View a markdown version of this page

要求 - Amazon Relational Database Service

要求

在将 RDS for Db2 数据库实例加入自行管理的 AD 域之前,请确保您满足以下要求。

配置您的本地 AD

确保您有一个本地或其它自行管理的 Microsoft AD,您可以将 RDS for Db2 实例加入到其中。您的本地 AD 应具有以下配置:

  • 如果您定义了 AD 站点,请确保在 AD 站点中定义与 RDS for Db2 数据库实例关联的 VPC 中的子网。确认您的 VPC 中的子网与您其他 AD 站点中的子网之间没有任何冲突。

  • 您 AD 域控制器的域功能级别为 Windows Server 2008 R2 或更高版本。

  • AD 的完全限定域名(FQDN)不能超过 47 个字符。

配置您的网络连接

确保您满足以下网络要求:

  • 在您要在其中创建 RDS for Db2 数据库实例的 Amazon VPC 与自行管理的 AD 之间配置连接。您可以使用 AWS Direct Connect、AWS VPN、VPC 对等或 AWS Transit Gateway 设置连接。

  • 对于 VPC 安全组,默认 VPC 的默认安全组已添加到控制台中的 RDS for Db2 数据库实例。确保要在其中创建 RDS for Db2 数据库实例的子网的安全组和 VPC 网络 ACL 支持下表中标识的端口上的流量。

    自行管理的 AD 所需的端口
    协议 端口 角色
    TCP/UDP 53 域名系统(DNS)
    TCP/UDP 88 Kerberos 身份验证
    TCP/UDP 464 更改/设置密码
    TCP/UDP 389 轻型目录访问协议(LDAP)
  • 通常,域 DNS 服务器位于 AD 域控制器中。您无需配置 VPC DHCP 选项集即可使用此功能。有关更多信息,请参阅《Amazon VPC 用户指南》中的 DHCP 选项集

重要

如果您使用的是 VPC 网络 ACL,则还必须支持动态端口(49152-65535)上来自 RDS for Db2 数据库实例的出站流量。确保这些流量规则也镜像到适用于每个 AD 域控制器、DNS 服务器和 RDS for Db2 数据库实例的防火墙上。

VPC 安全组要求仅在发起网络流量的方向上打开端口。但是,大多数 Windows 防火墙和 VPC 网络 ACL 要求双向打开端口。

配置您的 AD 域服务账户

确保 AD 域服务账户满足以下要求:

  • 确保您在自行管理的 AD 域中有一个域服务账户,该账户具有在专用组织单元(OU)中创建和管理用户对象的委派权限。域服务账户是自行管理的 AD 中的一个用户账户,您已向该账户委派执行某些任务的权限。

  • 需要在您要向其中加入 RDS for Db2 数据库实例的 OU 中向域服务账户委派以下权限:

    • 创建和删除用户对象

    • 重置密码

    • 读取和写入 msDS-SupportedEncryptionTypes

    • 读取和写入 servicePrincipalName

    有关设置这些权限的分步说明,请参阅步骤 3:将控制权委派给 AD 域服务账户

重要

创建数据库实例后,请勿移动 RDS for Db2 在组织单元中创建的用户对象。如果您移动关联的对象,则 RDS for Db2 数据库实例将出现配置错误。如果您需要移动 Amazon RDS 创建的用户对象,请使用 ModifyDBInstance API 操作,通过用户对象的所需位置修改域参数。