

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configuration d’Active Directory autogéré
<a name="db2-self-managed-active-directory.SettingUp"></a>

Pour configurer un AD autogéré, procédez comme suit.

**Topics**
+ [Étape 1 : Création d’une unité organisationnelle dans votre AD](#db2-self-managed-active-directory.SettingUp.CreateOU)
+ [Étape 2 : Création d’un compte de service de domaine AD dans votre AD](#db2-self-managed-active-directory.SettingUp.CreateADuser)
+ [Étape 3 : Délégation du contrôle au compte de service de domaine AD](#db2-self-managed-active-directory.SettingUp.DelegateControl)
+ [Étape 4 : Création d'un AWS Clé KMS](#db2-self-managed-active-directory.SettingUp.CreateKMSkey)
+ [Étape 5 : Création d'un AWS secret](#db2-self-managed-active-directory.SettingUp.CreateSecret)
+ [Étape 6 : créer ou modifier une instance de base de données DB2](#db2-self-managed-active-directory.SettingUp.CreateModify)

## Étape 1 : Création d’une unité organisationnelle dans votre AD
<a name="db2-self-managed-active-directory.SettingUp.CreateOU"></a>

**Important**  
Nous vous recommandons de créer une unité d'organisation dédiée et des informations d'identification de service étendues à cette unité d'organisation pour tout AWS compte propriétaire d'une instance de base de données RDS pour DB2 jointe à votre domaine AD autogéré. En consacrant une UO et un identifiant de service, vous pouvez éviter les conflits d'autorisations et suivre le principe du moindre privilège.

**Pour créer une unité organisationnelle dans votre annuaire AD**

1. Connectez-vous à votre domaine AD en tant qu'administrateur de domaine.

1. Ouvrez **Utilisateurs et ordinateurs Active Directory** et sélectionnez le domaine où vous souhaitez créer votre unité organisationnelle.

1. Ouvrez le menu contextuel du domaine, choisissez **Nouveau**, puis **Unité organisationnelle**.

1. Saisissez un nom pour l’unité organisationnelle.

1. Laissez la case cochée pour **Protéger le conteneur contre la suppression accidentelle**.

1. Choisissez **OK**. Votre nouvelle unité organisationnelle apparaît sous votre domaine.

## Étape 2 : Création d’un compte de service de domaine AD dans votre AD
<a name="db2-self-managed-active-directory.SettingUp.CreateADuser"></a>

Utilisez les informations d'identification du compte du service de domaine comme secret dans AWS Secrets Manager.

**Pour créer un compte de service de domaine AD dans votre AD**

1. Ouvrez **Utilisateurs et ordinateurs Active Directory** et sélectionnez le domaine et l’unité organisationnelle où vous souhaitez créer votre utilisateur.

1. Ouvrez le menu contextuel pour **Utilisateurs**, choisissez **Nouveau**, puis sélectionnez **Utilisateur**.

1. Saisissez le prénom, le nom de famille et le nom de connexion de l'utilisateur. Choisissez **Suivant**.

1. Saisissez un mot de passe pour l’utilisateur. Ne sélectionnez pas **L'utilisateur doit changer de mot de passe à sa prochaine connexion**. Ne sélectionnez pas **Le compte est désactivé**. Choisissez **Suivant**.

1. Choisissez **OK**. Votre nouvel utilisateur apparaît sous votre domaine.

## Étape 3 : Délégation du contrôle au compte de service de domaine AD
<a name="db2-self-managed-active-directory.SettingUp.DelegateControl"></a>

### Partie A : Déléguer des autorisations à l'aide de l'assistant de délégation de contrôle
<a name="db2-self-managed-active-directory.SettingUp.DelegateControl.Wizard"></a>

**Pour déléguer le contrôle au compte de service de domaine AD dans votre domaine**

1. Ouvrez le composant logiciel enfichable Microsoft Management Console (MMC) **Active Directory Users and Computers et sélectionnez le domaine dans lequel vous souhaitez créer votre utilisateur**.

1. Ouvrez le menu contextuel de l'unité d'organisation que vous avez créée précédemment, puis choisissez **Delegate Control**.

