View a markdown version of this page

要求 - Amazon Relational Database Service

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

要求

在將 RDS for Db2 資料庫執行個體加入自我管理 AD 網域之前,請確定您符合下列要求。

設定內部部署 AD

請確定您有一個內部部署或其他自我管理的 Microsoft AD,您可以將 RDS for Db2 執行個體加入其中。您的內部部署 AD 應該具有下列組態:

  • 如果您已定義 AD 站點,請確定已在您的 AD 站點中定義與 RDS for Db2 資料庫執行個體相關聯的 VPC 中的子網路。確認 VPC 中的子網路與其他 AD 網站中的子網路之間沒有任何衝突。

  • 您的 AD 網域控制器具有 Windows Server 2008 R2 或更新版本的網域功能層級。

  • AD 的完整網域名稱 (FQDN) 不得超過 47 個字元。

設定您的網路連線能力

請確定您符合下列網路需求:

  • 設定您要建立 RDS for Db2 資料庫執行個體的 Amazon VPC 與自我管理 AD 之間的連線。您可以使用 AWS Direct Connect、 AWS VPN、VPC 對等互連或 AWS Transit Gateway 設定連線。

  • 對於 VPC 安全群組,預設 VPC 的預設安全群組已新增至主控台中的 RDS for Db2 資料庫執行個體。確定您要建立 RDS for Db2 資料庫執行個體之子網路的安全群組和 VPC 網路 ACLs (允許下表中識別之連接埠上的流量)。

    自我管理 AD 的必要連接埠
    通訊協定 連接埠 Role
    TCP/UDP 53 網域名稱系統 (DNS)
    TCP/UDP 88 Kerberos 身分驗證
    TCP/UDP 464 變更/設定密碼
    TCP/UDP 389 輕量型目錄存取通訊協定 (LDAP)
  • 一般而言,網域 DNS 伺服器位於 AD 網域控制器中。您不需要設定 VPC DHCP 選項集,即可使用此功能。如需詳細資訊,請參閱《Amazon VPC 使用者指南》中的 DHCP 選項集

重要

如果您使用的是 VPC 網路 ACLs,您還必須允許來自 RDS for Db2 資料庫執行個體的動態連接埠 ((49152-65535) 上的傳出流量。請確定這些流量規則也會在套用至每個 AD 網域控制站、DNS 伺服器和 RDS for Db2 資料庫執行個體的防火牆上鏡像。

VPC 安全群組需要僅在網路流量來源的方向上開啟連接埠。不過,大多數 Windows 防火牆和 VPC 網路 ACLs 都需要雙向開啟連接埠。

設定您的 AD 網域服務帳戶

請確定您符合 AD 網域服務帳戶的下列要求:

  • 請確定您在自我管理 AD 網域中擁有網域服務帳戶,具有在專用組織單位 (OU) 中建立和管理使用者物件的委派許可。網域服務帳戶是您自我管理 AD 中的使用者帳戶,您已將執行特定任務的許可委派給該帳戶。

  • 網域服務帳戶需要在您加入 RDS for Db2 資料庫執行個體的 OU 中委派下列許可給 :

    • 建立和刪除使用者物件

    • 重設密碼

    • 讀取和寫入 msDS-SupportedEncryptionTypes

    • 讀取和寫入 servicePrincipalName

    如需設定這些許可的step-by-step說明,請參閱 步驟 3:將控制權委派給 AD 網域服務帳戶

重要

建立資料庫執行個體之後,請勿移動 RDS for Db2 在組織單位中建立的使用者物件。如果您移動相關聯的物件,RDS for Db2 資料庫執行個體會設定錯誤。如果您需要移動 Amazon RDS 建立的使用者物件,請使用 ModifyDBInstance API 操作來修改具有使用者物件所需位置的網域參數。