Strumento di diagnostica Active Directory gestito dal cliente per Cloud SQL

Lo strumento di diagnostica di Active Directory gestito dal cliente (CMAD) è uno script PowerShell di utilità che ti aiuta a risolvere i problemi di configurazione di Active Directory con il tuo dominio prima o durante l'integrazione con Cloud SQL in Google Cloud.

Lo strumento esegue vari controlli per rilevare problemi, ad esempio porte chiuse, raggiungibilità del controller di dominio (DC), stato dell'account ed esistenza dell'unità organizzativa (UO). Viene eseguito su una VM Windows che è uno dei domain controller o un computer aggiunto al dominio per il tuo dominio Active Directory.

Questa pagina descrive come utilizzare lo strumento di diagnostica CMAD per Cloud SQL e spiega i controlli eseguiti dallo strumento.

Prerequisiti

Prima di procedere all'utilizzo dello strumento di diagnostica CMAD, assicurati di aver configurato i seguenti componenti:

  • Un dominio Active Directory.
  • Un account amministratore Active Directory con autorizzazioni per unire computer all'UO di destinazione.
  • Un'unità organizzativa (UO) in Active Directory in cui verranno creati gli account computer Cloud SQL.
  • Se esegui lo script su una VM aggiunta a un dominio (anziché su un controller di dominio), deve essere installato il modulo Active Directory per PowerShell (RSAT-AD-PowerShell).

Come utilizzare lo strumento di diagnostica CMAD

Per utilizzare lo strumento di diagnostica CMAD, segui questi passaggi:

  1. Accedi a uno qualsiasi dei domain controller o a una VM unita al dominio Active Directory.
  2. Scarica lo diagnose_cmad.ps1 script sulla VM.
  3. Avvia PowerShell come amministratore.
  4. Esegui lo script diagnose_cmad.ps1 nella finestra di PowerShell utilizzando questo comando:

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    Sostituisci SCRIPT_PATH con il percorso della directory in cui hai scaricato lo script.

  5. Inserisci le seguenti informazioni quando richiesto:

    • Nome di dominio on-premise, ad esempio my-domain.com
    • Account amministratore AD, ad esempio myadmin
    • UO di destinazione, ad esempio OU=cloud,DC=my-domain,DC=com

Lo strumento esegue quindi una serie di controlli, come descritto in Controlli eseguiti dallo strumento di diagnostica CMAD.

Controlli eseguiti dallo strumento di diagnostica CMAD

ControlloDescrizione Note e suggerimenti
Domain controller disponibili Invia un ping all'indirizzo IP di ogni controller di dominio nel dominio on-premise per assicurarsi che siano raggiungibili. I controlli rimanenti vengono eseguiti sugli indirizzi IP raggiungibili. In caso di errore di questo controllo, assicurati che la connettività di rete ai rimanenti domain controller on-premise sia attiva. Per saperne di più, consulta Creazione dell'infrastruttura di rete.
Porte Verifica che tutte le porte TCP e UDP richieste per AD siano aperte su tutti i controller di dominio on-premise. Questo controllo restituisce uno stato di avviso per l'intervallo di porte RPC (49152-65535) perché non ha un elenco coerente di porte aperte. Ti consigliamo di verificare che esista un set di regole firewall impostato per consentire questo intervallo. Per saperne di più, vedi Regole firewall di Active Directory gestite dal cliente.
Replica del data center Cerca eventuali errori di replica di AD tra i domain controller on-premise. Se lo script viene eseguito su una VM unita a un dominio on-premise, lo stato sarà Failed se Powershell non viene eseguito come utente del dominio Active Directory. In caso di esito negativo di questo controllo, segui i passaggi descritti in Testare l'installazione.
Record del servizio Kerberos (SRV) Esegue query sul DNS locale per i record SRV _kerberos._tcp e _kerberos._udp e verifica che gli host di destinazione corrispondano correttamente al nome di dominio fornito.

Per saperne di più, consulta la documentazione di Microsoft sui record SRV.
Se questo controllo non va a buon fine, verifica che i record SRV DNS del dominio Active Directory esistano e siano configurati correttamente.
Stato dell'account amministratore AD Verifica che l'account amministratore specificato per l'integrazione di CMAD esista, sia abilitato, non sia bloccato e non sia scaduto. Se questo controllo non va a buon fine, sblocca l'account utente, attivalo in Utenti e computer di Active Directory (ADUC) o aggiorna le credenziali in Secret Manager se la password è scaduta.
Unità organizzativa (OU) Verifica che il nome distinto (DN) dell'unità organizzativa (UO) di destinazione esista in Active Directory. Se questo controllo non va a buon fine, verifica che l'unità organizzativa di destinazione esista in Active Directory e che il DN fornito (ad esempio OU=cloud,DC=my-domain,DC=com) sia formattato correttamente.

Passaggi successivi

  • Per condividere il tuo feedback, puoi utilizzare GitHub Issues.