Cloud SQL 適用的客戶管理 Active Directory 診斷工具

客戶管理的 Active Directory (CMAD) 診斷工具是 PowerShell 指令碼公用程式,可協助您在與 Google Cloud中的 Cloud SQL 整合前或整合期間,排解網域的 Active Directory 設定問題。

這項工具會檢查各種問題,例如關閉的連接埠、網域控制站 (DC) 可存取性、帳戶狀態和組織單位 (OU) 是否存在。這項服務會在 Windows VM 上執行,該 VM 是網域控制器之一,或是已加入 Active Directory 網域的電腦。

本頁面說明如何使用 Cloud SQL 的 CMAD 診斷工具,並解釋該工具執行的檢查。

必要條件

請先確認已設定下列元件,再繼續使用 CMAD 診斷工具:

  • Active Directory 網域。
  • 具有將電腦加入目標 OU 權限的 Active Directory 管理員帳戶。
  • Active Directory 中的機構單位 (OU),Cloud SQL 電腦帳戶將在此建立。
  • 如果是在已加入網域的 VM 上執行指令碼 (而非網域控制器),則必須安裝 PowerShell 的 Active Directory 模組 (RSAT-AD-PowerShell)。

如何使用 CMAD 診斷工具

如要使用 CMAD 診斷工具,請按照下列步驟操作:

  1. 登入任一網域控制器,或加入 Active Directory 網域的 VM。
  2. 在 VM 上下載 diagnose_cmad.ps1 指令碼。
  3. 以管理員身分啟動 PowerShell。
  4. 在 PowerShell 視窗中,使用下列指令執行 diagnose_cmad.ps1 指令碼:

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    將 SCRIPT_PATH 替換為您下載指令碼的目錄路徑。

  5. 出現提示時,請輸入下列資訊:

    • 地端部署網域名稱,例如 my-domain.com
    • AD 管理員帳戶,例如 myadmin
    • 目標機構單位,例如 OU=cloud,DC=my-domain,DC=com

然後,工具會執行多項檢查,詳情請參閱「CMAD 診斷工具執行的檢查」。

CMAD 診斷工具執行的檢查

檢查說明 附註和建議
可用的網域控制站 對地端部署網域中每個網域控制器的 IP 位址發出 Ping,確保這些網域控制器可連線。 對於可連線的 IP 位址,系統會繼續進行其餘檢查。如果這項檢查失敗,請確保網路連線可連至其餘內部部署網域控制器。詳情請參閱「 建立網路基礎架構」。
通訊埠 確認所有地端部署網域控制站都已開啟 AD 的所有必要 TCP 和 UDP 通訊埠。 這項檢查會針對 RPC 通訊埠範圍 (49152-65535) 傳回警告狀態,因為該範圍沒有一致的開放通訊埠清單。建議您確認已設定防火牆規則集,允許這個範圍。詳情請參閱「 客戶自行管理的 Active Directory 防火牆規則」。
資料中心複製 檢查地端部署網域控制站之間是否有任何 AD 複寫失敗。 如果指令碼是在加入地端部署網域的 VM 上執行,且 PowerShell 不是以 Active Directory 網域使用者的身分執行,狀態就會顯示失敗。如果這項檢查失敗,請按照「 測試安裝作業」一節中的步驟操作。
Kerberos 服務 (SRV) 記錄 向本機 DNS 查詢 _kerberos._tcp 和 _kerberos._udp SRV 記錄,並驗證目標主機是否與提供的網域名稱相符。

詳情請參閱 Microsoft 說明文件:SRV 記錄。
如果這項檢查失敗,請確認 Active Directory 網域的 DNS SRV 記錄存在且設定正確。
AD 管理員帳戶狀態 驗證為 CMAD 整合指定的管理員帳戶是否存在、是否已啟用、是否未遭鎖定,以及是否未過期。 如果這項檢查失敗,請解鎖使用者帳戶、在 Active Directory 使用者和電腦 (ADUC) 中啟用帳戶,或在密碼過期時更新 Secret Manager 中的憑證。
組織單位 (OU) 驗證目標機構單位 (OU) 辨別名稱 (DN) 是否存在於 Active Directory。 如果這項檢查失敗,請確認目標 OU 是否存在於 Active Directory,以及提供的 DN (例如 OU=cloud,DC=my-domain,DC=com) 格式是否正確。

後續步驟