PowerPoint Presentation

Similar documents
Agenda Active Directory on AWS 基礎からわかる Active Directory Active Directory on AWS 構成のシナリオ ADFS と IAM による ID 連携 AWS Directory Service ディレクトリタイプの選択 ディレクトリ

ドメインコントローラを冗長化していてもバックアップは必要です! Active Directory データベースの複製の仕組み DC1 2 変更された情報を定期的に他の DC に複製 DC2 同期 1 ドメインコントローラ (DC) で変更が行われる Active Directory データベース上で

Slide 1

AIP2016R2 DC backup_restore

SIOS Protection Suite for Linux v9.3.2 AWS Direct Connect 接続クイックスタートガイド 2019 年 4 月

目次 1. はじめに バックアップと復元の概要 Active Directoryのバックアップ Active Directoryの復元 ドメインコントローラの復元 ( 他のドメインコントローラが利用できる場合 )

そこが知りたい!AWSクラウドのセキュリティ

PowerPoint Presentation

AWS によるマイクロソフトアーキテクチャの最適化

PowerPoint プレゼンテーション

自 己紹介 名前 渡邉源太 所属 アマゾンウェブサービスジャパン株式会社 技術本部レディネスソリューション部 ソリューションアーキテクト (Windows Specialist) 好きな AWS サービス Amazon WorkSpaces

PowerPoint Presentation

D. Amazon EC2 のインスタンスストアボリュームへ 1 時間ごとに DB のバックアップ取得を行うと共に Amazon S3 に 5 分ごとのトランザクションログを保管する 正解 = C 会社のマーケティング担当ディレクターから " 何気ない親切 " と思われる善行を目にしたら 80 文字

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

MCP Windows Server 2008 Active Directory, Configuring 出題あなたのネットワークには Windows Server 2008 R2 を実行する Server1 という名前のサーバーがあります Server1 は Active Dire

Windows Server 2012/2012 R2 Active Directory環境へのドメイン移行の考え方

Active Directory フェデレーションサービスとの認証連携

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

コンポーネントのインストール レプリケーション運用開始までの流れ 1 コンポーネントのインストール 2 シナリオの設定 3 同期処理 レプリケーション開始!! CA ARCserve Replication/HA 構成例 管理用 PC CA ARCserve RHA マネージャ CA ARCserv

PacnetでAPACをカバーする アマゾンのクラウドサービス

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

Windows Server 2012 R2 Active Directory 環境構築ガイド

Windows Server 2012 Backup Dive! Microsoft MVP SCCDM 小賀坂優

Windows Server 2012/2012 R2 Active Directory 移行の手引き

Microsoft Word - L05_Active_Directory_Lab.docx

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

Mobile Access簡易設定ガイド

Windows Server 2016 Active Directory 移行の手引き

改版履歴 Ver. 日付履歴 1.0 版 2014/5/30 目次 0 はじめに 本文中の記号について Windows Server Failover Cluster をインストールするための準備 Windows Server Failover

スライド 1

Enterprise Cloud + 紹介資料

FUJITSU Cloud Service K5 認証サービス サービス仕様書

fse7_permission

AWS Client VPN - ユーザーガイド

MS SQL の Point-in-Time リストア A - - v6.5 Update4 以降サポート Active Directory 詳細レベルリストア A A A v5 Update2 以降サポート 小さいパーティションへのBMR A A A v5 Update2 以降サポート リモートレ

EcRP インストール手順書 サーバ版 (Windows2003 – SQL2008) 《第1版》

データベースの近代化:シンプルなクロスプラットフォーム、最小のダウンタイムで実現するクラウド移行

産直くん 9 リピートくん 9 バックアップ リストア作業チェックリスト バックアップ リストア作業項目一覧 作業項目作業目安時間概要 00 バックアップ リストア作業を行う前に 産直くん 9 リピートくん 9 のバックアップ リストア作業を円滑に行うための確認事項をまとめています 1. バックアッ

