MariaDB 자동 사용자 프로비저닝
MariaDB의 자동 사용자 프로비저닝을 구성합니다.
Teleport는 데이터베이스에 사용자를 자동으로 생성할 수 있어, 개별 사용자 계정을 미리 만들거나 모든 사용자에게 동일한 공유 데이터베이스 계정 집합을 사용할 필요가 없습니다. 전제 조건 # 셀프 호스팅 MariaDB 또는 RDS MariaDB 데이터베이스가 구성된 Teleport 클러스터. 대상 데이터베이스에 연결하고 사용자 계정을 생성할 수 있는 권한. 지원되는 버전 자동 사용자 프로비저닝은 MariaDB 버전 10.3.3 또는 10.2.11 미만과는 호환되지 않습니다. 1/3단계. 데이터베이스 관리자 구성 # Teleport는 다른 사용자를 생성하고 역할을 할당할 수 있는 사용자로 데이터베이스에 연결할 수 있어야 합니다. Teleport 자동 사용자 프로비저닝 전용으로 별도의 사용자를 생성하는 것을 권장합니다. 여기서는 이를 teleport-admin 이라고 부르겠습니다. Teleport는 관리자 사용자로 연결할 때 일반 사용자 연결과 동일한 인증 메커니즘을 사용합니다: 셀프 호스팅 데이터베이스의 경우 X.509, RDS의 경우 AWS IAM. 관리자 사용자는 데이터베이스 내에서 사용자를 생성하고 권한을 부여할 수 있는 권한이 있어야 합니다. 또한 사용자 프로세스 및 역할 할당을 모니터링할 수 있는 권한도 있어야 합니다. 또한, 관리자 사용자가 기본적으로 로그인할 데이터베이스가 필요합니다. 이 데이터베이스는 사용자 정의 속성과 저장 프로시저를 저장하는 데도 사용됩니다. RDS MariaDB Self-hosted MariaDB RDS MariaDB 관리자 사용자는 IAM 인증을 허용하기 위해 AWSAuthenticationPlugin 을 사용해야 합니다: CREATE USER 'teleport-admin' IDENTIFIED WITH AWSAuthenticationPlugin AS 'RDS' ; GRANT PROCESS, CREATE USER ON * . * TO 'teleport-admin' ; GRANT SELECT ON mysql.roles_mapping TO 'teleport-admin' ; GRANT UPDATE ON mysql. * TO 'teleport-admin' ; -- SET DEFAULT ROLE FOR를 위해 GRANT SELECT ON * . * TO 'teleport-admin' ; -- 자원을 소유한 사용자를 삭제하기 전 확인하는 best_effort_drop 모드 사용 시 필요. CREATE DATABASE IF NOT EXISTS `teleport`; GRANT ALL ON `teleport`. * TO 'teleport-admin' WITH GRANT OPTION; Teleport는 기본 데이터베이스 이름으로 teleport 를 사용하지만 이 이름은 Teleport 데이터베이스 정의에서 구성할 수 있습니다. 다른 데이터베이스 이름을 사용하려면 마지막 두 줄의 데이터베이스 이름을 바꾸십시오. Warning 관리자 사용자가 데이터베이스 사용자에게 역할을 부여하려면 해당 역할의 "관리자(Admin)"여야