

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# FSx for Windows File Server 最佳实践
<a name="windows-best-practices"></a>

 在使用适用于 Windows File Server 的 Amazon FSx 时，我们建议您遵循以下最佳实践。

**Topics**
+ [一般最佳实践](#general-best-practices)
+ [安全最佳实践](#security-best-practices)
+ [Active Directory](#ad-best-practices)
+ [配置文件系统并调整其大小](#configuring-and-right-sizing)

## 一般最佳实践
<a name="general-best-practices"></a>

### 创建监控计划
<a name="creating-monitoring-plan"></a>

您可以使用文件系统指标来[监控](monitoring_overview.md)存储使用情况和性能，了解您的使用模式，并在使用量接近文件系统的存储或性能限制时触发通知。通过监控您的 Amazon FSx 文件系统以及应用程序环境的其余部分，您可以快速调试任何可能影响性能的问题。

### 确保您的文件系统有足够的资源
<a name="ensuring-sufficient-resources"></a>

资源不足会导致延迟时间增加和 I/O请求排队等候，这可能表现为文件系统完全或部分不可用。有关监控性能以及访问性能警告和建议的更多信息，请参阅[性能警告和建议](monitoring-cloudwatch.md#performance-insights-FSxW)。

## 安全最佳实践
<a name="security-best-practices"></a>

在管理文件系统安全性和访问控制方面，我们建议您遵循以下最佳实践。有关配置 Amazon FSx 以实现您的安全性和合规性目标的更多详细信息，请参阅 [Amazon FSx 中的安全性](security.md)。

### 网络安全
<a name="network-security"></a>

#### 请勿修改或删除与您的文件系统关联的 ENI
<a name="dont-modify-or-delete-ENI"></a>

您的 Amazon FSx 文件系统可通过虚拟私有云（VPC）中的弹性网络接口（ENI）访问，该接口与文件系统关联。修改或删除该网络接口可能会导致永久丢失您的 VPC 和文件系统之间的连接。

#### 使用安全组和网络 ACL
<a name="using-security-groups"></a>

您可以使用安全组和网络访问控制列表（ACL）限制对文件系统的访问。对于 [VPC 安全组](limit-access-security-groups.md#fsx-vpc-security-groups)，默认安全组已添加到控制台中的文件系统。确保您创建文件系统的子网的安全组和网络 ACL 允许端口流量。

## Active Directory
<a name="ad-best-practices"></a>

创建 Amazon FSx 文件系统时，您可以将其加入您的 [Microsoft Active Directory 域](aws-ad-integration-fsxW.md)，以提供用户身份验证以及共享、文件和文件夹级别的访问控制授权。您的用户可以使用其现有的 Active Directory 账户连接到文件共享并访问其中的文件和文件夹。此外，您还可以将现有安全 ACL 配置迁移到 Amazon FSx，而无需进行任何修改。Amazon FSx 为 Active Directory 提供了两个选项：**AWS 托管的 Microsoft Active Directory** 或**自行管理的 Microsoft Active Directory**。

如果您使用的是 **AWS 托管的 Microsoft Active Directory**，我们建议您保留 Active Directory 安全组的默认设置。如果要修改这些设置，请确保使用满足网络要求的网络配置。有关更多信息，请参阅 [联网先决条件](fsx-aws-managed-ad.md#rfim-networking-requirements)。

如果您使用的是**自行管理的 Microsoft Active Directory**，则还可以通过其他选项配置文件系统。在结合使用 Amazon FSx 与自行管理的 Microsoft Active Directory 时，我们建议您遵循以下最佳实践：
+ **将子网分配给单个 Active Directory 站点**：如果您的 Active Directory 环境有大量域控制器，请使用 **Active Directory 站点和服务**将 Amazon FSx 文件系统使用的子网分配给可用性和可靠性最高的单个 Active Directory 站点。确保 VPC 安全组、VPC 网络 ACL、DC 上的 Windows 防火墙规则以及 Active Directory 基础设施中的任何其他网络路由控制允许 Amazon FSx 通过所需端口进行通信。这允许 Windows 在无法使用分配的 Active Directory 站点时还原至其他 DC。有关更多信息，请参阅 [使用 Amazon VPC 进行文件系统访问控制](limit-access-security-groups.md)。
+ **使用单独的组织单元（OU）**：为您的 Amazon FSx 文件系统使用与您可能拥有的任何其他组织单元分开的 OU。
+ **使用所需的最低权限配置您的服务账户**：使用所需的最低权限配置或委托您提供给 Amazon FSx 的服务账户。有关更多信息，请参阅 [使用自行管理的 Microsoft Active Directory](self-managed-AD.md)。
+ **持续验证您的 Active Directory 配置**：创建 Amazon FSx 文件系统之前，针对您的 Active Directory 配置运行 [**Amazon FSx Active Directory 验证工具**](validate-ad-config.md)，以验证您的配置是否适用于 Amazon FSx，并发现该工具可能暴露的任何警告和错误。
+ **使用 AWS Secrets Manager**以下方式存储 Active Directory 凭据：您可以使用 AWS Secrets Manager 安全地存储和管理您的微软 Active Directory 域加入服务帐户凭据。此方法无需在应用程序代码或配置文件中以明文形式存储敏感凭证，从而增强您的安全状况。有关更多信息，请参阅 [使用存储活动目录凭据 AWS Secrets Manager](self-managed-AD.md#bp-store-ad-creds-using-secret-manager-windows)。

