View a markdown version of this page

Requisitos - Amazon Relational Database Service

Requisitos

Certifique-se de atender aos requisitos a seguir antes de ingressar uma instância de banco de dados do RDS para Db2 no domínio do AD autogerenciado.

Configurar um AD on-premises

Certifique-se de ter um Microsoft AD on-premises ou outro AD autogerenciado ao qual seja possível ingressar a instância do RDS para Db2. O AD on-premises deve ter a seguinte configuração:

  • Se você tiver sites do AD definidos, certifique-se de que as sub-redes da VPC associada à instância de banco de dados do RDS para Db2 estejam definidas no site do AD. Confirme se não há nenhum conflito entre as sub-redes em sua VPC e as sub-redes em seus outros sites do AD.

  • Seu controlador de domínios de AD tem um nível funcional de domínio do Windows Server 2008 R2 ou posterior.

  • O nome de domínio totalmente qualificado (FQDN) do AD não pode exceder 47 caracteres.

Configurar sua conectividade de rede

Certifique-se de atender aos seguintes requisitos de rede:

  • Configure a conectividade entre a Amazon VPC em que você deseja criar a instância de banco de dados do RDS para Db2 e o seu AD autogerenciado. Você pode configurar a conectividade usando o AWS Direct Connect, o AWS VPN, o emparelhamento de VPC ou o AWS Transit Gateway.

  • Para os grupos de segurança da VPC, o grupo de segurança padrão da VPC padrão já é adicionado à instância de banco de dados do RDS para Db2 no console. Certifique-se de que o grupo de segurança e as ACLs de rede da VPC das sub-redes nas quais você está criando a instância de banco de dados do RDS para Db2 permitam tráfego nas portas identificadas na tabela a seguir.

    Portas obrigatórias para AD autogerenciado
    Protocolo Portas Perfil
    TCP/UDP 53 Domain Name System (DNS)
    TCP/UDP 88 Autenticação de Kerberos
    TCP/UDP 464 Alterar/definir senha
    TCP/UDP 389 Lightweight Directory Access Protocol (LDAP)
  • Em geral, os servidores DNS do domínio estão localizados nos controladores do domínio de AD. Você não precisa configurar o conjunto de opções DHCP da VCP para usar esse atributo. Para obter mais informações, consulte Conjuntos de opções DHCP no Guia do usuário do Amazon VPC.

Importante

Se você estiver usando ACLs de rede da VPC, também deverá permitir tráfego de saída nas portas dinâmicas (49152–65535) da instância de banco de dados do RDS para Db2. Certifique-se de que essas regras de tráfego também estejam refletidas nos firewalls aplicados a cada um dos controladores de domínio do AD, servidores DNS e instâncias de banco de dados do RDS para Db2.

Os grupos de segurança da VPC exigem que as portas sejam abertas apenas na direção de origem do tráfego de rede. No entanto, a maioria dos firewalls do Windows e das ACLs de rede da VPC exige que as portas estejam abertas em ambas as direções.

Configurar uma conta de serviço do domínio de AD

Certifique-se de atender aos seguintes requisitos para uma conta de serviço do domínio do AD:

  • Certifique-se de ter uma conta de serviço do domínio em seu AD autogerenciado com permissões delegadas para criar e gerenciar objetos de usuário em uma unidade organizacional (UO) dedicada. Uma conta de serviço do domínio é uma conta de usuário em seu AD autogerenciado à qual foram delegadas permissões para executar determinadas tarefas.

  • A conta de serviço do domínio precisa ter as seguintes permissões delegadas na UO à qual você está ingressando a instância de banco de dados do RDS para Db2:

    • Criar e excluir objetos de usuário

    • Redefinir senha

    • Ler e gravar msDS-SupportedEncryptionTypes

    • Ler e gravar servicePrincipalName

    Consulte instruções passo a passo sobre como definir essas permissões em Etapa 3: delegar controle à conta de serviço de domínio AD.

Importante

Não mova os objetos de usuário que o RDS para Db2 cria na unidade organizacional após a criação da instância de banco de dados. Se você mover os objetos associados, a instância de banco de dados do RDS para Db2 ficará configurada incorretamente. Se precisar mover os objetos de usuário criados pelo Amazon RDS, use a operação de API ModifyDBInstance para modificar os parâmetros do domínio com o local desejado para os objetos de usuário.