Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWSSupport-TroubleshootActiveDirectoryReplication
Deskripsi
AWSSupport-TroubleshootActiveDirectoryReplicationRunbook membantu memecahkan masalah kegagalan replikasi pengontrol domain Microsoft Active Directory (AD) dengan memeriksa pengaturan umum pada instance pengontrol domain target. Runbook ini menjalankan serangkaian PowerShell perintah terhadap instance pengontrol domain yang disediakan untuk memeriksa status replikasi saat ini dan melaporkan kesalahan yang berpotensi menyebabkan masalah replikasi domain. Runbook secara opsional dapat memulai layanan penting replikasi (NetlogonRPCSS,W32Time,, danKDC) jika dihentikan dan menyinkronkan waktu sistem dengan menjalankan w32tm /resync /force pada instance target.
penting
AWS Microsoft AD yang dikelola tidak dalam cakupan runbook ini.
penting
Sementara otomatisasi menjalankan perintah pada instance target, perubahan dilakukan pada sistem file instance target. Perubahan ini termasuk pembuatan direktori log ($env:ProgramData\TroubleshootActiveDirectoryReplication) dan file laporan.
Bagaimana cara kerjanya?
Runbook melakukan pemeriksaan dan tindakan berikut:
Memverifikasi instance target menjalankan Windows dan dikelola oleh Manajer Sistem.
Menjalankan PowerShell skrip untuk memeriksa konfigurasi dan status replikasi Active Directory.
Memeriksa grup keamanan dan pengaturan ACL jaringan untuk konektivitas mitra replikasi.
Memecahkan masalah sinkronisasi waktu dan status layanan penting.
Mengunggah file log ke bucket Amazon S3 yang ditentukan untuk dianalisis.
Jalankan Otomatisasi ini (konsol)
Jenis dokumen
Otomatisasi
Pemilik
Amazon
Platform
Windows
Parameter
Izin IAM yang diperlukan
AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
ec2:DescribeInstancessecretsmanager:GetSecretValuessm:DescribeInstanceInformationssm:SendCommandssm:GetCommandInvocations3:GetBucketAcls3:GetBucketPolicys3:GetBucketPolicyStatuss3:GetBucketPublicAccessBlocks3:PutObject
Contoh Kebijakan:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "secretsmanager:GetSecretValue" "ssm:DescribeInstanceInformation", "ssm:SendCommand", "ssm:GetCommandInvocation", "s3:GetBucketAcl", "s3:GetBucketPolicy", "s3:GetBucketPolicyStatus", "s3:GetBucketPublicAccessBlock", "s3:PutObject" ], "Resource": "*" } ] }
AWS Secrets Manager penyiapan
PowerShell Skrip replikasi cek terhubung ke pengontrol domain Microsoft Active Directory target dengan mengambil nama pengguna dan kata sandi dengan panggilan runtime ke AWS Secrets Manager. Ikuti langkah-langkah di Buat AWS Secrets Manager rahasia untuk membuat AWS Secrets Manager rahasia baru. Pastikan nama pengguna dan kata sandi disimpan menggunakan key/value pasangan dalam format{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}. Setelah membuat AWS Secrets Manager rahasia, pastikan Anda memberikan secretsmanager:GetSecretValue izin pada ARN rahasia ke peran profil instance IAM pengontrol domain target Anda.
Instruksi
Ikuti langkah-langkah ini untuk mengkonfigurasi otomatisasi:
-
Arahkan ke
AWSSupport-TroubleshootActiveDirectoryReplicationdalam Manajer Sistem di bawah Dokumen. -
Pilih Jalan kan otomatisasi.
-
Untuk parameter input, masukkan yang berikut ini:
-
AutomationAssumeRole (Opsional):
Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identitas dan Manajemen Akses (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.
Tipe:
AWS::IAM::Role::Arn
-
InstanceId (Diperlukan):
Deskripsi: (Diperlukan) ID instans pengontrol domain Amazon EC2 yang ingin Anda pecahkan masalah replikasi Active Directory. Perhatikan bahwa instance yang disediakan harus berupa pengontrol domain.
