Alat Diagnosis Active Directory yang dikelola pelanggan untuk Cloud SQL

Alat Diagnosis Active Directory (AD) yang dikelola pelanggan adalah skrip PowerShell utilitas yang membantu Anda memecahkan masalah penyiapan Active Directory dengan domain Anda sebelum atau selama integrasi dengan Cloud SQL di Google Cloud.

Alat ini melakukan berbagai pemeriksaan masalah, seperti port tertutup, keterjangkauan pengontrol domain (DC), status akun, dan keberadaan unit organisasi (OU). Platform ini berjalan di VM Windows yang merupakan salah satu pengontrol domain atau komputer yang bergabung dengan domain untuk domain Active Directory Anda.

Halaman ini menjelaskan cara menggunakan alat Diagnosis CMAD untuk Cloud SQL dan menjelaskan pemeriksaan yang dilakukan alat tersebut.

Prasyarat

Pastikan Anda telah menyiapkan komponen berikut sebelum melanjutkan penggunaan alat Diagnosis CMAD:

  • Domain Active Directory.
  • Akun administrator Active Directory dengan izin untuk menggabungkan komputer ke OU target.
  • Unit Organisasi (OU) di Active Directory tempat akun komputer Cloud SQL akan dibuat.
  • Jika menjalankan skrip di VM yang bergabung dengan domain (bukan pengontrol domain), modul Active Directory untuk PowerShell (RSAT-AD-PowerShell) harus diinstal.

Cara menggunakan alat Diagnosis CMAD

Untuk menggunakan alat Diagnosis CMAD, lakukan langkah-langkah berikut:

  1. Login ke salah satu pengontrol domain atau VM yang tergabung ke domain Active Directory.
  2. Download skrip diagnose_cmad.ps1 di VM.
  3. Luncurkan PowerShell sebagai Administrator.
  4. Jalankan skrip diagnose_cmad.ps1 di jendela PowerShell menggunakan perintah berikut:

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    Ganti SCRIPT_PATH dengan jalur ke direktori tempat Anda mendownload skrip.

  5. Masukkan informasi berikut saat diminta:

    • Nama domain lokal, seperti my-domain.com
    • Akun administrator AD, seperti myadmin
    • OU target, seperti OU=cloud,DC=my-domain,DC=com

Alat ini kemudian melakukan sejumlah pemeriksaan, seperti yang dijelaskan dalam Pemeriksaan yang dilakukan oleh alat Diagnosis CMAD.

Pemeriksaan yang dilakukan oleh alat Diagnostik CMAD

CekDeskripsi Catatan dan rekomendasi
Pengontrol domain yang tersedia Mengeluarkan ping ke alamat IP dari setiap pengontrol domain di domain lokal untuk memastikan alamat IP tersebut dapat dijangkau. Pemeriksaan selanjutnya akan dilanjutkan pada alamat IP yang dapat dijangkau. Jika terjadi kegagalan pada pemeriksaan ini, pastikan network connectivity ke pengontrol domain lokal yang tersisa. Untuk mempelajari lebih lanjut, lihat Membuat infrastruktur jaringan.
Port Memverifikasi bahwa semua port TCP dan UDP yang diperlukan untuk AD terbuka di semua pengontrol domain lokal. Pemeriksaan ini menampilkan status peringatan untuk rentang port RPC (49152-65535) karena tidak memiliki daftar port terbuka yang konsisten. Sebaiknya Anda memverifikasi bahwa ada set aturan firewall yang disetel untuk mengizinkan rentang ini. Untuk mempelajari lebih lanjut, lihat Aturan firewall Active Directory yang dikelola pelanggan.
Replikasi DC Mencari adanya kegagalan replikasi AD di antara pengontrol domain lokal. Jika skrip dijalankan di domain lokal yang bergabung dengan VM, kemungkinan status gagal jika Powershell tidak dijalankan sebagai pengguna domain Direktori Aktif. Jika pemeriksaan ini gagal, ikuti langkah-langkah yang diberikan dalam Menguji penginstalan.
Catatan Layanan Kerberos (SRV) Mengirim kueri ke DNS lokal untuk data SRV _kerberos._tcp dan _kerberos._udp serta memverifikasi bahwa host target cocok dengan nama domain yang diberikan.

Untuk mempelajari lebih lanjut, lihat dokumentasi Microsoft untuk catatan SRV.
Jika pemeriksaan ini gagal, verifikasi bahwa data SRV DNS domain Active Directory Anda ada dan dikonfigurasi dengan benar.
Status akun administrator AD Memvalidasi bahwa akun administrator yang ditentukan untuk integrasi CMAD ada, diaktifkan, tidak terkunci, dan belum habis masa berlakunya. Jika pemeriksaan ini gagal, buka kunci akun pengguna, aktifkan akun di Active Directory Users and Computers (ADUC), atau perbarui kredensial di Secret Manager jika sandi telah habis masa berlakunya.
Unit Organisasi (OU) Memverifikasi bahwa Nama yang Dibedakan (DN) Unit Organisasi (OU) target ada di Active Directory. Jika pemeriksaan ini gagal, pastikan target OU ada di Active Directory dan DN yang diberikan (misalnya, OU=cloud,DC=my-domain,DC=com) diformat dengan benar.

Langkah Berikutnya