← Todas as publicações

Autenticacao do Windows com Amazon RDS para SQL Server · Parte 2 de 3

Usando a autenticação do Windows com uma instância de banco de dados Amazon RDS para SQL Server (Parte 2/3)

Neste post, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.

6 min de leitura1.397 palavrasSeções: 5Imagens: 4Blocos de código: 106 set 2022

Palavras-chave

Compartilhar
Comentar

Neste post, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.

Este post tem o apoio e revisão do time da Valcann (www.valcann.com.br).

AWS Directory Service para Microsoft Active Directory

Use o AWS Directory Service para Microsoft Active Directory, também chamado de AWS Managed Microsoft AD, para configurar a autenticação do Windows para uma instância de banco de dados do SQL Server. Para configurar a autenticação do Windows, execute as seguintes etapas.

Etapa 1: Crie um diretório usando o AWS Directory Service para Microsoft Active Directory

O AWS Directory Service cria um Microsoft Active Directory totalmente gerenciado na nuvem AWS. Quando você cria um diretório AWS Managed Microsoft AD, o AWS Directory Service cria dois controladores de domínio e servidores Domain Name Service (DNS) em seu nome. Os servidores de diretório são criados em duas sub-redes em duas zonas de disponibilidade diferentes em um VPC. Essa redundância ajuda a garantir que seu diretório permaneça acessível mesmo se ocorrer uma falha.

Quando você cria um diretório do Microsoft AD gerenciado pela AWS, o AWS Directory Service executa as seguintes tarefas em seu nome:

  • Configura um Microsoft Active Directory no VPC.
  • Cria uma conta de administrador de diretório com o nome de usuário Admin e a senha especificada. Você usa essa conta para gerenciar seu diretório.
  • Cria um grupo de segurança para os controladores de diretório.

Quando você inicia um AWS Directory Service para Microsoft Active Directory, a AWS cria uma Unidade Organizacional (OU) que contém todos os objetos do seu diretório. Essa UO, que tem o nome NetBIOS que você digitou ao criar o diretório, está localizada na raiz do domínio. A raiz do domínio pertence e é gerenciada pela AWS.

A conta de administrador que foi criada com seu diretório AWS Managed Microsoft AD tem permissões para as atividades administrativas mais comuns de sua unidade organizacional:

  • Crie, atualize ou exclua usuários, grupos e computadores.
  • Adicione recursos ao seu domínio, como servidores de arquivos ou de impressão, e atribua permissões para esses recursos a usuários e grupos em sua unidade organizacional.
  • Crie UOs e contêineres adicionais.
  • Delegar autoridade.
  • Crie e vincule políticas de grupo.
  • Restaure objetos excluídos da Lixeira do Active Directory.
  • Execute os módulos AD e DNS do Windows PowerShell no Active Directory Web Service.

A conta de administrador também tem direitos para realizar as seguintes atividades em todo o domínio:

  • Gerenciar configurações de DNS (adicionar, remover ou atualizar registros, zonas e encaminhadores).
  • Veja os logs de eventos DNS.
  • Veja os logs de eventos de segurança.

Para criar um diretório com AWS Managed Microsoft AD

  1. No console do AWS Directory Service, escolha Diretórios e escolha Configurar diretório.
  2. Escolha AWS Managed Microsoft AD . Esta é a única opção atualmente com suporte para uso com Amazon RDS.
  3. Escolha Próximo.
  4. Na página Inserir informações do diretório, forneça as seguintes informações:
  5. Edição

Escolha a edição que atende aos seus requisitos.

  1. **Nome DNS do diretório

**O nome completo do diretório, como corp.example.com. Nomes com mais de 47 caracteres não são suportados pelo SQL Server.

  1. **Nome NetBIOS do diretório

**Um nome abreviado opcional para o diretório, como CORP.

  1. **Descrição do diretório

**Uma descrição opcional para o diretório.

  1. **Senha do administrador

**A senha do administrador do diretório. O processo de criação do diretório cria uma conta de administrador com o nome de usuário Admin e esta senha. A senha do administrador do diretório não pode incluir a palavra admin. A senha diferencia maiúsculas de minúsculas e deve ter de 8 a 64 caracteres. Ele também deve conter pelo menos um caractere de três das quatro categorias a seguir: _- Letras minúsculas (az)

  • Letras maiúsculas (AZ)
  • Números (0–9)
  • Caracteres não alfanuméricos (~! @ # $% ^ & * - + = `| \ () { } [] :;” ‘<>,.? /)
  • **Confirme a Senha

**Digite novamente a senha do administrador.

  1. Escolha Próximo.
  2. Na página Escolher VPC e sub-redes , forneça as seguintes informações:
  3. VPC

Escolha o VPC para o diretório.

