AWS IAM-Authentifizierung

NPSaaS unterstützt jetzt die AWS IAM-Authentifizierung ab NPS Version 11.2.2.11. Für die Authentifizierung mit IAM-Benutzern müssen Sie ACCESS-KEY und SECRET-ACCESS-KEY Ihrem AWS-Konto zugeordnet sein. Weitere Informationen finden Sie unter AWS-Zugriffsschlüssel erstellen/verwalten.

Setzen Sie Ihre Authentifizierungsmethode mit der REGISTER EXTERNAL AUTHENTICATION SYSTEM-SQL-Anweisung auf AWS IAM.

Vorbereitende Schritte

Stellen Sie sicher, dass der IAM-Benutzer AWS über die folgenden minimalen Berechtigungen auf AWS-Seite verfügt:

  • ListAccessKeys
  • GetUser
  • ListGroupsForUser
  • ListMFADevices

AWS-IAM-Authentifizierung aktivieren

Sie können zwei Methoden zum Aktivieren der AWS IAM-Authentifizierung verwenden:

Die AWS-IAM-Authentifizierung muss nur einmal aktiviert werden.

AWS IAM-Authentifizierung über Webkonsole aktivieren

  1. Melden Sie sich bei der Webkonsole als Benutzer an, der zu einer Verwaltungsgruppe gehört.

  2. Gehen Sie zum Abfrage-Editor.

  3. Registrieren Sie ein externes AWS IAM-Authentifizierungssystem.

    REGISTER EXTERNAL AUTHENTICATION SYSTEM 'AWSIAM';
    
  4. Erstellen Sie einen oder mehrere Benutzer mit der externen Authentifizierungsmethode AWS IAM, wie unter Benutzer erstellen beschrieben.

  5. Überprüfen Sie, ob der Benutzer erfolgreich erstellt wurde.

    1. Wechseln Sie zu Benutzer und Gruppen > Benutzer.
    2. Suchen Sie den Benutzer.
    3. Überprüfen Sie den Abschnitt Authentifizierungstyp für den Benutzer.

AWS IAM-Authentifizierung über die Befehlszeile aktivieren

  1. Stellen Sie als Benutzer, der zur Verwaltungsgruppe gehört, eine Verbindung zu NPSaaS her.

    Im Beispiel wird der 'nzsql' -Befehl verwendet. Sie können auch die ODBC-oder JDBC-Treiber verwenden.

    nzsql -host <nps_hostname> -u admin -pw XXXXX
    
    Beispiel
    Eingabe Beschreibung
    NPS-Hostname

    Gibt die IP-Adresse Ihrer Instanz an.
    So rufen Sie NPS HOSTNAME ab:

    1. Melden Sie sich bei Ihrem IBM Cloud an.
    2. Rufen Sie Private Endpunkte > Serviceinstanzdetails auf.
    3. Wählen Sie Ihre Instanz aus.
      Die IP-Adresse Ihrer Instanz wird jetzt auf der Seite angezeigt.
    Benutzer Gibt den Benutzernamen an.
    Kennwort Gibt das Kennwort an
  2. Richten Sie als Administrator das externe AWSIAM-Authentifizierungssystem nur für die Erstregistrierung ein.

    REGISTER EXTERNAL AUTHENTICATION SYSTEM 'AWSIAM';
    
  3. Erstellen Sie einen oder mehrere Benutzer mit der externen Authentifizierungsmethode AWSIAM.

    CREATE USER <USERNAME> AUTH EXTERNAL 'AWSIAM';
    

    Beispiel:

    CREATE USER AWSUSER AUTH EXTERNAL 'AWSIAM';
    

AWS IAM-Authentifizierung inaktivieren

Führen Sie die folgende Abfrage aus, um das externe AWS IAM-Authentifizierungssystem über die Webkonsole oder den nzsql-Client oder einen beliebigen Client zu inaktivieren.

DEREGISTER EXTERNAL AUTHENTICATION SYSTEM 'AWSIAM';

Einschränkungen

  • AWS IAM-Authentifizierung funktioniert nicht für föderierte IAM-Benutzer oder bei denen auch ein Sitzungstoken für die Authentifizierung erforderlich ist.