的完整指南)
Teleport 处理 RDS IAM 认证未启用rds-iam-auth-disabled的完整指南【免费下载链接】teleportThe easiest, and most secure way to access and protect all of your infrastructure.项目地址: https://gitcode.com/gh_mirrors/tel/teleport本文聚焦 Teleport 中一个具体的自动发现Discovery故障场景Teleport Database Service 使用 AWS IAM 认证与 RDS 通信当自动发现并纳管的 RDS 数据库未开启 IAM 认证时Teleport 会生成一条类型为rds-iam-auth-disabled的 User Task提示管理员修复。读完本文你将掌握该问题的成因、Teleport 生成与维护该任务的完整链路、如何通过 AWS 控制台开启 RDS 的 IAM 认证以及该机制在源码层面的实现细节。问题背景为什么 Teleport 依赖 RDS IAM 认证Teleport Database Service 与 RDS 通信时采用 AWS IAM 认证IAM database authentication。其核心机制是Teleport 使用 AWS 签名凭证通常来自 AWS OIDC / IAM 集成动态换取数据库访问凭证从而避免在配置中静态存放数据库密码同时获得按数据库用户细粒度控制访问的能力。这一前提在关联文档 rds-iam-auth-disabled.md 中被直接点明The Teleport Database Service uses IAM authentication to communicate with RDS.因此如果一个 RDS 实例或 Aurora 集群没有开启 IAM 认证Teleport 就无法按既定的 IAM 认证流程建立连接该数据库在自动发现流程中就会被标记为失败。问题现象User Task 如何产生发现阶段的标记在自动发现阶段Teleport 的 Discovery Service 会调用 AWS RDS API 拉取实例与集群信息并将 AWS 侧的IAMDatabaseAuthenticationEnabled字段映射为 Teleport 内部的RDS.IAMAuth元数据。相关实现位于 lib/srv/discovery/common/database.go对于 RDS 实例MetadataFromRDSInstance读取rdsInstance.IAMDatabaseAuthenticationEnabled写入types.AWS.RDS.IAMAuth对于 Aurora 集群MetadataFromRDSCluster同样读取rdsCluster.IAMDatabaseAuthenticationEnabled写入对应字段。当该布尔值为false时该数据库即被视为“因 IAM 认证未启用而无法接入”成为rds-iam-auth-disabled问题的候选对象。问题类型的定义rds-iam-auth-disabled是 Teleport 中 RDS 自动发现问题类型的唯一取值定义在 api/types/usertasks/object.go// AutoDiscoverRDSIssueIAMAuthenticationDisabled is used to identify databases that wont be // accessible because IAM Authentication is not enabled. AutoDiscoverRDSIssueIAMAuthenticationDisabled rds-iam-auth-disabled // DiscoverRDSIssueTypes is a list of issue types that can occur when trying to auto enroll RDS databases. var DiscoverRDSIssueTypes []string{ AutoDiscoverRDSIssueIAMAuthenticationDisabled, }所有 RDS 自动发现失败都会以TaskTypeDiscoverRDS类型的 User Task 形式上报其IssueType字段即为此值Web UI 再根据该值加载对应的修复说明见下文“说明文档的加载机制”。任务的合并与生命周期Teleport 的 Discovery Service 会对失败数据库做去重合并相关逻辑在 lib/srv/discovery/status.go 的mergeUpsertDiscoverRDSTask中任务名由Integration、IssueType、AccountID、Region组合生成TaskNameForDiscoverRDS保证同一集成、同一区域下的问题聚合为一条任务合并时会先拉取后端已存在的任务把旧的、仍在有效期的失败数据库并入新列表mergeExistingInstances任务设置了过期时间s.clock.Now().Add(2 * s.PollInterval)即如果问题持续发生任务会随每次轮询刷新一旦 Discovery Service 停止或问题消失任务到期自动清理避免向用户展示已不再存在的问题。说明文档的加载机制rds-iam-auth-disabled.md是 User Task 系统里专门服务于该问题类型的 Markdown 说明文档。Teleport 通过 Go 的embed机制将这些描述文件打包进二进制加载逻辑位于 lib/usertasks/descriptions.go//go:embed descriptions/*.md var descriptionsFS embed.FS func loadIssueTitleDescription(issueType string) (string, string) { filename : fmt.Sprintf(descriptions/%s.md, issueType) bs, err : descriptionsFS.ReadFile(filename) ... documentParts : strings.SplitN(string(bs), \n, 2) title : documentParts[0] // 第一行 # ... 作为任务标题 description : strings.TrimSpace(documentParts[1]) // 其余部分作为问题描述与修复步骤 }也就是说该文档的第一行# IAM Auth disabled会成为 User Task 的标题正文则是展示给管理员的描述与修复指引。