요구 사항 - Amazon Relational Database Service

요구 사항

RDS for SQL Server DB 인스턴스를 자체 관리형 AD 도메인에 가입시키기 전에 다음 요구 사항을 충족해야 합니다.

온프레미스 AD 구성

Amazon RDS for SQL Server 인스턴스에 가입시킬 수 있는 온프레미스 또는 기타 자체 관리형 Microsoft AD가 있어야 합니다. 온프레미스 AD는 다음과 같은 구성을 가져야 합니다.

  • Active Directory 사이트가 정의되어 있는 경우 RDS for SQL Server DB 인스턴스와 연결된 VPC의 서브넷이 Active Directory 사이트에 정의되어 있는지 확인합니다. VPC의 서브넷과 다른 AD 사이트의 서브넷 간에 충돌이 없는지 확인합니다.

  • AD 도메인 컨트롤러의 도메인 기능 수준은 Windows Server 2008 R2 이상입니다.

  • AD 도메인 이름은 단일 레이블 도메인(SLD) 형식일 수 없습니다. RDS for SQL Server는 SLD 도메인을 지원하지 않습니다.

  • AD의 정규화된 도메인 이름(FQDN)이 47자를 초과하면 안 됩니다.

네트워크 연결 구성

다음 네트워크 구성을 충족하는지 확인합니다.

  • RDS for SQL Server DB 인스턴스를 생성하려는 Amazon VPC와 자체 관리형 Active Directory 간에 연결이 구성되었습니다. AWS Direct Connect, AWS VPN, VPC 피어링 또는 AWS 전송 게이트웨이를 사용하여 연결을 설정할 수 있습니다.

  • VPC 보안 그룹의 경우 기본 Amazon VPC의 기본 보안 그룹이 콘솔의 RDS for SQL Server DB 인스턴스에 이미 추가되었습니다. RDS for SQL Server DB 인스턴스를 만드는 서브넷의 보안 그룹과 VPC 네트워크 ACL이 다음 다이어그램에 표시된 방향으로 포트를 통한 트래픽을 허용하는지 확인합니다.

    자체 관리형 Active Directory 네트워크 구성 포트 규칙입니다.

    다음 테이블에는 각 포트의 역할이 나와 있습니다.

    프로토콜 포트 역할
    TCP/UDP 53 도메인 이름 시스템(DNS)
    TCP/UDP 88 Kerberos 인증
    TCP/UDP 464 암호 변경/설정
    TCP/UDP 389 Lightweight Directory Access Protocol(LDAP)
    TCP 135 분산 컴퓨팅 환경/엔드포인트 매퍼(DCE/EPMAP)
    TCP 445 디렉터리 서비스 SMB 파일 공유
    TCP 636 Lightweight Directory Access Protocol over TLS/SSL(LDAPS)
    TCP 49,152~65,535 RPC용 임시 포트
  • 일반적으로 도메인 DNS 서버는 AD 도메인 컨트롤러에 있습니다. 이 기능을 사용하기 위해 VPC DHCP 옵션 세트를 구성할 필요는 없습니다. 자세한 정보는 Amazon VPC 사용 설명서DHCP 옵션 세트를 참조하세요.

중요

VPC 네트워크 ACL을 사용하는 경우 RDS for SQL Server DB 인스턴스의 동적 포트(49152-65535)를 통한 아웃바운드 트래픽도 허용해야 합니다. 이러한 트래픽 규칙이 각 AD 도메인 컨트롤러, DNS 서버 및 RDS for SQL Server DB 인스턴스에 적용되는 방화벽에도 반영되는지 확인하세요.

VPC 보안 그룹에서는 네트워크 트래픽이 시작되는 방향으로만 포트를 열어야 하지만, 대부분의 Windows 방화벽과 VPC 네트워크 ACL에서는 포트가 양방향으로 열려 있어야 합니다.

AD 도메인 서비스 계정 구성

AD 도메인 서비스 계정에 대한 다음 요구 사항을 충족했는지 확인합니다.

  • 자체 관리형 AD 도메인에는 컴퓨터를 도메인에 연결할 수 있는 권한이 위임된 서비스 계정이 있어야 합니다. 도메인 서비스 계정은 특정 작업을 수행할 권한이 위임된 자체 관리형 AD의 사용자 계정입니다.

  • 도메인 서비스 계정은 RDS for SQL Server DB 인스턴스에 가입시키려는 조직 단위(OU)에서 다음 권한을 위임받아야 합니다.

    • DNS 호스트 이름에 쓸 수 있는 검증된 기능

    • 서비스 보안 주체 이름에 쓸 수 있는 검증된 기능

    • 컴퓨터 객체 생성 및 삭제

    이러한 권한은 컴퓨터 객체를 자체 관리형 Active Directory에 가입시키는 데 필요한 최소 권한 집합을 나타냅니다. 자세한 내용은 Microsoft Windows Server 설명서에서 컴퓨터를 도메인에 연결하려고 할 때 발생하는 오류를 참조하세요.

중요

DB 인스턴스를 만든 후에는 RDS for SQL Server가 조직 단위에서 생성한 컴퓨터 객체를 옮기지 마세요. 연결된 객체를 이동하면 RDS for SQL Server DB 인스턴스가 잘못 구성될 수 있습니다. Amazon RDS에서 생성한 컴퓨터 객체를 이동해야 하는 경우 ModifyDBInstance RDS API 작업을 사용하여 컴퓨터 객체의 원하는 위치로 도메인 파라미터를 수정하세요.