Integre sua instância do ApsaraDB RDS for SQL Server ao Active Directory (AD) corporativo para gerenciar permissões centralizadamente e unificar a autenticação de identidade. Configure um domínio auto-gerenciado e garanta a conectividade de rede entre a instância RDS e o controlador de domínio. O controlador pode residir em uma instância ECS da Alibaba Cloud, em outra plataforma de nuvem ou em um data center local. Este tópico usa como exemplo uma instância ECS que hospeda um controlador de domínio para demonstrar a configuração.
Contexto
O Microsoft Active Directory (AD) é um serviço de diretório desenvolvido pela Microsoft para seus produtos, incluindo Windows Standard Server, Windows Enterprise Server e Microsoft SQL Server. Um diretório é uma estrutura hierárquica que armazena informações sobre objetos em uma rede. Por exemplo, o AD armazena dados de contas de usuário, como nomes, senhas e números de telefone, e permite que outros usuários autorizados na mesma rede acessem essas informações.
Como parte fundamental do ecossistema Microsoft, o suporte ao AD é um requisito essencial para grandes empresas que migram para a nuvem.
O ApsaraDB RDS for SQL Server permite associar uma instância a um domínio auto-gerenciado para complementar seu ecossistema de negócios.
Após ativar e configurar o recurso de AD, crie contas no domínio AD auto-gerenciado e conceda a elas permissões para fazer login na instância do ApsaraDB RDS for SQL Server e executar operações de banco de dados.
No entanto, as permissões de superusuário (System Admin) ou de contas de host criadas por meio do domínio AD auto-gerenciado estão fora do controle do RDS. Portanto, a Alibaba Cloud não pode garantir o SLA para instâncias RDS com tais contas.
Pré-requisitos
Sua instância do ApsaraDB RDS for SQL Server deve atender aos seguintes requisitos:
Especificações da instância: Uso geral, Dedicada (não suporta o tipo Compartilhada)
Método de faturamento: assinatura ou pagamento conforme o uso (Não suportado para instâncias Serverless)
Conta: É necessária uma conta Alibaba Cloud.
Essas informações estão disponíveis na página Basic Information da instância.
Preparações
-
Implantar um controlador de domínio
Sistema operacional: O controlador de domínio deve executar o Windows Server. A versão mínima suportada é o Windows Server 2012 R2. Recomendamos o uso do Windows Server 2016 ou superior. Este tópico usa o Windows Server 2016 English Edition como exemplo.
Configuração de DNS: O controlador de domínio também deve funcionar como servidor DNS, e seu endereço IP deve ser idêntico ao endereço do servidor DNS.
Requisitos de permissão: A conta de domínio usada para associar a instância RDS ao domínio deve pertencer ao grupo Domain Admins. Isso é necessário porque os clientes exigem permissões elevadas para ingressar ativamente em um domínio.
-
Garantir conectividade de rede: A instância RDS e o controlador de domínio precisam ter conectividade de rede bidirecional. O controlador de domínio pode estar localizado em qualquer lugar, inclusive em uma instância ECS da Alibaba Cloud, em outra plataforma de nuvem ou em um data center local.
Considerações
Ingressar ou sair de um domínio AD exige a reinicialização do sistema operacional Windows. Para evitar interrupções no serviço, execute essa operação fora dos horários de pico.
Limitações
Não é possível executar as seguintes operações em uma instância associada a um domínio AD: atualizar a versão principal do mecanismo, atualizar a versão secundária do mecanismo ou migrar a instância para outra zona.
Etapa 1: Configurar o controlador de domínio
Faça login no console ECS.
No painel de navegação à esquerda, escolha .
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
Na página Instances, clique em ID da instância desejada.
Conecte-se remotamente ao sistema operacional Windows Server 2016 da instância ECS.
Pesquise e abra o Server Manager.
-
Clique em Add roles and features e defina as configurações abaixo.
Página
Configurações
Installation Type
Mantenha as configurações padrão.
Server Selection
Mantenha as configurações padrão.
Server Roles
-
Selecione Active Directory Domain Services e clique em Add Features na caixa de diálogo exibida.
-
Selecione DNS Server e clique em Add Features na caixa de diálogo exibida. Se uma mensagem indicar que o computador não possui um endereço IP estático, altere-o para um IP estático. Essa medida evita que o servidor DNS fique indisponível caso o endereço IP mude automaticamente.
Features
Mantenha as configurações padrão.
AD DS
Mantenha as configurações padrão.
DNS Server
Mantenha as configurações padrão.
Confirmation
Clique em Install.
-
Após concluir a instalação, clique em Close.
No painel de navegação à esquerda, clique em AD DS. No canto superior direito, clique em More.
-
Clique em Promote this server to a domain... e defina as configurações a seguir.
Página
Configurações
Deployment Configuration
Selecione Add a new forest. No campo Root domain name, insira
testdomain.net.Domain Controller Options
Defina a senha do Modo de Restauração de Serviços de Diretório (DSRM). Configure tanto o Forest functional level quanto o Domain functional level como Windows Server 2016. Marque as caixas de seleção Domain Name System (DNS) server e Global Catalog (GC). Na seção Type the Directory Services Restore Mode (DSRM) password, insira e confirme a senha de recuperação.
DNS Options
Desmarque a opção Create DNS delegation clicando no √.
Additional Options
Mantenha as configurações padrão.
Paths
Mantenha as configurações padrão.
Review Options
Mantenha as configurações padrão.
Prerequisites Check
Clique em Install.
NotaO sistema reinicia automaticamente após a conclusão da instalação.
Após a reinicialização do sistema, pesquise e abra o Server Manager novamente.
No painel de navegação à esquerda, clique em AD DS. No painel direito, clique com o botão direito no controlador de domínio desejado e selecione Active Directory Users and Computers.
Clique com o botão direito em e selecione .
-
Defina o nome de logon do usuário e clique em Next.
No campo Full name, insira
testuser. No campo User logon name, insiratestusere selecione@testdomain.netna lista suspensa. -
Defina a senha do usuário, configure-a para nunca expirar, clique em Next e depois em Finish para criar o usuário.
Nos campos Password e Confirm password, insira uma senha. Marque a caixa de seleção Password never expires e clique em Next. Na página de confirmação, clique em Finish.
-
Clique duas vezes no usuário recém-criado e adicione-o ao grupo Domain Admins.
Na caixa de diálogo de propriedades do usuário, clique na aba Member Of e em Add. Na caixa de diálogo Select Groups, insira
Domain Admins, clique em Check Names para validar o nome e, em seguida, clique em OK.
Etapa 2: Configurar o grupo de segurança
Faça login no console ECS.
No painel de navegação à esquerda, escolha .
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
Na página Instances, clique em ID da instância desejada.
Na barra de navegação superior, clique em Security Group. Em seguida, na coluna Actions do grupo de segurança, clique em Manage Rules.
-
Na aba Inbound, clique em Add Rule para permitir acesso à instância ECS nas portas listadas abaixo.
Tipo de protocolo
Intervalo de portas
Descrição
TCP
88
Porta do protocolo de autenticação Kerberos.
TCP
135
Porta do protocolo Remote Procedure Call (RPC).
TCP/UDP
389
Porta do protocolo Lightweight Directory Access Protocol (LDAP).
TCP
445
Porta do protocolo Common Internet File System (CIFS).
TCP
3268
Porta do Global Catalog.
TCP/UDP
53
Porta DNS.
TCP
49152-65535
Intervalo padrão de portas dinâmicas para conexões. Insira o intervalo como 49152/65535.
Etapa 3: Configurar os serviços de domínio AD
Acesse a página Instâncias. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Localize a instância RDS e clique em respectivo ID.
No painel de navegação à esquerda, clique em Accounts.
-
Clique na aba AD Domain Services e, em seguida, clique em Configure AD Domain Services.
-
Na caixa de diálogo Configure AD Domain Services, defina os parâmetros abaixo e marque a opção I have read and understand the impact of AD Domain Services on the RDS Service Level Agreement.
AvisoApós ativar e configurar o recurso de AD, crie contas no domínio AD auto-gerenciado e conceda a elas permissões para fazer login na instância do ApsaraDB RDS for SQL Server e executar operações de banco de dados.
No entanto, as permissões de superusuário (System Admin) ou de contas de host criadas por meio do domínio AD auto-gerenciado estão fora do controle do RDS. Portanto, a Alibaba Cloud não pode garantir o SLA para instâncias RDS com tais contas.
Parâmetro
Descrição
Domain Name
Nome de domínio especificado na página Deployment Configuration durante a criação do Active Directory. Neste exemplo, o nome de domínio é
testdomain.net.Directory IP Address
Endereço IP da instância ECS que hospeda o controlador de domínio. Esse IP está disponível no console ECS, na página de detalhes da instância. Na seção Network Information, localize o Primary Private IP. Alternativamente, execute o comando
ipconfigna instância ECS.Domain Account
Nome de usuário criado anteriormente.
Domain Password
Senha da conta de domínio.
-
Clique em OK e aguarde a conclusão da configuração do domínio AD.
Operações relacionadas
Utilize as operações de API abaixo para visualizar, modificar ou remover a associação ao domínio AD:
DescribeADInfo: Consulta as informações do domínio AD de uma instância do ApsaraDB RDS for SQL Server.
ModifyADInfo: Modifica a configuração do domínio AD de uma instância do ApsaraDB RDS for SQL Server.
DeleteADSetting: Exclui as configurações do domínio AD de uma instância do ApsaraDB RDS for SQL Server.