加载后的内容通过DescriptionForDiscoverRDSIssue(issueType)对外提供并被 lib/web/ui/usertask.go 等 Web 层代码消费最终在 Teleport Web UI 中呈现给用户。仓库中的测试 lib/usertasks/descriptions_test.goTestAllDescriptions会对DiscoverRDSIssueTypes中的每个问题类型逐一校验对应的描述文件必须同时包含非空的标题与描述否则测试失败。这保证了rds-iam-auth-disabled.md这类文档不会因缺失而让用户看到空白提示。问题文档的核心内容识别与修复关联文档 rds-iam-auth-disabled.md 给出的核心信息如下问题描述Teleport Database Service 依赖 IAM 认证与 RDS 通信而任务中列出的这些 RDS 数据库没有开启 IAM 认证IAM authentication disabled。修复方法通过修改数据库的IAM DB Authentication属性来启用 IAM 认证。具体操作面向 AWS 控制台分为两类区别在于目标类型RDS 实例非 Aurora在 AWS RDS 控制台打开目标数据库详情页进入“连接与认证Connectivity security”页签找到IAM 数据库认证IAM DB authentication选项并选择“启用”保存即可。Aurora 集群在 AWS RDS 控制台打开目标 Aurora 集群详情页同样在连接与安全配置中修改IAM 数据库认证属性修改会应用到集群的写入与读取端点。需要说明的是开启 IAM 认证后还需确保用于连接 RDS 的数据库用户支持 IAM 认证例如在数据库中创建使用 IAM 认证的用户并授予相应权限并且 Teleport 集成所使用的 IAM 角色拥有调用 RDS API 与生成数据库凭证的权限这些是 IAM 认证生效的必要前提请结合你的数据库与集成配置一并检查。一键直达修复页面为了让管理员能直接定位到问题数据库Teleport 在 lib/usertasks/urls.go 中为 RDS 问题任务构造了两类 AWS 控制台 URLResourceURL数据库详情页格式为https://console.aws.amazon.com/rds/home?regionregion#database:idname;is-clusteris-clusterConfigurationURL当问题类型为rds-iam-auth-disabled即AutoDiscoverRDSIssueIAMAuthenticationDisabled时额外附加tabconfiguration页签直接打开数据库的配置页https://console.aws.amazon.com/rds/home?regionregion#database:idname;is-clusteris-cluster;tabconfiguration。实现要点见withRDSDatabaseIssueURL数据库中每个失败的 RDS 资源按数据库资源 ID作为键记录对 Aurora 集群使用DBClusterIdentifier对其他 RDS 数据库使用DBInstanceIdentifieris-cluster参数根据该资源是否为 Aurora 集群database.GetIsCluster()动态生成仅当IssueType为 IAM 认证未启用时才会附加ConfigurationURL正对应本问题“去配置页开启 IAM 认证”的修复路径。这些 URL 通过RDSDatabasesWithURLs注入到 User Task 的 Web 呈现中管理员在 Web UI 中点击即可直达需要修改的数据库配置页。验证与测试保障Teleport 对rds-iam-auth-disabled问题的处理有完整的测试覆盖lib/srv/discovery/discovery_test.go 中的集成测试会构造 IAM 认证未启用的 RDS 资源断言生成的 User Task 的IssueType为rds-iam-auth-disabled参见测试中对gotUserTask.GetSpec().GetIssueType()的校验lib/usertasks/urls_test.go 验证了 RDS 数据库任务 URL包括is-cluster标志与ConfigurationURL页签的构造结果api/types/usertasks/object_test.go 覆盖了IssueType rds-iam-auth-disabled的 User Task 对象创建、校验与状态机检查。这些测试共同保证了问题能被正确标记、描述文档能被正确加载、修复链接能正确生成、任务状态能按预期流转。排查与修复建议操作清单当你看到标题为 “IAM Auth disabled” 的 User Task 时可按以下顺序处理在 Web UI 中点击任务内的ConfigurationURL或手动在 AWS RDS 控制台打开对应数据库/集群详情页在配置中启用IAM DB authentication实例与 Aurora 集群的操作入口相同只是对象类型不同确认该数据库用于 Teleport 接入的数据库用户支持 IAM 认证数据库中需存在启用 IAM 认证的用户确认 Teleport 与 AWS 集成所用的 IAM 角色具备连接该数据库并生成 IAM 数据库凭证的权限等待下一个 Discovery 轮询周期任务过期时间与轮询间隔相关为2 * PollInterval。若问题已解决该任务会自动过期清理若仍有失败任务会保留并持续提示。小结rds-iam-auth-disabled是 Teleport 自动发现 RDS 数据库时一个常见且修复路径清晰的故障类型其成因是目标 RDS 未开启 IAM 数据库认证而 Teleport Database Service 恰好依赖该认证方式建立连接。Teleport 通过 User Task 机制将此类失败聚合为可操作的任务并借助 rds-iam-auth-disabled.md 提供修复指引、借助 urls.go 提供直达配置页的链接。理解这条从“发现标记 → 问题类型定义 → 描述加载 → URL 构造 → 任务合并与过期”的完整链路能帮助你在遇到该问题时快速定位根因并完成修复。【免费下载链接】teleportThe easiest, and most secure way to access and protect all of your infrastructure.项目地址: https://gitcode.com/gh_mirrors/tel/teleport创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考