L'outil de diagnostic Active Directory géré par le client (CMAD) est un script utilitaire PowerShell qui vous aide à résoudre les problèmes de configuration d'Active Directory avec votre domaine avant ou pendant l'intégration à Cloud SQL dans Google Cloud.
L'outil effectue diverses vérifications pour des problèmes potentiels tels que les ports fermés, l'accessibilité du contrôleur de domaine (CD), l'état du compte et l'existence de l'unité organisationnelle (UO). Il s'exécute sur une VM Windows qui est l'un des contrôleurs de domaine ou une machine jointe à un domaine pour votre domaine Active Directory.
Cette page explique comment utiliser l'outil de diagnostic CMAD pour Cloud SQL et explique les vérifications effectuées par l'outil.
Prérequis
Assurez-vous que les composants suivants sont configurés avant de continuer à utiliser l'outil de diagnostic CMAD :
- Un domaine Active Directory.
- Un compte administrateur Active Directory autorisé à rattacher des ordinateurs à l'UO cible.
- Une unité organisationnelle (UO) dans Active Directory où les comptes d'ordinateur Cloud SQL seront créés.
- Si vous exécutez le script sur une VM jointe à un domaine (au lieu d'un contrôleur de domaine), le module Active Directory pour PowerShell (
RSAT-AD-PowerShell) doit être installé.
Comment utiliser l'outil de diagnostic CMAD
Pour utiliser l'outil de diagnostic CMAD, procédez comme suit :
- Connectez-vous à l'un des contrôleurs de domaine ou à une VM jointe au domaine Active Directory.
- Téléchargez le script
diagnose_cmad.ps1sur la VM. - Lancez PowerShell en tant qu'administrateur.
Exécutez le script
diagnose_cmad.ps1dans la fenêtre PowerShell à l'aide de la commande suivante :C:\SCRIPT_PATH\diagnose_cmad.ps1
Remplacez SCRIPT_PATH par le chemin d'accès au répertoire dans lequel vous avez téléchargé le script.
Saisissez les informations suivantes lorsque vous y êtes invité :
- Nom de domaine sur site, tel que
my-domain.com - Compte administrateur AD, tel que
myadmin - UO cible, telle que
OU=cloud,DC=my-domain,DC=com
- Nom de domaine sur site, tel que
L'outil effectue ensuite un certain nombre de vérifications, comme décrit dans la section Vérifications effectuées par l'outil de diagnostic CMAD.
Vérifications effectuées par l'outil de diagnostic CMAD
| Vérifier | Description | Remarques et recommandations |
|---|---|---|
| Contrôleurs de domaine disponibles | Envoie un ping à l'adresse IP de chaque contrôleur de domaine sur le domaine sur site afin de s'assurer qu'il est accessible. | Les vérifications restantes sont effectuées sur les adresses IP accessibles. En cas d'échec de cette vérification, vérifiez la connectivité réseau aux autres contrôleurs de domaine sur site. Pour en savoir plus, consultez Créer l'infrastructure réseau. |
| Ports | Vérifie que tous les ports TCP et UDP requis pour AD sont ouverts sur tous les contrôleurs de domaine sur site. | Cette vérification renvoie un état d'avertissement pour la plage de ports RPC (49152-65535), car elle ne dispose pas d'une liste cohérente des ports ouverts. Nous vous recommandons de vérifier qu' un ensemble de règles de pare-feu est défini pour autoriser cette plage. Pour en savoir plus, consultez Règles de pare-feu Active Directory géré par le client. |
| Réplication DC | Recherche les échecs de réplication AD entre les contrôleurs de domaine sur site. | Si le script est exécuté sur une VM jointe à un domaine sur site, attendez-vous à un état défaillant si Powershell n'est pas exécuté en tant qu'utilisateur de domaine Active Directory. En cas d'échec de cette vérification, suivez les étapes décrites dans Tester l'installation. |
| Enregistrements de service (SRV) Kerberos |
Interroge le DNS local pour les enregistrements SRV _kerberos._tcp et _kerberos._udp, et vérifie que les hôtes cibles correspondent correctement au nom de domaine fourni.
Pour en savoir plus, consultez la documentation Microsoft sur les enregistrements SRV. |
Si cette vérification échoue, vérifiez que les enregistrements SRV DNS de votre domaine Active Directory existent et sont correctement configurés. |
| État du compte administrateur AD | Valide que le compte administrateur spécifié pour l'intégration CMAD existe, est activé, n'est pas verrouillé et n'a pas expiré. | Si cette vérification échoue, déverrouillez le compte utilisateur, activez-le dans Utilisateurs et ordinateurs Active Directory (ADUC) ou mettez à jour les identifiants dans Secret Manager si le mot de passe a expiré. |
| Unité d'organisation (UO) | Vérifie que le nom distinctif (DN) de l'unité organisationnelle (UO) cible existe dans Active Directory. |
Si cette vérification échoue, vérifiez que l'UO cible existe dans Active Directory et que le DN fourni (par exemple, OU=cloud,DC=my-domain,DC=com) est correctement formaté.
|
Étape suivante
- Pour partager vos commentaires, vous pouvez utiliser les problèmes GitHub.