SlideShare une entreprise Scribd logo
1  sur  56
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS 公式 Webinar
https://amzn.to/JPWebinar
過去資料
https://amzn.to/JPArchive
AWS Black Belt Online Seminar
AWS Managed Microsoft AD
アマゾンウェブサービスジャパン株式会社
技術統括本部 ソリューションアーキテクト
伊藤 ジャッジ向子
2021年8月
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話しすること
1. ディレクトリサービスとは
2. AWS Managed Microsoft Active Directory
3. AWSの他のディレクトリサービス
4. How to…
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話しすること
1. ディレクトリサービスとは
2. AWS Managed Microsoft Active Directory
3. AWSのディレクトリサービス
4. How to…
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
ディレクトリサービスとは
ディレクトリ
サービス
デバイス
グループ
ITリソース
ユーザー
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話しすること
1. ディレクトリサービスとは
2. AWS Managed Microsoft Active Directory
3. AWSの他のディレクトリサービス
4. How to…
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
Active Directoryの変遷
AWS-managed,
AWS Cloud
Amazon EC2で
オンプレミスで
運用
セキュリティ パッチあて DR&冗長化
お客様が運用
AWS Managed
Microsoft Active
Directory (以降AWS Managed
Microsoft AD)
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS Managed Microsoft AD の特徴
複数アカウントや複数リー
ジョンでの利用可能
本物のMicrosoft AD 信頼関係のサポート グループポリシー
シームレスなドメイン参加 日次の
スナップショット
AWSが管理する
インフラストラクチャ
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS Managed Microsoft AD の利点
Windows Server 2012R2
上で稼働する使い慣れた
AD管理ツールの機能
簡単にWindows ワーク
ロードをAWS上に移行し
て、既存のID管理とつなぐ
ことができる
クラウドとオンプレのユー
ザー情報を同期は必要なし
2021年7月 AWS Managed Microsoft AD が大阪リージョンでご利用いただけるようになりました
https://aws.amazon.com/jp/blogs/news/aws-directory-service-for-microsoft-active-directory-
ad-connector-osaka/
© 2021, Amazon Web Services, Inc. or its Affiliates.
AD
AD
オンプレミス
ネットワーク
VPC
Managed Microsoft
AD DC
Windows
AD DC
セキュリティグループ
(必要な権限付き)
セキュリティグループ
信頼される 信頼する
クラウド
オンプレミス
信頼関係とは
フォレストの信頼関係
• デフォルトでは互いにアクセスでき
ない
• 信頼関係によりディレクトリ内のオ
ブジェクトを読める
• 一方向、双方向どちらが必要か
• 一方向 : EC2 & RDS SQL Server
• 双方向 : Workspaces, Chime & QuickSight 等
企業向けアプリケーションサービス
アクセス
信頼
https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_setup_trust.html
© 2021, Amazon Web Services, Inc. or its Affiliates.
VPN
AWS Direct Connect
Trust (Two way)
Corporate data center
AD
Domain
controllers
ドメイン: onpremise.xyz.abc
Region 1
AZ 1
AWS Managed
Microsoft AD
AZ 2
ドメイン:awsad.com
https://aws.amazon.com/jp/blogs/news/amazon-fsx-osaka/
2021年8月 Amazon FSx が大阪リージョンでご利用いただけるようになりました
使い方の一例
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS Managed Microsoft AD ディレクトリを作成する
3.
1. 4.
2.
5.
https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-
guide/ms_ad_getting_started_create_directory.html
IPアドレス
は不変
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS側のMSADを管理するサーバーを立てる
VPN
AWS Direct Connect
Corporate data center
AD
Domain
controllers
Domain:onpremise.xyz.abc
Region 1
AZ 1
AWS Managed
Microsoft AD
AZ 2
Domain:awsad.com
管理は使い慣れた
AD管理ツールか
ら行う
Trust (Two way)
© 2021, Amazon Web Services, Inc. or its Affiliates.
MSADを管理するサーバーを立てる
1.
2.
3.
IAM ロールに以下の二つの
ポリシーをアタッチします
Windows インスタンスを選択する
• AmazonSSMManagedInstanceCore
• AmazonSSMDirectoryServiceAccess
RDP接続を許可する
ドメイン 結合ディレクトリ指定することで、Windows インスタンスが自動的にドメインに参加する
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
管理用サーバーにツールをインストール
1.
2.
3.
• AD DS および AD LDS ツール
• アクティブディレクトリの管理
• DNS サーバーツール
• ドメインコントローラの機能内でDNSを管理
• グループポリシーマネジメントツール(Optional)
• グループポリシーの管理
AD管理者
(もしくは権限の
あるユーザー)
Windows インスタンスにドメインユーザで接続する
ドメインに参加しているか確認する
サーバ マネージャーからツールをインストールする
© 2021, Amazon Web Services, Inc. or its Affiliates.
MSADを管理するサーバーで確認
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
AZ 1
オンプレミス側のADを設定する
VPN
AWS Direct Connect
Corporate data center
AD
Domain
controllers
Domain:onpremise.xyz.abc
Region 1
AWS Managed
Microsoft AD
AZ 2
Domain:awsad.com
Trust (Two way)
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS – オンプレミス間の通信
• DNS (TCP & UDP 53)
• Kerberos 認証(TCP & UDP 88)
• LDAP (TCP & UDP 389)
• SMB (TCP & UDP 445)
参照:https://docs.microsoft.com/ja-jp/archive/blogs/jpntsblog/563
AD 側
参照:
https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_network_security.html
https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_tutorial_setup_trust.html
セキュリティグループ
d-{ディレクトリID}_controller
