Autenticacao do Windows com Amazon RDS para SQL Server · Parte 1 de 3
Usando a autenticação do Windows com uma instância de banco de dados Amazon RDS para SQL Server (Parte 1/3)
Nesta série de posts, falaremos sobre como Usar a autenticação do Windows com uma instância de banco de dados Amazon RDS para SQL Server.
Palavras-chave
Nesta série de posts, falaremos sobre como Usar a autenticação do Windows com uma instância de banco de dados Amazon RDS para SQL Server.

Este post tem o apoio e revisão do time da Valcann (www.valcann.com.br).

Usar a autenticação do Microsoft Windows para autenticar usuários quando eles se conectam à instância do banco de dados do Amazon RDS para Microsoft SQL Server
Você pode usar a autenticação do Microsoft Windows para autenticar usuários quando eles se conectam à instância do banco de dados do Amazon RDS para Microsoft SQL Server. A instância de banco de dados funciona com o AWS Directory Service para Microsoft Active Directory, também chamado de AWS Managed Microsoft AD, para habilitar a autenticação do Windows. Quando os usuários se autenticam com uma instância de banco de dados do SQL Server associada ao domínio confiante, as solicitações de autenticação são encaminhadas para o diretório de domínio que você cria com o AWS Directory Service.
O Amazon RDS oferece suporte à autenticação do Windows para SQL Server em todas as regiões da AWS. O RDS é compatível com o uso apenas do Microsoft AD gerenciado pela AWS para autenticação do Windows. RDS não suporta o uso do AD Connector.
Passos para configurar a autenticação do Windows em uma instância RDS do SQL Server
Para configurar a autenticação do Windows para uma instância de banco de dados do SQL Server, execute as etapas a seguir, as quais explicaremos em detalhes nos próximos posts:
- Use o AWS Managed Microsoft AD, a partir do AWS Management Console ou AWS Directory Service API, para criar um diretório AWS Managed Microsoft AD;
- Se você usar o AWS CLI ou Amazon RDS API para criar sua instância de banco de dados do SQL Server, crie uma função AWS Identity and Access Management (IAM). Essa função usa a política IAM gerenciada AmazonRDSDirectoryServiceAccess e permite que o Amazon RDS faça chamadas para o seu diretório. Se você usar o console para criar sua instância de banco de dados do SQL Server, a AWS criará a função IAM para você.
Para que a função permita o acesso, o ponto de extremidade do AWS Security Token Service (AWS STS) deve ser ativado na região da AWS para sua conta da AWS. Os endpoints do AWS STS estão ativos por padrão em todas as regiões da AWS e você pode usá-los sem qualquer ação adicional;
- Crie e configure usuários e grupos no diretório AWS Managed Microsoft AD usando as ferramentas do Microsoft Active Directory;
- Se você planeja localizar o diretório e a instância de banco de dados em diferentes VPCs, habilite o tráfego entre VPC;
- Use o Amazon RDS para criar uma nova instância de banco de dados do SQL Server a partir do console, AWS CLI ou Amazon RDS API. Na solicitação de criação, você fornece o identificador de domínio (“ d-*” identificador) que foi gerado quando você criou seu diretório e o nome da função que você criou. Você também pode modificar uma instância de banco de dados do SQL Server existente para usar a autenticação do Windows, definindo os parâmetros de domínio e função IAM para a instância de banco de dados;
- Use as credenciais de usuário mestre do Amazon RDS para se conectar à instância de banco de dados do SQL Server como você faz com qualquer outra instância de banco de dados. Como a instância de banco de dados está associada ao domínio AWS Managed Microsoft AD, você pode provisionar logins e usuários do SQL Server dos usuários e grupos do Active Directory em seu domínio. (Eles são conhecidos como logins “Windows” do SQL Server.) As permissões do banco de dados são gerenciadas por meio de permissões padrão do SQL Server concedidas e revogadas para esses logins do Windows.
Criação do endpoint para autenticação Kerberos
A autenticação baseada em Kerberos requer que o ponto de extremidade seja o nome do host especificado pelo cliente, um ponto e, em seguida, o nome de domínio totalmente qualificado (FQDN). Por exemplo, a seguir está um exemplo de um ponto de extremidade que você pode usar com a autenticação baseada em Kerberos. Neste exemplo, o nome do host da instância do banco de dados do SQL Server é ad-teste o nome do domínio é corp-ad.company.com.
ad-test.corp-ad.company.com
Se você quiser ter certeza de que sua conexão está usando Kerberos, execute a seguinte consulta:
SELECT net_transport, auth_scheme
FROM sys.dm_exec_connections
WHERE session_id = @@SPID;
Nos próximos posts, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.
Até lá!
Comentários
Todo comentário passa por moderação antes de aparecer aqui. Nada é publicado automaticamente.
Carregando…