

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Unisci senza problemi un'istanza Amazon EC2 Linux alla tua AWS Microsoft AD Active Directory gestito
<a name="seamlessly_join_linux_instance"></a>

Questa procedura collega senza problemi un'istanza Amazon EC2 Linux alla tua Active Directory Microsoft AD AWS gestita. Per completare questa procedura, dovrai creare un AWS Secrets Manager segreto che può comportare costi aggiuntivi. Per ulteriori informazioni, consultare [AWS Secrets Manager Prezzi](https://aws.amazon.com/secrets-manager/pricing/).

Se devi eseguire l'unione di domini senza interruzioni tra più AWS account, puoi facoltativamente scegliere di abilitare [ la condivisione della directory. ](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_directory_sharing.html)

Sono supportate le seguenti distribuzioni e versioni di istanze Linux:
+ AMI Amazon Linux 2018.03.0
+ Amazon Linux 2 (64-bit x86)
+ Red Hat Enterprise Linux 8 (HVM) (64-bit x86)
+ Ubuntu Server 18.04 LTS e Ubuntu Server 16.04 LTS
+ CentOS 7 x86-64
+ SUSE Linux Enterprise Server 15 SP1

**Nota**  
Le distribuzioni precedenti a Ubuntu 14 e Red Hat Enterprise Linux 7 e 8 non supportano la funzionalità di aggiunta continua dei domini.

Per una dimostrazione del processo di unione senza problemi di un'istanza Linux al tuo Active Directory Microsoft AD AWS gestito, guarda il seguente video. YouTube 

[![AWS Videos](https://img.youtube.com/vi/NNUtdVVZVxU?si=_0zOiXhUObcW0_Wo/0.jpg)](https://www.youtube.com/watch?v=NNUtdVVZVxU?si=_0zOiXhUObcW0_Wo)


## Prerequisiti
<a name="seamless-linux-prereqs"></a>

Prima di poter configurare l'aggiunta di un dominio senza soluzione di continuità a un'istanza EC2 Linux, è necessario completare le procedure descritte in queste sezioni.

### Prerequisiti di rete per un'aggiunta di dominio senza interruzioni
<a name="linux-domain-join-networking-prereqs"></a>

Per accedere senza problemi a un dominio a un'istanza EC2 Linux, è necessario completare quanto segue: 
+ Avrai bisogno delle seguenti autorizzazioni IAM per unirti senza problemi a un'istanza EC2 Linux:
  + Disponi di un Microsoft AD AWS gestito. Per ulteriori informazioni, consulta [Creando il tuo AWS Microsoft AD gestito](ms_ad_getting_started.md#ms_ad_getting_started_create_directory).
  + Avrai bisogno delle seguenti autorizzazioni IAM per accedere senza problemi a un'istanza Windows EC2:
    + Profilo dell'istanza IAM con le seguenti autorizzazioni IAM:
      + `AmazonSSMManagedInstanceCore`
      + `AmazonSSMDirectoryServiceAccess`
    + L'utente che unisce senza problemi l'EC2 al AWS Managed Microsoft AD necessita delle seguenti autorizzazioni IAM:
      + Directory Service Autorizzazioni:
        + `"ds:DescribeDirectories"`
        + `"ds:CreateComputer"`
      + Autorizzazioni Amazon VPC:
        + `"ec2:DescribeVpcs"`
        + `"ec2:DescribeSubnets"`
        + `"ec2:DescribeNetworkInterfaces"`
        + `"ec2:CreateNetworkInterface"`
        + `"ec2:AttachNetworkInterface"`
      + Autorizzazioni EC2:
        + `"ec2:DescribeInstances"`
        + `"ec2:DescribeImages"`
        + `"ec2:DescribeInstanceTypes"`
        + `"ec2:RunInstances"`
        + `"ec2:CreateTags"`
      + AWS Systems Manager Autorizzazioni:
        + `"ssm:DescribeInstanceInformation"`
        + `"ssm:SendCommand"`
        + `"ssm:GetCommandInvocation"`
        + `"ssm:CreateBatchAssociation"`
+ Quando viene creato AWS Managed Microsoft AD, viene creato un gruppo di sicurezza con regole in entrata e in uscita. Per saperne di più su queste regole e porte, consulta. [Cosa viene creato con il tuo AWS Microsoft AD gestito](ms_ad_getting_started_what_gets_created.md) Per accedere senza problemi a un dominio a un'istanza EC2 Linux, il tuo VPC su cui stai lanciando l'istanza dovrebbe consentire le stesse porte consentite nelle regole in entrata e in uscita del tuo gruppo di sicurezza AWS Managed Microsoft AD.
  + A seconda della sicurezza della rete e delle impostazioni del firewall, potrebbe esserti richiesto di consentire traffico in uscita aggiuntivo. Questo traffico verrebbe indirizzato a HTTPS (porta 443) verso i seguenti endpoint:



