SlideShare a Scribd company logo
김용우 솔루션스 아키텍트
2016. 10. 26
AWS 에서 Active Directory
구축 및 연동 옵션 살펴보기
Agenda
 Active Directory 란 ?
 AWS Directory Service 구성옵션
• Simple AD
• Microsoft AD (AWS Managed AD)
• AD Connector
 Domain & Forest 고려사항
 IAM Federation
Active Directory on AWS
Active Directory 란 ?
 MS 의 Directory 서비스로서 Windows 환경에서 컴퓨터 , 사용자 ,
그룹 , 프린터 및 공유 파일 / 폴더 등의 모든 정보를 관리
사용자 , 컴퓨터 및 그룹에 대한 인증과 권한 부여를 수행하는데 사
용
Windows 기반 IT 자원에 대한 권한 , 정책 접근 제어 등을 정의
Directory 서비스 on AWS
왜 AWS 상에서 Directory 서비스를 구성하나요 ?
 사용자 및 어플리케이션의 인증 성능 향상
 Amazon WorkDocs, WorkMail 및 WorkSpaces 사용시 필수
 새로운 워크로드 / 테스팅 환경을 위한 독립된 Directory 구성이
쉬움
 인증을 위해 WAN 구간을 경유하지 않기 위해 구성
AWS 상에서 Directory 서비스 구성이 꼭 필요한가요 ?
 어플리케이션 요구사항이 없다면 불필요
( 예시 : SharePoint, Exchange, Lync, MS SQL*, AWS Work 시리즈 등 )
AD on AWS 구성 옵션
“Active
Directory” 를
AWS 상에서 ?
신규 구성
AD on EC2
확장 구성
Simple AD
AD Connector
AWS Directory 서
비스 (Ent)
AWS Directory Service 사용의 장점
Single Sign-On
Familiar
Simplifies Deployments
Managed
Service
Cost
Effective
 관리형 서비스로 운영 및 관리부담 적음 ( 환경구성 , 백업 , 가용성 고려 )
 IAM 통합 (Federation 기본제공 )
 Amazon Work 시리즈 통합
 EC2 인스턴스를 손쉽게 Join : Simple System Manager(SSM)
AWS Directory Service
Simple AD
 Active Directory 호환 Samba 4 기반의 관리형 디렉토리 서비스
 사용자 계정 , 그룹 멤버십 , Amazon EC2 인스턴스들에 대한
도메인 조인 등의 기능
Microsoft AD
 Windows Server 2012 R2 를 기반으로 운영되는 관리형 AD 서비스
 Trust 및 데이터 복제기능 등의 Active Directory 의 모든 기능지원
 멀티 AZ 구성 및 자동백업 , 복구 등의 기능 제공
AD Connector
 온 프레미스 AD 환경으로의 디렉토리 요청에 대한 프록시 역할
 사용자 들은 기존의 자사 계정을 통해 AWS 자원 및 어플리케이션들을 사용 가능
Amazon
WorkDocs
Amazon
WorkMail
Amazon
WorkSpaces
AWS Management
Console
Managed
VPC Subnet
Simple AD
VPC Subnet
Managed
 Samba 4 기반의 단독 AD 호환
디렉토리 서비스
 500(Small) / 5,000(Large)
구성
 어플리케이션 SSO 구성
 GPO 를 통한 EC2 Windows /
Linux 관리
 도메인 포레스트 / 트러스트 미
지원
신규 구성 – Simple AD
EC2
Windows
사용자 인증
신규 구성 – Simple AD
신규 구성 – Simple AD
Simple AD
EC2 Windows
EC2 Linux
LinuxWindows
Console
Amazon
WorkDocs
Amazon
WorkMail
Amazon
WorkSpaces
AWS Management
Console
Managed
VPC Subnet
Microsoft AD
VPC Subnet
Managed
신규 구성 – Microsoft AD (Win2012 R2)
EC2
Windows
사용자 인증 Trust
• Trust 를 통해 온 프레미스 AD 자원 활용
• Active Directory 를 요구하는
Application 을 Cloud 상에서 구동시
필요 (Exchange,
Sharepoint, Lync, SQL 등 )
AD
AD
AD AD
Trust
PDC Emulator 간의 연결성 보장
(Security Group, VPN 이중화 )
PDC Emulator 간의 연결성 보장
(Security Group, VPN 이중화 )상호 DNS 조회상호 DNS 조회
• 완전히 단절된 운영이 가능하나 동시에 두개의 AD 를 운영하는 것과 같음
• Microsoft AD 및 AD on EC2 활용 가능
도메인 Trust 란 ?
신규 구성 – Microsoft AD
신규 구성 – Microsoft AD
Windows 서버 인스턴스에서
AD Administrative Center 를 비롯한
모든 AD 관련 모든 도구 사용가능
(Admin User)
Console
신규 구성 – Active Directory on EC2
EC2 Windows 서버기반 AD DS 구성
+ 친숙함 : 기존 AD 구성 관리와 동일
+ 기존 AD 와 손쉽게 연동 가능
+ 관리자가 모든 권한 가짐
- EC2/OS 관리의 부담
- 고 가용성 / 백업 등의 관리
- 동기화 및 운영상의 복잡성
Active Directory on EC2 - 고려사항
• VPC Peer 또는 다수 리전의 VPC 를 VPN 으로 엮어 구성하는 경우
AD 서비스 레코드를 서비스하는 DNS
에 꼭 접근이 가능하여야 한다 .
AD 서비스 레코드를 서비스하는 DNS
에 꼭 접근이 가능하여야 한다 .
VPC 의 서브넷을 AD 의 Site 에 등록하
여 로그인 트레픽을 격리한다 .
VPC 의 서브넷을 AD 의 Site 에 등록하
여 로그인 트레픽을 격리한다 .
데이터 복제 Path 를 수동으로 만들지 않는다 .데이터 복제 Path 를 수동으로 만들지 않는다 .
 고 가용성을 위해 적어도 두 곳 이상의 가용 존 (AZ) 에 구성
 도메인 컨트롤러는 Private Subnet 에 구성
 Security group 에서 서비스에 필요한 최소한의 Port 만을 오픈
 안전한 관리를 위해 RD GW 구성
Amazon
WorkDocs
Amazon
WorkMail
Amazon
WorkSpaces
AWS Management
Console
Managed
VPC Subnet
AD
Connector
VPC Subnet
Managed
도메인 확장 – AD Connector
EC2
Windows
사용자 인증
• 포레스트 트러스트를 통해 온프레미스
AD 활용
• 신규 AD 구성 없이 AD 를 필요로 하는 어
리케이션 구성
DX, VPN
도메인 확장 – AD Connector
AD Connector – 고려사항
 순수한 Proxy 역할 – 캐싱되는 정보 없음
 온 프레미스 네트워크로 VPN 또는 Direct Connect
연결
 온 프레미스 네트워크의 ( 구간 ) 가용성에 영향을 받
음
어떤 Directory 서비스를 사용해야할까 ?
EC2 인스턴스를 AD 에 Join
Windows 인스턴스의 AD Join 방법
EC2 Run Command
( 기존 인스턴스 )
Instance 론칭시
( 신규 인스턴스 )
Auto-Scaling
( 신규 / User Data)
<powershell>
Set-DefaultAWSRegion -Region
<region>
Set-Variable -name instance_id
-value (Invoke-Restmethod -uri
http://169.254.169.254/latest/meta-
data/instance-id)
New-SSMAssociation -InstanceId
$instance_id -Name
“<ssmDocumentName>"
</powershell>
재부팅 이후에는 ?
RunOnce / DSC
