네이티브 백업 및 복원 설정

네이티브 백업 및 복원 설정

Amazon RDS 사용자 가이드의 이 페이지를 한국어로 설명합니다.

출처: 문서

본문

네이티브 백업 및 복원 설정

네이티브 백업 및 복원을 설정하려면 세 가지 구성 요소가 필요합니다.

  • 백업 파일을 저장할 Amazon S3 버킷. 백업 파일에 사용할 S3 버킷이 있어야 하며, RDS로 마이그레이션할 백업을 업로드해야 합니다. 이미 Amazon S3 버킷이 있다면 사용할 수 있습니다. 없다면 버킷을 만들 수 있습니다. 또는 AWS Management Console을 사용하여 SQLSERVER_BACKUP_RESTORE 옵션을 추가할 때 새 버킷을 만들어 주도록 선택할 수 있습니다. S3 사용에 대한 정보는 Amazon Simple Storage Service 사용자 가이드를 참조하세요.
  • 버킷에 액세스할 AWS Identity and Access Management(IAM) 역할. 이미 IAM 역할이 있다면 사용할 수 있습니다. AWS Management Console을 사용하여 SQLSERVER_BACKUP_RESTORE 옵션을 추가할 때 새 IAM 역할을 만들어 주도록 선택할 수 있습니다. 또는 수동으로 새 역할을 만들 수 있습니다. 새 IAM 역할을 수동으로 만들려면 다음 섹션에서 설명하는 방식을 따르세요. 기존 IAM 역할에 트러스트 관계와 권한 정책을 연결하려는 경우에도 동일한 작업을 수행하세요.
  • DB 인스턴스의 옵션 그룹에 추가된 SQLSERVER_BACKUP_RESTORE 옵션. DB 인스턴스에서 네이티브 백업 및 복원을 활성화하려면 DB 인스턴스의 옵션 그룹에 SQLSERVER_BACKUP_RESTORE 옵션을 추가합니다. 자세한 내용과 지침은 SQL Server의 네이티브 백업 및 복원 지원을 참조하세요.

네이티브 백업 및 복원용 IAM 역할 수동 생성

네이티브 백업 및 복원에 사용할 새 IAM 역할을 수동으로 만들려면 그렇게 할 수 있습니다. 이 경우 Amazon RDS 서비스에서 Amazon S3 버킷으로 권한을 위임하는 역할을 만듭니다. IAM 역할을 만들 때 트러스트 관계와 권한 정책을 연결합니다. 트러스트 관계는 RDS가 이 역할을 수임할 수 있게 합니다. 권한 정책은 이 역할이 수행할 수 있는 작업을 정의합니다. 역할 생성에 대한 자세한 내용은 AWS 서비스에 권한을 위임할 역할 생성을 참조하세요.

네이티브 백업 및 복원 기능의 경우 이 섹션의 예시와 유사한 트러스트 관계와 권한 정책을 사용합니다. 다음 예제에서는 서비스 보안 주체 이름 rds.amazonaws.com을 모든 서비스 계정의 별칭으로 사용합니다. 다른 예제에서는 ARN(Amazon 리소스 이름)을 지정하여 트러스트 정책에서 액세스를 부여하는 다른 계정, 사용자 또는 역할을 식별합니다.

리소스 기반 트러스트 관계에서 aws:SourceArn 및 aws:SourceAccount 글로벌 조건 컨텍스트 키를 사용하여 서비스의 권한을 특정 리소스로 제한할 것을 권장합니다. 이것이 혼동된 대리자(confused deputy) 문제를 방지하는 가장 효과적인 방법입니다.

두 글로벌 조건 컨텍스트 키를 모두 사용하고 aws:SourceArn 값에 계정 ID가 포함될 수 있습니다. 이 경우 동일한 문에서 사용할 때 aws:SourceAccount 값과 aws:SourceArn 값의 계정이 동일한 계정 ID를 사용해야 합니다.

  • 단일 리소스에 대한 크로스 서비스 액세스를 원하면 aws:SourceArn을 사용합니다.
  • 해당 계정의 모든 리소스가 크로스 서비스 사용과 연결되도록 하려면 aws:SourceAccount를 사용합니다.

트러스트 관계에서 역할에 액세스하는 리소스의 전체 ARN과 함께 aws:SourceArn 글로벌 조건 컨텍스트 키를 사용해야 합니다. 네이티브 백업 및 복원의 경우 다음 예제와 같이 DB 옵션 그룹과 DB 인스턴스를 모두 포함해야 합니다.

네이티브 백업 및 복원용 글로벌 조건 컨텍스트 키가 있는 트러스트 관계 예제
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "",
      "Effect": "Allow",
      "Principal": {
        "Service": "rds.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "123456789012"
        },
        "ArnLike": {
          "aws:SourceArn": "arn:aws:rds:us-east-1:123456789012:og:default:optiongroup:*"
        }
      }
    }
  ]
}

더 알아보기 (Learn more)