Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan otentikasi Windows untuk Amazon RDS untuk Microsoft SQL Server menggunakan AWS Managed Microsoft AD
Ramesh Babu Donti, Amazon Web Services
Ringkasan
Pola ini menunjukkan cara mengonfigurasi otentikasi Windows untuk Amazon Relational Database Service (Amazon RDS) untuk instance SQL Server menggunakan (). AWS Directory Service for Microsoft Active Directory AWS Managed Microsoft AD Otentikasi Windows memungkinkan pengguna untuk terhubung ke instance RDS menggunakan kredensyal domain mereka alih-alih nama pengguna dan kata sandi khusus database.
Anda dapat mengaktifkan otentikasi Windows baik saat membuat database RDS SQL Server baru atau dengan menambahkannya ke instance database yang ada. Instance database terintegrasi dengan AWS Managed Microsoft AD untuk menyediakan otentikasi terpusat dan otorisasi bagi pengguna domain yang mengakses database SQL Server.
Konfigurasi ini meningkatkan keamanan dengan memanfaatkan infrastruktur Active Directory yang ada dan menghilangkan kebutuhan untuk mengelola kredensi database terpisah untuk pengguna domain.
Prasyarat dan batasan
Prasyarat
Aktif Akun AWS dengan izin yang sesuai
Virtual Private Cloud (VPC) dengan berikut ini:
Gateway Internet dan tabel rute yang dikonfigurasi
Gateway NAT di subnet publik (jika akses internet diperlukan untuk instance)
AWS Identity and Access Management Peran (IAM):
Peran domain dengan kebijakan AWS terkelola berikut:
AmazonSSMManagedInstanceCoreuntuk mengaktifkan AWS Systems ManagerAmazonSSMDirectoryServiceAccessuntuk memberikan izin untuk menggabungkan instance ke direktori
Peran pemantauan yang ditingkatkan RDS (jika pemantauan yang ditingkatkan diaktifkan)
Grup keamanan:
Grup keamanan layanan direktori untuk memungkinkan port komunikasi Active Directory
Grup keamanan Amazon Elastic Compute Cloud (Amazon EC2) untuk memungkinkan komunikasi RDP
3389dan domainGrup keamanan RDS untuk mengizinkan port SQL Server
1433dari sumber resmi
Konektivitas jaringan:
Resolusi DNS yang tepat dan konektivitas jaringan antar subnet
Batasan
Untuk informasi tentang dukungan Wilayah AWS tersebut AWS Managed Microsoft AD dengan RDS untuk SQL Server, lihat Ketersediaan wilayah dan versi.
Beberapa Layanan AWS tidak tersedia di semua Wilayah AWS. Untuk ketersediaan Wilayah, lihat Layanan AWS berdasarkan Wilayah
. Untuk titik akhir tertentu, lihat halaman titik akhir dan kuota Layanan, dan pilih tautan untuk layanan.
Arsitektur
Tumpukan teknologi sumber
Direktori Aktif lokal atau AWS Managed Microsoft AD
Tumpukan teknologi target
Amazon EC2
Amazon RDS for Microsoft SQL Server
AWS Managed Microsoft AD
Arsitektur target

Arsitekturnya meliputi:
Peran IAM yang menggabungkan EC2 instans Amazon ke domain. AWS Managed Microsoft AD
Instans Amazon EC2 Windows untuk administrasi dan pengujian database.
VPC Amazon dengan subnet pribadi untuk meng-host instans Amazon RDS dan sumber daya internal di seluruh Availability Zone.
Grup keamanan untuk kontrol akses jaringan:
Grup keamanan Amazon RDS untuk mengontrol akses masuk ke port SQL Server
1433dari sumber resmi.Grup EC2 keamanan Amazon untuk mengelola akses RDP melalui port
3389dan port komunikasi domain.Grup keamanan Layanan Direktori untuk komunikasi Active Directory melalui port
53,88,389, dan445.
AWS Managed Microsoft AD untuk menyediakan layanan otentikasi dan otorisasi terpusat untuk sumber daya Windows.
Contoh database Amazon RDS for SQL Server di subnet pribadi dengan otentikasi Windows diaktifkan.
