

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# `AWSSupport-ValidateFSxWindowsADConfig`
<a name="awssupport-validate-fsxwindows-adconfig"></a>

 **Descrição** 

 O `AWSSupport-ValidateFSxWindowsADConfig` runbook é usado para validar a configuração autogerenciada do Active Directory (AD) de um servidor de arquivos Amazon FSx for Windows 

 **Como funciona?** 

 O runbook `AWSSupport-ValidateFSxWindowsADConfig` executa o script de validação do Amazon FSx na instância temporária do Windows do Amazon Elastic Compute Cloud (Amazon EC2) lançada pelo runbook na sub-rede Amazon FSx. O script executa várias verificações para validar a conectividade de rede com AD/DNS servidores autogerenciados e as permissões da conta de serviço Amazon FSx. O runbook pode validar um Amazon FSx for Windows File Server com falha ou configuração incorreta ou criar um novo Amazon FSx for Windows File Server com AD autogerenciado. 

 Por padrão, o runbook cria a instância Windows do Amazon EC2, o grupo de segurança para acesso AWS Systems Manager (SSM), a função AWS Identity and Access Management (IAM) e a política usando CloudFormation na sub-rede Amazon FSx. Se você quiser executar o script em uma instância existente do Amazon EC2, forneça o ID no parâmetro`InstanceId`. Na execução bem-sucedida, ele exclui os CloudFormation recursos. No entanto, para reter os recursos, defina o `RetainCloudFormationStack` parâmetro como`true`. 

 O CloudFormation modelo cria uma função do IAM em seu nome com as permissões necessárias para se conectar à instância do Amazon EC2 para executar o script de validação do Amazon FSx. Para especificar um perfil de instância do IAM existente para a instância temporária, use o `InstanceProfileName` parâmetro. A função do IAM associada deve conter as seguintes permissões: 
+ `ec2:DescribeSubnets`e `ec2:DescribeVpcs` permissões e a política gerenciada da Amazon`AmazonSSMManagedInstanceCore`.
+ Permissões para obter o nome de usuário e a senha da conta de serviço Amazon FSx do Systems Manager chamando a `GetSecretValue` API.
+ Permissões para colocar o objeto no bucket do Amazon Simple Storage Service (Amazon S3) para a saída do script.

 **Pré-requisitos** 

 A sub-rede em que a instância temporária do Amazon EC2 é criada (ou a instância existente fornecida no `InstanceId` parâmetro) deve permitir o acesso aos endpoints AWS Systems Manager, AWS Secrets Manager, e Amazon S3 para executar o `AmazonFSxADValidation` script usando o SSM Run Command. 

 **AWS Secrets Manager configuração ** 

 O script de validação se conecta ao domínio do Microsoft AD recuperando o nome de usuário e a senha da conta de serviço Amazon FSx com uma chamada de tempo de execução para o Secrets Manager. Siga as etapas em [ Criar um AWS Secrets Manager segredo ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/create_secret.html) para criar um novo segredo do Secrets Manager. Certifique-se de que o nome de usuário e a senha sejam armazenados usando um key/value par no formato`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}"`. Consulte [ Autenticação e controle de acesso AWS Secrets Manager](https://docs.aws.amazon.com/secretsmanager/latest/userguide/auth-and-access.html) para obter informações sobre como proteger o acesso aos segredos. 

 Para obter mais informações sobre a ferramenta, consulte os `README.md` arquivos `TROUBLESHOOTING.md` e no [ AmazonFSxADValidation ](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/samples/AmazonFSxADValidation.zip) arquivo. 

 **Execução do runbook ** 

 Execute o runbook com o ID do Amazon FSx ou os parâmetros do AD. A seguir está o fluxo de trabalho do runbook: 
+ Obtém os parâmetros do Amazon FSx ID ou usa os parâmetros AD de entrada.
+ Cria a instância Windows de validação temporária do Amazon EC2 na sub-rede Amazon FSx, no grupo de segurança para acesso ao SSM, na função e na política do IAM (condicional) usando. CloudFormation Se o `InstanceId` parâmetro for especificado, ele será usado.
+ Faz o download e executa o script de validação na instância de destino do Amazon EC2 na sub-rede primária do Amazon FSx. 
+ Fornece o código do resultado da validação do AD na saída da automação. Além disso, a saída completa do script é enviada para o bucket do Amazon S3.