<table>
<thead>
  <tr><th>Endpoint</th><th>Ruolo</th></tr>
</thead>
<tbody>
  <tr><td><code>ec2messages.region.amazonaws.com</code></td><td>Crea ed elimina i canali di sessione con il servizio Session Manager. Per ulteriori informazioni, consulta <a href="https://docs.aws.amazon.com/general/latest/gr/ssm.html">Endpoint e quote per AWS Systems Manager</a>.</td></tr>
  <tr><td><code>ssm.region.amazonaws.com</code></td><td>Endpoint per. AWS Systems Manager Session Manager Per ulteriori informazioni, consulta <a href="https://docs.aws.amazon.com/general/latest/gr/ssm.html">Endpoint e quote per AWS Systems Manager</a>.</td></tr>
  <tr><td><code>ssmmessages.region.amazonaws.com</code></td><td>Crea ed elimina i canali di sessione con il servizio Session Manager. Per ulteriori informazioni, consulta <a href="https://docs.aws.amazon.com/general/latest/gr/ssm.html">Endpoint e quote per AWS Systems Manager</a>.</td></tr>
  <tr><td><code>ds.region.amazonaws.com</code></td><td>Endpoint per. Directory Service Per ulteriori informazioni, consulta <a href="regions.md">Disponibilità della regione per Directory Service</a>.</td></tr>
  <tr><td><code> secretsmanager.region.amazonaws.com</code></td><td>Endpoint per. AWS Secrets Manager Per ulteriori informazioni, consulta <a href="https://docs.aws.amazon.com/general/latest/gr/asm.html">Endpoint e quote per AWS Secrets Manager</a>.</td></tr>
</tbody>
</table>

+ Ti consigliamo di utilizzare un server DNS che risolva il tuo nome di dominio Microsoft AD AWS gestito. A tale scopo, è possibile creare un set di opzioni DHCP. Per ulteriori informazioni, consulta [Creazione o modifica di un set di opzioni DHCP per AWS Microsoft AD gestito](dhcp_options_set.md).
  + Se scegli di non creare un set di opzioni DHCP, i tuoi server DNS saranno statici e configurati dal tuo AWS Managed Microsoft AD.

### Selezione dell'account del servizio di aggiunta ottimizzata del dominio
<a name="seamless-linux-prereqs-select"></a>

Puoi unire senza problemi i computer Linux al tuo dominio Active AWS Directory gestito da Microsoft AD. A tale scopo, è necessario utilizzare un account utente con le autorizzazioni per la creazione di account computer per aggiungere i computer al dominio. Sebbene gli *amministratori delegati AWS * o i membri di altri gruppi possano disporre di privilegi sufficienti per aggiungere computer al dominio, non è consigliabile utilizzarli. Come best practice, si consiglia di utilizzare un account del servizio con i privilegi minimi necessari per aggiungere i computer al dominio. 

