Amazon FSx File Gateway non è più disponibile per i nuovi clienti. I clienti esistenti di FSx File Gateway possono continuare a utilizzare il servizio normalmente. Per funzionalità simili a FSx File Gateway, visita questo post del blog.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Risoluzione dei problemi: problemi di connessione del gateway ad Active Directory
Utilizza le seguenti informazioni sulla risoluzione dei problemi per determinare cosa fare se ricevi messaggi di errore comeNETWORK_ERROR,TIMEOUT, o ACCESS_DENIED quando tenti di unire File Gateway a un dominio Microsoft Active Directory.
Per risolvere questi errori, esegui i seguenti controlli e configurazioni.
Verificate che il gateway possa raggiungere il controller di dominio eseguendo un test nping
Per eseguire un test nping:
-
Connettiti alla console locale del gateway utilizzando il tuo software di gestione dell'hypervisor (VMware o KVM) per i gateway locali o usando ssh per i gateway Amazon EC2. Hyper-V
-
Inserisci il numero corrispondente per selezionare Gateway Console, quindi inserisci per elencare tutti i comandi disponibili.
hPer verificare la connettività tra la macchina virtuale Storage Gateway e il dominio, esegui il comando seguente:nping -dcorp.domain.com-p389-c 1 -t tcpNota
Sostituiscilo
corp.domain.comcon il nome DNS del tuo dominio Active Directory e sostituiscilo389con la porta LDAP per il tuo ambiente.Verifica di aver aperto le porte richieste all'interno del firewall.
Di seguito è riportato un esempio di test nping riuscito in cui il gateway è riuscito a raggiungere il controller di dominio:
nping -d corp.domain.com -p 389 -c 1 -t tcp Starting Nping 0.6.40 ( http://nmap.org/nping ) at 2022-06-30 16:24 UTC SENT (0.0553s) TCP 10.10.10.21:9783 > 10.10.10.10:389 S ttl=64 id=730 iplen=40 seq=2597195024 win=1480 RCVD (0.0556s) TCP 10.10.10.10:389 > 10.10.10.21:9783 SA ttl=128 id=22332 iplen=44 seq=4170716243 win=8192 <mss 8961> Max rtt: 0.310ms | Min rtt: 0.310ms | Avg rtt: 0.310ms Raw packets sent: 1 (40B) |Rcvd: 1 (44B)| Lost: 0 (0.00%) Nping done: 1 IP address pinged in 1.09 seconds<br>
Di seguito è riportato un esempio di test nping in cui non c'è connettività o risposta dalla corp.domain.com destinazione:
nping -d corp.domain.com -p 389 -c 1 -t tcp Starting Nping 0.6.40 ( http://nmap.org/nping ) at 2022-06-30 16:26 UTC SENT (0.0421s) TCP 10.10.10.21:47196 > 10.10.10.10:389 S ttl=64 id=30318 iplen=40 seq=1762671338 win=1480 Max rtt: N/A | Min rtt: N/A | Avg rtt: N/A Raw packets sent: 1 (40B) | Rcvd: 0 (0B) |Lost: 1 (100.00%)Nping done: 1 IP address pinged in 1.07 seconds
Controlla le opzioni DHCP impostate per il VPC della tua istanza del gateway Amazon EC2
Se File Gateway è in esecuzione su un'istanza Amazon EC2, devi assicurarti che un set di opzioni DHCP sia configurato correttamente e collegato all'Amazon Virtual Private Cloud (VPC) che contiene l'istanza del gateway. Per ulteriori informazioni, consulta i set di opzioni DHCP in Amazon VPC.
Verifica che il gateway sia in grado di risolvere il dominio eseguendo una query di ricerca
Se il dominio non è risolvibile dal gateway, il gateway non può unirsi al dominio.
