View a markdown version of this page

Pemecahan masalah Active Directory - WorkSpaces Aplikasi Amazon

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemecahan masalah Active Directory

Berikut ini adalah masalah yang mungkin terjadi saat Anda mengatur dan menggunakan Active Directory dengan WorkSpaces Aplikasi Amazon. Untuk bantuan pemecahan masalah kode notifikasi, lihatKode Pemberitahuan Pemecahan Masalah.

Pembuat gambar dan instance armada saya macet dalam status PENDING.

Pembuat gambar dan instans armada dapat memakan waktu hingga 25 menit untuk pindah ke status siap dan tersedia. Jika instance Anda membutuhkan waktu lebih dari 25 menit untuk tersedia, di Active Directory, verifikasi apakah objek komputer baru dibuat di unit organisasi (OU) yang benar. Jika ada objek baru, instans streaming akan segera tersedia. Jika objek tidak ada di sana, periksa detail konfigurasi direktori di Konfigurasi Direktori WorkSpaces Aplikasi Anda: Nama direktori (nama domain yang sepenuhnya memenuhi syarat dari direktori, kredentif masuk akun layanan, dan nama dibedakan OU.

Pembuat gambar dan kesalahan armada ditampilkan di konsol WorkSpaces Aplikasi pada tab Notifikasi untuk armada atau pembuat gambar. Kesalahan armada juga tersedia menggunakan API WorkSpaces Aplikasi melalui DescribeFleets operasi atau perintah CLI descri be-fleets.

Pengguna saya tidak dapat masuk dengan aplikasi SAML.

WorkSpaces Aplikasi bergantung pada atribut “NameID” SAML_Subject dari penyedia identitas Anda untuk mengisi bidang nama pengguna untuk masuk pengguna Anda. Nama pengguna dapat diformat sebagai "domain\username“, atau"user@domain.com”. Jika Anda menggunakan format "domain\username", domain bisa berupa nama NetBIOS atau nama domain yang sepenuhnya memenuhi syarat. Jika menggunakan format user@domain.com "", UserPrincipalName atribut dapat digunakan. Jika Anda telah memverifikasi atribut SAML_subject Anda dikonfigurasi dengan benar dan masalah tetap ada, hubungi. AWS Dukungan Untuk informasi selengkapnya, lihat AWS Dukungan Pusat.

Instans armada saya berfungsi untuk satu pengguna tetapi tidak berputar dengan benar.

Instans armada disiklus setelah pengguna menyelesaikan sesi, memastikan bahwa setiap pengguna memiliki instance baru. Ketika instance armada yang didaur ulang dibawa online, ia bergabung dengan domain menggunakan nama komputer dari instance sebelumnya. Untuk memastikan bahwa operasi ini berhasil terjadi, akun layanan memerlukan izin Ubah Kata Sandi dan Reset Kata Sandi pada unit organisasi (OU) tempat objek komputer bergabung. Periksa izin akun layanan dan coba lagi. Jika masalah berlanjut, hubungi AWS Dukungan. Untuk informasi selengkapnya, lihat AWS Dukungan Pusat.

Objek Kebijakan Grup pengguna saya tidak berhasil diterapkan.

Secara default, objek komputer menerapkan kebijakan tingkat komputer berdasarkan OU tempat objek komputer berada, sementara menerapkan kebijakan tingkat pengguna berdasarkan OU tempat pengguna berada. Jika kebijakan tingkat pengguna tidak diterapkan, Anda dapat melakukan salah satu hal berikut:

  • Memindahkan kebijakan tingkat pengguna ke OU tempat objek Direktori Aktif pengguna berada

  • Aktifkan pemrosesan loopback tingkat komputer, yang menerapkan kebijakan tingkat pengguna di OU objek komputer.

Untuk informasi selengkapnya, lihat Pemrosesan Loopback Kebijakan Grup di Dukungan Microsoft.

Inst WorkSpaces ans streaming Aplikasi saya tidak bergabung dengan domain Direktori Aktif.

Domain Active Directory untuk digunakan dengan WorkSpaces Aplikasi harus dapat diakses melalui nama domain yang memenuhi syarat penuh (FQDN) melalui VPC tempat peluncuran instans streaming Anda.

