Preparar o Active Directory para implantar o Local do Azure

Aplica-se a: implantações hiperconvergadas do Azure Local

Este artigo explica como preparar o Active Directory para a implantação do Azure Local, incluindo a criação da UO necessária e das permissões para ajudar a evitar problemas de implantação.

Os requisitos do Active Directory para o Local do Azure incluem:

  • Uma UO (unidade organizacional dedicada).
  • Herança de políticas de grupo que é bloqueada para o Objeto de Política de Grupo (GPO) aplicável.
  • Uma conta de usuário que tem todos os direitos à UO no Active Directory.

Observação

  • Você pode usar seu processo existente para atender aos requisitos anteriores. O script usado neste artigo é opcional e é fornecido para simplificar a preparação.
  • Quando você bloqueia a herança de políticas de grupo no nível da UO, os GPOs com a opção imposto habilitada não são bloqueados. Se aplicável, verifique se esses GPOs sejam bloqueados por meio de outros métodos, como um filtro do Windows Management Instrumentation (WMI). Aplique o filtro WMI a qualquer GPO imposto, para excluir contas de computador da máquina das suas instâncias locais do Azure de receberem a aplicação dos GPOs. Depois que o filtro for aplicado, os GPOs impostos não serão aplicados, com base na lógica definida no filtro do WMI.

Para atribuir manualmente as permissões necessárias para o Active Directory, criar uma UO e bloquear a herança de GPO, consulte Configuração personalizada do Active Directory para o Azure Local.

Pré-requisitos

Requisitos do usuário de implantação

A conta de usuário de implantação do LCM (Lifecycle Manager) deve atender aos seguintes requisitos do Active Directory para gerenciamento de ciclo de vida e implantação local do Azure.

  • Logon interativo. O usuário de implantação deve ter permissão para fazer logon interativamente.
  • Faça logon como um trabalho em lotes. O usuário de implantação deve ter os direitos de usuário Fazer logon como um trabalho em lotes. Verifique se a política de domínio padrão não nega esse direito ou conceda-o explicitamente à conta de usuário de implantação.

Módulo de preparação do Active Directory

Para preparar o Active Directory para implantações do Azure Local, use o cmdlet New-HciAdObjectsPreCreation do módulo do PowerShell AsHciADArtifactsPreCreationTool. Aqui estão os parâmetros necessários para o cmdlet:

Parâmetro Descrição
-AzureStackLCMUserCredential Um novo objeto de usuário que você cria com as permissões apropriadas para implantação. Essa conta é a mesma que a conta de usuário usada pela implantação local do Azure.
Certifique-se de fornecer apenas o nome de usuário. Não inclua o nome de domínio no nome, por exemplo, contoso\username.
A senha deve estar em conformidade com os requisitos de comprimento e complexidade. Use uma senha com pelo menos 14 caracteres. A senha deve conter: um caractere em letras minúsculas, um caractere maiúsculo, um numeral e um caractere especial.
Para obter mais informações, consulte requisitos de complexidade de senha.
O nome não pode ser exatamente o mesmo que o usuário administrador local.
Você não pode usar o administrador como o nome de usuário. O nome deve ser exclusivo para cada instância de Azure Local (implantação).
-AsHciOUName Uma nova UO (Unidade Organizacional) para armazenar todos os objetos para a implantação local do Azure. Essa UO bloqueia as políticas de grupo e a herança existentes para garantir que não haja conflito de configurações. Especifique a OU na forma de nome distinto (DN). Para obter mais informações, consulte o formato de Nomes distintos.

Observação

  • O caminho -AsHciOUName não oferece suporte aos seguintes caracteres especiais em qualquer parte do caminho: &,",',<,>.
  • Após a conclusão da implantação, não há suporte para mover os objetos do computador para uma UO diferente.

Preparar o Active Directory

Ao preparar o Active Directory, você cria uma Unidade Organizacional (OU) dedicada para colocar os objetos relacionados ao Local do Azure, como o usuário implantado.

