Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Join an RDS for SQL Server instance to a self-managed domain

Última atualização: Jun 26, 2026

Integre sua instância do ApsaraDB RDS for SQL Server ao Active Directory (AD) corporativo para gerenciar permissões centralizadamente e unificar a autenticação de identidade. Configure um domínio auto-gerenciado e garanta a conectividade de rede entre a instância RDS e o controlador de domínio. O controlador pode residir em uma instância ECS da Alibaba Cloud, em outra plataforma de nuvem ou em um data center local. Este tópico usa como exemplo uma instância ECS que hospeda um controlador de domínio para demonstrar a configuração.

Contexto

O Microsoft Active Directory (AD) é um serviço de diretório desenvolvido pela Microsoft para seus produtos, incluindo Windows Standard Server, Windows Enterprise Server e Microsoft SQL Server. Um diretório é uma estrutura hierárquica que armazena informações sobre objetos em uma rede. Por exemplo, o AD armazena dados de contas de usuário, como nomes, senhas e números de telefone, e permite que outros usuários autorizados na mesma rede acessem essas informações.

Como parte fundamental do ecossistema Microsoft, o suporte ao AD é um requisito essencial para grandes empresas que migram para a nuvem.

O ApsaraDB RDS for SQL Server permite associar uma instância a um domínio auto-gerenciado para complementar seu ecossistema de negócios.

Aviso

Após ativar e configurar o recurso de AD, crie contas no domínio AD auto-gerenciado e conceda a elas permissões para fazer login na instância do ApsaraDB RDS for SQL Server e executar operações de banco de dados.

No entanto, as permissões de superusuário (System Admin) ou de contas de host criadas por meio do domínio AD auto-gerenciado estão fora do controle do RDS. Portanto, a Alibaba Cloud não pode garantir o SLA para instâncias RDS com tais contas.

Pré-requisitos

Sua instância do ApsaraDB RDS for SQL Server deve atender aos seguintes requisitos:

  • Especificações da instância: Uso geral, Dedicada (não suporta o tipo Compartilhada)

  • Método de faturamento: assinatura ou pagamento conforme o uso (Não suportado para instâncias Serverless)

  • Conta: É necessária uma conta Alibaba Cloud.

Nota

Essas informações estão disponíveis na página Basic Information da instância.

Preparações

  • Implantar um controlador de domínio

    • Sistema operacional: O controlador de domínio deve executar o Windows Server. A versão mínima suportada é o Windows Server 2012 R2. Recomendamos o uso do Windows Server 2016 ou superior. Este tópico usa o Windows Server 2016 English Edition como exemplo.

    • Configuração de DNS: O controlador de domínio também deve funcionar como servidor DNS, e seu endereço IP deve ser idêntico ao endereço do servidor DNS.

    • Requisitos de permissão: A conta de domínio usada para associar a instância RDS ao domínio deve pertencer ao grupo Domain Admins. Isso é necessário porque os clientes exigem permissões elevadas para ingressar ativamente em um domínio.

  • Garantir conectividade de rede: A instância RDS e o controlador de domínio precisam ter conectividade de rede bidirecional. O controlador de domínio pode estar localizado em qualquer lugar, inclusive em uma instância ECS da Alibaba Cloud, em outra plataforma de nuvem ou em um data center local.

    Exemplo de configuração (Uma instância ECS hospeda o controlador de domínio):

    • Recomendamos colocar a instância RDS e a instância ECS na mesma VPC para simplificar a configuração de rede. No entanto, isso não é obrigatório.

    • Configure o grupo de segurança da instância ECS para permitir tráfego proveniente do endereço IP privado da instância RDS. Para mais informações, consulte Adicionar uma regra de grupo de segurança.

    • Se o firewall do sistema estiver ativado na instância ECS, permita também o tráfego do endereço IP privado da instância RDS.

Considerações

Ingressar ou sair de um domínio AD exige a reinicialização do sistema operacional Windows. Para evitar interrupções no serviço, execute essa operação fora dos horários de pico.

Limitações

Não é possível executar as seguintes operações em uma instância associada a um domínio AD: atualizar a versão principal do mecanismo, atualizar a versão secundária do mecanismo ou migrar a instância para outra zona.

