

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# `AWSSupport-ValidateFSxWindowsADConfig`
<a name="awssupport-validate-fsxwindows-adconfig"></a>

 **Deskripsi** 

 `AWSSupport-ValidateFSxWindowsADConfig`Runbook digunakan untuk memvalidasi konfigurasi Active Directory (AD) yang dikelola sendiri dari Amazon FSx untuk Windows File Server 

 **Bagaimana cara kerjanya? ** 

 Runbook `AWSSupport-ValidateFSxWindowsADConfig` mengeksekusi skrip validasi Amazon FSx pada instans Windows sementara Amazon Elastic Compute Cloud (Amazon EC2) yang diluncurkan oleh runbook di subnet Amazon FSx. Skrip melakukan beberapa pemeriksaan untuk memvalidasi konektivitas jaringan ke AD/DNS server yang dikelola sendiri dan izin akun layanan Amazon FSx. Runbook dapat memvalidasi Amazon FSx yang gagal atau salah konfigurasi untuk Windows File Server atau membuat Amazon FSx baru untuk Windows File Server dengan AD yang dikelola sendiri. 

 Secara default, runbook membuat instans Amazon EC2 Windows, grup keamanan untuk akses AWS Systems Manager (SSM), peran AWS Identity and Access Management (IAM) dan kebijakan menggunakan subnet Amazon FS CloudFormation x. Jika Anda ingin menjalankan skrip pada instans Amazon EC2 yang ada, berikan ID dalam parameter`InstanceId`. Pada eksekusi yang berhasil, itu menghapus sumber CloudFormation daya. Namun, untuk mempertahankan sumber daya, atur `RetainCloudFormationStack` parameter ke`true`. 

 Tem CloudFormation plate membuat peran IAM atas nama Anda dengan izin yang diperlukan untuk melampirkan ke instans Amazon EC2 untuk menjalankan skrip validasi Amazon FSx. Untuk menentukan profil instance IAM yang ada untuk instance sementara, gunakan `InstanceProfileName` parameter. Peran IAM terkait harus berisi izin berikut: 
+ `ec2:DescribeSubnets`dan `ec2:DescribeVpcs` izin dan Kebijakan Terkelola Amazon`AmazonSSMManagedInstanceCore`.
+ Izin untuk mendapatkan nama pengguna dan kata sandi akun layanan Amazon FSx dari Manajer Sistem dengan memanggil `GetSecretValue` API.
+ Izin untuk menempatkan objek di bucket Amazon Simple Storage Service (Amazon S3) untuk output skrip.

 **Prasyarat** 

 Subnet tempat instans Amazon EC2 sementara dibuat (atau instans yang ada yang disediakan dalam `InstanceId` parameter) harus mengizinkan akses ke titik akhir AWS Systems Manager, AWS Secrets Manager, dan Amazon S3 untuk menjalankan `AmazonFSxADValidation` skrip menggunakan SSM Run Command. 

 **AWS Secrets Manager penyiapan ** 

 Skrip validasi terhubung ke domain Microsoft AD dengan mengambil nama pengguna dan kata sandi akun layanan Amazon FSx dengan panggilan runtime ke Manajer Rahasia. Ikuti langkah-langkah di [ Buat AWS Secrets Manager rahasia ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/create_secret.html) untuk membuat rahasia Manajer Rahasia baru. Pastikan nama pengguna dan kata sandi disimpan menggunakan key/value pasangan dalam format`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}"`. Lihat O [ tentikasi dan kontrol akses AWS Secrets Manager](https://docs.aws.amazon.com/secretsmanager/latest/userguide/auth-and-access.html) untuk informasi tentang mengamankan akses ke rahasia. 

 Untuk informasi selengkapnya tentang alat ini, lihat `README.md` file `TROUBLESHOOTING.md` dan dalam [ AmazonFSxADValidation ](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/samples/AmazonFSxADValidation.zip) file. 

