View a markdown version of this page

Verwenden eines selbstverwalteten Microsoft Active Directorys - Amazon FSx für Windows File Server

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden eines selbstverwalteten Microsoft Active Directorys

Wenn Ihre Organisation Identitäten und Geräte mithilfe eines selbstverwalteten Active Directorys vor Ort oder in der Cloud verwaltet, können Sie ein FSx for Windows File Server-Dateisystem bei der Erstellung Ihrer Active Directory-Domäne hinzufügen.

Wenn Sie Ihr Dateisystem mit Ihrem selbstverwalteten Active Directory verbinden, befindet sich Ihr FSx for Windows File Server-Dateisystem in derselben Active Directory-Gesamtstruktur (dem obersten logischen Container in einer Active Directory-Konfiguration, die Domänen, Benutzer und Computer enthält) und in derselben Active Directory-Domäne wie Ihre Benutzer und vorhandenen Ressourcen (einschließlich vorhandener Dateiserver).

Anmerkung

Sie können Ihre Ressourcen — einschließlich Ihrer Amazon FSx-Dateisysteme — in einer separaten Active Directory-Gesamtstruktur als der, in der sich Ihre Benutzer befinden, isolieren. Verbinden Sie dazu Ihr Dateisystem mit einem AWS verwalteten Microsoft Active Directory und richten Sie eine unidirektionale Gesamtstruktur-Vertrauensstellung zwischen einem von Ihnen erstellten AWS verwalteten Microsoft Active Directory und Ihrem vorhandenen selbstverwalteten Active Directory ein.

  • Benutzername und Passwort für ein Dienstkonto auf Ihrer Active Directory-Domain, das Amazon FSx verwenden kann, um das Dateisystem mit Ihrer Active Directory-Domain zu verbinden. Sie können diese Anmeldeinformationen als Klartext angeben oder sie darin speichern AWS Secrets Manager und den geheimen ARN angeben (empfohlen).

  • (Optional) Die Organisationseinheit (OU) in Ihrer Domain, zu der Ihr Dateisystem gehören soll.

  • (Optional) Die Domänengruppe, an die Sie die Befugnis zur Durchführung administrativer Aktionen in Ihrem Dateisystem delegieren möchten. Diese Domänengruppe kann beispielsweise Windows-Dateifreigaben verwalten, Zugriffskontrolllisten (ACLs) für den Stammordner des Dateisystems verwalten, den Besitz von Dateien und Ordnern übernehmen usw. Wenn Sie diese Gruppe nicht angeben, delegiert Amazon FSx diese Autorität standardmäßig an die Gruppe Domain-Admins in Ihrer Active Directory-Domain.

    Anmerkung

    Der von Ihnen angegebene Domänengruppenname muss in Ihrem Active Directory eindeutig sein. FSx für Windows File Server erstellt die Domänengruppe unter den folgenden Umständen nicht:

    • Wenn bereits eine Gruppe mit dem von Ihnen angegebenen Namen existiert

    • Wenn Sie keinen Namen angeben und eine Gruppe mit dem Namen „Domain Admins“ bereits in Ihrem Active Directory existiert.

    Weitere Informationen finden Sie unter Hinzufügen eines Amazon FSx-Dateisystems zu einer selbstverwalteten Microsoft Active Directory-Domäne.

Voraussetzungen

Bevor Sie ein FSx for Windows File Server-Dateisystem mit Ihrer selbstverwalteten Microsoft Active Directory-Domäne verbinden, überprüfen Sie die folgenden Voraussetzungen, um sicherzustellen, dass Sie Ihr Amazon FSx-Dateisystem erfolgreich mit Ihrem selbstverwalteten Active Directory verbinden können.

On-premises Konfigurationen

Dies sind die Voraussetzungen für Ihr selbstverwaltetes Microsoft Active Directory, entweder lokal oder cloudbasiert, mit dem Sie das Amazon FSx-Dateisystem verbinden werden.

  • Die Active Directory-Domänencontroller:

    • Muss über eine Domänenfunktionsebene unter Windows Server 2008 R2 oder höher verfügen.

    • Muss beschreibbar sein.

    • Bei mindestens einem der erreichbaren Domänencontroller muss es sich um einen globalen Katalog der Gesamtstruktur handeln.

