上次更新时间:2021 年 4 月 1 日
我想在两个适用于 Microsoft Active Directory 域的 AWS Directory Service 之间创建信任关系。该如何操作?
解决方法 配置 Amazon Virtual Private Cloud (Amazon VPC) 资源-
创建两个 Amazon VPC,每个 VPC 中各有两个子网。
注意:确保两个 VPC 上的 Enable DNS hostnames(启用 DNS 主机名)都设置为 Yes(是)。 在两个 VPC 之间建立 VPC 对等连接。 修改 VPC 对等连接以启用接受方 DNS 解析。 更新 VPC 路由表以支持对等连接。
-
在每个 VPC 中部署 AWS 托管 Microsoft AD 目录。
在每个 VPC 中创建一个 Amazon Elastic Compute Cloud (Amazon EC2) 实例,以管理每个相应的 AWS 托管 Microsoft AD 目录。然后,将每个实例加入其对应的目录。
在每个目录上查找 AWS 托管 Microsoft AD 域控制器的默认安全组。然后,将所有流量的出站规则添加到 0.0.0.0/0。
在每个管理实例上安装 Active Directory 管理工具。
-
登录到一个 AWS 托管 Microsoft AD 目录(目录 A)的管理实例。
打开 DNS 管理控制台。
展开 Conditional Forwarders(条件转发器)。
打开上下文(右键单击)菜单,然后选择 New Conditional Forwarder(新建条件转发器)。
输入 FQDN 以及另一个 AWS 托管 Microsoft AD 目录(目录 B)的两个 IP 地址。
选择 Store this conditional forwarder in Active Directory and replicate as follows(将此条件转发器存储在 Active Directory 中并按如下方式进行复制)的选项。然后,选择 All DNS servers in this forest(此林中的所有 DNS 服务器)。
选择 OK(确定)。
-
打开 Directory Service 控制台。
在 Directories(目录)列表中,选择目录 A 的 ID。这是您在前面的步骤中创建 DNS 条件转发器的目录。
按照以下步骤在目录 A 中配置信任关系。
创建信任关系后,状态为 Verify Failed(验证失败)。继续执行在目录 B 上创建信任关系的步骤。
-
打开 Directory Service 控制台。
在 Directories(目录)列表中,选择目录 B 的 ID。这是 DNS 条件转发器指向的目录。
按照以下步骤在目录 B 中配置信任关系。
创建信任关系后,状态为 Verified(已验证)。
-
返回为目录 A 创建的信任关系。
验证信任。
验证信任后,目录 A 的信任关系的状态将更改为 Verified(已验证)。