Cloud SQL 用の顧客管理の Active Directory 診断ツール

カスタマー マネージド Active Directory(CMAD)診断ツールは、ドメインと Cloud SQL の統合前または統合中に Active Directory の設定に関する問題のトラブルシューティングに役立つ ユーティリティ PowerShell スクリプトです Google Cloud。

このツールは、閉じたポート、ドメイン コントローラ(DC)の到達可能性、アカウント ステータス、組織部門(OU)の存在など、さまざまな問題のチェックを実行します。Active Directory ドメインのドメイン コントローラまたはドメインに参加しているマシンである Windows VM 上で動作します。

このページでは、Cloud SQL の CMAD 診断ツールの使用方法と、このツールが実行するチェックについて説明します。

前提条件

CMAD 診断ツールを使用する前に、次のコンポーネントが設定されていることを確認してください。

  • Active Directory ドメイン。
  • コンピュータをターゲット OU に参加させる権限を持つ Active Directory 管理者アカウント。
  • Cloud SQL コンピュータ アカウントが作成される Active Directory の組織単位(OU)。
  • (ドメイン コントローラではなく)ドメインに参加している VM でスクリプトを実行する場合は、PowerShell 用の Active Directory モジュールRSAT-AD-PowerShell)をインストールする必要があります。

CMAD 診断ツールの使用方法

CMAD 診断ツールを使用する手順は、次のとおりです。

  1. ドメイン コントローラまたは Active Directory ドメインに参加している VM のいずれかにログオンします。
  2. VM に diagnose_cmad.ps1 スクリプト をダウンロードします。
  3. 管理者として PowerShell を起動します。
  4. 次のコマンドを使用して、PowerShell ウィンドウで diagnose_cmad.ps1 スクリプトを実行します。

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    SCRIPT_PATH は、スクリプトをダウンロードしたディレクトリのパスに置き換えます。

  5. プロンプトが表示されたら、次の情報を入力します。

    • オンプレミス ドメイン名(my-domain.com など)
    • AD 管理者アカウント(myadmin など)
    • ターゲット OU(OU=cloud,DC=my-domain,DC=com など)

このツールが、CMAD 診断ツールによって実行されるチェックで説明されているように、いくつかのチェックを実行します。

CMAD 診断ツールによって実行されるチェック

チェック説明 注意事項と推奨事項
利用可能なドメイン コントローラ オンプレミス ドメインの各ドメイン コントローラの IP アドレスに ping を発行し、到達可能であることを確認します。 残りのチェックは、到達可能であった IP アドレスに対して行われます。このチェックに失敗した場合は、残りのオンプレミス ドメイン コントローラへのネットワーク接続を確認します。詳細については、ネットワーク インフラストラクチャの作成をご覧ください。
ポート AD に必要なすべての TCP ポートと UDP ポートがすべてのオンプレミス ドメイン コントローラで開いていることを確認します。 オープンポートのリストが一貫していないために、このチェックでは RPC ポート範囲(49152~65535)の警告ステータスが返されます。この範囲を許可するファイアウォール ルールセットが設定されていることを確認することをおすすめします。詳細については、 カスタマー マネージド Active Directory ファイアウォール ルールをご覧ください。
DC レプリケーション オンプレミス ドメイン コントローラ間の AD レプリケーション エラーを探します。 PowerShell が Active Directory ドメイン ユーザーとして実行されておらず、スクリプトがオンプレミス ドメインに参加した VM で実行されている場合、失敗ステータスが想定されます。このチェックが失敗した場合は、 インストールのテストの手順に沿って操作してください。
Kerberos サービス(SRV)レコード ローカル DNS に _kerberos._tcp_kerberos._udp SRV レコードをクエリし、ターゲット ホストが指定されたドメイン名と正しく一致していることを確認します。

詳細については、SRV レコードに関する Microsoft のドキュメントをご覧ください
このチェックが失敗した場合は、Active Directory ドメインの DNS SRV レコードが存在し、正しく構成されていることを確認します。
AD 管理者アカウントのステータス CMAD 統合用に指定された管理者アカウントが存在し、有効になっていて、ロックアウトされておらず、有効期限が切れていないことを検証します。 このチェックが失敗した場合は、ユーザー アカウントのロックを解除するか、Active Directory ユーザーとコンピュータ(ADUC)でアカウントを有効にするか、パスワードの有効期限が切れている場合は Secret Manager の認証情報を更新します。
組織単位(OU) ターゲット組織単位(OU)の識別名(DN)が Active Directory に存在することを確認します。 このチェックが失敗した場合は、ターゲット OU が Active Directory に存在し、指定された DN(OU=cloud,DC=my-domain,DC=com など)の形式が正しいことを確認します。

次のステップ

  • フィードバックを送信するには、GitHub の Issuesを使用します。