  • Der DNS-Server muss in der Lage sein, Namen wie folgt aufzulösen:

    • In der Domäne, der Sie beitreten, dem Dateisystem

    • In der Stammdomäne der Gesamtstruktur

  • Die IP-Adressen des DNS-Servers und des Active Directory-Domänencontrollers müssen die folgenden Anforderungen erfüllen, die je nachdem, wann Ihr Amazon FSx-Dateisystem erstellt wurde, variieren:

    Für Dateisysteme, die vor dem 17. Dezember 2020 erstellt wurden Für Dateisysteme, die nach dem 17. Dezember 2020 erstellt wurden

    IP-Adressen müssen sich in einem privaten IP-Adressbereich nach RFC 1918 befinden:

    • 10.0.0. 0/8

    • 172,16,0. 0/12

    • 192,168,0. 0/16

    IP-Adressen können in einem beliebigen Bereich liegen, außer:

    • IP-Adressen, die in Konflikt mit den IP-Adressen von Amazon Web Services stehen, in AWS-Region denen sich das Dateisystem befindet. Eine Liste der AWS eigenen IP-Adressen nach Regionen finden Sie in den AWS IP-Adressbereichen.

    • IP-Adressen im CIDR-Blockbereich von 198.19.0. 0/16

    Wenn Sie auf ein FSx for Windows File Server-Dateisystem zugreifen müssen, das vor dem 17. Dezember 2020 mit einem nicht privaten IP-Adressbereich erstellt wurde, können Sie ein neues Dateisystem erstellen, indem Sie eine Sicherungskopie des Dateisystems wiederherstellen. Weitere Informationen finden Sie unter Wiederherstellung eines Backups in einem neuen Dateisystem.

  • Der Domänenname Ihres selbstverwalteten Active Directorys muss die folgenden Anforderungen erfüllen:

    • Der Domainname ist nicht im SLD-Format (Single Label Domain). Amazon FSx unterstützt keine SLD-Domains.

    • Bei Single-AZ 2 und allen Multi-AZ Dateisystemen darf der Domainname 47 Zeichen nicht überschreiten.

  • Alle von Ihnen definierten Active Directory-Standorte müssen die folgenden Voraussetzungen erfüllen:

    • Die Subnetze in der VPC, die Ihrem Dateisystem zugeordnet sind, müssen an einem Active Directory-Standort definiert werden.

    • Es gibt keine Konflikte zwischen den VPC-Subnetzen und den Subnetzen des Active Directory-Standorts.

    Amazon FSx benötigt Konnektivität zu den Domänencontrollern oder Active Directory-Standorten, die Sie in Ihrer Active Directory-Umgebung definiert haben. Amazon FSx ignoriert alle Domänencontroller, bei denen TCP und UDP auf Port 389 blockiert sind. Stellen Sie für die verbleibenden Domänencontroller in Ihrem Active Directory sicher, dass sie die Amazon FSx-Konnektivitätsanforderungen erfüllen. Stellen Sie außerdem sicher, dass alle Änderungen an Ihrem Dienstkonto an alle diese Domänencontroller weitergegeben werden.

    Wichtig

    Verschieben, deaktivieren oder löschen Sie die Computerobjekte, die Amazon FSx in der Organisationseinheit erstellt, nicht. Ändern Sie die Standard-Organisationseinheit nicht, nachdem Ihr Dateisystem erstellt wurde. Jede dieser Aktionen führt zu einer Fehlkonfiguration Ihres Dateisystems.

Mit dem Amazon FSx Active Directory-Validierungstool können Sie Ihre Active Directory-Konfiguration validieren, einschließlich des Testens der Konnektivität mehrerer Domänencontroller. Um die Anzahl der Domänencontroller zu begrenzen, die Konnektivität benötigen, können Sie auch eine Vertrauensbeziehung zwischen Ihren lokalen Domänencontrollern und aufbauen. AWS Managed Microsoft AD Weitere Informationen finden Sie unter Verwenden Sie ein Modell zur Isolierung von Ressourcengesamtstrukturen.

Wichtig

Amazon FSx registriert die DNS-Einträge für ein Dateisystem nur, wenn Sie Microsoft DNS als Standard-DNS-Service verwenden. Wenn Sie ein Drittanbieter-DNS verwenden, müssen Sie DNS-Eintragseinträge für Ihr Dateisystem manuell einrichten, nachdem Sie es erstellt haben.

Netzwerkkonfigurationen

In diesem Abschnitt werden die Netzwerkkonfigurationsanforderungen für den Beitritt eines Dateisystems zu Ihrem selbstverwalteten Active Directory beschrieben. Wir empfehlen dringend, dass Sie das Amazon FSx Active Directory-Validierungstool verwenden, um Ihre Netzwerkeinstellungen zu testen, bevor Sie versuchen, Ihr Dateisystem mit Ihrem selbstverwalteten Active Directory zu verbinden.

  • Stellen Sie sicher, dass Ihre Firewallregeln den ICMP-Verkehr zwischen Ihren Active Directory-Domänencontrollern und Amazon FSx zulassen.

