Amazon RDS for MySQL용 Kerberos 인증 사용
Amazon RDS for MySQL용 Kerberos 인증 사용
AWS RDS 사용자 가이드의 이 페이지를 한국어로 설명합니다.
출처: 문서
본문
Kerberos 인증을 사용하여 MySQL DB 인스턴스에 연결할 때 사용자를 인증할 수 있습니다. DB 인스턴스는 AWS Directory Service for Microsoft Active Directory(AWS Managed Microsoft AD)와 함께 작동하여 Kerberos 인증을 활성화합니다. 신뢰 도메인에 가입된 MySQL DB 인스턴스로 사용자가 인증하면 인증 요청이 전달됩니다. 전달된 요청은 Directory Service로 만든 도메인 디렉터리로 이동합니다.
모든 자격 증명을 동일한 디렉터리에 유지하면 시간과 노력을 절약할 수 있습니다. 이 접근 방식을 사용하면 여러 DB 인스턴스의 자격 증명을 저장하고 관리하는 중앙 집중식 위치를 갖게 됩니다. 디렉터리를 사용하면 전반적인 보안 프로필도 개선할 수 있습니다.
리전 및 버전 가용성
기능 가용성 및 지원은 각 데이터베이스 엔진의 특정 버전과 AWS 리전에 따라 다릅니다. Kerberos 인증이 포함된 Amazon RDS의 버전 및 리전 가용성에 대한 자세한 내용은 Amazon RDS에서 Kerberos 인증에 지원되는 리전 및 DB 엔진을 참조하세요.
MySQL DB 인스턴스에 대한 Kerberos 인증 설정 개요
MySQL DB 인스턴스에 대해 Kerberos 인증을 설정하려면 다음 일반 단계를 완료하세요 (각 단계는 나중에 자세히 설명).
- AWS Managed Microsoft AD를 사용하여 AWS Managed Microsoft AD 디렉터리를 만듭니다. AWS Management Console, AWS CLI 또는 Directory Service를 사용하여 디렉터리를 만들 수 있습니다. 자세한 내용은 AWS Directory Service 관리자 안내서의 AWS Managed Microsoft AD 디렉터리 만들기를 참조하세요.
- 관리형 IAM 정책
AmazonRDSDirectoryServiceAccess를 사용하는 AWS Identity and Access Management(IAM) 역할을 만듭니다. 이 역할을 통해 Amazon RDS가 디렉터리에 호출할 수 있습니다.- 역할이 액세스를 허용하려면 AWS 계정의 AWS 리전에서 AWS Security Token Service(AWS STS) 엔드포인트가 활성화되어 있어야 합니다. AWS STS 엔드포인트는 모든 AWS 리전에서 기본적으로 활성화되어 있으며 추가 작업 없이 사용할 수 있습니다. 자세한 내용은 IAM 사용자 가이드의 AWS 리전에서 AWS STS 활성화 및 비활성화를 참조하세요.
- Microsoft Active Directory 도구를 사용하여 AWS Managed Microsoft AD 디렉터리에 사용자를 만들고 구성합니다. Active Directory에서 사용자 만들기에 대한 자세한 내용은 AWS Directory Service 관리자 안내서의 AWS Managed Microsoft AD에서 사용자 및 그룹 관리를 참조하세요.
- MySQL DB 인스턴스를 만들거나 수정합니다. CLI 또는 RDS API를 생성 요청에 사용하는 경우
Domain파라미터에 도메인 식별자를 지정합니다. 디렉터리를 만들 때 생성된d-*식별자와 만든 역할의 이름을 사용합니다.- 기존 MySQL DB 인스턴스를 Kerberos 인증을 사용하도록 수정하는 경우 DB 인스턴스의 도메인 및 IAM 역할 파라미터를 설정합니다. DB 인스턴스를 도메인 디렉터리와 동일한 VPC에 배치합니다.
- Amazon RDS 마스터 사용자 자격 증명을 사용하여 MySQL DB 인스턴스에 연결합니다.
CREATE USER절IDENTIFIED WITH 'auth_pam'를 사용하여 MySQL에 사용자를 만듭니다. 이렇게 만든 사용자는 Kerberos 인증을 사용하여 MySQL DB 인스턴스에 로그인할 수 있습니다.
MySQL DB 인스턴스에 대한 Kerberos 인증 설정
AWS Managed Microsoft AD를 사용하여 MySQL DB 인스턴스에 대해 Kerberos 인증을 설정합니다. Kerberos 인증을 설정하려면 다음 단계를 수행합니다.
1단계: AWS Managed Microsoft AD를 사용하여 디렉터리 만들기
Directory Service는 AWS 클라우드에서 완전 관리형 Active Directory를 만듭니다. AWS Managed Microsoft AD 디렉터리를 만들면 Directory Service가 사용자 대신 두 개의 도메인 컨트롤러와 DNS(도메인 이름 시스템) 서버를 만듭니다. 디렉터리 서버는 VPC의 서로 다른 서브넷에 생성됩니다. 이 중복성은 장애가 발생하더라도 디렉터리에 계속 액세스할 수 있도록 하는 데 도움이 됩니다.
AWS Managed Microsoft AD 디렉터리를 만들면 Directory Service가 사용자 대신 다음 작업을 수행합니다.
- VPC 내에 Active Directory를 설정합니다.
- 사용자 이름
Admin과 지정된 암호로 디렉터리 관리자 계정을 만듭니다. 이 계정으로 디렉터리를 관리합니다.
참고
이 암호를 반드시 저장하세요. Directory Service는 이를 저장하지 않습니다. 재설정은 할 수 있지만 검색은 할 수 없습니다.