Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration d’Active Directory autogéré
Pour configurer un AD autogéré, procédez comme suit.
Rubriques
Étape 1 : Création d’une unité organisationnelle dans votre AD
Important
Nous vous recommandons de créer une unité d'organisation dédiée et des informations d'identification de service étendues à cette unité d'organisation pour tout AWS compte propriétaire d'une instance de base de données RDS pour DB2 jointe à votre domaine AD autogéré. En consacrant une UO et un identifiant de service, vous pouvez éviter les conflits d'autorisations et suivre le principe du moindre privilège.
Pour créer une unité organisationnelle dans votre annuaire AD
-
Connectez-vous à votre domaine AD en tant qu'administrateur de domaine.
-
Ouvrez Utilisateurs et ordinateurs Active Directory et sélectionnez le domaine où vous souhaitez créer votre unité organisationnelle.
-
Ouvrez le menu contextuel du domaine, choisissez Nouveau, puis Unité organisationnelle.
-
Saisissez un nom pour l’unité organisationnelle.
-
Laissez la case cochée pour Protéger le conteneur contre la suppression accidentelle.
-
Choisissez OK. Votre nouvelle unité organisationnelle apparaît sous votre domaine.
Étape 2 : Création d’un compte de service de domaine AD dans votre AD
Utilisez les informations d'identification du compte du service de domaine comme secret dans AWS Secrets Manager.
Pour créer un compte de service de domaine AD dans votre AD
-
Ouvrez Utilisateurs et ordinateurs Active Directory et sélectionnez le domaine et l’unité organisationnelle où vous souhaitez créer votre utilisateur.
-
Ouvrez le menu contextuel pour Utilisateurs, choisissez Nouveau, puis sélectionnez Utilisateur.
-
Saisissez le prénom, le nom de famille et le nom de connexion de l'utilisateur. Choisissez Suivant.
-
Saisissez un mot de passe pour l’utilisateur. Ne sélectionnez pas L'utilisateur doit changer de mot de passe à sa prochaine connexion. Ne sélectionnez pas Le compte est désactivé. Choisissez Suivant.
-
Choisissez OK. Votre nouvel utilisateur apparaît sous votre domaine.
Étape 3 : Délégation du contrôle au compte de service de domaine AD
Partie A : Déléguer des autorisations à l'aide de l'assistant de délégation de contrôle
Pour déléguer le contrôle au compte de service de domaine AD dans votre domaine
-
Ouvrez le composant logiciel enfichable Microsoft Management Console (MMC) Active Directory Users and Computers et sélectionnez le domaine dans lequel vous souhaitez créer votre utilisateur.
-
Ouvrez le menu contextuel de l'unité d'organisation que vous avez créée précédemment, puis choisissez Delegate Control.
-
Dans l'assistant de délégation de contrôle, choisissez Next.
-
Dans la section Utilisateurs ou groupes, choisissez Ajouter.
-
Dans la section Sélectionner les utilisateurs, les ordinateurs ou les groupes, entrez le compte de service de domaine AD que vous avez créé et choisissez Vérifier les noms. Si la vérification de votre compte de service de domaine AD est réussie, cliquez sur OK.
-
Dans la section Utilisateurs ou groupes, confirmez que votre compte de service de domaine AD a été ajouté et choisissez Suivant.
-
Dans la section Tâches à déléguer, choisissez Créer une tâche personnalisée à déléguer, puis cliquez sur Suivant.
-
Dans la section Type d'objet Active Directory :
-
Choisissez Seulement les objets suivants dans le dossier.
-
Sélectionnez User Objects.
-
Sélectionnez Créer les objets sélectionnés dans ce dossier.
-
Sélectionnez Supprimer les objets sélectionnés dans ce dossier, puis cliquez sur Suivant.
-
-
Dans la section Autorisations :
-
Gardez l'option Général sélectionnée.
-
Sélectionnez Property-specific.
-
Sélection Creation/deletion d'objets spécifiques pour enfants.
-
Sélectionnez Réinitialiser le mot de passe.
-
Sélectionnez Read ms DS-SupportedEncryptionTypes.
-
Sélectionnez Write ms DS-SupportedEncryptionTypes.
-
-
Pour terminer l'assistant de délégation de contrôle, vérifiez et confirmez vos paramètres, puis choisissez Terminer.