 **Eksekusi Runbook ** 

 Jalankan runbook dengan ID Amazon FSx atau parameter AD. Berikut ini adalah alur kerja runbook: 
+ Mendapat parameter dari ID Amazon FSx atau menggunakan parameter AD input.
+ Membuat instans Windows Amazon EC2 validasi sementara di subnet Amazon FSx, grup keamanan untuk akses SSM, peran IAM dan kebijakan (bersyarat) menggunakan. CloudFormation Jika `InstanceId` parameter ditentukan, itu digunakan.
+ Mengunduh dan mengeksekusi skrip validasi pada instans Amazon EC2 target di subnet utama Amazon FSx. 
+ Menyediakan kode hasil validasi AD dalam output otomatisasi. Selain itu, output skrip lengkap diunggah ke bucket Amazon S3.

 [Jalankan Otomatisasi ini (konsol) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-ValidateFSxWindowsADConfig) 

**Jenis dokumen **

Otomatisasi

**Pemilik **

Amazon

**Platform **

Windows

**Parameter**

**Izin IAM yang diperlukan **

`AutomationAssumeRole`Parameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
+ `cloudformation:CreateStack`
+ `cloudformation:DeleteStack`
+ `cloudformation:DescribeStacks`
+ `cloudformation:DescribeStackResources`
+ `cloudformation:DescribeStackEvents`
+ `ec2:CreateTags`
+ `ec2:RunInstances`
+ `ec2:TerminateInstances`
+ `ec2:CreateLaunchTemplate`
+ `ec2:DeleteLaunchTemplate`
+ `ec2:DescribeSubnets`
+ `ec2:DescribeSecurityGroups`
+ `ec2:DescribeImages`
+ `ec2:DescribeInstances`
+ `ec2:DescribeLaunchTemplates`
+ `ec2:DescribeLaunchTemplateVersions`
+ `ec2:CreateSecurityGroup`
+ `ec2:DeleteSecurityGroup`
+ `ec2:RevokeSecurityGroupEgress`
+ `ec2:AuthorizeSecurityGroupEgress`
+ `iam:CreateRole`
+ `iam:CreateInstanceProfile`
+ `iam:GetInstanceProfile`
+ `iam:getRolePolicy`
+ `iam:DeleteRole`
+ `iam:DeleteInstanceProfile`
+ `iam:AddRoleToInstanceProfile`
+ `iam:RemoveRoleFromInstanceProfile`
+ `iam:AttachRolePolicy`
+ `iam:DetachRolePolicy`
+ `iam:PutRolePolicy`
+ `iam:DeleteRolePolicy`
+ `iam:GetRole`
+ `iam:PassRole`
+ `ssm:SendCommand`
+ `ssm:StartAutomationExecution`
+ `ssm:DescribeInstanceInformation`
+ `ssm:DescribeAutomationExecutions`
+ `ssm:GetDocument`
+ `ssm:GetAutomationExecution`
+ `ssm:DescribeAutomationStepExecutions`
+ `ssm:ListCommandInvocations`
+ `ssm:GetParameters`
+ `ssm:ListCommands`
+ `ssm:GetCommandInvocation`
+ `fsx:DescribeFileSystems`
+ `ds:DescribeDirectories`
+ `s3:GetEncryptionConfiguration`
+ `s3:GetBucketPublicAccessBlock`
+ `s3:GetAccountPublicAccessBlock`
+ `s3:GetBucketPolicyStatus`
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`

 **Contoh Kebijakan IAM untuk Peran Asumsi Otomasi ** 

------
#### [ JSON ]