Tipe:
AWS::EC2::Instance::Id
-
SecretsManagerArn (Diperlukan):
Deskripsi: (Diperlukan) ARN AWS Secrets Manager rahasia Anda yang berisi nama pengguna dan kata sandi Direktori Aktif dengan Admin Perusahaan atau izin yang setara untuk mengakses domain Active Directory dan konfigurasi hutan Anda. Pastikan nama pengguna dan kata sandi disimpan menggunakan key/value pasangan dalam format
{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}. Pastikan untuk melampirkansecretsmanager:GetSecretValueizin pada ARN rahasia ke peran profil instance IAM pengontrol domain target Anda.Tipe:
String-
Pola yang Diizinkan:
^arn:(aws|aws-cn|aws-us-gov|aws-iso|aws-iso-b):secretsmanager:[a-z0-9-]{2,20}:[0-9]{12}:secret:[a-zA-Z0-9]{1}[a-zA-Z0-9\\/_+=.@-]{1,256}$
-
TimeSync (Opsional):
Deskripsi: (Opsional) Pilih
CheckatauSync. Jika Anda memilihCheck, runbook mencetak status sinkronisasi waktu sistem saat ini. JikaSyncdipilih, runbook akan mencoba sinkronisasi ulang waktu paksa dengan menjalankanw32tm /resync /forcepada instance target.Tipe:
String-
Nilai yang Diizinkan:
[Check, Sync] Default:
Check
-
ServiceAction (Opsional):
Deskripsi: (Opsional) Pilih
CheckatauFix. Jika Anda memilihCheck, runbook akan mencetak statusNetlogon,,Windows Time service (W32Time)Remote Procedure Call (RPC) Service, danKey Distribution Center (KDC)layanan saat ini. JikaFixdipilih runbook akan mencoba memulai layanan ini jika ada yang dihentikan.Tipe:
String-
Nilai yang Diizinkan:
[Check, Fix] Default:
Check
-
LogDestination (Diperlukan):
Deskripsi: (Diperlukan) Bucket Amazon Amazon S3 di AWS akun Anda untuk mengunggah output perintah.
Tipe:
String
-
-
Pilih J alankan.
-
Otomatisasi dimulai.
-
Dokumen melakukan langkah-langkah berikut:
-
menegaskan IfOperatingSystemIsWindows:
Memeriksa apakah sistem operasi instans target Amazon EC2 yang disediakan adalah Windows.
-
tegas: InstanceIsSsmManaged
Memastikan instans Amazon EC2 dikelola oleh Manajer Sistem, jika tidak otomatisasi berakhir.
-
Periksangan:
Menjalankan PowerShell skrip pada instance pengontrol domain yang ditentukan untuk mendapatkan konfigurasi dan status replikasi domain Active Directory.
-
periksa InstanceSgAndNacl:
Memeriksa apakah lalu lintas ke mitra replikasi diizinkan oleh grup keamanan dan ACL jaringan yang terkait dengan instance pengontrol domain target.
-
Pemecahan masalah:
Menjalankan PowerShell skrip untuk memecahkan masalah sinkronisasi waktu dan status layanan penting.
-
verifikasi S3BucketPublicStatus:
Memeriksa apakah bucket Amazon S3 yang ditentukan dalam
LogDestinationmengizinkan izin akses baca atau tulis anonim, atau publik. -
runUploadScript:Menjalankan PowerShell skrip untuk mengunggah arsip log ke bucket AAmazon S3 yang ditentukan dalam
LogDestinationparameter dan menghapus file log yang diarsipkan dari OS. File log dapat digunakan untuk pemecahan masalah atau untuk dibagikan dengan AWS Dukungan saat memecahkan masalah replikasi.
-
-
Setelah selesai, tinjau bagian Out put untuk hasil terperinci dari eksekusi.
Referensi
Otomatisasi Systems Manager