Untuk menguji apakah domain Anda dapat diakses
  1. Luncurkan instans Amazon EC2 di VPC, subnet, dan grup keamanan yang sama yang Anda gunakan dengan Aplikasi. WorkSpaces

  2. Gabungkan instans EC2 secara manual ke domain Direktori Aktif Anda dengan menggunakan FQDN (misalnya,yourdomain.example.com) dengan akun layanan yang ingin Anda gunakan dengan Aplikasi. WorkSpaces Gunakan perintah berikut di PowerShell konsol Windows:

    netdom join computer /domain:FQDN /OU:path /ud:user /pd:password

    Jika penggabungan manual ini gagal, lanjutkan ke langkah berikutnya.

  3. Jika Anda tidak dapat bergabung secara manual ke domain Anda, buka prompt perintah dan verifikasi bahwa Anda dapat menyelesaikan FQDN menggunakan perintahnslookup. Contoh:

    nslookup yourdomain.exampleco.com

    Resolusi nama yang berhasil mengembalikan alamat IP yang valid. Jika Anda tidak dapat menyelesaikan FQDN Anda, Anda mungkin perlu memperbarui server DNS VPC Anda dengan menggunakan opsi DHCP yang ditetapkan untuk domain Anda. Kemudian, kembali ke langkah ini. Untuk informasi lebih lanjut, lihat Pengaturan Opsi DHCP di Panduan Pengguna Amazon VPC.

  4. Jika FQDN diselesaikan, gunakan telnet perintah untuk memvalidasi konektivitas.

    telnet yourdomain.exampleco.com 389

    Koneksi yang berhasil menunjukkan jendela prompt perintah kosong tanpa kesalahan koneksi. Anda mungkin perlu menginstal fitur Klien Telnet pada instans EC2 Anda. Untuk informasi selengkapnya, lihat Menginstal Klien Telnet di dokumentasi Microsoft.

Jika Anda tidak dapat menggabungkan instans EC2 secara manual ke domain Anda, tetapi berhasil menyelesaikan FQDN dan menguji konektivitas dengan Klien Telnet, grup keamanan VPC Anda mungkin mencegah akses. Active Directory memerlukan pengaturan port jaringan tertentu. Untuk informasi selengkapnya, lihat Persyaratan Port Layanan Active Directory dan Active Directory Domain Services dalam dokumentasi Microsoft.

Login pengguna membutuhkan waktu lama untuk diselesaikan pada sesi streaming yang bergabung dengan domain.

WorkSpaces Aplikasi melakukan tindakan login Windows setelah pengguna memberikan kata sandi domain mereka. Setelah otentikasi berhasil, WorkSpaces Aplikasi meluncurkan aplikasi. Waktu login dan peluncuran dipengaruhi oleh banyak variabel, seperti perselisihan jaringan untuk pengontrol domain atau waktu yang dibutuhkan untuk menerapkan pengaturan Kebijakan Grup ke instans streaming. Jika otentikasi domain membutuhkan waktu terlalu lama untuk diselesaikan, coba lakukan tindakan berikut.

  • Minimalkan latensi jaringan dari Wilayah WorkSpaces Aplikasi ke pengontrol domain Anda dengan memilih pengontrol domain yang benar. Misalnya, jika armada Anda masukus-east-1, gunakan pengontrol domain dengan bandwidth tinggi dan latensi rendah untuk us-east-1 melalui pemetaan zona Situs dan Layanan Direktori Aktif. Untuk informasi selengkapnya, lihat Situs dan Layanan Direktori Aktif di dokumentasi Microsoft.

  • Pastikan pengaturan Kebijakan Grup dan skrip login pengguna tidak membutuhkan waktu yang terlalu lama untuk diterapkan atau dijalankan.

Jika login pengguna domain Anda ke WorkSpaces Aplikasi gagal dengan pesan “Terjadi kesalahan yang tidak diketahui,” Anda mungkin perlu memperbarui pengaturan Kebijakan Grup yang dijelaskan diSebelum Anda Mulai Menggunakan Active Directory dengan WorkSpaces Aplikasi Amazon. Jika tidak, pengaturan ini dapat mencegah WorkSpaces Aplikasi mengautentikasi dan masuk ke pengguna domain Anda.