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
オンプレミスのActive DirectoryのDNSの設定
1. 2.
3. マネジメントコンソールで作成した時払い出
された二つのDNSサーバーのIPアドレス
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
オンプレミスの信頼関係の検証
1. 2.
例)
• 信頼のタイプ:フォレストの信頼
• 信頼の方向:双方向
• 信頼を作成する対象:このドメインのみ
• フォレスト全体の認証を指定
信頼パスワード:
• 新しい信頼
出力方向&入力方向:両方とも確認しない
© 2021, Amazon Web Services, Inc. or its Affiliates.
オンプレミスの検証確立
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
セットアップ手順 AWS Microsoft Managed AD
例)
1. 信頼のタイプ→フォレストの信頼
2. 既存または新しいリモートドメイン
→オンプレミスのFQDNドメイン
3. 信頼パスワード
→先ほどオンプレミスで入力したパスワード
4. 信頼の方向→双方向
5. 条件付きフォワーダー
→オンプレミスで使用しているDNSサーバー
1.
2.
3.
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWSマネジメントコンソール使用ユーザーの設定
1. 2.
3.
※ AWS Single Sign-On:マネジメントコンソールへのログインを可能にする同様のサービスもある
(SSOが使える場合はそちらが推奨)
© 2021, Amazon Web Services, Inc. or its Affiliates.
信頼関係の設定(双方向)
1. AWS Managed Microsoft AD ディレクトリを作成する
2. AWS側のMSADを管理するサーバーを立てる
1. MSADを管理するサーバーにツールをインストール
3. オンプレミス側のADを設定する
1. DNS設定
2. 信頼関係の検証
4. Microsoft Managed ADで信頼関係の確立
5. アプリケーションの管理
1. AWSマネジメントコンソール使用ユーザーの設定
© 2021, Amazon Web Services, Inc. or its Affiliates.
セットアップ手順 ユーザーログイン
1.
2.
3.
文字列.awsapps.com/console
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS Managed Microsoft ADで何ができるか
• 実際のMicrosoft Active Directory (2012 R2)
• シングルテナントでマネージドサービス
• デフォルトで2つのドメインコントローラ
• 複数リージョンでレプリケーション可能(Enterprise Edition)
• 権限を委譲されたAdmin Account を使用して OUを管理
• 通常のAD管理ツールを使うことができる
• 管理されたインフラで自動パッチとバックアップ
• 他のAWSサービス群とシームレスな連携
• AWS SSO, Amazon FSx for Windows File Server, Amazon Workspaces,
Amazon WorkDocs, Amazon WorkMail, Amazon RDS for SQL Server, Oracle,
PostgreSQL
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS Managed Microsoft ADでの制限事項
• ドメイン管理者としての権限の制限
• オンプレミスのドメインと同一のドメインの延長 [1]
• サービスクオータ(上限緩和可) [2]
•デフォルトでは20ディレクトリ
•手動でのスナップショットは5つまで
•ディレクトリごとのドメインコントローラーは20まで
•ディレクトリごとのCA(Certification Authority)登録は5つ
まで
https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_limits.html
https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_getting_started_admin_account.html
[1]
[2]
© 2021, Amazon Web Services, Inc. or its Affiliates.
EC2 インスタンスでActive Directoryを運用
VPN
AWS Direct Connect
オンプレミス環境
AD
Domain
controllers
ドメイン名: company.com
リージョン 1
AZ1 AZ 2
EC2 domain
controller
EC2 domain
controller
EC2 Windows
instances
(IIS, SQL, .NET)
EC2 Windows
instances
(IIS, SQL, .NET)
オンプレミスのADを延長
ドメイン名: company.com
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話しすること
1. ディレクトリサービスとは
2. AWS Managed Microsoft AD
3. AWSの他のディレクトリサービス
4. How to …
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWSの他のディレクトリサービス
o AD Connector
o 既存のオンプレミスのActive Directoryユーザー情報でAWSリソース利用
o クラウド側でのユーザー管理が必要ない場合
o オンプレミスでユーザー管理のみを行うシンプルな構成が可能
o オンプレミス側ADへの問い合わせが発生する
o Simple AD
o 低コスト
o アクティブディレクトリと互換性のあるSamba4のサービスを提供
o 5000ユーザー以下でユーザー管理
o ユーザーとグループ管理だけで十分な場合
o オンプレミスとの信頼関係は使用不可
https://docs.aws.amazon.com/directoryservice/latest/admin-guide/what_is.html
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話しすること
1. ディレクトリサービスとは
2. AWS Managed Microsoft AD
3. AWSの他のディレクトリサービス
4. How to…
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
ディレクトリのモニタリング
o ディレクトリのステータス
o ステータスの遷移をトリガに
SNSによる通知の設定可能
o CloudWatch Logs
o ログインしたアカウント
o アクセスしたオブジェクト
o ポリシーの変更 etc…
https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_status.html
https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_logs.html
Subject:
Security ID: S-1-5-18
Account Name: WIN-ILO1BA61LUC$
Account Domain: awsad
Logon ID: 0x49B8EF
Privileges: SeSecurityPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeTakeOwnershipPrivilege
SeDebugPrivilege
SeSystemEnvironmentPrivilege
SeLoadDriverPrivilege
SeImpersonatePrivilege
© 2021, Amazon Web Services, Inc. or its Affiliates.
パスワードルールはどう設定するの?
o デフォルトのパスワードルールがある
o 7文字以上
o 過去の24のパスワード履歴を記録
o 42日間で期限切れ
o 複雑な文字列
o デフォルトの変更は可能
o 管理インスタンス
→Active Directory Administrative Center
o ドメイン→ System
→Password Settings Container
o PSOから始まる5つのポリシーを変更
→ 「Add」からユーザーやグループに適用
https://aws.amazon.com/blogs/security/how-to-configure-even-stronger-password-policies-to-help-meet-your-
security-standards-by-using-aws-directory-service-for-microsoft-active-directory/
