View a markdown version of this page

Memulai dengan Cross-Account AWS License Manager menggunakan Shared AWS Managed Microsoft AD - AWS License Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memulai dengan Cross-Account AWS License Manager menggunakan Shared AWS Managed Microsoft AD

AWS Manajer Lisensi mendukung fungsionalitas lintas akun menggunakan shared AWS Managed Microsoft AD, memungkinkan organisasi mengelola langganan pengguna secara terpusat dari akun pemilik direktori sambil menerapkan instance di beberapa akun.

Terminologi

  • Akun pemilik direktori - akun admin lisensi tempat AD terkelola ada dan yang juga bertanggung jawab untuk mengelola langganan.

  • Akun konsumen direktori - AWS akun tempat Anda ingin meluncurkan instans langganan pengguna menggunakan AD bersama.

Prasyarat

Sebelum memulai, pastikan Anda memiliki:

Batasan

  • Manajemen langganan pengguna dibatasi untuk akun pemilik direktori.

  • Cross-region berbagi tidak didukung.

  • Penagihan gabungan melalui akun pemilik direktori - semua biaya langganan ditagih ke akun pemilik direktori, meskipun langganan dapat ada di beberapa akun.

  • Konektivitas jaringan diperlukan antar akun.

Arsitektur Jaringan

Diagram arsitektur menunjukkan AWS Managed Microsoft AD berbagi antara pemilik dan akun konsumen.

Cara mengatur fungsionalitas Manajer Lisensi lintas akun

Untuk mengatur fungsionalitas Manajer Lisensi lintas akun:

  1. Siapkan akun account/license admin pemilik direktori.

  2. Konfigurasikan direktori akun konsumen.

  3. Membangun konektivitas jaringan.

  4. Menyebarkan instance dan kelola asosiasi pengguna.

Langkah 1: Siapkan akun Owner/license admin Direktori

Buat dan bagikan AWS Managed Microsoft AD

  1. Buat AWS Managed Microsoft AD di VPC Anda jika tidak ada.

  2. Bagikan direktori dengan akun konsumen direktori, seperti yang dijelaskan dalam Ber bagi direktori Anda.

  3. Pastikan direktori dikonfigurasi dengan benar dengan pengguna dan grup yang diperlukan.

Berlangganan produk

  1. Arahkan ke AWS Marketplace.

  2. Temukan dan berlangganan produk yang Anda butuhkan, Visual Studio atau Office dan RDS SAL.

  3. Bagikan langganan Visual Studio atau Office dengan akun konsumen direktori menggunakan Manajer Lisensi Buat Hibah. Atau, Anda dapat berlangganan AWS Marketplace produk di akun ini karena ini tidak memengaruhi penagihan. Lihat Lis ensi yang Diberikan.

  4. Verifikasi bahwa status langganan aktif.

Daftar dengan Manajer Lisensi

  1. Buka konsol Manajer Lisensi.

  2. Arahkan ke pengaturan User-based langganan.

  3. Pilih Daftar Penyedia Identitas.

  4. Pilih milik Anda AWS Managed Microsoft AD.

  5. Selesaikan proses pendaftaran.

Langkah 2: Konfigurasikan direktori akun konsumen - akun dengan AD bersama

Terima direktori bersama

  1. Buka konsol Layanan AWS Direktori.

  2. Arahkan ke direktori bersama.

  3. Temukan dan terima undangan direktori bersama.

  4. Perhatikan ID direktori baru yang ditetapkan di akun Anda.

Terima langganan MP

Di License Manager Grants menerima hibah untuk AWS Marketplace produk. Atau berlangganan AWS Marketplace produk. Pelajari lebih lanjut di CreateGrant API).

Daftar dengan Manajer Lisensi

  1. Buka konsol Manajer Lisensi.

  2. Arahkan ke User-based langganan dan pilih produk.

  3. Daftar menggunakan ID direktori bersama dan produk.

  4. Verifikasi status pendaftaran.

Langkah 3: Membangun konektivitas jaringan antara VPC

Untuk menggabungkan instans Amazon Amazon EC2 ke direktori Anda, Anda perlu membuat konektivitas jaringan antara VPC. Ada beberapa opsi untuk membangun konektivitas jaringan antara dua VPC. Bagian ini menunjukkan cara menggunakan peering Amazon VPC.

Mengatur peering VPC

  1. Buat satu koneksi peering VPC antara pemilik direktori VPC-0 dan konsumen direktori VPC-1, lalu buat koneksi lain antara pemilik direktori VPC-0 dan konsumen direktori. VPC-2

  2. Aktif kan perutean lalu lintas antara VPC yang di intip dengan menambahkan rute ke tabel rute VPC Anda yang menunjuk ke koneksi peering VPC untuk merutekan lalu lintas ke VPC lain dalam koneksi peering.

