View a markdown version of this page

要求 - Amazon Relational Database Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

要求

在将 RDS for Db2 数据库实例加入自行管理的 AD 域之前,请确保您满足以下要求。

配置您的本地 AD

确保您有一个本地或其它自行管理的 Microsoft AD,您可以将 RDS for Db2 实例加入到其中。您的本地 AD 应具有以下配置:

  • 如果您定义了 AD 站点,请确保在 AD 站点中定义与 RDS for Db2 数据库实例关联的 VPC 中的子网。确认您的 VPC 中的子网与您其他 AD 站点中的子网之间没有任何冲突。

  • 您 AD 域控制器的域功能级别为 Windows Server 2008 R2 或更高版本。

  • AD 的完全限定域名(FQDN)不能超过 47 个字符。

配置您的网络连接

确保您满足以下网络要求:

  • 在您要在其中创建 RDS for Db2 数据库实例的 Amazon VPC 与自行管理的 AD 之间配置连接。您可以使用 Amazon Direct Connect、Amazon VPN、VPC 对等或 Amazon Transit Gateway 设置连接。

  • 对于 VPC 安全组,默认 VPC 的默认安全组已添加到控制台中的 RDS for Db2 数据库实例。确保要在其中创建 RDS for Db2 数据库实例的子网的安全组和 VPC 网络 ACL 支持下表中标识的端口上的流量。

    自行管理的 AD 所需的端口
    协议 端口 角色
    TCP/UDP 53 域名系统(DNS)
    TCP/UDP 88 Kerberos 身份验证
    TCP/UDP 464 更改/设置密码
    TCP/UDP 389 轻型目录访问协议(LDAP)
  • 通常,域 DNS 服务器位于 AD 域控制器中。您无需配置 VPC DHCP 选项集即可使用此功能。有关更多信息,请参阅《Amazon VPC 用户指南》中的 DHCP 选项集。

重要

如果您使用的是 VPC 网络 ACL,则还必须支持动态端口(49152-65535)上来自 RDS for Db2 数据库实例的出站流量。确保这些流量规则也镜像到适用于每个 AD 域控制器、DNS 服务器和 RDS for Db2 数据库实例的防火墙上。

VPC 安全组要求仅在发起网络流量的方向上打开端口。但是,大多数 Windows 防火墙和 VPC 网络 ACL 要求双向打开端口。

配置您的 AD 域服务账户

确保 AD 域服务账户满足以下要求:

  • 确保您在自行管理的 AD 域中有一个域服务账户,该账户具有在专用组织单元(OU)中创建和管理用户对象的委派权限。域服务账户是自行管理的 AD 中的一个用户账户,您已向该账户委派执行某些任务的权限。

  • 需要在您要向其中加入 RDS for Db2 数据库实例的 OU 中向域服务账户委派以下权限:

    • 创建和删除用户对象

    • 重置密码

    • 读取和写入 msDS-SupportedEncryptionTypes

    • 读取和写入 servicePrincipalName

    有关设置这些权限的分步说明,请参阅步骤 3:将控制权委派给 AD 域服务账户。

重要

创建数据库实例后,请勿移动 RDS for Db2 在组织单元中创建的用户对象。如果您移动关联的对象,则 RDS for Db2 数据库实例将出现配置错误。如果您需要移动 Amazon RDS 创建的用户对象,请使用 ModifyDBInstance API 操作,通过用户对象的所需位置修改域参数。