כלי לאבחון Active Directory בניהול הלקוח ב-Cloud SQL

כלי האבחון של Active Directory בניהול הלקוח (CMAD) הוא סקריפט PowerShell שמאפשר לפתור בעיות בהגדרת Active Directory בדומיין לפני או במהלך השילוב עם Cloud SQL ב- Google Cloud.

הכלי מבצע בדיקות שונות כדי לאתר בעיות, כמו יציאות סגורות, נגישות לבקר הדומיין (DC), סטטוס החשבון וקיום היחידה הארגונית (OU). הוא פועל במכונה וירטואלית של Windows שהיא אחת מבקרי הדומיין או במכונה שמצורפת לדומיין של Active Directory.

בדף הזה מוסבר איך להשתמש בכלי CMAD Diagnosis ל-Cloud SQL, ומתוארות הבדיקות שהכלי מבצע.

דרישות מוקדמות

לפני שמשתמשים בכלי האבחון של CMAD, צריך לוודא שהרכיבים הבאים מוגדרים:

  • דומיין Active Directory.
  • חשבון אדמין ב-Active Directory עם הרשאות לצירוף מחשבים ליחידה הארגונית (OU) של היעד.
  • יחידה ארגונית (OU) ב-Active Directory שבה ייצרו חשבונות מחשב ב-Cloud SQL.
  • אם מריצים את הסקריפט במכונת VM שמצורפת לדומיין (במקום בבקר דומיין), צריך להתקין את מודול Active Directory ל-PowerShell ‏ (RSAT-AD-PowerShell).

איך משתמשים בכלי האבחון של CMAD

כדי להשתמש בכלי האבחון של CMAD:

  1. מתחברים לאחד מבקרי הדומיין או למכונה וירטואלית שמצורפת לדומיין Active Directory.
  2. מורידים את סקריפט diagnose_cmad.ps1 במכונה הווירטואלית.
  3. מפעילים את PowerShell כאדמינים.
  4. מריצים את הסקריפט diagnose_cmad.ps1 בחלון PowerShell באמצעות הפקודה הבאה:

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    מחליפים את SCRIPT_PATH בנתיב לספרייה שאליה הורדתם את הסקריפט.

  5. מזינים את הפרטים הבאים כשתופיע בקשה:

    • שם הדומיין המקומי, למשל my-domain.com
    • חשבון אדמין ב-AD, כמו myadmin
    • יחידה ארגונית שמוגדרת כיעד, כמו OU=cloud,DC=my-domain,DC=com

הכלי מבצע מספר בדיקות, כפי שמתואר במאמר הבדיקות שמבוצעות על ידי כלי האבחון של CMAD.

בדיקות שמבוצעות על ידי הכלי לאבחון CMAD

המחאהתיאור הערות והמלצות
בקרי דומיין זמינים מבצע פינג לכתובת ה-IP של כל בקר דומיין בדומיין המקומי כדי לוודא שאפשר להגיע אליו. הבדיקות הנותרות מתבצעות על כתובות ה-IP שאפשר להגיע אליהן. במקרה של כשל בבדיקה הזו, צריך לוודא שיש קישוריות לרשת לבקרי הדומיין שנותרו בפריסה המקומית. מידע נוסף זמין במאמר בנושא יצירת תשתית הרשת.
יציאות בודק שכל יציאות ה-TCP וה-UDP הנדרשות עבור AD פתוחות בכל בקרי הדומיין המקומיים. הבדיקה הזו מחזירה סטטוס אזהרה לגבי טווח יציאות ה-RPC ‏ (49152-65535) כי אין לה רשימה עקבית של יציאות פתוחות. מומלץ לוודא שמוגדר כלל חומת אש שמאפשר את הטווח הזה. מידע נוסף זמין במאמר בנושא כללים של חומת אש ב-Active Directory בניהול הלקוח.
שכפול DC בודק אם יש כשלים בשכפול של AD בין בקרי הדומיין המקומיים. אם הסקריפט מופעל במכונה וירטואלית שמצורפת לדומיין מקומי, צפוי סטטוס של כשל אם Powershell לא מופעל כמשתמש בדומיין Active Directory. אם הבדיקה הזו נכשלת, פועלים לפי השלבים שמפורטים בקטע בדיקת ההתקנה.
רשומות שירות (SRV) של Kerberos מבצע שאילתה ב-DNS המקומי לגבי רשומות SRV של _kerberos._tcp ושל _kerberos._udp, ומוודא שהמארחים של היעד תואמים לשם הדומיין שצוין.

מידע נוסף זמין במאמרי העזרה של Microsoft בנושא רשומות SRV.
אם הבדיקה הזו נכשלת, צריך לוודא שרשומות ה-DNS SRV של דומיין Active Directory קיימות ומוגדרות בצורה נכונה.
הסטטוס של חשבון האדמין ב-AD בודק שחשבון האדמין שצוין לשילוב CMAD קיים, מופעל, לא נעול והתוקף שלו לא פג. אם הבדיקה הזו נכשלת, צריך לבטל את הנעילה של חשבון המשתמש, להפעיל את החשבון ב-Active Directory Users and Computers ‏ (ADUC) או לעדכן את פרטי הכניסה ב-Secret Manager אם תוקף הסיסמה פג.
יחידה ארגונית (OU) בודק ששם היחידה הארגונית (OU) של היעד (DN) קיים ב-Active Directory. אם הבדיקה הזו נכשלת, צריך לוודא שהיחידה הארגונית שטורגטה קיימת ב-Active Directory ושה-DN שצוין (לדוגמה, OU=cloud,DC=my-domain,DC=com) הוא בפורמט הנכון.

המאמרים הבאים

  • כדי לשתף משוב, אפשר להשתמש בGitHub Issues.