Amministrare un dominio gestito di Servizi di dominio Azure Active DirectoryAdminister an Azure Active Directory Domain Services managed domain

Questo articolo illustra come amministrare un dominio gestito di Servizi di dominio Azure Active Directory (AD).This article shows you how to administer an Azure Active Directory (AD) Domain Services managed domain.

Prima di iniziareBefore you begin

Per eseguire le attività elencate in questo articolo sono necessari gli elementi seguenti:To perform the tasks listed in this article, you need:

  1. Una sottoscrizione di Azurevalida.A valid Azure subscription.
  2. Una directory di Azure AD sincronizzata con una directory locale o con una directory solo cloud.An Azure AD directory - either synchronized with an on-premises directory or a cloud-only directory.
  3. Servizi di dominio Azure AD devono essere abilitati per la directory di Azure AD.Azure AD Domain Services must be enabled for the Azure AD directory. Se non è stato fatto, eseguire tutte le attività descritte nella guida introduttiva.If you haven't done so, follow all the tasks outlined in the Getting Started guide.
  4. Una macchina virtuale aggiunta al dominio da cui si amministrerà il dominio gestito di Servizi di dominio Azure AD.A domain-joined virtual machine from which you administer the Azure AD Domain Services managed domain. Se non si dispone di questo tipo di macchina virtuale, seguire tutte le attività descritte nell'articolo Aggiungere una macchina virtuale Windows Server a un dominio gestito.If you don't have such a virtual machine, follow all the tasks outlined in the article titled Join a Windows virtual machine to a managed domain.
  5. È necessario disporre delle credenziali di un account utente appartenente al gruppo 'AAD DC Administrators' nella directory per poter amministrare il dominio gestito.You need the credentials of a user account belonging to the 'AAD DC Administrators' group in your directory, to administer your managed domain.


Attività amministrative che è possibile eseguire in un dominio gestitoAdministrative tasks you can perform on a managed domain

Ai membri del gruppo "AAD DC Administrators" vengono concessi privilegi nel dominio gestito che consentono di eseguire attività quali:Members of the 'AAD DC Administrators' group are granted privileges on the managed domain that enable them to perform tasks such as:

  • Aggiungere computer al dominio gestito.Join machines to the managed domain.
  • Configurare l'oggetto Criteri di gruppo predefinito per i contenitori "AADDC Computers" e "AADDC Users" nel dominio gestito.Configure the built-in GPO for the 'AADDC Computers' and 'AADDC Users' containers in the managed domain.
  • Amministrare DNS nel dominio gestito.Administer DNS on the managed domain.
  • Creare e amministrare unità organizzative (OU) personalizzate nel dominio gestito.Create and administer custom Organizational Units (OUs) on the managed domain.
  • Ottenere l'accesso amministrativo ai computer aggiunti al dominio gestito.Gain administrative access to computers joined to the managed domain.

Privilegi amministrativi non disponibili in un dominio gestitoAdministrative privileges you do not have on a managed domain

Il dominio viene gestito da Microsoft, incluse le attività quali applicazione di patch, monitoraggio ed esecuzione di backup.The domain is managed by Microsoft, including activities such as patching, monitoring and, performing backups. Il dominio è quindi bloccato e non si hanno privilegi per eseguire alcune attività amministrative nel dominio.Therefore, the domain is locked down and you do not have privileges to perform certain administrative tasks on the domain. Ecco alcuni esempi di attività che non è possibile eseguire.Some examples of tasks you cannot perform are below.

  • Non vengono concessi privilegi di amministratore di dominio o amministratore dell'organizzazione per il dominio gestito.You are not granted Domain Administrator or Enterprise Administrator privileges for the managed domain.
  • Non è possibile estendere lo schema del dominio gestito.You cannot extend the schema of the managed domain.
  • Non è possibile connettersi ai controller di dominio per il dominio gestito usando Desktop remoto.You cannot connect to domain controllers for the managed domain using Remote Desktop.
  • Non è possibile aggiungere controller di dominio al dominio gestito.You cannot add domain controllers to the managed domain.