 [Executar esta automação (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-ValidateFSxWindowsADConfig) 

**Tipo de documento**

Automação

**Proprietário**

Amazon

**Plataformas**

Windows

**Parâmetros**

**Permissões obrigatórias do IAM**

O parâmetro `AutomationAssumeRole` requer as seguintes ações para usar o runbook com êxito.
+ `cloudformation:CreateStack`
+ `cloudformation:DeleteStack`
+ `cloudformation:DescribeStacks`
+ `cloudformation:DescribeStackResources`
+ `cloudformation:DescribeStackEvents`
+ `ec2:CreateTags`
+ `ec2:RunInstances`
+ `ec2:TerminateInstances`
+ `ec2:CreateLaunchTemplate`
+ `ec2:DeleteLaunchTemplate`
+ `ec2:DescribeSubnets`
+ `ec2:DescribeSecurityGroups`
+ `ec2:DescribeImages`
+ `ec2:DescribeInstances`
+ `ec2:DescribeLaunchTemplates`
+ `ec2:DescribeLaunchTemplateVersions`
+ `ec2:CreateSecurityGroup`
+ `ec2:DeleteSecurityGroup`
+ `ec2:RevokeSecurityGroupEgress`
+ `ec2:AuthorizeSecurityGroupEgress`
+ `iam:CreateRole`
+ `iam:CreateInstanceProfile`
+ `iam:GetInstanceProfile`
+ `iam:getRolePolicy`
+ `iam:DeleteRole`
+ `iam:DeleteInstanceProfile`
+ `iam:AddRoleToInstanceProfile`
+ `iam:RemoveRoleFromInstanceProfile`
+ `iam:AttachRolePolicy`
+ `iam:DetachRolePolicy`
+ `iam:PutRolePolicy`
+ `iam:DeleteRolePolicy`
+ `iam:GetRole`
+ `iam:PassRole`
+ `ssm:SendCommand`
+ `ssm:StartAutomationExecution`
+ `ssm:DescribeInstanceInformation`
+ `ssm:DescribeAutomationExecutions`
+ `ssm:GetDocument`
+ `ssm:GetAutomationExecution`
+ `ssm:DescribeAutomationStepExecutions`
+ `ssm:ListCommandInvocations`
+ `ssm:GetParameters`
+ `ssm:ListCommands`
+ `ssm:GetCommandInvocation`
+ `fsx:DescribeFileSystems`
+ `ds:DescribeDirectories`
+ `s3:GetEncryptionConfiguration`
+ `s3:GetBucketPublicAccessBlock`
+ `s3:GetAccountPublicAccessBlock`
+ `s3:GetBucketPolicyStatus`
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`

 **Exemplo de política do IAM para a função Automation Assume** 

------
#### [ JSON ]

