En esta página, se proporcionan sugerencias y enfoques para solucionar problemas comunes con el servicio administrado para Microsoft Active Directory.
No se puede crear un dominio de Microsoft AD administrado
Si no puedes crear un dominio de Microsoft AD administrado, verificar las siguientes configuraciones puede ser útil.
APIs requeridas
Microsoft AD administrado requiere que habilites un grupo de API antes de que puedas crear un dominio.
Para verificar que las API obligatorias estén habilitadas, completa los siguientes pasos:
Console
- Ve a la página APIs & Services en la consola deGoogle Cloud .
Ir a APIs y servicios En la página Panel, verifica que se muestren las siguientes API en la lista:
- API del servicio administrado para Microsoft Active Directory
- API de Compute Engine
- API de Cloud DNS
gcloud
Ejecuta el siguiente comando de gcloud CLI:
gcloud services list --available
El comando devuelve la lista de las APIs habilitadas. Verifica que se enumeren las siguientes API:
- API del servicio administrado para Microsoft Active Directory
- API de Compute Engine
- API de Cloud DNS
Si falta alguna de estas API, completa los siguientes pasos para habilitarlas:
Console
- Ve a la página Biblioteca de APIs en la consola deGoogle Cloud .
Ir a la biblioteca de la API - En la página Biblioteca de APIs, en el campo de búsqueda, ingresa el nombre de la API que falta.
- En la página de API, haz clic en HABILITAR.
gcloud
Ejecuta el siguiente comando de gcloud CLI:
gcloud services enable API_NAME
Reemplaza API_NAME por el nombre de la API faltante.
Repite este proceso hasta que estén habilitadas todas las API necesarias.
Facturación
Microsoft AD administrado requiere que habilites la facturación antes de que puedas crear un dominio.
Para verificar que la facturación esté habilitada, completa los siguientes pasos:
Console
- Ve a la página Facturación en la consola deGoogle Cloud .
Ir a Facturación - Verifica que haya una cuenta de facturación configurada para tu organización.
- Haz clic en la pestaña Mis proyectos y verifica que aparezca el proyecto en el que intentas crear un dominio de Microsoft AD administrado.
gcloud
Ejecuta el siguiente comando de gcloud CLI:
gcloud billing projects describe PROJECT_ID
Si no ves una cuenta de facturación válida vinculada al proyecto, debes habilitar la facturación.
Rango de direcciones IP
Si recibes un error IP range overlap cuando intentas crear un dominio, significa que el rango de direcciones IP reservadas que proporcionaste en la solicitud de creación de dominio se superpone con el rango de direcciones IP de la red autorizada. Para resolver este problema, debes elegir un rango de direcciones IP diferente o una red autorizada diferente. Para obtener más información, consulta Selecciona rangos de direcciones IP.
Permisos
Si recibes un error Permission denied cuando intentas crear un dominio, debes verificar que la identidad de llamada tenga permiso para llamar a la API de Microsoft AD administrada. Obtén más información sobre las funciones y permisos de Microsoft AD administrados.
Política de la organización
La creación del dominio puede fallar debido a la configuración de una política de la organización. Por ejemplo, puedes configurar una política de la organización para permitir el acceso solo a servicios específicos, como GKE o Compute Engine. Obtén más información sobre las restricciones de las políticas de la organización.
Pídele a tu administrador, que tiene el rol de IAM de administrador de políticas de la organización (roles/orgpolicy.policyAdmin) en la organización, que actualice las políticas de la organización requeridas.
Resource Location Restriction política de la organización
Esta restricción de lista define el conjunto de ubicaciones en las que se pueden crear recursos deGoogle Cloud basados en la ubicación. Rechazar la ubicación global puede afectar a Microsoft AD administrado.
Para ver y actualizar la política de la organización Resource Location Restriction, haz lo siguiente:
Console
- Ve a la página Políticas de la organización en la consola de Google Cloud .
Ir a Políticas de la organización - En la página Políticas de la organización, en la columna Nombre, selecciona la política Restricción de ubicación de recursos para abrir el panel Resumen de política.
- En el panel Resumen de la política, verifica que se permita la ubicación
global. - Si necesitas realizar un cambio, selecciona Editar, actualiza la política y, luego, haz clic en Guardar.
Obtén más información sobre cómo restringir ubicaciones de recursos.
gcloud
Para ver los detalles de la política de la organización
Resource Location Restriction, ejecuta el siguiente comando de gcloud CLI. Obtén más información sobre el comandogcloud resource-manager org-policies describe.gcloud resource-manager org-policies describe constraints/gcp.resourceLocations \ --organization=ORGANIZATION_IDSi el comando
describemuestra queglobalno está permitido, ejecuta el siguiente comando para permitirlo. Obtén más información sobre el comandogcloud resource-manager org-policies allow.gcloud resource-manager org-policies allow constraints/gcp.resourceLocations global \ --organization=ORGANIZATION_ID
Obtén más información sobre cómo restringir ubicaciones de recursos.
Restrict VPC peering usage política de la organización
En esta restricción de lista, se define el conjunto de redes de VPC mediante el cual se puede intercambiar tráfico con las redes de VPC que pertenecen a un recurso determinado. Cuando especificas una red autorizada para un dominio de Microsoft AD administrado, se crea un intercambio de tráfico de VPC entre la red autorizada y la red aislada que contiene los controladores de dominio de AD. Si la política de la organización del proyecto rechaza los intercambios de tráfico, Microsoft AD administrado no puede crear intercambios de tráfico a la red autorizada, por lo que la creación del dominio falla. Recibes un error como el siguiente:
GCE_PRECONDITION_FAILED: Constraint constraints /compute.restrictVpcPeering violated for project PROJECT_ID. Peering the network projects/PROJECT_ID/global/networks/VPC_NETWORK_NAME is not allowed.
Para ver y actualizar la política de la organización Restrict VPC peering usage, haz lo siguiente: