

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Einrichten eines selbstverwalteten Active Directory
<a name="db2-self-managed-active-directory.SettingUp"></a>

Gehen Sie wie folgt vor, um ein selbstverwaltetes AD einzurichten.

**Topics**
+ [Schritt 1: Erstellen einer Organisationseinheit in Ihrem AD](#db2-self-managed-active-directory.SettingUp.CreateOU)
+ [Schritt 2: Erstellen eines AD-Domain-Servicekontos in Ihrem AD](#db2-self-managed-active-directory.SettingUp.CreateADuser)
+ [Schritt 3: Delegieren der Kontrolle an das AD-Domain-Servicekonto](#db2-self-managed-active-directory.SettingUp.DelegateControl)
+ [Schritt 4: Erstellen Sie ein AWS KMS-Schlüssel](#db2-self-managed-active-directory.SettingUp.CreateKMSkey)
+ [Schritt 5: Erstellen Sie ein AWS Secret](#db2-self-managed-active-directory.SettingUp.CreateSecret)
+ [Schritt 6: Erstellen oder ändern Sie eine Db2-DB-Instance](#db2-self-managed-active-directory.SettingUp.CreateModify)

## Schritt 1: Erstellen einer Organisationseinheit in Ihrem AD
<a name="db2-self-managed-active-directory.SettingUp.CreateOU"></a>

**Wichtig**  
Wir empfehlen, für jedes AWS Konto, das eine RDS for Db2-DB-Instance besitzt, die mit Ihrer selbstverwalteten AD-Domäne verbunden ist, eine dedizierte Organisationseinheit und Dienstanmeldedaten zu erstellen, die auf diese Organisationseinheit beschränkt sind. Indem Sie eine Organisationseinheit und Dienstanmeldedaten zuweisen, können Sie widersprüchliche Berechtigungen vermeiden und dem Prinzip der geringsten Rechte folgen.

**So erstellen Sie eine Organisationseinheit in Ihrem AD**

1. Stellen Sie als Domain-Administrator eine Verbindung zu Ihrer AD-Domain her.

1. Öffnen Sie **Active Directory-Benutzer und -Computer** und wählen Sie die Domain aus, in der Sie Ihre Organisationseinheit erstellen möchten.

1. **Öffnen Sie das Kontextmenü für die Domäne, wählen Sie **Neu** und dann Organisationseinheit aus.**

1. Geben Sie einen Namen für die Organisationseinheit ein.

1. Lassen Sie das Kontrollkästchen für **Container vor versehentlichem Löschen schützen** aktiviert.

1. Wählen Sie **OK** aus. Ihre neue Organisationseinheit wird unter Ihrer Domain angezeigt.

## Schritt 2: Erstellen eines AD-Domain-Servicekontos in Ihrem AD
<a name="db2-self-managed-active-directory.SettingUp.CreateADuser"></a>

Verwenden Sie die Anmeldeinformationen für das Domänendienstkonto als Geheimnis in AWS Secrets Manager.

**So erstellen Sie ein AD-Domain-Servicekonto in Ihrem AD**

1. Öffnen Sie **Active-Directory-Benutzer und -Computer** und wählen Sie die Domain und die Organisationseinheit aus, in der Sie Ihren Benutzer erstellen möchten.

1. Öffnen Sie das Kontextmenü für **Benutzer**, wählen Sie **Neu** und dann **Benutzer**.

1. Geben Sie einen Vornamen, Nachnamen und Anmeldenamen für den Benutzer ein. Wählen Sie **Weiter** aus.

1. Geben Sie ein Passwort für den Benutzer ein. Wählen Sie nicht Die Option **Benutzer muss das Passwort bei der nächsten Anmeldung ändern**. Wählen Sie nicht **Konto ist deaktiviert**. Wählen Sie **Weiter** aus.