1. Dans l'**assistant de délégation de contrôle**, choisissez **Next**.

1. Dans la section **Utilisateurs ou groupes**, choisissez **Ajouter**.

1. **Dans la section Sélectionner les utilisateurs, les ordinateurs ou les groupes**, entrez le compte de service de domaine AD que vous avez créé et choisissez **Vérifier les noms**. Si la vérification de votre compte de service de domaine AD est réussie, cliquez **sur OK**.

1. Dans la section **Utilisateurs ou groupes**, confirmez que votre compte de service de domaine AD a été ajouté et choisissez **Suivant**.

1. Dans la section **Tâches à déléguer**, choisissez **Créer une tâche personnalisée à déléguer**, puis cliquez sur **Suivant**.

1. Dans la section **Type d'objet Active Directory** :

   1. Choisissez **Seulement les objets suivants dans le dossier**.

   1. Sélectionnez **User Objects**.

   1. Sélectionnez **Créer les objets sélectionnés dans ce dossier**.

   1. Sélectionnez **Supprimer les objets sélectionnés dans ce dossier**, puis cliquez sur **Suivant**.

1. Dans la section **Autorisations** :

   1. Gardez l'option **Général** sélectionnée.

   1. Sélectionnez **Property-specific**.

   1. Sélection **Creation/deletion d'objets spécifiques pour enfants**.

   1. Sélectionnez **Réinitialiser le mot de passe**.

   1. Sélectionnez **Read ms DS-SupportedEncryptionTypes**.

   1. Sélectionnez **Write ms DS-SupportedEncryptionTypes**.

1. Pour **terminer l'assistant de délégation de contrôle**, vérifiez et confirmez vos paramètres, puis choisissez **Terminer**.

### Partie B : Déléguer PrincipalName les autorisations de service en utilisant PowerShell
<a name="db2-self-managed-active-directory.SettingUp.DelegateControl.PowerShell"></a>

L'assistant de délégation de contrôle n'expose pas la `servicePrincipalName` propriété des objets utilisateur. Exécutez le PowerShell script suivant sur le contrôleur de domaine pour accorder au compte de service de domaine AD un accès en lecture et en écriture `servicePrincipalName` aux objets utilisateur de l'unité d'organisation.

{{service-account}}Remplacez-le par le nom du compte de service de domaine AD que vous avez créé à l'étape 2 et mettez à jour le nom distinctif de l'unité d'organisation pour qu'il corresponde à celui que vous avez créé à l'étape 1.

```
$ou = "OU={{my-AD-test-OU}},DC={{my-AD-test}},DC={{my-AD}},DC={{my-domain}}"
$user = Get-ADUser "{{service-account}}"
$acl = Get-Acl "AD:\$ou"

$schemaPath = (Get-ADRootDSE).schemaNamingContext
$spnSchema = Get-ADObject -SearchBase $schemaPath -Filter {lDAPDisplayName -eq "servicePrincipalName"} -Properties schemaIDGUID
$spnGuid = New-Object Guid (,$spnSchema.schemaIDGUID)
$userGuid = New-Object Guid "bf967aba-0de6-11d0-a285-00aa003049e2"

$ace = New-Object System.DirectoryServices.ActiveDirectoryAccessRule(
   $user.SID,
   "ReadProperty,WriteProperty",
   "Allow",
   $spnGuid,
   "Descendents",
   $userGuid
)

$acl.AddAccessRule($ace)
Set-Acl "AD:\$ou" $acl
```

Pour vérifier que les autorisations ont été correctement appliquées, exécutez le PowerShell script suivant :

```
$acl = Get-Acl "AD:\$ou"
$acl.Access | Where-Object { $_.IdentityReference -like "*{{service-account}}*" } | Format-List
```

## Étape 4 : Création d'un AWS Clé KMS
<a name="db2-self-managed-active-directory.SettingUp.CreateKMSkey"></a>

La clé KMS chiffre votre AWS secret.

**Note**  
Pour la **clé de chiffrement**, n'utilisez pas la clé KMS AWS par défaut. Assurez-vous de créer la clé AWS KMS dans le même AWS compte qui contient l'instance de base de données RDS pour DB2 que vous souhaitez joindre à votre AD autogéré.

**Pour créer un AWS Clé KMS**

1. Ouvrez la console AWS KMS à l'adresse [https://console.aws.amazon.com/kms/](https://console.aws.amazon.com/kms/). Choisissez **Create key**.

