View a markdown version of this page

Requisitos - Amazon Relational Database Service

Requisitos

Asegúrese de cumplir los siguientes requisitos antes de unir una instancia de base de datos de RDS para Db2 a su dominio de AD autoadministrado.

Configure su AD en las instalaciones

Asegúrese de tener un Microsoft AD en las instalaciones o de otro tipo autoadministrado al que pueda unirse a la instancia de RDS para Db2. Su AD en las instalaciones debe tener la siguiente configuración:

  • Si tiene sitios de AD definidos, asegúrese de que las subredes de la VPC asociadas a la instancia de base de datos de RDS para Db2 estén definidas en el sitio de AD. Confirme que no haya ningún conflicto entre las subredes de la VPC y las subredes de sus otros sitios de AD.

  • El controlador de dominio de AD tiene un nivel funcional de dominio de Windows Server 2008 R2 o superior.

  • El nombre de dominio completo (FQDN) y su AD no pueden superar los 47 caracteres.

Configure la conectividad de red

Asegúrese de que cumple los siguientes requisitos de red:

  • Configure la conectividad entre Amazon VPC donde desea crear la instancia de base de datos de RDS para Db2 y el AD autoadministrado. Puede configurar la conectividad mediante AWS Direct Connect, AWS VPN, emparejamiento de VPC o AWS Transit Gateway.

  • En el caso de los grupos de seguridad de VPC, el grupo de seguridad predeterminado de la VPC predeterminada ya está agregado a la instancia de base de datos de RDS para Db2 en la consola. Asegúrese de que el grupo de seguridad y las ACL de red de VPC de las subredes en las que va a crear su instancia de base de datos de RDS para Db2 permitan el tráfico en los puertos identificados en la siguiente tabla.

    Puertos necesarios para AD autoadministrado
    Protocolo Puertos Rol
    TCP/UDP 53 Sistema de nombres de dominio (DNS)
    TCP/UDP 88 Autenticación de Kerberos
    TCP/UDP 464 Cambiar/establecer contraseña
    TCP/UDP 389 Protocolo ligero de acceso a directorios (LDAP)
  • Por lo general, los servidores DNS de dominio se encuentran en los controladores de dominio de AD. No es necesario configurar el conjunto de opciones de DHCP de VPC para utilizar esta característica. Para obtener más información, consulte Conjuntos de opciones de DHCP en la Guía del usuario de Amazon VPC.

importante

Si utiliza ACL de red de VPC, también debe permitir el tráfico saliente en los puertos dinámicos (49152-65535) desde la instancia de base de datos de RDS para Db2. Asegúrese de que estas reglas de tráfico también se reflejen en los firewalls que se aplican a cada uno de los controladores de dominio de AD, los servidores DNS y las instancias de base de datos de RDS para Db2.

Los grupos de seguridad de VPC requieren que los puertos se abran solo en la dirección desde la que se origina el tráfico de red. Sin embargo, la mayoría de los firewalls de Windows y las ACL de red de VPC requieren que los puertos estén abiertos en ambas direcciones.

Configure su cuenta de servicio de dominio de AD

Asegúrese de que cumple los siguientes requisitos para una cuenta de servicio de dominio de AD:

  • Asegúrese de que tiene una cuenta de servicio de dominio en el dominio de AD autoadministrado con permisos delegados para crear y administrar objetos de usuario en una unidad organizativa (UO) dedicada. Una cuenta de servicio de dominio es una cuenta de usuario de AD autoadministrado a la que ha delegado permiso para realizar determinadas tareas.

  • Los siguientes permisos se deben delegar en la cuenta de servicio de dominio en la UO a la que va a unir la instancia de base de datos de RDS para Db2:

    • Creación y eliminación de objetos de usuario

    • Restablecer contraseña

    • Lectura y escritura de msDS-SupportedEncryptionTypes

    • Lectura y escritura de servicePrincipalName

    Para obtener instrucciones detalladas sobre cómo configurar estos permisos, consulte Paso 3: delegación del control a la cuenta de servicio de dominio de AD.

importante

No mueva los objetos de usuario que RDS para Db2 cree en la unidad organizativa después de crear la instancia de base de datos. Si mueve los objetos asociados, la instancia de base de datos de RDS para Db2 quedará mal configurada. Si necesita mover los objetos de usuario creados por Amazon RDS, utilice la operación de API ModifyDBInstance para modificar los parámetros del dominio con la ubicación deseada de los objetos del usuario.