Partie B : Déléguer PrincipalName les autorisations de service en utilisant PowerShell
L'assistant de délégation de contrôle n'expose pas la servicePrincipalName propriété des objets utilisateur. Exécutez le PowerShell script suivant sur le contrôleur de domaine pour accorder au compte de service de domaine AD un accès en lecture et en écriture servicePrincipalName aux objets utilisateur de l'unité d'organisation.
service-accountRemplacez-le par le nom du compte de service de domaine AD que vous avez créé à l'étape 2 et mettez à jour le nom distinctif de l'unité d'organisation pour qu'il corresponde à celui que vous avez créé à l'étape 1.
$ou = "OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain" $user = Get-ADUser "service-account" $acl = Get-Acl "AD:\$ou" $schemaPath = (Get-ADRootDSE).schemaNamingContext $spnSchema = Get-ADObject -SearchBase $schemaPath -Filter {lDAPDisplayName -eq "servicePrincipalName"} -Properties schemaIDGUID $spnGuid = New-Object Guid (,$spnSchema.schemaIDGUID) $userGuid = New-Object Guid "bf967aba-0de6-11d0-a285-00aa003049e2" $ace = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $user.SID, "ReadProperty,WriteProperty", "Allow", $spnGuid, "Descendents", $userGuid ) $acl.AddAccessRule($ace) Set-Acl "AD:\$ou" $acl
Pour vérifier que les autorisations ont été correctement appliquées, exécutez le PowerShell script suivant :
$acl = Get-Acl "AD:\$ou" $acl.Access | Where-Object { $_.IdentityReference -like "*service-account*" } | Format-List
Étape 4 : Création d'un AWS Clé KMS
La clé KMS chiffre votre AWS secret.
Note
Pour la clé de chiffrement, n'utilisez pas la clé KMS AWS par défaut. Assurez-vous de créer la clé AWS KMS dans le même AWS compte qui contient l'instance de base de données RDS pour DB2 que vous souhaitez joindre à votre AD autogéré.
Pour créer un AWS Clé KMS
-
Ouvrez la console AWS KMS à l'adresse https://console.aws.amazon.com/kms/
. Choisissez Create key. -
Pour Type de clé, choisissez Symétrique.
-
Pour Utilisation de la clé, choisissez Chiffrer et déchiffrer.
-
Pour Options avancées :
-
Pour Origine des clés, choisissez KMS.
-
Pour Régionalité, choisissez Single-RegionKey, puis Next.
-
-
Pour Alias, attribuez un nom à la clé KMS.
-
(Facultatif) Pour Description, fournissez une description de la clé KMS.
-
(Facultatif) Pour les balises, fournissez une balise pour la clé KMS et choisissez Next.
-
Pour Administrateurs de clé, spécifiez le nom d'un utilisateur IAM et sélectionnez-le.
-
Pour la suppression de la clé, maintenez la case Autoriser les administrateurs clés à supprimer cette clé cochée et choisissez Suivant.
-
Pour Utilisateurs de clé, spécifiez le même utilisateur IAM que celui de l'étape précédente et sélectionnez-le. Choisissez Suivant.
-
Passez en revue la configuration.
-
Pour Stratégie de clé, ajoutez ce qui suit à la déclaration de stratégie :
{ "Sid": "Allow use of the KMS key on behalf of RDS", "Effect": "Allow", "Principal": { "Service": [ "rds.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*" } -
Choisissez Finish (Terminer).
Étape 5 : Création d'un AWS secret
Note
Assurez-vous de créer le secret dans le même AWS compte qui contient l'instance de base de données RDS pour DB2 que vous souhaitez joindre à votre AD autogéré.
Pour créer un secret
-
Ouvrez la AWS Secrets Manager console à l'adresse https://console.aws.amazon.com/secretsmanager/
. Choisissez Store a new secret (Stocker un nouveau secret). -
Pour Secret type (Type de secret), choisissez Other type of secret (Autre type de secret).
-
Pour les Key/value paires, ajoutez vos deux clés :
-
Pour la première clé, entrez
SELF_MANAGED_ACTIVE_DIRECTORY_USERNAME. -
Pour la valeur de la première clé, saisissez uniquement le nom utilisateur (sans le préfixe de domaine) de l’utilisateur AD. N’incluez pas le nom de domaine, car cela entraîne l’échec de la création de l’instance.