Alat
Layanan AWS
Amazon Elastic Compute Cloud (Amazon EC2) menyediakan kapasitas komputasi yang dapat diskalakan di. AWS Cloud Anda dapat meluncurkan server virtual sebanyak yang Anda butuhkan dan dengan cepat meningkatkannya ke atas atau ke bawah.
Amazon Relational Database Service (Amazon RDS) membantu Anda menyiapkan, mengoperasikan, dan menskalakan database relasional di. AWS Cloud
AWS Directory Servicemenyediakan beberapa cara untuk menggunakan Microsoft Active Directory (AD) dengan yang lain Layanan AWS seperti Amazon Elastic Compute Cloud (Amazon EC2), Amazon Relational Database Service (Amazon RDS) untuk SQL Server, dan FSx Amazon untuk Windows File Server.
AWS Directory Service for Microsoft Active Directorymemungkinkan beban kerja dan sumber daya yang sadar direktori Anda AWS untuk menggunakan Microsoft Active Directory di file. AWS Cloud
AWS Identity and Access Management (IAM) membantu Anda mengelola akses ke AWS sumber daya dengan aman dengan mengontrol siapa yang diautentikasi dan diberi wewenang untuk menggunakannya.
Layanan lainnya
Microsoft SQL Server Management Studio (SSMS)
adalah alat untuk mengelola SQL Server, termasuk mengakses, mengkonfigurasi, dan mengelola komponen SQL Server.
Praktik terbaik
Untuk praktik terbaik umum, lihat Praktik terbaik untuk Amazon RDS.
Epik
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Siapkan jenis direktori. |
| DBA, DevOps insinyur |
Konfigurasikan informasi direktori. | Di bagian Informasi direktori, masukkan informasi yang diperlukan, dan simpan nilai opsional:
| DBA, DevOps insinyur |
Konfigurasikan VPC dan subnet. |
| DBA, DevOps insinyur |
Tinjau dan buat direktori. |
| DBA, DevOps insinyur |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Konfigurasikan AMI untuk Windows. |
| DBA, DevOps insinyur |
Mengkonfigurasi pengaturan jaringan. |
| DBA, DevOps insinyur |
Konfigurasikan penyimpanan. | Konfigurasikan volume Amazon EBS sesuai kebutuhan. | DBA, DevOps insinyur |
Konfigurasikan detail lanjutan dan luncurkan instance. |
| DBA, DevOps insinyur |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat database dan konfigurasikan opsi mesin. |
| DBA, DevOps insinyur |
Pilih templat. | Pilih contoh template yang memenuhi kebutuhan Anda. | DBA, DevOps insinyur |
Konfigurasikan pengaturan basis data. |
| DBA, DevOps insinyur |
Konfigurasikan instance. | Di bagian konfigurasi Instans, di bawah kelas instans DB, pilih ukuran instans yang memenuhi persyaratan Anda. | DBA, DevOps insinyur |
Konfigurasikan penyimpanan. |
| DBA, DevOps insinyur |
Konfigurasikan konektivitas. |
| DBA, DevOps insinyur |
Konfigurasikan otentikasi Windows. |
| DBA, DevOps insinyur |
Konfigurasikan pemantauan. |
Catatan: Metrik berguna saat Anda ingin melihat bagaimana proses atau utas yang berbeda menggunakan CPU. Anda juga dapat mengekspor log kesalahan ke Amazon CloudWatch jika log kesalahan diaktifkan. | DBA, DevOps insinyur |
Konfigurasikan pengaturan tambahan. |
| DBA, DevOps insinyur |
Tinjau biaya dan buat database. | Tinjau bagian Perkiraan biaya bulanan, lalu pilih Buat database. | DBA, DevOps insinyur |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Connect ke mesin Windows. | Connect ke mesin Windows Anda dan luncurkan SQL Server Management Studio.
| DBA, DevOps insinyur |
Konfigurasikan koneksi SSMS. | Siapkan koneksi database menggunakan otentikasi Windows.
| DBA, DevOps insinyur |
Konfigurasikan pengaturan keamanan. | Tetapkan parameter keamanan yang diperlukan untuk SSMS versi 20 atau yang lebih baru.
| DBA, DevOps insinyur |
Buat login Windows. |
| DBA, DevOps insinyur |
Uji otentikasi Windows. |
| DBA, DevOps insinyur |