View a markdown version of this page

Menyiapkan Direktori Aktif yang dikelola sendiri - Amazon Relational Database Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan Direktori Aktif yang dikelola sendiri

Untuk menyiapkan iklan yang dikelola sendiri, lakukan langkah-langkah berikut.

Langkah 1: Buat Unit Organisasi di AD Anda

penting

Sebaiknya buat kredensi OU dan layanan khusus yang tercakup pada OU tersebut untuk AWS akun apa pun yang memiliki instans RDS untuk Db2 DB yang bergabung dengan domain AD yang dikelola sendiri. Dengan mendedikasikan kredensi OU dan layanan, Anda dapat menghindari izin yang bertentangan dan mengikuti prinsip hak istimewa yang paling rendah.

Untuk membuat OU di AD Anda
  1. Hubungkan ke domain AD Anda sebagai administrator domain.

  2. Buka Active Directory Users and Computers dan pilih domain tempat Anda ingin membuat OU Anda.

  3. Buka menu konteks untuk domain, pilih Baru, lalu pilih Unit Organisasi.

  4. Masukkan nama untuk OU.

  5. Biarkan kotak tetap dicentang untuk Protect container from accidental deletion.

  6. Pilih OK. OU baru Anda muncul di bawah domain Anda.

Langkah 2: Buat akun layanan domain AD di AD

Gunakan kredensil akun layanan domain sebagai AWS rahasia di Secrets Manager.

Untuk membuat akun layanan domain AD di AD
  1. Buka Active Directory Users and Computers dan pilih domain dan OU tempat Anda ingin membuat pengguna Anda.

  2. Buka menu konteks untuk Pengguna, pilih Baru, lalu pilih Pengguna.

  3. Masukkan nama depan, nama belakang, dan nama login untuk pengguna. Pilih Berikutnya.

  4. Masukkan kata sandi untuk pengguna. Jangan pilih Pengguna harus mengubah kata sandi saat login berikutnya. Jangan pilih Akun dinonaktifkan. Pilih Berikutnya.

  5. Pilih OK. Pengguna baru Anda muncul di bawah domain Anda.

Langkah 3: Delegasikan kontrol ke akun layanan domain AD

Bagian A: Mendelegasikan izin menggunakan Delegation of Control Wizard

Untuk mendelegasikan kontrol ke akun layanan domain AD di domain Anda
  1. Buka snap-in Active Directory Users and Computers Microsoft Management Console (MMC) dan pilih domain tempat Anda ingin membuat pengguna.

  2. Buka menu konteks untuk OU yang Anda buat sebelumnya, dan pilih Delegate Control.

  3. Pada Delegasi Control Wizard, pilih Berikutnya.

  4. Pada bagian Pengguna atau Grup, pilih Tambah.

  5. Pada bagian Pilih Pengguna, Komputer, atau Grup, masukkan akun layanan domain AD yang Anda buat dan pilih Periksa Nama. Jika pemeriksaan akun layanan domain AD Anda berhasil, pilih OK.

  6. Pada bagian Pengguna atau Grup, konfirmasikan akun layanan domain AD Anda telah ditambahkan dan pilih Berikutnya.

  7. Pada bagian Tugas untuk Delegasi, pilih Buat tugas khusus untuk didelegasikan dan pilih Berikutnya.

  8. Pada bagian Active Directory Object Type:

    1. Pilih Only the following objects in the folder.

    2. Pilih Objek Pengguna.

    3. Pilih Create selected objects in this folder.

    4. Pilih Hapus objek yang dipilih di folder ini dan pilih Berikutnya.

  9. Pada bagian Permissions:

    1. Tetap pilih General.

    2. Pilih Property-specific.

    3. Pilih Creation/deletion objek anak tertentu.

    4. Pilih Atur Ulang Kata Sandi.

    5. Pilih Baca ms DS-SupportedEncryptionTypes.

    6. Pilih Tulis ms DS-SupportedEncryptionTypes.

  10. Untuk Menyelesaikan Delegasi Control Wizard, tinjau dan konfirmasikan pengaturan Anda dan pilih Selesai.

Bagian B: Mendelegasikan PrincipalName izin layanan menggunakan PowerShell

Delegasi Control Wizard tidak mengekspos servicePrincipalName properti untuk objek pengguna. Jalankan PowerShell skrip berikut pada pengontrol domain untuk memberikan akses baca dan tulis akun layanan domain AD ke objek pengguna servicePrincipalName di OU.

