

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# SVM をセルフマネージド Microsoft AD に接続させるための前提条件
<a name="self-manage-prereqs"></a>

FSx for ONTAP SVM をセルフマネージド Microsoft AD ドメインに接続させる前に、アクティブディレクトリとネットワークが次のセクションに説明されている要件を満たしていることを確認してください。

**Topics**
+ [オンプレミスのアクティブディレクトリ要件](#ontap-ad-on-prem-prereqs)
+ [ネットワークの設定要件](#ontap-ad-network-configs)
+ [アクティブディレクトリサービスアカウントの要件](#ontap-ad-service-account-prereqs)

## オンプレミスのアクティブディレクトリ要件
<a name="ontap-ad-on-prem-prereqs"></a>

SVM が接続できるオンプレミスまたはその他のセルフマネージド Microsoft AD が既にあることを確認してください。この Active Directory には、次の設定が含まれる必要があります。
+ Active Directory ドメインコントローラードメイン機能レベルは Windows Server 2000 以降です。
+  Active Directory が、シングルラベルドメイン (SLD) 形式ではないドメイン名を使用している。Amazon FSx は SLD ドメインをサポートしていません。
+ Active Directory サイトが定義されている場合は、FSx for ONTAP ファイルシステムと関連付けされた VPC 内のサブネットが同じ Active Directory サイトで定義され、かつ VPC サブネットと Active Directory サイトのサブネットの間に競合がないことを確認してください。

**注記**  
を使用している場合 Directory Service、FSx for ONTAP は SVMs の Simple Active Directory への結合をサポートしていません。

## ネットワークの設定要件
<a name="ontap-ad-network-configs"></a>

次のネットワーク設定が適切であり、関連情報が手元にあることを確認してください。

**重要**  
SVM をアクティブディレクトリに接続するには、このトピックに記載されているポートが、すべてのアクティブディレクトリドメインコントローラと SVM 上の両方の iSCSI IP アドレス (iscsi\_1 と iscsi\_2 の論理インターフェイス (LIF)) 間のトラフィックを許可していることを確認する必要があります。
+ DNS サーバーと Active Directory ドメインコントローラーの IP アドレス。
+ ファイルシステムを作成する Amazon VPC と、「[Direct Connect](https://aws.amazon.com/directconnect/)」、「[Site-to-Site VPN](https://aws.amazon.com/vpn/)」、「[AWS Transit Gateway](https://aws.amazon.com/transit-gateway/)」を使用しているセルフマネージドアクティブディレクトリ間の接続。
+ ファイルシステムを作成しているサブネットのセキュリティグループおよび VPC ネットワーク ACL で、次の図面に示されているポートとトラフィック方向でトラフィックを許可する必要があります。  
![VPC セキュリティグループの FSx for ONTAP ポート設定要件と、FSx for ONTAP ファイルシステムを作成中のサブネット用ネットワーク ACL を示している図面。](http://docs.aws.amazon.com/ja_jp/fsx/latest/ONTAPGuide/images/ontap-port-requirements.png)

  各ポートの役割は、次の表に示されています。    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/fsx/latest/ONTAPGuide/self-manage-prereqs.html)
+ これらのトラフィックルールは、Active Directory ドメインコントローラー、DNS サーバー、FSx クライアント、FSx 管理者のそれぞれに適用されるファイアウォールにも反映されている必要があります。
**重要**  
Amazon VPC セキュリティグループでは、ネットワークトラフィックが開始される方向でのみポートを開く必要がありますが、ほとんどの Windows ファイアウォールとおよび VPC ネットワーク ACL では両方向にポートを開く必要があります。

## アクティブディレクトリサービスアカウントの要件
<a name="ontap-ad-service-account-prereqs"></a>

コンピュータをドメインに接続させる権限を委任されたサービスアカウントが、セルフマネージド Microsoft AD にあることを確認してください。サービスアカウントは、特定のタスクを委任されたセルフマネージド Active Directory のユーザーアカウントです。

サービスアカウントには最低でも、SVM を接続させる OU で次の許可が委任されている必要があります。
+ パスワードをリセットする機能
+ アカウントのデータの読み取りと書き込みを制限する機能
+ コンピュータオブジェクトに `msDS-SupportedEncryptionTypes` プロパティを設定する機能
+ DNS ホスト名への書き込み許可
+ サービスプリンシパル名への書き込みを許可
+ コンピュータオブジェクトを作成および削除する権限
+ アカウント制限の読み書きを検証する機能

これらは、コンピュータオブジェクトをアクティブディレクトリに結合させるために必要な最小限のアクセス許可セットを表します。詳細については、Windows Server のドキュメントトピック、「[エラー: コントロールを委任された管理者以外のユーザーが、コンピュータをドメインコントローラーに接続させようとすると、アクセスが拒否される](https://support.microsoft.com/en-us/help/932455/error-message-when-non-administrator-users-who-have-been-delegated-con)」を参照してください。

Active Directory サービスアカウントの認証情報を に保存し AWS Secrets Manager (推奨）、Active Directory に参加するためのシークレット ARN を Amazon FSx に提供したり、プレーンテキストの認証情報を提供したりできます。

適切なアクセス許可を使用したサービスアカウントの作成の詳細については、「[Amazon FSx サービスアカウントにアクセス許可を委任する](self-managed-AD-best-practices.md#connect_delegate_privileges)」を参照してください。

**重要**  
Amazon FSx では、Amazon FSx ファイルシステムの存続期間中、有効なサービスアカウントが必要です。Amazon FSx はファイルシステムを完全に管理し、Active Directory ドメインへのリソースの接続解除や再接続を実行するために必要となるタスクを実行できる必要があります。これらのタスクには、障害が発生したファイルシステムや SVM の交換、あるいは NetApp ONTAP ソフトウェアのパッチ適用が含まれます。サービスアカウントの認証情報を含む Active Directory の情報を Amazon FSx で定期的に更新してください。詳細については[Amazon FSx でアクティブディレクトリ設定を最新の状態に保つ](self-managed-AD-best-practices.md#keep-ad-config-updated)を参照してください。

 AWS と FSx for ONTAP を初めて使用する場合は、Active Directory 統合を開始する前に、初期設定手順を完了してください。詳細については、「[FSx for ONTAP の設定](getting-started.md#setting-up)」を参照してください。

**重要**  
SVM が作成された後に Amazon FSx が OU に作成したコンピュータオブジェクトを移動したり、SVM が結合されている間に Active Directory を削除したりしないでください。移動した場合、SVM が誤設定される原因となります。