Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Persyaratan
Pastikan Anda memenuhi persyaratan berikut sebelum bergabung dengan instans RDS for Db2 DB ke domain AD yang dikelola sendiri.
Topik
Konfigurasikan AD on-premise Anda
Pastikan Anda memiliki iklan Microsoft lokal atau yang dikelola sendiri lainnya yang dapat Anda gabungkan dengan instans RDS untuk Db2. AD on-premise Anda harus memiliki konfigurasi berikut:
-
Jika Anda memiliki situs AD yang ditentukan, pastikan subnet di VPC yang terkait dengan instans RDS untuk Db2 DB Anda ditentukan di situs AD Anda. Konfirmasikan bahwa tidak ada konflik antara subnet di VPC Anda dan subnet di situs AD Anda yang lain.
-
Pengontrol domain AD Anda memiliki tingkat fungsional domain Windows Server 2008 R2 atau lebih tinggi.
-
Nama domain yang memenuhi syarat penuh (FQDN) untuk iklan Anda tidak boleh melebihi 47 karakter.
Konfigurasikan konektivitas jaringan Anda
Pastikan Anda memenuhi persyaratan jaringan berikut:
-
Konfigurasikan konektivitas antara VPC Amazon tempat Anda ingin membuat instans RDS untuk Db2 DB dan AD yang dikelola sendiri. Anda dapat mengatur konektivitas menggunakan AWS Direct Connect, AWS VPN, VPC peering, atau Transit Gateway AWS .
-
Untuk grup keamanan VPC, grup keamanan default untuk VPC default Anda sudah ditambahkan ke instans RDS untuk Db2 DB di konsol. Pastikan grup keamanan dan ACL jaringan VPC untuk subnet tempat Anda membuat instans RDS untuk Db2 DB memungkinkan lalu lintas pada port yang diidentifikasi dalam tabel berikut.
Port yang diperlukan untuk AD yang dikelola sendiri Protokol Port Peran TCP/UDP 53 Sistem Nama Domain (DNS) TCP/UDP 88 Autentikasi Kerberos TCP/UDP 464 Change/Set kata sandi TCP/UDP 389 Protokol Akses Direktori Ringan (LDAP) -
Umumnya, server DNS domain terletak di pengontrol domain AD. Anda tidak perlu mengonfigurasi opsi DHCP VPC yang diatur untuk menggunakan fitur ini. Untuk informasi selengkapnya, lihat Set opsi DHCP dalam Panduan Pengguna Amazon VPC.
penting
Jika Anda menggunakan ACL jaringan VPC, Anda juga harus mengizinkan lalu lintas keluar pada port dinamis (49152-65535) dari RDS Anda untuk instans Db2 DB. Pastikan bahwa aturan lalu lintas ini juga dicerminkan pada firewall yang berlaku untuk masing-masing pengontrol domain AD, server DNS, dan RDS untuk instans Db2 DB.
Grup keamanan VPC mengharuskan port dibuka hanya ke arah dari mana lalu lintas jaringan berasal. Namun, sebagian besar firewall Windows dan ACL jaringan VPC memerlukan port terbuka di kedua arah.
Konfigurasikan akun layanan domain AD Anda
Pastikan Anda memenuhi persyaratan berikut untuk akun layanan domain AD:
-
Pastikan Anda memiliki akun layanan domain di domain AD yang dikelola sendiri dengan izin yang didelegasikan untuk membuat dan mengelola objek pengguna di Unit Organisasi (OU) khusus. Akun layanan domain adalah akun pengguna di AD yang dikelola sendiri yang telah Anda delegasikan izin untuk melakukan tugas tertentu.
-
Akun layanan domain perlu didelegasikan izin berikut di OU tempat Anda bergabung dengan RDS untuk instans Db2 DB:
-
Membuat dan menghapus objek pengguna
-
Atur ulang kata sandi
-
Baca dan tulis
msDS-SupportedEncryptionTypes -
Baca dan tulis
servicePrincipalName
Untuk petunjuk langkah demi langkah untuk mengatur izin ini, lihatLangkah 3: Delegasikan kontrol ke akun layanan domain AD.
-
penting
Jangan pindahkan objek pengguna yang dibuat RDS untuk Db2 di Unit Organisasi setelah instans DB Anda dibuat. Jika Anda memindahkan objek terkait, instans RDS untuk Db2 DB Anda menjadi salah konfigurasi. Jika Anda perlu memindahkan objek pengguna yang dibuat oleh Amazon RDS, gunakan operasi ModifyDBInstanceAPI untuk memodifikasi parameter domain dengan lokasi objek pengguna yang diinginkan.