1. Pour **Type de clé**, choisissez **Symétrique**.

1. Pour **Utilisation de la clé**, choisissez **Chiffrer et déchiffrer**.

1. Pour **Options avancées** :

   1. Pour **Origine des clés**, choisissez **KMS**.

   1. Pour **Régionalité**, choisissez **Single-RegionKey**, puis **Next**.

1. Pour **Alias**, attribuez un nom à la clé KMS.

1. (Facultatif) Pour **Description**, fournissez une description de la clé KMS.

1. (Facultatif) Pour les **balises**, fournissez une balise pour la clé KMS et choisissez **Next**.

1. Pour **Administrateurs de clé**, spécifiez le nom d'un utilisateur IAM et sélectionnez-le.

1. Pour la **suppression de la clé**, maintenez la case **Autoriser les administrateurs clés à supprimer cette clé** cochée et choisissez **Suivant**.

1. Pour **Utilisateurs de clé**, spécifiez le même utilisateur IAM que celui de l'étape précédente et sélectionnez-le. Choisissez **Suivant**.

1. Passez en revue la configuration.

1. Pour **Stratégie de clé**, ajoutez ce qui suit à la **déclaration** de stratégie :

   ```
   {
       "Sid": "Allow use of the KMS key on behalf of RDS",
       "Effect": "Allow",
       "Principal": {
           "Service": [
               "rds.amazonaws.com"
           ]
       },
       "Action": "kms:Decrypt",
       "Resource": "*"
   }
   ```

1. Choisissez **Finish** (Terminer).

## Étape 5 : Création d'un AWS secret
<a name="db2-self-managed-active-directory.SettingUp.CreateSecret"></a>

**Note**  
Assurez-vous de créer le secret dans le même AWS compte qui contient l'instance de base de données RDS pour DB2 que vous souhaitez joindre à votre AD autogéré.

**Pour créer un secret**

1. Ouvrez la AWS Secrets Manager console à l'adresse [https://console.aws.amazon.com/secretsmanager/](https://console.aws.amazon.com/secretsmanager/). Choisissez **Store a new secret** (Stocker un nouveau secret).

1. Pour **Secret type** (Type de secret), choisissez **Other type of secret** (Autre type de secret).

1. Pour les **Key/value paires**, ajoutez vos deux clés :

   1. Pour la première clé, entrez `SELF_MANAGED_ACTIVE_DIRECTORY_USERNAME`.

   1. Pour la valeur de la première clé, saisissez uniquement le nom utilisateur (sans le préfixe de domaine) de l’utilisateur AD. N’incluez pas le nom de domaine, car cela entraîne l’échec de la création de l’instance.

   1. Pour la deuxième clé, entrez `SELF_MANAGED_ACTIVE_DIRECTORY_PASSWORD`.

   1. Pour la valeur de la deuxième clé, saisissez le mot de passe que vous avez créé pour l'utilisateur AD sur votre domaine.

1. Pour **Clé de chiffrement**, entrez la clé KMS que vous avez créée à l'étape précédente et choisissez **Next**.

1. Dans **Nom du secret**, saisissez un nom descriptif qui vous aidera à rechercher votre secret ultérieurement.

1. (Facultatif) Pour **Description**, saisissez une description du nom du secret.

1. Pour l'**autorisation des ressources**, choisissez **Modifier**.

1. Ajoutez la politique suivante à la politique d'autorisation :
**Note**  
Nous vous recommandons d'utiliser les conditions `aws:sourceAccount` et `aws:sourceArn` dans la politique pour éviter le problème de l’*adjoint confus*. Utilisez votre AWS compte `aws:sourceAccount` et l'ARN de l'instance de base de données RDS pour DB2 pour. `aws:sourceArn` Pour de plus amples informations, veuillez consulter [Prévention des problèmes d'adjoint confus entre services](cross-service-confused-deputy-prevention.md).

