本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
要求
在將 RDS for Db2 資料庫執行個體加入自我管理 AD 網域之前,請確定您符合下列要求。
設定內部部署 AD
請確定您有一個內部部署或其他自我管理的 Microsoft AD,您可以將 RDS for Db2 執行個體加入其中。您的內部部署 AD 應該具有下列組態:
-
如果您已定義 AD 站點,請確定已在您的 AD 站點中定義與 RDS for Db2 資料庫執行個體相關聯的 VPC 中的子網路。確認 VPC 中的子網路與其他 AD 網站中的子網路之間沒有任何衝突。
-
您的 AD 網域控制器具有 Windows Server 2008 R2 或更新版本的網域功能層級。
-
AD 的完整網域名稱 (FQDN) 不得超過 47 個字元。
設定您的網路連線能力
請確定您符合下列網路需求:
-
設定您要建立 RDS for Db2 資料庫執行個體的 Amazon VPC 與自我管理 AD 之間的連線。您可以使用 AWS Direct Connect、 AWS VPN、VPC 對等互連或 AWS Transit Gateway 設定連線。
-
對於 VPC 安全群組,預設 VPC 的預設安全群組已新增至主控台中的 RDS for Db2 資料庫執行個體。確定您要建立 RDS for Db2 資料庫執行個體之子網路的安全群組和 VPC 網路 ACLs (允許下表中識別之連接埠上的流量)。
自我管理 AD 的必要連接埠 通訊協定 連接埠 Role TCP/UDP 53 網域名稱系統 (DNS) TCP/UDP 88 Kerberos 身分驗證 TCP/UDP 464 變更/設定密碼 TCP/UDP 389 輕量型目錄存取通訊協定 (LDAP) -
一般而言,網域 DNS 伺服器位於 AD 網域控制器中。您不需要設定 VPC DHCP 選項集,即可使用此功能。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 DHCP 選項集。
重要
如果您使用的是 VPC 網路 ACLs,您還必須允許來自 RDS for Db2 資料庫執行個體的動態連接埠 ((49152-65535) 上的傳出流量。請確定這些流量規則也會在套用至每個 AD 網域控制站、DNS 伺服器和 RDS for Db2 資料庫執行個體的防火牆上鏡像。
VPC 安全群組需要僅在網路流量來源的方向上開啟連接埠。不過,大多數 Windows 防火牆和 VPC 網路 ACLs 都需要雙向開啟連接埠。
設定您的 AD 網域服務帳戶
請確定您符合 AD 網域服務帳戶的下列要求:
-
請確定您在自我管理 AD 網域中擁有網域服務帳戶,具有在專用組織單位 (OU) 中建立和管理使用者物件的委派許可。網域服務帳戶是您自我管理 AD 中的使用者帳戶,您已將執行特定任務的許可委派給該帳戶。
-
網域服務帳戶需要在您加入 RDS for Db2 資料庫執行個體的 OU 中委派下列許可給 :
-
建立和刪除使用者物件
-
重設密碼
-
讀取和寫入
msDS-SupportedEncryptionTypes -
讀取和寫入
servicePrincipalName
如需設定這些許可的step-by-step說明,請參閱 步驟 3:將控制權委派給 AD 網域服務帳戶。
-
重要
建立資料庫執行個體之後,請勿移動 RDS for Db2 在組織單位中建立的使用者物件。如果您移動相關聯的物件,RDS for Db2 資料庫執行個體會設定錯誤。如果您需要移動 Amazon RDS 建立的使用者物件,請使用 ModifyDBInstance API 操作來修改具有使用者物件所需位置的網域參數。