Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan otentikasi IAM untuk titik akhir Amazon RDS di AWS DMS
AWS Otentikasi database Identity and Access Management (IAM) memberikan keamanan yang ditingkatkan untuk database Amazon RDS Anda dengan mengelola akses database melalui kredenSIAL AWS IAM. Alih-alih menggunakan kata sandi database tradisional, otentikasi IAM menghasilkan token otentikasi berumur pendek, berlaku selama 15 menit, menggunakan AWS kredenSIAL. Pendekatan ini secara signifikan meningkatkan keamanan dengan menghilangkan kebutuhan untuk menyimpan kata sandi database dalam kode aplikasi, mengurangi risiko paparan kredenSIAL, dan menyediakan manajemen akses terpusat melalui IAM. Ini juga menyederhanakan manajemen akses dengan memanfaatkan peran dan kebijakan AWS IAM yang ada, memungkinkan Anda mengontrol akses database menggunakan kerangka kerja IAM yang sama yang Anda gunakan untuk layanan lain. AWS
AWS DMS sekarang mendukung otentikasi IAM untuk instans replikasi yang menjalankan DMS versi 3.6.1 atau yang lebih baru saat menghubungkan ke MySQL, PostgreSQL, Aurora PostgreSQL, Aurora MySQL, atau titik akhir MariaDB di Amazon RDS. Saat membuat titik akhir baru untuk mesin ini, Anda dapat memilih otentikasi IAM dan menentukan peran IAM alih-alih memberikan kredentif database. Integrasi ini meningkatkan keamanan dengan menghilangkan kebutuhan untuk mengelola dan menyimpan kata sandi database untuk tugas migrasi Anda.
Mengkonfigurasi otentikasi IAM untuk titik akhir Amazon RDS di AWS DMS
Saat membuat titik akhir, Anda dapat mengonfigurasi otentikasi IAM untuk database Amazon RDS Anda. Untuk mengkonfigurasi otentikasi IAM, lakukan hal berikut:
-
Pastikan Amazon RDS dan pengguna database mengaktifkan otentikasi IAM. Untuk informasi selengkapnya, lihat Mengaktifkan dan menonaktifkan otentikasi database IAM di panduan pengguna Layanan Database Relasional Amazon.
-
Arahkan ke Konsol IAM, buat peran IAM dengan kebijakan di bawah ini:
Kebijakan
Kebijakan kepercayaan:
Selama konfigurasi titik akhir di AWS DMS konsol
, arahkan ke bagian Akses ke database titik akhir dan pilih otentikasi IAM. Di menu tar ik-turun peran IAM untuk otentikasi database RDS, pilih peran IAM dengan izin yang sesuai untuk mengakses database.
Untuk informasi selengkapnya, lihat Membuat titik akhir sumber dan target.
-
Pastikan Amazon RDS dan pengguna database mengaktifkan otentikasi IAM. Untuk informasi selengkapnya, lihat Mengaktifkan dan menonaktifkan otentikasi database IAM di panduan pengguna Layanan Database Relasional Amazon.
-
Arahkan ke AWS CLI, buat peran IAM, dan izinkan DMS untuk mengambil peran:
Kebijakan:
Kebijakan kepercayaan:
-
Jalankan perintah berikut untuk mengimpor sertifikat dan mengunduh file PEM. Untuk informasi selengkapnya, lihat Mengunduh bundel sertifikat untuk Amazon RDS di panduan pengguna Layanan Database Relasional Amazon.
aws dms import-certificate --certificate-identifier rdsglobal --certificate-pem file://~/global-bundle.pem -
Jalankan perintah berikut untuk membuat titik akhir IAM:
-
Untuk titik PostgreSQL/Aurora akhir PostgreSQL (Ketika
sslmodedisetel kerequired,--certificate-arnflag tidak diperlukan):aws dms create-endpoint --endpoint-identifier <endpoint-name> --endpoint-type <source/target> --engine-name <postgres/aurora-postgres> --username <db username with iam auth privileges> --server-name <db server name> --port <port number> --ssl-mode <required/verify-ca/verify-full> --postgre-sql-settings "{\"ServiceAccessRoleArn\": \"role arn created from step 2 providing permissions for iam authentication\", \"AuthenticationMethod\": \"iam\", \"DatabaseName\": \"database name\"}" --certificate-arn <if sslmode is verify-ca/verify full use cert arn generated in step 3, otherwise this parameter is not required> -
Untuk titik akhir MySQL, MariaDB, atau Aurora MySQL:
aws dms create-endpoint --endpoint-identifier <endpoint-name> --endpoint-type <source/target> --engine-name <mysql/mariadb/aurora> --username <db username with iam auth privileges> --server-name <db server name> --port <port number> --ssl-mode <verify-ca/verify-full> --my-sql-settings "{\"ServiceAccessRoleArn\": \"role arn created from step 2 providing permissions for iam authentication\", \"AuthenticationMethod\": \"iam\", \"DatabaseName\": \"database name\"}" --certificate-arn <cert arn from previously imported cert in step 3>
-
-
Jalankan koneksi uji terhadap instance replikasi yang Anda inginkan untuk membuat asosiasi titik akhir instans dan memverifikasi semuanya diatur dengan benar:
aws dms test-connection --replication-instance-arn <replication instance arn> --endpoint-arn <endpoint arn from previously created endpoint in step 4>catatan
Saat menggunakan otentikasi IAM, instance replikasi yang disediakan dalam koneksi uji harus pada AWS DMS versi 3.6.1 atau yang lebih baru.
Batasan
Untuk informasi selengkapnya tentang batasan otentikasi database IAM untuk database Amazon RDS, lihat Batasan untuk otentikasi database IAM di Panduan Pengguna Layanan Database Relasional Amazon.