Ganti service-account dengan nama akun layanan domain AD yang Anda buat di Langkah 2, dan perbarui nama OU yang dibedakan agar sesuai dengan OU yang Anda buat di Langkah 1.

$ou = "OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain" $user = Get-ADUser "service-account" $acl = Get-Acl "AD:\$ou" $schemaPath = (Get-ADRootDSE).schemaNamingContext $spnSchema = Get-ADObject -SearchBase $schemaPath -Filter {lDAPDisplayName -eq "servicePrincipalName"} -Properties schemaIDGUID $spnGuid = New-Object Guid (,$spnSchema.schemaIDGUID) $userGuid = New-Object Guid "bf967aba-0de6-11d0-a285-00aa003049e2" $ace = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $user.SID, "ReadProperty,WriteProperty", "Allow", $spnGuid, "Descendents", $userGuid ) $acl.AddAccessRule($ace) Set-Acl "AD:\$ou" $acl

Untuk memverifikasi bahwa izin diterapkan dengan benar, jalankan PowerShell skrip berikut:

$acl = Get-Acl "AD:\$ou" $acl.Access | Where-Object { $_.IdentityReference -like "*service-account*" } | Format-List

Langkah 4: Buat AWS Kunci KMS

Kunci KMS mengenkripsi rahasia Anda. AWS

catatan

Untuk Kunci Enkripsi, jangan gunakan kunci KMS AWS default. Pastikan untuk membuat kunci AWS KMS di AWS akun yang sama yang berisi instans RDS untuk Db2 DB yang ingin Anda gabungkan ke AD yang dikelola sendiri.

Untuk membuat AWS Kunci KMS
  1. Buka konsol AWS KMS di https://console.aws.amazon.com/kms/. Pilih Buat kunci.

  2. Untuk Tipe Kunci, pilih Simetris.

  3. Untuk Penggunaan Kunci, pilih Enkripsi dan dekripsi.

  4. Untuk Opsi lanjutan:

    1. Untuk Asal materi kunci, pilih KMS.

    2. Untuk Regionalitas, pilih Single-Regionkunci dan pilih Berikutnya.

  5. Untuk Alias, berikan nama untuk kunci KMS.

  6. (Opsional) Untuk Deskripsi, berikan deskripsi kunci KMS.

  7. (Opsional) Untuk Tag, berikan tag untuk kunci KMS dan pilih Berikutnya.

  8. Untuk Administrator kunci, berikan nama pengguna IAM dan pilih nama pengguna tersebut.

  9. Untuk penghapusan Kunci, simpan kotak yang dipilih untuk Izinkan administrator kunci untuk menghapus kunci ini dan pilih Berikutnya.

  10. Untuk Pengguna kunci, berikan pengguna IAM yang sama dari langkah sebelumnya dan pilih nama pengguna tersebut. Pilih Berikutnya.

  11. Tinjau konfigurasi tersebut.

  12. Untuk Kebijakan kunci, sertakan yang berikut pada Pernyataan kebijakan:

    { "Sid": "Allow use of the KMS key on behalf of RDS", "Effect": "Allow", "Principal": { "Service": [ "rds.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*" }
  13. Pilih Selesai.

Langkah 5: Buat AWS Rahasia

catatan

Pastikan untuk membuat rahasia di AWS akun yang sama yang berisi instans RDS untuk Db2 DB yang ingin Anda gabungkan ke AD yang dikelola sendiri.

Untuk membuat rahasia
  1. Buka AWS Secrets Manager konsol di https://console.aws.amazon.com/secretsmanager/. Pilih Simpan rahasia baru.

  2. Untuk Tipe rahasia, pilih Tipe rahasia lainnya.

  3. Untuk Key/value pasangan, tambahkan dua kunci Anda:

    1. Untuk kunci pertama, masukkan SELF_MANAGED_ACTIVE_DIRECTORY_USERNAME.

    2. Untuk nilai kunci pertama, masukkan hanya nama pengguna (tanpa awalan domain) dari pengguna AD. Jangan sertakan nama domain karena ini menyebabkan pembuatan instance gagal.