### 避免因 Active Directory 配置错误而失去可用性
<a name="avoid-losing-availability"></a>

将 Amazon FSx 与自我托管式 Microsoft Active Directory 配合使用时，拥有有效的 Active Directory 配置对于创建文件系统，以及确保持续的操作和可用性都非常重要。在故障恢复事件、例行维护事件和吞吐能力更新操作期间，Amazon FSx 会将文件服务器资源重新加入您的 Active Directory。如果 Active Directory 配置在事件期间无效，则您的文件系统状态将更改为**错误配置**，且存在不可用的风险。以下是一些可避免失去可用性的方法：
+ **使用 Amazon FSx 更新您的 Active Directory 配置**：如果您进行更改，例如重置服务账户的密码，请务必使用此服务账户更新所有文件系统的配置。
+ **监控 Active Directory 配置错误**：为自己设置“错误配置”状态通知，以便在必要时重置文件系统的 Active Directory 配置。有关使用 Lambda-based 解决方案实现此目的的示例，请参阅使用 Amazon [ 监控 Amazon FSx 文件系统的运行状况 EventBridge 和 AWS Lambda](https://aws.amazon.com/blogs/storage/monitoring-the-health-of-amazon-fsx-file-systems-using-amazon-eventbridge-and-aws-lambda/)。
+ **定期验证您的 Active Directory 配置**：如果您想主动检测 Active Directory 配置错误，我们建议您针对您的 Active Directory 配置持续运行 [Active Directory 验证工具](validate-ad-config.md)。如果您在运行验证工具时收到警告或错误，则表示您的文件系统存在错误配置的风险。
+ **请勿移动或修改 FSx 创建的计算机对象**：Amazon FSx 使用您提供的服务账户和权限在您的 Active Directory 中创建和管理计算机对象。移动或修改这些计算机对象可能会导致文件系统错误配置。

### Windows ACL
<a name="windows-acls"></a>

通过 Amazon FSx，您可以使用标准的 Windows 访问控制列表（ACL）进行精细的共享、文件和文件夹级别的访问控制。Amazon FSx 文件系统会自动验证访问文件系统数据的用户的凭证，以强制执行这些 Windows ACL。
+ **请勿更改 SYSTEM 用户的 NTFS ACL 权限**：Amazon FSx 要求 SYSTEM 用户拥有对文件系统内所有文件夹的完全控制 NTFS ACL 权限。更改 SYSTEM 用户的 NTFS ACL 权限可能会导致您的文件系统无法访问，并且将来的文件系统备份可能无法使用。

## 配置文件系统并调整其大小
<a name="configuring-and-right-sizing"></a>

### 选择部署类型
<a name="selecting-deployment-type"></a>

Amazon FSx 提供两种部署选项： Single-AZ 和。 Multi-AZ**对于需要高可用性共享 Windows ** Multi-AZ 文件数据的大部分生产工作负载，我们建议使用文件系统。有关更多信息，请参阅 [可用性和持久性： Single-AZ 以及 Multi-AZ 文件系统](high-availability-multiAZ.md)。

### 选择吞吐能力
<a name="selecting-throughput-capacity"></a>

为文件系统配置足够的吞吐能力，不仅要满足工作负载的预期流量，还要满足支持要在文件系统上启用的功能所需的额外性能资源。例如，如果您正在运行重复数据删除，则您选择的吞吐能力必须提供足够的内存，以便根据您拥有的存储空间运行重复数据删除。如果您使用的是影子副本，请将吞吐能力增加到至少为工作负载预期驱动值的三倍，以避免 Windows Server 删除影子副本。有关更多信息，请参阅 [吞吐能力对性能的影响](performance.md#impact-throughput-cap-performance)。

### 增加存储容量和吞吐能力
<a name="increasing-storage-capacity"></a>

当文件系统的可用存储空间不足，或者您预计存储需求将超过当前存储限制时，请增加其存储容量。我们建议在文件系统上始终保持至少 20% 的可用存储容量。我们还建议在增加存储容量之前，至少将吞吐能力增加 20%，以抵消增加存储空间期间可能产生的性能影响。您可以使用该*FreeStorageCapacity* CloudWatch 指标来监控可用的免费存储空间量并了解其趋势。有关更多信息，请参阅 [管理存储容量](managing-storage-configuration.md#managing-storage-capacity)。

如果您的工作负载受当前性能限制，则还应提高文件系统的吞吐能力。您可以使用 FSx 控制台上的**监控和性能**页面查看工作负载需求何时接近或超过性能限制，从而确定文件系统对工作负载的配置是否不足。

为了最大限度地缩短存储扩展的持续时间并避免写入性能降低，我们建议先提高文件系统的吞吐能力，再增加存储容量，存储容量增加完成后再降低吞吐能力。在存储扩展期间，对大多数工作负载的性能影响微乎其微。但是，具有 HDD 存储类型的文件系统以及涉及大量最终用户、高级别或包含大量小文件的数据集的工作负载可能会暂时降低性能。 I/O有关更多信息，请参阅 [增加存储容量并提升文件系统性能](managing-storage-configuration.md#storage-capacity-increase-and-performance)。

### 在空闲期间修改吞吐能力
<a name="modifying-throughput-capacity"></a>

更新吞吐容量会中断文件系统的可用性几分钟，并导致 Single-AZ 文件系统的故障转移和故障恢复。 Multi-AZ 对于 Multi-AZ 文件系统，如果在故障转移和故障恢复期间有持续的流量，则在此期间所做的任何数据更改都需要在文件服务器之间同步。对于写入密集型和 IOPS-heavy 工作负载，数据同步过程可能需要长达数小时。尽管在此期间您的文件系统将继续可用，但我们建议您在文件系统负载最小的空闲时段安排维护时段，并更新吞吐能力，以缩短数据同步的持续时间。要了解更多信息，请参阅[管理吞吐能力](managing-throughput-capacity.md)。