****  

```
                {
                    "Version":"2012-10-17",		 	 	 
                    "Statement": [
                        {
                            "Sid": "AllowDescribe",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:DescribeSubnets",
                                "ec2:DescribeSecurityGroups",
                                "ec2:DescribeImages",
                                "ec2:DescribeInstances",
                                "ec2:DescribeLaunchTemplates",
                                "ec2:DescribeLaunchTemplateVersions",
                                "ssm:DescribeInstanceInformation",
                                "ssm:DescribeAutomationExecutions",
                                "ssm:DescribeAutomationStepExecutions",
                                "fsx:DescribeFileSystems",
                                "ds:DescribeDirectories"
                            ],
                            "Resource": "*"
                        },
                        {
                            "Sid": "CloudFormation",
                            "Effect": "Allow",
                            "Action": [
                                "cloudformation:DescribeStacks",
                                "cloudformation:DescribeStackResources",
                                "cloudformation:DescribeStackEvents",
                                "cloudformation:CreateStack",
                                "cloudformation:DeleteStack"
                            ],
                            "Resource": "arn:*:cloudformation:*:*:stack/AWSSupport-ValidateFSxWindowsADConfig-*"
                        },
                        {
                            "Sid": "AllowCreateLaunchTemplate",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:CreateLaunchTemplate",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:launch-template/*"
                            ]
                        },
                        {
                            "Sid": "AllowEC2RunInstances",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:RunInstances",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*::image/*",
                                "arn:aws:ec2:*::snapshot/*",
                                "arn:aws:ec2:*:*:subnet/*",
                                "arn:aws:ec2:*:*:network-interface/*",
                                "arn:aws:ec2:*:*:security-group/*",
                                "arn:aws:ec2:*:*:key-pair/*",
                                "arn:aws:ec2:*:*:launch-template/*"
                            ]
                        },
                        {
                            "Sid": "AllowEC2RunInstancesWithTags",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:RunInstances",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*",
                                "arn:aws:ec2:*:*:volume/*"
                            ]
                        },
                        {
                            "Sid": "EC2SecurityGroup",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:CreateSecurityGroup",
                                "ec2:RevokeSecurityGroupEgress",
                                "ec2:AuthorizeSecurityGroupEgress",
                                "ec2:CreateTags"
                            ],
                            "Resource": [
                                "arn:*:ec2:*:*:security-group/*",
                                "arn:*:ec2:*:*:vpc/*"
                            ]
                        },
                        {
                            "Sid": "EC2Remove",
                            "Effect": "Allow",
                            "Action": [
                                "ec2:TerminateInstances",
                                "ec2:DeleteLaunchTemplate",
                                "ec2:DeleteSecurityGroup"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*",
                                "arn:aws:ec2:*:*:launch-template/*",
                                "arn:*:ec2:*:*:security-group/*"
                            ]
                        },
                        {
                            "Sid": "IAMInstanceProfile",
                            "Effect": "Allow",
                            "Action": [
                                "iam:CreateInstanceProfile",
                                "iam:DeleteInstanceProfile",
                                "iam:GetInstanceProfile",
                                "iam:AddRoleToInstanceProfile",
                                "iam:RemoveRoleFromInstanceProfile"
                            ],
                            "Resource": "arn:*:iam::*:instance-profile/*"
                        },
                        {
                            "Sid": "IAM",
                            "Effect": "Allow",
                            "Action": [
                                "iam:CreateRole",
                                "iam:DeleteRole",
                                "iam:AttachRolePolicy",
                                "iam:DetachRolePolicy",
                                "iam:getRolePolicy",
                                "iam:PutRolePolicy",
                                "iam:DeleteRolePolicy",
                                "iam:GetRole",
                                "iam:TagRole"
                            ],
                            "Resource": "arn:*:iam::*:role/*"
                        },
                        {
                            "Sid": "SSM",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:StartAutomationExecution",
                                "ssm:GetDocument",
                                "ssm:GetAutomationExecution",
                                "ssm:ListCommandInvocations",
                                "ssm:GetParameters",
                                "ssm:ListCommands",
                                "ssm:GetCommandInvocation"
                            ],
                            "Resource": "*"
                        },
                        {
                            "Sid": "SSMSendCommand",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:SendCommand"
                            ],
                            "Resource": "arn:aws:ssm:*:*:document/AWS-RunPowerShellScript"
                        },
                        {
                            "Sid": "SSMSendCommandOnlyFsxInstance",
                            "Effect": "Allow",
                            "Action": [
                                "ssm:SendCommand"
                            ],
                            "Resource": [
                                "arn:aws:ec2:*:*:instance/*"
                            ],
                            "Condition": {
                                "StringLike": {
                                    "ssm:resourceTag/CreatedBy": [
                                        "AWSSupport-ValidateFSxWindowsADConfig"
                                    ]
                                }
                            }
                        },
                        {
                            "Sid": "AllowPassRoleToEC2",
                            "Effect": "Allow",
                            "Action": "iam:PassRole",
                            "Resource": "arn:*:iam::*:role/AWSSupport-ValidateFSxWindowsADConfig-*",
                            "Condition": {
                                "StringEquals": {
                                    "iam:PassedToService": [
                                        "ec2.amazonaws.com"
                                    ]
                                }
                            }
                        },
                        {
                            "Effect": "Allow",
                            "Action": [
                                "s3:GetEncryptionConfiguration",
                                "s3:GetBucketPublicAccessBlock",
                                "s3:GetAccountPublicAccessBlock",
                                "s3:GetBucketPolicyStatus",
                                "s3:GetBucketAcl",
                                "s3:GetBucketLocation"
                            ],
                            "Resource": "*"
                        }
                    ]
                }
```

------

 **Instruções** 

Siga estas etapas para configurar a automação:

1. Navegue até o [`AWSSupport-ValidateFSxWindowsADConfig`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ValidateFSxWindowsADConfig/description) Systems Manager em Documentos.