    3. Untuk kunci kedua, masukkan SELF_MANAGED_ACTIVE_DIRECTORY_PASSWORD.

    4. Untuk nilai kunci kedua, masukkan kata sandi yang Anda buat untuk pengguna AD di domain Anda.

  4. Untuk kunci Enkripsi, masukkan kunci KMS yang Anda buat pada langkah sebelumnya dan pilih Berikutnya.

  5. Untuk Nama rahasia, masukkan nama deskriptif yang akan membantu Anda menemukan rahasia Anda nanti.

  6. (Opsional) Untuk Deskripsi, masukkan deskripsi untuk nama rahasia.

  7. Untuk izin Sumber Daya, pilih Edit.

  8. Tambahkan kebijakan berikut ke kebijakan izin:

    catatan

    Kami menyarankan Anda menggunakan kondisi aws:sourceAccount dan aws:sourceArn dalam kebijakan untuk menghindari masalah confused deputy. Gunakan AWS akun Anda untuk aws:sourceAccount dan RDS untuk ARN instans Db2 DB untuk. aws:sourceArn Untuk informasi selengkapnya, lihat Pencegahan masalah confused deputy lintas layanan.

    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rds.amazonaws.com" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:sourceAccount": "123456789012" }, "ArnLike": { "aws:sourceArn": "arn:aws:rds:us-west-2:123456789012:db:*" } } } ] }
  9. Pilih Simpan lalu pilih Berikutnya.

  10. Untuk Konfigurasikan pengaturan rotasi, pertahankan nilai default dan pilih Berikutnya.

  11. Tinjau pengaturan untuk rahasia dan pilih Store.

  12. Pilih rahasia yang Anda buat dan salin nilai ARN Rahasia. Gunakan nilai ini di langkah berikutnya untuk menyiapkan Active Directory yang dikelola sendiri.

Langkah 6: Membuat atau memodifikasi instans Db2 DB

Anda dapat menggunakan AWS CLI untuk mengaitkan instans RDS untuk Db2 DB dengan domain AD yang dikelola sendiri. Anda dapat melakukannya dengan salah satu cara berikut:

Saat Anda menggunakan AWS CLI, parameter berikut diperlukan agar instans DB dapat menggunakan domain AD yang dikelola sendiri yang Anda buat:

  • Untuk --domain-fqdn parameternya, gunakan nama domain yang memenuhi syarat penuh (FQDN) dari AD yang dikelola sendiri.

  • Untuk parameter --domain-ou, gunakan OU yang Anda buat di AD yang dikelola sendiri.

  • Untuk --domain-auth-secret-arn parameternya, gunakan nilai ARN Rahasia yang Anda buat pada langkah sebelumnya.

  • Untuk parameter --domain-dns-ips, gunakan alamat IPv4 primer dan sekunder dari server DNS untuk AD yang dikelola sendiri. Jika Anda tidak memiliki alamat IP server DNS sekunder, masukkan alamat IP primer dua kali.

Perintah CLI berikut membuat RDS baru untuk instans Db2 DB dan bergabung ke domain AD yang dikelola sendiri.

Untuk Linux, macOS, atau Unix:

aws rds create-db-instance \ --db-instance-identifier my-DB-instance \ --db-instance-class db.m6i.large \ --allocated-storage 50 \ --engine db2-se \ --engine-version 11.5 \ --master-username my-master-username \ --master-user-password my-master-password \ --domain-fqdn my_AD_domain.my_AD.my_domain \ --domain-ou OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain \ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" \ --domain-dns-ips "10.11.12.13" "10.11.12.14"

Untuk Windows:

aws rds create-db-instance ^ --db-instance-identifier my-DB-instance ^ --db-instance-class db.m6i.large ^ --allocated-storage 50 ^ --engine db2-se ^ --engine-version 11.5 ^ --master-username my-master-username ^ --master-user-password my-master-password ^ --domain-fqdn my_AD_domain.my_AD.my_domain ^ --domain-ou OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain ^ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" ^ --domain-dns-ips "10.11.12.13" "10.11.12.14"