Per delegare un account con i privilegi minimi necessari per unire i computer al dominio, puoi eseguire i seguenti comandi. PowerShell È necessario eseguire questi comandi da un computer Windows aggiunto al dominio su cui è installato [Installazione degli strumenti di amministrazione di Active Directory per AWS Microsoft AD gestito](ms_ad_install_ad_tools.md). Inoltre, è necessario utilizzare un account che disponga dell'autorizzazione a modificare le autorizzazioni sull'unità organizzativa o sul container del computer. Il PowerShell comando imposta le autorizzazioni che consentono all'account di servizio di creare oggetti informatici nel contenitore di computer predefinito del dominio.

```
$AccountName = 'awsSeamlessDomain'
# DO NOT modify anything below this comment.
# Getting Active Directory information.
Import-Module 'ActiveDirectory'
$Domain = Get-ADDomain -ErrorAction Stop
$BaseDn = $Domain.DistinguishedName
$ComputersContainer = $Domain.ComputersContainer
$SchemaNamingContext = Get-ADRootDSE | Select-Object -ExpandProperty 'schemaNamingContext'
[System.GUID]$ServicePrincipalNameGuid = (Get-ADObject -SearchBase $SchemaNamingContext -Filter { lDAPDisplayName -eq 'Computer' } -Properties 'schemaIDGUID').schemaIDGUID
# Getting Service account Information.
$AccountProperties = Get-ADUser -Identity $AccountName
$AccountSid = New-Object -TypeName 'System.Security.Principal.SecurityIdentifier' $AccountProperties.SID.Value
# Getting ACL settings for the Computers container.
$ObjectAcl = Get-ACL -Path "AD:\$ComputersContainer"
# Setting ACL allowing the service account the ability to create child computer objects in the Computers container.
$AddAccessRule = New-Object -TypeName 'System.DirectoryServices.ActiveDirectoryAccessRule' $AccountSid, 'CreateChild', 'Allow', $ServicePrincipalNameGUID, 'All'
$ObjectAcl.AddAccessRule($AddAccessRule)
Set-ACL -AclObject $ObjectAcl -Path "AD:\$ComputersContainer"
```

Se preferisci utilizzare un'interfaccia utente grafica (GUI), puoi utilizzare il processo manuale descritto in [Delegare privilegi all'account del servizio](ad_connector_getting_started.md#connect_delegate_privileges).

### Creazione dei segreti per archiviare l'account del servizio di dominio
<a name="-create-secrets"></a>

È possibile utilizzare AWS Secrets Manager per archiviare l'account del servizio di dominio. Per ulteriori informazioni, consulta [ Creare un AWS Secrets Manager segreto](https://docs.aws.amazon.com/secretsmanager/latest/userguide/create_secret.html).

**Nota**  
Ci sono delle commissioni associate a Secrets Manager. Per ulteriori informazioni, consulta la sezione [ Prezzi ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/intro.html#asm_pricing) nella Guida *AWS Secrets Manager per l'utente*.

**Per creare segreti e archiviare le informazioni sull'account del servizio di dominio**

1. Accedi Console di gestione AWS e apri la AWS Secrets Manager console all'indirizzo [ https://console.aws.amazon.com/secretsmanager/](https://console.aws.amazon.com/secretsmanager/).

1. Scegli **Archivia un nuovo segreto**. 

1. Nella pagina **Archivia un nuovo segreto**, procedere nel seguente modo:

   1. In Tipo ** segreto**, scegli ** Altro tipo di segreti**.

   1. Nella sezione ** Key/value Coppie**, procedi come segue:

      1. Nella prima casella, inserisci **awsSeamlessDomainUsername**. Nella stessa riga, nella casella successiva, inserisci il nome utente per il tuo account di servizio. Ad esempio, se hai utilizzato il PowerShell comando in precedenza, il nome dell'account di servizio sarà**awsSeamlessDomain**.
**Nota**  
Devi inserire **awsSeamlessDomainUsername** esattamente come è. Assicurati che non vi siano spazi iniziali o finali. In caso contrario, l'aggiunta del dominio avrà esito negativo.   
![Nella AWS Secrets Manager console nella pagina Scegli un tipo segreto. Un altro tipo di segreto viene selezionato in Tipo di segreto e awsSeamlessDomainUsername viene inserito come valore chiave.](https://docs.aws.amazon.com/it_it/directoryservice/latest/admin-guide/images/secrets_manager_1.png)

