Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan Direktori Aktif yang dikelola sendiri
Untuk menyiapkan iklan yang dikelola sendiri, lakukan langkah-langkah berikut.
Topik
Langkah 1: Buat Unit Organisasi di AD Anda
penting
Sebaiknya buat kredensi OU dan layanan khusus yang tercakup pada OU tersebut untuk AWS akun apa pun yang memiliki instans RDS untuk Db2 DB yang bergabung dengan domain AD yang dikelola sendiri. Dengan mendedikasikan kredensi OU dan layanan, Anda dapat menghindari izin yang bertentangan dan mengikuti prinsip hak istimewa yang paling rendah.
Untuk membuat OU di AD Anda
-
Hubungkan ke domain AD Anda sebagai administrator domain.
-
Buka Active Directory Users and Computers dan pilih domain tempat Anda ingin membuat OU Anda.
-
Buka menu konteks untuk domain, pilih Baru, lalu pilih Unit Organisasi.
-
Masukkan nama untuk OU.
-
Biarkan kotak tetap dicentang untuk Protect container from accidental deletion.
-
Pilih OK. OU baru Anda muncul di bawah domain Anda.
Langkah 2: Buat akun layanan domain AD di AD
Gunakan kredensil akun layanan domain sebagai AWS rahasia di Secrets Manager.
Untuk membuat akun layanan domain AD di AD
-
Buka Active Directory Users and Computers dan pilih domain dan OU tempat Anda ingin membuat pengguna Anda.
-
Buka menu konteks untuk Pengguna, pilih Baru, lalu pilih Pengguna.
-
Masukkan nama depan, nama belakang, dan nama login untuk pengguna. Pilih Berikutnya.
-
Masukkan kata sandi untuk pengguna. Jangan pilih Pengguna harus mengubah kata sandi saat login berikutnya. Jangan pilih Akun dinonaktifkan. Pilih Berikutnya.
-
Pilih OK. Pengguna baru Anda muncul di bawah domain Anda.
Langkah 3: Delegasikan kontrol ke akun layanan domain AD
Bagian A: Mendelegasikan izin menggunakan Delegation of Control Wizard
Untuk mendelegasikan kontrol ke akun layanan domain AD di domain Anda
-
Buka snap-in Active Directory Users and Computers Microsoft Management Console (MMC) dan pilih domain tempat Anda ingin membuat pengguna.
-
Buka menu konteks untuk OU yang Anda buat sebelumnya, dan pilih Delegate Control.
-
Pada Delegasi Control Wizard, pilih Berikutnya.
-
Pada bagian Pengguna atau Grup, pilih Tambah.
-
Pada bagian Pilih Pengguna, Komputer, atau Grup, masukkan akun layanan domain AD yang Anda buat dan pilih Periksa Nama. Jika pemeriksaan akun layanan domain AD Anda berhasil, pilih OK.
-
Pada bagian Pengguna atau Grup, konfirmasikan akun layanan domain AD Anda telah ditambahkan dan pilih Berikutnya.
-
Pada bagian Tugas untuk Delegasi, pilih Buat tugas khusus untuk didelegasikan dan pilih Berikutnya.
-
Pada bagian Active Directory Object Type:
-
Pilih Only the following objects in the folder.
-
Pilih Objek Pengguna.
-
Pilih Create selected objects in this folder.
-
Pilih Hapus objek yang dipilih di folder ini dan pilih Berikutnya.
-
-
Pada bagian Permissions:
-
Tetap pilih General.
-
Pilih Property-specific.
-
Pilih Creation/deletion objek anak tertentu.
-
Pilih Atur Ulang Kata Sandi.
-
Pilih Baca ms DS-SupportedEncryptionTypes.
-
Pilih Tulis ms DS-SupportedEncryptionTypes.
-
-
Untuk Menyelesaikan Delegasi Control Wizard, tinjau dan konfirmasikan pengaturan Anda dan pilih Selesai.
Bagian B: Mendelegasikan PrincipalName izin layanan menggunakan PowerShell
Delegasi Control Wizard tidak mengekspos servicePrincipalName properti untuk objek pengguna. Jalankan PowerShell skrip berikut pada pengontrol domain untuk memberikan akses baca dan tulis akun layanan domain AD ke objek pengguna servicePrincipalName di OU.