  3. Konfigurasikan setiap tabel rute VPC konsumen direktori dengan menambahkan koneksi peering dengan pemilik direktori. VPC-0 Jika mau, Anda juga dapat membuat dan melampirkan Internet Gateway ke VPC konsumen direktori Anda. Hal ini memungkinkan instans di direktori VPC konsumen untuk berkomunikasi dengan agen Amazon EC2 Systems Manager yang melakukan penggabungan domain.

Konfigurasikan grup keamanan

Konfigurasikan grup keamanan VPC konsumen direktori Anda untuk mengaktifkan lalu lintas keluar dengan menambahkan AWS Managed Microsoft AD protokol dan port ke tabel aturan keluar. Juga, konfigurasikan grup keamanan VPC pengontrol domain direktori Anda untuk mengaktifkan lalu lintas masuk dengan menambahkan AWS Managed Microsoft AD protokol dan port ke tabel aturan masuk, untuk mengizinkan lalu lintas dari akun konsumen direktori.

Persyaratan kelompok keamanan

VPC Akun Konsumen:

  • Aktifkan lalu lintas keluar ke VPC pemilik direktori

  • Izinkan komunikasi pada port AD yang diperlukan

Pemilik Direktori VPC:

  • Konfigurasikan lalu lintas masuk dari VPC konsumen

  • Tambahkan AWS Managed Microsoft AD protokol dan port yang diperlukan termasuk:

    • TCP 53 (DNS)

    • UDP 53 (DNS)

    • TCP 88 (Kerberos)

    • UDP 88 (Kerberos)

    • TCP 135 (RPC)

    • TCP 389 (LDAP)

    • UDP 389 (LDAP)

    • TCP 445 (SMB)

    • TCP 464 (Kata Sandi Kerberos)

    • UDP 464 (Kata Sandi Kerberos)

    • TCP 636 (LDAPS)

    • TCP 9389 (Layanan Web Direktori Aktif)

    • TCP 3268-3269 (Katalog Global)

    • TCP 1024-65535 (RPC Dinamis)

Port 9389 diperlukan untuk Active Directory Web Services (ADWS), yang digunakan oleh PowerShell modul Active Directory dan alat manajemen lainnya untuk berkomunikasi dengan pengontrol domain.

Langkah 4: Menyebarkan instance dan mengelola asosiasi pengguna

Pengguna berlangganan (hanya akun pemilik direktori)

  1. Buka konsol Manajer Lisensi.

  2. Arahkan ke User-based langganan.

  3. Pilih Berlangganan Pengguna

  4. Masukkan pen AWS Managed Microsoft AD gidentifikasi pengguna

  5. Pilih produk dan konfirmasikan langganan.

Luncurkan instans

Lakukan langkah ini di akun apa pun.

  1. Arahkan ke konsol Amazon EC2.

  2. Pilih Luncurkan Instans.

  3. Pilih Manajer Lisensi AMI yang sesuai.

  4. Konfigurasikan pengaturan jaringan.

  5. Tinjau dan luncurkan.

Mengaitkan pengguna dengan instance

Lakukan langkah ini di akun mana pun di mana instans ada.

  1. Buka konsol Manajer Lisensi.

  2. Arahkan ke A sosiasi Pengguna.

  3. Pilih contoh target.

  4. Pilih Pengguna Asosiasi.

  5. Masukkan AWS Managed Microsoft AD nama pengguna.

  6. Konfirmasikan asosiasi.

Pemecahan masalah

Masalah umum dan solusi:

Kegagalan bergabung domain

  1. Verifikasi konektivitas jaringan antar akun.

  2. Periksa konfigurasi grup keamanan.

  3. Konfirmasikan resolusi DNS berfungsi.

  4. Validasi entri tabel rute.

Masalah langganan pengguna

  1. Konfirmasikan pengguna ada di AWS Managed Microsoft AD.

  2. Verifikasi status langganan di akun pemilik direktori.

  3. Periksa konektivitas jaringan.

  4. Tinjau log kesalahan.

Masalah konektivitas jaringan

  1. Uji status koneksi peering VPC.

  2. Verifikasi konfigurasi tabel rute.

  3. Periksa aturan grup keamanan.

  4. Konfirmasikan resolusi DNS.

Masalah resolusi DNS

  1. Verifikasi set opsi DHCP.

  2. Periksa konfigurasi server DNS.

  3. Uji resolusi nama dari instance konsumen.

Sumber daya tambahan