Etapa 1: Configurar o controlador de domínio

  1. Faça login no console ECS.

  2. No painel de navegação à esquerda, escolha Instances & Images > Instance.

  3. No canto superior esquerdo da página, selecione uma região e um grupo de recursos.地域

  4. Na página Instances, clique em ID da instância desejada.

  5. Conecte-se remotamente ao sistema operacional Windows Server 2016 da instância ECS.

  6. Pesquise e abra o Server Manager.

  7. Clique em Add roles and features e defina as configurações abaixo.

    Página

    Configurações

    Installation Type

    Mantenha as configurações padrão.

    Server Selection

    Mantenha as configurações padrão.

    Server Roles

    • Selecione Active Directory Domain Services e clique em Add Features na caixa de diálogo exibida.

    • Selecione DNS Server e clique em Add Features na caixa de diálogo exibida. Se uma mensagem indicar que o computador não possui um endereço IP estático, altere-o para um IP estático. Essa medida evita que o servidor DNS fique indisponível caso o endereço IP mude automaticamente.

    Features

    Mantenha as configurações padrão.

    AD DS

    Mantenha as configurações padrão.

    DNS Server

    Mantenha as configurações padrão.

    Confirmation

    Clique em Install.

  8. Após concluir a instalação, clique em Close.

  9. No painel de navegação à esquerda, clique em AD DS. No canto superior direito, clique em More.

  10. Clique em Promote this server to a domain... e defina as configurações a seguir.

    Página

    Configurações

    Deployment Configuration

    Selecione Add a new forest. No campo Root domain name, insira testdomain.net.

    Domain Controller Options

    Defina a senha do Modo de Restauração de Serviços de Diretório (DSRM). Configure tanto o Forest functional level quanto o Domain functional level como Windows Server 2016. Marque as caixas de seleção Domain Name System (DNS) server e Global Catalog (GC). Na seção Type the Directory Services Restore Mode (DSRM) password, insira e confirme a senha de recuperação.

    DNS Options

    Desmarque a opção Create DNS delegation clicando no .

    Additional Options

    Mantenha as configurações padrão.

    Paths

    Mantenha as configurações padrão.

    Review Options

    Mantenha as configurações padrão.

    Prerequisites Check

    Clique em Install.

    Nota

    O sistema reinicia automaticamente após a conclusão da instalação.

  11. Após a reinicialização do sistema, pesquise e abra o Server Manager novamente.

  12. No painel de navegação à esquerda, clique em AD DS. No painel direito, clique com o botão direito no controlador de domínio desejado e selecione Active Directory Users and Computers.

  13. Clique com o botão direito em testdomain.net > Users e selecione New > User.

  14. Defina o nome de logon do usuário e clique em Next.

    No campo Full name, insira testuser. No campo User logon name, insira testuser e selecione @testdomain.net na lista suspensa.

  15. Defina a senha do usuário, configure-a para nunca expirar, clique em Next e depois em Finish para criar o usuário.

    Nos campos Password e Confirm password, insira uma senha. Marque a caixa de seleção Password never expires e clique em Next. Na página de confirmação, clique em Finish.

  16. Clique duas vezes no usuário recém-criado e adicione-o ao grupo Domain Admins.

    Na caixa de diálogo de propriedades do usuário, clique na aba Member Of e em Add. Na caixa de diálogo Select Groups, insira Domain Admins, clique em Check Names para validar o nome e, em seguida, clique em OK.

Etapa 2: Configurar o grupo de segurança

  1. Faça login no console ECS.

  2. No painel de navegação à esquerda, escolha Instances & Images > Instance.

  3. No canto superior esquerdo da página, selecione uma região e um grupo de recursos.地域

  4. Na página Instances, clique em ID da instância desejada.

  5. Na barra de navegação superior, clique em Security Group. Em seguida, na coluna Actions do grupo de segurança, clique em Manage Rules.

  6. Na aba Inbound, clique em Add Rule para permitir acesso à instância ECS nas portas listadas abaixo.

    Tipo de protocolo

    Intervalo de portas

    Descrição

    TCP

    88

    Porta do protocolo de autenticação Kerberos.

    TCP

    135

    Porta do protocolo Remote Procedure Call (RPC).