AWS CLI/Powershell
Linux 인스턴스의 AD Join 방법
#Step 1 - Log in to the instance
ssh -i "tuesday-demo.pem" ec2-user@xxx.xxx.xxx.xxx
#Step 2 - Make any updates, install SSSD
sudo yum -y update
sudo yum -y install sssd realmd krb5-workstation
#Step 3 - Join the instance to the directory
sudo realm join -U administrator@tuesday.mydirectory.com tuesday.mydirectory.com --verbose
#Step 4 - Edit the config file
sudo vi /etc/ssh/sshd_config
PasswordAuthentication yes
#Start SSSD
sudo service sssd start
#Step 5 - Restart the instance - from the AWS Console. Log back in.
#Step 6 - Add the domain administrators group from the example.com domain.
sudo visudo -f /etc/sudoers
%Domain Admins@tuesday.mydirectory.com ALL=(ALL:ALL) ALL
#Step 7 - approve a login
sudo realm permit administrator@tuesday.mydirectory.com
sudo realm permit casey@tuesday.mydirectory.com
#Step 8 - login using a linux user
ssh casey@tuesday.mydirectory.com@xxx.xxx.xxx.xxx
AD Domain & Forest 고려사항
Active Directory 101 – 용어 정리
Tree
하나의 동일한 Namespace 에 여러 개의 도메인을 가지고 있을 때 ( 예 -abc.com, a.abc.com,
b.abc.com, c.abc.com) 이를 같은 Tree 에 있다고 할 수 있음
Forest
Forest 는 하나 이상의 Tree 를 가지는 , 하나 이상의 도메인들의 집합이며 , 해당 Forest 내에서
는 스키마 (Schema) 를 공유하는데 , 스키마는 AD 에서 어떤 객체 (Object) 가 어떻게 저장되는지
를 정의함 .
Trust
Parent 와 Child 도메인들은 자동으로 Trust 를 맺음 . 다른 도메인에 있는 사용자들은 Trust
관계를 이용해서 다른 도메인의 자원에 접근할 수 있으며 , Forest 에서 Tree 들은 자동적으로
Trust 관계를 맺는데 , 이를 통해 Domain Forest 가 구성되면 Forest 내에 있는 어떤 리소스 든
접근가능
Global Catalog
사용자들이 Forest 내에 있는 도메인 들에서 특정 자원을 찾고자 할 때 참고할 수 있는 자원으로
Active Directory 의 Tree 와 Forest 구조
Domain Forest
Domain Tree
Trust Relationship
Organization Unit
Domain
abc.com
def.com
sales.abc.com hr.abc.com account.def.com sample.def.com
AWS 상에 기존 온 프레미스 AD 와 독립된 별도의 Active Directory 를 구성하는 방법
장점 :
기존 AD 환경으로 부터 완전한 분리
단점 :
사용자별 개개의 신원 / 계정 추가 관리
기존 온 프레미스 자원에 접근에 대한 제약
Domain/Forest 모델 – Standalone AD in AWS
One-Way Forest TrustOne-Way Forest Trust
AWS 에 신규 Forest/Domain 구성 후 , 온 프레미스 Forest 와 One-way trust 구성
장점 :
•온 프레미스 Forest 를 AWS 의 Forest 와 분리
•사용자당 하나의 신원 / 계정
•AWS 자원에 대한 AD 레벨의 가시성 확보
단점 :
•관리 상의 부담
•Microsoft Remote Desktop Gateway 사용자 인증은 양 방향 (Two way) Trust 를 필요로 함
•Linux 인증은 양방향 (Two way) trust 를 필요로 함
•특정 어플리케이션은 외부 도메인 사용자 로그인을 지원하지 않을 수도 있음
Domain/Forest 모델 – Standalone Trusted AD Forest
온 프레미스 AD Forest 내부에 다른 이름의 도메인 (Sub domain) 생성 후
One way trust 를 맺는 방법
장점 :
•사용자당 하나의 신원 / 계정 관리
•AWS 자원에 대한 AD 레벨의 가시성 확보
•상대적으로 관리가 수월함
단점 :
•온 프레미스 도메인과 완전히 분리되지 않음
•Linux 인증의 경우 양방향 도메인 Trust 를 필요로 함
•특정 어플리케이션은 외부 도메인 사용자 로그인을 지원하지 않을 수도 있음
One Way Domain TrustOne Way Domain Trust
Domain/Forest 모델 – 기존 온 프레미스 AD 의 Sub 도메인
장점 :
•사용자당 하나의 신원 / 계정 관리
•관리가 수월함
•기존 온 프레미스 AD 의 모든 구성사항을 클라우드에서 동일하게 사용
•향후 AWS Cloud 로 Directory 마이그레이션이 용이함 – AWS 의 Backup DC 를 Primary 로 프로모
션
단점 :
•온 프레미스 AD 의 모든 정보를 특정 보안 , 정책상의 문제로 Cloud 로 복제하기 어려울 경우 사
용이 어려움
Domain/Forest 모델 – 기존 AD Forest 의 동일 도메인 구성
기존 온 프레미스 AD Forest 내부 도메인과 같은 도메인내에
Domain Controller 구성
IAM 연동 (Federation)
3 – AWS
Management
Console 에서
AssumeRole
1) IAM Role 을 AD 사용자에게 할당
IAM 연동기능 (Simple AD/MS AD/ AD Connector 공통 )
2) AD 이용자는 Access URL 을 경유
하여 콘솔 로그인
2 – LDAP 과
Kerberos 요청을
VPN 을 통해 전달
AD
1 – AD 인증 정보로
로그인
AD
User1
User2
Group1
ReadOnly
Admin
S3-Access
mycompany.awsapps.com/console
IAM 연동기능 ( 온 프레미스 AD, AD on EC2)
Active Directory Federation Service(ADFS)
온 프레미스 /EC2 기반 AD 의 사용자에
IAM 의 Role 할당
온 프레미스 사용자 계정 / 권한을 클라우드
환경으로 동일하게 확장
Single Sign On 지원
ADFS 을 통한 Console Federation 절차
AWS (Service Provider)
AWS Sign-in
Browser
interface
Active
Directory
ADFS 2.0
1사용자가 인증 (ADFS)
URL 로 접속
2
사용자
인증
브라우저가
ADFS 로부터
인증 응답 수신
5
브라우저에서 Sign-in
URL 수신후 콘솔로
Redirect
3
브라우저에서 AWS Sign in
엔드포인트로 SAML 정보송
신
(AssumeRoleWithSAML)
4
参考情報: Enabling Federation to AWS using Windows Active Directory, ADFS, and SAML 2.0
http://blogs.aws.amazon.com/security/post/Tx71TWXXJ3UI14/Enabling-Federation-to-AWS-using-Windows-Active-Directory-ADFS-and-SAML-2-0
Enterprise (Identity Provider)
ADFS 실행 모습
Step by Step ADFS / IAM 설정 – Qwiklab
감사합니다 .