Pengguna saya tidak dapat mengakses sumber daya domain dalam sesi streaming yang bergabung dengan domain, tetapi mereka dapat mengakses sumber daya dari pembuat gambar yang bergabung dengan domain.

Konfirmasikan bahwa armada Anda dibuat di VPC, subnet, dan grup keamanan yang sama dengan pembuat gambar Anda, dan bahwa pengguna Anda memiliki izin yang diperlukan untuk mengakses dan menggunakan sumber daya domain.

Pengguna saya menerima kesalahan “Oten Certificate-Based tikasi tidak tersedia” dan diminta untuk memasukkan kata sandi domain mereka. Atau pengguna menerima kesalahan “Terputus dari sesi” saat mereka memulai sesi yang diaktifkan dengan otentikasi berbasis sertifikat.

Kesalahan ini terjadi jika otentikasi berbasis sertifikat tidak berhasil untuk sesi tersebut. Kesalahan “Certificate-Based Otentikasi tidak tersedia” ditampilkan saat otentikasi berbasis sertifikat diaktifkan untuk memungkinkan fallback ke login kata sandi. Kesalahan “Terputus dari sesi” ditampilkan saat otentikasi berbasis sertifikat diaktifkan tanpa fallback.

Pengguna dapat menyegarkan halaman di klien web atau menyambung kembali dari klien untuk Windows, karena ini mungkin merupakan masalah intermiten dengan otentikasi berbasis sertifikat. Jika masalah berlanjut, kegagalan otentikasi berbasis sertifikat dapat terjadi akibat salah satu masalah berikut:

  • WorkSpaces Aplikasi tidak dapat berkomunikasi dengan CA Pri AWS badi, atau AWS CA Pribadi tidak mengeluarkan sertifikat. Periksa CloudTrail untuk menentukan apakah sertifikat dikeluarkan. Untuk informasi lebih lanjut, lihat Apa itu AWS CloudTrail? danKelola Oten Certificate-based tikasi.

  • Pengontrol domain tidak memiliki sertifikat pengontrol domain untuk login kartu pintar, atau sudah kedaluwarsa. Untuk informasi lebih lanjut, lihat langkah 7.a diPrasyarat.

  • Sertifikat tidak dipercaya. Untuk informasi lebih lanjut, lihat langkah 7.c diPrasyarat.

  • PrincipalName Format pengguna untuk SAML_SUBJECT NameID tidak diformat dengan benar, atau tidak diselesaikan ke domain aktual untuk pengguna. Untuk informasi selengkapnya, lihat langkah 1 diPrasyarat.

  • A ObjectSid tribut (opsional) dalam pernyataan SAML Anda tidak cocok dengan pengidentifikasi keamanan Direktori Aktif (SID) untuk pengguna yang ditentukan dalam SAML_Subject NameID. Konfirmasikan bahwa pemetaan atribut benar di federasi SAML Anda, dan penyedia identitas SAML Anda menyinkronkan atribut SID untuk pengguna Active Directory.

  • Agen WorkSpaces Aplikasi tidak mendukung otentikasi berbasis sertifikat. Gunakan agen WorkSpaces Aplikasi versi 10-13-2022 atau yang lebih baru.

  • Ada pengaturan Kebijakan Grup yang mengubah pengaturan Direktori Aktif default untuk masuk kartu pintar, atau mengambil tindakan jika kartu pintar dihapus dari pembaca kartu pintar. Pengaturan ini dapat menyebabkan perilaku tak terduga tambahan selain kesalahan yang tercantum di atas. Certificate-basedotentikasi menyajikan kartu pintar virtual ke sistem operasi instance, dan menghapusnya setelah login selesai. Untuk informasi selengkapnya, lihat Pengaturan Kebijakan Grup Utama untuk kartu pintar dan Pengaturan Kebijakan Grup kartu pintar tambahan dan kunci registri. Jangan aktifkan masuk kartu pintar untuk Active Directory di tumpukan Anda jika Anda ingin menggunakan otentikasi berbasis sertifikat. Untuk informasi selengkapnya, lihat Kartu Pintar.

  • Titik distribusi CRL untuk CA pribadi tidak online atau dapat diakses baik dari instance armada WorkSpaces Aplikasi atau pengontrol domain. Untuk informasi selengkapnya, lihat langkah 5 di Prasyarat.