****  

```
                {
                    "Version":"2012-10-17",		 	 	 
                    "Statement": [
                        {
                            "Sid": "AllowDescribe",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:DescribeSubnets",
                                "ec2:DescribeSecurityGroups",
                                "ec2:DescribeImages",
                                "ec2:DescribeInstances",
                                "ec2:DescribeLaunchTemplates",
                                "ec2:DescribeLaunchTemplateVersions",
                                "ssm:DescribeInstanceInformation",
                                "ssm:DescribeAutomationExecutions",
                                "ssm:DescribeAutomationStepExecutions",
                                "fsx:DescribeFileSystems",
                                "ds:DescribeDirectories"
                            ],
                            "Resource": "*"
                        },
                        {
                            "Sid": "CloudFormation",
                            "Effect": "Allow",
                            "Action": [
                                "cloudformation:DescribeStacks",
                                "cloudformation:DescribeStackResources",
                                "cloudformation:DescribeStackEvents",
                                "cloudformation:CreateStack",
                                "cloudformation:DeleteStack"
                            ],
                            "Resource": "arn:*:cloudformation:*:*:stack/AWSSupport-ValidateFSxWindowsADConfig-*"
                        },
                        {
                            "Sid": "AllowCreateLaunchTemplate",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:CreateLaunchTemplate",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:launch-template/*"
                            ]
                        },
                        {
                            "Sid": "AllowEC2RunInstances",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:RunInstances",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*::image/*",
                                "arn:aws:ec2:*::snapshot/*",
                                "arn:aws:ec2:*:*:subnet/*",
                                "arn:aws:ec2:*:*:network-interface/*",
                                "arn:aws:ec2:*:*:security-group/*",
                                "arn:aws:ec2:*:*:key-pair/*",
                                "arn:aws:ec2:*:*:launch-template/*"
                            ]
                        },
                        {
                            "Sid": "AllowEC2RunInstancesWithTags",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:RunInstances",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*",
                                "arn:aws:ec2:*:*:volume/*"
                            ]
                        },
                        {
                            "Sid": "EC2SecurityGroup",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:CreateSecurityGroup",
                                "ec2:RevokeSecurityGroupEgress",
                                "ec2:AuthorizeSecurityGroupEgress",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:*:ec2:*:*:security-group/*",
                                "arn:*:ec2:*:*:vpc/*"
                            ]
                        },
                        {
                            "Sid": "EC2Remove",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:TerminateInstances",
                                "ec2:DeleteLaunchTemplate",
                                "ec2:DeleteSecurityGroup"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*",
                                "arn:aws:ec2:*:*:launch-template/*",
                                "arn:*:ec2:*:*:security-group/*"
                            ]
                        },
                        {
                            "Sid": "IAMInstanceProfile",
                            "Effect": "Allow",
                            "Action": [
                                "iam:CreateInstanceProfile",
                                "iam:DeleteInstanceProfile",
                                "iam:GetInstanceProfile",
                                "iam:AddRoleToInstanceProfile",
                                "iam:RemoveRoleFromInstanceProfile"
                            ],
                            "Resource": "arn:*:iam::*:instance-profile/*"
                        },
                        {
                            "Sid": "IAM",
                            "Effect": "Allow",
                            "Action": [
                                "iam:CreateRole",
                                "iam:DeleteRole",
                                "iam:AttachRolePolicy",
                                "iam:DetachRolePolicy",
                                "iam:getRolePolicy",
                                "iam:PutRolePolicy",
                                "iam:DeleteRolePolicy",
                                "iam:GetRole",
                                "iam:TagRole"
                            ],
                            "Resource": "arn:*:iam::*:role/*"
                        },
                        {
                            "Sid": "SSM",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:StartAutomationExecution",
                                "ssm:GetDocument",
                                "ssm:GetAutomationExecution",
                                "ssm:ListCommandInvocations",
                                "ssm:GetParameters",
                                "ssm:ListCommands",
                                "ssm:GetCommandInvocation"
                            ],
                            "Resource": "*"
                        },
                        {
                            "Sid": "SSMSendCommand",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:SendCommand"
                            ],
                            "Resource": "arn:aws:ssm:*:*:document/AWS-RunPowerShellScript"
                        },
                        {
                            "Sid": "SSMSendCommandOnlyFsxInstance",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:SendCommand"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*"
                            ],
                            "Condition": {
                                "StringLike": {
                                    "ssm:resourceTag/CreatedBy": [
                                        "AWSSupport-ValidateFSxWindowsADConfig"
                                    ]
                                }
                            }
                        },
                        {
                            "Sid": "AllowPassRoleToEC2",
                            "Effect": "Allow",
                            "Action": "iam:PassRole",
                            "Resource": "arn:*:iam::*:role/AWSSupport-ValidateFSxWindowsADConfig-*",
                            "Condition": {
                                "StringEquals": {
                                    "iam:PassedToService": [
                                        "ec2.amazonaws.com"
                                    ]
                                }
                            }
                        },
                        {
                            "Effect": "Allow",
                            "Action": [
                                "s3:GetEncryptionConfiguration",
                                "s3:GetBucketPublicAccessBlock",
                                "s3:GetAccountPublicAccessBlock",
                                "s3:GetBucketPolicyStatus",
                                "s3:GetBucketAcl",
                                "s3:GetBucketLocation"
                            ],
                            "Resource": "*"
                        }
                    ]
                }
```

------

 **Instruksi ** 

Ikuti langkah-langkah ini untuk mengkonfigurasi otomatisasi:

1. Arahkan ke [`AWSSupport-ValidateFSxWindowsADConfig`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ValidateFSxWindowsADConfig/description) dalam Manajer Sistem di bawah Dokumen.

