要求
在将 RDS for Db2 数据库实例加入自行管理的 AD 域之前,请确保您满足以下要求。
配置您的本地 AD
确保您有一个本地或其它自行管理的 Microsoft AD,您可以将 RDS for Db2 实例加入到其中。您的本地 AD 应具有以下配置:
-
如果您定义了 AD 站点,请确保在 AD 站点中定义与 RDS for Db2 数据库实例关联的 VPC 中的子网。确认您的 VPC 中的子网与您其他 AD 站点中的子网之间没有任何冲突。
-
您 AD 域控制器的域功能级别为 Windows Server 2008 R2 或更高版本。
-
AD 的完全限定域名(FQDN)不能超过 47 个字符。
配置您的网络连接
确保您满足以下网络要求:
-
在您要在其中创建 RDS for Db2 数据库实例的 Amazon VPC 与自行管理的 AD 之间配置连接。您可以使用 AWS Direct Connect、AWS VPN、VPC 对等或 AWS Transit Gateway 设置连接。
-
对于 VPC 安全组,默认 VPC 的默认安全组已添加到控制台中的 RDS for Db2 数据库实例。确保要在其中创建 RDS for Db2 数据库实例的子网的安全组和 VPC 网络 ACL 支持下表中标识的端口上的流量。
自行管理的 AD 所需的端口 协议 端口 角色 TCP/UDP 53 域名系统(DNS) TCP/UDP 88 Kerberos 身份验证 TCP/UDP 464 更改/设置密码 TCP/UDP 389 轻型目录访问协议(LDAP) -
通常,域 DNS 服务器位于 AD 域控制器中。您无需配置 VPC DHCP 选项集即可使用此功能。有关更多信息,请参阅《Amazon VPC 用户指南》中的 DHCP 选项集。
重要
如果您使用的是 VPC 网络 ACL,则还必须支持动态端口(49152-65535)上来自 RDS for Db2 数据库实例的出站流量。确保这些流量规则也镜像到适用于每个 AD 域控制器、DNS 服务器和 RDS for Db2 数据库实例的防火墙上。
VPC 安全组要求仅在发起网络流量的方向上打开端口。但是,大多数 Windows 防火墙和 VPC 网络 ACL 要求双向打开端口。
配置您的 AD 域服务账户
确保 AD 域服务账户满足以下要求:
-
确保您在自行管理的 AD 域中有一个域服务账户,该账户具有在专用组织单元(OU)中创建和管理用户对象的委派权限。域服务账户是自行管理的 AD 中的一个用户账户,您已向该账户委派执行某些任务的权限。
-
需要在您要向其中加入 RDS for Db2 数据库实例的 OU 中向域服务账户委派以下权限:
-
创建和删除用户对象
-
重置密码
-
读取和写入
msDS-SupportedEncryptionTypes -
读取和写入
servicePrincipalName
有关设置这些权限的分步说明,请参阅步骤 3:将控制权委派给 AD 域服务账户。
-
重要
创建数据库实例后,请勿移动 RDS for Db2 在组织单元中创建的用户对象。如果您移动关联的对象,则 RDS for Db2 数据库实例将出现配置错误。如果您需要移动 Amazon RDS 创建的用户对象,请使用 ModifyDBInstance API 操作,通过用户对象的所需位置修改域参数。