More Related Content

PDF
AWS Summit Seoul 2023 | AWS에서 최소한의 비용으로 구현하는 멀티리전 DR 자동화 구성
Amazon Web Services Korea
 
PDF
KB국민은행은 시작했다 -  쉽고 빠른 클라우드 거버넌스 적용 전략 - 강병억 AWS 솔루션즈 아키텍트 / 장강홍 클라우드플랫폼단 차장, ...
Amazon Web Services Korea
 
PDF
AWS Control Tower를 통한 클라우드 보안 및 거버넌스 설계 - 김학민 :: AWS 클라우드 마이그레이션 온라인
Amazon Web Services Korea
 
PDF
[2017 Windows on AWS] AWS 를 활용한 Active Directory 연동 및 이관 방안
Amazon Web Services Korea
 
PDF
천만 사용자를 위한 AWS 클라우드 아키텍처 진화하기 - 김준형 솔루션즈 아키텍트, AWS :: AWS Summit Seoul 2019
Amazon Web Services Korea
 
PDF
AWS Summit Seoul 2023 | 갤럭시 규모의 서비스를 위한 Amazon DynamoDB의 역할과 비용 최적화 방법
Amazon Web Services Korea
 
PDF
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
Amazon Web Services Japan
 
PDF
AWS 클라우드 핵심 서비스로 클라우드 기반 아키텍처 빠르게 구성하기 - 문종민 솔루션즈 아키텍트, AWS :: AWS Summit Seo...
Amazon Web Services Korea
 
AWS Summit Seoul 2023 | AWS에서 최소한의 비용으로 구현하는 멀티리전 DR 자동화 구성
Amazon Web Services Korea
 
KB국민은행은 시작했다 -  쉽고 빠른 클라우드 거버넌스 적용 전략 - 강병억 AWS 솔루션즈 아키텍트 / 장강홍 클라우드플랫폼단 차장, ...
Amazon Web Services Korea
 
AWS Control Tower를 통한 클라우드 보안 및 거버넌스 설계 - 김학민 :: AWS 클라우드 마이그레이션 온라인
Amazon Web Services Korea
 
[2017 Windows on AWS] AWS 를 활용한 Active Directory 연동 및 이관 방안
Amazon Web Services Korea
 
천만 사용자를 위한 AWS 클라우드 아키텍처 진화하기 - 김준형 솔루션즈 아키텍트, AWS :: AWS Summit Seoul 2019
Amazon Web Services Korea
 
AWS Summit Seoul 2023 | 갤럭시 규모의 서비스를 위한 Amazon DynamoDB의 역할과 비용 최적화 방법
Amazon Web Services Korea
 
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
Amazon Web Services Japan
 
AWS 클라우드 핵심 서비스로 클라우드 기반 아키텍처 빠르게 구성하기 - 문종민 솔루션즈 아키텍트, AWS :: AWS Summit Seo...
Amazon Web Services Korea
 

What's hot (20)

PDF
20190319 AWS Black Belt Online Seminar Amazon FSx for Windows Server
Amazon Web Services Japan
 
PDF
금융권 최신 AWS 도입 사례 총정리 – 신한 제주 은행, KB손해보험 사례를 중심으로 - 지성국 사업 개발 담당 이사, AWS / 정을용...
Amazon Web Services Korea
 
PDF
Amazon EMR과 SageMaker를 이용하여 데이터를 준비하고 머신러닝 모델 개발 하기
Amazon Web Services Korea
 
PDF
IDC 서버 몽땅 AWS로 이전하기 위한 5가지 방법 - 윤석찬 (AWS 테크에반젤리스트)
Amazon Web Services Korea
 
PDF
LG전자 - Amazon Aurora 및 RDS 블루/그린 배포를 이용한 데이터베이스 업그레이드 안정성 확보 - 발표자: 이은경 책임, L...
Amazon Web Services Korea
 
PDF
AWS Support에서 제안하는 멋진 클라우드 아키텍처 디자인::조성열:: AWS Summit Seoul 2018
Amazon Web Services Korea
 
PDF
금융 서비스 패러다임의 전환 가속화 시대, 신한금융투자의 Cloud First 전략 - 신중훈 AWS 솔루션즈 아키텍트 / 최성봉 클라우...
Amazon Web Services Korea
 
PDF
Amazon Personalize Event Tracker 실시간 고객 반응을 고려한 추천::김태수, 솔루션즈 아키텍트, AWS::AWS ...
Amazon Web Services Korea
 
PDF
AWS Lambda Tutorial | Introduction to AWS Lambda | AWS Tutorial | AWS Trainin...
Edureka!
 
PDF
AWS 클라우드 기반 확장성 높은 천만 사용자 웹 서비스 만들기 - 윤석찬
Amazon Web Services Korea
 
PDF
고객의 플랫폼/서비스를 개선한 국내 사례 살펴보기 – 장준성 AWS 솔루션즈 아키텍트, 강산아 NDREAM 팀장, 송영호 야놀자 매니저, ...
Amazon Web Services Korea
 
PDF
다양한 솔루션으로 만들어가는 AWS 네트워크 보안::이경수::AWS Summit Seoul 2018
Amazon Web Services Korea
 
PDF
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
Amazon Web Services Japan
 
PDF
Oracle DB를 AWS로 이관하는 방법들 - 서호석 클라우드 사업부/컨설팅팀 이사, 영우디지탈 :: AWS Summit Seoul 2021
Amazon Web Services Korea
 
PDF
[2017 AWS Startup Day] AWS 비용 최대 90% 절감하기: 스팟 인스턴스 Deep-Dive
Amazon Web Services Korea
 
PDF
워크로드 특성에 따른 안전하고 효율적인 Data Lake 운영 방안
Amazon Web Services Korea
 
PDF
데브옵스 엔지니어를 위한 신규 운영 서비스 - 김필중, AWS 개발 전문 솔루션즈 아키텍트 / 김현민, 메가존클라우드 솔루션즈 아키텍트 :...
Amazon Web Services Korea
 
PDF
AWS로 데이터 마이그레이션을 위한 방안과 옵션 - 박성훈 스토리지 스페셜리스트 테크니컬 어카운트 매니저, AWS :: AWS Summit...
Amazon Web Services Korea
 
PDF
AWS 기반 클라우드 아키텍처 모범사례 - 삼성전자 개발자 포털/개발자 워크스페이스 - 정영준 솔루션즈 아키텍트, AWS / 유현성 수석,...
Amazon Web Services Korea
 
PDF
AWS를 활용한 리테일,이커머스 워크로드와 온라인 서비스 이관 사례::이동열, 임혁용:: AWS Summit Seoul 2018
Amazon Web Services Korea
 
20190319 AWS Black Belt Online Seminar Amazon FSx for Windows Server
Amazon Web Services Japan
 
금융권 최신 AWS 도입 사례 총정리 – 신한 제주 은행, KB손해보험 사례를 중심으로 - 지성국 사업 개발 담당 이사, AWS / 정을용...
Amazon Web Services Korea
 
Amazon EMR과 SageMaker를 이용하여 데이터를 준비하고 머신러닝 모델 개발 하기
Amazon Web Services Korea
 
IDC 서버 몽땅 AWS로 이전하기 위한 5가지 방법 - 윤석찬 (AWS 테크에반젤리스트)
Amazon Web Services Korea
 
LG전자 - Amazon Aurora 및 RDS 블루/그린 배포를 이용한 데이터베이스 업그레이드 안정성 확보 - 발표자: 이은경 책임, L...
Amazon Web Services Korea
 
AWS Support에서 제안하는 멋진 클라우드 아키텍처 디자인::조성열:: AWS Summit Seoul 2018
Amazon Web Services Korea
 
금융 서비스 패러다임의 전환 가속화 시대, 신한금융투자의 Cloud First 전략 - 신중훈 AWS 솔루션즈 아키텍트 / 최성봉 클라우...
Amazon Web Services Korea
 
Amazon Personalize Event Tracker 실시간 고객 반응을 고려한 추천::김태수, 솔루션즈 아키텍트, AWS::AWS ...
Amazon Web Services Korea
 
AWS Lambda Tutorial | Introduction to AWS Lambda | AWS Tutorial | AWS Trainin...
Edureka!
 
