View a markdown version of this page

Einrichten eines selbstverwalteten Active Directory - Amazon Relational Database Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichten eines selbstverwalteten Active Directory

Gehen Sie wie folgt vor, um ein selbstverwaltetes AD einzurichten.

Schritt 1: Erstellen einer Organisationseinheit in Ihrem AD

Wichtig

Wir empfehlen, für jedes AWS Konto, das eine RDS for Db2-DB-Instance besitzt, die mit Ihrer selbstverwalteten AD-Domäne verbunden ist, eine dedizierte Organisationseinheit und Dienstanmeldedaten zu erstellen, die auf diese Organisationseinheit beschränkt sind. Indem Sie eine Organisationseinheit und Dienstanmeldedaten zuweisen, können Sie widersprüchliche Berechtigungen vermeiden und dem Prinzip der geringsten Rechte folgen.

So erstellen Sie eine Organisationseinheit in Ihrem AD
  1. Stellen Sie als Domain-Administrator eine Verbindung zu Ihrer AD-Domain her.

  2. Öffnen Sie Active Directory-Benutzer und -Computer und wählen Sie die Domain aus, in der Sie Ihre Organisationseinheit erstellen möchten.

  3. Öffnen Sie das Kontextmenü für die Domäne, wählen Sie Neu und dann Organisationseinheit aus.

  4. Geben Sie einen Namen für die Organisationseinheit ein.

  5. Lassen Sie das Kontrollkästchen für Container vor versehentlichem Löschen schützen aktiviert.

  6. Wählen Sie OK aus. Ihre neue Organisationseinheit wird unter Ihrer Domain angezeigt.

Schritt 2: Erstellen eines AD-Domain-Servicekontos in Ihrem AD

Verwenden Sie die Anmeldeinformationen für das Domänendienstkonto als Geheimnis in AWS Secrets Manager.

So erstellen Sie ein AD-Domain-Servicekonto in Ihrem AD
  1. Öffnen Sie Active-Directory-Benutzer und -Computer und wählen Sie die Domain und die Organisationseinheit aus, in der Sie Ihren Benutzer erstellen möchten.

  2. Öffnen Sie das Kontextmenü für Benutzer, wählen Sie Neu und dann Benutzer.

  3. Geben Sie einen Vornamen, Nachnamen und Anmeldenamen für den Benutzer ein. Wählen Sie Weiter aus.

  4. Geben Sie ein Passwort für den Benutzer ein. Wählen Sie nicht Die Option Benutzer muss das Passwort bei der nächsten Anmeldung ändern. Wählen Sie nicht Konto ist deaktiviert. Wählen Sie Weiter aus.

  5. Wählen Sie OK aus. Ihr neuer Benutzer erscheint unter Ihrer Domain.

Schritt 3: Delegieren der Kontrolle an das AD-Domain-Servicekonto

Teil A: Delegieren von Berechtigungen mithilfe des Assistenten zur Delegierung von Kontrollbefugnissen

So delegieren Sie die Kontrolle an das AD-Domain-Servicekonto in Ihrer Domain
  1. Öffnen Sie das Microsoft Management Console (MMC) -Snap-In für Active Directory-Benutzer und -Computer und wählen Sie die Domäne aus, in der Sie Ihren Benutzer erstellen möchten.

  2. Öffnen Sie das Kontextmenü für die Organisationseinheit, die Sie zuvor erstellt haben, und wählen Sie Delegate Control aus.

  3. Wählen Sie im Assistenten zur Delegierung der Steuerung die Option Weiter aus.

  4. Wählen Sie im Abschnitt Benutzer oder Gruppen die Option Hinzufügen aus.

  5. Geben Sie im Abschnitt Benutzer, Computer oder Gruppen auswählen das AD-Domänendienstkonto ein, das Sie erstellt haben, und wählen Sie Namen überprüfen aus. Wenn die Überprüfung Ihres AD-Domänendienstkontos erfolgreich ist, wählen Sie OK.

  6. Vergewissern Sie sich im Abschnitt Benutzer oder Gruppen, dass Ihr AD-Domänendienstkonto hinzugefügt wurde, und wählen Sie Weiter aus.

  7. Wählen Sie im Abschnitt Zu delegierende Aufgaben die Option Benutzerdefinierte Aufgabe zum Delegieren erstellen und dann Weiter aus.

  8. Gehen Sie im Abschnitt Active-Directory-Objekttyp wie folgt vor:

    1. Wählen Sie Nur die folgenden Objekte in dem Ordner aus.

    2. Wählen Sie Benutzerobjekte aus.

    3. Wählen Sie Ausgewählte Objekte in diesem Ordner erstellen aus.

    4. Wählen Sie Ausgewählte Objekte in diesem Ordner löschen und dann Weiter.

  9. Gehen Sie im Abschnitt Berechtigungen wie folgt vor:

    1. Behalten Sie die Auswahl von Allgemein bei.

    2. Wählen Sie Property-specific.

    3. Wählen Sie Creation/deletion bestimmte untergeordnete Objekte aus.

    4. Wählen Sie Passwort zurücksetzen aus.

    5. Wählen Sie Read ms ausDS-SupportedEncryptionTypes.

    6. Wählen Sie Schreiben Sie mir ausDS-SupportedEncryptionTypes.

  10. Überprüfen und bestätigen Sie Ihre Einstellungen, um den Assistenten zum Delegieren der Kontrolle abzuschließen, und klicken Sie auf Fertig stellen.