Microsoft Word - Outlook 2003 Senario.doc

今さら聞けない Active Directory のアップグレードと移行 ~ 基礎から応用まで ~ 横山哲也グローバルナレッジネットワーク株式会社

クラウド セキュリティ インターネット セキュア ゲートウェイ Umbrella

POWER EGG 3.0 Office365連携

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

改定履歴 改版日時版数改版内容 2012/4/ 新規作成 2012/5/ お客様公開用に改版

RDX へのバックアップ 3 ベアメタル復旧手順書 2014 年 11 月

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

(2) [ バックアップツール ] が表示されます [1] [2] [3] [4] [5] [6] Windows Storage Server 2012 バックアップ手順 (V_01) < 画面の説明 > [1] バックアップ項目リスト登録されているバックアップセットの一覧です [2] 新規 ボタ

目次 目次 準備いただくもの 準備 SQLServer2008 R2 ExpressEdition のインストール インストールの前に インストール 設定一覧 機

EcRP インストール手順書 サーバー版 (Windows Server 2008 R2 – SQL2008) 《第1版》

Microsoft Global Briefing Technical Briefing

Symantec Endpoint Protection 12.1 の管理練習問題 例題 1. 管理外検出でネットワーク上のシステムを識別するとき 次のどのプロトコルが使用されますか a. ICMP b. TCP c. ARP a. UDP 2. ある管理者が Symantec Endpoint P

Microsoft Word - PCOMM V6.0_FAQ.doc

CA Federation ご紹介資料

「i-FILTER」Ver.9Windows版NTLM認証説明資料

AIP275AD

目次 本書の概要... 3 QNAP で AD 環境を構築するネットワーク環境... 3 Active Directory ドメインコントローラ構築... 5 AD ユーザ作成 AD ユーザ単独作成 AD ユーザ複数作成 共有フォルダアクセス許可追加

Microsoft認定資格問題集DEMO(70-413_Part2)

Office 365 管理の 効率的なツールキット 文書番号 ZJTM 発行日 2018 年 12 月 28 日 0

Microsoft PowerPoint - LAB-03-SR18-ã…Łã‡¡ã‡¤ã…«ã…ªã‡¹ã…‹ã‡¢-v1

Microsoft Word - NAP手順書_DHCP_RC1最終.doc

PowerPoint Presentation

PowerPoint Presentation

ActiveImage Protector 2016 R2 for Express5800 / ftサーバ

Arcserve UDP バージョン比較 (Rev: 4.0) 2019 年 5 月作成 凡例 ( A : Advanced 以上 P : Premium 以上 PP : Premium Plus SS : 専用サブスクリプション -: 機能なし ) Release Version 機能 7.0 v

目次 要約... 3 ここで取り上げる内容... 6 開始する前に... 7 アーキテクチャ上の考慮事項... 8 Virtual Private Cloud... 8 Active Directory の設計 インスタンスの設定 デプロイ例のシナリオ #1:AWS クラウド

AutoDesk Vault Configuration Guide

MSCD Slide Template

PowerPoint プレゼンテーション

構築例 お客様構築 IoT デバイス DynamoDB IoT デバイスで計測した値を出力させ データを API で DynamoDB に送信させるために IAM Access Key を IAM で取得します IoT.kyoto は DynamoDB から IoT デバイスで計測したデータを取得し

GXS-I WebIEAS オペレーション ガイド 版 : 第 1 版 2007 年 01 月 22 日 第 2 版 2011 年 12 月 02 日 第 3 版 2012 年 04 月 27 日 第 4 版 2013 年 06 月 17 日 ( 本書 ) GXS 株式会社 (c) 20

Office 365監査ログ連携機能アクティブ化手順書

クライアント証明書導入マニュアル

ConsoleDA Agent For Serverインストールガイド

Microsoft Word - L06_Networking_Lab.docx

FormPat 環境設定ガイド

ログを活用したActive Directoryに対する攻撃の検知と対策

Microsoft認定資格問題集DEMO(70-642)

Acronis Snap Deploy 5

DragonDisk

一緒に使おう Windows Server 2019 & Microsoft Azure 日本マイクロソフト株式会社クラウド & ソリューション事業本部テクノロジーソリューションプロフェッショナル 瀧本文男 CI16

InterSecVM/MWc V1.0 for Linux (Amazon EC2 用 ) セットアップ手順説明書 2015 年 9 月第 1 版

マネージドクラウド with bit-drive 仮想マシンサービス 管理者マニュアル [ 管理者さま向け ] 2018 年 10 月 15 日 Version 3.0 bit- drive 2018/10/15 Version 3.0 マネージドクラウド with bit-drive 仮想マシン

