

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 要求
<a name="db2-self-managed-active-directory.Requirements"></a>

在將 RDS for Db2 資料庫執行個體加入自我管理 AD 網域之前，請確定您符合下列要求。

**Topics**
+ [設定內部部署 AD](#db2-self-managed-active-directory.Requirements.OnPremConfig)
+ [設定您的網路連線能力](#db2-self-managed-active-directory.Requirements.NetworkConfig)
+ [設定您的 AD 網域服務帳戶](#db2-self-managed-active-directory.Requirements.DomainAccountConfig)

## 設定內部部署 AD
<a name="db2-self-managed-active-directory.Requirements.OnPremConfig"></a>

請確定您有一個內部部署或其他自我管理的 Microsoft AD，您可以將 RDS for Db2 執行個體加入其中。您的內部部署 AD 應該具有下列組態：
+ 如果您已定義 AD 站點，請確定已在您的 AD 站點中定義與 RDS for Db2 資料庫執行個體相關聯的 VPC 中的子網路。確認 VPC 中的子網路與其他 AD 網站中的子網路之間沒有任何衝突。
+ 您的 AD 網域控制器具有 Windows Server 2008 R2 或更新版本的網域功能層級。
+ AD 的完整網域名稱 (FQDN) 不得超過 47 個字元。

## 設定您的網路連線能力
<a name="db2-self-managed-active-directory.Requirements.NetworkConfig"></a>

請確定您符合下列網路需求：
+ 設定您要建立 RDS for Db2 資料庫執行個體的 Amazon VPC 與自我管理 AD 之間的連線。您可以使用 AWS Direct Connect、 AWS VPN、VPC 對等互連或 AWS Transit Gateway 設定連線。
+ 對於 VPC 安全群組，預設 VPC 的預設安全群組已新增至主控台中的 RDS for Db2 資料庫執行個體。確定您要建立 RDS for Db2 資料庫執行個體之子網路的安全群組和 VPC 網路 ACLs （允許下表中識別之連接埠上的流量）。  
**自我管理 AD 的必要連接埠**    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_tw/AmazonRDS/latest/UserGuide/db2-self-managed-active-directory.Requirements.html)
+ 一般而言，網域 DNS 伺服器位於 AD 網域控制器中。您不需要設定 VPC DHCP 選項集，即可使用此功能。如需詳細資訊，請參閱《Amazon VPC 使用者指南》**中的 [DHCP 選項集](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_DHCP_Options.html)。

**重要**  
如果您使用的是 VPC 網路 ACLs，您還必須允許來自 RDS for Db2 資料庫執行個體的動態連接埠 ((49152-65535) 上的傳出流量。請確定這些流量規則也會在套用至每個 AD 網域控制站、DNS 伺服器和 RDS for Db2 資料庫執行個體的防火牆上鏡像。  
VPC 安全群組需要僅在網路流量來源的方向上開啟連接埠。不過，大多數 Windows 防火牆和 VPC 網路 ACLs 都需要雙向開啟連接埠。

## 設定您的 AD 網域服務帳戶
<a name="db2-self-managed-active-directory.Requirements.DomainAccountConfig"></a>

請確定您符合 AD 網域服務帳戶的下列要求：
+ 請確定您在自我管理 AD 網域中擁有網域服務帳戶，具有在專用組織單位 (OU) 中建立和管理使用者物件的委派許可。網域服務帳戶是您自我管理 AD 中的使用者帳戶，您已將執行特定任務的許可委派給該帳戶。
+ 網域服務帳戶需要在您加入 RDS for Db2 資料庫執行個體的 OU 中委派下列許可給 ：
  + 建立和刪除使用者物件
  + 重設密碼
  + 讀取和寫入 `msDS-SupportedEncryptionTypes`
  + 讀取和寫入 `servicePrincipalName`

  如需設定這些許可的step-by-step說明，請參閱 [步驟 3：將控制權委派給 AD 網域服務帳戶](db2-self-managed-active-directory.SettingUp.md#db2-self-managed-active-directory.SettingUp.DelegateControl)。

**重要**  
建立資料庫執行個體之後，請勿移動 RDS for Db2 在組織單位中建立的使用者物件。如果您移動相關聯的物件，RDS for Db2 資料庫執行個體會設定錯誤。如果您需要移動 Amazon RDS 建立的使用者物件，請使用 [ModifyDBInstance](https://docs.aws.amazon.com/AmazonRDS/latest/APIReference/API_ModifyDBInstance.html) API 操作來修改具有使用者物件所需位置的網域參數。