Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Exigences
Assurez-vous de respecter les exigences suivantes avant de joindre une instance de base de données RDS pour DB2 à votre domaine AD autogéré.
Rubriques
Configuration de votre annuaire AD sur site
Assurez-vous que vous disposez d'une instance Microsoft AD sur site ou autogérée à laquelle vous pouvez joindre l'instance RDS pour Db2. Votre annuaire AD sur site doit avoir la configuration suivante :
-
Si vous avez défini des sites AD, assurez-vous que les sous-réseaux du VPC associé à votre instance de base de données RDS pour DB2 sont définis dans votre site AD. Vérifiez qu'il n'existe aucun conflit entre les sous-réseaux de votre VPC et les sous-réseaux de vos autres sites AD.
-
Votre contrôleur de domaine AD a un niveau fonctionnel de domaine correspondant à Windows Server 2008 R2 ou supérieur.
-
Le nom de domaine complet (FQDN) de votre annuaire AD ne peut pas dépasser 47 caractères.
Configuration de votre connectivité réseau
Assurez-vous que vous répondez aux exigences réseau suivantes :
-
Configurez la connectivité entre le VPC Amazon sur lequel vous souhaitez créer l'instance de base de données RDS pour DB2 et votre AD autogéré. Vous pouvez configurer la connectivité à l'aide de AWS Direct Connect, d' AWS un VPN, d'un peering VPC ou de Transit Gateway AWS .
-
Pour les groupes de sécurité VPC, le groupe de sécurité par défaut de votre VPC par défaut est déjà ajouté à votre instance de base de données RDS pour DB2 dans la console. Assurez-vous que le groupe de sécurité et les ACL du réseau VPC pour le ou les sous-réseaux sur lesquels vous créez votre instance de base de données RDS pour DB2 autorisent le trafic sur les ports identifiés dans le tableau suivant.
Ports requis pour AD autogéré Protocole Ports Role TCP/UDP 53 Système de nom de domaine (DNS) TCP/UDP 88 Authentification Kerberos TCP/UDP 464 Change/Set mot de passe TCP/UDP 389 Protocole LDAP (Lightweight Directory Access Protocol) -
En général, les serveurs DNS du domaine se trouvent dans les contrôleurs de domaine AD. Vous n'avez pas besoin de configurer l'option DHCP du VPC pour utiliser cette fonctionnalité. Pour plus d’informations, consultez Jeux d’options DHCP dans le Guide de l’utilisateur Amazon VPC.
Important
Si vous utilisez des ACL de réseau VPC, vous devez également autoriser le trafic sortant sur les ports dynamiques (49152-65535) depuis votre instance de base de données RDS pour DB2. Assurez-vous que ces règles de trafic sont également reflétées sur les pare-feux qui s'appliquent à chacun des contrôleurs de domaine AD, aux serveurs DNS et aux instances de base de données RDS pour DB2.
Les groupes de sécurité VPC nécessitent que les ports soient ouverts uniquement dans la direction d'où provient le trafic réseau. Cependant, la plupart des pare-feux Windows et des ACL de réseau VPC nécessitent que les ports soient ouverts dans les deux sens.
Configuration de votre compte de service de domaine AD
Assurez-vous que vous répondez aux exigences suivantes pour un compte de service de domaine AD :
-
Assurez-vous que vous disposez d'un compte de service de domaine dans votre domaine AD autogéré avec des autorisations déléguées pour créer et gérer des objets utilisateur dans une unité organisationnelle (UO) dédiée. Un compte de service de domaine est un compte utilisateur de votre AD autogéré auquel vous avez délégué l'autorisation d'effectuer certaines tâches.
-
Les autorisations suivantes doivent être déléguées au compte de service de domaine dans l'unité d'organisation à laquelle vous rejoignez votre instance de base de données RDS pour DB2 :
-
Création et suppression d'objets utilisateur
-
Réinitialiser le mot de passe
-
Lisez et écrivez
msDS-SupportedEncryptionTypes -
Lisez et écrivez
servicePrincipalName
Pour obtenir des instructions détaillées sur la définition de ces autorisations, consultezÉtape 3 : Délégation du contrôle au compte de service de domaine AD.
-
Important
Ne déplacez pas les objets utilisateur créés par RDS pour DB2 dans l'unité organisationnelle après la création de votre instance de base de données. Si vous déplacez les objets associés, votre instance de base de données RDS pour DB2 est mal configurée. Si vous devez déplacer les objets utilisateur créés par Amazon RDS, utilisez l'opération d'ModifyDBInstanceAPI pour modifier les paramètres du domaine avec l'emplacement souhaité pour les objets utilisateur.