Je ne parviens pas à utiliser mon identifiant Active Directory sur site pour accéder à mon Amazon Relational Database Service (Amazon RDS) pour Microsoft SQL Server.
Brève description
Une approbation de forêt doit être créée lorsque vous configurez l'authentification Windows avec Amazon RDS. Cette approbation de forêt est créée à l'aide d'AWS Directory Service pour Microsoft Active Directory (AWS Managed Microsoft AD). Une approbation de forêt est configurée, que vous utilisiez AWS Managed Microsoft AD sur site ou auto-hébergée.
Après avoir configuré la relation d’approbation et essayé d'utiliser vos informations d'identification sur site pour vous connecter, l'erreur suivante peut s'afficher :
« Login failed. The Login is From an Untrusted Domain and Cannot be Used with Windows Authentication »
Résolution
Pour résoudre les erreurs de connexion à Active Directory, vérifiez les points suivants :
Statut du domaine Amazon RDS
Une fois que vous avez créé ou modifié votre instance de base de données, celle-ci devient membre du domaine. La console Aurora et RDS affiche le statut de l'appartenance au domaine pour l'instance de base de données. Pour plus d'informations sur l'état de l'instance de base de données, consultez la section Comprendre l'appartenance à un domaine.
Si vous recevez un message d'erreur « Failed » lorsque vous avez joint une instance de base de données à un domaine, une résolution de problèmes supplémentaire peut être nécessaire. Pour plus d’informations, consultez la section Comment résoudre les problèmes d'authentification Windows liés à Amazon RDS for SQL Server avec AWS Managed Microsoft AD ?
Si vous utilisez un rôle Gestion des identités et des accès AWS (AWS IAM) personnalisé et non le rôle IAM par défaut rds-directoryservice-access-role, il se peut que vous receviez une erreur IAM. Pour résoudre cette erreur, vous devez joindre la politique par défaut AmazonRDSDirectoryServiceAccess pour résoudre l'erreur.
Relations d’approbation
Vous pouvez configurer des relations d’approbation externes et de forêt unidirectionnelles et bidirectionnelles entre votre AWS Managed Microsoft AD et vos annuaires sur site. Vous pouvez également configurer des relations d’approbation externes et de forêt unidirectionnelles et bidirectionnelles entre plusieurs AWS Managed Microsoft AD dans le cloud AWS. AWS Managed Microsoft AD prend en charge les orientations des relations d’approbation entrantes, sortantes et bidirectionnelles. Pour utiliser une connexion sur site pour accéder à la console Aurora et RDS, assurez-vous que le statut d’approbation est à l’état vérifié. Pour plus d'informations, consultez la section Créer, vérifier ou supprimer une relation d’approbation.
Authentifications sélectives et à l'échelle de la forêt
Vous pouvez activer l'authentification sélective lorsque vous utilisez la console AWS Directory Service pour créer une approbation de forêt. Si cette option n'est pas activée, l'authentification par défaut est l'authentification à l'échelle de la forêt.
Authentification à l'échelle de la forêt
Lorsque l'authentification au niveau de la forêt est activée, les contrôleurs de domaine de la forêt authentifient toutes les demandes d'accès des utilisateurs de la forêt approuvée. Une fois l'authentification réussie, l'accès à la ressource est accordé ou refusé en fonction de la liste de contrôle d'accès (ACL) de la ressource.
Cependant, vous prenez un risque lorsque vous utilisez cette approche. Une fois que l'utilisateur étranger de la forêt approuvée est authentifié avec succès, il devient membre du groupe Authenticated User. Ce groupe ne compte aucun membre permanent et les membres sont calculés de façon dynamique en fonction de l'authentification. Une fois qu'un compte est membre du groupe Utilisateur authentifié, ce compte peut accéder à toutes les ressources auxquelles le groupe Utilisateur authentifié a accès.
Authentification sélective
Pour contrôler l'authentification, vous pouvez utiliser le niveau d'authentification sélectif. À ce niveau, tous les utilisateurs ne sont pas authentifiés par défaut par les contrôleurs de domaine. À la place, lorsqu'un contrôleur de domaine détecte qu'une demande d'authentification provient d'une forêt approuvée, il valide le compte utilisateur. Le contrôleur de domaine confirme que le compte utilisateur a obtenu une autorisation exclusive sur la ressource qui contient l'objet.
Lorsque l'authentification sélective est activée, vous devez ajouter les utilisateurs et les groupes respectifs de l'Active Directory sur site. Les utilisateurs et les groupes doivent être ajoutés au groupe Objets AWS autorisés à l'authentification déléguée d'AWS Managed Microsoft AD. L'autorisation Autorisé à s'authentifier est attribuée à ce groupe. Tous les utilisateurs qui font partie de ce groupe peuvent accéder à l'instance RDS. Les utilisateurs qui ne font pas partie de ce groupe ne peuvent pas accéder à Amazon RDS pour SQL Server.
Remarque : le groupe Objets AWS autorisés à l'authentification déléguée est créé par défaut après la configuration d'AWS Managed Microsoft AD. Les membres de ce groupe ont la possibilité de s'authentifier auprès des ressources des unités organisationnelles réservées (UO) AWS. Ce groupe n'est requis que pour les objets sur site avec des approbations d'authentification sélectives.
Statut de la connexion et du mot de passe
Les mots de passe et les statuts de connexion Active Directory sur site ne peuvent ni expirer ni être verrouillés. Pour vérifier l'état de connexion, utilisez la commande suivante :
net user username/domain
Remarque : remplacez username par l'utilisateur dont vous souhaitez vérifier le statut de connexion et laissez le domaine inchangé.
SPN en double
Par défaut, Amazon RDS crée un nom de principal de service (SPN) unique selon les besoins. Des échecs de connexion peuvent survenir pour les utilisateurs sur site d'Active Directory si des SPN en double sont créés. Pour identifier et supprimer les SPN dupliqués, consultez la page Supprimer le nom du principal du service en double sur le site Web de Microsoft.
Correctifs de sécurité
Si vous obtenez une erreur de connexion à Active Directory sur site et que vous avez déjà vérifié la relation d’approbation, vérifiez les derniers correctifs de sécurité. Vérifiez les serveurs du système de contrôle distribué (DCS) ou du système de nom de domaine (DNS) pour détecter les problèmes connus liés aux mises à jour Windows (KB). Si vous rencontrez des problèmes liés à des correctifs de sécurité ou à des entrées dans la base de connaissances, vous devrez peut-être annuler les mises à jour. Pour rechercher les problèmes connus liés aux mises à jour de Windows, consultez la page Microsoft Learn. Suscitez des possibilités. sur le site Web de Microsoft.
Informations connexes
Tout ce que vous vouliez savoir sur les approbations avec AWS Managed Microsoft AD