Authentification AWS IAM

NPSaaS prend désormais en charge l'authentification AWS IAM à partir de la version NPS 11.2.2.11. Pour l'authentification auprès des utilisateurs IAM, vous devez disposer des droits ACCESS-KEY et SECRET-ACCESS-KEY associés à votre compte AWS. Pour plus de détails, voir Create / manage AWS access keys.

Définissez votre méthode d'authentification sur AWS IAM avec Instruction SQL REGISTER EXTERNAL AUTHENTICATION SYSTEM.

Avant de commencer

Assurez-vous que l'utilisateur AWS IAM dispose des droits minimaux suivants côté AWS:

  • ListAccessKeys
  • GetUser
  • ListGroupsForUser
  • ListMFADevices

Activation de l'authentification AWS IAM

Vous pouvez utiliser deux méthodes pour activer l'authentification AWS IAM:

L'activation de l'authentification AWS IAM ne doit être effectuée qu'une seule fois.

Activation de l'authentification AWS IAM via la console Web

  1. Connectez-vous à la console Web en tant qu'utilisateur faisant partie d'un groupe d'administration.

  2. Accédez à l'éditeur de requêtes.

  3. Enregistrez un système d'authentification externe AWS IAM.

    REGISTER EXTERNAL AUTHENTICATION SYSTEM 'AWSIAM';
    
  4. Créez un ou plusieurs utilisateurs avec la méthode d'authentification externe définie sur AWS IAM, comme décrit dans Création d'utilisateurs.

  5. Vérifiez si la création de l'utilisateur a abouti.

    1. Accédez à Utilisateurs et groupes > Utilisateurs.
    2. Localisez l'utilisateur.
    3. Consultez la section Type d'authentification pour l'utilisateur.

Activation de l'authentification AWS IAM à partir de la ligne de commande

  1. Connectez-vous à NPSaaS en tant qu'utilisateur faisant partie du groupe d'administration.

    Dans l'exemple, la commande 'nzsql' est utilisée. Vous pouvez également utiliser les pilotes ODBC ou JDBC.

    nzsql -host <nps_hostname> -u admin -pw XXXXX
    
    Exemple
    Entrée Description
    nom_hôte_np

    Indique l'adresse IP de votre instance.
    Pour extraire NPS HOSTNAME:

    1. Connectez-vous à votre compte IBM Cloud.
    2. Accédez à Noeuds finaux privés > Détails de l'instance de service.
    3. Sélectionnez votre instance.
      Votre adresse IP d'instance apparaît maintenant sur la page.
    utilisateur Indique le nom d'utilisateur.
    Mot de passe Indique le mot de passe.
  2. En tant qu'administrateur, configurez le système d'authentification externe AWSIAM pour l'enregistrement initial uniquement.

    REGISTER EXTERNAL AUTHENTICATION SYSTEM 'AWSIAM';
    
  3. Créez un ou plusieurs utilisateurs avec la méthode d'authentification externe définie sur AWSIAM.

    CREATE USER <USERNAME> AUTH EXTERNAL 'AWSIAM';
    

    Exemple :

    CREATE USER AWSUSER AUTH EXTERNAL 'AWSIAM';
    

Désactivation de l'authentification AWS IAM

Exécutez la requête suivante pour désactiver le système d'authentification externe AWS IAM à partir de la console Web ou du client nzsql ou de tout client de votre choix.

DEREGISTER EXTERNAL AUTHENTICATION SYSTEM 'AWSIAM';

Limitations

  • L'authentification AWS IAM ne fonctionne pas pour les utilisateurs IAM fédérés ou lorsque le jeton de session est également requis pour l'authentification.