Langkah-langkah pemecahan masalah tambahan melibatkan pen WorkSpaces injauan log peristiwa Windows instance Aplikasi. Peristiwa umum untuk ditinjau untuk kegagalan masuk adalah 4625 (F): Akun gagal masuk. Untuk informasi selengkapnya tentang menangkap informasi log, lihat Persisten aplikasi dan log peristiwa Windows. Atau, untuk memecahkan masalah sesi WorkSpaces Aplikasi aktif sebagai administrator, Anda dapat menyambung ke log menggunakan Penampil Peristiwa di komputer lain. Untuk informasi selengkapnya, lihat Cara Memilih Komputer di Penampil Peristiwa. Atau, Anda dapat terhubung dengan menggunakan Remote Desktop untuk menyambung ke alamat IP pribadi instans dari komputer lain yang dapat terhubung ke Layanan Desktop Jarak Jauh di aplikasi Anda WorkSpaces cloud pribadi virtual (VPC). Gunakan AWS CLI untuk menentukan alamat IP untuk sesi berdasarkan Wilayah, nama tumpukan WorkSpaces Aplikasi, nama armada, ID pengguna, dan jenis otentikasi. AWS Untuk informasi lebih lanjut, lihat AWS Command Line Interface.

Jika masalah berlanjut, hubungi AWS Dukungan. Untuk informasi selengkapnya, lihat AWS Dukungan Pusat.

Saya mengalami kegagalan bergabung domain setelah mengubah akun layanan Active Directory (AD).

Jika Anda memiliki armada yang sudah ada dengan image berdasarkan pembaruan sistem operasi Microsoft Windows Server Agustus 2024, dan jika Anda mengubah akun layanan Active Directory (AD) untuk armada tersebut, instans armada Anda mungkin mengalami kegagalan penggabungan domain selama penyediaan.

Microsoft telah merilis patch KB5020276, yang mengubah perilaku operasi penggabungan domain. WorkSpaces Aplikasi menggunakan kembali objek komputer yang ada saat menggabungkan instans streaming ke domain AD Anda. Objek komputer ini dihasilkan menggunakan akun layanan AD yang Anda berikan saat membuat armada atau Konfigurasi Direktori dengan WorkSpaces Aplikasi. Sebelum patch Microsoft ini, akun layanan AD baru dapat menggunakan kembali objek komputer yang ada yang dibuat oleh WorkSpaces Aplikasi, selama mereka memiliki izin “Buat Objek Komputer” yang dikonfigurasi di unit organisasi (OU).

Ketika patch Microsoft diberlakukan, mulai 13 Agustus 2024, dan jika Anda mengubah akun layanan AD untuk armada WorkSpaces Aplikasi yang ada, akun layanan baru tidak akan dapat lagi menggunakan kembali objek komputer yang ada di AD. Hal ini mengakibatkan kegagalan penggabungan domain pada WorkSpaces armada Aplikasi, dengan salah satu pesan kesalahan berikut di bawah pemberitahuan armada:

  • DOMAIN_JOIN_INTERNAL_SERVICE_ERROR “Nama grup tidak dapat ditemukan.”

  • Akun dengan nama yang sama ada di Active Directory. Re-using akun diblokir oleh kebijakan keamanan

Untuk mengontrol akun mana yang dapat menggunakan kembali objek komputer yang ada, Microsoft telah menerapkan pengaturan Kebijakan Grup baru yang disebut Pengontrol Domain: Izinkan penggunaan kembali akun komputer selama bergabung domain. Pengaturan ini memungkinkan Anda untuk menentukan daftar akun layanan tepercaya yang melewati pemeriksaan selama operasi penggabungan domain. Untuk konfigurasi AD yang dikelola sendiri, sebaiknya ikuti langkah-langkah Microsoft yang didokumentasikan untuk menambahkan akun layanan AD Anda ke kebijakan daftar izinkan baru, menggunakan Kebijakan Grup pada pengontrol domain.

Untuk Direktori Aktif Terkelola (MAD), Anda harus WorkSpaces memulai ulang armada Aplikasi setelah Anda membuat perubahan pada akun layanan bergabung domain WorkSpaces Aplikasi.

Jika masalah berlanjut, hubungi AWS Dukungan. Untuk informasi selengkapnya, lihat AWS Dukungan Pusat.