Para criar uma UO dedicada, siga estas etapas:

  1. Faça login em um computador que esteja conectado ao seu domínio do Active Directory.

  2. Execute o PowerShell como administrador.

  3. Execute o seguinte comando para criar o OU dedicado.

    New-HciAdObjectsPreCreation -AzureStackLCMUserCredential (Get-Credential) -AsHciOUName "<OU name or distinguished name including the domain components>"
    
    
  4. Quando solicitado, forneça o nome de usuário e a senha para a implantação.

    1. Certifique-se de que apenas o nome de usuário seja fornecido. O nome não deve incluir o nome de domínio, por exemplo, contoso\username. O nome de usuário deve ter de 1 a 20 caracteres, conter apenas letras, números, hifens e sublinhados e não pode começar com um hífen ou número.
    2. Certifique-se de que a senha atenda aos requisitos de complexidade e comprimento. Use uma senha com pelo menos 14 caracteres e contenha: um caractere minúsculo, um caractere maiúsculo, um numeral e um caractere especial.

    Aqui está um exemplo de resultado de uma execução bem-sucedida do script:

    PS C:\work> $password = ConvertTo-SecureString '<password>' -AsPlainText -Force
    PS C:\work> $user = "lcmuser"
    PS C:\work> $credential = New-Object System.Management.Automation.PSCredential ($user, $password)
    PS C:\work> New-HciAdObjectsPreCreation -AzureStackLCMUserCredential $credential -AsHciOUName "OU=ms309,DC=PLab8,DC=nttest,DC=microsoft,DC=com"    
    PS C:\work>
    
  5. Verifique se a UO foi criada. Se estiver usando um cliente Windows Server, vá para o Gerenciador do Servidor > Ferramentas > Usuários e computadores do Active Directory.

  6. Uma UO com o nome especificado é criada. Essa UO contém a nova conta de usuário de implantação do LCM.

    Captura de tela da janela Computadores e usuários do Active Directory.

Observação

Se você estiver reparando um único computador, não exclua a UO existente. Se os volumes da máquina estiverem criptografados, a exclusão da UO removerá as chaves de recuperação do BitLocker.

Considerações sobre implantações em larga escala

A conta de usuário do LCM é usada durante as operações de manutenção, como a aplicação de atualizações via PowerShell. Essa conta também é usada ao executar ações de junção de domínio em seu AD, como reparar um nó ou adicionar um nó. Isso requer que a identidade do usuário do LCM tenha permissões delegadas para adicionar contas de computador ao UO de destino no domínio local.

Durante a implantação de nuvem de Azure Local, a conta de usuário do LCM é adicionada ao grupo de nós físicos do administrador local. O nome de usuário da conta LCM deve ser exclusivo para cada instância de Azure Local (implantação). Para atenuar ainda mais o risco de uma conta de usuário LCM comprometida, também recomendamos usar uma conta de usuário LCM dedicada com uma senha exclusiva para cada instância Azure Local. Essa recomendação limita o escopo e o impacto de uma conta LCM comprometida a uma única instância.

Recomendamos seguir estas práticas recomendadas para a criação de OU. Essas recomendações anteriores são automatizadas quando você usa o cmdlet New-HciAdObjectsPreCreation para Preparar o Active Directory.

  • Para cada instância local do Azure, crie uma UO individual no Active Directory. Essa abordagem ajuda a gerenciar a conta de usuário do LCM, as contas de computador das máquinas físicas e o objeto de nome do cluster (CNO) dentro do escopo de uma única UO para cada instância.
  • Ao implantar várias instâncias em larga escala, para tornar o gerenciamento mais fácil:
    • Crie uma UO em uma UO pai única para cada instância.
    • Habilite a opção Bloquear herança nos níveis de UO pai e sub-UO.
    • Para aplicar uma GPO a todas as instâncias locais do Azure, como para aninhar um grupo de domínio no grupo de administradores locais, vincule a GPO à UO pai e habilite a opção Imposto. Ao fazer isso, você aplica a configuração a todas as sub-UOs, mesmo com Bloquear herança habilitado.

Se os processos e procedimentos da sua organização exigirem desvios dessas recomendações, eles serão permitidos. No entanto, é importante considerar as implicações de segurança e capacidade de gerenciamento do seu projeto, levando esses fatores em consideração.

Próximas etapas