AWS 크로스 계정 데이터베이스 접근
외부 AWS 계정의 AWS 데이터베이스를 Teleport에 연결하는 방법.
하나의 AWS 계정에서 AWS IAM 자격 증명을 사용하여 Teleport 데이터베이스 서비스를 배포하고, AWS IAM 역할을 사용하여 Teleport가 다른 AWS 계정의 데이터베이스에 접근하도록 허용할 수 있습니다. 이 페이지에서는 AWS 계정 간에 데이터베이스를 보호하도록 Teleport를 구성하기 위한 요구 사항을 설명합니다. 작동 방식 # Teleport 데이터베이스 서비스가 AWS 데이터베이스에 대한 단기 인증 토큰을 검색, 구성 또는 조회해야 할 때, AWS IAM 아이덴티티의 자격 증명을 사용하여 AWS API에 요청을 보냅니다. AWS 계정 간에 리소스에 접근하려면, Teleport 데이터베이스 서비스가 AWS API를 추가 작업에 사용하기 전에 다른 계정의 AWS 역할을 수임하도록 구성할 수 있습니다. 이는 단일 AWS 역할에만 국한되지 않습니다: Teleport 데이터베이스 서비스는 자체 AWS 계정과 여러 외부 AWS 계정의 데이터베이스에 동시에 연결하도록 구성할 수 있습니다. Teleport 데이터베이스 서비스가 AWS IAM 역할을 수임하도록 구성해야 하며, sts:AssumeRole 호출을 허용하도록 AWS IAM 권한이 구성되어 있는지 확인해야 합니다. Note 또한 AWS의 네트워크 구성이 Teleport 데이터베이스 서비스가 데이터베이스에 연결하는 것을 허용하는지 확인해야 합니다. 이 가이드는 AWS 네트워크 구성을 다루지 않습니다. 이는 여러분의 특정 AWS 네트워크 설정과 Teleport에 연결하려는 AWS 데이터베이스의 종류에 따라 달라지기 때문입니다. 자세한 내용은 데이터베이스를 연결하는 방법 을 참조하세요. Teleport 구성 # Teleport 데이터베이스 서비스는 외부 AWS IAM 역할을 수임하도록 구성해야 하며, 선택적으로 해당 역할을 수임할 때 외부 ID를 전달하도록 구성할 수 있습니다. 구성된 AWS IAM 역할은 Teleport 데이터베이스 서비스가 AWS API를 사용하여 AWS 데이터베이스에 대한 단기 인증 토큰을 검색, 구성 또는 조회하기 전에 AWS STS AssumeRole 호출을 통해 수임됩니다. "외부 ID"는 AWS에서 혼동된 대리인 문제(confused deputy problem) 라고 부르는 문제를 해결하는 데 사용됩니다. Teleport 데이터베이스 서비스가 외부 ID를 사용하도록 구성하면, AWS STS AssumeRole 을 호출할 때 해당 외부 ID를 포함합니다. 외부 AWS IAM 역할의 신뢰 정책은 AssumeRole 호출에서 올바른 외부 ID가 제공되었는지 확인하는 데 사용됩니다. 외부 ID를 사용해야 하는 시점에 대한 자세한 내용은 AWS 외부 ID의 목적 을 참조하세요. AWS 데이터베이스 검색 구성, 정적 데이터베이스 구성, 동적 데이터베이스 구성 모두 assume_role_arn 및 external_id 설정을 지원합니다. AWS 검색 정적 구성 동적 구성 AWS 데이터베이스를 검색할 때 외부 AWS IAM 역할을 수임하도록 Teleport 데