    TCP/UDP

    389

    Porta do protocolo Lightweight Directory Access Protocol (LDAP).

    TCP

    445

    Porta do protocolo Common Internet File System (CIFS).

    TCP

    3268

    Porta do Global Catalog.

    TCP/UDP

    53

    Porta DNS.

    TCP

    49152-65535

    Intervalo padrão de portas dinâmicas para conexões. Insira o intervalo como 49152/65535.

Etapa 3: Configurar os serviços de domínio AD

  1. Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Localize a instância RDS e clique em respectivo ID.

  2. No painel de navegação à esquerda, clique em Accounts.

  3. Clique na aba AD Domain Services e, em seguida, clique em Configure AD Domain Services.

  4. Na caixa de diálogo Configure AD Domain Services, defina os parâmetros abaixo e marque a opção I have read and understand the impact of AD Domain Services on the RDS Service Level Agreement.

    Aviso

    Após ativar e configurar o recurso de AD, crie contas no domínio AD auto-gerenciado e conceda a elas permissões para fazer login na instância do ApsaraDB RDS for SQL Server e executar operações de banco de dados.

    No entanto, as permissões de superusuário (System Admin) ou de contas de host criadas por meio do domínio AD auto-gerenciado estão fora do controle do RDS. Portanto, a Alibaba Cloud não pode garantir o SLA para instâncias RDS com tais contas.

    Parâmetro

    Descrição

    Domain Name

    Nome de domínio especificado na página Deployment Configuration durante a criação do Active Directory. Neste exemplo, o nome de domínio é testdomain.net.

    Directory IP Address

    Endereço IP da instância ECS que hospeda o controlador de domínio. Esse IP está disponível no console ECS, na página de detalhes da instância. Na seção Network Information, localize o Primary Private IP. Alternativamente, execute o comando ipconfig na instância ECS.

    Domain Account

    Nome de usuário criado anteriormente.

    Domain Password

    Senha da conta de domínio.

  5. Clique em OK e aguarde a conclusão da configuração do domínio AD.

Operações relacionadas

Utilize as operações de API abaixo para visualizar, modificar ou remover a associação ao domínio AD:

  • DescribeADInfo: Consulta as informações do domínio AD de uma instância do ApsaraDB RDS for SQL Server.

  • ModifyADInfo: Modifica a configuração do domínio AD de uma instância do ApsaraDB RDS for SQL Server.

  • DeleteADSetting: Exclui as configurações do domínio AD de uma instância do ApsaraDB RDS for SQL Server.

Perguntas frequentes

Quais permissões são necessárias para a instância RDS ingressar no domínio? Como restringir essas permissões?

Recomendamos usar uma conta com permissões de administrador de domínio para associar a instância RDS ao domínio. Alternativamente, utilize uma conta com as permissões mínimas necessárias seguindo as etapas abaixo. Atenção: Se você usar uma conta com permissões mínimas para sair do domínio, será necessário excluir manualmente o objeto de computador correspondente no controlador de domínio. Caso contrário, ocorrerá um erro ao tentar reassociar a mesma instância RDS ao domínio posteriormente.

  1. Após criar um novo usuário e confirmar que ele pertence ao grupo Domain Users, adicione-o através de Computers > Delegate Control.... Em Active Directory Users and Computers, clique com o botão direito no contêiner Computers e selecione Delegate Control... para iniciar o Assistente de Delegação de Controle. Na página Users or Groups do assistente, clique em botão Add. Na caixa de diálogo Select Users, Computers, or Groups, insira o nome do usuário ou grupo ao qual deseja delegar o controle, clique em OK e, em seguida, em Next.

  2. Na página Tasks to Delegate, selecione Create a custom task to delegate e clique em Next.

  3. Na página Active Directory Object Type, selecione Only the following objects in the folder. Na lista de objetos, marque Computer objects. Em seguida, selecione as caixas de seleção Create selected objects in this folder e Delete selected objects in this folder na parte inferior e clique em Next.

  4. Na página Permissions, dentro da seção Show these permissions, marque as caixas de seleção General e Creation/deletion of specific child objects. Na lista Permissions, selecione Create All Child Objects e clique em Next.