Herramienta de diagnóstico de Active Directory administrada por el cliente para Cloud SQL

La herramienta de diagnóstico de Active Directory (CMAD) administrado por el cliente es una secuencia de comandos de PowerShell de utilidad que te ayuda a solucionar problemas de configuración de Active Directory con tu dominio antes o durante la integración con Cloud SQL en Google Cloud.

La herramienta realiza varias verificaciones de problemas, como puertos cerrados, accesibilidad del controlador de dominio (DC), estado de la cuenta y existencia de la unidad organizativa (UO). Se ejecuta en una VM de Windows que es uno de los controladores de dominio o una máquina unida al dominio para tu dominio de Active Directory.

En esta página, se describe cómo usar la herramienta de diagnóstico de CMAD para Cloud SQL y se explican las verificaciones que realiza la herramienta.

Requisitos previos

Asegúrate de tener configurados los siguientes componentes antes de usar la herramienta de diagnóstico de CMAD:

  • Un dominio de Active Directory
  • Una cuenta de administrador de Active Directory con permisos para unir computadoras a la UO de destino
  • Una unidad organizativa (UO) en Active Directory en la que se crearán las cuentas de computadora de Cloud SQL
  • Si ejecutas la secuencia de comandos en una VM unida al dominio (en lugar de un controlador de dominio), se debe instalar el módulo de Active Directory para PowerShell (RSAT-AD-PowerShell).

Cómo usar la herramienta de diagnóstico de CMAD

Para usar la herramienta de diagnóstico de CMAD, sigue estos pasos:

  1. Accede a cualquiera de los controladores de dominio o a una VM unida al dominio de Active Directory.
  2. Descarga la secuencia de comandos diagnose_cmad.ps1 en la VM.
  3. Inicia PowerShell como administrador.
  4. Ejecuta la secuencia de comandos diagnose_cmad.ps1 en la ventana de PowerShell con el siguiente comando:

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    Reemplaza SCRIPT_PATH por la ruta de acceso al directorio en el que descargaste la secuencia de comandos.

  5. Ingresa la siguiente información cuando se te solicite:

    • Nombre de dominio local, como my-domain.com
    • Cuenta de administrador de AD, como myadmin
    • UO de destino, como OU=cloud,DC=my-domain,DC=com

Luego, la herramienta realizará una serie de verificaciones, como se describe en Verificaciones que realizó la herramienta de diagnóstico de CMAD.

Verificaciones que realizó la herramienta de diagnóstico de CMAD

VerificarDescripción Notas y recomendaciones
Controladores de dominio disponibles Emite un ping a la dirección IP de cada controlador de dominio en el dominio local para garantizar que se pueda acceder a ellos. Las verificaciones restantes continúan en las direcciones IP a las que se pudo acceder. En caso de que no se realice esta verificación, asegúrate de que haya conectividad de red a los controladores de dominio locales restantes. Para obtener más información, consulta Crea la infraestructura de red.
Puertos Verifica que todos los puertos TCP y UDP necesarios para AD estén abiertos en todos los controladores de dominio locales. Esta verificación muestra un estado de advertencia para el rango de puertos RPC (49152-65535) porque no tiene una lista coherente de puertos abiertos. Te recomendamos que verifiques que haya un conjunto de reglas de firewall establecido para permitir este rango. Para obtener más información, consulta Reglas de firewall de Active Directory administrado por el cliente.
Replicación de DC Busca fallas de replicación de AD entre los controladores de dominio locales. Si la secuencia de comandos se ejecuta en un dominio local unido a una VM, espera un estado con error si Powershell no se ejecuta como un usuario de dominio de Active Directory. En caso de que se produzca una falla de esta verificación, sigue los pasos proporcionados en Prueba la instalación.
Registros de servicio (SRV) de Kerberos Consulta el DNS local para los registros SRV _kerberos._tcp y _kerberos._udp, y verifica que los hosts de destino coincidan correctamente con el nombre de dominio proporcionado.

Para obtener más información, consulta la documentación de Microsoft sobre los registros SRV.
Si falla esta verificación, verifica que los registros SRV de DNS de tu dominio de Active Directory existan y estén configurados correctamente.
Estado de la cuenta de administrador de AD Valida que la cuenta de administrador especificada para la integración de CMAD exista, esté habilitada, no esté bloqueada y no haya vencido. Si falla esta verificación, desbloquea la cuenta de usuario, habilita la cuenta en Usuarios y equipos de Active Directory (ADUC) o actualiza las credenciales en Secret Manager si venció la contraseña.
Unidad organizativa (UO) Verifica que el nombre distinguido (DN) de la unidad organizativa (UO) de destino exista en Active Directory. Si falla esta verificación, verifica que la UO de destino exista en Active Directory y que el DN proporcionado (por ejemplo, OU=cloud,DC=my-domain,DC=com) tenga el formato correcto.

Pasos siguientes