AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
為什麼我無法將我的 Amazon EC2 Windows 執行個體無縫加入 AWS 受管 Microsoft AD Directory?
我無法為 Microsoft Active Directory 將我的 Amazon Elastic Compute Cloud (Amazon EC2) Windows 執行個體無縫加入 AWS Directory Service。
解決方法
**注意:**如果您為 AWS Systems Manager 使用 Amazon Virtual Private Cloud (Amazon VPC) 介面端點,Windows Server 執行個體仍然可以加入網域。不過,VPC 端點必須允許存取 AWS Managed Microsoft AD API 和網域控制站。如需更多資訊,請參閱 VPC 端點限制與限制事項。
驗證您的作業系統
確認您使用的是 Systems Manager 支援的作業系統 (OS)。
驗證您的 IAM 角色政策
若要驗證您的 AWS Identity and Access Management (IAM) 角色是否已附加正確的受管政策,請完成以下步驟:
- 開啟 IAM console (IAM 主控台)。
- 在導覽窗格中,選擇 Roles (角色)。
- 選擇與您的 EC2 執行個體相關聯之 IAM 角色的 Role name (角色名稱)。
- 選擇 Permissions (權限) 索引標籤。
- 在 Permissions policies (權限政策) 中,確認您已附加 AmazonSSMDirectoryServiceAccess 和 AmazonSSMManagedInstanceCore 政策。
- 如果您尚未附加權限政策,請選擇 Add permissions (新增權限)。
- 選擇 Attach policies (附加政策)。
- 在搜尋列中輸入政策名稱,然後選擇缺少的政策。
- 選擇 Add permissions (新增權限)。
驗證必要的連接埠已開啟
目錄的安全群組必須允許連接埠 53、88 和 389。
若要找出並檢閱目錄的安全群組,請完成以下步驟:
- 開啟 Amazon EC2 console (Amazon EC2 主控台)。
- 在導覽窗格中,選擇 Security Groups (安全群組)。
- 在 Security group name (安全群組名稱) 下,搜尋 directoryid_controllers。directoryid 的值就是您的目錄 ID。例如,在 d-1234567891_controllers 中,目錄 ID 為 d-1234567891。
- 選擇目錄控制站安全群組的 Security group ID (安全群組 ID)。
- 選擇 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 索引標籤,以檢查連接埠資訊。如果缺少必要的連接埠,請將連接埠新增至安全群組。
- 對附加到 EC2 執行個體的安全群組重複進行步驟 2 到 5。確認執行個體的安全群組允許對 directoryid_controllers 安全群組進行傳出連線。
若要測試網域對必要連接埠的連線能力,您可以使用 PortQry 命令列工具。如需更多資訊,請參閱 Microsoft 網站上的使用 PortQry 命令列工具。
驗證您執行個體上的 DNS 伺服器指向目錄的 DNS 伺服器
若要檢視執行個體上的網路介面卡組態,請執行以下命令:
ipconfig /all
在輸出中,檢查列於 DNS Servers 的 IP 位址。
然後,完成以下步驟以找出目錄的 DNS 伺服器:
- 開啟 AWS Directory Service console (AWS Directory Service 主控台)。
- 在導覽窗格中,選擇 Directories (目錄)。
- 選擇您目錄的 Directory ID (目錄 ID)。
- 確認 DNS address (DNS 位址) 的值與 ipconfig 輸出中的 IP 位址相符。如果不相符,您就必須將 DNS 伺服器加入您的執行個體。
若要將 DNS 伺服器加入您的執行個體,請完成以下步驟:
-
執行以下命令以開啟網路連線:
%SystemRoot%\system32\control.exe ncpa.cpl -
針對任何作用中的網路連線開啟內容 (按一下滑鼠右鍵) 功能表,然後選擇 Properties (內容)。
-
在 Connection Properties (連線內容) 對話方塊中,開啟 (按兩下) Internet Protocol Version 4 (網際網路通訊協定第 4 版)。
-
選取 Use the following DNS server addresses (使用以下 DNS 伺服器位址)。
-
在 Preferred DNS server (慣用 DNS 伺服器) 和 Alternate DNS server (其他 DNS 伺服器) 中,輸入 AWS Managed Microsoft AD 提供的 DNS 伺服器 IP 位址,然後選擇 OK (確定)。
確認您可以從執行個體解析網域名稱
若要確認您可以從執行個體解析網域名稱,請根據您的命令列執行以下其中一個命令。
PowerShell:
Resolve-DnsName domainname
命令提示字元:
nslookup domainname
**注意:**將 domainname 替換為您的網域名稱。
檢查 DNS 伺服器組態
確認您已正確設定執行個體的 DNS 伺服器。執行以下命令,以檢查執行個體是否可以在目標網域中找到網域控制站並與之通訊:
nltest /dsgetdc:domainname /force
**注意:**將 domainname 替換為 DNS 名稱,而不是 NetBIOS 名稱。例如,對於 example.com 網域,DNS 名稱是 example.com,而 NetBIOS 名稱是 example。如需此命令的更多資訊,請參閱 Microsoft 網站上的 Nltest。
如果您在輸出中收到錯誤訊息,請對錯誤中列出的問題進行疑難排解。
驗證執行個體是受管執行個體
只有受管執行個體可以加入 Active Directory。
完成以下步驟,以驗證在 Fleet Manager (AWS Systems Manager 的一項功能) 中,您的執行個體是否為受管執行個體:
- 開啟 Systems Manager console (Systems Manager 主控台)。
- 在導覽窗格中,選擇 Fleet Manager。
- 選擇 Managed nodes (受管節點) 索引標籤。
- 確認執行個體已列出且處於線上狀態。如果您找不到執行個體,請參閱為什麼 Systems Manager 沒有將我的 Amazon EC2 執行個體顯示為受管執行個體?
