AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Wie behebe ich Probleme mit der Windows-Authentifizierung von Amazon RDS für SQL Server mit AWS Managed Microsoft AD?
Ich habe AWS Directory Service für Microsoft Active Directory für mein AWS-Konto konfiguriert. Ich habe Probleme, wenn ich versuche, eine Amazon Relational Database Service (Amazon RDS) für Microsoft SQL Server-Datenbank (DB)-Instance zu erstellen.
Kurzbeschreibung
Wenn du eine Amazon RDS für SQL Server-DB-Instance erstellst, tritt möglicherweise eines der folgenden Probleme auf:
- AWS Managed Microsoft AD ist nicht verfügbar.
- Du erhältst die Fehlermeldung „Failed to join a host to a domain“ oder der Verzeichnisstatus in der Amazon Aurora- und RDS-Konsole zeigt Failed (Fehlgeschlagen) an.
- Du kannst die Windows-Authentifizierung nicht verwenden, um dich bei der DB-Instance anzumelden.
Du kannst die Windows-Authentifizierung für RDS für SQL Server-DB-Instances über mehrere AWS-Konten und Virtual Private Clouds (VPCs) hinweg verwenden. Du kannst auch ein AWS Managed Microsoft AD-Verzeichnis für mehrere Konten und VPCs gemeinsam nutzen, um verzeichnisorientierte Datenbank-Workloads zu verwalten. Jedoch müssen sich die RDS für SQL Server-DB-Instances in derselben AWS-Region wie das AWS Managed Microsoft AD-Verzeichnis befinden.
Lösung
Hinweis: Wenn du beim Ausführen von Befehlen der AWS Command Line Interface (AWS CLI) Fehler erhältst, lies Beheben von Fehlern für den AWS CLI. Stelle außerdem sicher, dass du die neueste Version der AWS CLI verwendest.
AWS Managed Microsoft AD ist nicht aufgeführt oder nicht verfügbar, wenn du eine DB-Instance erstellst
Wichtig: Um das AWS Managed Microsoft AD in der Aurora- und RDS-Konsole aufzulisten, muss der verwaltete Domain-Typ AWS Managed active directory (Von AWS verwaltetes Active Directory) sein.
Wenn sich das AWS Managed Microsoft AD in einer anderen Region als die DB-Instance befindet, listet Amazon RDS das Verzeichnis nicht auf, wenn du die DB-Instance erstellst oder änderst. Um dieses Problem zu beheben, stelle sicher, dass sich die DB-Instance in derselben Region wie dein Verzeichnis befindet.
Um zu überprüfen, ob sich deine DB-Instance in derselben Region wie dein Verzeichnis befindet, führe die folgenden Schritte aus:
- Öffne die Aurora- und RDS-Konsole.
- Wähle im Navigationsbereich Databases (Datenbanken).
- Wähle die DB-Instance aus.
- Notiere dir im Abschnitt Summary (Zusammenfassung) die Region, in der sich die DB-Instance befindet.
- Verwende die AWS Directory Service-Konsole, um zu bestätigen, dass sich das Verzeichnis in derselben Region wie die DB-Instance befindet.
Wenn sich dein AWS Managed Microsoft AD in einem anderen Konto als die DB-Instance befindet, führe die folgenden Schritte aus:
- Gib das Verzeichnis für das AWS-Konto frei, in dem du die DB-Instance erstellen möchtest.
- Verwende das Konto für die DB-Instance, um die AWS Directory Service-Konsole zu öffnen.
- Stelle sicher, dass sich die Domain im Status SHARED befindet.
- Verwende den Wert Directory ID (Verzeichnis-ID), um die DB-Instance mit der Domain zu verbinden.
Du erhältst einen Fehler oder der Verzeichnisstatus zeigt „Failed“ an, wenn du eine DB-Instance mit einer Domain verbindest
Wenn du eine DB-Instance mit einer Domäne verbindest, erhältst du möglicherweise die Fehlermeldung „Failed to join a host to a domain. Domain membership status for instance XXXXXXX has been set to Failed“. Oder der Verzeichnisstatus könnte als Failed (Fehlgeschlagen) angezeigt werden.
Gehe wie folgt vor, um den Fehler beim Domain-Beitritt zu beheben:
- Stelle sicher, dass du die Sicherheitsgruppe der RDS für SQL Server-Instance so konfiguriert hast, dass der folgende ausgehende Datenverkehr zugelassen wird:
TCP- und UDP-Port 53
TCP- und UDP-Port 88
TCP- und UDP-Port 135
TCP- und UDP-Port 389
TCP- und UDP-Port 445
TCP- und UDP-Port 464
TCP-Port 636
TCP-Port 3268
TCP-Port 3269
TCP-Port 9389
TCP-Ports 49152-65535
UDP-Port 123
UDP-Port 138 - Stelle sicher, dass du die AWS Managed Microsoft AD-Sicherheitsgruppe so konfiguriert hast, dass der korrekte eingehende Datenverkehr zugelassen wird.