© 2021, Amazon Web Services, Inc. or its Affiliates.
マルチリージョンの設定方法
エンタープライズエディションを使用
例)RDS for SQL Serverの場合
o 双方のリージョンでのDB作成時にディレクトリを指定
o Microsoft SQL Server Windows 認証を有効化
https://aws.amazon.com/blogs/security/use-a-single-aws-managed-microsoft-ad-for-amazon-rds-for-sql-server-
instances-in-multiple-regions/
© 2021, Amazon Web Services, Inc. or its Affiliates.
Route53 の Private Hosted Zone の名前解決を行うには?
o 転送ルールの設定
o DNS管理ツールでDirectory Serviceの
DNSのIPアドレスに接続 -> 条件付き
フォワーダ―
o プライベートドメインの DNS クエリを
VPC の Amazon が提供する DNS サー
バーの IP アドレスに転送
o 例)192.168.0.0/24のネットワークなら
192.168.0.2
https://aws.amazon.com/blogs/security/how-to-set-up-dns-resolution-between-on-premises-networks-
and-aws-using-aws-directory-service-and-microsoft-active-directory/
© 2021, Amazon Web Services, Inc. or its Affiliates.
Office365をAWS Managed Microsoft ADでパスワード
同期を使わずに使用できますか?
o 利点
o パスワード管理の統一
o AWS Managed Microsoft ADの強いパスワードポリシーを適用できる
o 手順
1. Active Directory ドメインサービスにパーミッションを委譲
1. ADSyncConfigを使用
2. セキュリティグループの設定
1. Azure AD Connectを許可
3. Azure AD Connect パススルー認証の設定
1. AWS Managed Microsoft ADの
ユーザー情報でOffice 365 にログイン
https://aws.amazon.com/jp/blogs/security/enable-office-365-with-aws-managed-
microsoft-ad-without-user-password-synchronization/
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話しすること
1. ディレクトリサービスとは
2. AWS Managed Microsoft AD
3. AWSの他のディレクトリサービス
4. How to …
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
エディションの違い
• 2つのエディション
• スタンダードエディション
• 小~中規模のビジネス(約5000ユーザーくらいまで)
• 30,000ディレクトリオブジェクト(ユーザー、グループ、コン
ピュータなど)
• ストレージ:1GB
• エンタープライズエディション
• 500,000 ディレクトリオブジェクト
• マルチリージョンレプリケーション
• ストレージ:17GB
© 2021, Amazon Web Services, Inc. or its Affiliates.
料金
o Free Tier
• 30日間
• 2つのドメインコントローラなら、2時間の操作時間
• 各追加のドメインコントローラにつき1時間の操作時間
© 2021, Amazon Web Services, Inc. or its Affiliates.
料金
• 東京リージョン
(最小で二つのドメインコントローラー)
• スタンダードエディション
• $0.146/1時間/1ドメインコントローラー
• $0.073/1時間/追加ドメインコントローラー
• 他アカウントとディレクトリを共有につき$0.0219/1時間
• エンタープライズエディション
• $0.445/1時間/1ドメインコントローラー
• $0.2225/1時間/追加ドメインコントローラー
• 他アカウントとディレクトリを共有につき$0.06675/1時間
• 他のリージョンへのデータ転送 $0.09/GB
https://aws.amazon.com/directoryservice/pricing/
© 2021, Amazon Web Services, Inc. or its Affiliates.
このセッションでお話ししたこと
1. ディレクトリサービスとは
2. AWS Managed Microsoft AD
3. AWSの他のディレクトリサービス
4. How to …
5. 料金
© 2021, Amazon Web Services, Inc. or its Affiliates.
伊藤 ジャッジ向子(いとうじゃっじさきこ)
• AWS
• 2016 年 2月よりAWS
• Premium Support → Technical Writer
→ Solution Architect(製造業)
• 好きなサービス
• AWS IoTサービス群
• AWS Snowball
• Premium Support
• Private
• Raspberry Pi
• 犬、登山、キャンプ
© 2021, Amazon Web Services, Inc. or its Affiliates.
© 2021, Amazon Web Services, Inc. or its Affiliates.
Thank you!
© 2021, Amazon Web Services, Inc. or its Affiliates.
内容についての注意点
o 本資料では2021年8月時点のサービス内容および価格についてご説明しています。
最新の情報はAWS公式ウェブサイト(http://aws.amazon.com)にてご確認ください。
o 資料作成には十分注意しておりますが、資料内の価格とAWS公式ウェブサイト記載の価格に
相違があった場合、AWS公式ウェブサイトの価格を優先とさせていただきます。
o 価格は税抜表記となっています。
日本居住者のお客様には別途消費税をご請求させていただきます。
o AWS does not offer binding price quotes. AWS pricing is publicly available and is
subject to change in accordance with the AWS Customer Agreement available at
http://aws.amazon.com/agreement/. Any pricing information included in this
document is provided only as an estimate of usage charges for AWS services based
on certain information that you have provided. Monthly charges will be based on your
actual use of AWS services, and may vary from the estimates provided.
© 2021, Amazon Web Services, Inc. or its Affiliates.
本資料に関するお問い合わせ・ご感想
o 技術的な内容に関しましては、有料のAWSサポート窓口へお問い合わせくださ
い
o https://aws.amazon.com/jp/premiumsupport/
o 料金面でのお問い合わせに関しましては、カスタマーサポート窓口へお問い合わ
せください(マネジメントコンソールへのログインが必要です)
o https://console.aws.amazon.com/support/home#/case/create?issueTy
pe=customer-service
o 具体的な案件に対する構成相談は、後述する個別技術相談会をご活用ください
ご感想はTwitterへ!ハッシュタグは以下をご利用ください
#awsblackbelt
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWSの日本語資料の場所「AWS 資料」で検索
https://amzn.to/JPArchive
© 2021, Amazon Web Services, Inc. or its Affiliates.
AWS Well-Architected個別技術相談会
o 毎週「W-A個別技術相談会」を実施中
o AWSのソリューションアーキテクト(SA)に
対策などを相談することも可能
o 申込みはイベント告知サイトから
o https://aws.amazon.com/jp/about-aws/events/
© 2021, Amazon Web Services, Inc. or its Affiliates.
ご視聴ありがとうございました

