

# 要求
<a name="db2-self-managed-active-directory.Requirements"></a>

在将 RDS for Db2 数据库实例加入自行管理的 AD 域之前，请确保您满足以下要求。

**Topics**
+ [配置您的本地 AD](#db2-self-managed-active-directory.Requirements.OnPremConfig)
+ [配置您的网络连接](#db2-self-managed-active-directory.Requirements.NetworkConfig)
+ [配置您的 AD 域服务账户](#db2-self-managed-active-directory.Requirements.DomainAccountConfig)

## 配置您的本地 AD
<a name="db2-self-managed-active-directory.Requirements.OnPremConfig"></a>

确保您有一个本地或其它自行管理的 Microsoft AD，您可以将 RDS for Db2 实例加入到其中。您的本地 AD 应具有以下配置：
+ 如果您定义了 AD 站点，请确保在 AD 站点中定义与 RDS for Db2 数据库实例关联的 VPC 中的子网。确认您的 VPC 中的子网与您其他 AD 站点中的子网之间没有任何冲突。
+ 您 AD 域控制器的域功能级别为 Windows Server 2008 R2 或更高版本。
+ AD 的完全限定域名（FQDN）不能超过 47 个字符。

## 配置您的网络连接
<a name="db2-self-managed-active-directory.Requirements.NetworkConfig"></a>

确保您满足以下网络要求：
+ 在您要在其中创建 RDS for Db2 数据库实例的 Amazon VPC 与自行管理的 AD 之间配置连接。您可以使用 Amazon Direct Connect、Amazon VPN、VPC 对等或 Amazon Transit Gateway 设置连接。
+ 对于 VPC 安全组，默认 VPC 的默认安全组已添加到控制台中的 RDS for Db2 数据库实例。确保要在其中创建 RDS for Db2 数据库实例的子网的安全组和 VPC 网络 ACL 支持下表中标识的端口上的流量。


**自行管理的 AD 所需的端口**  

<table>
<thead>
  <tr><th>协议</th><th>端口</th><th>角色</th></tr>
</thead>
<tbody>
  <tr><td>TCP/UDP</td><td>53</td><td>域名系统（DNS）</td></tr>
  <tr><td>TCP/UDP</td><td>88</td><td>Kerberos 身份验证</td></tr>
  <tr><td>TCP/UDP</td><td>464</td><td>更改/设置密码</td></tr>
  <tr><td>TCP/UDP</td><td>389</td><td>轻型目录访问协议（LDAP）</td></tr>
</tbody>
</table>

+ 通常，域 DNS 服务器位于 AD 域控制器中。您无需配置 VPC DHCP 选项集即可使用此功能。有关更多信息，请参阅《Amazon VPC 用户指南》**中的 [DHCP 选项集](https://docs.amazonaws.cn/vpc/latest/userguide/VPC_DHCP_Options.html)。

**重要**  
如果您使用的是 VPC 网络 ACL，则还必须支持动态端口（49152-65535）上来自 RDS for Db2 数据库实例的出站流量。确保这些流量规则也镜像到适用于每个 AD 域控制器、DNS 服务器和 RDS for Db2 数据库实例的防火墙上。  
VPC 安全组要求仅在发起网络流量的方向上打开端口。但是，大多数 Windows 防火墙和 VPC 网络 ACL 要求双向打开端口。

## 配置您的 AD 域服务账户
<a name="db2-self-managed-active-directory.Requirements.DomainAccountConfig"></a>

确保 AD 域服务账户满足以下要求：
+ 确保您在自行管理的 AD 域中有一个域服务账户，该账户具有在专用组织单元（OU）中创建和管理用户对象的委派权限。域服务账户是自行管理的 AD 中的一个用户账户，您已向该账户委派执行某些任务的权限。
+ 需要在您要向其中加入 RDS for Db2 数据库实例的 OU 中向域服务账户委派以下权限：
  + 创建和删除用户对象
  + 重置密码
  + 读取和写入 `msDS-SupportedEncryptionTypes`
  + 读取和写入 `servicePrincipalName`

  有关设置这些权限的分步说明，请参阅[步骤 3：将控制权委派给 AD 域服务账户](db2-self-managed-active-directory.SettingUp.md#db2-self-managed-active-directory.SettingUp.DelegateControl)。

**重要**  
创建数据库实例后，请勿移动 RDS for Db2 在组织单元中创建的用户对象。如果您移动关联的对象，则 RDS for Db2 数据库实例将出现配置错误。如果您需要移动 Amazon RDS 创建的用户对象，请使用 [ModifyDBInstance](https://docs.amazonaws.cn/AmazonRDS/latest/APIReference/API_ModifyDBInstance.html) API 操作，通过用户对象的所需位置修改域参数。