Capítulo 79. Uso de automontaje en IdM
Automount es una forma de gestionar, organizar y acceder a los directorios en varios sistemas. El programa Automount monta automáticamente un directorio cada vez que se solicita acceso a él. Esto funciona bien dentro de un dominio IdM, ya que permite compartir fácilmente los directorios en los clientes dentro del dominio. Esto es especialmente importante en el caso de los directorios personales de los usuarios.
En IdM, el automontaje funciona con el directorio LDAP interno y también con los servicios DNS si están configurados.
79.1. Configuración de un servidor NFS compatible con Kerberos Copiar enlaceEnlace copiado en el portapapeles!
Este procedimiento describe cómo configurar un servidor NFS compatible con Kerberos.
Requisitos previos
- Configuración del dominio IdM. Para obtener más información, consulte Instalación de la gestión de identidades.
- Cliente IPA instalado. Para más información, consulte Instalación de paquetes ipa-client.
Procedimiento
Si alguno de sus clientes NFS sólo soporta criptografía débil, como los clientes de Red Hat Enterprise Linux 5:
Actualice la configuración de Kerberos del servidor IdM para habilitar el tipo de cifrado débil
des-cbc-crc:Copy to Clipboard Copied! Toggle word wrap Toggle overflow En el servidor NFS, añada la siguiente entrada al archivo
/etc/krb5.confdel servidor NFS para habilitar el soporte de criptografía débil:allow_weak_crypto = true
allow_weak_crypto = trueCopy to Clipboard Copied! Toggle word wrap Toggle overflow
Obtener un ticket Kerberos:
kinit admin
[root@nfs-server ~]# kinit adminCopy to Clipboard Copied! Toggle word wrap Toggle overflow - Si el equipo host NFS no se ha añadido como cliente al dominio IdM, cree la entrada del host. Consulte Añadir entradas de host IdM desde la CLI de IdM.
Cree la entrada del servicio NFS:
ipa service-add nfs/nfs-server.example.com
[root@nfs-server ~]# ipa service-add nfs/nfs-server.example.comCopy to Clipboard Copied! Toggle word wrap Toggle overflow Recupera un keytab de servicio NFS para el servidor NFS utilizando el siguiente comando
ipa-getkeytabque guarda las claves en el archivo/etc/krb5.keytab:root@nfs-server ~]# ipa-getkeytab -s ipaserver.example.com -p nfs/nfs-server.example.com -k /etc/krb5.keytab
root@nfs-server ~]# ipa-getkeytab -s ipaserver.example.com -p nfs/nfs-server.example.com -k /etc/krb5.keytabCopy to Clipboard Copied! Toggle word wrap Toggle overflow Si alguno de sus clientes NFS sólo admite criptografía débil, pase además la opción
-e des-cbc-crcal comando para solicitar un keytab cifrado con DES.Comprueba que el servicio NFS se ha configurado correctamente en IdM, con su keytab, revisando la entrada del servicio:
ipa service-show nfs/nfs-server.example.com
[root@nfs-server ~]# ipa service-show nfs/nfs-server.example.com Principal name: nfs/nfs-server.example.com@IDM.EXAMPLE.COM Principal alias: nfs/nfs-server.example.com@IDM.EXAMPLE.COM Keytab: True Managed by: nfs-server.example.comCopy to Clipboard Copied! Toggle word wrap Toggle overflow Instale el nfs-utils paquete:
root@nfs-server ~]# yum install nfs-utils
root@nfs-server ~]# yum install nfs-utilsCopy to Clipboard Copied! Toggle word wrap Toggle overflow Ejecute la utilidad
ipa-client-automountpara configurar los ajustes de NFS:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Por defecto, este comando activa el NFS seguro y establece el parámetro
Domainen el archivo/etc/idmapd.confal dominio DNS de IdM. Si utiliza un dominio diferente, especifíquelo con el parámetro--idmap-domain domain_nameparámetro.Edite el archivo
/etc/exportsy añada recursos compartidos con la configuración de seguridad Kerberoskrb5p:/export *(rw,sec=krb5:krb5i:krb5p) /home *(rw,sec=krb5:krb5i:krb5p)
/export *(rw,sec=krb5:krb5i:krb5p) /home *(rw,sec=krb5:krb5i:krb5p)Copy to Clipboard Copied! Toggle word wrap Toggle overflow Este ejemplo comparte los directorios
/exporty/homeen modo de lectura y escritura con la autenticación Kerberos activada.Reinicie y habilite el servidor nfs:
systemctl restart nfs-server systemctl enable nfs-server
[root@nfs-server ~]# systemctl restart nfs-server [root@nfs-server ~]# systemctl enable nfs-serverCopy to Clipboard Copied! Toggle word wrap Toggle overflow Vuelve a exportar los directorios compartidos:
exportfs -rav
[root@nfs-server ~]# exportfs -ravCopy to Clipboard Copied! Toggle word wrap Toggle overflow - Opcionalmente, configure el servidor NFS como cliente NFS. Consulte Sección 79.2, “Configuración de un cliente NFS compatible con Kerberos”.