IAM 데이터베이스 인증 활성화 및 비활성화

IAM 데이터베이스 인증 활성화 및 비활성화

기본적으로 IAM 데이터베이스 인증은 DB 인스턴스에서 비활성화되어 있어요. AWS Management Console, AWS CLI 또는 API를 사용해 IAM 데이터베이스 인증을 활성화하거나 비활성화할 수 있어요.

출처: 문서

본문

기본적으로 IAM 데이터베이스 인증은 DB 인스턴스에서 비활성화되어 있어요. AWS Management Console, AWS CLI 또는 API를 사용해 IAM 데이터베이스 인증을 활성화하거나 비활성화할 수 있어요.

다음 작업 중 하나를 수행할 때 IAM 데이터베이스 인증을 활성화할 수 있어요.

  • IAM 데이터베이스 인증을 활성화한 새 DB 인스턴스를 생성하려면 "Amazon RDS DB 인스턴스 생성" 문서를 참고하세요.
  • IAM 데이터베이스 인증을 활성화하도록 DB 인스턴스를 수정하려면 "Amazon RDS DB 인스턴스 수정" 문서를 참고하세요.
  • IAM 데이터베이스 인증을 활성화한 상태로 스냅샷에서 DB 인스턴스를 복원하려면 "DB 인스턴스로 복원" 문서를 참고하세요.
  • IAM 데이터베이스 인증을 활성화한 상태로 특정 시점으로 DB 인스턴스를 복원하려면 "Amazon RDS용 DB 인스턴스를 지정된 시간으로 복원" 문서를 참고하세요.

각 생성 또는 수정 워크플로에는 Database authentication(데이터베이스 인증) 섹션이 있고, 여기서 IAM 데이터베이스 인증을 활성화하거나 비활성화할 수 있어요. 해당 섹션에서 **Password and IAM database authentication(암호 및 IAM 데이터베이스 인증)**을 선택하면 IAM 데이터베이스 인증을 활성화할 수 있어요.

기존 DB 인스턴스에서 IAM 데이터베이스 인증 활성화 또는 비활성화

  1. https://console.aws.amazon.com/rds/ 에서 Amazon RDS 콘솔을 열어요.

  2. 탐색 창에서 **Databases(데이터베이스)**를 선택해요.

  3. 수정할 DB 인스턴스를 선택해요.

    참고

    DB 인스턴스가 IAM 인증과 호환되는지 확인해요. "리전 및 버전 가용성"의 호환성 요구 사항을 확인하세요.

  4. **Modify(수정)**를 선택해요.

  5. Database authentication(데이터베이스 인증) 섹션에서 **Password and IAM database authentication(암호 및 IAM 데이터베이스 인증)**을 선택해 IAM 데이터베이스 인증을 활성화해요. Password authentication(암호 인증) 또는 **Password and Kerberos authentication(암호 및 Kerberos 인증)**을 선택하면 IAM 인증을 비활성화해요.

  6. IAM DB 인증 로그를 CloudWatch Logs로 게시하도록 선택할 수도 있어요. Log exports(로그 내보내기) 아래에서 iam-db-auth-error 로그 옵션을 선택해요. 로그를 CloudWatch Logs로 게시하면 스토리지를 소비하고 해당 스토리지에 대한 비용이 발생해요. 더 이상 필요하지 않은 CloudWatch Logs는 삭제해야 해요.

  7. **Continue(계속)**를 선택해요.

  8. 변경 사항을 즉시 적용하려면 Scheduling of modifications(수정 일정) 섹션에서 **Immediately(즉시)**를 선택해요.

  9. **Modify DB instance(DB 인스턴스 수정)**를 선택해요.

AWS CLI로 IAM 인증으로 새 DB 인스턴스 생성

AWS CLI로 IAM 인증을 사용해 새 DB 인스턴스를 생성하려면 create-db-instance 명령을 사용해요. 다음 예시와 같이 --enable-iam-database-authentication 옵션을 지정해요.

aws rds create-db-instance \
    --db-instance-identifier mydbinstance \
    --db-instance-class db.m3.medium \
    --engine MySQL \
    --allocated-storage 20 \
    --master-username masterawsuser \
    --manage-master-user-password \
    --enable-iam-database-authentication

기존 DB 인스턴스를 IAM 인증이 있도록 또는 없도록 업데이트하려면 AWS CLI 명령 modify-db-instance를 사용해요. 해당하는 경우 --enable-iam-database-authentication 또는 --no-enable-iam-database-authentication 옵션을 지정해요.

참고

DB 인스턴스가 IAM 인증과 호환되는지 확인해요. "리전 및 버전 가용성"의 호환성 요구 사항을 확인하세요.

기본적으로 Amazon RDS는 다음 유지보수 기간에 수정을 수행해요. 이를 재정의하고 IAM DB 인증을 가능한 한 빨리 활성화하려면 --apply-immediately 매개변수를 사용해요.

다음 예시는 기존 DB 인스턴스에 IAM 인증을 즉시 활성화하는 방법을 보여줘요.

aws rds modify-db-instance \
    --db-instance-identifier mydbinstance \
    --apply-immediately \
    --enable-iam-database-authentication

DB 인스턴스를 복원한다면 다음 AWS CLI 명령 중 하나를 사용해요.

  • restore-db-instance-to-point-in-time
  • restore-db-instance-from-db-snapshot

IAM 데이터베이스 인증 설정은 기본적으로 원본 스냅샷의 설정을 따릅니다. 이 설정을 변경하려면 해당하는 경우 --enable-iam-database-authentication 또는 --no-enable-iam-database-authentication 옵션을 설정해요.

API로 IAM 인증으로 새 DB 인스턴스 생성

API로 IAM 인증을 사용해 새 DB 인스턴스를 생성하려면 API 작업 CreateDBInstance를 사용해요. EnableIAMDatabaseAuthentication 매개변수를 true로 설정해요.

기존 DB 인스턴스를 IAM 인증이 있도록 업데이트하려면 API 작업 ModifyDBInstance를 사용해요. IAM 인증을 활성화하려면 EnableIAMDatabaseAuthentication 매개변수를 true로, 비활성화하려면 false로 설정해요.

참고

DB 인스턴스가 IAM 인증과 호환되는지 확인해요. "리전 및 버전 가용성"의 호환성 요구 사항을 확인하세요.

DB 인스턴스를 복원한다면 다음 API 작업 중 하나를 사용해요.

  • RestoreDBInstanceFromDBSnapshot
  • RestoreDBInstanceToPointInTime

IAM 데이터베이스 인증 설정은 기본적으로 원본 스냅샷의 설정을 따릅니다. 이 설정을 변경하려면 IAM 인증을 활성화하려면 EnableIAMDatabaseAuthentication 매개변수를 true로, 비활성화하려면 false로 설정해요.

더 알아보기 (Learn more)