Contenu connexe

Plus de Amazon Web Services Japan

Plus de Amazon Web Services Japan (20)

202202 AWS Black Belt Online Seminar AWS Managed Rules for AWS WAF の活用
202202 AWS Black Belt Online Seminar AWS Managed Rules for AWS WAF の活用202202 AWS Black Belt Online Seminar AWS Managed Rules for AWS WAF の活用
202202 AWS Black Belt Online Seminar AWS Managed Rules for AWS WAF の活用
 
202203 AWS Black Belt Online Seminar Amazon Connect Tasks.pdf
202203 AWS Black Belt Online Seminar Amazon Connect Tasks.pdf202203 AWS Black Belt Online Seminar Amazon Connect Tasks.pdf
202203 AWS Black Belt Online Seminar Amazon Connect Tasks.pdf
 
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
 
Amazon QuickSight の組み込み方法をちょっぴりDD
Amazon QuickSight の組み込み方法をちょっぴりDDAmazon QuickSight の組み込み方法をちょっぴりDD
Amazon QuickSight の組み込み方法をちょっぴりDD
 
マルチテナント化で知っておきたいデータベースのこと
マルチテナント化で知っておきたいデータベースのことマルチテナント化で知っておきたいデータベースのこと
マルチテナント化で知っておきたいデータベースのこと
 
機密データとSaaSは共存しうるのか!?セキュリティー重視のユーザー層を取り込む為のネットワーク通信のアプローチ
機密データとSaaSは共存しうるのか!?セキュリティー重視のユーザー層を取り込む為のネットワーク通信のアプローチ機密データとSaaSは共存しうるのか!?セキュリティー重視のユーザー層を取り込む為のネットワーク通信のアプローチ
機密データとSaaSは共存しうるのか!?セキュリティー重視のユーザー層を取り込む為のネットワーク通信のアプローチ
 
パッケージソフトウェアを簡単にSaaS化!?既存の資産を使ったSaaS化手法のご紹介
パッケージソフトウェアを簡単にSaaS化!?既存の資産を使ったSaaS化手法のご紹介パッケージソフトウェアを簡単にSaaS化!?既存の資産を使ったSaaS化手法のご紹介
パッケージソフトウェアを簡単にSaaS化!?既存の資産を使ったSaaS化手法のご紹介
 
202202 AWS Black Belt Online Seminar Amazon Connect Customer Profiles
202202 AWS Black Belt Online Seminar Amazon Connect Customer Profiles202202 AWS Black Belt Online Seminar Amazon Connect Customer Profiles
202202 AWS Black Belt Online Seminar Amazon Connect Customer Profiles
 
Amazon Game Tech Night #24 KPIダッシュボードを最速で用意するために
Amazon Game Tech Night #24 KPIダッシュボードを最速で用意するためにAmazon Game Tech Night #24 KPIダッシュボードを最速で用意するために
Amazon Game Tech Night #24 KPIダッシュボードを最速で用意するために
 
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
 
[20220126] JAWS-UG 2022初頭までに葬ったAWSアンチパターン大紹介
[20220126] JAWS-UG 2022初頭までに葬ったAWSアンチパターン大紹介[20220126] JAWS-UG 2022初頭までに葬ったAWSアンチパターン大紹介
[20220126] JAWS-UG 2022初頭までに葬ったAWSアンチパターン大紹介
 
202111 AWS Black Belt Online Seminar AWSで構築するSmart Mirrorのご紹介
202111 AWS Black Belt Online Seminar AWSで構築するSmart Mirrorのご紹介202111 AWS Black Belt Online Seminar AWSで構築するSmart Mirrorのご紹介
202111 AWS Black Belt Online Seminar AWSで構築するSmart Mirrorのご紹介
 
202201 AWS Black Belt Online Seminar Apache Spark Performnace Tuning for AWS ...
202201 AWS Black Belt Online Seminar Apache Spark Performnace Tuning for AWS ...202201 AWS Black Belt Online Seminar Apache Spark Performnace Tuning for AWS ...
202201 AWS Black Belt Online Seminar Apache Spark Performnace Tuning for AWS ...
 
