Cloud SQL용 고객 관리 Active Directory 진단 도구

고객 관리형 Active Directory (CMAD) 진단 도구는 Cloud SQL과 통합 전 또는 통합 중에 도메인의 Active Directory 설정 문제를 해결하는 데 도움이 되는 유틸리티 PowerShell 스크립트입니다 Google Cloud.

이 도구는 닫힌 포트, 도메인 컨트롤러 (DC) 연결 가능성, 계정 상태, 조직 단위 (OU) 존재와 같은 다양한 문제의 검사를 수행합니다. Active Directory 도메인의 도메인 컨트롤러 중 하나인 Windows VM 또는 도메인에 조인된 머신에서 실행됩니다.

이 페이지에서는 Cloud SQL용 CMAD 진단 도구를 사용하는 방법과 이 도구가 수행하는 검사에 대해 설명합니다.

기본 요건

CMAD 진단 도구를 사용하기 전에 다음 구성요소가 설정되어 있는지 확인하세요.

  • Active Directory 도메인
  • 컴퓨터를 대상 OU에 조인할 수 있는 권한이 있는 Active Directory 관리자 계정
  • Cloud SQL 컴퓨터 계정이 생성될 Active Directory의 조직 단위 (OU)
  • 도메인 컨트롤러 대신 도메인에 조인된 VM에서 스크립트를 실행하는 경우 PowerShell용 Active Directory 모듈 (RSAT-AD-PowerShell)을 설치해야 합니다.

CMAD 진단 도구를 사용하는 방법

CMAD 진단 도구를 사용하려면 다음 단계를 따르세요.

  1. 도메인 컨트롤러 중 하나 또는 Active Directory 도메인에 조인된 VM에 로그인합니다.
  2. VM에서 diagnose_cmad.ps1 스크립트 를 다운로드합니다.
  3. 관리자 권한으로 PowerShell을 실행합니다.
  4. 다음 명령어를 사용하여 PowerShell 창에서 diagnose_cmad.ps1 스크립트를 실행합니다.

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    SCRIPT_PATH를 스크립트를 다운로드한 디렉터리의 경로로 바꿉니다.

  5. 메시지가 표시되면 다음 정보를 입력합니다.

    • 온프레미스 도메인 이름(예: my-domain.com)
    • AD 관리자 계정(예: myadmin)
    • 대상 OU(예: OU=cloud,DC=my-domain,DC=com)

그러면 CMAD 진단 도구는 CMAD 진단 도구에서 수행하는 검사에 설명된 대로 여러 검사를 수행합니다.

CMAD 진단 도구로 수행하는 검사

확인설명 메모 및 권장사항
사용 가능한 도메인 컨트롤러 온프레미스 도메인의 각 도메인 컨트롤러의 IP 주소에 핑을 보내 도달할 수 있는지 확인합니다. 나머지 검사는 연결 가능한 IP 주소에서 진행됩니다. 이 검사가 실패할 경우 나머지 온프레미스 도메인 컨트롤러에 대한 네트워크 연결을 확인하세요. 자세한 내용은 네트워크 인프라 만들기를 참조하세요.
포트 모든 온프레미스 도메인 컨트롤러에서 AD에 필요한 모든 TCP 및 UDP 포트가 열려 있는지 확인합니다. 이 검사는 열린 포트 목록에 일관성이 없으면 RPC 포트 범위(49152-65535)에 대한 경고 상태를 반환합니다. 이 범위를 허용하는 방화벽 규칙 집합이 설정되어 있는지 확인하는 것이 좋습니다. 자세한 내용은 고객 관리형 Active Directory 방화벽 규칙을 참조하세요.
DC 복제 온프레미스 도메인 컨트롤러 간에 AD 복제 실패가 있는지 확인합니다. 스크립트가 온프레미스 도메인에 조인된 VM에서 실행되는 경우 Powershell이 Active Directory 도메인 사용자로 실행되지 않으면 실패 상태가 예상됩니다. 이 검사가 실패하면 설치 테스트에 설명된 단계를 따르세요.
Kerberos 서비스 (SRV) 레코드 로컬 DNS에서 _kerberos._tcp_kerberos._udp SRV 레코드를 쿼리하고 대상 호스트가 제공된 도메인 이름과 올바르게 일치하는지 확인합니다.

자세한 내용은 SRV 레코드에 관한 Microsoft 문서를 참조하세요.
이 검사에 실패하면 Active Directory 도메인의 DNS SRV 레코드가 있고 올바르게 구성되어 있는지 확인합니다.
AD 관리자 계정 상태 CMAD 통합에 지정된 관리자 계정이 있고, 사용 설정되어 있으며, 잠겨 있지 않고, 만료되지 않았는지 확인합니다. 이 검사에 실패하면 사용자 계정을 잠금 해제하거나, Active Directory 사용자 및 컴퓨터 (ADUC)에서 계정을 사용 설정하거나, 비밀번호가 만료된 경우 Secret Manager에서 사용자 인증 정보를 업데이트합니다.
조직 단위 (OU) 대상 조직 단위 (OU) 고유 이름 (DN)이 Active Directory에 있는지 확인합니다. 이 검사에 실패하면 대상 OU가 Active Directory에 있고 제공된 DN (예: OU=cloud,DC=my-domain,DC=com)의 형식이 올바른지 확인합니다.

다음 단계