1. Pilih Jalan ** kan otomatisasi. **

1. Untuk memvalidasi AD yang dikelola sendiri dengan Amazon FSx yang gagal atau salah konfigurasi, masukkan parameter berikut:
   + **AutomationAssumeRole (Opsional): **

     Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Otomasi Manajer Sistem menggunakan izin pengguna yang memulai runbook ini.
   + **FSxId (Bersyarat): **

     ID Server File Amazon FSx untuk Windows. Ini diperlukan untuk memvalidasi Amazon FSx yang sudah gagal atau salah konfigurasi. 
   + **SecretArn (Diperlukan): **

     ARN rahasia Manajer Rahasia Anda yang berisi nama pengguna dan kata sandi akun layanan Amazon FSx. Pastikan nama pengguna dan kata sandi disimpan menggunakan key/value pasangan dalam format`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}`. Tum CloudFormation pukan membuat instance validasi dengan izin `GetSecretValue` untuk melakukan ARN ini.
   + **FSxSecurityGroupId (Diperlukan): **

     ID grup keamanan untuk Amazon FSx untuk Windows File Server.
   + **BucketName (Diperlukan): **

     Bucket Amazon S3 untuk mengunggah hasil validasi. Pastikan bucket dikonfigurasi dengan enkripsi sisi server (SSE) dan kebijakan bucket tidak memberikan read/write izin yang tidak perlu kepada pihak yang tidak perlu mengakses log. Pastikan juga bahwa instans Windows Amazon EC2 memiliki akses yang diperlukan ke bucket Amazon S3.  
![Parameter input terbentuk dengan bidang misalnya ID, IAM peran, bucket S3, rahasia ARN, dan konfigurasi FSx.](https://docs.aws.amazon.com/id_id/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_input_parameters1.png)

1. Untuk memvalidasi konfigurasi AD yang dikelola sendiri untuk pembuatan Amazon FSx baru, masukkan parameter berikut:
   + **AutomationAssumeRole (Opsional): **

     Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Otomasi Manajer Sistem menggunakan izin pengguna yang memulai runbook ini.
   + **SecretArn (Diperlukan): **

     ARN rahasia Manajer Rahasia Anda yang berisi nama pengguna dan kata sandi akun layanan Amazon FSx. Pastikan nama pengguna dan kata sandi disimpan menggunakan key/value pasangan dalam format`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}`. Tum CloudFormation pukan membuat instance validasi dengan izin `GetSecretValue` untuk melakukan ARN ini.
   + **FSxSecurityGroupId (Diperlukan): **

     ID grup keamanan untuk Amazon FSx untuk Windows File Server.
   + **BucketName (Diperlukan): **

     Bucket Amazon S3 untuk mengunggah hasil validasi. Pastikan bucket dikonfigurasi dengan enkripsi sisi server (SSE) dan kebijakan bucket tidak memberikan read/write izin yang tidak perlu kepada pihak yang tidak perlu mengakses log. Pastikan juga bahwa instans Windows Amazon EC2 memiliki akses yang diperlukan ke bucket Amazon S3.
   + **FSxPreferredSubnetId(Bersyarat): **

     Subnet pilihan Amazon FSx untuk Windows File Server.
   + **DomainName (Bersyarat): **

     Nama domain yang sepenuhnya memenuhi syarat dari domain Microsoft AD Anda yang dikelola sendiri.
   + **DnsIpAddresses (Bersyarat): **

     Daftar hingga dua alamat IP server DNS atau pengontrol domain di domain AD yang dikelola sendiri. Untuk hingga dua IP, masukkan dipisahkan dengan koma.
   + **FSxAdminsGroup (Bersyarat): **

     Grup administrator sistem file yang didelegasikan Amazon FSx untuk Windows File Server. Secara default, ini adalah`Domain Admins`.
   + **FSxOrganizationalUnit(Bersyarat): **

