View a markdown version of this page

요구 사항 - Amazon Relational Database Service

요구 사항

RDS for Db2 DB 인스턴스를 자체 관리형 AD 도메인에 가입시키기 전에 다음 요구 사항을 충족해야 합니다.

온프레미스 AD 구성

RDS for Db2 인스턴스에 가입시킬 수 있는 온프레미스 또는 기타 자체 관리형 Microsoft AD가 있어야 합니다. 온프레미스 AD는 다음과 같은 구성을 가져야 합니다.

  • AD 사이트가 정의되어 있는 경우 RDS for Db2 DB 인스턴스와 연결된 VPC의 서브넷이 AD 사이트에 정의되어 있는지 확인합니다. VPC의 서브넷과 다른 AD 사이트의 서브넷 간에 충돌이 없는지 확인합니다.

  • AD 도메인 컨트롤러의 도메인 기능 수준은 Windows Server 2008 R2 이상입니다.

  • AD의 정규화된 도메인 이름(FQDN)이 47자를 초과하면 안 됩니다.

네트워크 연결 구성

다음 네트워크 요구 사항을 충족하는지 확인합니다.

  • RDS for Db2 DB 인스턴스를 생성하려는 Amazon VPC와 자체 관리형 AD 간에 연결을 구성합니다. AWS Direct Connect, AWS VPN, VPC 피어링 또는 AWS 전송 게이트웨이를 사용하여 연결을 설정할 수 있습니다.

  • VPC 보안 그룹의 경우 기본 VPC의 기본 보안 그룹이 콘솔의 RDS for Db2 DB 인스턴스에 이미 추가되었습니다. RDS for Db2 DB 인스턴스를 생성하는 서브넷의 보안 그룹 및 VPC 네트워크 ACL이 다음 표에 식별된 포트에서 트래픽을 허용하는지 확인합니다.

    자체 관리형 AD에 필요한 포트
    프로토콜 포트 역할
    TCP/UDP 53 Domain Name System(DNS)
    TCP/UDP 88 Kerberos 인증
    TCP/UDP 464 암호 변경/설정
    TCP/UDP 389 LDAP(Lightweight Directory Access Protocol)
  • 일반적으로 도메인 DNS 서버는 AD 도메인 컨트롤러에 있습니다. 이 기능을 사용하기 위해 VPC DHCP 옵션 세트를 구성할 필요는 없습니다. 자세한 정보는 Amazon VPC 사용 설명서DHCP 옵션 세트를 참조하세요.

중요

VPC 네트워크 ACL을 사용하는 경우 RDS for Db2 DB 인스턴스의 동적 포트(49152-65535)를 통한 아웃바운드 트래픽도 허용해야 합니다. 이러한 트래픽 규칙이 각 AD 도메인 컨트롤러, DNS 서버 및 RDS for Db2 DB 인스턴스에 적용되는 방화벽에도 반영되는지 확인하세요.

VPC 보안 그룹은 네트워크 트래픽이 시작되는 방향으로만 포트를 열도록 요구합니다. 그러나 대부분의 Windows 방화벽 및 VPC 네트워크 ACL은 양방향으로 포트를 열도록 요구합니다.

AD 도메인 서비스 계정 구성

AD 도메인 서비스 계정에 대한 다음 요구 사항을 충족하는지 확인합니다.

  • 전용 조직 단위(OU)에서 사용자 객체를 생성 및 관리할 수 있는 위임된 권한이 있는 도메인 서비스 계정이 자체 관리형 AD 도메인에 있는지 확인합니다. 도메인 서비스 계정은 특정 작업을 수행할 권한이 위임된 자체 관리형 AD의 사용자 계정입니다.

  • 도메인 서비스 계정은 RDS for Db2 DB 인스턴스에 가입시키려는 OU에서 다음 권한을 위임받아야 합니다.

    • 사용자 객체 생성 및 삭제

    • 비밀번호 재설정

    • msDS-SupportedEncryptionTypes 읽기 및 쓰기

    • servicePrincipalName 읽기 및 쓰기

    이러한 권한 설정에 대한 단계별 지침은 3단계: AD 도메인 서비스 계정에 제어 위임 섹션을 참조하세요.

중요

DB 인스턴스를 생성한 후에는 RDS for Db2가 조직 단위에서 생성한 사용자 객체를 이동하지 마세요. 연결된 객체를 이동하면 RDS for Db2 DB 인스턴스가 잘못 구성됩니다. Amazon RDS에서 생성한 사용자 객체를 이동해야 하는 경우 ModifyDBInstance API 작업을 사용하여 사용자 객체의 원하는 위치로 도메인 파라미터를 수정하세요.