202112 AWS Black Belt Online Seminar 店内の「今」をお届けする小売業向けリアルタイム配信基盤のレシピ
202112 AWS Black Belt Online Seminar 店内の「今」をお届けする小売業向けリアルタイム配信基盤のレシピ202112 AWS Black Belt Online Seminar 店内の「今」をお届けする小売業向けリアルタイム配信基盤のレシピ
202112 AWS Black Belt Online Seminar 店内の「今」をお届けする小売業向けリアルタイム配信基盤のレシピ
 
20211209 Ops-JAWS Re invent2021re-cap-cloud operations
20211209 Ops-JAWS Re invent2021re-cap-cloud operations20211209 Ops-JAWS Re invent2021re-cap-cloud operations
20211209 Ops-JAWS Re invent2021re-cap-cloud operations
 
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
 
[AWS EXpert Online for JAWS-UG 18] 見せてやるよ、Step Functions の本気ってやつをな
[AWS EXpert Online for JAWS-UG 18] 見せてやるよ、Step Functions の本気ってやつをな[AWS EXpert Online for JAWS-UG 18] 見せてやるよ、Step Functions の本気ってやつをな
[AWS EXpert Online for JAWS-UG 18] 見せてやるよ、Step Functions の本気ってやつをな
 
20211109 JAWS-UG SRE keynotes
20211109 JAWS-UG SRE keynotes20211109 JAWS-UG SRE keynotes
20211109 JAWS-UG SRE keynotes
 
20211109 bleaの使い方(基本編)
20211109 bleaの使い方(基本編)20211109 bleaの使い方(基本編)
20211109 bleaの使い方(基本編)
 
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
 

Dernier

Dernier (11)

Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
 
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
 
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。
 
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
 
Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)
Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)
Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)
 
