Soluciona problemas de Microsoft AD administrado

En esta página, se proporcionan sugerencias y enfoques para solucionar problemas comunes con el servicio administrado para Microsoft Active Directory.

No se puede crear un dominio de Microsoft AD administrado

Si no puedes crear un dominio de Microsoft AD administrado, verificar las siguientes configuraciones puede ser útil.

APIs requeridas

Microsoft AD administrado requiere que habilites un grupo de API antes de que puedas crear un dominio.

Para verificar que las API obligatorias estén habilitadas, completa los siguientes pasos:

Console

  1. Ve a la página APIs & Services en la consola deGoogle Cloud .
    Ir a APIs y servicios
  2. En la página Panel, verifica que se muestren las siguientes API en la lista:

    • API del servicio administrado para Microsoft Active Directory
    • API de Compute Engine
    • API de Cloud DNS

gcloud

  1. Ejecuta el siguiente comando de gcloud CLI:

    gcloud services list --available
    
  2. El comando devuelve la lista de las APIs habilitadas. Verifica que se enumeren las siguientes API:

    • API del servicio administrado para Microsoft Active Directory
    • API de Compute Engine
    • API de Cloud DNS

Si falta alguna de estas API, completa los siguientes pasos para habilitarlas:

Console

  1. Ve a la página Biblioteca de APIs en la consola deGoogle Cloud .
    Ir a la biblioteca de la API
  2. En la página Biblioteca de APIs, en el campo de búsqueda, ingresa el nombre de la API que falta.
  3. En la página de API, haz clic en HABILITAR.

gcloud

Ejecuta el siguiente comando de gcloud CLI:

  gcloud services enable API_NAME
  

Reemplaza API_NAME por el nombre de la API faltante.

Repite este proceso hasta que estén habilitadas todas las API necesarias.

Facturación

Microsoft AD administrado requiere que habilites la facturación antes de que puedas crear un dominio.

Para verificar que la facturación esté habilitada, completa los siguientes pasos:

Console

  1. Ve a la página Facturación en la consola deGoogle Cloud .
    Ir a Facturación
  2. Verifica que haya una cuenta de facturación configurada para tu organización.
  3. Haz clic en la pestaña Mis proyectos y verifica que aparezca el proyecto en el que intentas crear un dominio de Microsoft AD administrado.

gcloud

Ejecuta el siguiente comando de gcloud CLI:

  gcloud billing projects describe PROJECT_ID
  

Si no ves una cuenta de facturación válida vinculada al proyecto, debes habilitar la facturación.

Rango de direcciones IP

Si recibes un error IP range overlap cuando intentas crear un dominio, significa que el rango de direcciones IP reservadas que proporcionaste en la solicitud de creación de dominio se superpone con el rango de direcciones IP de la red autorizada. Para resolver este problema, debes elegir un rango de direcciones IP diferente o una red autorizada diferente. Para obtener más información, consulta Selecciona rangos de direcciones IP.

Permisos

Si recibes un error Permission denied cuando intentas crear un dominio, debes verificar que la identidad de llamada tenga permiso para llamar a la API de Microsoft AD administrada. Obtén más información sobre las funciones y permisos de Microsoft AD administrados.

Política de la organización

La creación del dominio puede fallar debido a la configuración de una política de la organización. Por ejemplo, puedes configurar una política de la organización para permitir el acceso solo a servicios específicos, como GKE o Compute Engine. Obtén más información sobre las restricciones de las políticas de la organización.

Pídele a tu administrador, que tiene el rol de IAM de administrador de políticas de la organización (roles/orgpolicy.policyAdmin) en la organización, que actualice las políticas de la organización requeridas.

Resource Location Restriction política de la organización

Esta restricción de lista define el conjunto de ubicaciones en las que se pueden crear recursos deGoogle Cloud basados en la ubicación. Rechazar la ubicación global puede afectar a Microsoft AD administrado.

Para ver y actualizar la política de la organización Resource Location Restriction, haz lo siguiente:

Console

  1. Ve a la página Políticas de la organización en la consola de Google Cloud .
    Ir a Políticas de la organización
  2. En la página Políticas de la organización, en la columna Nombre, selecciona la política Restricción de ubicación de recursos para abrir el panel Resumen de política.
  3. En el panel Resumen de la política, verifica que se permita la ubicación global.
  4. Si necesitas realizar un cambio, selecciona Editar, actualiza la política y, luego, haz clic en Guardar.

Obtén más información sobre cómo restringir ubicaciones de recursos.

gcloud

  1. Para ver los detalles de la política de la organización Resource Location Restriction, ejecuta el siguiente comando de gcloud CLI. Obtén más información sobre el comando gcloud resource-manager org-policies describe.

    gcloud resource-manager org-policies describe constraints/gcp.resourceLocations \
        --organization=ORGANIZATION_ID
    
  2. Si el comando describe muestra que global no está permitido, ejecuta el siguiente comando para permitirlo. Obtén más información sobre el comando gcloud resource-manager org-policies allow.

    gcloud resource-manager org-policies allow constraints/gcp.resourceLocations global \
        --organization=ORGANIZATION_ID
    

Obtén más información sobre cómo restringir ubicaciones de recursos.

Restrict VPC peering usage política de la organización

En esta restricción de lista, se define el conjunto de redes de VPC mediante el cual se puede intercambiar tráfico con las redes de VPC que pertenecen a un recurso determinado. Cuando especificas una red autorizada para un dominio de Microsoft AD administrado, se crea un intercambio de tráfico de VPC entre la red autorizada y la red aislada que contiene los controladores de dominio de AD. Si la política de la organización del proyecto rechaza los intercambios de tráfico, Microsoft AD administrado no puede crear intercambios de tráfico a la red autorizada, por lo que la creación del dominio falla. Recibes un error como el siguiente:

GCE_PRECONDITION_FAILED: Constraint constraints /compute.restrictVpcPeering
violated for project PROJECT_ID. Peering the network projects/PROJECT_ID/global/networks/VPC_NETWORK_NAME
is not allowed.

Para ver y actualizar la política de la organización Restrict VPC peering usage, haz lo siguiente: