- AWS Directory Service for Microsoft Active Directory
-
AWS Managed Microsoft AD라고도 알려진 Microsoft Active Directory용 AWS Directory Service는 AWS 클라우드 내 AWS에서 관리하는 실제 Microsoft Windows Server Active Directory(AD)에 의해 구동됩니다. 이를 통해 광범위한 Active Directory 인식 애플리케이션을 AWS 클라우드로 마이그레이션할 수 있습니다. AWS 관리형 Microsoft AD는 Microsoft
SharePoint, Microsoft SQL Server Always On 가용성 그룹, 여러 .NET 애플리케이션 등과 함께 작동합니다. Managed Microsoft AD는 또한 Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick Suite, Amazon Chime, Amazon Connect, Microsoft SQL
Server용 Amazon Relational Database Service (SQL Server용 Amazon RDS, Oracle용 Amazon RDS, Amazon RDS for PostgreSQL) 등 AWS 관리형 애플리케이션 및 서비스를 지원합니다.
AWS Managed Microsoft AD는 디렉터리에 대한 규정 준수를 활성화하면 미국 건강 보험 이전 및 책임법(HIPAA) 또는 결제 카드 산업 데이터 보안 표준(PCI DSS) 준수가 적용되는 AWS 클라우드 내 애플리케이션에 대해 승인됩니다.
AWS Managed Microsoft AD에 저장한 사용자 보안 인증 정보는 모든 호환 애플리케이션에 적용할 수 있으며, 신뢰 관계가 있는 기존 AD 인프라를 연결해 온프레미스나 EC2 Windows에서 실행하는 Active Directory의 보안 인증 정보를 사용할 수도 있습니다. EC2 인스턴스를 AWS Managed Microsoft AD에 조인하면 사용자는 온프레미스 네트워크에서 워크로드에 액세스할 때와 동일한 Windows Single Sign-On(SSO) 환경을 사용하여 AWS 클라우드의 Windows 워크로드에 액세스할 수 있습니다.
AWS Managed Microsoft AD는 Active Directory 보안 인증 정보를 이용한 연동 사용 사례도 지원합니다. 단독으로는, AWS Managed Microsoft AD를 통해서만 AWS Management 콘솔에 로그인할 수 있습니다. AWS IAM Identity Center를 이용하면 AWS SDK와 CLI에 사용할 수 있는 단기 자격 증명을 얻고, 사전 구성된 SAML 통합을 이용해 다양한 클라우드 애플리케이션에 로그인할 수 있습니다. Microsoft Entra Connect(이전 명칭: Azure Active Directory Connect) 및 선택형인 Active Directory Federation Service(AD FS)를 추가하여 AWS Managed Microsoft AD에 저장된 자격 증명을 사용하여 Microsoft Office 365 및 기타 클라우드 애플리케이션에 로그인할 수 있습니다.
이 서비스에는 스키마 확장, 암호 정책 관리, Secure Socket Layer(SSL)/전송 계층 보안(TLS)을 통한 보안 LDAP 통신 같은 주요 기능이 포함됩니다. 또한 AWS Managed Microsoft AD에서 다중 인증(MFA)을 활성화하면 사용자가 인터넷에서 AWS 애플리케이션에 액세스할 때 추가 보안 계층을 제공할 수도 있습니다. Active Directory는 LDAP 디렉터리이므로 Linux Secure Shell(SSH) 인증 및 기타 LDAP 지원 애플리케이션에도 AWS Managed Microsoft AD를 사용할 수 있습니다.
AWS는 서비스의 일환으로 모니터링, 일일 스냅샷, 복구 기능을 제공합니다. 사용자는 AWS Managed Microsoft AD에 사용자와 그룹을 추가하고, AWS Managed Microsoft AD 도메인에 조인한 Windows 컴퓨터에서 실행되는 익숙한 Active Directory 도구를 이용해 그룹 정책을 관리할 수도 있습니다. 또한 추가 도메인 컨트롤러를 배포해 디렉터리를 확장하고, 다수의 도메인 컨트롤러에 요청을 분산해 애플리케이션 성능을 개선할 수도 있습니다.
AWS Managed Microsoft AD는 Standard 또는 Enterprise Edition 중에서 선택할 수 있습니다.
-
Standard Edition: AWS Managed Microsoft AD(Standard Edition)는 직원이 5,000명 이하인 중소기업의 기본 디렉터리로 최적화되어 있습니다. 이 에디션은 사용자, 그룹, 컴퓨터 등 디렉터리 객체를 최대 30,000*개까지 지원하는 데 충분한 스토리지 용량을 제공합니다.
-
Enterprise Edition: AWS Managed Microsoft AD(Enterprise Edition)는 최대 500,000개의* 디렉터리 객체를 보유한 엔터프라이즈 조직을 지원하도록 설계되었습니다.
* 상한은 근사치입니다. 디렉터리가 지원할 수 있는 디렉터리 객체 수는 객체 크기와 애플리케이션의 동작 및 성능 요구 사항에 따라 변동할 수 있습니다.
사용해야 하는 경우
Microsoft SQL Server용 Amazon Relational Database Service를 비롯해 AWS 애플리케이션 또는 Windows 워크로드를 지원하는 실제 Active Directory 기능이 필요할 경우 AWS Managed Microsoft AD가 최선의 선택입니다. 또한 AWS 클라우드에서 Office 365를 지원하는 독립 실행형 Active Directory를 원하거나 Linux 애플리케이션을 지원하는 LDAP 디렉터리가 필요한 경우에도 마찬가지로 최선의 선택입니다. 자세한 내용은 AWS Managed Microsoft AD 섹션을 참조하세요.
