As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Comece com Cross-Account AWS License Manager usando Shared AWS Managed Microsoft AD
AWS O License Manager oferece suporte à funcionalidade de várias contas usando um recurso compartilhado AWS Managed Microsoft AD, permitindo que as organizações gerenciem centralmente as assinaturas de usuários a partir de uma conta do proprietário do diretório enquanto implantam instâncias em várias contas.
Terminologia
-
Conta do proprietário do diretório - conta de administrador de licença em que o AD gerenciado existe e que também é responsável pelo gerenciamento de assinaturas.
-
Conta de consumidor do diretório — AWS contas nas quais você deseja iniciar instâncias de assinaturas de usuários usando o AD compartilhado.
Pré-requisitos
Antes de começar, verifique se você tem:
-
Uma AWS Managed Microsoft AD conta do proprietário do diretório - configure na conta de account/license administrador do proprietário do diretório a partir da qual você deseja controlar as assinaturas.
-
Conectividade de rede entre sua conta do proprietário do diretório e todas as suas contas de consumidor do diretório.
-
Permissões de IAM necessárias - consulte as funções de IAM de User-based assinatura.
-
Assinaturas dos produtos do License Manager necessários AWS Marketplace na conta do proprietário do diretório:
Limitações
-
O gerenciamento de assinaturas de usuários é restrito à conta do proprietário do diretório.
-
Cross-region o compartilhamento não é suportado.
-
Faturamento consolidado por meio da conta do proprietário do diretório - todos os custos da assinatura são cobrados na conta do proprietário do diretório, embora as assinaturas possam existir em várias contas.
-
A conectividade de rede é necessária entre as contas.
Arquitetura de rede
Como configurar a funcionalidade do Gerenciador de Licenças entre contas
Para configurar a funcionalidade do Gerenciador de Licenças entre contas:
-
Configure a conta de account/license administrador do proprietário do diretório.
-
Configure as contas de consumidores do diretório.
-
Estabeleça a conectividade de rede.
-
Implante instâncias e gerencie associações de usuários.
Etapa 1: configurar a conta de Owner/license administrador do Diretório
Crie e compartilhe AWS Managed Microsoft AD
-
Crie um AWS Managed Microsoft AD em sua VPC se ele não existir.
-
Compartilhe o diretório com contas de consumidores do diretório, conforme descrito em Compartilhando seu diretório.
-
Verifique se o diretório está configurado corretamente com os usuários e grupos necessários.
Inscrever-se em produtos
-
Navegue até AWS Marketplace.
-
Localize e assine seus produtos necessários, Visual Studio ou Office e RDS SAL.
-
Compartilhe a assinatura do Visual Studio ou do Office com as contas de consumidores do diretório usando License Manager Create Grants. Como alternativa, você pode assinar AWS Marketplace produtos nessas contas, pois isso não afeta o faturamento. Consulte Licenças https://docs.aws.amazon.com/license-manager/latest/userguide/granted-licenses.html concedidas.
-
Verifique se o status da assinatura está ativo.
Registre-se no License Manager
-
Acesse o console do gerenciador de licença da .
-
Navegue até as configurações de User-based assinaturas.
-
Selecione Registrar provedor de identidade.
-
Escolha o seu AWS Managed Microsoft AD.
-
Conclua o processo de registro.
Etapa 2: Configurar contas de consumidores do diretório - contas com AD compartilhado
Aceitar diretório compartilhado
-
Abra o console AWS do Directory Service.
-
Navegue até Diretórios compartilhados.
-
Localize e aceite o convite do diretório compartilhado.
-
Anote a nova ID de diretório atribuída à sua conta.
Aceitar assinatura MP
No License Manager, os Grants aceitam a concessão de AWS Marketplace produtos. Como alternativa, assine AWS Marketplace produtos. Saiba mais em CreateGrant API).
Registre-se no License Manager
-
Acesse o console do gerenciador de licença da .
-
Navegue até User-based assinaturas e escolha o produto.
-
Registre-se usando o ID do diretório compartilhado e o produto.
-
Verifique o status de registro.
Etapa 3: Estabeleça a conectividade de rede entre VPCs
Para unir o domínio de suas instâncias do Amazon Amazon EC2 ao seu diretório, você precisa estabelecer conectividade de rede entre as VPCs. Há várias opções para estabelecer conectividade de rede entre duas VPCs. Esta seção mostra como usar o emparelhamento do Amazon VPC.