Attività 1: Eseguire il provisioning di una macchina virtuale Windows Server aggiunta a un dominio per amministrare in remoto il dominio gestitoTask 1 - Provision a domain-joined Windows Server virtual machine to remotely administer the managed domain

I domini gestiti di Servizi di dominio Azure AD possono essere gestiti con i familiari strumenti di amministrazione di Active Directory, ad esempio il Centro di amministrazione di Active Directory o AD PowerShell.Azure AD Domain Services managed domains can be managed using familiar Active Directory administrative tools such as the Active Directory Administrative Center (ADAC) or AD PowerShell. Gli amministratori tenant non hanno i privilegi necessari per connettersi ai controller di dominio nel dominio gestito con Desktop remoto.Tenant administrators do not have privileges to connect to domain controllers on the managed domain via Remote Desktop. Di conseguenza, i membri del gruppo "AAD DC Administrators" possono amministrare i domini gestiti in remoto usando gli strumenti di amministrazione di AD da un computer client o Windows Server aggiunto al dominio gestito.Therefore, members of the 'AAD DC Administrators' group can administer managed domains remotely using AD administrative tools from a Windows Server/client computer that is joined to the managed domain. Gli strumenti di amministrazione di AD possono essere installati come parte della funzionalità facoltativa Strumenti di amministrazione remota del server in Windows Server e nei computer client aggiunti al dominio gestito.AD administrative tools can be installed as part of the Remote Server Administration Tools (RSAT) optional feature on Windows Server and client machines joined to the managed domain.

Il primo passaggio consiste nella configurazione di una macchina virtuale Windows Server aggiunta al dominio gestito.The first step is to set up a Windows Server virtual machine that is joined to the managed domain. Per istruzioni, vedere l'articolo Aggiungere una macchina virtuale Windows Server a un dominio gestito.For instructions, refer to the article titled join a Windows Server virtual machine to an Azure AD Domain Services managed domain.

Amministrare in remoto il dominio gestito da un computer client, ad esempio Windows 10Remotely administer the managed domain from a client computer (for example, Windows 10)

Le istruzioni in questo articolo usano una macchina virtuale Windows Server per amministrare il dominio gestito da Servizi di dominio Azure AD.The instructions in this article use a Windows Server virtual machine to administer the AAD-DS managed domain. A questo scopo è tuttavia anche possibile scegliere di usare una macchina virtuale client di Windows, ad esempio Windows 10.However, you can also choose to use a Windows client (for example, Windows 10) virtual machine to do so.

È possibile installare gli Strumenti di amministrazione remota del server in una macchina virtuale client Windows seguendo le istruzioni in TechNet.You can install Remote Server Administration Tools (RSAT) on a Windows client virtual machine by following the instructions on TechNet.

Attività 2: Installare gli strumenti di amministrazione di Active Directory nella macchina virtualeTask 2 - Install Active Directory administration tools on the virtual machine

Eseguire questa procedura per installare gli strumenti di amministrazione di Active Directory nella macchina virtuale aggiunta al dominio.Perform the following steps to install the Active Directory Administration tools on the domain joined virtual machine. Per altre informazioni sull'installazione e l'utilizzo degli strumenti di amministrazione remota del server, vedere Technet.See Technet for more information on installing and using Remote Server Administration Tools.

  1. Passare al portale di Azure.Navigate to the Azure portal. Fare clic su Tutte le risorse nel pannello a sinistra.Click All resources on the left-hand panel. Individuare e fare clic sulla macchina virtuale creata nell'attività 1.Locate and click the virtual machine you created in Task 1.
  2. Fare clic su sul pulsante Connetti nella scheda Panoramica. Viene creato e scaricato un file Remote Desktop Protocol con estensione rdp.Click the Connect button on the Overview tab. A Remote Desktop Protocol (.rdp) file is created and downloaded.

    Connettersi alla macchina virtuale Windows

  3. Per connettersi alla VM, aprire il file RDP scaricato.To connect to your VM, open the downloaded RDP file. Se richiesto, fare clic su Connetti.If prompted, click Connect. Al prompt di accesso usare le credenziali di un utente appartenente al gruppo "AAD DC Administrators".At the login prompt, use the credentials of a user belonging to the 'AAD DC Administrators' group. In questo caso ad esempio, si usa 'bob@domainservicespreview.onmicrosoft.com'.For example, we use 'bob@domainservicespreview.onmicrosoft.com' in our case. Durante il processo di accesso potrebbe essere visualizzato un avviso relativo al certificato.You may receive a certificate warning during the sign-in process. Fare clic su Sì o Continua per procedere con la connessione.Click Yes or Continue to proceed with the connection.
  4. Dalla schermata Start aprire Server Manager.From the Start screen, open Server Manager. Fare clic su Aggiungi ruoli e funzionalità nel riquadro centrale della finestra di Server Manager.Click Add Roles and Features in the central pane of the Server Manager window.

    Avviare Server Manager nella macchina virtuale

  5. Nella pagina Prima di iniziare dell'aggiunta guidata ruoli e funzionalità fare clic su Avanti.On the Before You Begin page of the Add Roles and Features Wizard, click Next.

