RDS for SQL Server와 함께 AWS Managed Active Directory 사용
RDS for SQL Server와 함께 AWS Managed Active Directory 사용
Amazon RDS 사용자 가이드의 이 페이지를 한국어로 설명합니다.
출처: 문서
본문
RDS for SQL Server와 함께 AWS Managed Active Directory 사용
AWS Managed Microsoft AD를 사용하여 사용자가 RDS for SQL Server DB 인스턴스에 연결할 때 Windows 인증으로 사용자를 인증할 수 있습니다. DB 인스턴스는 AWS Directory Service for Microsoft Active Directory(AWS Managed Microsoft AD라고도 함)와 함께 작동하여 Windows 인증을 활성화합니다. 사용자가 트러스트 도메인에 가입된 SQL Server DB 인스턴스로 인증하면 인증 요청이 Directory Service로 만든 도메인 디렉터리로 전달됩니다.
리전 및 버전 가용성
Amazon RDS는 Windows 인증에 AWS Managed Microsoft AD만 사용을 지원합니다. RDS는 AD Connector 사용을 지원하지 않습니다. 자세한 내용은 다음을 참조하세요.
버전 및 리전 가용성에 대한 정보는 RDS for SQL Server의 Kerberos 인증을 참조하세요.
Windows 인증 설정 개요
Amazon RDS는 Windows 인증에 혼합 모드를 사용합니다. 이 방식은 마스터 사용자(SQL Server DB 인스턴스를 만들 때 사용한 이름과 비밀번호)가 SQL 인증을 사용함을 의미합니다. 마스터 사용자 계정은 권한 있는 자격 증명이므로 이 계정에 대한 액세스를 제한하세요.
온프레미스 또는 자체 호스팅 Microsoft Active Directory로 Windows 인증을 얻으려면 포리스트 트러스트를 만듭니다. 트러스트는 단방향 또는 양방향일 수 있습니다. Directory Service를 사용하여 포리스트 트러스트를 설정하는 방법에 대한 자세한 내용은 AWS Directory Service 관리 안내서의 트러스트 관계를 만들 시기를 참조하세요.
SQL Server DB 인스턴스에 대한 Windows 인증을 설정하려면 다음 단계를 수행합니다. 자세한 내용은 SQL Server DB 인스턴스용 Windows 인증 설정에서 설명합니다.
- AWS Management Console 또는 Directory Service API에서 AWS Managed Microsoft AD를 사용하여 AWS Managed Microsoft AD 디렉터리를 만듭니다.
- AWS CLI 또는 Amazon RDS API를 사용하여 SQL Server DB 인스턴스를 만드는 경우 AWS Identity and Access Management(IAM) 역할을 만듭니다. 이 역할은 관리형 IAM 정책
AmazonRDSDirectoryServiceAccess를 사용하며 Amazon RDS가 디렉터리에 호출할 수 있도록 허용합니다. 콘솔을 사용하여 SQL Server DB 인스턴스를 만들면 AWS가 IAM 역할을 대신 만들어 줍니다. 역할이 액세스를 허용하려면 AWS 계정의 AWS 리전에서 AWS STS(Security Token Service) 엔드포인트가 활성화되어 있어야 합니다. AWS STS 엔드포인트는 기본적으로 모든 AWS 리전에서 활성화되어 있으며 추가 조치 없이 사용할 수 있습니다. 자세한 내용은 IAM 사용자 가이드의 AWS 리전에서 AWS STS 관리를 참조하세요. - Microsoft Active Directory 도구를 사용하여 AWS Managed Microsoft AD 디렉터리에서 사용자와 그룹을 만들고 구성합니다. Active Directory에서 사용자와 그룹을 만드는 방법에 대한 자세한 내용은 AWS Directory Service 관리 안내서의 AWS Managed Microsoft AD에서 사용자 및 그룹 관리를 참조하세요.
- 디렉터리와 DB 인스턴스를 서로 다른 VPC에 배치하려면 크로스 VPC 트래픽을 활성화합니다.
- Amazon RDS를 사용하여 콘솔, AWS CLI 또는 Amazon RDS API에서 새 SQL Server DB 인스턴스를 만듭니다. 생성 요청에서 디렉터리를 만들 때 생성된 도메인 식별자("d-*" 식별자)와 만든 역할 이름을 제공합니다. 기존 SQL Server DB 인스턴스를 수정하여 DB 인스턴스의 도메인 및 IAM 역할 파라미터를 설정함으로써 Windows 인증을 사용하도록 할 수도 있습니다.
- 다른 DB 인스턴스와 마찬가지로 Amazon RDS 마스터 사용자 자격 증명을 사용하여 SQL Server DB 인스턴스에 연결합니다. DB 인스턴스가 AWS Managed Microsoft AD 도메인에 가입되어 있으므로 도메인의 Active Directory 사용자 및 그룹에서 SQL Server 로그인과 사용자를 프로비저닝할 수 있습니다. (이들은 SQL Server "Windows" 로그인으로 알려져 있습니다.) 데이터베이스 권한은 이러한 Windows 로그인에 부여 및 해지되는 표준 SQL Server 권한을 통해 관리됩니다.
Amazon RDS 콘솔을 사용하여 도메인에 연결된 RDS for SQL Server DB 인스턴스를 만들 때 AWS는 자동으로 rds-directoryservice-access-role IAM 역할을 만듭니다. 이 역할은 도메인 연결 인스턴스 관리에 필수적이며 다음 작업에 필요합니다.
- 도메인 연결 SQL Server 인스턴스에 구성 변경 수행
- Active Directory 통합 설정 관리
- 도메인 가입 인스턴스에 대한 유지 관리 작업 수행
중요 –
rds-directoryservice-access-roleIAM 역할을 삭제하면 Amazon RDS 콘솔 또는 API를 통해 도메인 연결 SQL Server 인스턴스를 변경할 수 없습니다. 인스턴스를 수정하려고 하면 "You don't have permission to iam:CreateRole" 오류 메시지가 표시됩니다. 액세스를 요청하려면 다음 텍스트를 복사하여 AWS 관리자에게 보내세요. 이 오류는 Amazon RDS가 도메인 연결을 관리하기 위해 역할을 다시 만들어야 하지만 필요한 권한이 없기 때문에 발생합니다. 또한 이 오류는 CloudTrail에 기록되지 않으므로 문제 해결이 더 어려울 수 있습니다.