Autenticacao do Windows com Amazon RDS para SQL Server · Parte 2 de 3
Usando a autenticação do Windows com uma instância de banco de dados Amazon RDS para SQL Server (Parte 2/3)
Neste post, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.
Palavras-chave
Neste post, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.

Este post tem o apoio e revisão do time da Valcann (www.valcann.com.br).

AWS Directory Service para Microsoft Active Directory
Use o AWS Directory Service para Microsoft Active Directory, também chamado de AWS Managed Microsoft AD, para configurar a autenticação do Windows para uma instância de banco de dados do SQL Server. Para configurar a autenticação do Windows, execute as seguintes etapas.
Etapa 1: Crie um diretório usando o AWS Directory Service para Microsoft Active Directory
O AWS Directory Service cria um Microsoft Active Directory totalmente gerenciado na nuvem AWS. Quando você cria um diretório AWS Managed Microsoft AD, o AWS Directory Service cria dois controladores de domínio e servidores Domain Name Service (DNS) em seu nome. Os servidores de diretório são criados em duas sub-redes em duas zonas de disponibilidade diferentes em um VPC. Essa redundância ajuda a garantir que seu diretório permaneça acessível mesmo se ocorrer uma falha.
Quando você cria um diretório do Microsoft AD gerenciado pela AWS, o AWS Directory Service executa as seguintes tarefas em seu nome:
- Configura um Microsoft Active Directory no VPC.
- Cria uma conta de administrador de diretório com o nome de usuário Admin e a senha especificada. Você usa essa conta para gerenciar seu diretório.
- Cria um grupo de segurança para os controladores de diretório.
Quando você inicia um AWS Directory Service para Microsoft Active Directory, a AWS cria uma Unidade Organizacional (OU) que contém todos os objetos do seu diretório. Essa UO, que tem o nome NetBIOS que você digitou ao criar o diretório, está localizada na raiz do domínio. A raiz do domínio pertence e é gerenciada pela AWS.
A conta de administrador que foi criada com seu diretório AWS Managed Microsoft AD tem permissões para as atividades administrativas mais comuns de sua unidade organizacional:
- Crie, atualize ou exclua usuários, grupos e computadores.
- Adicione recursos ao seu domínio, como servidores de arquivos ou de impressão, e atribua permissões para esses recursos a usuários e grupos em sua unidade organizacional.
- Crie UOs e contêineres adicionais.
- Delegar autoridade.
- Crie e vincule políticas de grupo.
- Restaure objetos excluídos da Lixeira do Active Directory.
- Execute os módulos AD e DNS do Windows PowerShell no Active Directory Web Service.
A conta de administrador também tem direitos para realizar as seguintes atividades em todo o domínio:
- Gerenciar configurações de DNS (adicionar, remover ou atualizar registros, zonas e encaminhadores).
- Veja os logs de eventos DNS.
- Veja os logs de eventos de segurança.
Para criar um diretório com AWS Managed Microsoft AD
- No console do AWS Directory Service, escolha Diretórios e escolha Configurar diretório.
- Escolha AWS Managed Microsoft AD . Esta é a única opção atualmente com suporte para uso com Amazon RDS.
- Escolha Próximo.
- Na página Inserir informações do diretório, forneça as seguintes informações:
- Edição
Escolha a edição que atende aos seus requisitos.
- **Nome DNS do diretório
**O nome completo do diretório, como corp.example.com. Nomes com mais de 47 caracteres não são suportados pelo SQL Server.
- **Nome NetBIOS do diretório
**Um nome abreviado opcional para o diretório, como CORP.
- **Descrição do diretório
**Uma descrição opcional para o diretório.
- **Senha do administrador
**A senha do administrador do diretório. O processo de criação do diretório cria uma conta de administrador com o nome de usuário Admin e esta senha. A senha do administrador do diretório não pode incluir a palavra admin. A senha diferencia maiúsculas de minúsculas e deve ter de 8 a 64 caracteres. Ele também deve conter pelo menos um caractere de três das quatro categorias a seguir: _- Letras minúsculas (az)
- Letras maiúsculas (AZ)
- Números (0–9)
- Caracteres não alfanuméricos (~! @ # $% ^ & * - + = `| \ () { } [] :;” ‘<>,.? /)
- **Confirme a Senha
**Digite novamente a senha do administrador.
- Escolha Próximo.
- Na página Escolher VPC e sub-redes , forneça as seguintes informações:
- VPC
Escolha o VPC para o diretório.
- Sub-redes
Escolha as sub-redes para os servidores de diretório. As duas sub-redes devem estar em zonas de disponibilidade diferentes.
- Escolha Próximo.
Revise as informações do diretório. Se forem necessárias alterações, escolha Anterior. Quando as informações estiverem corretas, escolha Criar diretório.