  1. Sub-redes

Escolha as sub-redes para os servidores de diretório. As duas sub-redes devem estar em zonas de disponibilidade diferentes.

  1. Escolha Próximo.

Revise as informações do diretório. Se forem necessárias alterações, escolha Anterior. Quando as informações estiverem corretas, escolha Criar diretório.

A criação do diretório demora vários minutos. Quando ele é criado com sucesso, o valor do Status muda para Ativo .

Para ver informações sobre o seu diretório, escolha o ID do diretório na lista de diretórios. Anote a ID do diretório . Você precisa desse valor ao criar ou modificar sua instância de banco de dados do SQL Server.

Etapa 2: Criar a função IAM para uso pelo Amazon RDS

Se você usar o console para criar sua instância de banco de dados do SQL Server, poderá pular esta etapa. Se você usar a CLI ou RDS API para criar sua instância de banco de dados do SQL Server, deverá criar uma função IAM que use a política IAM gerenciada AmazonRDSDirectoryServiceAccess. Essa função permite que o Amazon RDS faça chamadas para o AWS Directory Service para você.

Se você estiver usando uma política personalizada para ingressar em um domínio, em vez de usar a política gerenciada pela AWS AmazonRDSDirectoryServiceAccess, certifique-se de permitir a ação ds:GetAuthorizedApplicationDetails. Este requisito entra em vigor a partir de julho de 2019, devido a uma mudança na API do AWS Directory Service.

A seguinte política IAM AmazonRDSDirectoryServiceAccess, fornece acesso ao AWS Directory Service.

{
 “Version”: “2012–10–17”,
 “Statement”: [
  {
  “Action”: [
     “ds:DescribeDirectories”,
     “ds:AuthorizeApplication”,
     “ds:UnauthorizeApplication”,
     “ds:GetAuthorizedApplicationDetails”
  ],
     “Effect”: “Allow”,
     “Resource”: “*”
  }
 ]
}

Crie uma função IAM usando esta política.

Etapa 3: criar e configurar usuários e grupos

Você pode criar usuários e grupos com a ferramenta Usuários e Computadores do Active Directory. Esta ferramenta é uma das ferramentas dos Serviços de Domínio Active Directory e dos Serviços Active Directory Lightweight Directory. Os usuários representam pessoas ou entidades individuais que têm acesso ao seu diretório. Os grupos são muito úteis para conceder ou negar privilégios a grupos de usuários, em vez de ter que aplicar esses privilégios a cada usuário individual.

Para criar usuários e grupos em um diretório AWS Directory Service, você deve estar conectado a uma instância do Windows EC2 que seja membro do diretório AWS Directory Service. Você também deve estar logado como um usuário com privilégios para criar usuários e grupos.

Etapa 4: ativar o tráfego VPC cruzado entre o diretório e a instância de banco de dados

Se você planeja localizar o diretório e a instância de banco de dados no mesmo VPC, pule esta etapa e vá para a Etapa 5: criar ou modificar uma instância de banco de dados do SQL Server.

Se você planeja localizar o diretório e a instância de banco de dados em diferentes VPCs, configure o tráfego entre VPC usando o peering de VPC ou o AWS Transit Gateway.

O procedimento a seguir permite o tráfego entre VPCs usando peering de VPC.

Para habilitar o tráfego entre VPC usando peering de VPC

Configure regras de roteamento VPC apropriadas para garantir que o tráfego de rede possa fluir para os dois lados.

Certifique-se de que o grupo de segurança da instância de banco de dados pode receber tráfego de entrada do grupo de segurança do diretório.

Certifique-se de que não haja uma regra de lista de controle de acesso à rede (ACL) para bloquear o tráfego.

Se uma conta AWS diferente possuir o diretório, você deve compartilhar o diretório.

Para compartilhar o diretório entre contas AWS

Comece a compartilhar o diretório com a conta da AWS na qual a instância de banco de dados será criada.

Faça login no console do AWS Directory Service usando a conta da instância de banco de dados e certifique-se de que o domínio tenha o status SHARED antes de prosseguir.

Enquanto estiver conectado ao console do AWS Directory Service usando a conta da instância de banco de dados, observe o valor de ID do diretório. Use este ID de diretório para unir a instância de banco de dados ao domínio.

Nos próximo post, finalizaremos o processo de como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.

Até lá!

Comentários

Todo comentário passa por moderação antes de aparecer aqui. Nada é publicado automaticamente.

Carregando…