Autenticacao do Windows com Amazon RDS para SQL Server · Parte 3 de 3
Usando a autenticação do Windows com uma instância de banco de dados Amazon RDS para SQL Server (Parte 3/3)
Neste post, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.
Neste post, falaremos sobre como configurar a autenticação do Windows para instâncias de banco de dados do SQL Server.

Este post tem o apoio e revisão do time da Valcann (www.valcann.com.br).

AWS Directory Service para Microsoft Active Directory
Daremos seguimento a configuração do AWS Directory Service para Microsoft Active Directory, também chamado de AWS Managed Microsoft AD, para configurar a autenticação do Windows para uma instância de banco de dados do SQL Server. Para configurar a autenticação do Windows, execute as seguintes etapas.
Etapa 5: criar ou modificar uma instância de banco de dados do SQL Server
Crie ou modifique uma instância de banco de dados do SQL Server para usar com seu diretório. Você pode usar o console, CLI ou RDS API para associar uma instância de banco de dados a um diretório. Você pode fazer isso de uma das seguintes maneiras:
- Crie uma nova instância de banco de dados do SQL Server usando o console, o comando create-db-instance da CLI ou a operação CreateDBInstance na RDS API.
- Modifique uma instância de banco de dados do SQL Server existente usando o console, o comando modify-db-instance da CLI ou a operação ModifyDBInstance na RDS API.
- Restaure uma instância de banco de dados do SQL Server a partir de um instantâneo de banco de dados usando o console, o comando restore-db-instance-from-db-snapshot da CLI ou a operação RestoreDBInstanceFromDBSnapshot na RDS API.
- Restaure uma instância de banco de dados do SQL Server para um momento específico usando o console, o comando CLI restore-db-instance-to-point-in-time ou a operação da API RDS RestoreDBInstanceToPointInTime.
A autenticação do Windows só é compatível com instâncias de banco de dados do SQL Server em um VPC.
Para que a instância de banco de dados possa usar o diretório de domínio que você criou, é necessário o seguinte:
- Para Diretório , você deve escolher o identificador de domínio ( ) gerado quando você criou o diretório. d-ID
- Certifique-se de que o grupo de segurança VPC tenha uma regra de saída que permita que a instância de banco de dados se comunique com o diretório.

