本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS-CreateDSManagementInstance
描述
该AWS-CreateDSManagementInstance运行手册创建了一个亚马逊弹性计算云 (亚马逊 EC2) Windows 实例,您可以使用它来管理您的 AWS Directory Service 目录。该管理实例不能用于管理 AD Connector 目录。
注意
默认情况下,如果您的账户中已经存在域名加入文档,则此运行手册会重复使用该目录中的现有域名加入文档。要让 runbook 始终AWS-JoinDirectoryServiceDomain-V2改用 AWS 拥有的公共文档,请将UseAWSManagedDomainJoinDocument参数设置为true。我们建议在授予 AWS Systems Manager 文档权限时使用true并遵循最小权限原则,例如ssm:CreateDocument。有关更多信息,请参阅《 AWS Identity and Access Management 用户指南》中的 IAM 中的安全最佳实践。
文档类型
自动化
所有者
Amazon
平台
Windows
参数
-
AutomationAssumeRole
类型:字符串
描述:(可选)允许 Systems Manager Automation 代表您执行操作 AWS Identity and Access Management (IAM) 角色的 Amazon 资源名称(ARN)。如果未指定角色,Systems Manager Automation 将使用启动此运行手册的用户的权限。
-
AmiID
类型:字符串
默认:
{{ ssm:/aws/service/ami-windows-latest/Windows_Server-2019-English-Full-Base }}描述:(可选AMI)Amazon Machine Image()用于启动实例的 ID。默认情况下,该实例将使用最新的微软 Windows Server 2019 Base AMI 启动。
-
DirectoryId
类型:字符串
描述:(必填)您的目录的 Directory Service 目录 ID。
-
IamInstanceProfileName
类型:字符串
描述:(可选)IAM 实例配置文件名称。默认情况下,如果不存在具有该名称的实例配置文件 AmazonSSMDirectoryServiceInstanceProfileRole,则 AmazonSSMDirectoryServiceInstanceProfileRole 将创建具有该名称的实例配置文件。
默认: AmazonSSMDirectoryServiceInstanceProfileRole
-
InstanceType
类型:字符串
默认:t3.medium
允许的值:
-
t2.nano
-
t2.micro
-
t2.small
-
t2.medium
-
t2.large
-
t2.xlarge
-
t2.2xlarge
-
t3.nano
-
t3.micro
-
t3.small
-
t3.medium
-
t3.large
-
t3.xlarge
-
t3.2xlarge
描述:(可选)要启动的实例的类型。默认为 t3.medium。
-
-
KeyPairName
类型:字符串
描述:(可选)启动实例时使用的密钥对。Windows 不支持 ED25519 密钥对。默认情况下,实例在没有密钥对 (NoKeyPair) 的情况下启动。
默认: NoKeyPair
-
RemoteAccessCidr
类型:字符串
描述:(可选)创建安全组,其中 RDP 端口(端口范围 3389)向 CIDR 指定的 IP 开放(默认值为 0.0.0)。0/0)。如果安全组已存在,则不会对其进行修改,也不会更改规则。
默认值:0.0.0。0/0
-
SecurityGroupName
类型:字符串
描述:(可选)安全组名称。默认情况下,如果不存在具有该名称的安全组 AmazonSSMDirectoryServiceSecurityGroup,则 AmazonSSMDirectoryServiceSecurityGroup 将创建具有该名称的安全组。
默认: AmazonSSMDirectoryServiceSecurityGroup
-
标签
类型: MapList
描述:(可选)要应用于由自动化创建的资源的键值对。
默认值:
[ {"Key":"Description","Value":"Created by AWS Systems Manager Automation"}, {"Key":"Created By","Value":"AWS Systems Manager Automation"} ] -
UseAWSManagedDomainJoinDocument
类型:字符串
有效值:
false|true默认值:
false描述:(可选)确定运行手册使用哪个文档将新实例加入您的目录。设置为时
true,运行手册使用 AWS 拥有的公共文档AWS-JoinDirectoryServiceDomain-V2。如果设置为false(默认),则运行手册会重复使用该目录的现有域连接文档(如果存在),否则会创建一个、运行该文档,然后将其删除。我们建议将此参数设置为true。
所需的 IAM 权限
AutomationAssumeRole 参数需要执行以下操作才能成功使用运行手册。
-
ds:DescribeDirectories -
ec2:AuthorizeSecurityGroupIngress -
ec2:CreateSecurityGroup -
ec2:CreateTags -
ec2:DeleteSecurityGroup -
ec2:DescribeInstances -
ec2:DescribeInstanceStatus -
ec2:DescribeKeyPairs -
ec2:DescribeSecurityGroups -
ec2:DescribeVpcs -
ec2:RunInstances -
ec2:TerminateInstances -
iam:AddRoleToInstanceProfile -
iam:AttachRolePolicy -
iam:CreateInstanceProfile -
iam:CreateRole -
iam:DeleteInstanceProfile -
iam:DeleteRole -
iam:DetachRolePolicy -
iam:GetInstanceProfile -
iam:GetRole -
iam:ListAttachedRolePolicies -
iam:ListInstanceProfiles -
iam:ListInstanceProfilesForRole -
iam:PassRole -
iam:RemoveRoleFromInstanceProfile -
iam:TagInstanceProfile -
iam:TagRole -
ssm:CreateDocument -
ssm:DeleteDocument -
ssm:DescribeInstanceInformation -
ssm:GetAutomationExecution -
ssm:GetParameters -
ssm:ListCommandInvocations -
ssm:ListCommands -
ssm:ListDocuments -
ssm:SendCommand -
ssm:StartAutomationExecution
文档步骤
-
aws:executeAwsApi- 收集有关您在DirectoryId参数中指定的类别的详细信息。 -
aws:executeAwsApi- 获取启动目录所在的虚拟私有云(VPC)的 CIDR 块。 -
aws:executeAwsApi- 使用您在SecurityGroupName参数中指定的值创建一个安全组。 -
aws:executeAwsApi- 为新创建的安全组创建一个入站规则,允许来自您在RemoteAccessCidr参数中指定的 CIDR 的 RDP 流量。 -
aws:executeAwsApi- 使用您在IamInstanceProfileName参数中指定的值创建一个 IAM 角色和实例配置文件。 -
aws:executeAwsApi- 根据您在运行手册参数中指定的值一个启动 Amazon EC2 实例。 -
aws:branch-根据UseAWSManagedDomainJoinDocument参数的值确定要使用哪个文档进行域加入。 -
aws:runCommand- 将新实例加入您的目录。 -
aws:runCommand- 在新实例上安装远程服务器管理工具。