Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pemecahan masalah Active Directory
Berikut ini adalah masalah yang mungkin terjadi saat Anda mengatur dan menggunakan Active Directory dengan WorkSpaces Aplikasi Amazon. Untuk bantuan pemecahan masalah kode notifikasi, lihatKode Pemberitahuan Pemecahan Masalah.
Masalah
Pembuat gambar dan instance armada saya macet dalam status PENDING.
Instans armada saya berfungsi untuk satu pengguna tetapi tidak berputar dengan benar.
Objek Kebijakan Grup pengguna saya tidak berhasil diterapkan.
Inst WorkSpaces ans streaming Aplikasi saya tidak bergabung dengan domain Direktori Aktif.
Saya mengalami kegagalan bergabung domain setelah mengubah akun layanan Active Directory (AD).
Pembuat gambar dan instance armada saya macet dalam status PENDING.
Pembuat gambar dan instans armada dapat memakan waktu hingga 25 menit untuk pindah ke status siap dan tersedia. Jika instance Anda membutuhkan waktu lebih dari 25 menit untuk tersedia, di Active Directory, verifikasi apakah objek komputer baru dibuat di unit organisasi (OU) yang benar. Jika ada objek baru, instans streaming akan segera tersedia. Jika objek tidak ada di sana, periksa detail konfigurasi direktori di Konfigurasi Direktori WorkSpaces Aplikasi Anda: Nama direktori (nama domain yang sepenuhnya memenuhi syarat dari direktori, kredentif masuk akun layanan, dan nama dibedakan OU.
Pembuat gambar dan kesalahan armada ditampilkan di konsol WorkSpaces Aplikasi pada tab Notifikasi untuk armada atau pembuat gambar. Kesalahan armada juga tersedia menggunakan API WorkSpaces Aplikasi melalui DescribeFleets operasi atau perintah CLI descri be-fleets.
Pengguna saya tidak dapat masuk dengan aplikasi SAML.
WorkSpaces Aplikasi bergantung pada atribut “NameID” SAML_Subject dari penyedia identitas Anda untuk mengisi bidang nama pengguna untuk masuk pengguna Anda. Nama pengguna dapat diformat sebagai "“, atau"domain\usernameuser@domain.com”. Jika Anda menggunakan format "", domain\username bisa berupa nama NetBIOS atau nama domain yang sepenuhnya memenuhi syarat. Jika menggunakan format domainuser@domain.com "", UserPrincipalName atribut dapat digunakan. Jika Anda telah memverifikasi atribut SAML_subject Anda dikonfigurasi dengan benar dan masalah tetap ada, hubungi. AWS Dukungan Untuk informasi selengkapnya, lihat AWS Dukungan Pusat
Instans armada saya berfungsi untuk satu pengguna tetapi tidak berputar dengan benar.
Instans armada disiklus setelah pengguna menyelesaikan sesi, memastikan bahwa setiap pengguna memiliki instance baru. Ketika instance armada yang didaur ulang dibawa online, ia bergabung dengan domain menggunakan nama komputer dari instance sebelumnya. Untuk memastikan bahwa operasi ini berhasil terjadi, akun layanan memerlukan izin Ubah Kata Sandi dan Reset Kata Sandi pada unit organisasi (OU) tempat objek komputer bergabung. Periksa izin akun layanan dan coba lagi. Jika masalah berlanjut, hubungi AWS Dukungan. Untuk informasi selengkapnya, lihat AWS Dukungan Pusat
Objek Kebijakan Grup pengguna saya tidak berhasil diterapkan.
Secara default, objek komputer menerapkan kebijakan tingkat komputer berdasarkan OU tempat objek komputer berada, sementara menerapkan kebijakan tingkat pengguna berdasarkan OU tempat pengguna berada. Jika kebijakan tingkat pengguna tidak diterapkan, Anda dapat melakukan salah satu hal berikut:
-
Memindahkan kebijakan tingkat pengguna ke OU tempat objek Direktori Aktif pengguna berada
-
Aktifkan pemrosesan loopback tingkat komputer, yang menerapkan kebijakan tingkat pengguna di OU objek komputer.
Untuk informasi selengkapnya, lihat Pemrosesan Loopback Kebijakan Grup
Inst WorkSpaces ans streaming Aplikasi saya tidak bergabung dengan domain Direktori Aktif.
Domain Active Directory untuk digunakan dengan WorkSpaces Aplikasi harus dapat diakses melalui nama domain yang memenuhi syarat penuh (FQDN) melalui VPC tempat peluncuran instans streaming Anda.
Untuk menguji apakah domain Anda dapat diakses
-
Luncurkan instans Amazon EC2 di VPC, subnet, dan grup keamanan yang sama yang Anda gunakan dengan Aplikasi. WorkSpaces
-
Gabungkan instans EC2 secara manual ke domain Direktori Aktif Anda dengan menggunakan FQDN (misalnya,
yourdomain.example.com) dengan akun layanan yang ingin Anda gunakan dengan Aplikasi. WorkSpaces Gunakan perintah berikut di PowerShell konsol Windows:netdom joincomputer/domain:FQDN/OU:path/ud:user/pd:passwordJika penggabungan manual ini gagal, lanjutkan ke langkah berikutnya.