      1. Scegli **Aggiungi riga**.

      1. Nella nuova riga, nella prima casella, inserisci **awsSeamlessDomainPassword**. Nella stessa riga, nella casella successiva, inserisci la password per il tuo account del servizio.
**Nota**  
Devi inserire **awsSeamlessDomainPassword** esattamente come è. Assicurati che non vi siano spazi iniziali o finali. In caso contrario, l'aggiunta del dominio avrà esito negativo. 

      1. In Chiave di ** crittografia, ** lascia il valore predefinito`aws/secretsmanager`. AWS Secrets Manager crittografa sempre il segreto quando scegli questa opzione. Puoi anche scegliere una chiave creata da te.

      1. Scegli **Next (Successivo)**.

1. In Nome ** segreto**, inserisci un nome segreto che includa l'ID della tua directory utilizzando il seguente formato, sostituendolo {{d-xxxxxxxxx}} con l'ID della directory:

   ```
   aws/directory-services/{{d-xxxxxxxxx}}/seamless-domain-join
   ```

   Questo nome viene utilizzato per recuperare i segreti nell'applicazione.
**Nota**  
Devi inserire **aws/directory-services/{{d-xxxxxxxxx}}/seamless-domain-join** esattamente così com'è ma sostituirlo {{d-xxxxxxxxxx}} con l'ID della tua rubrica. Assicurati che non vi siano spazi iniziali o finali. In caso contrario, l'aggiunta del dominio avrà esito negativo.   
![Nella AWS Secrets Manager console nella pagina segreta di configurazione. Il nome segreto viene inserito ed evidenziato.](https://docs.aws.amazon.com/it_it/directoryservice/latest/admin-guide/images/secrets_manager_2.png)

1. Lascia tutto il resto impostato sui valori predefiniti, quindi scegli **Avanti.**

1. In **Configura rotazione automatica**, lascia selezionata **Disabilita rotazione automatica** e scegli **Successivo**.

   Puoi attivare la rotazione di questo segreto dopo averlo archiviato.

1. Controlla le impostazioni, quindi scegli **Archivia** per salvare le modifiche. La console Secrets Manager restituisce l'elenco dei segreti nel tuo account con il nuovo segreto ora incluso nell'elenco. 

1. Scegli il nome segreto appena creato dall'elenco e prendi nota del valore **ARN segreto**. Lo utilizzerai nella sezione successiva.

### Attiva la rotazione per il segreto dell'account del servizio di dominio
<a name="seamless-linux-prereqs-turn-on-rotation"></a>

Ti consigliamo di ruotare regolarmente i segreti per migliorare il tuo livello di sicurezza. 

**Per attivare la rotazione del segreto dell'account del servizio di dominio**
+ Segui le istruzioni in [ Impostare la rotazione automatica per AWS Secrets Manager i segreti ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotate-secrets_turn-on-for-other.html) nella Guida per l'*AWS Secrets Manager utente*.

  Per il passaggio 5, utilizzare le credenziali [ Microsoft Active Directory del modello di rotazione ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/reference_available-rotation-templates.html#template-AD-password) nella Guida * per l'*AWS Secrets Manager utente.