_mokuji_2nd.indd

Title Slide with Name

改版履歴 Ver. 日付履歴 1.0 版 2014/5/30 新規作成 目次 0 はじめに 本文中の記号について Hyper-V 2.0 をインストールするための準備 インストール前に確認が必要なもの Hyper-V 2.0 の

Microsoft Word - Outlook 2007 Senario.doc

新製品 Arcserve Backup r17.5 のご紹介 (SP1 対応版 ) Arcserve Japan Rev. 1.4

Presentation Title Here

PowerPoint プレゼンテーション

動作環境 WebSAM Storage VASA Provider 2.4 istorage M110 istorage M310 istorage M310F 対象ディスクア istorage M510 istorage M710 istorage M710F レイ ストレージ制御ソフトリビジョン

よくある問題を解決する~ 5 分でそのままつかえるソリューション by AWS ソリューションズビルダチーム

ZCBクイックスタートガイド

Windows Server 2012/2012 R2 Active Directory 運用管理の考え方

LAN DISK NarSuSの登録方法

Title Slide with Name

アジェンダ はクラウド上でも十分使えます 1. の概要 とは の導入事例 で利用される構成 2. をクラウドで使う クラウドサービスの分類 Amazon Web Services による構成例 2

<4D F736F F F696E74202D D312E A90A78CE48AC28BAB93B193FC835C838A B E707074>

Windows Small Business Server 2011 Essentials クライアントPCリストアガイド

Windows Server 2008/2008 R2 Active Directory環境へのドメイン移行の考え方

Arcserve Replication/High Availability 製品の仕組み

Transcription:

Active Directory on AWS アマゾンデータサービスジャパン株式会社吉松龍輝 2014 年 7 月 17 日 Session #TA-04 2014 Amazon.com, Inc. and its affiliates. All rights reserved. May not be copied, modified, or distributed in whole or in part without the express consent of Amazon.com, Inc.

自己紹介 名前 吉松龍輝 ( よしまつりゅうき ) 所属 アマゾンデータサービスジャパン株式会社 エンタープライズソリューション部 ソリューションアーキテクト 経歴 某ソフトウェアベンダーにて Windows のエンジニアを 12 年ほど 高度障害解析エンジニア 中規模小規模 大手企業へのソリューション提案 パートナー企業の案件支援などを担当 好きな AWS のサービス Windows インスタンス

アジェンダ ドメイン サイトの構造 ドメインコントローラー (DC) の配置 名前解決に関する考慮事項 ドメインのバックアップ リストア AWS と Active Directory の ID 連携 Active Directory に関する運用知識をお持ちの方を対象にした内容です

ドメイン サイトの構造

ドメイン構造 子ドメイン 信頼関係の採用に関する留意点 特別な理由がない限り AWS 上に配置する DC は 現在稼働中の Active Directory ドメインの DC として構築する クラウドに DC を配置するから という理由でドメインを分割しない ドメインを分割する際の判断基準 セキュリティの境界 企業 組織体の境界 地域の境界 etc 親子関係もしくは信頼関係 AWS ドメイン を別ドメインにする目的はあるか? corp.local ( 現行のドメイン ) aws.corp.local (AWS 上のドメイン )

サイトの設計 考慮事項については 従来の設計方法と同様 レイテンシーと複製にかかるコストを考慮 Amazon VPC との接続に VPN を利用している場合には要注意 複製 ( 接続オブジェクト ) のトポロジー AWS 用のサイトを作成して DC を配置した場合 複製トポロジーが意図した通りに作成されているか 要確認 適切な複製パートナーが接続されているか? サイト間複製の間隔は既定で 180 分 参考情報 : サイト間レプリケーションの頻度を構成する http://technet.microsoft.com/ja-jp/library/cc730954.aspx グローバルカタログ (GC) の配置を検討 特に Exchange Server のような GC へのアクセス頻度が高いサーバーを AWS 上に配置する場合は必ず GC を設定

ドメインコントローラー (DC) 配置

AWS と自社環境とのハイブリッド運用 FSMO の配置場所を決定 (AWS もしくは自社環境 ) DC (FSMO) DC Direct Connect DC (FSMO) AZ を利用した冗長化 Availability Zone Availability Zone VPN Connection クライアント