1. Selecione **Execute automation (Executar automação)**.

1. Para validar o AD autogerenciado com um Amazon FSx existente que falhou ou está mal configurado, insira os seguintes parâmetros:
   + **AutomationAssumeRole (Opcional): **

     O nome de recurso da Amazon (ARN) da função AWS Identity and Access Management (IAM) que permite que o Systems Manager Automation execute as ações em seu nome. Se nenhuma função for especificada, o Systems Manager Automation usa as permissões do usuário que inicia esse runbook.
   + **FSxId (Condicional): **

     O ID do servidor de arquivos do Amazon FSx para Windows. Isso é necessário para validar o Amazon FSx existente com falha ou configuração incorreta. 
   + **SecretArn (Obrigatório): **

     O ARN do segredo do seu Secrets Manager contendo o nome de usuário e a senha da conta de serviço Amazon FSx. Certifique-se de que o nome de usuário e a senha sejam armazenados usando um key/value par no formato`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}`. A CloudFormation pilha cria a instância de validação com permissões `GetSecretValue` para executar nesse ARN.
   + **FSxSecurityGroupId (Obrigatório): **

     O ID do grupo de segurança do Amazon FSx for Windows File Server.
   + **BucketName (Obrigatório): **

     O bucket do Amazon S3 para o qual fazer o upload dos resultados da validação. Certifique-se de que o bucket esteja configurado com criptografia do lado do servidor (SSE) e que a política do bucket não conceda read/write permissões desnecessárias às partes que não precisam acessar os registros. Certifique-se também de que a instância Windows do Amazon EC2 tenha o acesso necessário ao bucket do Amazon S3.  
![Os parâmetros de entrada se formam com campos para ID da instância, IAM função, bucket do S3, segredos ARN e configuração FSx.](https://docs.aws.amazon.com/pt_br/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_input_parameters1.png)

1. Para validar a configuração autogerenciada do AD para uma nova criação do Amazon FSx, insira os seguintes parâmetros:
   + **AutomationAssumeRole (Opcional): **

     O nome de recurso da Amazon (ARN) da função AWS Identity and Access Management (IAM) que permite que o Systems Manager Automation execute as ações em seu nome. Se nenhuma função for especificada, o Systems Manager Automation usa as permissões do usuário que inicia esse runbook.
   + **SecretArn (Obrigatório): **

     O ARN do segredo do seu Secrets Manager contendo o nome de usuário e a senha da conta de serviço Amazon FSx. Certifique-se de que o nome de usuário e a senha sejam armazenados usando um key/value par no formato`{"username":"EXAMPLE-USER","password":"EXAMPLE-PASSWORD"}`. A CloudFormation pilha cria a instância de validação com permissões `GetSecretValue` para executar nesse ARN.
   + **FSxSecurityGroupId (Obrigatório): **

     O ID do grupo de segurança do Amazon FSx for Windows File Server.
   + **BucketName (Obrigatório): **

     O bucket do Amazon S3 para o qual fazer o upload dos resultados da validação. Certifique-se de que o bucket esteja configurado com criptografia do lado do servidor (SSE) e que a política do bucket não conceda read/write permissões desnecessárias às partes que não precisam acessar os registros. Certifique-se também de que a instância Windows do Amazon EC2 tenha o acesso necessário ao bucket do Amazon S3.
   + **FSxPreferredSubnetId(Condicional): **

     A sub-rede preferencial do Amazon FSx for Windows File Server.
   + **DomainName (Condicional): **

     O nome de domínio totalmente qualificado do seu domínio autogerenciado do Microsoft AD.
   + **DnsIpAddresses (Condicional): **

     Uma lista de até dois endereços IP de servidor DNS ou controlador de domínio em seu domínio autogerenciado do AD. Para até dois IPs, digite-os separados por uma vírgula.
   + **FSxAdminsGroup (Condicional): **