-
Jika Anda tidak dapat bergabung secara manual ke domain Anda, buka prompt perintah dan verifikasi bahwa Anda dapat menyelesaikan FQDN menggunakan perintah
nslookup. Contoh:nslookupyourdomain.exampleco.comResolusi nama yang berhasil mengembalikan alamat IP yang valid. Jika Anda tidak dapat menyelesaikan FQDN Anda, Anda mungkin perlu memperbarui server DNS VPC Anda dengan menggunakan opsi DHCP yang ditetapkan untuk domain Anda. Kemudian, kembali ke langkah ini. Untuk informasi lebih lanjut, lihat Pengaturan Opsi DHCP di Panduan Pengguna Amazon VPC.
-
Jika FQDN diselesaikan, gunakan
telnetperintah untuk memvalidasi konektivitas.telnetyourdomain.exampleco.com389Koneksi yang berhasil menunjukkan jendela prompt perintah kosong tanpa kesalahan koneksi. Anda mungkin perlu menginstal fitur Klien Telnet pada instans EC2 Anda. Untuk informasi selengkapnya, lihat Menginstal Klien Telnet
di dokumentasi Microsoft.
Jika Anda tidak dapat menggabungkan instans EC2 secara manual ke domain Anda, tetapi berhasil menyelesaikan FQDN dan menguji konektivitas dengan Klien Telnet, grup keamanan VPC Anda mungkin mencegah akses. Active Directory memerlukan pengaturan port jaringan tertentu. Untuk informasi selengkapnya, lihat Persyaratan Port Layanan Active Directory dan Active Directory Domain Services
Login pengguna membutuhkan waktu lama untuk diselesaikan pada sesi streaming yang bergabung dengan domain.
WorkSpaces Aplikasi melakukan tindakan login Windows setelah pengguna memberikan kata sandi domain mereka. Setelah otentikasi berhasil, WorkSpaces Aplikasi meluncurkan aplikasi. Waktu login dan peluncuran dipengaruhi oleh banyak variabel, seperti perselisihan jaringan untuk pengontrol domain atau waktu yang dibutuhkan untuk menerapkan pengaturan Kebijakan Grup ke instans streaming. Jika otentikasi domain membutuhkan waktu terlalu lama untuk diselesaikan, coba lakukan tindakan berikut.
-
Minimalkan latensi jaringan dari Wilayah WorkSpaces Aplikasi ke pengontrol domain Anda dengan memilih pengontrol domain yang benar. Misalnya, jika armada Anda masuk
us-east-1, gunakan pengontrol domain dengan bandwidth tinggi dan latensi rendah untukus-east-1melalui pemetaan zona Situs dan Layanan Direktori Aktif. Untuk informasi selengkapnya, lihat Situs dan Layanan Direktori Aktifdi dokumentasi Microsoft. -
Pastikan pengaturan Kebijakan Grup dan skrip login pengguna tidak membutuhkan waktu yang terlalu lama untuk diterapkan atau dijalankan.
Jika login pengguna domain Anda ke WorkSpaces Aplikasi gagal dengan pesan “Terjadi kesalahan yang tidak diketahui,” Anda mungkin perlu memperbarui pengaturan Kebijakan Grup yang dijelaskan diSebelum Anda Mulai Menggunakan Active Directory dengan WorkSpaces Aplikasi Amazon. Jika tidak, pengaturan ini dapat mencegah WorkSpaces Aplikasi mengautentikasi dan masuk ke pengguna domain Anda.
Pengguna saya tidak dapat mengakses sumber daya domain dalam sesi streaming yang bergabung dengan domain, tetapi mereka dapat mengakses sumber daya dari pembuat gambar yang bergabung dengan domain.
Konfirmasikan bahwa armada Anda dibuat di VPC, subnet, dan grup keamanan yang sama dengan pembuat gambar Anda, dan bahwa pengguna Anda memiliki izin yang diperlukan untuk mengakses dan menggunakan sumber daya domain.
Pengguna saya menerima kesalahan “Oten Certificate-Based tikasi tidak tersedia” dan diminta untuk memasukkan kata sandi domain mereka. Atau pengguna menerima kesalahan “Terputus dari sesi” saat mereka memulai sesi yang diaktifkan dengan otentikasi berbasis sertifikat.
Kesalahan ini terjadi jika otentikasi berbasis sertifikat tidak berhasil untuk sesi tersebut. Kesalahan “Certificate-Based Otentikasi tidak tersedia” ditampilkan saat otentikasi berbasis sertifikat diaktifkan untuk memungkinkan fallback ke login kata sandi. Kesalahan “Terputus dari sesi” ditampilkan saat otentikasi berbasis sertifikat diaktifkan tanpa fallback.