Hinweis: AWS Directory Service erstellt eine Sicherheitsgruppe, wenn du ein AWS Managed Microsoft AD erstellst. Eine Liste der Regeln für eingehenden und ausgehenden Datenverkehr, die der Sicherheitsgruppe hinzugefügt wurden, findest du unter Was entsteht mit deinem AWS Verwaltetes Microsoft AD. - Prüfe, ob sich die DB-Instance und das AWS Managed Microsoft AD in unterschiedlichen VPCs oder Konten befinden.
Hinweis: Wenn dies der Fall ist, stelle sicher, dass eine korrekte Route vorhanden ist, um die DB-Instance mit dem AWS Managed Microsoft AD zu verbinden. Stelle außerdem sicher, dass es eine korrekte Route für das Microsoft Managed AD gibt, um die DB-Instance zu erreichen.
Nachdem du mögliche Ursachen für den Fehler beim Domain-Beitritt identifiziert und behoben hast, führe die folgenden Schritte aus, um die Domain erneut mit der DB-Instance zu verbinden:
- Öffne die Aurora- und RDS-Konsole.
- Wähle im Navigationsbereich Databases (Datenbanken).
- Wähle die DB-Instance aus, die der Domain nicht beitreten konnte, und wähle dann Modify (Ändern).
- Wähle im Abschnitt Microsoft SQL Server Windows Authentication (Microsoft SQL Server-Windows-Authentifizierung) für Directory (Verzeichnis) die Option None (Keine).
- Wähle Apply immediately (Sofort anwenden).
Hinweis: Wenn die Änderung abgeschlossen ist, wird die DB-Instance automatisch neu gestartet. - Wähle im Navigationsbereich Databases (Datenbanken).
- Wähle die DB-Instance und anschließend Modify (Ändern) aus.
- Wähle im Abschnitt Microsoft SQL Server Windows Authentication (Microsoft SQL Server-Windows-Authentifizierung) für Directory (Verzeichnis) dein Verzeichnis aus.
- Wähle Apply immediately (Sofort anwenden).
Hinweis: Wenn die Änderung abgeschlossen ist, wird die DB-Instance erneut gestartet.
Ein InvalidParameterCombination-Fehler tritt auf, wenn du die ModifyDBInstance-Operation aufrufst
Wenn du die Operation ModifyDBInstance aufrufst, erhältst du möglicherweise die Fehlermeldung „IAM role provided is not valid, check that the role exists and has the correct policies“.
Verwende die standardmäßige AWS Identity and Access Management (IAM)-Rolle rds-directoryservice-access-role, wenn du die AWS-CLI verwendest, um einen Directory Service an die DB-Instance anzuhängen.
Wenn du eine benutzerdefinierte Rolle verwendest, füge der benutzerdefinierten Rolle die Standardrichtlinie AmazonRDSDirectoryServiceAccess hinzu.
Die Windows-Authentifizierung konnte nicht verwendet werden, um sich bei der DB-Instance anzumelden
Die Windows-Authentifizierung erfordert eine SQL-Anmeldung auf der Instance für den AWS Managed Microsoft AD-Benutzer oder die Gruppe. Die SQL-Anmeldung verwendet die primären Benutzeranmeldeinformationen der DB-Instance. Wenn du Gruppen oder Benutzer im On-Premises-Microsoft Active Directory verwendest, dann musst du ein Vertrauensverhältnis einrichten.
Gehe wie folgt vor, um ein Vertrauensverhältnis einzurichten:
- Melde dich mit SQL Server Management Studio (SSMS) als Hauptbenutzer bei der DB-Instance an.
- Führe den folgenden Befehl aus, um die Anmeldung für die Windows-Authentifizierung zu erstellen:
Hinweis: Ersetze Domain Name\user or group durch deinen Domänennamen und den Benutzer oder die Gruppe, die du verwenden möchtest. Wenn du eine Anmeldung für die Windows-Authentifizierung auf einer RDS für SQL Server-Instance erstellst, musst du T-SQL verwenden. Du kannst die grafische Benutzeroberfläche (GUI) nicht verwenden, um eine Anmeldung in SQL SSMS zu erstellen.CREATE LOGIN [Domain Name\user or group] FROM WINDOWS WITH DEFAULT_DATABASE = [master], DEFAULT_LANGUAGE = [us_english]; - Stelle mithilfe der Windows-Authentifizierung eine Verbindung zur DB-Instance her.
Weitere Informationen
Arbeiten mit AWS Managed Active Directory mit RDS für SQL Server
Verbindung zur Amazon-RDS-DB-Instance kann nicht hergestellt werden
Joining your Amazon RDS DB instances across accounts to a single shared domain (Kontenübergreifende Verknüpfung der Amazon RDS-DB-Instances zu einer einzigen gemeinsamen Domäne)
Migrating Microsoft SQL Server databases to the AWS Cloud (Migration von Microsoft SQL Server-Datenbanken zur AWS Cloud)
- Themen
- Database
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 4 Jahren
AWS OFFICIALAktualisiert vor 5 Jahren