AWS 上に全ての DC を配置 DC (FSMO) DC (FSMO) Direct Connect AZ を利用した冗長化が基本 リストア方法について要検討 Availability Zone Availability Zone VPN Connection クライアント

名前解決に関する考慮事項

DNS の相互参照 参照先 DNS の推奨設定 優先 DNS に自分自身が保有する DNS を参照 代替 DNS に他 DC が保有する DNS を参照 代替 DNS 優先 DNS 優先 DNS 参考情報 :Windows 2000 および Windows Server 2003 の DNS に関してよく寄せられる質問 http://support.microsoft.com/kb/291382/ja

DNS の配置 障害発生時にも名前解決ができる状態を確保する DNS を保有 DC (FSMO) DC Direct Connect DC (FSMO) この障害の例では 自分自身に DNS がインストールされていないと名前解決ができ ない状態に陥る 名前解決ができる状態を Availability Zone Availability Zone 確保することで DC の孤立を防ぐ VPN Connection クライアント

参照先 DNS の指定 NIC の TCP/IP の設定 参照先 DNS には DC 上の DNS を指定する AWS が提供する DNS は ( 代替 DNS としても ) 参照しない DC の参照ができなくなり ログオン障害が発生する恐れ DC 間の複製障害が発生する恐れ DC 上の DNS のフォワーダーに AWS が提供する DNS を設定する インターネットの名前解決は AWS が提供する DNS にフォワード

TCP/IP の詳細設定 (DNS) 既定で DNS サフィックスに AWS 関連のものが追加されている 追加されているサフィックスの例 ap-northeast-1.ec2-utilities.amazonaws.com us-east-1.ec2-utilities.amazonaws.com ec2-utilities.amazonaws.com ec2.internal ap-northeast-1.compute.internal

TCP/IP の詳細設定 (WINS) 既定では [NetBIOS over TCP/IP を無効にする ] に設定されている NetBIOS 名の名前解決が必要な場合には WINS の構築を行う Amazon VPC はブロードキャストをサポートしていないため ブロードキャストを用いた NetBIOS 名の名前解決は利用できない

DHCP Options Set の利用 ドメインの FQDN を指定 DC 上の DNS を指定 ドメイン内は PDC エミュレーターと同期されるため NTP サーバーは設定しない WINS を使用する際に指定 WINS を使用する際に 2 を設定

補足 : ドメインの時刻同期 PDC エミュレーターの時刻がドメイン内に展開される PDC エミュレーター 外部の NTP サーバー DC ドメイン内で時刻同期が適切に行われていない場合 Kerberos 認証の動作に問題が出る恐れがある メンバーサーバー クライアント

ドメインのバックアップ リストア

バックアップ 従来のバックアップの手法を使用 VSS (Volume Shadow Copy Service) に対応したバックアップツールを使用する Windows Server バックアップ Wbadmin.exe その他の VSS 対応バックアップ製品 Tombstone Lifetime の有効期限に注意 EC2 スナップショットの利用 バックアップツールによって取得されたバックアップデータが保管されているボリュームのスナップショットを S3 に取得し データを保全 DC のシステム全体のスナップショットについては 次ページの留意点について十分考慮する必要がある

リストア時の注意 DC のシステム全体のスナップショットをリストアに使用しない USN ロールバックを誘発 ロールバックが発生した DC はドメイン環境から隔離され 複製パートナーとして見なされなくなる 仮想化ドメインコントローラーのバックアップと復元に関する考慮事項 http://technet.microsoft.com/ja-jp/library/dd363545%28v=ws.10%29.aspx

USN ロールバック発生のメカニズム DC の数は 1 台と認識 スナップショットには 3 台目の DC に関する情報が保存されていない DC の数は 2 台と認識 ドメインに追加 スナップショット取得 DC の数は 3 台と認識 DC の数は 3 台と認識 ドメインに追加 3 台目の DC を追加する前のスナップショットをリストアすることで DB に不整合が発生