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
 
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
 
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
 

202108 AWS Black Belt Online Seminar AWS Managed Microsoft AD

  • 1. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS 公式 Webinar https://amzn.to/JPWebinar 過去資料 https://amzn.to/JPArchive AWS Black Belt Online Seminar AWS Managed Microsoft AD アマゾンウェブサービスジャパン株式会社 技術統括本部 ソリューションアーキテクト 伊藤 ジャッジ向子 2021年8月
  • 2. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話しすること 1. ディレクトリサービスとは 2. AWS Managed Microsoft Active Directory 3. AWSの他のディレクトリサービス 4. How to… 5. 料金
  • 3. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話しすること 1. ディレクトリサービスとは 2. AWS Managed Microsoft Active Directory 3. AWSのディレクトリサービス 4. How to… 5. 料金
  • 4. © 2021, Amazon Web Services, Inc. or its Affiliates. ディレクトリサービスとは ディレクトリ サービス デバイス グループ ITリソース ユーザー
  • 5. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話しすること 1. ディレクトリサービスとは 2. AWS Managed Microsoft Active Directory 3. AWSの他のディレクトリサービス 4. How to… 5. 料金
  • 6. © 2021, Amazon Web Services, Inc. or its Affiliates. Active Directoryの変遷 AWS-managed, AWS Cloud Amazon EC2で オンプレミスで 運用 セキュリティ パッチあて DR&冗長化 お客様が運用 AWS Managed Microsoft Active Directory (以降AWS Managed Microsoft AD)
  • 7. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS Managed Microsoft AD の特徴 複数アカウントや複数リー ジョンでの利用可能 本物のMicrosoft AD 信頼関係のサポート グループポリシー シームレスなドメイン参加 日次の スナップショット AWSが管理する インフラストラクチャ
  • 8. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS Managed Microsoft AD の利点 Windows Server 2012R2 上で稼働する使い慣れた AD管理ツールの機能 簡単にWindows ワーク ロードをAWS上に移行し て、既存のID管理とつなぐ ことができる クラウドとオンプレのユー ザー情報を同期は必要なし 2021年7月 AWS Managed Microsoft AD が大阪リージョンでご利用いただけるようになりました https://aws.amazon.com/jp/blogs/news/aws-directory-service-for-microsoft-active-directory- ad-connector-osaka/
  • 9. © 2021, Amazon Web Services, Inc. or its Affiliates. AD AD オンプレミス ネットワーク VPC Managed Microsoft AD DC Windows AD DC セキュリティグループ (必要な権限付き) セキュリティグループ 信頼される 信頼する クラウド オンプレミス 信頼関係とは フォレストの信頼関係 • デフォルトでは互いにアクセスでき ない • 信頼関係によりディレクトリ内のオ ブジェクトを読める • 一方向、双方向どちらが必要か • 一方向 : EC2 & RDS SQL Server • 双方向 : Workspaces, Chime & QuickSight 等 企業向けアプリケーションサービス アクセス 信頼 https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_setup_trust.html
  • 10. © 2021, Amazon Web Services, Inc. or its Affiliates. VPN AWS Direct Connect Trust (Two way) Corporate data center AD Domain controllers ドメイン: onpremise.xyz.abc Region 1 AZ 1 AWS Managed Microsoft AD AZ 2 ドメイン:awsad.com https://aws.amazon.com/jp/blogs/news/amazon-fsx-osaka/ 2021年8月 Amazon FSx が大阪リージョンでご利用いただけるようになりました 使い方の一例
  • 11. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 12. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 13. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS Managed Microsoft AD ディレクトリを作成する 3. 1. 4. 2. 5. https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin- guide/ms_ad_getting_started_create_directory.html IPアドレス は不変
  • 14. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 15. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS側のMSADを管理するサーバーを立てる VPN AWS Direct Connect Corporate data center AD Domain controllers Domain:onpremise.xyz.abc Region 1 AZ 1 AWS Managed Microsoft AD AZ 2 Domain:awsad.com 管理は使い慣れた AD管理ツールか ら行う Trust (Two way)
  • 16. © 2021, Amazon Web Services, Inc. or its Affiliates. MSADを管理するサーバーを立てる 1. 2. 3. IAM ロールに以下の二つの ポリシーをアタッチします Windows インスタンスを選択する • AmazonSSMManagedInstanceCore • AmazonSSMDirectoryServiceAccess RDP接続を許可する ドメイン 結合ディレクトリ指定することで、Windows インスタンスが自動的にドメインに参加する
  • 17. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 18. © 2021, Amazon Web Services, Inc. or its Affiliates. 管理用サーバーにツールをインストール 1. 2. 3. • AD DS および AD LDS ツール • アクティブディレクトリの管理 • DNS サーバーツール • ドメインコントローラの機能内でDNSを管理 • グループポリシーマネジメントツール(Optional) • グループポリシーの管理 AD管理者 (もしくは権限の あるユーザー) Windows インスタンスにドメインユーザで接続する ドメインに参加しているか確認する サーバ マネージャーからツールをインストールする
  • 19. © 2021, Amazon Web Services, Inc. or its Affiliates. MSADを管理するサーバーで確認
  • 20. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 21. © 2021, Amazon Web Services, Inc. or its Affiliates. AZ 1 オンプレミス側のADを設定する VPN AWS Direct Connect Corporate data center AD Domain controllers Domain:onpremise.xyz.abc Region 1 AWS Managed Microsoft AD AZ 2 Domain:awsad.com Trust (Two way)