確認執行個體具有 State Manager 關聯
awsconfig_Domain_directoryid_domainname 文件必須與 State Manager (AWS Systems Manager 的一項功能) 建立執行個體的關聯。
若要檢查 State Manager 關聯是否有問題,請完成以下步驟:
- 開啟 Systems Manager console (Systems Manager 主控台)。
- 在導覽窗格中,選擇 State Manager (State Manager)。
- 在搜尋列中,選取 Instance Id (執行個體 ID) 和 Equal (等於),然後輸入執行個體 ID。
- 選擇關聯 ID。
- 確認 Status (狀態) 為 Success (成功),然後選擇 Execution history (執行歷史記錄),以檢查其他關聯執行的狀態。
如果 Status (狀態) 為 Failed (失敗),請選擇 Execution id (執行 ID),然後選擇 Output (輸出),以檢閱輸出詳細資料並找出問題原因。
如果 Status (狀態) 為 Pending (待處理),請檢查 EC2 執行個體上的日誌,尋找可協助您識別問題原因的錯誤訊息。如需相關說明,請前往檢閱日誌以尋找錯誤訊息。
檢查您是否可以手動將執行個體加入網域
請確定您已設定 AWS 帳戶,使其具備將電腦物件新增至網域的必要權限。
**注意:**若要建立新的 Windows 執行個體,請使用 Microsoft 工具 Sysprep 建立標準化的 Amazon Machine Image (AMI)。
檢閱日誌以尋找錯誤訊息
如果您仍然無法加入網域,請檢查以下執行個體日誌中的錯誤訊息。
SSM Agent 日誌
檢查 AWS Systems Manager Agent (SSM Agent) 日誌。
Netsetup.log 檔案
若要開啟日誌檔案,請在命令提示字元中執行以下命令:
%windir%\debug\netsetup.log
若要對 NetSetup.log 錯誤進行疑難排解,請參閱 Microsoft 網站上的對將 Windows 型電腦加入網域時發生的網路錯誤進行疑難排解。
如果您的安全群組或防火牆封鎖 UDP 流量,網域加入工作流程就不會在 NetSetup.log 檔案中建立輸出。若要測試到 DNS 伺服器的 DNS 連線能力,請執行以下 PowerShell 命令:
Test-DnsServer -IPAddress YourIPAddress
**注意:**將 YourIPAddress 替換為您的 DNS 伺服器 IP 位址。
Event Viewer 日誌
若要檢查 Event Viewer (事件檢視器) 日誌,請完成以下步驟:
- 選擇 Start (開始) 功能表,然後輸入 Event viewer (事件檢視器)。
- 選擇 Event Viewer (事件檢視器)。
- 在導覽窗格中,展開 Windows Logs (Windows 日誌),然後選擇 System (系統)。
- 檢查 Date and Time (日期和時間) 欄,以識別網域加入作業期間發生的事件。
若要進一步對問題進行疑難排解,請參閱 Microsoft 網站上的 Active Directory 網域加入疑難排解指引。
相關資訊
將 Amazon EC2 執行個體加入 AWS Managed Microsoft AD 的方式
將 Amazon EC2 Windows 執行個體加入 AWS Managed Microsoft AD Active Directory
相關內容
已提問 2 年前
已提問 2 年前