Per eseguire una query di ricerca:
-
Connettiti alla console locale del gateway utilizzando il tuo software di gestione dell'hypervisor (VMware o KVM) per i gateway locali o usando ssh per i gateway Amazon EC2. Hyper-V
-
Inserisci il numero corrispondente per selezionare Gateway Console, quindi inserisci per elencare tutti i comandi disponibili.
hPer verificare se il gateway è in grado di risolvere il dominio, esegui il comando seguente:dig -dcorp.domain.comNota
Sostituiscilo
corp.domain.comcon il nome DNS del tuo dominio Active Directory.
Di seguito è riportato un esempio di risposta riuscita:
; <<>> DiG 9.11.4-P2-RedHat-9.11.4-26.P2.amzn2.5.2 <<>> corp.domain.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 24817 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 4000 ;; QUESTION SECTION: ;corp.domain.com. IN A ;; ANSWER SECTION:corp.domain.com. 600 IN A 10.10.10.10 corp.domain.com. 600 IN A 10.10.20.10;; Query time: 0 msec ;; SERVER: 10.10.20.228#53(10.10.20.228) ;; WHEN: Thu Jun 30 16:36:32 UTC 2022 ;; MSG SIZE rcvd: 78
Controlla le impostazioni e i ruoli del controller di dominio
Verifica che il controller di dominio non sia impostato su sola lettura e che disponga di un numero sufficiente di ruoli per consentire l'accesso dei computer. Per verificarlo, prova a collegare altri server dalla stessa sottorete VPC della VM gateway al dominio.
Verifica che il gateway sia collegato al controller di dominio più vicino
Come procedura consigliata, consigliamo di collegare il gateway a un controller di dominio geograficamente vicino all'appliance gateway. Se l'appliance gateway non riesce a comunicare con il controller di dominio entro 20 secondi a causa della latenza di rete, il processo di aggiunta al dominio può scadere. Ad esempio, il processo potrebbe scadere se l'appliance gateway si trova negli Stati Uniti orientali (Virginia settentrionale) Regione AWS e il controller di dominio si trova nell'Asia Pacifico (Singapore). Regione AWS
Nota
Per aumentare il valore di timeout predefinito di 20 secondi, puoi eseguire il comando join-domain in AWS Command Line Interface (AWS CLI) e includere l'--timeout-in-secondsopzione per aumentare il tempo. Puoi anche utilizzare la chiamata JoinDomain API e includere il TimeoutInSeconds parametro per aumentare il tempo. Il valore massimo di timeout è 3.600 secondi.
Se ricevi errori durante l'esecuzione dei AWS CLI comandi, assicurati di utilizzare la versione più recente. AWS CLI
Verifica che Active Directory crei nuovi oggetti informatici nell'unità organizzativa (OU) predefinita
Assicurati che Microsoft Active Directory non disponga di oggetti Criteri di gruppo che creino nuovi oggetti informatici in una posizione diversa dall'unità organizzativa predefinita. Prima di poter accedere al gateway al dominio Active Directory, è necessario che nell'unità organizzativa predefinita sia presente un nuovo oggetto computer. Alcuni ambienti Active Directory sono personalizzati per avere diverse OU per gli oggetti appena creati. Per garantire l'esistenza di un nuovo oggetto informatico per la VM gateway nell'unità organizzativa predefinita, provate a creare l'oggetto computer manualmente sul controller di dominio prima di aggiungere il gateway al dominio. È inoltre possibile eseguire il comando join-domain utilizzando l'estensione. AWS CLI Quindi, specifica l'opzione per. --organizational-unit
Nota
Il processo di creazione dell'oggetto informatico è chiamato pre-staging.
Controllate i registri degli eventi del controller di dominio
Se non riesci a connetterti al gateway del dominio dopo aver provato tutti gli altri controlli e configurazioni descritti nelle sezioni precedenti, ti consigliamo di esaminare i registri degli eventi del controller di dominio. Verifica la presenza di eventuali errori nel visualizzatore eventi del controller di dominio. Verificate che le richieste del gateway abbiano raggiunto il controller di dominio.