View a markdown version of this page

Exigences - Amazon Relational Database Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Exigences

Assurez-vous que vous remplissez les conditions suivantes avant de joindre une instance de base de données RDS pour Db2 à votre domaine AD autogéré.

Configuration de votre annuaire AD sur site

Assurez-vous que vous disposez d'un Microsoft AD local ou autogéré auquel vous pouvez joindre l'instance RDS pour Db2. Votre annuaire AD sur site doit avoir la configuration suivante :

  • Si des sites AD sont définis, assurez-vous que les sous-réseaux du VPC associé à votre instance de base de données RDS for Db2 sont définis dans votre site AD. Vérifiez qu'il n'existe aucun conflit entre les sous-réseaux de votre VPC et les sous-réseaux de vos autres sites AD.

  • Votre contrôleur de domaine AD a un niveau fonctionnel de domaine correspondant à Windows Server 2008 R2 ou supérieur.

  • Le nom de domaine complet (FQDN) de votre annuaire AD ne peut pas dépasser 47 caractères.

Configuration de votre connectivité réseau

Assurez-vous que vous répondez aux exigences réseau suivantes :

  • Configurez la connectivité entre l'Amazon VPC sur lequel vous souhaitez créer l'instance de base de données RDS for Db2 et votre AD autogéré. Vous pouvez configurer la connectivité à l'aide de AWS Direct Connect, d' AWS un VPN, d'un peering VPC ou de AWS Transit Gateway.

  • Pour les groupes de sécurité VPC, le groupe de sécurité par défaut de votre VPC par défaut est déjà ajouté à votre instance de base de données RDS for Db2 dans la console. Assurez-vous que le groupe de sécurité et les ACL du réseau VPC pour les sous-réseaux sur lesquels vous créez votre instance de base de données RDS for Db2 autorisent le trafic sur les ports identifiés dans le tableau suivant.

    Ports requis pour l'AD autogéré
    Protocole Ports Role
    TCP/UDP 53 Système de nom de domaine (DNS)
    TCP/UDP 88 Authentification Kerberos
    TCP/UDP 464 Change/Set mot de passe
    TCP/UDP 389 Protocole LDAP (Lightweight Directory Access Protocol)
  • En général, les serveurs DNS du domaine se trouvent dans les contrôleurs de domaine AD. Vous n'avez pas besoin de configurer l'option DHCP du VPC pour utiliser cette fonctionnalité. Pour plus d’informations, consultez Jeux d’options DHCP dans le Guide de l’utilisateur Amazon VPC.

Important

Si vous utilisez des ACL réseau VPC, vous devez également autoriser le trafic sortant sur les ports dynamiques (49152-65535) depuis votre instance de base de données RDS pour Db2. Assurez-vous que ces règles de trafic sont également reflétées sur les pare-feux qui s'appliquent à chacun des contrôleurs de domaine AD, des serveurs DNS et des instances de base de données RDS pour Db2.

Les groupes de sécurité VPC exigent que les ports soient ouverts uniquement dans la direction d'où provient le trafic réseau. Cependant, la plupart des pare-feux Windows et des ACL réseau VPC nécessitent que les ports soient ouverts dans les deux sens.

Configuration de votre compte de service de domaine AD

Assurez-vous que vous remplissez les conditions suivantes pour un compte de service de domaine AD :

  • Assurez-vous que vous disposez d'un compte de service de domaine dans votre domaine AD autogéré avec des autorisations déléguées pour créer et gérer des objets utilisateur dans une unité organisationnelle (UO) dédiée. Un compte de service de domaine est un compte utilisateur de votre AD autogéré auquel vous avez délégué l'autorisation d'effectuer certaines tâches.

  • Les autorisations suivantes doivent être déléguées au compte de service de domaine dans l'unité d'organisation à laquelle vous joignez votre instance de base de données RDS for Db2 :

    • Création et suppression d'objets utilisateur

    • Réinitialiser le mot de passe

    • Lisez et écrivez msDS-SupportedEncryptionTypes

    • Lisez et écrivez servicePrincipalName

    Pour obtenir des instructions détaillées sur la configuration de ces autorisations, consultezÉtape 3 : Délégation du contrôle au compte de service de domaine AD.

Important

Ne déplacez pas les objets utilisateur créés par RDS pour Db2 dans l'unité d'organisation après la création de votre instance de base de données. Si vous déplacez les objets associés, votre instance de base de données RDS pour Db2 est mal configurée. Si vous devez déplacer les objets utilisateur créés par Amazon RDS, utilisez l'opération d'ModifyDBInstanceAPI pour modifier les paramètres de domaine avec l'emplacement souhaité des objets utilisateur.