    Pagina Prima di iniziare

  6. Nella pagina Tipo di installazione lasciare selezionata l'opzione Installazione basata su ruoli o basata su funzionalità e fare clic su Avanti.On the Installation Type page, leave the Role-based or feature-based installation option checked and click Next.

    Pagina Tipo di installazione

  7. Nella pagina Selezione server selezionare la macchina virtuale corrente dal pool di server e fare clic su Avanti.On the Server Selection page, select the current virtual machine from the server pool, and click Next.

    Pagina Selezione dei server

  8. Nella pagina Ruoli del server fare clic su Avanti.On the Server Roles page, click Next. Questa pagina verrà ignorata perché non si stanno installando ruoli nel server.We skip this page since we are not installing any roles on the server.
  9. Nella pagina Funzionalità fare clic per espandere il nodo Strumenti di amministrazione remota del server, quindi fare clic per espandere il nodo Strumenti di amministrazione ruoli.On the Features page, click to expand the Remote Server Administration Tools node and then click to expand the Role Administration Tools node. Selezionare la funzionalità Strumenti per Servizi di dominio Active Directory e AD LDS dall'elenco di strumenti di amministrazione ruoli.Select AD DS and AD LDS Tools feature from the list of role administration tools.

    Pagina Funzionalità

  10. Nella pagina Conferma fare clic su Installa per installare la funzionalità Strumenti per Servizi di dominio Active Directory e AD LDS nella macchina virtuale.On the Confirmation page, click Install to install the AD and AD LDS tools feature on the virtual machine. Dopo aver completato correttamente l'installazione della funzionalità, fare clic su Chiudi per uscire dall'Aggiunta guidata ruoli e funzionalità.When feature installation completes successfully, click Close to exit the Add Roles and Features wizard.

    Pagina di conferma

Attività 3: Eseguire la connessione ed esplorare il dominio gestitoTask 3 - Connect to and explore the managed domain

Dopo aver installato gli strumenti di amministrazione di AD nella macchina virtuale aggiunta al dominio sarà possibile usare questi strumenti per amministrare il dominio gestito.Now that the AD Administrative Tools are installed on the domain joined virtual machine, we can use these tools to explore and administer the managed domain.

Nota

È necessario essere un membro del gruppo 'AAD DC Administrators' per poter amministrare il dominio gestito.You need to be a member of the 'AAD DC Administrators' group, to administer the managed domain.

  1. Dalla schermata Start fare clic su Strumenti di amministrazione.From the Start screen, click Administrative Tools. Gli strumenti di amministrazione di AD risulteranno installati nella macchina virtuale.You should see the AD administrative tools installed on the virtual machine.

    Strumenti di amministrazione installati nel server

  2. Fare clic su Centro di amministrazione di Active Directory.Click Active Directory Administrative Center.

    Centro di amministrazione di Active Directory

  3. Per esplorare il dominio, fare clic sul nome di dominio nel riquadro a sinistra, ad esempio 'contoso100.com'.To explore the domain, click the domain name in the left pane (for example, 'contoso100.com'). Si noti che due contenitori si chiamano rispettivamente "AADDC Computers" e "AADDC Users".Notice two containers called 'AADDC Computers' and 'AADDC Users' respectively.

    Centro di amministrazione di Active Directory - Visualizza dominio

  4. Fare clic sul contenitore denominato AADDC Users per visualizzare tutti gli utenti e i gruppi appartenenti al dominio gestito.Click the container called AADDC Users to see all users and groups belonging to the managed domain. In questo contenitore verranno visualizzati gli account utente e gruppi del tenant Azure Active Directory.You should see user accounts and groups from your Azure AD tenant show up in this container. Si noti che, in questo esempio, nel contenitore sono disponibili un account utente per l'utente 'bob' e un gruppo denominato 'AAD DC Administrators'.Notice in this example, a user account for the user called 'bob' and a group called 'AAD DC Administrators' are available in this container.

    Centro di amministrazione di Active Directory - Utenti del dominio

  5. Fare clic sul contenitore denominato AADDC Computers per visualizzare i computer aggiunti al dominio gestito.Click the container called AADDC Computers to see the computers joined to this managed domain. Verrà visualizzata una voce per la macchina virtuale corrente aggiunta al dominio.You should see an entry for the current virtual machine, which is joined to the domain. In questo contenitore 'AADDC computers' saranno visualizzati tutti gli account computer per tutti i computer aggiunti al dominio gestito di Servizi di dominio Azure AD.Computer accounts for all computers that are joined to the Azure AD Domain Services managed domain are stored in this 'AADDC Computers' container.

    Centro di amministrazione di Active Directory - Computer aggiunti al dominio