Teil B: Delegieren Sie PrincipalName Dienstberechtigungen mit PowerShell

Der Assistent zur Delegierung der Steuerung macht die servicePrincipalName Eigenschaft für Benutzerobjekte nicht verfügbar. Führen Sie das folgende PowerShell Skript auf dem Domänencontroller aus, um dem AD-Domänendienstkonto Lese- und Schreibzugriff servicePrincipalName auf Benutzerobjekte in der Organisationseinheit zu gewähren.

service-accountErsetzen Sie es durch den Namen des AD-Domänendienstkontos, das Sie in Schritt 2 erstellt haben, und aktualisieren Sie den eindeutigen Namen der Organisationseinheit, sodass er mit der in Schritt 1 erstellten Organisationseinheit übereinstimmt.

$ou = "OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain" $user = Get-ADUser "service-account" $acl = Get-Acl "AD:\$ou" $schemaPath = (Get-ADRootDSE).schemaNamingContext $spnSchema = Get-ADObject -SearchBase $schemaPath -Filter {lDAPDisplayName -eq "servicePrincipalName"} -Properties schemaIDGUID $spnGuid = New-Object Guid (,$spnSchema.schemaIDGUID) $userGuid = New-Object Guid "bf967aba-0de6-11d0-a285-00aa003049e2" $ace = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $user.SID, "ReadProperty,WriteProperty", "Allow", $spnGuid, "Descendents", $userGuid ) $acl.AddAccessRule($ace) Set-Acl "AD:\$ou" $acl

Führen Sie das folgende PowerShell Skript aus, um zu überprüfen, ob die Berechtigungen korrekt angewendet wurden:

$acl = Get-Acl "AD:\$ou" $acl.Access | Where-Object { $_.IdentityReference -like "*service-account*" } | Format-List

Schritt 4: Erstellen Sie ein AWS KMS-Schlüssel

Der KMS-Schlüssel verschlüsselt Ihr AWS Geheimnis.

Anmerkung

Verwenden Sie für den Verschlüsselungsschlüssel nicht den AWS Standard-KMS-Schlüssel. Stellen Sie sicher, dass Sie den AWS KMS-Schlüssel in demselben AWS Konto erstellen, das die RDS for Db2-DB-Instance enthält, die Sie Ihrem selbstverwalteten AD hinzufügen möchten.

Um eine zu erstellen AWS KMS-Schlüssel
  1. Öffnen Sie die AWS KMS-Konsole unter https://console.aws.amazon.com/kms/. Klicken Sie auf Create key.

  2. Wählen Sie für Schlüsseltyp Symmetrisch aus.

  3. Wählen Sie für Schlüsselnutzung die Option Verschlüsseln und Entschlüsseln aus.

  4. Für Advanced options (Erweiterte Optionen):

    1. Wählen Sie unter Schlüsselmaterialursprung KMS aus.

    2. Wählen Sie unter Regionalität die Option Single-RegionSchlüssel und dann Weiter aus.

  5. Geben Sie für Alias einen Namen für den KMS-Schlüssel an.

  6. (Optional) Geben Sie unter Beschreibung eine Beschreibung des KMS-Schlüssels an.

  7. (Optional) Geben Sie für Tags ein Tag für den KMS-Schlüssel ein und wählen Sie Weiter.

  8. Geben Sie für Schlüsseladministratoren den Namen eines IAM-Benutzers an und wählen Sie ihn aus.

  9. Lassen Sie für das Löschen von Schlüsseln das Kästchen für Schlüsseladministratoren das Löschen dieses Schlüssels zulassen aktiviert und wählen Sie Weiter aus.

  10. Geben Sie für Schlüsselbenutzer den IAM-Benutzer aus dem vorherigen Schritt an und wählen Sie ihn aus. Wählen Sie Weiter aus.

  11. Prüfen Sie die Konfiguration.

  12. Fügen Sie für Schlüsselrichtlinie Folgendes zur Richtlinien-Anweisung hinzu:

    { "Sid": "Allow use of the KMS key on behalf of RDS", "Effect": "Allow", "Principal": { "Service": [ "rds.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*" }
  13. Wählen Sie Finish (Abschließen).

Schritt 5: Erstellen Sie ein AWS Secret

Anmerkung

Stellen Sie sicher, dass Sie das Geheimnis in demselben AWS Konto erstellen, das die RDS for Db2-DB-Instance enthält, die Sie Ihrem selbstverwalteten AD hinzufügen möchten.

So erstellen Sie ein Secret
  1. Öffnen Sie die AWS Secrets Manager Konsole unter. https://console.aws.amazon.com/secretsmanager/ Wählen Sie Store a new secret (Ein neues Secret speichern).