A criação do diretório demora vários minutos. Quando ele é criado com sucesso, o valor do Status muda para Ativo .
Para ver informações sobre o seu diretório, escolha o ID do diretório na lista de diretórios. Anote a ID do diretório . Você precisa desse valor ao criar ou modificar sua instância de banco de dados do SQL Server.

Etapa 2: Criar a função IAM para uso pelo Amazon RDS
Se você usar o console para criar sua instância de banco de dados do SQL Server, poderá pular esta etapa. Se você usar a CLI ou RDS API para criar sua instância de banco de dados do SQL Server, deverá criar uma função IAM que use a política IAM gerenciada AmazonRDSDirectoryServiceAccess. Essa função permite que o Amazon RDS faça chamadas para o AWS Directory Service para você.
Se você estiver usando uma política personalizada para ingressar em um domínio, em vez de usar a política gerenciada pela AWS AmazonRDSDirectoryServiceAccess, certifique-se de permitir a ação ds:GetAuthorizedApplicationDetails. Este requisito entra em vigor a partir de julho de 2019, devido a uma mudança na API do AWS Directory Service.
A seguinte política IAM AmazonRDSDirectoryServiceAccess, fornece acesso ao AWS Directory Service.
{
“Version”: “2012–10–17”,
“Statement”: [
{
“Action”: [
“ds:DescribeDirectories”,
“ds:AuthorizeApplication”,
“ds:UnauthorizeApplication”,
“ds:GetAuthorizedApplicationDetails”
],
“Effect”: “Allow”,
“Resource”: “*”
}
]
}
Crie uma função IAM usando esta política.
Etapa 3: criar e configurar usuários e grupos
Você pode criar usuários e grupos com a ferramenta Usuários e Computadores do Active Directory. Esta ferramenta é uma das ferramentas dos Serviços de Domínio Active Directory e dos Serviços Active Directory Lightweight Directory. Os usuários representam pessoas ou entidades individuais que têm acesso ao seu diretório. Os grupos são muito úteis para conceder ou negar privilégios a grupos de usuários, em vez de ter que aplicar esses privilégios a cada usuário individual.
Para criar usuários e grupos em um diretório AWS Directory Service, você deve estar conectado a uma instância do Windows EC2 que seja membro do diretório AWS Directory Service. Você também deve estar logado como um usuário com privilégios para criar usuários e grupos.
Etapa 4: ativar o tráfego VPC cruzado entre o diretório e a instância de banco de dados
Se você planeja localizar o diretório e a instância de banco de dados no mesmo VPC, pule esta etapa e vá para a Etapa 5: criar ou modificar uma instância de banco de dados do SQL Server.
Se você planeja localizar o diretório e a instância de banco de dados em diferentes VPCs, configure o tráfego entre VPC usando o peering de VPC ou o AWS Transit Gateway.
O procedimento a seguir permite o tráfego entre VPCs usando peering de VPC.
Para habilitar o tráfego entre VPC usando peering de VPC
Configure regras de roteamento VPC apropriadas para garantir que o tráfego de rede possa fluir para os dois lados.
Certifique-se de que o grupo de segurança da instância de banco de dados pode receber tráfego de entrada do grupo de segurança do diretório.
Certifique-se de que não haja uma regra de lista de controle de acesso à rede (ACL) para bloquear o tráfego.
Se uma conta AWS diferente possuir o diretório, você deve compartilhar o diretório.
Para compartilhar o diretório entre contas AWS
Comece a compartilhar o diretório com a conta da AWS na qual a instância de banco de dados será criada.
Faça login no console do AWS Directory Service usando a conta da instância de banco de dados e certifique-se de que o domínio tenha o status SHARED antes de prosseguir.
Enquanto estiver conectado ao console do AWS Directory Service usando a conta da instância de banco de dados, observe o valor de ID do diretório. Use este ID de diretório para unir a instância de banco de dados ao domínio.
Nos próximo post, finalizaremos o processo de como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.
Até lá!
Comentários
Todo comentário passa por moderação antes de aparecer aqui. Nada é publicado automaticamente.
Carregando…