1. Wählen Sie **OK** aus. Ihr neuer Benutzer erscheint unter Ihrer Domain.

## Schritt 3: Delegieren der Kontrolle an das AD-Domain-Servicekonto
<a name="db2-self-managed-active-directory.SettingUp.DelegateControl"></a>

### Teil A: Delegieren von Berechtigungen mithilfe des Assistenten zur Delegierung von Kontrollbefugnissen
<a name="db2-self-managed-active-directory.SettingUp.DelegateControl.Wizard"></a>

**So delegieren Sie die Kontrolle an das AD-Domain-Servicekonto in Ihrer Domain**

1. Öffnen Sie das Microsoft Management Console (MMC) -Snap-In für **Active Directory-Benutzer und -Computer** und wählen Sie die Domäne aus, in der Sie Ihren Benutzer erstellen möchten.

1. Öffnen Sie das Kontextmenü für die Organisationseinheit, die Sie zuvor erstellt haben, und wählen Sie **Delegate** Control aus.

1. Wählen Sie im **Assistenten zur Delegierung der Steuerung** die Option **Weiter** aus.

1. Wählen Sie im Abschnitt **Benutzer oder Gruppen** die Option **Hinzufügen** aus.

1. Geben **Sie im Abschnitt Benutzer, Computer oder Gruppen auswählen** das AD-Domänendienstkonto ein, das Sie erstellt haben, und wählen Sie **Namen überprüfen** aus. Wenn die Überprüfung Ihres AD-Domänendienstkontos erfolgreich ist, wählen Sie **OK**.

1. Vergewissern Sie sich im Abschnitt **Benutzer oder Gruppen**, dass Ihr AD-Domänendienstkonto hinzugefügt wurde, und wählen Sie **Weiter** aus.

1. **Wählen Sie im Abschnitt **Zu delegierende Aufgaben** die Option **Benutzerdefinierte Aufgabe zum Delegieren erstellen** und dann Weiter aus.**

1. Gehen Sie im Abschnitt **Active-Directory-Objekttyp** wie folgt vor:

   1. Wählen Sie **Nur die folgenden Objekte in dem Ordner** aus.

   1. Wählen Sie **Benutzerobjekte** aus.

   1. Wählen Sie **Ausgewählte Objekte in diesem Ordner erstellen** aus.

   1. Wählen Sie **Ausgewählte Objekte in diesem Ordner löschen** und **dann Weiter**.

1. Gehen Sie im Abschnitt **Berechtigungen** wie folgt vor:

   1. Behalten Sie die Auswahl von **Allgemein** bei.

   1. Wählen Sie **Property-specific**.

   1. Wählen Sie **Creation/deletion bestimmte untergeordnete Objekte aus**.

   1. Wählen Sie **Passwort zurücksetzen** aus.

   1. Wählen Sie **Read ms** ausDS-SupportedEncryptionTypes.

   1. Wählen Sie **Schreiben Sie mir** ausDS-SupportedEncryptionTypes.

1. Überprüfen und bestätigen **Sie Ihre Einstellungen, um den Assistenten zum Delegieren der Kontrolle** abzuschließen, und klicken Sie auf **Fertig stellen**.

### Teil B: Delegieren Sie PrincipalName Dienstberechtigungen mit PowerShell
<a name="db2-self-managed-active-directory.SettingUp.DelegateControl.PowerShell"></a>

Der Assistent zur Delegierung der Steuerung macht die `servicePrincipalName` Eigenschaft für Benutzerobjekte nicht verfügbar. Führen Sie das folgende PowerShell Skript auf dem Domänencontroller aus, um dem AD-Domänendienstkonto Lese- und Schreibzugriff `servicePrincipalName` auf Benutzerobjekte in der Organisationseinheit zu gewähren.