  2. Als Secret-Typ wählen Sie Anderer Secret-Typ aus.

  3. Fügen Sie bei Key/value Paaren Ihre beiden Schlüssel hinzu:

    1. Geben Sie als ersten Schlüssel SELF_MANAGED_ACTIVE_DIRECTORY_USERNAME ein.

    2. Geben Sie als Wert für den ersten Schlüssel nur den Benutzernamen (ohne das Domain-Präfix) des AD-Benutzers ein. Geben Sie den Domain-Namen nicht an, da dies dazu führt, dass die Instance-Erstellung fehlschlägt.

    3. Geben Sie als zweiten Schlüssel SELF_MANAGED_ACTIVE_DIRECTORY_PASSWORD ein.

    4. Geben Sie als Wert des zweiten Schlüssels das Passwort ein, das Sie für den AD-Benutzer in Ihrer Domain erstellt haben.

  4. Geben Sie als Verschlüsselungsschlüssel den KMS-Schlüssel ein, den Sie in einem vorherigen Schritt erstellt haben, und wählen Sie Weiter.

  5. Geben Sie als Secret-Name einen aussagekräftigen Namen ein, anhand dessen Sie das Secret später leichter finden können.

  6. (Optional) Geben Sie im Feld Beschreibung eine Beschreibung für den Secret-Namen ein.

  7. Wählen Sie für die Ressourcenberechtigung die Option Bearbeiten aus.

  8. Fügen Sie der Berechtigungsrichtlinie folgende Richtlinie hinzu:

    Anmerkung

    Wir empfehlen Ihnen, die aws:sourceAccount und aws:sourceArn Bedingungen in der Police zu verwenden, um das Problem des verwirrten Vertreters zu vermeiden. Verwenden Sie Ihr AWS Konto für aws:sourceAccount und den ARN der RDS for Db2-DB-Instance füraws:sourceArn. Weitere Informationen finden Sie unter Vermeidung des dienstübergreifenden Confused-Deputy-Problems.

    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rds.amazonaws.com" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:sourceAccount": "123456789012" }, "ArnLike": { "aws:sourceArn": "arn:aws:rds:us-west-2:123456789012:db:*" } } } ] }
  9. Wählen Sie Speichern und dann Weiter.

  10. Behalten Sie für Rotationseinstellungen konfigurieren die Standardwerte bei und wählen Sie Weiter aus.

  11. Überprüfe die Einstellungen für den geheimen Schlüssel und wähle „Speichern“.

  12. Wählen Sie das von Ihnen erstellte Secret aus und kopieren Sie den Wert für den Secret-ARN. Verwenden Sie diesen Wert im nächsten Schritt, um selbstverwaltetes Active Directory einzurichten.

Schritt 6: Erstellen oder ändern Sie eine Db2-DB-Instance

Sie können den verwenden AWS CLI , um eine RDS for Db2-DB-Instance einer selbstverwalteten AD-Domäne zuzuordnen. Sie können dafür eine der folgenden Möglichkeiten auswählen:

Wenn Sie die AWS CLI verwenden, sind die folgenden Parameter erforderlich, damit die DB-Instance die von Ihnen erstellte selbstverwaltete AD-Domäne verwenden kann:

  • Verwenden Sie für den Parameter --domain-fqdn den vollständig qualifizierten Domain-Namen (FQDN) Ihres selbstverwalteten AD.

  • Verwenden Sie für den Parameter --domain-ou die Organisationseinheit, die Sie in Ihrem selbstverwalteten AD erstellt haben.

  • Verwenden Sie für den --domain-auth-secret-arn Parameter den Wert des Secret ARN, den Sie in einem vorherigen Schritt erstellt haben.

  • Verwenden Sie für den Parameter --domain-dns-ips die primären und sekundären IPv4-Adressen der DNS-Server für Ihr selbstverwaltetes AD. Wenn Sie keine sekundäre DNS-Server-IP-Adresse haben, geben Sie die primäre IP-Adresse zweimal ein.

Der folgende CLI-Befehl erstellt eine neue RDS for Db2-DB-Instance und verbindet sie mit einer selbstverwalteten AD-Domäne.

Für Linux, macOS oder Unix:

aws rds create-db-instance \ --db-instance-identifier my-DB-instance \ --db-instance-class db.m6i.large \ --allocated-storage 50 \ --engine db2-se \ --engine-version 11.5 \ --master-username my-master-username \ --master-user-password my-master-password \ --domain-fqdn my_AD_domain.my_AD.my_domain \ --domain-ou OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain \ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" \ --domain-dns-ips "10.11.12.13" "10.11.12.14"

Für Windows:

aws rds create-db-instance ^ --db-instance-identifier my-DB-instance ^ --db-instance-class db.m6i.large ^ --allocated-storage 50 ^ --engine db2-se ^ --engine-version 11.5 ^ --master-username my-master-username ^ --master-user-password my-master-password ^ --domain-fqdn my_AD_domain.my_AD.my_domain ^ --domain-ou OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain ^ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" ^ --domain-dns-ips "10.11.12.13" "10.11.12.14"