내용으로 건너뛰기

Amazon RDS for SQL Server 인스턴스의 온프레미스 Active Directory "Login Failed" 오류 문제를 해결하려면 어떻게 해야 합니까?

4분 분량
0

온프레미스 Active Directory 로그인을 사용하여 Amazon Relational Database Service(Amazon RDS) for Microsoft SQL Server에 액세스할 수 없습니다.

간략한 설명

Amazon RDS를 사용한 Windows 인증을 설정할 때는 포리스트 트러스트를 생성해야 합니다. 이 포리스트 트러스트는 AWS Directory Service for Microsoft Active Directory(AWS Managed Microsoft AD)를 통해 생성됩니다. 포리스트 트러스트는 온프레미스를 사용하든 자체 호스팅 AWS Managed Microsoft AD를 사용하든 상관없이 설정됩니다.

신뢰 관계를 구성하고 온프레미스 자격 증명을 사용하여 로그인하려고 하면 다음과 같은 오류가 나타날 수 있습니다.

"Login Failed. The Login is From an Untrusted Domain and Cannot be Used with Windows Authentication"

해결 방법

Active Directory 로그인 오류를 해결하려면 다음을 확인하십시오.

Amazon RDS 도메인 상태

DB 인스턴스를 생성하거나 수정하면 해당 인스턴스가 도메인의 멤버가 됩니다. Aurora 및 RDS 콘솔은 DB 인스턴스의 도메인 멤버십 상태를 보여줍니다. DB 인스턴스 상태에 대한 자세한 내용은 도메인 멤버십 이해를 참조하십시오.

DB 인스턴스를 도메인에 조인할 때 "Failed" 오류가 발생하면 추가 문제 해결이 필요할 수 있습니다. 자세한 내용은 AWS Managed Microsoft AD와 관련된 RDS for SQL Server Windows 인증 문제를 해결하려면 어떻게 해야 합니까?를 참조하십시오.

기본 IAM 역할 rds-directoryservice-access-role이 아닌 사용자 지정 AWS Identity and Access Management(IAM) 역할을 사용하는 경우 IAM 오류가 발생할 수 있습니다. 이 오류를 해결하려면 기본 정책인 AmazonRDSDirectoryServiceAccess를 연결하여 오류를 해결해야 합니다.

신뢰 관계

AWS Managed Microsoft AD와 온프레미스 디렉터리 간에 단방향 및 양방향 외부 및 포리스트 신뢰 관계를 구성할 수 있습니다. 또한 AWS 클라우드에서 여러 AWS Managed Microsoft AD 간에 단방향 및 양방향 외부 및 포리스트 신뢰 관계를 구성할 수도 있습니다. AWS Managed Microsoft AD는 수신, 발신 및 양방향 신뢰 관계 방향을 지원합니다. 온프레미스 로그인을 사용하여 Aurora 및 RDS 콘솔에 액세스하려면 신뢰 상태가 검증됨 상태인지 확인하십시오. 자세한 내용은 신뢰 관계 생성, 확인 또는 삭제를 참조하십시오.

포리스트 전체 인증 및 선택적 인증

AWS Directory Service 콘솔을 사용하여 포리스트 트러스트를 생성할 때 선택적 인증을 활성화할 수 있습니다. 이 옵션을 활성화하지 않으면 인증은 기본적으로 포리스트 전체 인증으로 설정됩니다.

포리스트 전체 인증

포리스트 수준 인증을 활성화하면 포리스트의 도메인 컨트롤러가 트러스트된 포리스트의 사용자가 전송하는 모든 액세스 요청을 인증합니다. 인증이 성공하면 리소스 액세스 제어 목록(ACL)을 기반으로 리소스에 대한 액세스가 허용되거나 거부됩니다.

그러나 이 접근 방법을 사용할 때는 위험을 감수해야 합니다. 트러스트된 포리스트의 외부 사용자가 성공적으로 인증되면 인증된 사용자 그룹의 멤버가 됩니다. 이 그룹에는 영구 멤버가 없으며 멤버십은 인증을 기반으로 동적으로 계산됩니다. 계정이 인증된 사용자 그룹의 멤버가 되면 해당 계정은 인증된 사용자 그룹이 액세스할 수 있는 모든 리소스에 액세스할 수 있습니다.

선택적 인증

인증을 제어하기 위해 선택적 인증 수준을 사용할 수 있습니다. 이 수준에서는 기본적으로 모든 사용자가 도메인 컨트롤러의 인증을 받는 것은 아닙니다. 대신 도메인 컨트롤러는 인증 요청의 출처가 신뢰할 수 있는 포리스트임을 감지하면 사용자 계정을 검증합니다. 도메인 컨트롤러는 사용자 계정에 객체가 있는 리소스에 대한 독점 권한이 부여되었는지 검증합니다.

선택적 인증을 활성화한 경우 온프레미스 Active Directory의 각 사용자 및 그룹을 추가해야 합니다. AWS Managed Microsoft AD의 AWS 위임 인증 허용 객체 그룹에 사용자 및 그룹을 추가해야 합니다. 이 그룹에는 인증 허용 권한이 할당됩니다. 이 그룹에 속한 모든 사용자는 RDS 인스턴스에 액세스할 수 있습니다. 이 그룹에 속하지 않은 사용자는 Amazon RDS for SQL Server에 액세스할 수 없습니다.

참고: AWS Managed Microsoft AD를 구성하면 AWS 위임 인증 허용 객체 그룹이 기본적으로 생성됩니다. 이 그룹의 멤버에게는 AWS 예약 조직 단위(OU)의 리소스에 인증할 수 있는 권한이 제공됩니다. 이 그룹은 선택적 인증 트러스트가 있는 온프레미스 객체에만 필요합니다.

로그인 및 암호 상태

온프레미스 Active Directory 로그인 암호 및 상태는 만료되거나 잠길 수 없습니다. 로그인 상태를 확인하려면 다음 명령을 사용합니다.

net user username/domain

참고: username을 로그인 상태를 확인하려는 사용자로 변경하고 domain은 변경하지 마십시오.

중복 SPN

기본적으로 Amazon RDS는 필요에 따라 고유한 서비스 보안 주체 이름(SPN)을 생성합니다. 중복 SPN이 생성되면 온프레미스 Active Directory 사용자에게 로그인 오류가 발생할 수 있습니다. 중복 SPN을 식별하고 제거하려면 Microsoft 웹 사이트에서 Remove the duplicate service principal name을 참조하십시오.

보안 패치

온프레미스 Active Directory 로그인 오류가 발생하고 신뢰 관계를 이미 확인한 경우에는 최신 보안 패치를 확인하십시오. 분산 제어 시스템(DCS) 또는 도메인 이름 시스템(DNS) 서버에서 Windows 업데이트(KB)와 관련된 알려진 문제를 확인하십시오. 보안 패치나 KB 항목이 있는 문제를 발견하면 업데이트를 롤백해야 할 수 있습니다. Windows 업데이트와 관련된 알려진 문제를 검색하려면 Microsoft 웹 사이트에서 Microsoft Learn. Spark possibility.를 참조하십시오.

관련 정보

AWS Managed Microsoft AD를 사용한 트러스트에 대해 알고 싶었던 모든 것

AWS 공식업데이트됨 2년 전