Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Persyaratan
Pastikan Anda memenuhi persyaratan berikut sebelum bergabung dengan instance RDS untuk Db2 DB ke domain AD yang dikelola sendiri.
Topik
Konfigurasikan AD on-premise Anda
Pastikan Anda memiliki Microsoft AD lokal atau mandiri lainnya yang dapat Anda gabungkan dengan instans RDS for Db2. AD on-premise Anda harus memiliki konfigurasi berikut:
-
Jika Anda telah menetapkan situs AD, pastikan subnet di VPC yang terkait dengan instans DB RDS untuk Db2 didefinisikan di situs AD Anda. Konfirmasikan bahwa tidak ada konflik antara subnet di VPC Anda dan subnet di situs AD Anda yang lain.
-
Pengontrol domain AD Anda memiliki tingkat fungsional domain Windows Server 2008 R2 atau lebih tinggi.
-
Nama domain yang memenuhi syarat (FQDN) untuk AD Anda tidak boleh melebihi 47 karakter.
Konfigurasikan konektivitas jaringan Anda
Pastikan Anda memenuhi persyaratan jaringan berikut:
-
Konfigurasikan konektivitas antara Amazon VPC tempat Anda ingin membuat RDS untuk instans DB Db2 dan AD yang dikelola sendiri. Anda dapat mengatur konektivitas menggunakan AWS Direct Connect, AWS VPN, peering VPC, atau AWS Transit Gateway.
-
Untuk grup keamanan VPC, grup keamanan default untuk VPC default Anda sudah ditambahkan ke RDS untuk instans DB Db2 di konsol. Pastikan grup keamanan dan ACL jaringan VPC untuk subnet tempat Anda membuat instance RDS untuk Db2 DB mengizinkan lalu lintas pada port yang diidentifikasi dalam tabel berikut.
Port yang diperlukan untuk AD yang dikelola sendiri Protokol Port Peran TCP/UDP 53 Sistem Nama Domain (DNS) TCP/UDP 88 Autentikasi Kerberos TCP/UDP 464 Change/Set kata sandi TCP/UDP 389 Protokol Akses Direktori Ringan (LDAP) -
Umumnya, server DNS domain terletak di pengontrol domain AD. Anda tidak perlu mengonfigurasi opsi DHCP VPC yang diatur untuk menggunakan fitur ini. Untuk informasi selengkapnya, lihat Set opsi DHCP dalam Panduan Pengguna Amazon VPC.
penting
Jika Anda menggunakan ACL jaringan VPC, Anda juga harus mengizinkan lalu lintas keluar pada port dinamis (49152-65535) dari RDS untuk instans DB Db2. Pastikan aturan lalu lintas ini juga dicerminkan pada firewall yang berlaku untuk masing-masing pengontrol domain AD, server DNS, dan RDS untuk instans DB Db2.
Grup keamanan VPC mengharuskan port dibuka hanya ke arah dari mana lalu lintas jaringan berasal. Namun, sebagian besar firewall Windows dan ACL jaringan VPC memerlukan port untuk terbuka di kedua arah.
Konfigurasikan akun layanan domain AD Anda
Pastikan Anda memenuhi persyaratan berikut untuk akun layanan domain AD:
-
Pastikan Anda memiliki akun layanan domain di domain AD yang dikelola sendiri dengan izin yang didelegasikan untuk membuat dan mengelola objek pengguna di Unit Organisasi (OU) khusus. Akun layanan domain adalah akun pengguna di AD yang dikelola sendiri yang telah Anda delegasikan izin untuk melakukan tugas tertentu.
-
Akun layanan domain perlu didelegasikan izin berikut di OU tempat Anda bergabung dengan instans DB RDS for Db2:
-
Membuat dan menghapus objek pengguna
-
Atur ulang kata sandi
-
Baca dan tulis
msDS-SupportedEncryptionTypes -
Baca dan tulis
servicePrincipalName
Untuk petunjuk langkah demi langkah untuk mengatur izin ini, lihatLangkah 3: Delegasikan kontrol ke akun layanan domain AD.
-
penting
Jangan memindahkan objek pengguna yang dibuat RDS untuk Db2 di Unit Organisasi setelah instance DB Anda dibuat. Jika Anda memindahkan objek terkait, RDS untuk instance DB Db2 Anda menjadi salah konfigurasi. Jika Anda perlu memindahkan objek pengguna yang dibuat oleh Amazon RDS, gunakan operasi ModifyDBInstance API untuk memodifikasi parameter domain dengan lokasi objek pengguna yang diinginkan.