Saltar al contenido

¿Cómo puedo configurar un servidor de Microsoft Active Directory autoadministrado para poder crear recursos compartidos de Amazon FSx Multi-AZ o Single-AZ 2 para Windows File Server?

6 minutos de lectura
0

Quiero crear un recurso compartido de Amazon FSx Multi-AZ para Windows File Server con un servidor de Microsoft Active Directory autoadministrado.

Resolución

Para crear recursos compartidos Multi-AZ o Single-AZ 2, primero crea una cuenta de servicio y, a continuación, delega los permisos necesarios.

Requisitos previos

  • Se debe poder acceder a los servidores DNS del servidor de Microsoft Active Directory autoadministrado desde la misma nube virtual privada (VPC) que se utiliza para el recurso compartido.
  • Debes poder crear y conceder permisos a una cuenta de servicio dentro del servidor de Microsoft Active Directory autoadministrado.
  • Debes usar un nombre de dominio completo (FQDN) para el servidor de Microsoft Active Directory autoadministrado. No se admite el dominio de etiqueta única.

Creación de un usuario del servidor de Microsoft Active Directory autoadministrado para una cuenta de servicio

  1. Inicia sesión en el servidor autoadministrado de Microsoft Active Directory como una cuenta de dominio con permisos para crear usuarios.
  2. Abre “Active Directory Users and Computers” (Usuarios y equipos de Active Directory).
  3. Abre el menú contextual (haz clic con el botón derecho) de la unidad organizativa (UO) en la que deseas crear la cuenta de servicio y, a continuación, selecciona New (Nuevo) y, a continuación, User (Usuario).
    Nota: Puedes usar cualquier UO para la cuenta de servicio. Sin embargo, para usar una UO diferente para crear objetos de Amazon FSx, el usuario debe tener acceso de lectura a ambas UO.
  4. Introduce la información de los campos de nombre New Object - User (Nuevo objeto: usuario) y nombre de inicio de sesión del usuario y, a continuación, selecciona Next (Siguiente).
  5. Crea una contraseña para el usuario y, a continuación, elige Next (Siguiente).
    Importante: Se recomienda no seleccionar Password never expires (La contraseña nunca caduca). Esta opción puede suponer un riesgo para la seguridad de las cuentas de servicio que utilizan contraseñas antiguas. Cuando se desmarca la opción Password never expires (La contraseña nunca caduca), la cuenta queda sujeta a la política de dominio predeterminada. Asegúrate de actualizar las credenciales de la cuenta de servicio cuando caduque la contraseña.
  6. Para crear el usuario, elige Finish (Finalizar).

Delegación de permisos a la cuenta de servicio

  1. Abre “Active Directory Users and Computers” (Usuarios y equipos de Active Directory).
  2. Selecciona la UO en la que deseas crear objetos de equipo de Amazon FSx. Si no especificas esta UO durante la creación, se utilizará la UO Domainname\Computers predeterminada.
    Nota: Si no usas la UO predeterminada, anota el valor de distinguishedName para un paso posterior. Para encontrar este valor, en “Active Directory Users and Computers” (Usuarios y equipos de Active Directory), elige View (Ver) y, a continuación, elige Advanced Features (Características avanzadas). Abre el menú contextual (clic con el botón derecho) de la UO que desees usar y, a continuación, selecciona Properties (Propiedades). El valor de distinguishedName aparece en la pestaña Attribute Editor (Editor de atributos).
  3. Abre el menú contextual (clic con el botón derecho) de la UO que usas para Amazon FSx y, a continuación, selecciona Delegate Control (Delegar control).
  4. Selecciona Next (Siguiente).
  5. En Selected users and groups (Usuarios y grupos seleccionados), selecciona la cuenta de servicio que creaste anteriormente y, a continuación, elige Next (Siguiente).
  6. Selecciona Create a custom task to delegate (Crear una tarea personalizada para delegar) y, a continuación, elige Next (Siguiente).
  7. Selecciona Only the following objects in the folder (Solo los siguientes objetos de la carpeta) y, a continuación, selecciona Computer objects (Objetos de equipo).
  8. Selecciona Create selected objects in this folder (Crear objetos seleccionados en esta carpeta) y Delete selected objects in this folder (Eliminar objetos seleccionados en esta carpeta).
  9. Selecciona Next (Siguiente).
  10. En Permissions (Permisos), selecciona lo siguiente:
    Reset password (Restablecer contraseña) Read and write account restrictions (Lectura y escritura de las restricciones de la cuenta) Validated write to DNS host name (Escritura validada en el nombre de host DNS) Validated write to service principal name (Escritura validada en el nombre de la entidad principal de servicio)
  11. Elige Next (Siguiente) y, a continuación, Finish (Finalizar).

Creación del sistema de archivos de Amazon FSx para Windows File Server

  1. Abre la consola de Amazon FSx y, a continuación, selecciona Create file system (Crear sistema de archivos).
  2. Selecciona Amazon FSx for Windows File Server (Amazon FSx para Windows File Server) y, a continuación, selecciona Next (Siguiente).
  3. En File system details (Detalles del sistema de archivos), selecciona el tipo de despliegue Multi-AZ y, a continuación, especifica la capacidad de almacenamiento y la capacidad de rendimiento que necesitas.
  4. En Network & security (Red y seguridad), selecciona la VPC para tu servidor de Microsoft Active Directory autoadministrado. A continuación, seleccione las dos subredes preferidas.
  5. En Windows authentication (Autenticación de Windows), elige Self-managed Microsoft Active Directory (Microsoft Active Directory autoadministrado) y, a continuación, introduce los detalles de la cuenta de servicio que creaste anteriormente.
    Si no usas la UO de equipos predeterminada, introduce el valor de distinguishedName de la UO que anotaste al delegar los permisos a la cuenta de servicio.
    En Delegated file system administrators group (Grupo de administradores de sistemas de archivos delegados), introduce el nombre del grupo si no utilizas el grupo de administradores de dominio predeterminado.
  6. En Encryption (Cifrado), utiliza la configuración predeterminada o selecciona las opciones de cifrado que desees.
  7. En Backup and maintenance (Copias de seguridad y mantenimiento), elige tus preferencias. Dado que Amazon FSx realiza una conmutación por error al segundo servidor durante el periodo de mantenimiento normal, la configuración predeterminada no provocará tiempo de inactividad.
  8. Selecciona Next (Siguiente).
  9. Revisa el contenido de Summary (Resumen).
    Importante: En el resumen se muestra si puedes editar un atributo después de crear el sistema de archivos. Esta es tu última oportunidad de cambiar cualquier atributo que no se pueda editar después de la creación.
  10. Selecciona Create file system (Crear un sistema de archivos).
    Comienza la creación del sistema de archivos. El proceso puede tardar unas horas en función del tamaño del recurso compartido. Cuando finalice el proceso, aparecerá un mensaje emergente verde en la parte superior de la consola de Amazon FSx para indicarte que el recurso compartido de archivos está disponible.

Información relacionada

Durabilidad y disponibilidad: sistemas de archivos Single-AZ y Multi-AZ

OFICIAL DE AWSActualizada hace 2 años