Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS-CreateDSManagementInstance
Deskripsi
AWS-CreateDSManagementInstanceRunbook membuat instance Windows Amazon Elastic Compute Cloud (Amazon EC2) yang dapat Anda gunakan untuk mengelola direktori Anda. AWS Directory Service Instans manajemen tidak dapat digunakan untuk mengelola direktori AD Connector.
Jalankan Otomatisasi ini (konsol)
catatan
Secara default, runbook ini menggunakan kembali dokumen penggabungan domain yang ada di akun Anda jika sudah ada dokumen gabungan domain untuk direktori. Agar runbook selalu menggunakan dokumen publik yang AWS dimiliki sebagai AWS-JoinDirectoryServiceDomain-V2 gantinya, atur UseAWSManagedDomainJoinDocument parameternya ketrue. Kami merekomendasikan menggunakantrue, dan mengikuti prinsip hak istimewa terkecil saat AWS Systems Manager memberikan izin dokumen sepertissm:CreateDocument. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan di IAM di Panduan AWS Identity and Access Management Pengguna.
Jenis dokumen
Otomatisasi
Pemilik
Amazon
Platform
Windows
Parameter
-
AutomationAssumeRole
Tipe: String
Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.
-
AmiID
Tipe: String
Default:
{{ ssm:/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-Base }}Deskripsi: (OpsionalAMI) Amazon Machine Image () id untuk digunakan untuk meluncurkan instance. Secara default instans akan diluncurkan dengan Microsoft Windows Server 2019 Base AMI terbaru.
-
DirectoryId
Tipe: String
Deskripsi: (Diperlukan) Id Direk Directory Service tori direktori Anda.
-
IamInstanceProfileName
Tipe: String
Deskripsi: (Opsional) Nama profil instans IAM. Secara default, jika tidak ada profil instance dengan nama AmazonSSMDirectoryServiceInstanceProfileRole, profil instance dengan nama AmazonSSMDirectoryServiceInstanceProfileRole akan dibuat.
Standar: AmazonSSMDirectoryServiceInstanceProfileRole
-
InstanceType
Tipe: String
Standar: t3.medium
Nilai yang diizinkan:
-
t2.nano
-
t2.micro
-
t2.small
-
t2.medium
-
t2.large
-
t2.xlarge
-
t2.2xlarge
-
t3.nano
-
t3.micro
-
t3.small
-
t3.medium
-
t3.large
-
t3.xlarge
-
t3.2xlarge
Deskripsi: (Opsional) Jenis instance yang akan diluncurkan. Defaultnya adalah t3.medium.
-
-
KeyPairName
Tipe: String
Deskripsi: (Opsional) Pasangan kunci untuk digunakan saat meluncurkan instance. Windows tidak mendukung pasangan kunci ED25519. Secara default instance diluncurkan tanpa pasangan kunci (NoKeyPair).
Standar: NoKeyPair
-
RemoteAccessCidr
Tipe: String
Deskripsi: (Opsional) Membuat grup Keamanan dengan port untuk RDP (Port range 3389) terbuka untuk IP yang ditentukan oleh CIDR (default adalah 0.0.0. 0/0). Jika grup keamanan sudah ada, itu tidak akan dimodifikasi dan aturan tidak akan diubah.
Standar: 0.0.0. 0/0
-
SecurityGroupName
Tipe: String
Deskripsi: (Opsional) Nama grup keamanan. Secara default, jika tidak ada grup keamanan dengan nama AmazonSSMDirectoryServiceSecurityGroup, grup keamanan dengan nama AmazonSSMDirectoryServiceSecurityGroup akan dibuat.
Standar: AmazonSSMDirectoryServiceSecurityGroup
-
Tanda
Tipe: MapList
Deskripsi: (Opsional) Pasangan nilai kunci yang ingin Anda terapkan ke sumber daya yang dibuat oleh otomatisasi.
Default:
[ {"Key":"Description","Value":"Created by AWS Systems Manager Automation"}, {"Key":"Created By","Value":"AWS Systems Manager Automation"} ] -
UseAWSManagedDomainJoinDocument
Tipe: String
Nilai yang valid:
false|trueDefault:
falseDeskripsi: (Opsional) Menentukan dokumen mana yang digunakan runbook untuk menggabungkan instance baru ke direktori Anda. Saat disetel ke
true, runbook menggunakan dokumenAWS-JoinDirectoryServiceDomain-V2publik AWS yang dimiliki. Ketika disetfalseel ke (default), runbook menggunakan kembali dokumen penggabungan domain direktori yang ada jika ada, dan sebaliknya membuatnya, menjalankannya, dan kemudian menghapusnya. Sebaiknya atur parameter ini ketrue.
Izin IAM yang diperlukan
AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
-
ds:DescribeDirectories -
ec2:AuthorizeSecurityGroupIngress -
ec2:CreateSecurityGroup -
ec2:CreateTags -
ec2:DeleteSecurityGroup -
ec2:DescribeInstances -
ec2:DescribeInstanceStatus -
ec2:DescribeKeyPairs -
ec2:DescribeSecurityGroups -
ec2:DescribeVpcs -
ec2:RunInstances -
ec2:TerminateInstances -
iam:AddRoleToInstanceProfile -
iam:AttachRolePolicy -
iam:CreateInstanceProfile -
iam:CreateRole -
iam:DeleteInstanceProfile -
iam:DeleteRole -
iam:DetachRolePolicy -
iam:GetInstanceProfile -
iam:GetRole -
iam:ListAttachedRolePolicies -
iam:ListInstanceProfiles -
iam:ListInstanceProfilesForRole -
iam:PassRole -
iam:RemoveRoleFromInstanceProfile -
iam:TagInstanceProfile -
iam:TagRole -
ssm:CreateDocument -
ssm:DeleteDocument -
ssm:DescribeInstanceInformation -
ssm:GetAutomationExecution -
ssm:GetParameters -
ssm:ListCommandInvocations -
ssm:ListCommands -
ssm:ListDocuments -
ssm:SendCommand -
ssm:StartAutomationExecution
Langkah-langkah Dokumen
-
aws:executeAwsApi- Mengumpulkan rincian tentang direktori yang Anda tentukan dalamDirectoryIdparameter. -
aws:executeAwsApi- Mendapat blok CIDR dari cloud pribadi virtual (VPC) tempat direktori diluncurkan. -
aws:executeAwsApi- Membuat grup keamanan menggunakan nilai yang Anda tentukan dalamSecurityGroupNameparameter. -
aws:executeAwsApi- Membuat aturan masuk untuk grup keamanan yang baru dibuat yang memungkinkan lalu lintas RDP dari CIDR yang Anda tentukan dalam parameter.RemoteAccessCidr -
aws:executeAwsApi- Membuat peran IAM dan profil instance menggunakan nilai yang Anda tentukan dalamIamInstanceProfileNameparameter. -
aws:executeAwsApi- Meluncurkan instance Amazon EC2 berdasarkan nilai yang Anda tentukan dalam parameter runbook. -
aws:branch- Menentukan dokumen mana yang akan digunakan untuk bergabung domain, berdasarkan nilaiUseAWSManagedDomainJoinDocumentparameter. -
aws:runCommand- Bergabung dengan instance baru ke direktori Anda. -
aws:runCommand- Menginstal alat administrasi server jarak jauh pada instance baru.