  Per assistenza, consulta [ Risoluzione dei problemi di AWS Secrets Manager rotazione ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/troubleshoot_rotation.html) nella Guida per l'*AWS Secrets Manager utente. *

### Creazione della policy e del ruolo IAM richiesti
<a name="seamless-linux-prereqs-create-policy"></a>

Utilizza i seguenti prerequisiti per creare una policy personalizzata che consenta l'accesso in sola lettura al tuo segreto di accesso al dominio senza interruzioni di Secrets Manager (creato in precedenza) e per creare un nuovo ruolo IAM. LinuxEC2DomainJoin 

#### Creazione della policy di lettura IAM di Secrets Manager
<a name="seamless-linux-prereqs-create-policy-step1"></a>

Utilizzi la console IAM per creare una policy che conceda l'accesso in sola lettura al segreto di Secrets Manager.

**Per creare la policy di lettura IAM di Secrets Manager**

1. Accedi Console di gestione AWS come utente autorizzato a creare policy IAM. Quindi apri la console IAM all'indirizzo [ https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Nel pannello di navigazione, Gestione degli ** accessi**, scegli ** Politiche**.

1. Scegli **Crea policy**.

1. Seleziona la scheda **JSON** e copia il testo dal documento della seguente policy JSON. Quindi incollalo nella casella di testo **JSON**.
**Nota**  
Assicurati di sostituire l'ARN della regione e della risorsa con la regione e l'ARN effettivi del segreto che hai creato in precedenza.