-
Pour la deuxième clé, entrez
SELF_MANAGED_ACTIVE_DIRECTORY_PASSWORD. -
Pour la valeur de la deuxième clé, saisissez le mot de passe que vous avez créé pour l'utilisateur AD sur votre domaine.
-
-
Pour Clé de chiffrement, entrez la clé KMS que vous avez créée à l'étape précédente et choisissez Next.
-
Dans Nom du secret, saisissez un nom descriptif qui vous aidera à rechercher votre secret ultérieurement.
-
(Facultatif) Pour Description, saisissez une description du nom du secret.
-
Pour l'autorisation des ressources, choisissez Modifier.
-
Ajoutez la politique suivante à la politique d'autorisation :
Note
Nous vous recommandons d'utiliser les conditions
aws:sourceAccountetaws:sourceArndans la politique pour éviter le problème de l’adjoint confus. Utilisez votre AWS compteaws:sourceAccountet l'ARN de l'instance de base de données RDS pour DB2 pour.aws:sourceArnPour de plus amples informations, veuillez consulter Prévention des problèmes d'adjoint confus entre services.{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "rds.amazonaws.com" }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringEquals": { "aws:sourceAccount": "123456789012" }, "ArnLike": { "aws:sourceArn": "arn:aws:rds:us-west-2:123456789012:db:*" } } } ] } -
Choisissez Enregistrer, puis Suivant.
-
Pour Configurer les paramètres de rotation, conservez les valeurs par défaut et choisissez Suivant.
-
Vérifiez les paramètres du secret et choisissez Store.
-
Choisissez le secret que vous avez créé et copiez la valeur de l'ARN du secret. Utilisez cette valeur à l'étape suivante pour configurer Active Directory autogéré.
Étape 6 : créer ou modifier une instance de base de données DB2
Vous pouvez utiliser le AWS CLI pour associer une instance de base de données RDS pour DB2 à un domaine AD autogéré. Vous pouvez effectuer cette opération de différentes manières :
-
Créez une nouvelle instance de base de données DB2 à l'aide de la commande create-db-instanceCLI. Pour obtenir des instructions, veuillez consulter Création d'une instance de base de données Amazon RDS.
-
Modifiez une instance de base de données DB2 existante à l'aide de la commande modify-db-instanceCLI. Pour obtenir des instructions, veuillez consulter Modification d'une instance de base de données Amazon RDS.
Lorsque vous utilisez la AWS CLI, les paramètres suivants sont requis pour que l'instance de base de données puisse utiliser le domaine AD autogéré que vous avez créé :
-
Pour le paramètre
--domain-fqdn, utilisez le nom de domaine entièrement qualifié (FQDN) de votre AD autogéré. -
Pour le paramètre
--domain-ou, utilisez l'unité d'organisation que vous avez créée dans votre annuaire AD autogéré. -
Pour le
--domain-auth-secret-arnparamètre, utilisez la valeur de l'ARN secret que vous avez créé lors d'une étape précédente. -
Pour le paramètre
--domain-dns-ips, utilisez les adresses IPv4 principale et secondaire des serveurs DNS pour votre annuaire AD autogéré. Si vous ne possédez pas d'adresse IP de serveur DNS secondaire, entrez deux fois l'adresse IP principale.
La commande CLI suivante crée une nouvelle instance de base de données RDS pour DB2 et la joint à un domaine AD autogéré.
Pour Linux, macOS ou Unix :
aws rds create-db-instance \ --db-instance-identifiermy-DB-instance\ --db-instance-class db.m6i.large \ --allocated-storage 50 \ --engine db2-se \ --engine-version 11.5 \ --master-usernamemy-master-username\ --master-user-passwordmy-master-password\ --domain-fqdnmy_AD_domain.my_AD.my_domain\ --domain-ouOU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain\ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" \ --domain-dns-ips "10.11.12.13" "10.11.12.14"
Pour Windows :
aws rds create-db-instance ^ --db-instance-identifiermy-DB-instance^ --db-instance-class db.m6i.large ^ --allocated-storage 50 ^ --engine db2-se ^ --engine-version 11.5 ^ --master-usernamemy-master-username^ --master-user-passwordmy-master-password^ --domain-fqdnmy_AD_domain.my_AD.my_domain^ --domain-ouOU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain^ --domain-auth-secret-arn "arn:aws:secretsmanager:region:account-number:secret:my-AD-test-secret-123456" ^ --domain-dns-ips "10.11.12.13" "10.11.12.14"