  • Die Konnektivität zwischen der Amazon VPC, auf der Sie das Dateisystem erstellen möchten, und Ihrem selbstverwalteten Active Directory muss konfiguriert werden. Sie können diese Konnektivität mithilfe von Direct Connect AWS Virtual Private Network, https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html VPC-Peering oder einrichten. AWS Transit Gateway

  • Die Standard-VPC-Sicherheitsgruppe für Ihre Standard-Amazon-VPC muss mithilfe der Amazon FSx-Konsole zu Ihrem Dateisystem hinzugefügt werden. Stellen Sie sicher, dass die Sicherheitsgruppe und die VPC-Netzwerk-ACLs für die Subnetze, in denen Sie Ihr Dateisystem erstellen, den Datenverkehr an den Ports und in der in der folgenden Abbildung gezeigten Richtung zulassen.

    Anforderungen an die Portkonfiguration von FSx für Windows-Dateiserver für VPC-Sicherheitsgruppen und Netzwerk-ACLs für die Subnetze, in denen das Dateisystem erstellt wird.

    In der folgenden Tabelle werden das Protokoll, die Ports und ihre Rolle aufgeführt.

    Protocol (Protokoll)

    Ports

    Rolle

    TCP/UDP

    53

    Domain Name System (DNS)

    TCP/UDP

    88

    Kerberos-Authentifizierung

    TCP/UDP

    464

    Change/set Passwort

    TCP/UDP

    389

    Lightweight Directory Access Protocol (LDAP)

    UDP 123

    Network Time Protocol (NTP)

    TCP 135

    Environment/End Punktmapper für verteilte Berechnungen () DCE/EPMAP

    TCP

    445

    Directory-Services-SMB-Dateifreigabe

    TCP

    636

    Lightweight Directory Access Protocol over TLS/SSL (LDAPS)

    TCP

    3268

    Globaler Microsoft-Katalog

    TCP

    3269

    Globaler Microsoft-Katalog über SSL

    TCP

    5985

    WinRM 2.0 (Microsoft Windows-Fernverwaltung)

    TCP

    9389

    Microsoft Active Directory DS-Webdienste, PowerShell

    Wichtig

    Für Single-AZ 2- und Multi-AZ Dateisystembereitstellungen ist das Zulassen des ausgehenden Datenverkehrs auf dem TCP-Port 9389 erforderlich.

    TCP

    49152–65535

    Flüchtige Ports für RPC

    Diese Verkehrsregeln müssen auch auf den Firewalls widergespiegelt werden, die für jeden der Active Directory-Domänencontroller, DNS-Server, FSx-Clients und FSx-Administratoren gelten.

Anmerkung

Wenn Sie VPC-Netzwerk-ACLs verwenden, müssen Sie auch ausgehenden Datenverkehr auf dynamischen Ports (49152-65535) von Ihrem Dateisystem zulassen.

Wichtig

Während Amazon VPC-Sicherheitsgruppen verlangen, dass Ports nur in der Richtung geöffnet werden, in der der Netzwerkverkehr initiiert wird, erfordern die meisten Windows-Firewalls und VPC-Netzwerk-ACLs, dass Ports in beide Richtungen geöffnet sind.

Berechtigungen für Dienstkonten

Sie benötigen ein Dienstkonto in Ihrem selbstverwalteten Microsoft Active Directory mit delegierten Berechtigungen, um Computerobjekte Ihrer selbstverwalteten Active Directory-Domäne hinzuzufügen. Ein Dienstkonto ist ein Benutzerkonto in Ihrem selbstverwalteten Active Directory, an das bestimmte Aufgaben delegiert wurden.

Im Folgenden finden Sie die Mindestberechtigungen, die an das Amazon FSx-Dienstkonto in der Organisationseinheit delegiert werden müssen, mit der Sie dem Dateisystem beitreten.

  • Wenn Sie Delegate Control in der MMC „Active Directory-Benutzer und -Computer“ verwenden:

    • Zurücksetzen von Passwörtern

    • Kontoeinschränkungen beim Lesen und Schreiben

    • Validiertes Schreiben in den DNS-Hostnamen

    • Das Schreiben in den Dienstprinzipalnamen wurde validiert

  • Wenn Sie die erweiterten Funktionen in der MMC „Active Directory-Benutzer und -Computer“ verwenden:

    • Berechtigungen ändern

    • Erstellen von Computerobjekten

    • Löschen Sie Computerobjekte

Weitere Informationen finden Sie in der Microsoft Windows Server-Dokumentation unter dem Thema Fehler: Der Zugriff wird verweigert, wenn Benutzer ohne Administratorrechte, denen die Steuerung übertragen wurde, versuchen, Computer einem Domänencontroller hinzuzufügen.

