Requisitos
Certifique-se de atender aos requisitos a seguir antes de ingressar uma instância de banco de dados do RDS para Db2 no domínio do AD autogerenciado.
Tópicos
Configurar um AD on-premises
Certifique-se de ter um Microsoft AD on-premises ou outro AD autogerenciado ao qual seja possível ingressar a instância do RDS para Db2. O AD on-premises deve ter a seguinte configuração:
-
Se você tiver sites do AD definidos, certifique-se de que as sub-redes da VPC associada à instância de banco de dados do RDS para Db2 estejam definidas no site do AD. Confirme se não há nenhum conflito entre as sub-redes em sua VPC e as sub-redes em seus outros sites do AD.
-
Seu controlador de domínios de AD tem um nível funcional de domínio do Windows Server 2008 R2 ou posterior.
-
O nome de domínio totalmente qualificado (FQDN) do AD não pode exceder 47 caracteres.
Configurar sua conectividade de rede
Certifique-se de atender aos seguintes requisitos de rede:
-
Configure a conectividade entre a Amazon VPC em que você deseja criar a instância de banco de dados do RDS para Db2 e o seu AD autogerenciado. Você pode configurar a conectividade usando o AWS Direct Connect, o AWS VPN, o emparelhamento de VPC ou o AWS Transit Gateway.
-
Para os grupos de segurança da VPC, o grupo de segurança padrão da VPC padrão já é adicionado à instância de banco de dados do RDS para Db2 no console. Certifique-se de que o grupo de segurança e as ACLs de rede da VPC das sub-redes nas quais você está criando a instância de banco de dados do RDS para Db2 permitam tráfego nas portas identificadas na tabela a seguir.
Portas obrigatórias para AD autogerenciado Protocolo Portas Perfil TCP/UDP 53 Domain Name System (DNS) TCP/UDP 88 Autenticação de Kerberos TCP/UDP 464 Alterar/definir senha TCP/UDP 389 Lightweight Directory Access Protocol (LDAP) -
Em geral, os servidores DNS do domínio estão localizados nos controladores do domínio de AD. Você não precisa configurar o conjunto de opções DHCP da VCP para usar esse atributo. Para obter mais informações, consulte Conjuntos de opções DHCP no Guia do usuário do Amazon VPC.
Importante
Se você estiver usando ACLs de rede da VPC, também deverá permitir tráfego de saída nas portas dinâmicas (49152–65535) da instância de banco de dados do RDS para Db2. Certifique-se de que essas regras de tráfego também estejam refletidas nos firewalls aplicados a cada um dos controladores de domínio do AD, servidores DNS e instâncias de banco de dados do RDS para Db2.
Os grupos de segurança da VPC exigem que as portas sejam abertas apenas na direção de origem do tráfego de rede. No entanto, a maioria dos firewalls do Windows e das ACLs de rede da VPC exige que as portas estejam abertas em ambas as direções.
Configurar uma conta de serviço do domínio de AD
Certifique-se de atender aos seguintes requisitos para uma conta de serviço do domínio do AD:
-
Certifique-se de ter uma conta de serviço do domínio em seu AD autogerenciado com permissões delegadas para criar e gerenciar objetos de usuário em uma unidade organizacional (UO) dedicada. Uma conta de serviço do domínio é uma conta de usuário em seu AD autogerenciado à qual foram delegadas permissões para executar determinadas tarefas.
-
A conta de serviço do domínio precisa ter as seguintes permissões delegadas na UO à qual você está ingressando a instância de banco de dados do RDS para Db2:
-
Criar e excluir objetos de usuário
-
Redefinir senha
-
Ler e gravar
msDS-SupportedEncryptionTypes -
Ler e gravar
servicePrincipalName
Consulte instruções passo a passo sobre como definir essas permissões em Etapa 3: delegar controle à conta de serviço de domínio AD.
-
Importante
Não mova os objetos de usuário que o RDS para Db2 cria na unidade organizacional após a criação da instância de banco de dados. Se você mover os objetos associados, a instância de banco de dados do RDS para Db2 ficará configurada incorretamente. Se precisar mover os objetos de usuário criados pelo Amazon RDS, use a operação de API ModifyDBInstance para modificar os parâmetros do domínio com o local desejado para os objetos de usuário.