AWS 클라우드 기반 확장성 높은 천만 사용자 웹 서비스 만들기 - 윤석찬
Amazon Web Services Korea
 
고객의 플랫폼/서비스를 개선한 국내 사례 살펴보기 – 장준성 AWS 솔루션즈 아키텍트, 강산아 NDREAM 팀장, 송영호 야놀자 매니저, ...
Amazon Web Services Korea
 
다양한 솔루션으로 만들어가는 AWS 네트워크 보안::이경수::AWS Summit Seoul 2018
Amazon Web Services Korea
 
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
Amazon Web Services Japan
 
Oracle DB를 AWS로 이관하는 방법들 - 서호석 클라우드 사업부/컨설팅팀 이사, 영우디지탈 :: AWS Summit Seoul 2021
Amazon Web Services Korea
 
[2017 AWS Startup Day] AWS 비용 최대 90% 절감하기: 스팟 인스턴스 Deep-Dive
Amazon Web Services Korea
 
워크로드 특성에 따른 안전하고 효율적인 Data Lake 운영 방안
Amazon Web Services Korea
 
데브옵스 엔지니어를 위한 신규 운영 서비스 - 김필중, AWS 개발 전문 솔루션즈 아키텍트 / 김현민, 메가존클라우드 솔루션즈 아키텍트 :...
Amazon Web Services Korea
 
AWS로 데이터 마이그레이션을 위한 방안과 옵션 - 박성훈 스토리지 스페셜리스트 테크니컬 어카운트 매니저, AWS :: AWS Summit...
Amazon Web Services Korea
 
AWS 기반 클라우드 아키텍처 모범사례 - 삼성전자 개발자 포털/개발자 워크스페이스 - 정영준 솔루션즈 아키텍트, AWS / 유현성 수석,...
Amazon Web Services Korea
 
AWS를 활용한 리테일,이커머스 워크로드와 온라인 서비스 이관 사례::이동열, 임혁용:: AWS Summit Seoul 2018
Amazon Web Services Korea
 
Ad

Viewers also liked (20)

PPTX
10월 웨비나 - AWS 상에서 Microsoft SQL Server 운영의 모범 사례 살펴보기 (최정욱 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PPTX
10월 웨비나 - AWS에서 MS Windows 운영, 관리 및 개발 손쉽게 하기 (박철수 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
VPC를 위한 Hybrid 클라우드 보안 :: 김민석 :: AWS Summit Seoul 2016
Amazon Web Services Korea
 
PPTX
10월 웨비나 - 편하게 들어보는Microsoft on AWS 이야기 (노경훈 매니저)
Amazon Web Services Korea
 
PDF
천만 사용자를 위한 AWS 아키텍처 보안 모범 사례 (윤석찬, 테크에반젤리스트)
Amazon Web Services Korea
 
PDF
AWS re:Invent 2016 참가자를 위한 강의 세션 가이드
Amazon Web Services Korea
 
PDF
Partner ConneXions - Partnering with AWS (안영균 이사)
Amazon Web Services Korea
 
PDF
AWS IoT 핸즈온 워크샵 - 실습 4. Device Failure 상황 처리하기 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS IoT 핸즈온 워크샵 - 실습 5. DynamoDB에 센서 데이터 저장하기 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS IoT 핸즈온 워크샵 - AWS IoT 소개 및  AWS 서비스 연동 방법 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS IoT 핸즈온 워크샵 - 실습 6. 긴급 데이터를 Kinesis Streams으로 보내기 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS Enterprise Summit 2016 - 환영사 (국내 엔터프라이즈 클라우드 도입 현황)- 염동훈 대표
Amazon Web Services Korea
 
PDF
AWS Partner Techshift - B2B IT SaaS 기업은 왜 AWS와 함께 하는가? (샌드버드 윤진현 팀장)
Amazon Web Services Korea
 
PDF
AWS CLOUD 2017 - 쉽게 알아보는 AWS 클라우드 보안 (신용녀 솔루션즈 아키텍트))
Amazon Web Services Korea
 
PDF
Partner ConneXions - AWS 파트너를 위한 re:Invent 신규 서비스 소개 (윤석찬 테크에반젤리스트)
Amazon Web Services Korea
 
PDF
AWS와 Open Source - 윤석찬 (OSS개발자 그룹)
Amazon Web Services Korea
 
PDF
AWS re:Invent 특집(2) – 서버리스(Serverless) 마이크로서비스를 위한 일곱 가지 모범 사례 (윤석찬)
Amazon Web Services Korea
 
PDF
AWS CLOUD 2017 - Amazon Aurora를 통한 고성능 데이터베이스 운용하기 (박선용 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS CLOUD 2017 - 서울 리전 개설 1년, 고객 관점 모범 아키텍처 설계 전략 (양승도 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS CLOUD 2017 - AWS 코어팀과 함께하는 고객 성공 전략 (황인철 상무 & 박성훈 테크니컬 어카운트 매니저 & 김소희 컨설턴트)
Amazon Web Services Korea
 
10월 웨비나 - AWS 상에서 Microsoft SQL Server 운영의 모범 사례 살펴보기 (최정욱 솔루션즈 아키텍트)
Amazon Web Services Korea
 
10월 웨비나 - AWS에서 MS Windows 운영, 관리 및 개발 손쉽게 하기 (박철수 솔루션즈 아키텍트)
Amazon Web Services Korea
 
VPC를 위한 Hybrid 클라우드 보안 :: 김민석 :: AWS Summit Seoul 2016
Amazon Web Services Korea
 
10월 웨비나 - 편하게 들어보는Microsoft on AWS 이야기 (노경훈 매니저)
Amazon Web Services Korea
 
천만 사용자를 위한 AWS 아키텍처 보안 모범 사례 (윤석찬, 테크에반젤리스트)
Amazon Web Services Korea
 
AWS re:Invent 2016 참가자를 위한 강의 세션 가이드
Amazon Web Services Korea
 
Partner ConneXions - Partnering with AWS (안영균 이사)
Amazon Web Services Korea
 
AWS IoT 핸즈온 워크샵 - 실습 4. Device Failure 상황 처리하기 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS IoT 핸즈온 워크샵 - 실습 5. DynamoDB에 센서 데이터 저장하기 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS IoT 핸즈온 워크샵 - AWS IoT 소개 및  AWS 서비스 연동 방법 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS IoT 핸즈온 워크샵 - 실습 6. 긴급 데이터를 Kinesis Streams으로 보내기 (김무현 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS Enterprise Summit 2016 - 환영사 (국내 엔터프라이즈 클라우드 도입 현황)- 염동훈 대표
Amazon Web Services Korea
 
AWS Partner Techshift - B2B IT SaaS 기업은 왜 AWS와 함께 하는가? (샌드버드 윤진현 팀장)
Amazon Web Services Korea
 
AWS CLOUD 2017 - 쉽게 알아보는 AWS 클라우드 보안 (신용녀 솔루션즈 아키텍트))
Amazon Web Services Korea
 
Partner ConneXions - AWS 파트너를 위한 re:Invent 신규 서비스 소개 (윤석찬 테크에반젤리스트)
Amazon Web Services Korea
 
AWS와 Open Source - 윤석찬 (OSS개발자 그룹)
Amazon Web Services Korea
 
AWS re:Invent 특집(2) – 서버리스(Serverless) 마이크로서비스를 위한 일곱 가지 모범 사례 (윤석찬)
Amazon Web Services Korea
 
AWS CLOUD 2017 - Amazon Aurora를 통한 고성능 데이터베이스 운용하기 (박선용 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS CLOUD 2017 - 서울 리전 개설 1년, 고객 관점 모범 아키텍처 설계 전략 (양승도 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS CLOUD 2017 - AWS 코어팀과 함께하는 고객 성공 전략 (황인철 상무 & 박성훈 테크니컬 어카운트 매니저 & 김소희 컨설턴트)
Amazon Web Services Korea
 
Ad

Similar to 10월 웨비나 - AWS에서 Active Directory 구축 및 연동 옵션 살펴보기 (김용우 솔루션즈 아키텍트) (20)

PDF
20141203 AWS Blackbelt 시리즈 - Amazon Directory Service (한국어)
Amazon Web Services Korea
 
PDF
Amazon RDS Proxy 집중 탐구 - 윤석찬 :: AWS Unboxing 온라인 세미나
Amazon Web Services Korea
 
PDF
하이브리드 구성을 위한 AWS서비스 알아보기 ::김용우 :: AWS Summit Seoul 2016
Amazon Web Services Korea
 
PDF
AWS 상에서 Microsoft 워크로드 구축 및 운영 - AWS Summit Seoul 2017
Amazon Web Services Korea
 
PDF
Aws
진화 손
 
PPTX
aws 설명 및 기본 환경 설정
학섭 오
 
PDF
천만 사용자를 위한 AWS 클라우드 아키텍쳐 진화하기- AWS Summit Seoul 2017
Amazon Web Services Korea
 
PDF
[ASomeCloud] AWS 서비스소개
ASome Cloud
 
PDF
모두싸인의 AWS 성장기
Amazon Web Services Korea
 
PDF
AWS로 사용자 천만 명 서비스 만들기 (윤석찬)- 클라우드 태권 2015
Amazon Web Services Korea
 
PDF
Amazon RDS 살펴보기 (김용우) - AWS 웨비나 시리즈
Amazon Web Services Korea
 
PDF
찾아가는 AWS 세미나(구로,가산,판교) - AWS 클라우드로 서비스 무한대로 확장하기 (박철수 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS CLOUD 2017 - 클라우드 마이그레이션 어떻게 할 것인가? (이병윤 이사)
Amazon Web Services Korea
 
PDF
AWS CLOUD 2017 - AWS 기반 하이브리드 클라우드 환경 구성 전략 (김용우 솔루션즈 아키텍트)
Amazon Web Services Korea
 
PDF
AWS 클라우드 보안 및 규정 준수 소개 - 박철수 솔루션즈 아키텍트:: AWS Cloud Track 1 Intro
Amazon Web Services Korea
 
PDF
AWS 엣지 서비스를 통한 글로벌 서비스 관리 전략 - AWS Summit Seoul 2017
Amazon Web Services Korea
 
PDF
클라우드 환경으로 데이터베이스 이전하기 - 강민석, AWS SR. Database SA
Amazon Web Services Korea
 
PDF
AWS 9월 웨비나 | AWS 데이터베이스 마이그레이션 서비스 활용하기
Amazon Web Services Korea
 
PDF
AWS Modern Infra with Storage Roadshow 2023 - Day 1
Amazon Web Services Korea
 
PPTX
글로벌 기업들의 효과적인 데이터 분석을 위한 Data Lake 구축 및 분석 사례 - 김준형 (AWS 솔루션즈 아키텍트)
Amazon Web Services Korea
 
20141203 AWS Blackbelt 시리즈 - Amazon Directory Service (한국어)
Amazon Web Services Korea
 
Amazon RDS Proxy 집중 탐구 - 윤석찬 :: AWS Unboxing 온라인 세미나
Amazon Web Services Korea
 
하이브리드 구성을 위한 AWS서비스 알아보기 ::김용우 :: AWS Summit Seoul 2016
Amazon Web Services Korea
 
AWS 상에서 Microsoft 워크로드 구축 및 운영 - AWS Summit Seoul 2017
Amazon Web Services Korea
 
aws 설명 및 기본 환경 설정
학섭 오
 
천만 사용자를 위한 AWS 클라우드 아키텍쳐 진화하기- AWS Summit Seoul 2017
Amazon Web Services Korea
 
[ASomeCloud] AWS 서비스소개
ASome Cloud
 
모두싸인의 AWS 성장기
Amazon Web Services Korea
 
AWS로 사용자 천만 명 서비스 만들기 (윤석찬)- 클라우드 태권 2015
Amazon Web Services Korea
 
Amazon RDS 살펴보기 (김용우) - AWS 웨비나 시리즈
Amazon Web Services Korea
 
찾아가는 AWS 세미나(구로,가산,판교) - AWS 클라우드로 서비스 무한대로 확장하기 (박철수 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS CLOUD 2017 - 클라우드 마이그레이션 어떻게 할 것인가? (이병윤 이사)
Amazon Web Services Korea
 
AWS CLOUD 2017 - AWS 기반 하이브리드 클라우드 환경 구성 전략 (김용우 솔루션즈 아키텍트)
Amazon Web Services Korea
 
AWS 클라우드 보안 및 규정 준수 소개 - 박철수 솔루션즈 아키텍트:: AWS Cloud Track 1 Intro
Amazon Web Services Korea
 
AWS 엣지 서비스를 통한 글로벌 서비스 관리 전략 - AWS Summit Seoul 2017
Amazon Web Services Korea
 
클라우드 환경으로 데이터베이스 이전하기 - 강민석, AWS SR. Database SA
Amazon Web Services Korea
 
AWS 9월 웨비나 | AWS 데이터베이스 마이그레이션 서비스 활용하기
Amazon Web Services Korea
 
AWS Modern Infra with Storage Roadshow 2023 - Day 1
Amazon Web Services Korea
 
글로벌 기업들의 효과적인 데이터 분석을 위한 Data Lake 구축 및 분석 사례 - 김준형 (AWS 솔루션즈 아키텍트)
Amazon Web Services Korea
 

More from Amazon Web Services Korea (20)

PDF
[D3T1S01] Gen AI를 위한 Amazon Aurora 활용 사례 방법
Amazon Web Services Korea
 
PDF
[D3T1S06] Neptune Analytics with Vector Similarity Search
Amazon Web Services Korea
 
PDF
[D3T1S03] Amazon DynamoDB design puzzlers
Amazon Web Services Korea
 
PDF
[D3T1S04] Aurora PostgreSQL performance monitoring and troubleshooting by use...
Amazon Web Services Korea
 
PDF
[D3T1S07] AWS S3 - 클라우드 환경에서 데이터베이스 보호하기
Amazon Web Services Korea
 
PDF
[D3T1S05] Aurora 혼합 구성 아키텍처를 사용하여 예상치 못한 트래픽 급증 대응하기
Amazon Web Services Korea
 
PDF
[D3T1S02] Aurora Limitless Database Introduction
Amazon Web Services Korea
 
PDF
[D3T2S01] Amazon Aurora MySQL 메이저 버전 업그레이드 및 Amazon B/G Deployments 실습
Amazon Web Services Korea
 
PDF
[D3T2S03] Data&AI Roadshow 2024 - Amazon DocumentDB 실습
Amazon Web Services Korea
 
PDF
AWS Modern Infra with Storage Roadshow 2023 - Day 2
Amazon Web Services Korea
 
PDF
사례로 알아보는 Database Migration Service : 데이터베이스 및 데이터 이관, 통합, 분리, 분석의 도구 - 발표자: ...
Amazon Web Services Korea
 
PDF
Amazon DocumentDB - Architecture 및 Best Practice (Level 200) - 발표자: 장동훈, Sr. ...
Amazon Web Services Korea
 
PDF
Amazon Elasticache - Fully managed, Redis & Memcached Compatible Service (Lev...
Amazon Web Services Korea
 
