Ir para o conteúdo

Como soluciono problemas de autenticação do Amazon RDS para SQL Server Windows com o AWS Managed Microsoft AD?

7 minuto de leitura
0

Configurei o AWS Directory Service for Microsoft Active Directory (AWS Managed Microsoft AD) para minha conta da AWS. Tenho problemas ao criar um Amazon Relational Database Service (Amazon RDS) para uma instância de banco de dados Microsoft SQL Server.

Breve descrição

Ao criar uma instância de banco de dados do Amazon RDS para SQL Server, é possível enfrentar um dos seguintes problemas:

  • O AWS Managed Microsoft AD não está disponível.
  • Você recebe a mensagem de erro "Failed to join a host to a domain" ou o status do diretório no console do Amazon Aurora ou do RDS mostra Failed.
  • Não é possível usar a Autenticação do Windows para fazer login na instância de banco de dados.

É possível usar a Autenticação do Windows para instâncias de banco de dados do RDS para SQL Server em várias contas da AWS e nuvens privadas virtuais (VPCs). Também é possível compartilhar um diretório AWS Managed Microsoft AD em várias contas e VPCs para gerenciar workloads de banco de dados com reconhecimento de diretórios. No entanto, as instâncias de banco de dados do RDS para SQL Server devem estar na mesma região da AWS que o diretório do AWS Managed Microsoft AD.

Resolução

Observação: se você receber mensagens de erro ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.

O AWS Managed Microsoft AD não está listado ou não está disponível quando você cria uma instância de banco de dados

Importante: para listar o AWS Managed Microsoft AD no console do Aurora e do RDS, o tipo de domínio gerenciado deve ser AWS Managed Active Directory.

Se o AWS Managed Microsoft AD estiver em uma região diferente da instância de banco de dados, o Amazon RDS não listará o diretório quando você criar ou modificar a instância de banco de dados. Para resolver esse problema, verifique se a instância de banco de dados está na mesma região que o diretório.

Para verificar se a instância de banco de dados está na mesma região do diretório, siga estas etapas:

  1. Abra o console do Aurora e RDS.
  2. No painel de navegação, clique em Bancos de dados.
  3. Selecione sua instância de banco de dados.
  4. Na seção Resumo, observe a Região em que sua instância de banco de dados está.
  5. Use o console do AWS Directory Service para confirmar se o diretório está na mesma região da instância de banco de dados.

Se o AWS Managed Microsoft AD estiver em uma conta diferente da instância de banco de dados, siga estas etapas:

  1. Compartilhe o diretório com a conta da AWS na qual você quer criar a instância de banco de dados.
  2. Use a conta da instância de banco de dados para abrir o console do AWS Directory Service.
  3. Verifique se o domínio está no status COMPARTILHADO.
  4. Use o valor do ID do diretório para unir a instância de banco de dados ao domínio.

Você recebe um erro ou o status do diretório mostra "Fail" ao unir uma instância de banco de dados a um domínio

Ao unir uma instância de banco de dados a um domínio, você pode receber a mensagem de erro "Failed to join a host to a domain. Domain membership status for instance XXXXXXX has been set to Failed". Ou o status do Diretório pode aparecer como Failed.

Para solucionar a falha de ingresso no domínio, conclua as etapas a seguir:

