고객 관리형 Active Directory (CMAD) 진단 도구는 Cloud SQL과 통합 전 또는 통합 중에 도메인의 Active Directory 설정 문제를 해결하는 데 도움이 되는 유틸리티 PowerShell 스크립트입니다 Google Cloud.
이 도구는 닫힌 포트, 도메인 컨트롤러 (DC) 연결 가능성, 계정 상태, 조직 단위 (OU) 존재와 같은 다양한 문제의 검사를 수행합니다. Active Directory 도메인의 도메인 컨트롤러 중 하나인 Windows VM 또는 도메인에 조인된 머신에서 실행됩니다.
이 페이지에서는 Cloud SQL용 CMAD 진단 도구를 사용하는 방법과 이 도구가 수행하는 검사에 대해 설명합니다.
기본 요건
CMAD 진단 도구를 사용하기 전에 다음 구성요소가 설정되어 있는지 확인하세요.
- Active Directory 도메인
- 컴퓨터를 대상 OU에 조인할 수 있는 권한이 있는 Active Directory 관리자 계정
- Cloud SQL 컴퓨터 계정이 생성될 Active Directory의 조직 단위 (OU)
- 도메인 컨트롤러 대신 도메인에 조인된 VM에서 스크립트를 실행하는 경우 PowerShell용 Active Directory 모듈 (
RSAT-AD-PowerShell)을 설치해야 합니다.
CMAD 진단 도구를 사용하는 방법
CMAD 진단 도구를 사용하려면 다음 단계를 따르세요.
- 도메인 컨트롤러 중 하나 또는 Active Directory 도메인에 조인된 VM에 로그인합니다.
- VM에서
diagnose_cmad.ps1스크립트 를 다운로드합니다. - 관리자 권한으로 PowerShell을 실행합니다.
다음 명령어를 사용하여 PowerShell 창에서
diagnose_cmad.ps1스크립트를 실행합니다.C:\SCRIPT_PATH\diagnose_cmad.ps1
SCRIPT_PATH를 스크립트를 다운로드한 디렉터리의 경로로 바꿉니다.
메시지가 표시되면 다음 정보를 입력합니다.
- 온프레미스 도메인 이름(예:
my-domain.com) - AD 관리자 계정(예:
myadmin) - 대상 OU(예:
OU=cloud,DC=my-domain,DC=com)
- 온프레미스 도메인 이름(예:
그러면 CMAD 진단 도구는 CMAD 진단 도구에서 수행하는 검사에 설명된 대로 여러 검사를 수행합니다.
CMAD 진단 도구로 수행하는 검사
| 확인 | 설명 | 메모 및 권장사항 |
|---|---|---|
| 사용 가능한 도메인 컨트롤러 | 온프레미스 도메인의 각 도메인 컨트롤러의 IP 주소에 핑을 보내 도달할 수 있는지 확인합니다. | 나머지 검사는 연결 가능한 IP 주소에서 진행됩니다. 이 검사가 실패할 경우 나머지 온프레미스 도메인 컨트롤러에 대한 네트워크 연결을 확인하세요. 자세한 내용은 네트워크 인프라 만들기를 참조하세요. |
| 포트 | 모든 온프레미스 도메인 컨트롤러에서 AD에 필요한 모든 TCP 및 UDP 포트가 열려 있는지 확인합니다. | 이 검사는 열린 포트 목록에 일관성이 없으면 RPC 포트 범위(49152-65535)에 대한 경고 상태를 반환합니다. 이 범위를 허용하는 방화벽 규칙 집합이 설정되어 있는지 확인하는 것이 좋습니다. 자세한 내용은 고객 관리형 Active Directory 방화벽 규칙을 참조하세요. |
| DC 복제 | 온프레미스 도메인 컨트롤러 간에 AD 복제 실패가 있는지 확인합니다. | 스크립트가 온프레미스 도메인에 조인된 VM에서 실행되는 경우 Powershell이 Active Directory 도메인 사용자로 실행되지 않으면 실패 상태가 예상됩니다. 이 검사가 실패하면 설치 테스트에 설명된 단계를 따르세요. |
| Kerberos 서비스 (SRV) 레코드 |
로컬 DNS에서 _kerberos._tcp 및 _kerberos._udp SRV 레코드를 쿼리하고 대상 호스트가 제공된 도메인 이름과 올바르게 일치하는지 확인합니다.
자세한 내용은 SRV 레코드에 관한 Microsoft 문서를 참조하세요. |
이 검사에 실패하면 Active Directory 도메인의 DNS SRV 레코드가 있고 올바르게 구성되어 있는지 확인합니다. |
| AD 관리자 계정 상태 | CMAD 통합에 지정된 관리자 계정이 있고, 사용 설정되어 있으며, 잠겨 있지 않고, 만료되지 않았는지 확인합니다. | 이 검사에 실패하면 사용자 계정을 잠금 해제하거나, Active Directory 사용자 및 컴퓨터 (ADUC)에서 계정을 사용 설정하거나, 비밀번호가 만료된 경우 Secret Manager에서 사용자 인증 정보를 업데이트합니다. |
| 조직 단위 (OU) | 대상 조직 단위 (OU) 고유 이름 (DN)이 Active Directory에 있는지 확인합니다. |
이 검사에 실패하면 대상 OU가 Active Directory에 있고 제공된 DN (예: OU=cloud,DC=my-domain,DC=com)의 형식이 올바른지 확인합니다.
|
다음 단계
- 의견을 공유하려면 GitHub 문제를 사용하세요.