Das CMAD-Diagnosetool (Customer-Managed Active Directory) ist ein PowerShell-Skript, mit dem Sie Probleme bei der Active Directory-Einrichtung mit Ihrer Domain vor oder während der Integration in Cloud SQL in Google Cloudbeheben können.
Das Tool führt verschiedene Prüfungen auf Probleme durch, z. B. geschlossene Ports, Erreichbarkeit des Domaincontrollers (DC), Kontostatus und Existenz der Organisationseinheit (OE). Sie wird auf einer Windows-VM ausgeführt, die einer der Domaincontroller oder ein mit der Domain verbundener Computer für Ihre Active Directory-Domain ist.
Auf dieser Seite wird beschrieben, wie Sie das CMAD-Diagnosetool für Cloud SQL verwenden und welche Prüfungen das Tool durchführt.
Vorbereitung
Prüfen Sie, ob die folgenden Komponenten eingerichtet sind, bevor Sie das CMAD-Diagnosetool verwenden:
- Eine Active Directory-Domain.
- Ein Active Directory-Administratorkonto mit Berechtigungen zum Hinzufügen von Computern zur Ziel-OE.
- Eine Organisationseinheit (Organizational Unit, OU) in Active Directory, in der Cloud SQL-Computerkonten erstellt werden.
- Wenn Sie das Skript auf einer VM ausführen, die Teil einer Domain ist (anstatt auf einem Domaincontroller), muss das Active Directory-Modul für PowerShell (
RSAT-AD-PowerShell) installiert sein.
CMAD-Diagnosetool verwenden
So verwenden Sie das CMAD-Diagnosetool:
- Melden Sie sich auf einem der Domaincontroller oder einer VM an, die mit der Active Directory-Domain verbunden ist.
- Laden Sie das Skript
diagnose_cmad.ps1auf die VM herunter. - Starten Sie PowerShell als Administrator.
Führen Sie das Skript
diagnose_cmad.ps1im PowerShell-Fenster mit dem folgenden Befehl aus:C:\SCRIPT_PATH\diagnose_cmad.ps1
Ersetzen Sie SCRIPT_PATH durch den Pfad zu dem Verzeichnis, in das Sie das Skript heruntergeladen haben.
Geben Sie die folgenden Informationen ein, wenn Sie dazu aufgefordert werden:
- Lokaler Domainname, z. B.
my-domain.com - AD-Administratorkonto, z. B.
myadmin - Ziel-OE, z. B.
OU=cloud,DC=my-domain,DC=com
- Lokaler Domainname, z. B.
Das Tool führt dann eine Reihe von Prüfungen durch, wie unter Vom CMAD-Diagnosetool durchgeführte Prüfungen beschrieben.
Vom CMAD-Diagnosetool durchgeführte Prüfungen
| Häkchen | Beschreibung | Hinweise und Empfehlungen |
|---|---|---|
| Verfügbare Domaincontroller | Sendet einen Ping an die IP-Adresse jedes Domaincontrollers in der lokalen Domain, um sicherzustellen, dass sie erreichbar sind. | Die verbleibenden Prüfungen werden mit den erreichbaren IP-Adressen fortgesetzt. Wenn diese Prüfung fehlschlägt, prüfen Sie die Netzwerkverbindung zu den verbleibenden lokalen Domaincontrollern. Weitere Informationen finden Sie unter Netzwerkinfrastruktur erstellen. |
| Ports | Prüft, ob alle erforderlichen TCP- und UDP-Ports für AD auf allen lokalen Domaincontrollern geöffnet sind. | Diese Prüfung gibt für den RPC-Portbereich (49152–65535) einen Warnstatus zurück, da keine konsistente Liste offener Ports vorhanden ist. Wir empfehlen Ihnen, zu prüfen, ob ein Firewall-Regelsatz zum Zulassen dieses Bereichs festgelegt ist. Weitere Informationen finden Sie unter Von Kunden verwaltete Active Directory-Firewallregeln. |
| DC-Replikation | Sucht nach AD-Replikationsfehlern zwischen den lokalen Domaincontrollern. | Wenn das Skript auf einer lokalen Domain ausgeführt wird, die einer VM beitritt, schlägt der Status „Fehlgeschlagen“ fehl, wenn Powershell nicht als Active Directory-Domainnutzer ausgeführt wird. Wenn diese Prüfung fehlschlägt, führen Sie die Schritte unter Installation testen aus. |
| Kerberos-SRV-Einträge |
Fragt den lokalen DNS nach _kerberos._tcp- und _kerberos._udp-SRV-Einträgen ab und prüft, ob die Zielhosts mit dem angegebenen Domainnamen übereinstimmen.
Weitere Informationen finden Sie in der Microsoft-Dokumentation zu SRV-Einträgen. |
Wenn diese Prüfung fehlschlägt, prüfen Sie, ob die DNS-SRV-Einträge Ihrer Active Directory-Domain vorhanden und richtig konfiguriert sind. |
| Status des AD-Administratorkontos | Prüft, ob das für die CMAD-Integration angegebene Administratorkonto vorhanden, aktiviert und nicht gesperrt ist und nicht abgelaufen ist. | Wenn dieser Check fehlschlägt, entsperren Sie das Nutzerkonto, aktivieren Sie das Konto in „Active Directory Users and Computers“ (ADUC) oder aktualisieren Sie die Anmeldedaten in Secret Manager, wenn das Passwort abgelaufen ist. |
| Organisationseinheit (OU) | Prüft, ob der DN der Zielorganisationseinheit (OE) in Active Directory vorhanden ist. |
Wenn diese Prüfung fehlschlägt, prüfen Sie, ob die Zielorganisationseinheit in Active Directory vorhanden ist und ob der angegebene DN (z. B. OU=cloud,DC=my-domain,DC=com) korrekt formatiert ist.
|
Weitere Informationen
- Sie können GitHub-Probleme verwenden, um Feedback zu geben.