  • 22. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS – オンプレミス間の通信 • DNS (TCP & UDP 53) • Kerberos 認証(TCP & UDP 88) • LDAP (TCP & UDP 389) • SMB (TCP & UDP 445) 参照:https://docs.microsoft.com/ja-jp/archive/blogs/jpntsblog/563 AD 側 参照: https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_network_security.html https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_tutorial_setup_trust.html セキュリティグループ d-{ディレクトリID}_controller
  • 23. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 24. © 2021, Amazon Web Services, Inc. or its Affiliates. オンプレミスのActive DirectoryのDNSの設定 1. 2. 3. マネジメントコンソールで作成した時払い出 された二つのDNSサーバーのIPアドレス
  • 25. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 26. © 2021, Amazon Web Services, Inc. or its Affiliates. オンプレミスの信頼関係の検証 1. 2. 例) • 信頼のタイプ:フォレストの信頼 • 信頼の方向:双方向 • 信頼を作成する対象:このドメインのみ • フォレスト全体の認証を指定 信頼パスワード: • 新しい信頼 出力方向&入力方向:両方とも確認しない
  • 27. © 2021, Amazon Web Services, Inc. or its Affiliates. オンプレミスの検証確立
  • 28. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 29. © 2021, Amazon Web Services, Inc. or its Affiliates. セットアップ手順 AWS Microsoft Managed AD 例) 1. 信頼のタイプ→フォレストの信頼 2. 既存または新しいリモートドメイン →オンプレミスのFQDNドメイン 3. 信頼パスワード →先ほどオンプレミスで入力したパスワード 4. 信頼の方向→双方向 5. 条件付きフォワーダー →オンプレミスで使用しているDNSサーバー 1. 2. 3.
  • 30. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 31. © 2021, Amazon Web Services, Inc. or its Affiliates. AWSマネジメントコンソール使用ユーザーの設定 1. 2. 3. ※ AWS Single Sign-On:マネジメントコンソールへのログインを可能にする同様のサービスもある (SSOが使える場合はそちらが推奨)
  • 32. © 2021, Amazon Web Services, Inc. or its Affiliates. 信頼関係の設定(双方向) 1. AWS Managed Microsoft AD ディレクトリを作成する 2. AWS側のMSADを管理するサーバーを立てる 1. MSADを管理するサーバーにツールをインストール 3. オンプレミス側のADを設定する 1. DNS設定 2. 信頼関係の検証 4. Microsoft Managed ADで信頼関係の確立 5. アプリケーションの管理 1. AWSマネジメントコンソール使用ユーザーの設定
  • 33. © 2021, Amazon Web Services, Inc. or its Affiliates. セットアップ手順 ユーザーログイン 1. 2. 3. 文字列.awsapps.com/console
  • 34. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS Managed Microsoft ADで何ができるか • 実際のMicrosoft Active Directory (2012 R2) • シングルテナントでマネージドサービス • デフォルトで2つのドメインコントローラ • 複数リージョンでレプリケーション可能(Enterprise Edition) • 権限を委譲されたAdmin Account を使用して OUを管理 • 通常のAD管理ツールを使うことができる • 管理されたインフラで自動パッチとバックアップ • 他のAWSサービス群とシームレスな連携 • AWS SSO, Amazon FSx for Windows File Server, Amazon Workspaces, Amazon WorkDocs, Amazon WorkMail, Amazon RDS for SQL Server, Oracle, PostgreSQL
  • 35. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS Managed Microsoft ADでの制限事項 • ドメイン管理者としての権限の制限 • オンプレミスのドメインと同一のドメインの延長 [1] • サービスクオータ(上限緩和可) [2] •デフォルトでは20ディレクトリ •手動でのスナップショットは5つまで •ディレクトリごとのドメインコントローラーは20まで •ディレクトリごとのCA(Certification Authority)登録は5つ まで https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_limits.html https://docs.aws.amazon.com/ja_jp/directoryservice/latest/admin-guide/ms_ad_getting_started_admin_account.html [1] [2]
  • 36. © 2021, Amazon Web Services, Inc. or its Affiliates. EC2 インスタンスでActive Directoryを運用 VPN AWS Direct Connect オンプレミス環境 AD Domain controllers ドメイン名: company.com リージョン 1 AZ1 AZ 2 EC2 domain controller EC2 domain controller EC2 Windows instances (IIS, SQL, .NET) EC2 Windows instances (IIS, SQL, .NET) オンプレミスのADを延長 ドメイン名: company.com
  • 37. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話しすること 1. ディレクトリサービスとは 2. AWS Managed Microsoft AD 3. AWSの他のディレクトリサービス 4. How to … 5. 料金
  • 38. © 2021, Amazon Web Services, Inc. or its Affiliates. AWSの他のディレクトリサービス o AD Connector o 既存のオンプレミスのActive Directoryユーザー情報でAWSリソース利用 o クラウド側でのユーザー管理が必要ない場合 o オンプレミスでユーザー管理のみを行うシンプルな構成が可能 o オンプレミス側ADへの問い合わせが発生する o Simple AD o 低コスト o アクティブディレクトリと互換性のあるSamba4のサービスを提供 o 5000ユーザー以下でユーザー管理 o ユーザーとグループ管理だけで十分な場合 o オンプレミスとの信頼関係は使用不可 https://docs.aws.amazon.com/directoryservice/latest/admin-guide/what_is.html
  • 39. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話しすること 1. ディレクトリサービスとは 2. AWS Managed Microsoft AD 3. AWSの他のディレクトリサービス 4. How to… 5. 料金
  • 40. © 2021, Amazon Web Services, Inc. or its Affiliates. ディレクトリのモニタリング o ディレクトリのステータス o ステータスの遷移をトリガに SNSによる通知の設定可能 o CloudWatch Logs o ログインしたアカウント o アクセスしたオブジェクト o ポリシーの変更 etc… https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_status.html https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_logs.html Subject: Security ID: S-1-5-18 Account Name: WIN-ILO1BA61LUC$ Account Domain: awsad Logon ID: 0x49B8EF Privileges: SeSecurityPrivilege SeBackupPrivilege SeRestorePrivilege SeTakeOwnershipPrivilege SeDebugPrivilege SeSystemEnvironmentPrivilege SeLoadDriverPrivilege SeImpersonatePrivilege
  • 41. © 2021, Amazon Web Services, Inc. or its Affiliates. パスワードルールはどう設定するの? o デフォルトのパスワードルールがある o 7文字以上 o 過去の24のパスワード履歴を記録 o 42日間で期限切れ o 複雑な文字列 o デフォルトの変更は可能 o 管理インスタンス →Active Directory Administrative Center o ドメイン→ System →Password Settings Container o PSOから始まる5つのポリシーを変更 → 「Add」からユーザーやグループに適用 https://aws.amazon.com/blogs/security/how-to-configure-even-stronger-password-policies-to-help-meet-your- security-standards-by-using-aws-directory-service-for-microsoft-active-directory/
