Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Inizia con AWS Private CA Connettore per Active Directory
Con AWS Private CA Connector for Active Directory, puoi emettere certificati dalla tua CA privata agli oggetti Active Directory per l'autenticazione e la crittografia. Quando crei un connettore, Autorità di certificazione privata AWS crea un endpoint nel tuo VPC per consentire agli oggetti di directory di richiedere i certificati.
Per emettere certificati, crei un connettore e dei AD-compatible modelli per il connettore. Quando crei un modello, puoi impostare le autorizzazioni di registrazione per i tuoi gruppi AD.
Argomenti
Prima di iniziare
Il seguente tutorial illustra il processo di creazione di un connettore per AD e di un modello di connettore. Per seguire questo tutorial, devi prima soddisfare i prerequisiti elencati nella sezione.
Fase 1: Creare un connettore
Per creare un connettore, consultaCreazione di un connettore per Active Directory.
Passaggio 2: configurare le politiche di Microsoft Active Directory
Connector for AD non è in grado di visualizzare o gestire la configurazione dell'oggetto dei criteri di gruppo (GPO) del cliente. Il GPO controlla il routing delle richieste AD al server di autenticazione o di distribuzione di certificati del cliente CA privata AWS o ad altri server di autenticazione o distribuzione di certificati. Una configurazione GPO non valida può comportare un instradamento errato delle richieste. Spetta ai clienti configurare e testare la configurazione Connector for AD.
Le politiche di gruppo sono associate a un connettore e puoi scegliere di creare più connettori per un singolo AD. Spetta all'utente gestire il controllo degli accessi a ciascun connettore se le configurazioni delle politiche di gruppo sono diverse.
La sicurezza delle chiamate sul piano dati dipende da Kerberos e dalla configurazione del VPC. Chiunque abbia accesso al VPC può effettuare chiamate sul piano dati purché sia autenticato nell'AD corrispondente. Questo esiste al di fuori dei confini di AWSAuth e la gestione dell'autorizzazione e dell'autenticazione dipende da te, il cliente.
Durante l'uso AWS Managed Microsoft AD, usa il Servizio di directory enable-ca-enrollment-policy comando per configurare i GPO sul controller di dominio dell'istanza. AWS Managed Microsoft AD
Il comando seguente consente di registrare i controller di dominio:
$aws ds enable-ca-enrollment-policy \ --pca-connector-arnMyPcaConnectorAdArn\ --directory-idMyDirectoryId
Quando si utilizza AD Connector, utilizza i passaggi seguenti per creare un GPO che punti all'URI generato quando hai creato un connettore. Questo passaggio è necessario per utilizzare Connector for AD dalla console o dalla riga di comando.
Configura i GPO.
-
Apri Server Manager sul controller di dominio
-
Vai su Strumenti e scegli Gestione dei criteri di gruppo nell'angolo in alto a destra della console.
-
Vai a Foresta > Domini. Seleziona il tuo nome di dominio e fai clic con il pulsante destro del mouse sul tuo dominio. Seleziona Crea un GPO in questo dominio, collegalo qui... e inserisci
PCA GPOil nome. -
Il GPO appena creato verrà ora elencato sotto il tuo nome di dominio.
-
Scegli PCA GPO e seleziona Modifica. Se viene visualizzata una finestra di dialogo con il messaggio di avviso Questo è un collegamento e le modifiche verranno propagate a livello globale, conferma il messaggio per continuare. L'editor di gestione dei criteri di gruppo dovrebbe aprirsi.
-
Nell'Editor di gestione dei criteri di gruppo, vai a Configurazione del computer > Criteri > Impostazioni di Windows > Impostazioni di sicurezza > Politiche a chiave pubblica (scegli la cartella).
-
Vai al tipo di oggetto e scegli Certificate Services Client - Certificate Enrollment Policy
-
Nelle opzioni, modifica il modello di configurazione su Abilitato.
-
Conferma che la politica di registrazione di Active Directory sia selezionata e abilitata. Scegliere Aggiungi.
-
La finestra Certificate Enrollment Policy Server dovrebbe aprirsi.
-
Inserisci l'endpoint del server della politica di registrazione dei certificati che è stato generato quando hai creato il connettore nel campo Inserisci l'URI della politica del server di registrazione.
-
Lascia il tipo di autenticazione come integrato in Windows.
-
Scegli Convalida. Una volta completata la convalida, seleziona Aggiungi. La finestra di dialogo si chiude.
-
Torna a Certificate Services Client - Certificate Enrollment Policy e seleziona la casella accanto al connettore appena creato per assicurarti che il connettore sia il criterio di registrazione predefinito
-
Scegli la politica di registrazione di Active Directory e seleziona Rimuovi.
-
Nella finestra di dialogo di conferma, scegli Sì per eliminare l' LDAP-based autenticazione.
-
Scegliete Applica e OK nella finestra Certificate Services Client > Certificate Enrollment Policy e chiudetela.
-
Vai alla cartella Public Key Policies e scegli Certificate Services Client -. Auto-Enrollment
-
Cambia l'opzione Modello di configurazione su Abilitato.
-
Conferma che Rinnova certificati scaduti e Aggiorna certificati siano entrambi selezionati. Lascia le altre impostazioni così come sono.
-
Scegliete Applica, quindi OK e chiudete la finestra di dialogo.
Successivamente, configura le politiche a chiave pubblica per la configurazione utente. Vai a Configurazione utente > Criteri > Impostazioni di Windows > Impostazioni di sicurezza > Criteri a chiave pubblica. Segui le procedure descritte dal passaggio 6 al passaggio 21 per configurare le politiche a chiave pubblica per la configurazione utente.
Una volta completata la configurazione dei GPO e delle politiche a chiave pubblica, gli oggetti del dominio richiederanno i certificati da CA privata AWS Connector for AD e riceveranno i certificati emessi da. CA privata AWS
Fase 3: Creare un modello
Per creare un modello, consultaCreare un modello di connettore.
Passaggio 4: configurare le autorizzazioni dei gruppi Microsoft
Per configurare le autorizzazioni dei gruppi Microsoft, consulta. Gestisci le voci di controllo degli accessi del modello Connector for AD