Ganti service-account dengan nama akun layanan domain AD yang Anda buat di Langkah 2, dan perbarui nama OU yang dibedakan agar sesuai dengan OU yang Anda buat di Langkah 1.
$ou = "OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain" $user = Get-ADUser "service-account" $acl = Get-Acl "AD:\$ou" $schemaPath = (Get-ADRootDSE).schemaNamingContext $spnSchema = Get-ADObject -SearchBase $schemaPath -Filter {lDAPDisplayName -eq "servicePrincipalName"} -Properties schemaIDGUID $spnGuid = New-Object Guid (,$spnSchema.schemaIDGUID) $userGuid = New-Object Guid "bf967aba-0de6-11d0-a285-00aa003049e2" $ace = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $user.SID, "ReadProperty,WriteProperty", "Allow", $spnGuid, "Descendents", $userGuid ) $acl.AddAccessRule($ace) Set-Acl "AD:\$ou" $acl
Untuk memverifikasi bahwa izin diterapkan dengan benar, jalankan PowerShell skrip berikut:
$acl = Get-Acl "AD:\$ou" $acl.Access | Where-Object { $_.IdentityReference -like "*service-account*" } | Format-List
Langkah 4: Buat AWS Kunci KMS
Kunci KMS mengenkripsi rahasia Anda. AWS
catatan
Untuk Kunci Enkripsi, jangan gunakan kunci KMS AWS default. Pastikan untuk membuat kunci AWS KMS di AWS akun yang sama yang berisi instans RDS untuk Db2 DB yang ingin Anda gabungkan ke AD yang dikelola sendiri.
Untuk membuat AWS Kunci KMS
-
Buka konsol AWS KMS di https://console.aws.amazon.com/kms/
. Pilih Buat kunci. -
Untuk Tipe Kunci, pilih Simetris.
-
Untuk Penggunaan Kunci, pilih Enkripsi dan dekripsi.
-
Untuk Opsi lanjutan:
-
Untuk Asal materi kunci, pilih KMS.
-
Untuk Regionalitas, pilih Single-Regionkunci dan pilih Berikutnya.
-
-
Untuk Alias, berikan nama untuk kunci KMS.
-
(Opsional) Untuk Deskripsi, berikan deskripsi kunci KMS.
-
(Opsional) Untuk Tag, berikan tag untuk kunci KMS dan pilih Berikutnya.
-
Untuk Administrator kunci, berikan nama pengguna IAM dan pilih nama pengguna tersebut.
-
Untuk penghapusan Kunci, simpan kotak yang dipilih untuk Izinkan administrator kunci untuk menghapus kunci ini dan pilih Berikutnya.
-
Untuk Pengguna kunci, berikan pengguna IAM yang sama dari langkah sebelumnya dan pilih nama pengguna tersebut. Pilih Berikutnya.
-
Tinjau konfigurasi tersebut.
-
Untuk Kebijakan kunci, sertakan yang berikut pada Pernyataan kebijakan:
{ "Sid": "Allow use of the KMS key on behalf of RDS", "Effect": "Allow", "Principal": { "Service": [ "rds.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*" } -
Pilih Selesai.
Langkah 5: Buat AWS Rahasia
catatan
Pastikan untuk membuat rahasia di AWS akun yang sama yang berisi instans RDS untuk Db2 DB yang ingin Anda gabungkan ke AD yang dikelola sendiri.
Untuk membuat rahasia
-
Buka AWS Secrets Manager konsol di https://console.aws.amazon.com/secretsmanager/
. Pilih Simpan rahasia baru. -
Untuk Tipe rahasia, pilih Tipe rahasia lainnya.
-
Untuk Key/value pasangan, tambahkan dua kunci Anda:
-
Untuk kunci pertama, masukkan
SELF_MANAGED_ACTIVE_DIRECTORY_USERNAME. -
Untuk nilai kunci pertama, masukkan hanya nama pengguna (tanpa awalan domain) dari pengguna AD. Jangan sertakan nama domain karena ini menyebabkan pembuatan instance gagal.
-
Untuk kunci kedua, masukkan
SELF_MANAGED_ACTIVE_DIRECTORY_PASSWORD. -
Untuk nilai kunci kedua, masukkan kata sandi yang Anda buat untuk pengguna AD di domain Anda.