  • 42. © 2021, Amazon Web Services, Inc. or its Affiliates. マルチリージョンの設定方法 エンタープライズエディションを使用 例)RDS for SQL Serverの場合 o 双方のリージョンでのDB作成時にディレクトリを指定 o Microsoft SQL Server Windows 認証を有効化 https://aws.amazon.com/blogs/security/use-a-single-aws-managed-microsoft-ad-for-amazon-rds-for-sql-server- instances-in-multiple-regions/
  • 43. © 2021, Amazon Web Services, Inc. or its Affiliates. Route53 の Private Hosted Zone の名前解決を行うには? o 転送ルールの設定 o DNS管理ツールでDirectory Serviceの DNSのIPアドレスに接続 -> 条件付き フォワーダ― o プライベートドメインの DNS クエリを VPC の Amazon が提供する DNS サー バーの IP アドレスに転送 o 例)192.168.0.0/24のネットワークなら 192.168.0.2 https://aws.amazon.com/blogs/security/how-to-set-up-dns-resolution-between-on-premises-networks- and-aws-using-aws-directory-service-and-microsoft-active-directory/
  • 44. © 2021, Amazon Web Services, Inc. or its Affiliates. Office365をAWS Managed Microsoft ADでパスワード 同期を使わずに使用できますか? o 利点 o パスワード管理の統一 o AWS Managed Microsoft ADの強いパスワードポリシーを適用できる o 手順 1. Active Directory ドメインサービスにパーミッションを委譲 1. ADSyncConfigを使用 2. セキュリティグループの設定 1. Azure AD Connectを許可 3. Azure AD Connect パススルー認証の設定 1. AWS Managed Microsoft ADの ユーザー情報でOffice 365 にログイン https://aws.amazon.com/jp/blogs/security/enable-office-365-with-aws-managed- microsoft-ad-without-user-password-synchronization/
  • 45. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話しすること 1. ディレクトリサービスとは 2. AWS Managed Microsoft AD 3. AWSの他のディレクトリサービス 4. How to … 5. 料金
  • 46. © 2021, Amazon Web Services, Inc. or its Affiliates. エディションの違い • 2つのエディション • スタンダードエディション • 小~中規模のビジネス(約5000ユーザーくらいまで) • 30,000ディレクトリオブジェクト(ユーザー、グループ、コン ピュータなど) • ストレージ:1GB • エンタープライズエディション • 500,000 ディレクトリオブジェクト • マルチリージョンレプリケーション • ストレージ:17GB
  • 47. © 2021, Amazon Web Services, Inc. or its Affiliates. 料金 o Free Tier • 30日間 • 2つのドメインコントローラなら、2時間の操作時間 • 各追加のドメインコントローラにつき1時間の操作時間
  • 48. © 2021, Amazon Web Services, Inc. or its Affiliates. 料金 • 東京リージョン (最小で二つのドメインコントローラー) • スタンダードエディション • $0.146/1時間/1ドメインコントローラー • $0.073/1時間/追加ドメインコントローラー • 他アカウントとディレクトリを共有につき$0.0219/1時間 • エンタープライズエディション • $0.445/1時間/1ドメインコントローラー • $0.2225/1時間/追加ドメインコントローラー • 他アカウントとディレクトリを共有につき$0.06675/1時間 • 他のリージョンへのデータ転送 $0.09/GB https://aws.amazon.com/directoryservice/pricing/
  • 49. © 2021, Amazon Web Services, Inc. or its Affiliates. このセッションでお話ししたこと 1. ディレクトリサービスとは 2. AWS Managed Microsoft AD 3. AWSの他のディレクトリサービス 4. How to … 5. 料金
  • 50. © 2021, Amazon Web Services, Inc. or its Affiliates. 伊藤 ジャッジ向子(いとうじゃっじさきこ) • AWS • 2016 年 2月よりAWS • Premium Support → Technical Writer → Solution Architect(製造業) • 好きなサービス • AWS IoTサービス群 • AWS Snowball • Premium Support • Private • Raspberry Pi • 犬、登山、キャンプ
  • 51. © 2021, Amazon Web Services, Inc. or its Affiliates. © 2021, Amazon Web Services, Inc. or its Affiliates. Thank you!
  • 52. © 2021, Amazon Web Services, Inc. or its Affiliates. 内容についての注意点 o 本資料では2021年8月時点のサービス内容および価格についてご説明しています。 最新の情報はAWS公式ウェブサイト(http://aws.amazon.com)にてご確認ください。 o 資料作成には十分注意しておりますが、資料内の価格とAWS公式ウェブサイト記載の価格に 相違があった場合、AWS公式ウェブサイトの価格を優先とさせていただきます。 o 価格は税抜表記となっています。 日本居住者のお客様には別途消費税をご請求させていただきます。 o AWS does not offer binding price quotes. AWS pricing is publicly available and is subject to change in accordance with the AWS Customer Agreement available at http://aws.amazon.com/agreement/. Any pricing information included in this document is provided only as an estimate of usage charges for AWS services based on certain information that you have provided. Monthly charges will be based on your actual use of AWS services, and may vary from the estimates provided.
  • 53. © 2021, Amazon Web Services, Inc. or its Affiliates. 本資料に関するお問い合わせ・ご感想 o 技術的な内容に関しましては、有料のAWSサポート窓口へお問い合わせくださ い o https://aws.amazon.com/jp/premiumsupport/ o 料金面でのお問い合わせに関しましては、カスタマーサポート窓口へお問い合わ せください(マネジメントコンソールへのログインが必要です) o https://console.aws.amazon.com/support/home#/case/create?issueTy pe=customer-service o 具体的な案件に対する構成相談は、後述する個別技術相談会をご活用ください ご感想はTwitterへ!ハッシュタグは以下をご利用ください #awsblackbelt
  • 54. © 2021, Amazon Web Services, Inc. or its Affiliates. AWSの日本語資料の場所「AWS 資料」で検索 https://amzn.to/JPArchive
  • 55. © 2021, Amazon Web Services, Inc. or its Affiliates. AWS Well-Architected個別技術相談会 o 毎週「W-A個別技術相談会」を実施中 o AWSのソリューションアーキテクト(SA)に 対策などを相談することも可能 o 申込みはイベント告知サイトから o https://aws.amazon.com/jp/about-aws/events/
  • 56. © 2021, Amazon Web Services, Inc. or its Affiliates. ご視聴ありがとうございました