{{service-account}}Ersetzen Sie es durch den Namen des AD-Domänendienstkontos, das Sie in Schritt 2 erstellt haben, und aktualisieren Sie den eindeutigen Namen der Organisationseinheit, sodass er mit der in Schritt 1 erstellten Organisationseinheit übereinstimmt.

```
$ou = "OU={{my-AD-test-OU}},DC={{my-AD-test}},DC={{my-AD}},DC={{my-domain}}"
$user = Get-ADUser "{{service-account}}"
$acl = Get-Acl "AD:\$ou"

$schemaPath = (Get-ADRootDSE).schemaNamingContext
$spnSchema = Get-ADObject -SearchBase $schemaPath -Filter {lDAPDisplayName -eq "servicePrincipalName"} -Properties schemaIDGUID
$spnGuid = New-Object Guid (,$spnSchema.schemaIDGUID)
$userGuid = New-Object Guid "bf967aba-0de6-11d0-a285-00aa003049e2"

$ace = New-Object System.DirectoryServices.ActiveDirectoryAccessRule(
   $user.SID,
   "ReadProperty,WriteProperty",
   "Allow",
   $spnGuid,
   "Descendents",
   $userGuid
)

$acl.AddAccessRule($ace)
Set-Acl "AD:\$ou" $acl
```

Führen Sie das folgende PowerShell Skript aus, um zu überprüfen, ob die Berechtigungen korrekt angewendet wurden:

```
$acl = Get-Acl "AD:\$ou"
$acl.Access | Where-Object { $_.IdentityReference -like "*{{service-account}}*" } | Format-List
```

## Schritt 4: Erstellen Sie ein AWS KMS-Schlüssel
<a name="db2-self-managed-active-directory.SettingUp.CreateKMSkey"></a>

Der KMS-Schlüssel verschlüsselt Ihr AWS Geheimnis.

**Anmerkung**  
Verwenden Sie für den **Verschlüsselungsschlüssel** nicht den AWS Standard-KMS-Schlüssel. Stellen Sie sicher, dass Sie den AWS KMS-Schlüssel in demselben AWS Konto erstellen, das die RDS for Db2-DB-Instance enthält, die Sie Ihrem selbstverwalteten AD hinzufügen möchten.

**Um eine zu erstellen AWS KMS-Schlüssel**

1. Öffnen Sie die AWS KMS-Konsole unter [https://console.aws.amazon.com/kms/](https://console.aws.amazon.com/kms/). Klicken Sie auf **Create key**.

1. Wählen Sie für **Schlüsseltyp** **Symmetrisch** aus.

1. Wählen Sie für **Schlüsselnutzung** die Option **Verschlüsseln und Entschlüsseln** aus.

1. Für **Advanced options (Erweiterte Optionen)**:

   1. Wählen Sie unter **Schlüsselmaterialursprung** **KMS** aus.

   1. Wählen Sie **unter Regionalität** die Option **Single-RegionSchlüssel** und **dann Weiter** aus.

1. Geben Sie für **Alias** einen Namen für den KMS-Schlüssel an.

1. (Optional) Geben Sie unter **Beschreibung** eine Beschreibung des KMS-Schlüssels an.

1. (Optional) Geben Sie für **Tags** ein Tag für den KMS-Schlüssel ein und wählen Sie **Weiter**.

1. Geben Sie für **Schlüsseladministratoren** den Namen eines IAM-Benutzers an und wählen Sie ihn aus.

1. Lassen Sie für das **Löschen von Schlüsseln** das Kästchen für **Schlüsseladministratoren das Löschen dieses Schlüssels zulassen** aktiviert und wählen Sie **Weiter** aus.

1. Geben Sie für **Schlüsselbenutzer** den IAM-Benutzer aus dem vorherigen Schritt an und wählen Sie ihn aus. Wählen Sie **Weiter** aus.