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": [
                   "secretsmanager:GetSecretValue",
                   "secretsmanager:DescribeSecret"
               ],
               "Resource": [
                   "arn:aws:secretsmanager:{{us-east-1:xxxxxxxxx}}:secret:aws/directory-services/{{d-xxxxxxxxx}}/seamless-domain-join"
               ]
           }
       ]
   }
   ```

1. Quando hai terminato, seleziona **Successivo**. In Validatore di policy vengono segnalati eventuali errori di sintassi. Per ulteriori informazioni, consulta [Convalida delle policy IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_policy-validator.html).

1. Nella pagina **Verifica policy**, inserisci un nome per la policy, ad esempio **SM-Secret-Linux-DJ-{{d-xxxxxxxxxx}}-Read**. Consulta la sezione **Riepilogo** per visualizzare le autorizzazioni concesse dalla policy. Seleziona **Crea policy** per salvare le modifiche. La nuova policy appare nell'elenco delle policy gestite ed è pronta a collegarsi a un'identità.

**Nota**  
Consigliamo di creare una policy per ogni segreto. In questo modo, ti assicuri che le istanze abbiano accesso solo al segreto in questione e riduci al minimo l'impatto se un'istanza viene compromessa. 

#### Crea il ruolo LinuxEC2DomainJoin
<a name="seamless-linux-prereqs-create-policy-step2"></a>

Utilizzi la console IAM per creare il ruolo che userai per aggiungere il dominio alla tua istanza EC2 Linux.

**Per creare il LinuxEC2DomainJoin ruolo**

1. Accedi Console di gestione AWS come utente autorizzato a creare policy IAM. Quindi apri la console IAM all'indirizzo [ https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Nel pannello di navigazione, in Gestione degli ** accessi**, scegli ** Ruoli**.

1. Nel riquadro del contenuto seleziona **Crea ruolo**.

1. In **Select type of trusted entity** (Seleziona tipo di entità attendibile), scegli **AWS service** (Servizio).

1. In Caso ** d'uso**, scegli ** EC2**, quindi scegli ** Avanti**.  
![Nella console IAM nella pagina Seleziona entità attendibile. AWS service ed EC2 sono selezionati.](https://docs.aws.amazon.com/it_it/directoryservice/latest/admin-guide/images/iam-console-trusted-entity.png)

1. In **Filtra policy**‬, procedi come segue:

   1. Specificare **AmazonSSMManagedInstanceCore**. Dopodiché, seleziona la casella di controllo per tale elemento nell'elenco.

   1. Specificare **AmazonSSMDirectoryServiceAccess**. Dopodiché, seleziona la casella di controllo per tale elemento nell'elenco.

   1. Inserisci **SM-Secret-Linux-DJ-{{d-xxxxxxxxxx}}-Read** (o il nome della policy creata nella procedura precedente). Dopodiché, seleziona la casella di controllo per tale elemento nell'elenco.

   1. Dopo aver aggiunto le tre politiche sopra elencate, seleziona ** Crea ruolo**.
**Nota**  
AmazonSSMDirectoryServiceAccess fornisce le autorizzazioni per unire le istanze a un Active Directory gestito da. Directory Service AmazonSSMManagedInstanceCore fornisce le autorizzazioni minime necessarie per utilizzare il servizio. AWS Systems Manager Per ulteriori informazioni sulla creazione di un ruolo con queste autorizzazioni e per informazioni su altre autorizzazioni e policy che puoi assegnare al tuo ruolo IAM, consulta [Creazione di un profilo dell'istanza IAM per Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-instance-profile.html) nella *Guida per l'utente di AWS Systems Manager *.

1. Inserisci un nome per il nuovo ruolo, ad esempio **LinuxEC2DomainJoin** o un altro nome che preferisci nel ** campo Nome ** ruolo.

1. (Facoltativo) Per **Role Description (Descrizione ruolo)**, immetti una descrizione.

1. (Facoltativo) Scegli ** Aggiungi nuovo tag ** in ** Passaggio 3: Aggiungi tag ** per aggiungere tag. Le coppie chiave-valore dei tag vengono utilizzate per organizzare, tracciare o controllare l'accesso per questo ruolo.

1. Scegli **Crea ruolo**.

## Unisciti senza problemi alla tua istanza Linux
<a name="seamless-linux-join-instance"></a>

**Per unirti senza problemi alla tua istanza Linux**

1. Accedi Console di gestione AWS e apri la console Amazon EC2 all'indirizzo. [ https://console.aws.amazon.com/ec2/ ](https://console.aws.amazon.com/ec2/)

1. Dal selettore di regione nella barra di navigazione, scegli la Regione AWS stessa della directory esistente.

1. Nel **Pannello di controllo EC2**, nella sezione **Avvia istanza**, scegli **Avvia istanza**.

1. Nella ** pagina ** Avvia un'istanza, ** nella sezione ** Nome e tag, inserisci il nome che desideri utilizzare per la tua istanza Linux EC2.

1.  *(Facoltativo) * Scegli ** Aggiungi tag aggiuntivi ** per aggiungere una o più coppie chiave-valore di tag per organizzare, tracciare o controllare l'accesso a questa istanza EC2. 

1. Nella ** sezione ** Applicazione e immagine del sistema operativo (Amazon Machine Image), scegli un'AMI Linux che desideri avviare.