     O grupo delegado de administradores do sistema de arquivos do Amazon FSx for Windows File Server. Por padrão, ele é `Domain Admins`.
   + **FSxOrganizationalUnit(Condicional): **

     A Unidade Organizacional (OU) na qual você deseja unir seu sistema de arquivos. Forneça o nome do caminho distinto da OU. Exemplo: `OU=org,DC=example,DC=com`.  
![Parâmetros de configuração para Amazon FSx incluir nome de domínio, IDs de sub-rede e grupos de administradores.](https://docs.aws.amazon.com/pt_br/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_input_parameters2.png)

1. Selecione **Executar**.

1. A automação é iniciada.

1. O bucket realiza as seguintes etapas:
   + **CheckBucketPublicStatus(AWS: ExecuteScript): **

     Verifica se o bucket de destino do Amazon S3 potencialmente concede acesso público de leitura e and/or gravação a seus objetos.
   + **BranchOnInputParameters(aws: filial): **

     Ramificações nos parâmetros de entrada fornecidos, como Amazon FSx ID ou parâmetros Amazon FSx. 
   + **AssertFileSystemTypeIsWindows(aws: afirmarAwsResourceProperty): **

     Se o Amazon FSx ID for fornecido, valida que o tipo de sistema de arquivos é Amazon FSx for Windows File Server. 
   + **GetValidationInputs(AWS: ExecuteScript): **

     Retorna a configuração autogerenciada do Microsoft AD exigida pelo CloudFormation modelo para criar a instância do Amazon EC2. 
   + **BranchOnInstanceId (aws: filial): **

     Ramificações na entrada fornecida`InstanceId`. Se fornecido, o script de validação `InstanceId` é executado na instância de destino do Amazon EC2 a partir da automação`step:RunValidationScript`. 
   + **CreateEC2InstanceStack(AWS: CreateStack): **

     Cria a instância do Amazon EC2 na sub-rede preferida usando CloudFormation onde a `AmazonFSxADValidation` ferramenta será executada
   + **DescribeStackResources(aws: executarAwsApi): **

     Descreve a CloudFormation pilha para obter o ID temporário da instância do Amazon EC2.
   + **WaitForEC2InstanceToBeManaged(aws: espereForAwsResourceProperty): **

     Espera até que a instância do Amazon EC2 seja gerenciada pelo Systems Manager para executar o script de validação usando o SSM Run Command.
   + **GetAmazonFSxADValidationAttachment(aws: executarAwsApi): **

     Obtém o URL da `AmazonFSxADValidation` ferramenta a partir dos anexos do runbook.
   + **RunValidationScript(AWS: Executar comando): **

     Executa a `AmazonFSxADValidation` ferramenta na instância temporária do Amazon EC2 e armazena o resultado no bucket do Amazon S3 especificado no `BucketName` parâmetro.
   + **DescribeErrorsFromStackEvents(AWS: ExecuteScript): **

     Descreve os eventos da CloudFormation pilha se os runbooks não conseguirem criar a pilha.
   + **BranchOnRetainCloudFormationStack(aws: filial): **

     Ramificações nos `InstanceId` parâmetros `RetainCloudFormationStack` e para determinar se a CloudFormation pilha deve ser excluída.
   + **DeleteCloudFormationStack(AWS: DeleteStack): **

     Exclui a CloudFormation pilha.

1. Depois de concluído, revise a seção Saídas para ver os resultados da execução:  
![Seção de saídas mostrando os resultados do script de validação com um InvalidCredentials erro.](https://docs.aws.amazon.com/pt_br/systems-manager-automation-runbooks/latest/userguide/images/awssupport-validate-fsxwindows-adconfig_outputs.png)

   O runbook fará o upload dos resultados da execução do script de validação para o bucket do Amazon S3. 

 **Referências** 

Automação do Systems Manager
+ [Execute esta automação (console)](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ValidateFSxWindowsADConfig/description)
+ [Executar uma automação](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Configurar a automação](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Página inicial dos fluxos de trabalho de automação](https://aws.amazon.com/premiumsupport/technology/saw/)

AWS documentação de serviço
+ [O que é o Amazon FSx para Windows File Server?](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/what-is.html)
+ [Validando a configuração autogerenciada do AD para Amazon FSx for Windows File Server ](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/validate-ad-config.html)