Weitere Informationen zum Einstellen der erforderlichen Berechtigungen finden Sie unter. Delegieren von Berechtigungen an das Amazon FSx-Servicekonto oder die Amazon FSx-Gruppe

Bewährte Methoden bei der Verwendung eines selbstverwalteten Active Directorys

Wir empfehlen Ihnen, diese bewährten Methoden zu befolgen, wenn Sie Amazon FSx for Windows File Server-Dateisysteme mit Ihrem selbstverwalteten Microsoft Active Directory verbinden. Diese Best Practices helfen Ihnen dabei, die kontinuierliche, ununterbrochene Verfügbarkeit Ihres Dateisystems aufrechtzuerhalten.

Verwenden Sie ein separates Servicekonto für Amazon FSx

Verwenden Sie ein separates Servicekonto, um die erforderlichen Rechte für Amazon FSx zu delegieren, um Dateisysteme, die mit Ihrem selbstverwalteten Active Directory verbunden sind, vollständig zu verwalten. Wir empfehlen nicht, die Domain-Admins für diesen Zweck zu verwenden.

Verwenden Sie eine Active Directory-Gruppe

Verwenden Sie eine Active Directory-Gruppe, um die mit dem Amazon FSx-Dienstkonto verknüpften Active Directory-Berechtigungen und -Konfigurationen zu verwalten.

Trennen Sie die Organisationseinheit (OU)

Um das Auffinden und Verwalten Ihrer Amazon FSx-Computerobjekte zu erleichtern, empfehlen wir Ihnen, die Organisationseinheit (OU), die Sie für Ihre FSx for Windows File Server-Dateisysteme verwenden, von anderen Domänencontrollern zu trennen.

Halten Sie die Active Directory-Konfiguration auf dem neuesten Stand

Es ist unerlässlich, dass Sie die Active Directory-Konfiguration Ihres Dateisystems bei Änderungen auf dem neuesten Stand halten. Wenn Ihr selbstverwaltetes Active Directory beispielsweise eine zeitbasierte Richtlinie zum Zurücksetzen des Kennworts verwendet, stellen Sie sicher, dass Sie das Passwort für das Dienstkonto in Ihrem Dateisystem aktualisieren, sobald das Passwort zurückgesetzt wird. Weitere Informationen finden Sie unter Aktualisierung einer selbstverwalteten Active Directory-Konfiguration.

Änderung des Amazon FSx-Dienstkontos

Wenn Sie Ihr Dateisystem mit einem neuen Dienstkonto aktualisieren, muss es über die erforderlichen Berechtigungen und Privilegien verfügen, um Ihrem Active Directory beizutreten, und über Vollzugriffsberechtigungen für die vorhandenen Computerobjekte verfügen, die dem Dateisystem zugeordnet sind. Weitere Informationen finden Sie unter Änderung des Amazon FSx-Dienstkontos.

Weisen Sie Subnetze einem einzelnen Microsoft Active Directory-Standort zu

Wenn Ihre Active Directory-Umgebung über eine große Anzahl von Domänencontrollern verfügt, verwenden Sie Active Directory-Standorte und -Dienste, um die von Ihren Amazon FSx-Dateisystemen verwendeten Subnetze einem einzelnen Active Directory-Standort mit der höchsten Verfügbarkeit und Zuverlässigkeit zuzuweisen. Stellen Sie sicher, dass die VPC-Sicherheitsgruppe, die VPC-Netzwerk-ACL, die Windows-Firewallregeln auf Ihren DCs und alle anderen Netzwerkrouting-Steuerelemente, die Sie in Ihrer Active Directory-Infrastruktur haben, die Kommunikation von Amazon FSx an den erforderlichen Ports zulassen. Dadurch kann Windows zu anderen Domänencontrollern zurückkehren, wenn es den zugewiesenen Active Directory-Standort nicht verwenden kann. Weitere Informationen finden Sie unter Zugriffskontrolle für Dateisysteme mit Amazon VPC.

Verwenden Sie Sicherheitsgruppenregeln, um den Datenverkehr zu begrenzen

Verwenden Sie Sicherheitsgruppenregeln, um das Prinzip der geringsten Rechte in Ihrer Virtual Private Cloud (VPC) zu implementieren. Mithilfe von VPC-Sicherheitsgruppenregeln können Sie die Art des eingehenden und ausgehenden Netzwerkverkehrs einschränken, der für Ihre Datei zulässig ist. Wir empfehlen beispielsweise, nur ausgehenden Datenverkehr zu Ihren selbstverwalteten Active Directory-Domänencontrollern oder innerhalb des von Ihnen verwendeten Subnetzes oder der Sicherheitsgruppe zuzulassen. Weitere Informationen finden Sie unter Zugriffskontrolle für Dateisysteme mit Amazon VPC.