     Unit Organisasi (OU) di mana Anda ingin bergabung dengan sistem file Anda. Berikan nama jalur yang dibedakan dari OU. Contoh:`OU=org,DC=example,DC=com`.  
![Parameter konfigurasi untuk Amazon FSx menyertakan nama domain, ID subnet, dan grup admin.](https://docs.aws.amazon.com/id_id/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_input_parameters2.png)

1. Pilih J ** alankan. **

1. Otomatisasi dimulai.

1. Dokumen melakukan langkah-langkah berikut:
   + **CheckBucketPublicStatus(AWS: ExecuteScript): **

     Memeriksa apakah bucket Amazon S3 target berpotensi memberikan akses publik baca and/or tulis ke objeknya.
   + **BranchOnInputParameters(aws:cabang): **

     Cabang pada parameter input yang disediakan seperti Amazon FSx ID atau parameter Amazon FSx. 
   + **AssertFileSystemTypeIsWindows(aws:menegaskanAwsResourceProperty): **

     Jika ID Amazon FSx disediakan, memvalidasi jenis sistem file adalah Amazon FSx untuk Windows File Server. 
   + **GetValidationInputs(AWS: ExecuteScript): **

     Mengembalikan konfigurasi Microsoft AD yang dikelola sendiri yang diperlukan oleh CloudFormation template untuk membuat instans Amazon EC2. 
   + **BranchOnInstanceId (aws:cabang): **

     Cabang pada input yang disediakan`InstanceId`. Jika `InstanceId` disediakan, skrip validasi akan berjalan pada instans Amazon EC2 target dari otomatisasi`step:RunValidationScript`. 
   + **CreateEC2InstanceStack(AWS: createStack): **

     Membuat instance Amazon EC2 di subnet pilihan menggunakan CloudFormation tempat `AmazonFSxADValidation` alat akan dieksekusi
   + **DescribeStackResources(aws:jalankanAwsApi): **

     Menjelaskan CloudFormation tumpukan untuk mendapatkan ID instans Amazon EC2 sementara.
   + **WaitForEC2InstanceToBeManaged(aws:tungguForAwsResourceProperty): **

     Menunggu hingga instans Amazon EC2 dikelola oleh Manajer Sistem untuk menjalankan skrip validasi menggunakan SSM Run Command.
   + **GetAmazonFSxADValidationAttachment(aws:jalankanAwsApi): **

     Mendap `AmazonFSxADValidation` at URL alat dari lampiran runbook.
   + **RunValidationScript(AWS: RunCommand): **

     Menjalankan `AmazonFSxADValidation` alat pada instans Amazon EC2 sementara dan menyimpan hasilnya di bucket Amazon S3 yang ditentukan dalam `BucketName` parameter.
   + **DescribeErrorsFromStackEvents(AWS: ExecuteScript): **

     Menjelaskan CloudFormation peristiwa tumpukan jika runbook gagal membuat tumpukan.
   + **BranchOnRetainCloudFormationStack(aws:cabang): **

     Cabang pada `InstanceId` parameter `RetainCloudFormationStack` dan untuk menentukan apakah tum CloudFormation pukan harus dihapus.
   + **DeleteCloudFormationStack(AWS: DeleteStack): **

     Menghapus CloudFormation tumpukan.

1. Setelah selesai, tinjau bagian Output untuk hasil eksekusi:  
![Bagian output menunjukkan hasil skrip validasi dengan satu InvalidCredentials kesalahan.](https://docs.aws.amazon.com/id_id/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_outputs.png)

   Runbook akan mengunggah hasil eksekusi skrip validasi ke bucket Amazon S3. 

 **Referensi ** 

Otomatisasi Systems Manager
+ [Jalankan Otomatisasi ini (konsol) ](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ValidateFSxWindowsADConfig/description)
+ [Jalankan otomatisasi ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Menyiapkan Otomatisasi ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Mendukung halaman arahan Alur Kerja Otomasi ](https://aws.amazon.com/premiumsupport/technology/saw/)

AWS dokumentasi layanan
+ [Apa itu Amazon FSx for Windows File Server?](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/what-is.html)
+ [Memvalidasi konfigurasi AD yang dikelola sendiri untuk Amazon FSx untuk Windows File Server ](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/validate-ad-config.html)