Cloud SQL용 고객 관리 Active Directory 진단 도구

고객 관리형 Active Directory (CMAD) 진단 도구는 Google Cloud에서 Cloud SQL과 통합하기 전이나 통합하는 동안 도메인에서 Active Directory 설정 문제를 해결하는 데 도움이 되는 유틸리티 PowerShell 스크립트입니다.

이 도구는 닫힌 포트, 도메인 컨트롤러 (DC) 연결 가능 여부, 계정 상태, 조직 단위 (OU) 존재 여부와 같은 다양한 문제의 검사를 수행하며, Active Directory 도메인의 도메인 컨트롤러 중 하나 또는 도메인 가입 머신인 Windows VM에서 실행됩니다.

이 페이지에서는 Cloud SQL용 CMAD 진단 도구를 사용하는 방법과 이 도구가 수행하는 검사에 대해 설명합니다.

기본 요건

CMAD 진단 도구를 사용하려면 먼저 다음 구성요소가 설정되어 있어야 합니다.

  • Active Directory 도메인입니다.
  • 컴퓨터를 대상 OU에 조인할 수 있는 권한이 있는 Active Directory 관리자 계정
  • Cloud SQL 컴퓨터 계정이 생성될 Active Directory의 조직 단위 (OU)입니다.
  • 도메인 컨트롤러가 아닌 도메인 가입 VM에서 스크립트를 실행하는 경우 PowerShell용 Active Directory 모듈(RSAT-AD-PowerShell)을 설치해야 합니다.

CMAD 진단 도구 사용 방법

CMAD 진단 도구를 사용하려면 다음 단계를 수행하세요.

  1. 도메인 컨트롤러 중 하나 또는 Active Directory 도메인에 가입된 VM에 로그인합니다.
  2. VM에 diagnose_cmad.ps1 스크립트를 다운로드합니다.
  3. 관리자 권한으로 PowerShell을 실행합니다.
  4. 다음 명령어를 사용하여 PowerShell 창에서 diagnose_cmad.ps1 스크립트를 실행하세요.

    C:\SCRIPT_PATH\diagnose_cmad.ps1

    SCRIPT_PATH를 스크립트를 다운로드한 디렉터리의 경로로 바꿉니다.

  5. 메시지가 표시되면 다음 정보를 입력합니다.

    • 온프레미스 도메인 이름(예: my-domain.com)
    • AD 관리자 계정(예: myadmin)
    • 타겟 OU(예: OU=cloud,DC=my-domain,DC=com)

그러면 도구는 CMAD 진단 도구에서 수행하는 검사에 설명된 대로 여러 검사를 수행합니다.

CMAD 진단 도구로 수행하는 검사

확인설명 메모 및 권장사항
사용 가능한 도메인 컨트롤러 온프레미스 도메인의 각 도메인 컨트롤러의 IP 주소에 핑을 보내 도달할 수 있는지 확인합니다. 나머지 검사는 연결 가능한 IP 주소에서 진행됩니다. 이 검사가 실패할 경우 나머지 온프레미스 도메인 컨트롤러에 대한 네트워크 연결을 확인하세요. 자세한 내용은 네트워크 인프라 만들기를 참조하세요.
포트 모든 온프레미스 도메인 컨트롤러에서 AD에 필요한 모든 TCP 및 UDP 포트가 열려 있는지 확인합니다. 이 검사는 열린 포트 목록에 일관성이 없으면 RPC 포트 범위(49152-65535)에 대한 경고 상태를 반환합니다. 이 범위를 허용하는 방화벽 규칙 집합이 설정되어 있는지 확인하는 것이 좋습니다. 자세한 내용은 고객 관리 Active Directory 방화벽 규칙을 참고하세요.
DC 복제 온프레미스 도메인 컨트롤러 간에 AD 복제 실패가 있는지 확인합니다. 스크립트가 온프레미스 도메인에 조인된 VM에서 실행되는 경우 Powershell이 Active Directory 도메인 사용자로 실행되지 않으면 실패 상태가 예상됩니다. 이 검사가 실패하면 설치 테스트에 설명된 단계를 따르세요.
Kerberos 서비스 (SRV) 레코드 _kerberos._tcp 및 _kerberos._udp SRV 레코드에 대해 로컬 DNS를 쿼리하고 타겟 호스트가 제공된 도메인 이름과 올바르게 일치하는지 확인합니다.

자세한 내용은 SRV 레코드에 관한 Microsoft 문서를 참고하세요.
이 확인에 실패하면 Active Directory 도메인의 DNS SRV 레코드가 존재하고 올바르게 구성되어 있는지 확인합니다.
AD 관리자 계정 상태 CMAD 통합에 지정된 관리자 계정이 존재하고, 사용 설정되어 있으며, 잠겨 있지 않고, 만료되지 않았는지 확인합니다. 이 확인에 실패하면 사용자 계정을 잠금 해제하거나, Active Directory 사용자 및 컴퓨터 (ADUC)에서 계정을 사용 설정하거나, 비밀번호가 만료된 경우 Secret Manager에서 사용자 인증 정보를 업데이트합니다.
조직 구성 단위(OU) 타겟 조직 단위 (OU) 고유 이름 (DN)이 Active Directory에 있는지 확인합니다. 이 확인이 실패하면 타겟 OU가 Active Directory에 있고 제공된 DN (예: OU=cloud,DC=my-domain,DC=com)의 형식이 올바른지 확인합니다.

다음 단계