Verschieben Sie keine Computerobjekte, die von Amazon FSx erstellt wurden
Wichtig

Verschieben, deaktivieren oder löschen Sie die Computerobjekte, die Amazon FSx in der Organisationseinheit erstellt, nicht. Ändern Sie die Standard-Organisationseinheit nicht, nachdem Ihr Dateisystem erstellt wurde. Jede dieser Aktionen führt zu einer Fehlkonfiguration Ihres Dateisystems.

Überprüfen Sie Ihre Active Directory-Konfiguration

Bevor Sie versuchen, ein FSx for Windows File Server-Dateisystem mit Ihrem Active Directory zu verbinden, empfehlen wir Ihnen dringend, Ihre Active Directory-Konfiguration mit dem Amazon FSx Active Directory-Validierungstool zu überprüfen.

Speichern von Active Directory-Anmeldeinformationen mit AWS Secrets Manager

Sie können AWS Secrets Manager es verwenden, um Ihre Anmeldedaten für den Microsoft Active Directory-Domänenbeitritt sicher zu speichern und zu verwalten. Bei diesem Ansatz müssen vertrauliche Anmeldeinformationen nicht mehr im Klartext in Anwendungscode- oder Konfigurationsdateien gespeichert werden, wodurch Ihre Sicherheitslage gestärkt wird.

Sie können auch IAM-Richtlinien konfigurieren, um den Zugriff auf Ihre geheimen Daten zu verwalten, und automatische Rotationsrichtlinien für Ihre Passwörter einrichten.

Schritt 1: Erstellen Sie einen KMS-Schlüssel

Erstellen Sie einen KMS-Schlüssel zum Verschlüsseln und Entschlüsseln Ihrer Active Directory-Anmeldeinformationen in Secrets Manager.

So erstellen Sie einen Schlüssel
Anmerkung

Erstellen Sie für den Verschlüsselungsschlüssel einen neuen Schlüssel, verwenden Sie nicht den AWS Standard-KMS-Schlüssel. Stellen Sie sicher, dass Sie den AWS KMS key in derselben Region erstellen, die das Dateisystem enthält, das Sie mit Ihrem Active Directory verbinden möchten.

  1. Öffnen Sie die AWS KMS Konsole unter https://console.aws.amazon.com/kms.

  2. Klicken Sie auf Create key.

  3. Wählen Sie für Schlüsseltyp Symmetrisch aus.

  4. Wählen Sie für Schlüsselnutzung die Option Verschlüsseln und Entschlüsseln aus.

  5. Gehen Sie für erweiterte Optionen wie folgt vor:

    1. Wählen Sie unter Schlüsselmaterialursprung KMS aus.

    2. Wählen Sie für Regionalität die Option Single-Region Schlüssel und dann Weiter.

  6. Wählen Sie Weiter aus.

  7. Geben Sie für Alias einen Namen für den KMS-Schlüssel an.

  8. (Optional) Geben Sie unter Beschreibung eine Beschreibung des KMS-Schlüssels an.

  9. (Optional) Geben Sie für Tags ein Tag für den KMS-Schlüssel ein und wählen Sie Weiter.

  10. (Optional) Geben Sie für Schlüsseladministratoren die IAM-Benutzer und -Rollen an, die zur Verwaltung dieses Schlüssels berechtigt sind.

  11. Lassen Sie für das Löschen von Schlüsseln das Kontrollkästchen Schlüsseladministratoren das Löschen dieses Schlüssels erlauben aktiviert und wählen Sie Weiter.

  12. (Optional) Geben Sie für Schlüsselbenutzer die IAM-Benutzer und Rollen an, die berechtigt sind, diesen Schlüssel bei kryptografischen Vorgängen zu verwenden. Wählen Sie Weiter aus.

  13. Wählen Sie für die Schlüsselrichtlinie die Option Bearbeiten aus und fügen Sie der Richtlinienerklärung Folgendes hinzu, damit Amazon FSx den KMS-Schlüssel verwenden kann, und wählen Sie Weiter. Stellen Sie sicher, dass Sie den us-west-2 durch den AWS-Region Ort, an dem das Dateisystem bereitgestellt wird123456789012, und durch Ihre AWS-Konto ID ersetzen.

    { "Sid": "Allow FSx to use the KMS key", "Version": "2012-10-17", "Effect": "Allow", "Principal": { "Service": "fsx.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/*", "Condition": { "StringEquals": { "kms:ViaService": "secretsmanager.us-west-2.amazonaws.com", "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:fsx:us-west-2:123456789012:file-system/*" } } }
  14. Wählen Sie Finish (Abschließen).

Anmerkung

Sie können eine detailliertere Zugriffskontrolle einrichten, indem Sie die aws:SourceArn Felder Resource und so ändern, dass sie auf bestimmte geheime Schlüssel und Dateisysteme abzielen.

