11. AWS: Fitxategi-zerbitzuak ADrekin (SMB/NTFS, GPO, FSRM, DFS)¶
Helburua¶
Windows Server fitxategi-zerbitzari bat ezartzea ADra elkartuta AWSn, NTFS/partekatze praktika onak aplikatuz, unitateak GPO bidez mapatuz, eta FSRM, DFS eta FSx for Windows File Server aukerak aztertuz.
Aurrebaldintzak¶
- AD domeinu operatibo bat (aurreko laborategitik) DNS eta ordutegi zuzenarekin.
- EC2 Windows Server instantzia 1, domeinura elkartua (File Server rola gomendatua).
- GPOak sortu eta baliabide partekatuak administratzeko baimenak dituen erabiltzailea.
- Security Group: SMB (TCP 445) baimenduta bezeroen eta zerbitzariaren artean VPC/LAB barruan.
Pausoak¶
1) Bolumena eta egitura prestatzea¶
- Gehitu datu-bolumen bat (EBS) eta esleitu
D:gisa. - Sortu karpetak:
D:\Partekatuak\Sailak\FinantzakD:\Partekatuak\PublikoaD:\Partekatuak\Trukaketa- Gaitu Itzal-kopiak (VSS)
D:bolumenean.
2) NTFS baimenak (AGDLP)¶
- Sortu taldeak ADn:
GG_Finantzak_Irakurketa,GG_Finantzak_EdizioaDL_Finantzak_Partekatu_Irakurketa,DL_Finantzak_Partekatu_Edizioa- Habiaratu talde globalak domeinu lokaleko taldeetan (AGDLP).
- Ezarri NTFS
D:\Partekatuak\Sailak\Finantzakkarpetan: - Kendu behar ez diren heredatuak.
- Gehitu
DL_Finantzak_Partekatu_Edizioa: Aldatzea/Modifikatzea. - Gehitu
DL_Finantzak_Partekatu_Irakurketa: Irakurketa. - Saihestu Ukapena beharrezkoa ez bada.
3) SMB partekatzea eta ABE¶
- Partekatu
D:\Partekatuak\\ZERBITZARIA\Partekatuakgisa. - Partekatze-baimenak:
- Aukera sinplea:
Authenticated Users: Aldatzea; kontrol xehea NTFSen. - Gaitu Access-Based Enumeration (ABE) partekatzean.
- Kontuan hartu SMB sinadura/entzifratzea politikaren arabera.
4) GPO bidez mapaketa (Drive Maps)¶
- Sortu GPO bat sailaren erabiltzaileentzat:
- Preferences → Windows Settings → Drive Maps → New.
- UNC:
\\ZERBITZARIA\Partekatuak\Sailak\Finantzak, letraH:. - Item-level targeting:
GG_Finantzak_Edizioa(eta beste sarrera batGG_Finantzak_Irakurketarako). gpupdate /forcebezero batean; balidatugpresult /retaExplorer-en.
5) FSRM (aukerakoa)¶
- Instalatu FSRM (Server Manager → Add Roles/Features → File Server Resource Manager).
- Konfiguratu kuotak (adib., 50 GB
Finantzakkarpetan). - Gaitu File Screening luzapen kaltegarriak blokeatzeko (
*.exeerabiltzaile partekatuetan, aplikagarria bada).
6) DFS Namespace/Replication (aukerakoa)¶
- Sortu Namespace bat:
\\dominio.local\DFS. - Gehitu helburu-karpetak:
Sailak/Finantzak->\\ZERBITZARIA\Partekatuak\Sailak\Finantzak. - Beste zerbitzari bat badago beste gune batean, gaitu DFS Replication; erabili ADren guneak erreferentzia hurbilak emateko.
7) FSx for Windows File Server (kudeatutako alternatiba)¶
- Sortu FSx for Windows File Server eta elkartu domeinura.
- Konfiguratu share bat eta mapatu GPO bidez, zerbitzari propioarekin bezala.
- Doitu throughput/IOPS eta backups kudeatuak.
Egiaztapena¶
- Sarbide eraginkorra: editatzeko baimeneko erabiltzaileek sortu/aldatu dezakete; irakurketakoek, irakurri bakarrik.
- ABE: baimenik gabeko erabiltzaileek ez dituzte ikusten beste sailen karpetak.
gpresult /h txostena.htmleta bezeroetan egiaztapena.- FSRM: kuota eta file screening jakinarazpen/ekitaldiekin.
- DFS: bide logikoa
\\dominio.local\DFS\Sailak\Finantzakerabiliz.
Garbiketa¶
- Kendu proba-GPO mapaketak.
- Ezabatui taldeak ez badira erabiltzen.
- Kendu aldi baterako share-ak.