Quando você usa o AWS CLI, os seguintes parâmetros são necessários para que a instância de banco de dados possa usar o diretório que você criou:
- Para o parâmetro — domain, use o identificador de domínio ( ) gerado quando você criou o diretório. d-ID
- Para o parâmetro — domain-iam-role-name, use a função que você criou que usa a política IAM gerenciada AmazonRDSDirectoryServiceAccess.
Por exemplo, o seguinte comando CLI modifica uma instância de banco de dados para usar um diretório.
Para Linux, macOS ou Unix:
aws rds modify-db-instance \
— db-instance-identifier mydbinstance \
— domain d-ID \
— domain-iam-role-name role-name
Para Windows:
aws rds modify-db-instance ^
— db-instance-identifier mydbinstance ^
— domain d-ID ^
— domain-iam-role-name role-name
Etapa 6: Criar logins de autenticação do Windows no SQL Server
Use as credenciais de usuário mestre do Amazon RDS para se conectar à instância de banco de dados do SQL Server como você faz com qualquer outra instância de banco de dados. Como a instância de banco de dados está associada ao domínio AWS Managed Microsoft AD, você pode provisionar logins e usuários do SQL Server. Você faz isso a partir dos usuários e grupos do Active Directory em seu domínio. As permissões do banco de dados são gerenciadas por meio de permissões padrão do SQL Server concedidas e revogadas para esses logons do Windows.
Para que um usuário do Active Directory se autentique com o SQL Server, deve existir um login do Windows do SQL Server para o usuário ou grupo do qual o usuário é membro. O controle de acesso refinado é feito por meio da concessão e revogação de permissões nesses logons do SQL Server. Um usuário que não tem um logon do SQL Server ou pertence a um grupo com esse logon não pode acessar a instância do banco de dados do SQL Server.
A permissão ALTER ANY LOGIN é necessária para criar um logon do SQL Server do Active Directory. Se você não criou nenhum login com essa permissão, conecte-se como o usuário mestre da instância de banco de dados usando a autenticação do SQL Server.
Execute um comando de linguagem de definição de dados (DDL), como o exemplo a seguir, para criar um logon do SQL Server para um usuário ou grupo do Active Directory.
USE [master]
GO
CREATE LOGIN [mydomain\myuser] FROM WINDOWS WITH DEFAULT_DATABASE = [master], DEFAULT_LANGUAGE = [us_english];
GO
Os usuários (humanos e aplicativos) do seu domínio agora podem se conectar à instância do RDS para SQL Server a partir de uma máquina cliente associada ao domínio usando a autenticação do Windows.
Gerenciando uma instância de banco de dados em um domínio
Você pode usar o console, AWS CLI ou a API Amazon RDS para gerenciar sua instância de banco de dados e seu relacionamento com seu domínio. Por exemplo, você pode mover a instância de banco de dados para dentro, para fora ou entre domínios.
Por exemplo, usando a API Amazon RDS, você pode fazer o seguinte:
- Para tentar novamente uma associação de domínio para uma associação com falha, use a operação da API ModifyDBInstance e especifique o ID do diretório da associação atual.
- Para atualizar o nome da função IAM para associação, use a ModifyDBInstanceoperação API e especifique o ID do diretório da associação atual e a nova função IAM.
- Para remover uma instância de banco de dados de um domínio, use a ModifyDBInstanceoperação API e especifique nonecomo o parâmetro de domínio.
- Para mover uma instância de banco de dados de um domínio para outro, use a ModifyDBInstanceoperação API e especifique o identificador de domínio do novo domínio como o parâmetro de domínio.
- Para listar a associação de cada instância de banco de dados, use a operação da API DescribeDBInstances.
Noções básicas sobre associação de domínio
Depois de criar ou modificar sua instância de banco de dados, a instância se torna um membro do domínio. O console da AWS indica o status da associação de domínio para a instância de banco de dados. O status da instância de banco de dados pode ser um dos seguintes:
- ingressou — a instância é membro do domínio.
- ingressar — A instância está em processo de se tornar um membro do domínio.
- pendente-junção — A associação da instância está pendente.
- pendente-manutenção-junção — AWS tentará tornar a instância um membro do domínio durante a próxima janela de manutenção agendada.
- remoção pendente — A remoção da instância do domínio está pendente.
- pendente-manutenção-remoção — AWS tentará remover a instância do domínio durante a próxima janela de manutenção agendada.
- falhou — Um problema de configuração impediu que a instância ingressasse no domínio. Verifique e corrija sua configuração antes de emitir novamente o comando de modificação de instância.
- removendo — a instância está sendo removida do domínio.
Uma solicitação para se tornar um membro de um domínio pode falhar devido a um problema de conectividade de rede ou uma função incorreta do IAM. Por exemplo, você pode criar uma instância de banco de dados ou modificar uma instância existente e ter a tentativa de falha para a instância de banco de dados se tornar um membro de um domínio. Nesse caso, emita novamente o comando para criar ou modificar a instância de banco de dados ou modifique a instância recém-criada para ingressar no domínio.
Conectando-se ao SQL Server com autenticação do Windows
Para se conectar ao SQL Server com Autenticação do Windows, você deve estar conectado a um computador associado a um domínio como um usuário de domínio. Após iniciar o SQL Server Management Studio, escolha Autenticação do Windows como o tipo de autenticação, conforme mostrado a seguir.

Caso tenha alguma dúvida ou algum problema com esse tutorial, fique a vontade para entrar em contato.
Até o próximo post! =)
Comentários
Todo comentário passa por moderação antes de aparecer aqui. Nada é publicado automaticamente.
Carregando…