Configurar o emparelhamento da VPC
-
Crie uma conexão de emparelhamento VPC entre o proprietário do diretório VPC-0 e o consumidor do diretório e VPC-1, em seguida, crie outra conexão entre o proprietário VPC-0 e o consumidor do diretório. VPC-2
-
Ative o roteamento de tráfego entre as VPCs emparelhadas adicionando uma rota à sua tabela de rotas da VPC que aponta para a conexão de emparelhamento da VPC para rotear o tráfego para a outra VPC na conexão de emparelhamento.
-
Configure cada uma das tabelas de rotas VPC do consumidor de diretórios adicionando a conexão de emparelhamento com o proprietário do diretório. VPC-0 Se quiser, você também pode criar e anexar um Internet Gateway às suas VPCs consumidoras de diretórios. Isso permite que as instâncias no diretório VPCs consumidoras se comuniquem com o agente Amazon EC2 Systems Manager que realiza a junção ao domínio.
Configurar grupos de segurança
Configure o grupo de segurança das VPCs consumidoras de seu diretório para ativar o tráfego de saída adicionando AWS Managed Microsoft AD os protocolos e as portas à tabela de regras de saída. Além disso, configure o grupo de segurança das VPCs dos controladores de domínio de diretório para habilitar o tráfego de entrada adicionando AWS Managed Microsoft AD os protocolos e as portas à tabela de regras de entrada, para permitir o tráfego das contas de consumidores do diretório.
Requisitos para grupos de segurança
VPCs de contas de consumidor:
-
Habilitar tráfego de saída para o proprietário do diretório VPC
-
Permitir comunicação nas portas AD necessárias
Proprietário do diretório VPC:
-
Configure o tráfego de entrada de VPCs consumidores
-
Adicione AWS Managed Microsoft AD os protocolos e portas necessários, incluindo:
TCP 53 (DNS)
UDP 53 (DNS)
TCP 88 (Kerberos)
UDP 88 (Kerberos)
TCP 135 (RPC)
TCP 389 (LDAP)
UDP 389 (LDAP)
TCP 445 (SMB)
TCP 464 (senha Kerberos)
UDP 464 (senha Kerberos)
TCP 636 (LDAPS)
TCP 9389 (Serviços Web do Active Directory)
TCP 3268-3269 (Catálogo global)
TCP 1024-65535 (RPC dinâmico)
A porta 9389 é necessária para os Serviços Web do Active Directory (ADWS), que são usados pelo PowerShell módulo Active Directory e outras ferramentas de gerenciamento para se comunicar com os controladores de domínio.
Etapa 4: implantar instâncias e gerenciar associações de usuários
Inscrever usuários (somente conta do proprietário do diretório)
-
Acesse o console do gerenciador de licença da .
-
Navegue até User-based assinaturas.
-
Selecione Inscrever usuários
-
Inserir identificadores de AWS Managed Microsoft AD usuário
-
Escolha o produto e confirme a assinatura.
Iniciar instâncias
Execute essa etapa em qualquer conta.
-
Navegue até o console do Amazon EC2.
-
Escolha Executar instância.
-
Selecione a AMI apropriada do Gerenciador de Licenças.
-
Defina as configurações de rede.
-
Revise e lance.
Associe usuários a instâncias
Execute essa etapa em qualquer conta em que a instância exista.
-
Abra o console do License Manager.
-
Navegue até Associações de usuários.
-
Selecione a instância de destino.
-
Escolha Associar usuários.
-
Insira os AWS Managed Microsoft AD nomes de usuário.
-
Confirme a associação.
Solução de problemas
Problemas e soluções comuns:
Falhas na junção de domínios
-
Verifique a conectividade de rede entre as contas.
-
Verifique as configurações do grupo de segurança.
-
Confirme se a resolução do DNS está funcionando.
-
Valide as entradas da tabela de rotas.
Problemas de assinatura do usuário
-
Confirme se o usuário existe em AWS Managed Microsoft AD.
-
Verifique o status da assinatura na conta do proprietário do diretório.
-
Verifique a conectividade da rede.
-
Revise os registros de erros.
Problemas de conectividade de rede
-
Teste o status da conexão de emparelhamento VPC.
-
Verifique as configurações da tabela de rotas.
-
Confira as regras do grupo de segurança.
-
Confirme a resolução do DNS.
Problemas de resolução de DNS
-
Verifique os conjuntos de opções de DHCP.
-
Verifique as configurações do servidor DNS.
-
Teste a resolução de nomes em instâncias de consumidores.