A ferramenta de diagnóstico do Active Directory gerenciado pelo cliente (CMAD, na sigla em inglês) é um script utilitário do PowerShell que ajuda a solucionar problemas de configuração do Active Directory com seu domínio antes ou durante a integração com o Cloud SQL em Google Cloud.
A ferramenta realiza várias verificações de problemas, como portas fechadas, acessibilidade do controlador de domínio (DC), status da conta e existência da unidade organizacional (OU). Ela é executada em uma VM do Windows que é um dos controladores de domínio ou uma máquina associada ao domínio do Active Directory.
Nesta página, descrevemos como usar a ferramenta de diagnóstico do CMAD para o Cloud SQL e explicamos as verificações que a ferramenta realiza.
Pré-requisitos
Verifique se você tem os seguintes componentes configurados antes de continuar a usar a ferramenta de diagnóstico do CMAD:
- Um domínio do Active Directory.
- Uma conta de administrador do Active Directory com permissões para associar computadores à UO de destino.
- Uma unidade organizacional (UO) no Active Directory em que as contas de computador do Cloud SQL serão criadas.
- Se você estiver executando o script em uma VM associada ao domínio (em vez de um controlador de domínio), o módulo do Active Directory para PowerShell (
RSAT-AD-PowerShell) precisará ser instalado.
Como usar a ferramenta de diagnóstico do CMAD
Para usar a ferramenta de diagnóstico do CMAD, siga estas etapas:
- Faça login em qualquer um dos controladores de domínio ou em uma VM associada ao domínio do Active Directory.
- Faça o download do script
diagnose_cmad.ps1na VM. - Inicie o PowerShell como administrador.
Execute o script
diagnose_cmad.ps1na janela do PowerShell usando o seguinte comando:C:\SCRIPT_PATH\diagnose_cmad.ps1
Substitua SCRIPT_PATH pelo caminho para o diretório em que você fez o download do script.
Digite as seguintes informações quando solicitado:
- Nome de domínio local, como
my-domain.com - Conta de administrador do AD, como
myadmin - UO de destino, como
OU=cloud,DC=my-domain,DC=com
- Nome de domínio local, como
Em seguida, a ferramenta realiza várias verificações, conforme descrito em Verificações realizadas pela ferramenta de diagnóstico do CMAD.
Verificações realizadas pela ferramenta de diagnóstico do CMAD
| Verificação | Descrição | Observações e recomendações |
|---|---|---|
| Controladores de domínio disponíveis | Emite um ping ao endereço IP de cada controlador de domínio para verificar se estão disponíveis no domínio local. | As demais verificações continuam nos endereços IP que estavam acessíveis. Em caso de falha nessa verificação, verifique a conectividade de rede com os outros controladores de domínio locais. Para saber mais, consulte Como criar a infraestrutura de rede. |
| Portas | Verifica se todas as portas TCP e UDP necessárias para o AD estão abertas em todos os controladores de domínio locais. | Essa verificação retorna um status de aviso para o intervalo de portas RPC (49152-65535) porque não tem uma lista consistente de portas abertas. Recomendamos que você verifique se há um conjunto de regras de firewall definido para permitir esse intervalos Para saber mais, consulte Regras de firewall do Active Directory gerenciado pelo cliente. |
| Replicação DC | Procurar falhas de replicação do AD entre os controladores de domínio locais. | Se o script for executado em uma VM conectada a um domínio local, haverá status de falha se o PowerShell não for executado como um usuário de domínio do Active Directory. Em caso de falha, verifique as etapas descritas em Como testar a instalação. |
| Registros de serviço (SRV) do Kerberos |
Consulta o DNS local para registros SRV _kerberos._tcp e _kerberos._udp e verifica se os hosts de destino correspondem corretamente ao nome de domínio fornecido.
Para saber mais, consulte a documentação da Microsoft sobre registros SRV. |
Se essa verificação falhar, verifique se os registros SRV de DNS do domínio do Active Directory existem e estão configurados corretamente. |
| Status da conta de administrador do AD | Valida se a conta de administrador especificada para integração do CMAD existe, está ativada, não está bloqueada e não expirou. | Se essa verificação falhar, desbloqueie a conta de usuário, ative a conta em Usuários e computadores do Active Directory (ADUC) ou atualize as credenciais no Secret Manager se a senha tiver expirado. |
| Unidade organizacional (OU) | Verifica se o nome distinto (DN) da unidade organizacional (UO) de destino existe no Active Directory. |
Se essa verificação falhar, verifique se a UO de destino existe no Active Directory e se o DN fornecido (por exemplo, OU=cloud,DC=my-domain,DC=com) está formatado corretamente.
|
A seguir
- Para compartilhar seu feedback, use os Problemas do GitHub.