-
-
Untuk kunci Enkripsi, masukkan kunci KMS yang Anda buat pada langkah sebelumnya dan pilih Berikutnya.
-
Untuk Nama rahasia, masukkan nama deskriptif yang akan membantu Anda menemukan rahasia Anda nanti.
-
(Opsional) Untuk Deskripsi, masukkan deskripsi untuk nama rahasia.
-
Untuk izin Sumber Daya, pilih Edit.
-
Tambahkan kebijakan berikut ke kebijakan izin:
catatan
Kami menyarankan Anda menggunakan kondisi
aws:sourceAccountdanaws:sourceArndalam kebijakan untuk menghindari masalah confused deputy. Gunakan AWS akun Anda untukaws:sourceAccountdan RDS untuk ARN instans Db2 DB untuk.aws:sourceArnUntuk informasi selengkapnya, lihat Pencegahan masalah confused deputy lintas layanan.{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rds.amazonaws.com" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:sourceAccount": "123456789012" }, "ArnLike": { "aws:sourceArn": "arn:aws:rds:us-west-2:123456789012:db:*" } } } ] } -
Pilih Simpan lalu pilih Berikutnya.
-
Untuk Konfigurasikan pengaturan rotasi, pertahankan nilai default dan pilih Berikutnya.
-
Tinjau pengaturan untuk rahasia dan pilih Store.
-
Pilih rahasia yang Anda buat dan salin nilai ARN Rahasia. Gunakan nilai ini di langkah berikutnya untuk menyiapkan Active Directory yang dikelola sendiri.
Langkah 6: Membuat atau memodifikasi instans Db2 DB
Anda dapat menggunakan AWS CLI untuk mengaitkan instans RDS untuk Db2 DB dengan domain AD yang dikelola sendiri. Anda dapat melakukannya dengan salah satu cara berikut:
-
Buat instance Db2 DB baru menggunakan perintah CLI create-db-instance. Untuk petunjuk, lihat Membuat instans DB Amazon RDS.
-
Ubah instance Db2 DB yang ada menggunakan perintah CLI modify-db-instance. Untuk petunjuk, lihat Memodifikasi instans DB Amazon RDS.
Saat Anda menggunakan AWS CLI, parameter berikut diperlukan agar instans DB dapat menggunakan domain AD yang dikelola sendiri yang Anda buat:
-
Untuk
--domain-fqdnparameternya, gunakan nama domain yang memenuhi syarat penuh (FQDN) dari AD yang dikelola sendiri. -
Untuk parameter
--domain-ou, gunakan OU yang Anda buat di AD yang dikelola sendiri. -
Untuk
--domain-auth-secret-arnparameternya, gunakan nilai ARN Rahasia yang Anda buat pada langkah sebelumnya. -
Untuk parameter
--domain-dns-ips, gunakan alamat IPv4 primer dan sekunder dari server DNS untuk AD yang dikelola sendiri. Jika Anda tidak memiliki alamat IP server DNS sekunder, masukkan alamat IP primer dua kali.
Perintah CLI berikut membuat RDS baru untuk instans Db2 DB dan bergabung ke domain AD yang dikelola sendiri.
Untuk Linux, macOS, atau Unix:
aws rds create-db-instance \ --db-instance-identifiermy-DB-instance\ --db-instance-class db.m6i.large \ --allocated-storage 50 \ --engine db2-se \ --engine-version 11.5 \ --master-usernamemy-master-username\ --master-user-passwordmy-master-password\ --domain-fqdnmy_AD_domain.my_AD.my_domain\ --domain-ouOU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain\ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" \ --domain-dns-ips "10.11.12.13" "10.11.12.14"
Untuk Windows:
aws rds create-db-instance ^ --db-instance-identifiermy-DB-instance^ --db-instance-class db.m6i.large ^ --allocated-storage 50 ^ --engine db2-se ^ --engine-version 11.5 ^ --master-usernamemy-master-username^ --master-user-passwordmy-master-password^ --domain-fqdnmy_AD_domain.my_AD.my_domain^ --domain-ouOU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain^ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" ^ --domain-dns-ips "10.11.12.13" "10.11.12.14"