Cloud SQL 適用的客戶管理 Active Directory 診斷工具

客戶管理的 Active Directory (CMAD) 診斷工具是 PowerShell 公用程式指令碼,可協助您在與 Google Cloud中的 Cloud SQL 整合前或整合期間,排解網域的 Active Directory 設定問題。

這項工具會執行各種檢查,找出通訊埠關閉、網域控制站 (DC) 可連線性、帳戶狀態和組織單位 (OU) 是否存在等問題。這項服務會在 Windows VM 上執行,該 VM 是網域控制器之一,或是 Active Directory 網域的已加入網域電腦。

本頁說明如何使用 Cloud SQL 的 CMAD 診斷工具,並解釋該工具執行的檢查。

必要條件

請先確認已設定下列元件,再繼續使用 CMAD 診斷工具:

  • Active Directory 網域。
  • Active Directory 管理員帳戶,且具備將電腦加入目標 OU 的權限。
  • Active Directory 中的機構單位 (OU),Cloud SQL 電腦帳戶將在此建立。
  • 如果是在已加入網域的 VM 上執行指令碼 (而非網域控制站),則必須安裝 PowerShell 適用的 Active Directory 模組 (RSAT-AD-PowerShell)。

如何使用 CMAD 診斷工具

如要使用 CMAD 診斷工具,請按照下列步驟操作:

  1. 登入任一網域控制器,或加入 Active Directory 網域的 VM。
  2. 在 VM 上下載 diagnose_cmad.ps1 指令碼
  3. 以管理員身分啟動 PowerShell。
  4. 在 PowerShell 視窗中,使用下列指令執行 diagnose_cmad.ps1 指令碼:

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    SCRIPT_PATH 替換為下載指令碼的目錄路徑。

  5. 系統提示時,請輸入下列資訊:

    • 地端部署網域名稱,例如 my-domain.com
    • AD 管理員帳戶,例如 myadmin
    • 目標 OU,例如 OU=cloud,DC=my-domain,DC=com

接著,這項工具會執行多項檢查,詳情請參閱「CMAD 診斷工具執行的檢查」。

CMAD 診斷工具執行的檢查

檢查說明 附註和建議
可用的網域控制站 向地端部署網域中每個網域控制器的 IP 位址發出 Ping,確保這些網域控制器可連線。 對於可連線的 IP 位址,系統會繼續執行其餘檢查。如果這項檢查失敗,請確保網路連線可連往其餘內部部署網域控制器。詳情請參閱 建立網路基礎架構
通訊埠 確認所有地端部署網域控制站都已開啟 AD 的所有必要 TCP 和 UDP 通訊埠。 這項檢查會針對 RPC 通訊埠範圍 (49152-65535) 傳回警告狀態,因為該範圍沒有一致的開放通訊埠清單。建議您確認已設定防火牆規則集,允許這個範圍。詳情請參閱「 客戶自行管理的 Active Directory 防火牆規則」。
資料中心複製 檢查地端部署網域控制站之間是否有任何 AD 複製失敗情形。 如果指令碼是在加入地端部署網域的 VM 上執行,且 PowerShell 不是以 Active Directory 網域使用者身分執行,則狀態會顯示失敗。如果這項檢查失敗,請按照「 測試安裝作業」一節中的步驟操作。
Kerberos 服務 (SRV) 記錄 查詢本機 DNS 的 _kerberos._tcp_kerberos._udp SRV 記錄,並確認目標主機與提供的網域名稱相符。

詳情請參閱 Microsoft 的 SRV 記錄說明文件
如果這項檢查失敗,請確認 Active Directory 網域的 DNS SRV 記錄存在,且設定正確。
AD 管理員帳戶狀態 驗證 CMAD 整合指定的管理員帳戶是否存在、是否已啟用、是否未遭鎖定,以及是否未過期。 如果這項檢查失敗,請解鎖使用者帳戶、在 Active Directory 使用者和電腦 (ADUC) 中啟用帳戶,或在密碼過期時更新 Secret Manager 中的憑證。
機構單位 (OU) 確認目標機構單位 (OU) 辨別名稱 (DN) 存在於 Active Directory 中。 如果這項檢查失敗,請確認目標 OU 是否存在於 Active Directory,以及提供的 DN (例如 OU=cloud,DC=my-domain,DC=com) 格式是否正確。

後續步驟