Schritt 2: Erstellen Sie eine AWS Secrets Manager Secret
So erstellen Sie ein Secret
  1. Öffnen Sie die Secrets Manager-Konsole unter https://console.aws.amazon.com/secretsmanager/.

  2. Wählen Sie Store a new secret (Ein neues Secret speichern).

  3. Als Secret-Typ wählen Sie Anderer Secret-Typ aus.

  4. Gehen Sie bei Key/value Paaren wie folgt vor, um Ihre beiden Schlüssel hinzuzufügen:

    1. Geben Sie als ersten Schlüssel CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME ein.

    2. Geben Sie als Wert für den ersten Schlüssel nur den Benutzernamen (ohne das Domain-Präfix) des AD-Benutzers ein.

    3. Geben Sie als zweiten Schlüssel CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD ein.

    4. Geben Sie als Wert des zweiten Schlüssels das Passwort ein, das Sie für den AD-Benutzer in Ihrer Domain erstellt haben.

  5. Geben Sie als Verschlüsselungsschlüssel den ARN des KMS-Schlüssels ein, den Sie in einem vorherigen Schritt erstellt haben, und wählen Sie Weiter.

  6. Geben Sie als Secret-Name einen aussagekräftigen Namen ein, anhand dessen Sie das Secret später leichter finden können.

  7. (Optional) Geben Sie im Feld Beschreibung eine Beschreibung für den Secret-Namen ein.

  8. Wählen Sie für die Berechtigung Ressource die Option Bearbeiten aus.

    Fügen Sie der Berechtigungsrichtlinie die folgende Richtlinie hinzu, damit Amazon FSx das Geheimnis verwenden kann, und wählen Sie dann Weiter. Stellen Sie sicher, dass Sie das us-west-2 durch den AWS-Region Ort, an dem das Dateisystem bereitgestellt wird123456789012, und durch Ihre AWS-Konto ID ersetzen.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "fsx.amazonaws.com" }, "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "arn:aws:secretsmanager:us-west-2:123456789012:secret:*", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:fsx:us-west-2:123456789012:file-system/*" } } } ] }
    Anmerkung

    Sie können eine detailliertere Zugriffskontrolle einrichten, indem Sie die aws:SourceArn Felder Resource und so ändern, dass sie auf bestimmte geheime Schlüssel und Dateisysteme abzielen.

  9. (Optional) Sie können Secrets Manager so konfigurieren, dass Ihre Anmeldeinformationen automatisch rotieren. Wählen Sie Weiter aus.

  10. Wählen Sie Finish (Abschließen).

Schritt 1: Erstellen Sie einen KMS-Schlüssel

Erstellen Sie einen KMS-Schlüssel zum Verschlüsseln und Entschlüsseln Ihrer Active Directory-Anmeldeinformationen in Secrets Manager.

Verwenden Sie den AWS CLI Befehl create-key, um einen KMS-Schlüssel zu erstellen.

In diesem Befehl legen Sie den --policy Parameter fest, um die Schlüsselrichtlinie anzugeben, die die Berechtigungen für den KMS-Schlüssel definiert. Die Richtlinie muss Folgendes beinhalten:

  • Der Serviceprinzipal für Amazon FSx, nämlichfsx.amazonaws.com.

  • Erforderliche KMS-Aktionen: kms:Decrypt undkms:DescribeKey.

  • Ressourcen-ARN-Muster für Ihr AWS-Region UND-Konto.

  • Bedingungsschlüssel, die die Verwendung von Schlüsseln einschränken:

    • kms:ViaServiceum sicherzustellen, dass Anfragen über Secrets Manager eingehen.

    • aws:SourceAccountum sich auf Ihr Konto zu beschränken.

    • aws:SourceArnum sich auf bestimmte Amazon FSx-Dateisysteme zu beschränken.

Im folgenden Beispiel wird ein KMS-Schlüssel für die symmetrische Verschlüsselung mit einer Richtlinie erstellt, die es Amazon FSx ermöglicht, den Schlüssel für Entschlüsselungs- und Schlüsselbeschreibungsvorgänge zu verwenden. Der Befehl ruft automatisch Ihre AWS-Konto ID und Region ab und konfiguriert dann die Schlüsselrichtlinie mit diesen Werten, um eine korrekte Zugriffskontrolle zwischen Amazon FSx, Secrets Manager und dem KMS-Schlüssel sicherzustellen. Stellen Sie sicher, dass sich Ihre AWS CLI Umgebung in derselben Region befindet wie das Dateisystem, das dem Active Directory beitreten wird.