   ```
   {
       "Version":"2012-10-17",
       "Statement":
       [
           {
               "Effect": "Allow",
               "Principal":
               {
                   "Service": "rds.amazonaws.com"
               },
               "Action": "secretsmanager:GetSecretValue",
               "Resource": "*",
               "Condition":
               {
                   "StringEquals":
                   {
                       "aws:sourceAccount": "123456789012"
                   },
                   "ArnLike":
                   {
                       "aws:sourceArn": "arn:aws:rds:us-west-2:123456789012:db:*"
                   }
               }
           }
       ]
   }
   ```

1. Choisissez **Enregistrer**, puis **Suivant**.

1. Pour **Configurer les paramètres de rotation**, conservez les valeurs par défaut et choisissez **Suivant**.

1. Vérifiez les paramètres du secret et choisissez **Store**.

1. Choisissez le secret que vous avez créé et copiez la valeur de l'**ARN du secret**. Utilisez cette valeur à l'étape suivante pour configurer Active Directory autogéré.

## Étape 6 : créer ou modifier une instance de base de données DB2
<a name="db2-self-managed-active-directory.SettingUp.CreateModify"></a>

Vous pouvez utiliser le AWS CLI pour associer une instance de base de données RDS pour DB2 à un domaine AD autogéré. Vous pouvez effectuer cette opération de différentes manières :
+ Créez une nouvelle instance de base de données DB2 à l'aide de la commande [https://docs.aws.amazon.com/cli/latest/reference/rds/create-db-instance.html](https://docs.aws.amazon.com/cli/latest/reference/rds/create-db-instance.html)CLI. Pour obtenir des instructions, veuillez consulter [Création d'une instance de base de données Amazon RDS](USER_CreateDBInstance.md).
+ Modifiez une instance de base de données DB2 existante à l'aide de la commande [https://docs.aws.amazon.com/cli/latest/reference/rds/modify-db-instance.html](https://docs.aws.amazon.com/cli/latest/reference/rds/modify-db-instance.html)CLI. Pour obtenir des instructions, veuillez consulter [Modification d'une instance de base de données Amazon RDS](Overview.DBInstance.Modifying.md).

Lorsque vous utilisez la AWS CLI, les paramètres suivants sont requis pour que l'instance de base de données puisse utiliser le domaine AD autogéré que vous avez créé :
+ Pour le paramètre `--domain-fqdn`, utilisez le nom de domaine entièrement qualifié (FQDN) de votre AD autogéré.
+ Pour le paramètre `--domain-ou`, utilisez l'unité d'organisation que vous avez créée dans votre annuaire AD autogéré.
+ Pour le `--domain-auth-secret-arn` paramètre, utilisez la valeur de l'ARN secret que vous avez créé lors d'une étape précédente.
+ Pour le paramètre `--domain-dns-ips`, utilisez les adresses IPv4 principale et secondaire des serveurs DNS pour votre annuaire AD autogéré. Si vous ne possédez pas d'adresse IP de serveur DNS secondaire, entrez deux fois l'adresse IP principale.

La commande CLI suivante crée une nouvelle instance de base de données RDS pour DB2 et la joint à un domaine AD autogéré.

Pour Linux, macOS ou Unix :

```
aws rds create-db-instance \
    --db-instance-identifier {{my-DB-instance}} \
    --db-instance-class db.m6i.large \
    --allocated-storage 50 \
    --engine db2-se \
    --engine-version 11.5 \
    --master-username {{my-master-username}} \
    --master-user-password {{my-master-password}} \
    --domain-fqdn {{my_AD_domain.my_AD.my_domain}} \
    --domain-ou {{OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain}} \
    --domain-auth-secret-arn "arn:aws:secretsmanager:{{region}}:{{account-number}}:secret:{{my-AD-test-secret-123456}}" \
    --domain-dns-ips "{{10.11.12.13}}" "{{10.11.12.14}}"
```

Pour Windows :

```
aws rds create-db-instance ^
    --db-instance-identifier {{my-DB-instance}} ^
    --db-instance-class db.m6i.large ^
    --allocated-storage 50 ^
    --engine db2-se ^
    --engine-version 11.5 ^
    --master-username {{my-master-username}} ^
    --master-user-password {{my-master-password}} ^
    --domain-fqdn {{my_AD_domain.my_AD.my_domain}} ^
    --domain-ou {{OU=my-AD-test-OU,DC=my-AD-test,DC=my-AD,DC=my-domain}} ^
    --domain-auth-secret-arn "arn:aws:secretsmanager:{{region}}:{{account-number}}:secret:{{my-AD-test-secret-123456}}" ^
    --domain-dns-ips "{{10.11.12.13}}" "{{10.11.12.14}}"
```