Pengguna dapat menyegarkan halaman di klien web atau menyambung kembali dari klien untuk Windows, karena ini mungkin merupakan masalah intermiten dengan otentikasi berbasis sertifikat. Jika masalah berlanjut, kegagalan otentikasi berbasis sertifikat dapat terjadi akibat salah satu masalah berikut:
-
WorkSpaces Aplikasi tidak dapat berkomunikasi dengan CA Pri AWS badi, atau AWS CA Pribadi tidak mengeluarkan sertifikat. Periksa CloudTrail untuk menentukan apakah sertifikat dikeluarkan. Untuk informasi lebih lanjut, lihat Apa itu AWS CloudTrail? danKelola Oten Certificate-based tikasi.
-
Pengontrol domain tidak memiliki sertifikat pengontrol domain untuk login kartu pintar, atau sudah kedaluwarsa. Untuk informasi lebih lanjut, lihat langkah 7.a diPrasyarat.
-
Sertifikat tidak dipercaya. Untuk informasi lebih lanjut, lihat langkah 7.c diPrasyarat.
-
PrincipalName Format pengguna untuk SAML_SUBJECT NameID tidak diformat dengan benar, atau tidak diselesaikan ke domain aktual untuk pengguna. Untuk informasi selengkapnya, lihat langkah 1 diPrasyarat.
-
A ObjectSid tribut (opsional) dalam pernyataan SAML Anda tidak cocok dengan pengidentifikasi keamanan Direktori Aktif (SID) untuk pengguna yang ditentukan dalam SAML_Subject NameID. Konfirmasikan bahwa pemetaan atribut benar di federasi SAML Anda, dan penyedia identitas SAML Anda menyinkronkan atribut SID untuk pengguna Active Directory.
-
Agen WorkSpaces Aplikasi tidak mendukung otentikasi berbasis sertifikat. Gunakan agen WorkSpaces Aplikasi versi 10-13-2022 atau yang lebih baru.
-
Ada pengaturan Kebijakan Grup yang mengubah pengaturan Direktori Aktif default untuk masuk kartu pintar, atau mengambil tindakan jika kartu pintar dihapus dari pembaca kartu pintar. Pengaturan ini dapat menyebabkan perilaku tak terduga tambahan selain kesalahan yang tercantum di atas. Certificate-basedotentikasi menyajikan kartu pintar virtual ke sistem operasi instance, dan menghapusnya setelah login selesai. Untuk informasi selengkapnya, lihat Pengaturan Kebijakan Grup Utama untuk kartu pintar
dan Pengaturan Kebijakan Grup kartu pintar tambahan dan kunci registri . Jangan aktifkan masuk kartu pintar untuk Active Directory di tumpukan Anda jika Anda ingin menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Kartu Pintar. -
Titik distribusi CRL untuk CA pribadi tidak online atau dapat diakses baik dari instance armada WorkSpaces Aplikasi atau pengontrol domain. Untuk informasi selengkapnya, lihat langkah 5 di Prasyarat.
Langkah-langkah pemecahan masalah tambahan melibatkan pen WorkSpaces injauan log peristiwa Windows instance Aplikasi. Peristiwa umum untuk ditinjau untuk kegagalan masuk adalah 4625 (F): Akun gagal masuk.
Jika masalah berlanjut, hubungi AWS Dukungan. Untuk informasi selengkapnya, lihat AWS Dukungan Pusat
Saya mengalami kegagalan bergabung domain setelah mengubah akun layanan Active Directory (AD).
Jika Anda memiliki armada yang sudah ada dengan image berdasarkan pembaruan sistem operasi Microsoft Windows Server Agustus 2024
Microsoft telah merilis patch KB5020276
Ketika patch Microsoft diberlakukan, mulai 13 Agustus 2024, dan jika Anda mengubah akun layanan AD untuk armada WorkSpaces Aplikasi yang ada, akun layanan baru tidak akan dapat lagi menggunakan kembali objek komputer yang ada di AD. Hal ini mengakibatkan kegagalan penggabungan domain pada WorkSpaces armada Aplikasi, dengan salah satu pesan kesalahan berikut di bawah pemberitahuan armada:
-
DOMAIN_JOIN_INTERNAL_SERVICE_ERROR “Nama grup tidak dapat ditemukan.”
-
Akun dengan nama yang sama ada di Active Directory. Re-using akun diblokir oleh kebijakan keamanan
Untuk mengontrol akun mana yang dapat menggunakan kembali objek komputer yang ada, Microsoft telah menerapkan pengaturan Kebijakan Grup baru yang disebut Pengontrol Domain: Izinkan penggunaan kembali akun komputer selama bergabung domain. Pengaturan ini memungkinkan Anda untuk menentukan daftar akun layanan tepercaya yang melewati pemeriksaan selama operasi penggabungan domain. Untuk konfigurasi AD yang dikelola sendiri, sebaiknya ikuti langkah-langkah Microsoft yang didokumentasikan
Untuk Direktori Aktif Terkelola (MAD), Anda harus WorkSpaces memulai ulang armada Aplikasi setelah Anda membuat perubahan pada akun layanan bergabung domain WorkSpaces Aplikasi.
Jika masalah berlanjut, hubungi AWS Dukungan. Untuk informasi selengkapnya, lihat AWS Dukungan Pusat