# Set region and get Account ID REGION=${AWS_REGION:-$(aws configure get region)} ACCOUNT_ID=$(aws sts get-caller-identity --query 'Account' --output text) # Create Key KMS_KEY_ARN=$(aws kms create-key --policy "{ \"Version\": \"2012-10-17\", \"Statement\": [ { \"Sid\": \"Enable IAM User Permissions\", \"Effect\": \"Allow\", \"Principal\": { \"AWS\": \"arn:aws:iam::$ACCOUNT_ID:root\" }, \"Action\": \"kms:*\", \"Resource\": \"*\" }, { \"Sid\": \"Allow FSx to use the KMS key\", \"Effect\": \"Allow\", \"Principal\": { \"Service\": \"fsx.amazonaws.com\" }, \"Action\": [ \"kms:Decrypt\", \"kms:DescribeKey\" ], \"Resource\": \"*\", \"Condition\": { \"StringEquals\": { \"kms:ViaService\": \"secretsmanager.$REGION.amazonaws.com\", \"aws:SourceAccount\": \"$ACCOUNT_ID\" }, \"ArnLike\": { \"aws:SourceArn\": \"arn:aws:fsx:$REGION:$ACCOUNT_ID:file-system/*\" } } } ] }" --query 'KeyMetadata.Arn' --output text) echo "KMS Key ARN: $KMS_KEY_ARN"
Anmerkung

Sie können eine detailliertere Zugriffskontrolle einrichten, indem Sie die aws:SourceArn Felder Resource und so ändern, dass sie auf bestimmte geheime Schlüssel und Dateisysteme abzielen.

Schritt 2: Erstellen Sie eine AWS Secrets Manager Secret

Um ein Geheimnis für Amazon FSx für den Zugriff auf Ihr Active Directory zu erstellen, verwenden Sie den AWS CLI Befehl create-secret und legen Sie die folgenden Parameter fest:

  • --name: Die Kennung für Ihr Geheimnis.

  • --description: Eine Beschreibung des Zwecks des Geheimnisses.

  • --kms-key-id: Die ARN des KMS-Schlüssels, den Sie in Schritt 1 für die Verschlüsselung des Geheimnisses im Ruhezustand erstellt haben.

  • --secret-string: Eine JSON-Zeichenfolge, die Ihre AD-Anmeldeinformationen im folgenden Format enthält:

    • CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME: Der Benutzername Ihres AD-Dienstkontos ohne das Domainpräfix, z. svc-fsx B. Geben Sie nicht das Domainpräfix an, z. CORP\svc-fsx B.

    • CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD: Das Passwort Ihres AD-Dienstkontos.

  • --region: Der AWS-Region Ort, an dem Ihr Amazon FSx-Dateisystem erstellt wird. Dies ist standardmäßig Ihre konfigurierte Region, falls diese nicht festgelegt AWS_REGION ist.

Nachdem Sie das Geheimnis erstellt haben, fügen Sie mit dem Befehl put-resource-policy eine Ressourcenrichtlinie hinzu und legen Sie die folgenden Parameter fest:

  • --secret-id: Der Name oder ARN des Geheimnisses, an das die Richtlinie angehängt werden soll. Das folgende Beispiel verwendet FSxSecret als--secret-id.

  • --region: Das Gleiche AWS-Region wie dein Geheimnis.

  • --resource-policy: Ein JSON-Richtliniendokument, das Amazon FSx die Erlaubnis erteilt, auf das Geheimnis zuzugreifen. Die Richtlinie muss Folgendes beinhalten:

    • Der Serviceprinzipal für Amazon FSx, nämlichfsx.amazonaws.com.

    • Erforderliche Secrets Manager-Aktionen: secretsmanager:GetSecretValue undsecretsmanager:DescribeSecret.

    • Ressourcen-ARN-Muster für Ihr AWS-Region UND-Konto.

    • Die folgenden Bedingungsschlüssel, die den Zugriff einschränken:

      • aws:SourceAccountum sich auf Ihr Konto zu beschränken.

      • aws:SourceArnum sich auf bestimmte Amazon FSx-Dateisysteme zu beschränken.

Im folgenden Beispiel wird ein geheimes Passwort mit dem erforderlichen Format erstellt und eine Ressourcenrichtlinie angehängt, die Amazon FSx erlaubt, das Geheimnis zu verwenden. Dieses Beispiel ruft automatisch Ihre AWS-Konto ID und Region ab und konfiguriert dann die Ressourcenrichtlinie mit diesen Werten, um eine korrekte Zugriffskontrolle zwischen Amazon FSx und dem Secret sicherzustellen.

Stellen Sie sicher, dass Sie den durch den KMS_KEY_ARN ARN des Schlüssels, den Sie in Schritt 1 erstellt haben CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME, und CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD durch die Anmeldeinformationen Ihres Active Directory-Dienstkontos ersetzen. Stellen Sie außerdem sicher, dass Ihre AWS CLI Umgebung für dieselbe Region konfiguriert ist wie das Dateisystem, das dem Active Directory beitreten wird.