1. Prüfen Sie die Konfiguration.

1. Fügen Sie für **Schlüsselrichtlinie** Folgendes zur Richtlinien-**Anweisung** hinzu:

   ```
   {
       "Sid": "Allow use of the KMS key on behalf of RDS",
       "Effect": "Allow",
       "Principal": {
           "Service": [
               "rds.amazonaws.com"
           ]
       },
       "Action": "kms:Decrypt",
       "Resource": "*"
   }
   ```

1. Wählen Sie **Finish** (Abschließen).

## Schritt 5: Erstellen Sie ein AWS Secret
<a name="db2-self-managed-active-directory.SettingUp.CreateSecret"></a>

**Anmerkung**  
Stellen Sie sicher, dass Sie das Geheimnis in demselben AWS Konto erstellen, das die RDS for Db2-DB-Instance enthält, die Sie Ihrem selbstverwalteten AD hinzufügen möchten.

**So erstellen Sie ein Secret**

1. Öffnen Sie die AWS Secrets Manager Konsole unter. [https://console.aws.amazon.com/secretsmanager/](https://console.aws.amazon.com/secretsmanager/) Wählen Sie **Store a new secret** (Ein neues Secret speichern).

1. Als **Secret-Typ** wählen Sie **Anderer Secret-Typ** aus.

1. Fügen Sie bei **Key/value Paaren** Ihre beiden Schlüssel hinzu:

   1. Geben Sie als ersten Schlüssel `SELF_MANAGED_ACTIVE_DIRECTORY_USERNAME` ein.

   1. Geben Sie als Wert für den ersten Schlüssel nur den Benutzernamen (ohne das Domain-Präfix) des AD-Benutzers ein. Geben Sie den Domain-Namen nicht an, da dies dazu führt, dass die Instance-Erstellung fehlschlägt.

   1. Geben Sie als zweiten Schlüssel `SELF_MANAGED_ACTIVE_DIRECTORY_PASSWORD` ein.

   1. Geben Sie als Wert des zweiten Schlüssels das Passwort ein, das Sie für den AD-Benutzer in Ihrer Domain erstellt haben.

1. Geben Sie als **Verschlüsselungsschlüssel** den KMS-Schlüssel ein, den Sie in einem vorherigen Schritt erstellt haben, und wählen Sie **Weiter**.

1. Geben Sie als **Secret-Name** einen aussagekräftigen Namen ein, anhand dessen Sie das Secret später leichter finden können.

1. (Optional) Geben Sie im Feld **Beschreibung** eine Beschreibung für den Secret-Namen ein.

1. Wählen Sie für **die Ressourcenberechtigung** die Option **Bearbeiten** aus.

1. Fügen Sie der Berechtigungsrichtlinie folgende Richtlinie hinzu:
**Anmerkung**  
Wir empfehlen Ihnen, die `aws:sourceAccount` und `aws:sourceArn` Bedingungen in der Police zu verwenden, um das Problem des *verwirrten Vertreters* zu vermeiden. Verwenden Sie Ihr AWS Konto für `aws:sourceAccount` und den ARN der RDS for Db2-DB-Instance für`aws:sourceArn`. Weitere Informationen finden Sie unter [Vermeidung des dienstübergreifenden Confused-Deputy-Problems](cross-service-confused-deputy-prevention.md).

   ```
   {
       "Version":"2012-10-17",
       "Statement":
       [
           {
               "Effect": "Allow",
               "Principal":
               {
                   "Service": "rds.amazonaws.com"
               },
               "Action": "secretsmanager:GetSecretValue",
               "Resource": "*",
               "Condition":
               {
                   "StringEquals":
                   {
                       "aws:sourceAccount": "123456789012"
                   },
                   "ArnLike":
                   {
                       "aws:sourceArn": "arn:aws:rds:us-west-2:123456789012:db:*"
                   }
               }
           }
       ]
   }
   ```

1. Wählen Sie **Speichern** und dann **Weiter**.

1. Behalten Sie für **Rotationseinstellungen konfigurieren** die Standardwerte bei und wählen Sie **Weiter** aus.

1. Überprüfe die Einstellungen für den geheimen Schlüssel und wähle „**Speichern**“.