- AD Connector
-
AD 커넥터는 Amazon WorkSpaces, Amazon Quick Suite, Windows
Server 인스턴스용 Amazon EC2 등 호환 가능한 AWS 애플리케이션을 기존 온프레미스 Microsoft Active Directory에 연결하는 간편한 방법을 제공하는 프록시 서비스입니다. AD Connector를 사용하면 Active Directory에 간단하게 서비스 계정 하나를 추가할 수 있습니다. 또한 AD Connector를 사용하면 디렉터리 동기화가 필요하지 않으며 페더레이션 인프라를 호스팅하는 데 드는 비용과 복잡성이 없어집니다.
Amazon Quick Suite와 같은 AWS 애플리케이션에 사용자를 추가할 경우, AD Connector는 기존 Active Directory를 읽어 선택할 수 있는 사용자 및 그룹 목록을 생성합니다. 사용자가 AWS 애플리케이션에 로그인하면 AD Connector는 인증을 위해 로그인 요청을 온프레미스 Active Directory 도메인 컨트롤러로 전달합니다. AD Connector는 Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick Suite, Amazon Chime, Amazon Connect, Amazon WorkMail 등 다양한 AWS 애플리케이션 및 서비스와 함께 작동합니다. 또한 원활한 도메인 조인을 사용하여 AD Connector를 통해 온프레미스 Active Directory 도메인에 EC2 Windows 인스턴스를 조인할 수 있습니다. 또한 AD Connector를 사용하면 사용자가 기존 Active Directory 보안 인증 정보로 로그인하여 AWS Management 콘솔에 액세스하고 AWS 리소스를 관리할 수 있습니다. AD Connector는 RDS SQL 서버와 호환되지 않습니다.
AD Connector를 사용하여 기존 RADIUS 기반 MFA 인프라에 연결하여 AWS 애플리케이션 사용자를 위한 다중 인증(MFA)을 활성화할 수도 있습니다. 그러면 사용자가 AWS 애플리케이션에 액세스할 때 추가 보안 계층이 제공됩니다.
AD Connector에서는 Active Directory를 지금처럼 관리할 수 있습니다. 예를 들어 온프레미스 Active Directory에서 표준 Active Directory 관리 도구를 사용하여 새 사용자 및 그룹을 추가하고 암호를 업데이트합니다. 이를 통해 사용자가 온프레미스 또는 AWS 클라우드에서 리소스에 액세스하는지에 관계없이 보안 정책(예: 암호 만료, 암호 기록, 계정 잠금)을 일관되게 적용할 수 있습니다.
사용해야 하는 경우
AD Connector는 호환되는 AWS 서비스와 함께 기존의 온프레미스 디렉터리를 사용하고 싶을 때 가장 적합한 옵션입니다. 자세한 내용은 AD Connector 섹션을 참조하세요.
- Simple AD
-
Simple AD는 Samba 4에 기반의 AWS Directory Service에서 제공하는 Microsoft Active Directory 호환 디렉터리입니다. Simple AD는 사용자 계정, 그룹 멤버십, Linux 도메인 또는 Windows 기반 EC2 인스턴스 조인, Kerberos 기반 SSO, 그룹 정책 등 기본 Active Directory 기능을 지원합니다. AWS는 서비스의 일환으로 모니터링, 일일 스냅샷, 복구 기능을 제공합니다.
Simple AD는 클라우드상의 독립 실행형 디렉터리로, 여기서 사용자 자격 증명을 생성 및 관리하고 애플리케이션 액세스 권한을 관리할 수 있습니다. 기본 Active Directory 기능이 필요한 익숙한 Active Directory 인식 애플리케이션과 도구를 많이 사용할 수 있습니다. Simple AD는 Amazon WorkSpaces, Amazon WorkDocs, Amazon Quick Suite, Amazon WorkMail 등의 AWS 애플리케이션과 호환됩니다. 또한 Simple AD사용자 계정으로 AWS Management 콘솔에 로그인하고 AWS 리소스를 관리할 수 있습니다.
Simple AD는 다중 인증(MFA), 신뢰 관계, DNS 동적 업데이트, 스키마 확장, LDAPS를 통한 통신, PowerShell AD cmdlet, FSMO 역할 전달 등을 지원하지 않습니다. Simple AD는 RDS SQL 서버와 호환되지 않습니다. 실제 Microsoft Active Directory의 기능이 필요한 고객이나 RDS SQL Server와 함께 디렉터리를 사용하고자 구상하는 고객은 AWS Managed Microsoft AD를 사용해야 합니다. Simple AD를 사용하기 전에 필수 애플리케이션이 Samba 4와 완벽하게 호환 가능한지 확인하세요. 자세한 내용은 https://www.samba.org를 참조하세요.
사용해야 하는 경우
Simple AD를 클라우드상의 독립 실행형 디렉터리로 사용하여 기본적인 Active Directory 기능 또는 호환되는 AWS 애플리케이션이 필요한 Windows 워크로드를 지원하거나, LDAP 서비스가 필요한 Linux 워크로드를 지원할 수 있습니다. 자세한 내용은 Simple AD 섹션을 참조하세요.