# Set region and get account ID REGION=${AWS_REGION:-$(aws configure get region)} ACCOUNT_ID=$(aws sts get-caller-identity --query 'Account' --output text) # Replace with your KMS key ARN from Step 1 KMS_KEY_ARN="arn:aws:kms:us-east-2:123456789012:key/1234542f-d114-555b-9ade-fec3c9200d8e" # Replace with your Active Directory credentials AD_USERNAME="Your_Username" AD_PASSWORD="Your_Password" # Create the secret SECRET_ARN=$(aws secretsmanager create-secret \ --name "FSxSecret" \ --description "Secret for FSx access" \ --kms-key-id "$KMS_KEY_ARN" \ --secret-string "{\"CUSTOMER_MANAGED_ACTIVE_DIRECTORY_USERNAME\":\"$AD_USERNAME\",\"CUSTOMER_MANAGED_ACTIVE_DIRECTORY_PASSWORD\":\"$AD_PASSWORD\"}" \ --region "$REGION" \ --query 'ARN' \ --output text) echo "Secret created with ARN: $SECRET_ARN" # Attach the resource policy with proper formatting aws secretsmanager put-resource-policy \ --secret-id "FSxSecret" \ --region "$REGION" \ --resource-policy "{ \"Version\": \"2012-10-17\", \"Statement\": [ { \"Effect\": \"Allow\", \"Principal\": { \"Service\": \"fsx.amazonaws.com\" }, \"Action\": [ \"secretsmanager:GetSecretValue\", \"secretsmanager:DescribeSecret\" ], \"Resource\": \"$SECRET_ARN\", \"Condition\": { \"StringEquals\": { \"aws:SourceAccount\": \"$ACCOUNT_ID\" }, \"ArnLike\": { \"aws:SourceArn\": \"arn:aws:fsx:$REGION:$ACCOUNT_ID:file-system/*\" } } } ] }" echo "Resource policy attached successfully"
Anmerkung

Sie können eine detailliertere Zugriffskontrolle einrichten, indem Sie die aws:SourceArn Felder Resource und so ändern, dass sie auf bestimmte geheime Schlüssel und Dateisysteme abzielen.

Amazon FSx-Dienstkonto

Amazon FSx-Dateisysteme, die mit einem selbstverwalteten Active Directory verbunden sind, benötigen während ihrer gesamten Lebensdauer ein gültiges Dienstkonto. Amazon FSx verwendet das Servicekonto, um Ihre Dateisysteme vollständig zu verwalten und administrative Aufgaben auszuführen, die das Trennen von Computerobjekten zu Ihrer Active Directory-Domäne und das erneute Verbinden von Computerobjekten mit Ihrer Active Directory-Domäne erfordern. Zu diesen Aufgaben gehören das Ersetzen eines ausgefallenen Dateiservers und das Patchen der Microsoft Windows Server-Software. Damit Amazon FSx diese Aufgaben ausführen kann, muss das Amazon FSx-Dienstkonto mindestens über den Satz von Berechtigungen verfügen, der unter An ihn Berechtigungen für Dienstkonten delegiert beschrieben ist.

Obwohl Mitglieder der Gruppe Domain-Admins über ausreichende Rechte verfügen, um diese Aufgaben auszuführen, empfehlen wir Ihnen dringend, ein separates Dienstkonto zu verwenden, um die erforderlichen Berechtigungen an Amazon FSx zu delegieren.

Weitere Informationen zum Delegieren von Rechten mithilfe der Funktionen Delegate Control oder Advanced Features im MMC-Snap-In für Active Directory-Benutzer und -Computer finden Sie unter. Delegieren von Berechtigungen an das Amazon FSx-Servicekonto oder die Amazon FSx-Gruppe

Wenn Sie Ihr Dateisystem mit einem neuen Dienstkonto aktualisieren, muss das neue Dienstkonto über die erforderlichen Berechtigungen und Privilegien verfügen, um Ihrem Active Directory beizutreten, und über Vollzugriff auf die vorhandenen Computerobjekte verfügen, die dem Dateisystem zugeordnet sind. Weitere Informationen finden Sie unter Änderung des Amazon FSx-Dienstkontos.

Aus Sicherheitsgründen empfehlen wir, die Anmeldeinformationen AWS Secrets Manager für Ihr Active Directory-Dienstkonto dort zu speichern. Dadurch entfällt die Notwendigkeit, vertrauliche Anmeldeinformationen im Klartext zu speichern, und entspricht den bewährten Sicherheitsmethoden. Weitere Informationen finden Sie unter Verwenden eines selbstverwalteten Microsoft Active Directorys.