  1. Verifique se você configurou o grupo de segurança de instância do RDS para SQL Server a fim de permitir o seguinte tráfego de saída:
    Porta TCP e UDP 53
    Porta TCP e UDP 88
    Porta TCP e UDP 135
    Porta TCP e UDP 389
    Porta TCP e UDP 445
    Porta TCP e UDP 464
    Porta TCP 636
    Porta TCP 3268
    Porta TCP 3269
    Porta TCP 9389
    Portas TCP 49152-65535
    Porta UDP 123
    Porta UDP 138
  2. Confirme se o grupo de segurança AWS Managed Microsoft AD está configurado para permitir o tráfego de entrada correto.
    Observação: o AWS Directory Service cria um grupo de segurança quando você cria um AWS Managed Microsoft AD. Para ver a lista de regras de entrada e saída que são adicionadas ao grupo de segurança, consulte What gets created with your AWS Managed Microsoft AD (O que é criado com seu AWS Managed Microsoft AD).
  3. Verifique se sua instância de banco de dados e o AWS Managed Microsoft AD estão em VPCs ou contas diferentes.
    Observação: nesse caso, verifique se há uma rota correta para conectar a instância de banco de dados ao AWS Managed Microsoft AD. Além disso, verifique se há uma rota correta para o Microsoft Managed AD acessar a instância de banco de dados.

Depois de identificar e abordar as possíveis causas da falha na união do domínio, conclua as etapas a seguir para reassociar o domínio à instância de banco de dados:

  1. Abra o console do Aurora e RDS.
  2. No painel de navegação, clique em Bancos de dados.
  3. Selecione a instância de banco de dados que falhou ao ingressar no domínio e escolha Modificar.
  4. Na seção de Autenticação do Windows do Microsoft SQL Server, em Diretório, escolha Nenhum.
  5. Escolha Aplicar imediatamente.
    Observação: quando a modificação for concluída, a instância de banco de dados será reinicializada automaticamente.
  6. No painel de navegação, clique em Bancos de dados.
  7. Selecione a instância de banco de dados e selecione Modificar.
  8. Na seção Autenticação do Windows do Microsoft SQL Server, em Diretório, selecione seu diretório.
  9. Escolha Aplicar imediatamente.
    Observação: quando a modificação for concluída, a instância de banco de dados será reinicializada novamente.

Um erro InvalidParameterCombination ocorre quando você chama a operação ModifyDBInstance

Ao chamar a operação ModifyDBInstance, você pode receber a mensagem de erro "IAM role provided is not valid, check that the role exists and has the correct policies".

Use o perfil padrão rds-directoryservice-access-role do AWS Identity and Access Management (AWS IAM) ao usar a AWS CLI para anexar um serviço de diretório à sua instância de banco de dados.

Se você usa um perfil personalizado, anexe a política padrão do AmazonRDSDirectoryServiceAccess ao perfil personalizado.

Não foi possível usar a autenticação do Windows para fazer login na instância de banco de dados

A autenticação do Windows exige um login SQL na instância para o usuário ou grupo do AWS Managed Microsoft AD. O login do SQL usa as credenciais de usuário primário da instância de banco de dados. Se você usa grupos ou usuários em seu on-premises Microsoft Active Directory, você deve criar uma relação de confiança.

Para criar uma relação de confiança, conclua as etapas a seguir:

  1. Use o SQL Server Management Studio (SSMS) para fazer login na sua instância de banco de dados como usuário principal.
  2. Execute o comando a seguir para criar o login de autenticação do Windows:
    CREATE LOGIN [Domain Name\user or group] FROM WINDOWS WITH DEFAULT_DATABASE = [master], DEFAULT_LANGUAGE = [us_english];
    Observação: substitua Nome do domínio\usuário ou grupo pelo seu nome de domínio e pelo usuário ou grupo que deseja usar. Ao criar um login de autenticação do Windows em uma instância do RDS para SQL Server, você deve usar o T-SQL. Não é possível usar a interface gráfica do usuário (GUI) para criar um login no SQL SSMS.
  3. Use a Autenticação do Windows para se conectar à instância de banco de dados.

Informações relacionadas

Trabalhar com o AWS Managed Active Directory com o RDS para SQL Server

Não consigo me conectar a uma instância de banco de dados Amazon RDS

Unindo suas instâncias de banco de dados do Amazon RDS em todas as contas em um único domínio compartilhado

Migrar bancos de dados do Microsoft SQL Server para a Nuvem AWS

AWS OFICIALAtualizada há 5 meses