**Nota**  
L'AMI utilizzata deve avere AWS Systems Manager (SSM Agent) la versione 2.3.1644.0 o successiva. Per verificare la versione dell'Agente SSM installata nell'AMI avviando un'istanza da quest'ultima, consulta [Ottenere la versione dell'Agente SSM attualmente installata](https://docs.aws.amazon.com/systems-manager/latest/userguide/ssm-agent-get-version.html). Se è necessario aggiornare l'Agente SSM, consulta [Installazione e configurazione dell'Agente SSM su istanze EC2 per Linux](https://docs.aws.amazon.com/systems-manager/latest/userguide/sysman-install-ssm-agent.html).  
SSM utilizza il `aws:domainJoin` plug-in quando unisce un'istanza Linux a un dominio Active Directory. Il plugin cambia il nome host per le istanze Linux nel formato EC2AMAZ-. {{XXXXXXX}} Per ulteriori informazioni`aws:domainJoin`, consulta il riferimento [ al plug-in del documento di ](https://docs.aws.amazon.com/systems-manager/latest/userguide/documents-command-ssm-plugin-reference.html#aws-domainJoin)AWS Systems Manager comando nella Guida per l'utente. *AWS Systems Manager *

1. Nella sezione **Tipo di istanza**, scegli il tipo di istanza che desideri utilizzare dall'elenco a discesa **Tipo di istanza**.

1. Nella sezione **Coppia di chiavi (accesso)**, puoi scegliere se creare una nuova coppia di chiavi o selezionare una coppia di chiavi esistente. Per creare una nuova coppia di chiavi, scegli **Crea nuova coppia di chiavi**. Inserisci un nome per la coppia di chiavi e seleziona un'opzione per il **Tipo di coppia di chiavi** e il **Formato del file della chiave privata**. Per salvare la chiave privata in un formato che può essere utilizzato con OpenSSH, scegli **.pem**. Per salvare la chiave privata in un formato che può essere utilizzato con PuTTY, scegli **.ppk**. Scegli **crea coppia di chiavi**. Il file della chiave privata viene automaticamente scaricato dal browser. Salvare il file della chiave privata in un luogo sicuro.
**Importante**  
Questo è l'unico momento in cui salvare il file della chiave privata.

1. Nella pagina **Avvia un'istanza**, nella sezione **Impostazioni di rete**, scegli **Modifica**. Scegli il **VPC** in cui è stata creata la tua directory dall'elenco a discesa **VPC -* obbligatorio***.

1. Scegli una delle sottoreti pubbliche nel tuo VPC dall'elenco a discesa **Sottorete**. La sottorete scelta deve avere tutto il traffico esterno instradato a un gateway Internet. In caso contrario, non potrai connetterti in remoto all'istanza.

   Per ulteriori informazioni su come connettersi a un gateway Internet, consulta [Eseguire la connessione a Internet utilizzando un gateway Internet](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html) nella *Guida per l'utente di Amazon VPC*.

1. In IP ** Auto-assign pubblico**, scegli ** Abilita**.

   Per ulteriori informazioni sull'indirizzamento IP pubblico e privato, consulta l'indirizzamento IP delle istanze [ Amazon EC2 ](https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/using-instance-addressing.html) nella * Amazon EC2 User Guide. *

1. Nelle impostazioni **Firewall (gruppi di sicurezza)**, puoi utilizzare le impostazioni predefinite o apportare modifiche per soddisfare le tue esigenze. 

1. Nelle impostazioni **Configurazione dell'archiviazione**, puoi utilizzare le impostazioni predefinite o apportare modifiche per soddisfare le tue esigenze.

1. Seleziona la sezione **Dettagli avanzati**, scegli il tuo dominio dall'elenco a discesa **Directory di aggiunta al dominio**.
**Nota**  
Dopo aver scelto la directory di accesso al dominio, potresti visualizzare:   

![Un messaggio di errore durante la selezione della directory di accesso al dominio. C'è un errore nel tuo documento SSM esistente.](https://docs.aws.amazon.com/it_it/directoryservice/latest/admin-guide/images/SSM-Error-Message.png)

Questo errore si verifica se la procedura guidata di avvio di EC2 identifica un documento SSM esistente con proprietà impreviste. Puoi effettuare una delle seguenti operazioni:  
Se in precedenza hai modificato il documento SSM e le proprietà sono previste, scegli Chiudi e procedi con l'avvio dell'istanza EC2 senza modifiche.
Seleziona qui il link Elimina il documento SSM esistente per eliminare il documento SSM. Ciò consentirà la creazione di un documento SSM con le proprietà corrette. Il documento SSM verrà creato automaticamente all'avvio dell'istanza EC2.

1. Per il profilo dell'istanza ** IAM**, scegli il ruolo IAM che hai creato in precedenza nella sezione dei prerequisiti ** Fase 2: Create the role. LinuxEC2DomainJoin **

1. Scegliere **Launch Instance (Avvia istanza)**.

**Nota**  
Se stai eseguendo l'aggiunta ottimizzata di un dominio con SUSE Linux, è necessario un riavvio prima che le autenticazioni funzionino. **Per riavviare SUSE dal terminale Linux, digita sudo reboot**.