【问题标题】:How to set up AD FS on AWS Directory Service without Domain Administrator account?如何在没有域管理员帐户的情况下在 AWS Directory Service 上设置 AD FS?
【发布时间】:2021-02-09 08:07:05
【问题描述】:

我创建了一个 AWS Managed Microsoft AD,并且我有一个 Windows Server 2019 EC2 实例,我正在尝试启用 AD FS。我已将 EC2 实例加入域,安装了 AD 工具,并且能够使用默认的 AD Admin 用户执行基本的 AD 任务。到目前为止一切顺利。

但是,当我尝试配置 AD FS 时,我遇到了这个错误

"提供的凭据不是域管理员。请提供 属于 Domain Admins 组成员的凭据,然后重试。”


查看 AWS 文档,我发现了这一点。

https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_getting_started_admin_account.html

为了对您的目录进行运营管理,AWS 拥有独家 使用企业管理员和域控制帐户 管理员权限。 这包括对 AD 管理员帐户的独占控制

那么.....除非我有权访问 AD 管理员帐户,否则我怎么可能启用 AD FS?

【问题讨论】:

    标签: amazon-web-services active-directory adfs windows-server-2019 aws-directory-services


    【解决方案1】:

    你不能。

    当您安装 ADFS 时,它会搜索可用的 DC 并将一些条目写入 AD。

    为此,它需要域管理员。

    您不需要域管理员。运行 ADFS。它可以使用服务帐号。

    【讨论】:

    • 谢谢。我很困惑你说我不需要域管理员。我得到的错误说我知道。顺便说一句,完成菜鸟,以防你无法分辨。
    • 您需要域管理员。要安装 ADFS,您不需要域管理员。运行 ADFS 服务。
    【解决方案2】:

    这是 AWS Directory Service 的一个真正可悲的限制,直到令人惊讶的是,AWS 自己在他们的一篇博文中提出了一种在 AWS Managed Directory Service 上安装 AD FS 的巧妙方法:https://aws.amazon.com/blogs/security/how-to-enable-your-users-to-access-office-365-with-aws-microsoft-active-directory-credentials/

    博客文章的意思是,您可以为 AD FS 创建一个自定义容器,然后让 AD FS 服务使用它(而不是默认容器,因为您对整个容器没有完全的管理员权限,所以默认容器不可用域)。

    我不会在这里提供食谱,因为它在上面引用的文章中有很好的描述。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-03-10
      • 2019-09-20
      • 1970-01-01
      • 2013-11-19
      相关资源
      最近更新 更多