1. Wählen Sie das von Ihnen erstellte Secret aus und kopieren Sie den Wert für den **Secret-ARN**. Verwenden Sie diesen Wert im nächsten Schritt, um selbstverwaltetes Active Directory einzurichten.

## Schritt 6: Erstellen oder ändern Sie eine Db2-DB-Instance
<a name="db2-self-managed-active-directory.SettingUp.CreateModify"></a>

Sie können den verwenden AWS CLI , um eine RDS for Db2-DB-Instance einer selbstverwalteten AD-Domäne zuzuordnen. Sie können dafür eine der folgenden Möglichkeiten auswählen:
+ Erstellen Sie mit dem [create-db-instance](https://docs.aws.amazon.com/cli/latest/reference/rds/create-db-instance.html)CLI-Befehl eine neue Db2-DB-Instance. Detaillierte Anweisungen finden Sie unter [Erstellen einer Amazon-RDS-DB-Instance](USER_CreateDBInstance.md).
+ Ändern Sie eine vorhandene Db2-DB-Instance mit dem [modify-db-instance](https://docs.aws.amazon.com/cli/latest/reference/rds/modify-db-instance.html)CLI-Befehl. Detaillierte Anweisungen finden Sie unter [Ändern einer Amazon-RDS-DB-Instance](Overview.DBInstance.Modifying.md).

Wenn Sie die AWS CLI verwenden, sind die folgenden Parameter erforderlich, damit die DB-Instance die von Ihnen erstellte selbstverwaltete AD-Domäne verwenden kann:
+ Verwenden Sie für den Parameter `--domain-fqdn` den vollständig qualifizierten Domain-Namen (FQDN) Ihres selbstverwalteten AD.
+ Verwenden Sie für den Parameter `--domain-ou` die Organisationseinheit, die Sie in Ihrem selbstverwalteten AD erstellt haben.
+ Verwenden Sie für den `--domain-auth-secret-arn` Parameter den Wert des Secret ARN, den Sie in einem vorherigen Schritt erstellt haben.
+ Verwenden Sie für den Parameter `--domain-dns-ips` die primären und sekundären IPv4-Adressen der DNS-Server für Ihr selbstverwaltetes AD. Wenn Sie keine sekundäre DNS-Server-IP-Adresse haben, geben Sie die primäre IP-Adresse zweimal ein.

Der folgende CLI-Befehl erstellt eine neue RDS for Db2-DB-Instance und verbindet sie mit einer selbstverwalteten AD-Domäne.

Für Linux, macOS oder Unix:

```
aws rds create-db-instance \
    --db-instance-identifier {{my-DB-instance}} \
    --db-instance-class db.m6i.large \
    --allocated-storage 50 \
    --engine db2-se \
    --engine-version 11.5 \
    --master-username {{my-master-username}} \
    --master-user-password {{my-master-password}} \
    --domain-fqdn {{my_AD_domain.my_AD.my_domain}} \
    --domain-ou {{OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain}} \
    --domain-auth-secret-arn "arn:aws:secretsmanager:{{region}}:{{account-number}}:secret:{{my-AD-test-secret-123456}}" \
    --domain-dns-ips "{{10.11.12.13}}" "{{10.11.12.14}}"
```

Für Windows:

```
aws rds create-db-instance ^
    --db-instance-identifier {{my-DB-instance}} ^
    --db-instance-class db.m6i.large ^
    --allocated-storage 50 ^
    --engine db2-se ^
    --engine-version 11.5 ^
    --master-username {{my-master-username}} ^
    --master-user-password {{my-master-password}} ^
    --domain-fqdn {{my_AD_domain.my_AD.my_domain}} ^
    --domain-ou {{OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain}} ^
    --domain-auth-secret-arn "arn:aws:secretsmanager:{{region}}:{{account-number}}:secret:{{my-AD-test-secret-123456}}" ^
    --domain-dns-ips "{{10.11.12.13}}" "{{10.11.12.14}}"
```