PDF
Internal Architecture of Amazon Aurora (Level 400) - 발표자: 정달영, APAC RDS Speci...
Amazon Web Services Korea
 
PDF
[Keynote] 슬기로운 AWS 데이터베이스 선택하기 - 발표자: 강민석, Korea Database SA Manager, WWSO, A...
Amazon Web Services Korea
 
PDF
Demystify Streaming on AWS - 발표자: 이종혁, Sr Analytics Specialist, WWSO, AWS :::...
Amazon Web Services Korea
 
PDF
Amazon EMR - Enhancements on Cost/Performance, Serverless - 발표자: 김기영, Sr Anal...
Amazon Web Services Korea
 
PDF
Amazon OpenSearch - Use Cases, Security/Observability, Serverless and Enhance...
Amazon Web Services Korea
 
PDF
Enabling Agility with Data Governance - 발표자: 김성연, Analytics Specialist, WWSO,...
Amazon Web Services Korea
 
PDF
Amazon Redshift Deep Dive - Serverless, Streaming, ML, Auto Copy (New feature...
Amazon Web Services Korea
 
[D3T1S01] Gen AI를 위한 Amazon Aurora 활용 사례 방법
Amazon Web Services Korea
 
[D3T1S06] Neptune Analytics with Vector Similarity Search
Amazon Web Services Korea
 
[D3T1S03] Amazon DynamoDB design puzzlers
Amazon Web Services Korea
 
[D3T1S04] Aurora PostgreSQL performance monitoring and troubleshooting by use...
Amazon Web Services Korea
 
[D3T1S07] AWS S3 - 클라우드 환경에서 데이터베이스 보호하기
Amazon Web Services Korea
 
[D3T1S05] Aurora 혼합 구성 아키텍처를 사용하여 예상치 못한 트래픽 급증 대응하기
Amazon Web Services Korea
 
[D3T1S02] Aurora Limitless Database Introduction
Amazon Web Services Korea
 
[D3T2S01] Amazon Aurora MySQL 메이저 버전 업그레이드 및 Amazon B/G Deployments 실습
Amazon Web Services Korea
 
[D3T2S03] Data&AI Roadshow 2024 - Amazon DocumentDB 실습
Amazon Web Services Korea
 
AWS Modern Infra with Storage Roadshow 2023 - Day 2
Amazon Web Services Korea
 
사례로 알아보는 Database Migration Service : 데이터베이스 및 데이터 이관, 통합, 분리, 분석의 도구 - 발표자: ...
Amazon Web Services Korea
 
Amazon DocumentDB - Architecture 및 Best Practice (Level 200) - 발표자: 장동훈, Sr. ...
Amazon Web Services Korea
 
Amazon Elasticache - Fully managed, Redis & Memcached Compatible Service (Lev...
Amazon Web Services Korea
 
Internal Architecture of Amazon Aurora (Level 400) - 발표자: 정달영, APAC RDS Speci...
Amazon Web Services Korea
 
[Keynote] 슬기로운 AWS 데이터베이스 선택하기 - 발표자: 강민석, Korea Database SA Manager, WWSO, A...
Amazon Web Services Korea
 
Demystify Streaming on AWS - 발표자: 이종혁, Sr Analytics Specialist, WWSO, AWS :::...
Amazon Web Services Korea
 
Amazon EMR - Enhancements on Cost/Performance, Serverless - 발표자: 김기영, Sr Anal...
Amazon Web Services Korea
 
Amazon OpenSearch - Use Cases, Security/Observability, Serverless and Enhance...
Amazon Web Services Korea
 
Enabling Agility with Data Governance - 발표자: 김성연, Analytics Specialist, WWSO,...
Amazon Web Services Korea
 
Amazon Redshift Deep Dive - Serverless, Streaming, ML, Auto Copy (New feature...
Amazon Web Services Korea
 

10월 웨비나 - AWS에서 Active Directory 구축 및 연동 옵션 살펴보기 (김용우 솔루션즈 아키텍트)

  • 1. 김용우 솔루션스 아키텍트 2016. 10. 26 AWS 에서 Active Directory 구축 및 연동 옵션 살펴보기
  • 2. Agenda  Active Directory 란 ?  AWS Directory Service 구성옵션 • Simple AD • Microsoft AD (AWS Managed AD) • AD Connector  Domain & Forest 고려사항  IAM Federation
  • 3. Active Directory on AWS Active Directory 란 ?  MS 의 Directory 서비스로서 Windows 환경에서 컴퓨터 , 사용자 , 그룹 , 프린터 및 공유 파일 / 폴더 등의 모든 정보를 관리 사용자 , 컴퓨터 및 그룹에 대한 인증과 권한 부여를 수행하는데 사 용 Windows 기반 IT 자원에 대한 권한 , 정책 접근 제어 등을 정의
  • 4. Directory 서비스 on AWS 왜 AWS 상에서 Directory 서비스를 구성하나요 ?  사용자 및 어플리케이션의 인증 성능 향상  Amazon WorkDocs, WorkMail 및 WorkSpaces 사용시 필수  새로운 워크로드 / 테스팅 환경을 위한 독립된 Directory 구성이 쉬움  인증을 위해 WAN 구간을 경유하지 않기 위해 구성 AWS 상에서 Directory 서비스 구성이 꼭 필요한가요 ?  어플리케이션 요구사항이 없다면 불필요 ( 예시 : SharePoint, Exchange, Lync, MS SQL*, AWS Work 시리즈 등 )
  • 5. AD on AWS 구성 옵션 “Active Directory” 를 AWS 상에서 ? 신규 구성 AD on EC2 확장 구성 Simple AD AD Connector AWS Directory 서 비스 (Ent)
  • 6. AWS Directory Service 사용의 장점 Single Sign-On Familiar Simplifies Deployments Managed Service Cost Effective  관리형 서비스로 운영 및 관리부담 적음 ( 환경구성 , 백업 , 가용성 고려 )  IAM 통합 (Federation 기본제공 )  Amazon Work 시리즈 통합  EC2 인스턴스를 손쉽게 Join : Simple System Manager(SSM)
  • 7. AWS Directory Service Simple AD  Active Directory 호환 Samba 4 기반의 관리형 디렉토리 서비스  사용자 계정 , 그룹 멤버십 , Amazon EC2 인스턴스들에 대한 도메인 조인 등의 기능 Microsoft AD  Windows Server 2012 R2 를 기반으로 운영되는 관리형 AD 서비스  Trust 및 데이터 복제기능 등의 Active Directory 의 모든 기능지원  멀티 AZ 구성 및 자동백업 , 복구 등의 기능 제공 AD Connector  온 프레미스 AD 환경으로의 디렉토리 요청에 대한 프록시 역할  사용자 들은 기존의 자사 계정을 통해 AWS 자원 및 어플리케이션들을 사용 가능
  • 8. Amazon WorkDocs Amazon WorkMail Amazon WorkSpaces AWS Management Console Managed VPC Subnet Simple AD VPC Subnet Managed  Samba 4 기반의 단독 AD 호환 디렉토리 서비스  500(Small) / 5,000(Large) 구성  어플리케이션 SSO 구성  GPO 를 통한 EC2 Windows / Linux 관리  도메인 포레스트 / 트러스트 미 지원 신규 구성 – Simple AD EC2 Windows 사용자 인증
  • 9. 신규 구성 – Simple AD
  • 10. 신규 구성 – Simple AD Simple AD EC2 Windows EC2 Linux LinuxWindows Console
  • 11. Amazon WorkDocs Amazon WorkMail Amazon WorkSpaces AWS Management Console Managed VPC Subnet Microsoft AD VPC Subnet Managed 신규 구성 – Microsoft AD (Win2012 R2) EC2 Windows 사용자 인증 Trust • Trust 를 통해 온 프레미스 AD 자원 활용 • Active Directory 를 요구하는 Application 을 Cloud 상에서 구동시 필요 (Exchange, Sharepoint, Lync, SQL 등 ) AD AD
  • 12. AD AD Trust PDC Emulator 간의 연결성 보장 (Security Group, VPN 이중화 ) PDC Emulator 간의 연결성 보장 (Security Group, VPN 이중화 )상호 DNS 조회상호 DNS 조회 • 완전히 단절된 운영이 가능하나 동시에 두개의 AD 를 운영하는 것과 같음 • Microsoft AD 및 AD on EC2 활용 가능 도메인 Trust 란 ?
  • 13. 신규 구성 – Microsoft AD
  • 14. 신규 구성 – Microsoft AD Windows 서버 인스턴스에서 AD Administrative Center 를 비롯한 모든 AD 관련 모든 도구 사용가능 (Admin User) Console
  • 15. 신규 구성 – Active Directory on EC2 EC2 Windows 서버기반 AD DS 구성 + 친숙함 : 기존 AD 구성 관리와 동일 + 기존 AD 와 손쉽게 연동 가능 + 관리자가 모든 권한 가짐 - EC2/OS 관리의 부담 - 고 가용성 / 백업 등의 관리 - 동기화 및 운영상의 복잡성
  • 16. Active Directory on EC2 - 고려사항 • VPC Peer 또는 다수 리전의 VPC 를 VPN 으로 엮어 구성하는 경우 AD 서비스 레코드를 서비스하는 DNS 에 꼭 접근이 가능하여야 한다 . AD 서비스 레코드를 서비스하는 DNS 에 꼭 접근이 가능하여야 한다 . VPC 의 서브넷을 AD 의 Site 에 등록하 여 로그인 트레픽을 격리한다 . VPC 의 서브넷을 AD 의 Site 에 등록하 여 로그인 트레픽을 격리한다 . 데이터 복제 Path 를 수동으로 만들지 않는다 .데이터 복제 Path 를 수동으로 만들지 않는다 .  고 가용성을 위해 적어도 두 곳 이상의 가용 존 (AZ) 에 구성  도메인 컨트롤러는 Private Subnet 에 구성  Security group 에서 서비스에 필요한 최소한의 Port 만을 오픈  안전한 관리를 위해 RD GW 구성
  • 17. Amazon WorkDocs Amazon WorkMail Amazon WorkSpaces AWS Management Console Managed VPC Subnet AD Connector VPC Subnet Managed 도메인 확장 – AD Connector EC2 Windows 사용자 인증 • 포레스트 트러스트를 통해 온프레미스 AD 활용 • 신규 AD 구성 없이 AD 를 필요로 하는 어 리케이션 구성 DX, VPN
  • 18. 도메인 확장 – AD Connector
  • 19. AD Connector – 고려사항  순수한 Proxy 역할 – 캐싱되는 정보 없음  온 프레미스 네트워크로 VPN 또는 Direct Connect 연결  온 프레미스 네트워크의 ( 구간 ) 가용성에 영향을 받 음
  • 20. 어떤 Directory 서비스를 사용해야할까 ?
  • 22. Windows 인스턴스의 AD Join 방법 EC2 Run Command ( 기존 인스턴스 ) Instance 론칭시 ( 신규 인스턴스 ) Auto-Scaling ( 신규 / User Data) <powershell> Set-DefaultAWSRegion -Region <region> Set-Variable -name instance_id -value (Invoke-Restmethod -uri http://169.254.169.254/latest/meta- data/instance-id) New-SSMAssociation -InstanceId $instance_id -Name “<ssmDocumentName>" </powershell> 재부팅 이후에는 ? RunOnce / DSC AWS CLI/Powershell
  • 23. Linux 인스턴스의 AD Join 방법 #Step 1 - Log in to the instance ssh -i "tuesday-demo.pem" [email protected] #Step 2 - Make any updates, install SSSD sudo yum -y update sudo yum -y install sssd realmd krb5-workstation #Step 3 - Join the instance to the directory sudo realm join -U [email protected] tuesday.mydirectory.com --verbose #Step 4 - Edit the config file sudo vi /etc/ssh/sshd_config PasswordAuthentication yes #Start SSSD sudo service sssd start #Step 5 - Restart the instance - from the AWS Console. Log back in. #Step 6 - Add the domain administrators group from the example.com domain. sudo visudo -f /etc/sudoers %Domain [email protected] ALL=(ALL:ALL) ALL #Step 7 - approve a login sudo realm permit [email protected] sudo realm permit [email protected] #Step 8 - login using a linux user ssh [email protected]@xxx.xxx.xxx.xxx
  • 24. AD Domain & Forest 고려사항
  • 25. Active Directory 101 – 용어 정리 Tree 하나의 동일한 Namespace 에 여러 개의 도메인을 가지고 있을 때 ( 예 -abc.com, a.abc.com, b.abc.com, c.abc.com) 이를 같은 Tree 에 있다고 할 수 있음 Forest Forest 는 하나 이상의 Tree 를 가지는 , 하나 이상의 도메인들의 집합이며 , 해당 Forest 내에서 는 스키마 (Schema) 를 공유하는데 , 스키마는 AD 에서 어떤 객체 (Object) 가 어떻게 저장되는지 를 정의함 . Trust Parent 와 Child 도메인들은 자동으로 Trust 를 맺음 . 다른 도메인에 있는 사용자들은 Trust 관계를 이용해서 다른 도메인의 자원에 접근할 수 있으며 , Forest 에서 Tree 들은 자동적으로 Trust 관계를 맺는데 , 이를 통해 Domain Forest 가 구성되면 Forest 내에 있는 어떤 리소스 든 접근가능 Global Catalog 사용자들이 Forest 내에 있는 도메인 들에서 특정 자원을 찾고자 할 때 참고할 수 있는 자원으로
  • 26. Active Directory 의 Tree 와 Forest 구조 Domain Forest Domain Tree Trust Relationship Organization Unit Domain abc.com def.com sales.abc.com hr.abc.com account.def.com sample.def.com
  • 27. AWS 상에 기존 온 프레미스 AD 와 독립된 별도의 Active Directory 를 구성하는 방법 장점 : 기존 AD 환경으로 부터 완전한 분리 단점 : 사용자별 개개의 신원 / 계정 추가 관리 기존 온 프레미스 자원에 접근에 대한 제약 Domain/Forest 모델 – Standalone AD in AWS
  • 28. One-Way Forest TrustOne-Way Forest Trust AWS 에 신규 Forest/Domain 구성 후 , 온 프레미스 Forest 와 One-way trust 구성 장점 : •온 프레미스 Forest 를 AWS 의 Forest 와 분리 •사용자당 하나의 신원 / 계정 •AWS 자원에 대한 AD 레벨의 가시성 확보 단점 : •관리 상의 부담 •Microsoft Remote Desktop Gateway 사용자 인증은 양 방향 (Two way) Trust 를 필요로 함 •Linux 인증은 양방향 (Two way) trust 를 필요로 함 •특정 어플리케이션은 외부 도메인 사용자 로그인을 지원하지 않을 수도 있음 Domain/Forest 모델 – Standalone Trusted AD Forest
  • 29. 온 프레미스 AD Forest 내부에 다른 이름의 도메인 (Sub domain) 생성 후 One way trust 를 맺는 방법 장점 : •사용자당 하나의 신원 / 계정 관리 •AWS 자원에 대한 AD 레벨의 가시성 확보 •상대적으로 관리가 수월함 단점 : •온 프레미스 도메인과 완전히 분리되지 않음 •Linux 인증의 경우 양방향 도메인 Trust 를 필요로 함 •특정 어플리케이션은 외부 도메인 사용자 로그인을 지원하지 않을 수도 있음 One Way Domain TrustOne Way Domain Trust Domain/Forest 모델 – 기존 온 프레미스 AD 의 Sub 도메인
  • 30. 장점 : •사용자당 하나의 신원 / 계정 관리 •관리가 수월함 •기존 온 프레미스 AD 의 모든 구성사항을 클라우드에서 동일하게 사용 •향후 AWS Cloud 로 Directory 마이그레이션이 용이함 – AWS 의 Backup DC 를 Primary 로 프로모 션 단점 : •온 프레미스 AD 의 모든 정보를 특정 보안 , 정책상의 문제로 Cloud 로 복제하기 어려울 경우 사 용이 어려움 Domain/Forest 모델 – 기존 AD Forest 의 동일 도메인 구성 기존 온 프레미스 AD Forest 내부 도메인과 같은 도메인내에 Domain Controller 구성
  • 32. 3 – AWS Management Console 에서 AssumeRole 1) IAM Role 을 AD 사용자에게 할당 IAM 연동기능 (Simple AD/MS AD/ AD Connector 공통 ) 2) AD 이용자는 Access URL 을 경유 하여 콘솔 로그인 2 – LDAP 과 Kerberos 요청을 VPN 을 통해 전달 AD 1 – AD 인증 정보로 로그인 AD User1 User2 Group1 ReadOnly Admin S3-Access mycompany.awsapps.com/console
  • 33. IAM 연동기능 ( 온 프레미스 AD, AD on EC2) Active Directory Federation Service(ADFS) 온 프레미스 /EC2 기반 AD 의 사용자에 IAM 의 Role 할당 온 프레미스 사용자 계정 / 권한을 클라우드 환경으로 동일하게 확장 Single Sign On 지원
  • 34. ADFS 을 통한 Console Federation 절차 AWS (Service Provider) AWS Sign-in Browser interface Active Directory ADFS 2.0 1사용자가 인증 (ADFS) URL 로 접속 2 사용자 인증 브라우저가 ADFS 로부터 인증 응답 수신 5 브라우저에서 Sign-in URL 수신후 콘솔로 Redirect 3 브라우저에서 AWS Sign in 엔드포인트로 SAML 정보송 신 (AssumeRoleWithSAML) 4 参考情報: Enabling Federation to AWS using Windows Active Directory, ADFS, and SAML 2.0 http://blogs.aws.amazon.com/security/post/Tx71TWXXJ3UI14/Enabling-Federation-to-AWS-using-Windows-Active-Directory-ADFS-and-SAML-2-0 Enterprise (Identity Provider)
  • 36. Step by Step ADFS / IAM 설정 – Qwiklab

