer les annuaires AD Connector.

Exécutez cette automatisation (console)

Note

Par défaut, ce runbook réutilise un document de jointure de domaine existant dans votre compte s'il en existe déjà un pour le répertoire. Pour que le runbook utilise toujours le document public AWS dont il est propriétaire à la AWS-JoinDirectoryServiceDomain-V2 place, définissez le UseAWSManagedDomainJoinDocument paramètre surtrue. Nous vous recommandons d'utiliser true et de suivre le principe du moindre privilège lorsque vous accordez des autorisations relatives à des AWS Systems Manager documents, telles quessm:CreateDocument. Pour plus d'informations, consultez la section Bonnes pratiques en matière de sécurité dans IAM dans le Guide de Gestion des identités et des accès AWS l'utilisateur.

Type de document

 Automatisation

Propriétaire

Amazon

Plateformes

Windows

Paramètres

  • AutomationAssumeRole

    Type : Chaîne

    Description : (Facultatif) Le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui démarre ce runbook.

  • ID AMI

    Type : Chaîne

    Valeur par défaut : {{ ssm:/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-Base }}

    Description : (FacultatifAMI) Amazon Machine Image () identifiant à utiliser pour lancer l'instance. Par défaut, l'instance sera lancée avec la dernière AMI de base Microsoft Windows Server 2019.

  • DirectoryId

    Type : Chaîne

    Description : (Obligatoire) L'identifiant de votre Directory Service répertoire.

  • IamInstanceProfileName

    Type : Chaîne

    Description : (Facultatif) Nom du profil d'instance IAM. Par défaut, s'il n'existe aucun profil d'instance portant AmazonSSMDirectoryServiceInstanceProfileRole ce nom, un profil d'instance portant AmazonSSMDirectoryServiceInstanceProfileRole ce nom sera créé.

    Par défaut : AmazonSSMDirectoryServiceInstanceProfileRole

  • InstanceType

    Type : Chaîne

    Par défaut : t3.medium

    Valeurs autorisées :

    • t2.nano

    • t2.micro

    • t2.small

    • t2.medium

    • t2.large

    • t2.xlarge

    • t2.2xlarge

    • t3.nano

    • t3.micro

    • t3.small

    • t3.medium

    • t3.large

    • t3.xlarge

    • t3.2xlarge

    Description : (Facultatif) Type d'instance à lancer. La valeur par défaut est t3.medium.

  • KeyPairName

    Type : Chaîne

    Description : (Facultatif) Paire de clés à utiliser lors du lancement de l'instance. Windows ne prend pas en charge les paires de clés ED25519. Par défaut, l'instance est lancée sans paire de clés (NoKeyPair).

    Par défaut : NoKeyPair

  • RemoteAccessCidr

    Type : Chaîne

    Description : (Facultatif) Crée un groupe de sécurité dont le port pour le RDP (plage de ports 3389) est ouvert aux adresses IP spécifiées par CIDR (la valeur par défaut est 0.0.0). 0/0). Si le groupe de sécurité existe déjà, il ne sera pas modifié et les règles ne changeront pas.

    Par défaut : 0.0.0. 0/0

  • SecurityGroupName

    Type : Chaîne

    Description : (Facultatif) Nom du groupe de sécurité. Par défaut, s'il n'existe aucun groupe de sécurité portant AmazonSSMDirectoryServiceSecurityGroup ce nom, un groupe de sécurité portant AmazonSSMDirectoryServiceSecurityGroup ce nom sera créé.

    Par défaut : AmazonSSMDirectoryServiceSecurityGroup

  • Étiquettes

    Type : MapList

    Description : (Facultatif) Une paire clé-valeur que vous souhaitez appliquer aux ressources créées par l'automatisation.

    Valeur par défaut : [ {"Key":"Description","Value":"Created by AWS Systems Manager Automation"}, {"Key":"Created By","Value":"AWS Systems Manager Automation"} ]

  • UseAWSManagedDomainJoinDocument

    Type : Chaîne

    Valeurs valides : false | true

    Par défaut: false

    Description : (Facultatif) Détermine le document que le runbook utilise pour joindre la nouvelle instance à votre répertoire. Lorsqu'il est défini surtrue, le runbook utilise le document AWS-JoinDirectoryServiceDomain-V2 public AWS détenu. Lorsqu'il est défini sur false (valeur par défaut), le runbook réutilise le document de jointure de domaine existant du répertoire s'il en existe un, et sinon il en crée un, l'exécute, puis le supprime. Nous vous recommandons de définir ce paramètre surtrue.

Autorisations IAM requises

Le AutomationAssumeRole paramètre nécessite les actions suivantes pour utiliser correctement le runbook.

  • ds:DescribeDirectories

  • ec2:AuthorizeSecurityGroupIngress

  • ec2:CreateSecurityGroup

  • ec2:CreateTags

  • ec2:DeleteSecurityGroup

  • ec2:DescribeInstances

  • ec2:DescribeInstanceStatus

  • ec2:DescribeKeyPairs

  • ec2:DescribeSecurityGroups

  • ec2:DescribeVpcs

  • ec2:RunInstances

  • ec2:TerminateInstances

  • iam:AddRoleToInstanceProfile

  • iam:AttachRolePolicy

  • iam:CreateInstanceProfile

  • iam:CreateRole

  • iam:DeleteInstanceProfile

  • iam:DeleteRole

  • iam:DetachRolePolicy

  • iam:GetInstanceProfile

  • iam:GetRole

  • iam:ListAttachedRolePolicies

  • iam:ListInstanceProfiles

  • iam:ListInstanceProfilesForRole

  • iam:PassRole

  • iam:RemoveRoleFromInstanceProfile

  • iam:TagInstanceProfile

  • iam:TagRole

  • ssm:CreateDocument

  • ssm:DeleteDocument

  • ssm:DescribeInstanceInformation

  • ssm:GetAutomationExecution

  • ssm:GetParameters

  • ssm:ListCommandInvocations

  • ssm:ListCommands

  • ssm:ListDocuments

  • ssm:SendCommand

  • ssm:StartAutomationExecution

Étapes de document

  • aws:executeAwsApi- Recueille des informations sur le répertoire que vous spécifiez dans le DirectoryId paramètre.

  • aws:executeAwsApi- Obtient le bloc CIDR du cloud privé virtuel (VPC) où le répertoire a été lancé.

  • aws:executeAwsApi- Crée un groupe de sécurité à l'aide de la valeur que vous spécifiez dans le SecurityGroupName paramètre.

  • aws:executeAwsApi- Crée une règle entrante pour le groupe de sécurité nouvellement créé qui autorise le trafic RDP à partir du CIDR que vous spécifiez dans le paramètre. RemoteAccessCidr

  • aws:executeAwsApi- Crée un rôle IAM et un profil d'instance à l'aide de la valeur que vous spécifiez dans le IamInstanceProfileName paramètre.

  • aws:executeAwsApi- Lance une instance Amazon EC2 en fonction des valeurs que vous spécifiez dans les paramètres du runbook.

  • aws:branch- Détermine le document à utiliser pour la jointure de domaine, en fonction de la valeur du UseAWSManagedDomainJoinDocument paramètre.

  • aws:runCommand- Joint la nouvelle instance à votre répertoire.

  • aws:runCommand- Installe les outils d'administration du serveur distant sur la nouvelle instance.