USN ロールバック発生時のイベントログ イベント ID 2103 / 2095 / 1113 / 1115

ディレクトリサービス復元モード (DSRM) の利用 下記のリストアを行うための起動モード Authoritative Restore( 権限のあるリストア ) Non-Authoritative Restore( 権限のないリストア ) 参考情報 :AD DS をバックアップおよび回復するための手順 http://technet.microsoft.com/jajp/library/cc753359%28v=ws.10%29.aspx Windows Server のブート中に F8 を入力し 起動メニューから DSRM を選択してサーバーを起動する ハイブリッド運用の場合 自社環境の DC から DSRM を利用 AWS 上の DC の場合 DSRM でブート不可 ( 以下の手法が使用できない ) 参考情報 :Restart the Domain Controller in Directory Services Restore Mode Remotely http://technet.microsoft.com/ja-jp/library/cc794729(v=ws.10).aspx

Active Directory ごみ箱の活用 誤って削除したオブジェクトをリストア可能 DSRM から Authoritative Restore を実行する必要がない Windows Server 2012/2012 R2 の場合は GUI から実行 Windows Server 2008 R2 の場合は PowerShell から実行

致命的な障害が発生した場合の考慮事項 例 : 全ての DC が破損 DC (FSMO) DC Direct Connect DC (FSMO) Availability Zone Availability Zone VPN Connection クライアント

フルリストアの手順の例 AWS と自社環境とのハイブリッド運用の場合 自社環境側の DC を DSRM でブートし Authoritative Restore を実行 AWS 側の DC に 自社環境側のリストア情報を複製 AWS 上に全ての DC を配置している場合 1. AWS 上の DC で取得したバックアップデータを用意 2. バックアップデータを用いて 自社環境で DSRM を利用して仮 DC を構築 3. ntdsutil metadata cleanup で存在しない DC を削除 4. AWS 上に DC を新規で構築し 仮 DC からデータを複製 5. 複製完了後 FSMO を仮 DC から AWS 上の DC に移動 (ntdsutil transfer) 6. 仮 DC を降格し AWS 上の DC を稼動 参考情報 :Ntdsutil.exe を使用してドメインコントローラーに FSMO の役割を強制または転送する http://support.microsoft.com/kb/255504

AWS と Active Directory の ID 連携

AWS Identity and Access Management (IAM) AWS の操作をよりセキュアに行うための認証 認可の仕組み AWS の利用者の認証と アクセスポリシーを管理 AWS 操作のためのグループ ユーザー ロールの作成が可能 グループ ユーザーごとに 実行出来る操作を規定できる ユーザーごとに認証情報の設定が可能 開発チーム 運用チーム

IAM の動作イメージ API やマネジメントコンソールからのアクセスに対して 権限をチェック 全機能の操作権限を保有 S3 の操作権限のみを保有 S3 の参照権限のみを保有

AWS と Active Directory の認証連携 AWS IAM の SAML 2.0 サポート Active Directory と SAML 2.0 による ID 連携が可能 Active Directory Federation Services を利用 Active Directory のユーザーとグループを認証と認可に使用 参考情報 :Enabling Federation to AWS using Windows Active Directory, ADFS, and SAML 2.0 http://blogs.aws.amazon.com/security/post/tx71twxxj3ui14/enabling-federation-to-aws-using- Windows-Active-Directory-ADFS-and-SAML-2-0

グループのマッピング AWS の操作権限の単位をセキュリティグループとして作成 IAM ロールを作成し AWS の操作権限を IAM ポリシーで定義 Active Directory Federation Services により セキュリティグループと IAM ロールをマッピング

デモ : IAM と AD の ID 連携 IAM と AD を連携し AD のセキュリティグループに応じた AWS の操作権限をユーザーに付与 EC2 の操作権限 所属組織に応じた S3 バケットの読み取り 書き込み権限 DC CA WAP ADFS インターネット クライアント プライベートサブネット パブリックサブネット

まとめ AWS 上に Active Directory を構築する際には 以下のテーマについて設計指針を検討する ドメイン構造 サイト設計 (DC 間の複製 ) 名前解決 バックアップ リストア ドメインが破損するパターンをいくつか想定し 自社環境にとって最適なリストア方法を事前に検証する Active Directory と IAM との連携により 組織に対して AWS の操作権限を適切に付与する 物理的なデータセンターの資産に対する権限付与と同等の ID 管理を行う

2014.09.09 SAVE THE DATE http://csd.awseventsjapan.com/ Cloud Storage & DB Day 検索