Editor's Notes

  • #6: 2가지 옵션 AD on EC2가 필요한 경우를 보겠다. 더불어 Trust가 확장이 아닌가 궁금해 하시는데 이에 대해 말씀드리겠다.
  • #7: Simple: Domain-join Linux and Microsoft Windows instances Define and apply Group Policy Objects Migrate directory-aware Windows applications such as Exchange, SharePoint, or custom .NET Cost: Trade capital expense for variable expense Benefit from massive economies of scale Pay only for what you use No long-term commitments Managed: 99.95% SLA Multi-Availability Zone replication Automated snapshots and backup Software updates and patching included Familiar : Microsoft Active Directory Works with directory-dependent applications No learning curve Use your existing management tools Singlesing on : Use existing, corporate credentials Map IAM roles to directory users and groups SSO for AWS Work applications, the AWS Management Console, domain joined EC2 instances, RDS SQL Server, and directory dependent Microsoft applications
  • #8: Active Directory 호환 Samba 4 기반의 관리형 디렉토리 서비스 사용자 계정, 그룹 멤버십, Amazon EC2인스턴스들에 대한 도메인 조인 등의 기능 The AWS Directory service solves these two use cases. Let me take a second to tell you what this is NOT. This service makes it easier for customers to bridge between an on-premises environment and AWS and provides a single sign-on experience using existing Microsoft Active Directory identities to access AWS applications and services. AWS Directory Service is a fully managed enterprise directory service that lets customers seamlessly connect their corporate identities to the AWS Cloud. Amazon Galaxy provides a single sign-on experience using existing Microsoft Active Directory identities to access AWS applications and services. It also enables customers to easily deploy Active Directory-dependent applications on AWS by simplifying log-on, password, and group policy management for AWS applications and services. With Amazon Galaxy, enterprises are relieved of the pain of maintaining separate sets of corporate identities and no longer have to manage the setup, patching, and maintenance of directories. Provide single sign-on (SSO) across all your AWS applications like Amazon Workspaces, Amazon WorkDocs, Amazon WorkMail, and the AWS Management Console, as well as RDS SQL Server, and domain joined EC2 Linux and Windows instances The AWS Directory service solves these two use cases. Let me take a second to tell you what this is NOT. This service makes it easier for customers to bridge between an on-premises environment and AWS and provides a single sign-on experience using existing Microsoft Active Directory identities to access AWS applications and services. AWS Directory Service is a fully managed enterprise directory service that lets customers seamlessly connect their corporate identities to the AWS Cloud. Amazon Galaxy provides a single sign-on experience using existing Microsoft Active Directory identities to access AWS applications and services. It also enables customers to easily deploy Active Directory-dependent applications on AWS by simplifying log-on, password, and group policy management for AWS applications and services. With Amazon Galaxy, enterprises are relieved of the pain of maintaining separate sets of corporate identities and no longer have to manage the setup, patching, and maintenance of directories.
  • #19: AD Connector is your best choice when you want to use your existing on-premises directory with AWS services. AD Connector forwards sign-in requests to your Active Directory domain controllers for authentication and provides the ability for applications to query the directory for data. After setup, your users can use their existing corporate credentials to log on to AWS applications, such as Amazon WorkSpaces, Amazon WorkDocs, or Amazon WorkMail. With the proper IAM permissions, they can also access the AWS Management Console and manage AWS resources such as Amazon EC2 instances or Amazon S3 buckets. You can also use AD Connector to enable multi-factor authentication by integrating with your existing RADIUS-based MFA infrastructure to provide an additional layer of security when users access AWS applications.
  • #20: AD Connector is your best choice when you want to use your existing on-premises directory with AWS services. AD Connector forwards sign-in requests to your Active Directory domain controllers for authentication and provides the ability for applications to query the directory for data. After setup, your users can use their existing corporate credentials to log on to AWS applications, such as Amazon WorkSpaces, Amazon WorkDocs, or Amazon WorkMail. With the proper IAM permissions, they can also access the AWS Management Console and manage AWS resources such as Amazon EC2 instances or Amazon S3 buckets. You can also use AD Connector to enable multi-factor authentication by integrating with your existing RADIUS-based MFA infrastructure to provide an additional layer of security when users access AWS applications.
  • #23: Password가 최소한 공개 되지 않는 부분에 주목
  • #31: The first option might represent the least secure option of the three, because if the domain controller in the cloud is compromised, the entire production directory services infrastructure would be affected. The second and third options can be considered incrementally more secure, because there is only a one-way trust, but the overhead of maintaining trusts might not fit organizational requirements.   The last option might be considered be the most secure, but there is administrative overhead that you need to take into account, and not all deployment scenarios will support this kind of configuration. You need to consider these issues before deciding on a domain and forest model.