Rechercher

38.5. Opérations d'accueil

download PDF

Cette section énumère les opérations les plus courantes liées à l'enrôlement et à l'habilitation des hôtes, et explique les conditions préalables, le contexte et les conséquences de leur exécution.

Tableau 38.3. Opérations d'accueil partie 1
ActionQuelles sont les conditions préalables à l'action ?Quand est-il judicieux d'exécuter la commande ?Comment l'action est-elle effectuée par un administrateur système ? Quelle(s) commande(s) exécute-t-il ?

Enrolling a client

voir Préparation du système pour l'installation du client Identity Management dans la section Installing_Identity_Management

Lorsque vous souhaitez que l'hôte rejoigne la zone IdM.

L'inscription de machines en tant que clients dans le domaine IdM est un processus en deux parties. Une entrée d'hôte est créée pour le client (et stockée dans l'instance du serveur d'annuaire) lorsque la commande ipa host-add est exécutée, puis un fichier keytab est créé pour approvisionner le client. Ces deux étapes sont exécutées automatiquement par la commande ipa-client-install. Il est également possible d'exécuter ces étapes séparément, ce qui permet aux administrateurs de préparer les machines et l'IdM avant de configurer les clients. Cela permet des scénarios d'installation plus flexibles, y compris des déploiements en masse.

Disabling a client

L'hôte doit avoir une entrée dans IdM. L'hôte doit avoir un keytab actif.

Lorsque vous souhaitez retirer temporairement l'hôte de la zone IdM, par exemple à des fins de maintenance.

ipa host-disable host_name

Enabling a client

L'hôte doit avoir une entrée dans IdM.

Lorsque vous souhaitez que l'hôte temporairement désactivé redevienne actif.

ipa-getkeytab

Re-enrolling a client

L'hôte doit avoir une entrée dans IdM.

Lorsque l'hôte d'origine a été perdu mais que vous avez installé un hôte avec le même nom d'hôte.

ipa-client-install --keytab ou ipa-client-install --force-join

Un-enrolling a client

L'hôte doit avoir une entrée dans IdM.

Lorsque vous souhaitez supprimer définitivement l'hôte de la zone IdM.

ipa-client-install --uninstall

Tableau 38.4. Opérations d'accueil partie 2
ActionSur quelle machine l'administrateur peut-il exécuter la (les) commande(s) ?Que se passe-t-il lorsque l'action est exécutée ? Quelles sont les conséquences pour le fonctionnement de l'hôte dans l'IdM ? Quelles sont les limitations introduites/supprimées ?

Enrolling a client

Dans le cas d'une inscription en deux étapes : ipa host-add peut être exécuté sur n'importe quel client IdM ; la deuxième étape de ipa-client-install doit être exécutée sur le client lui-même

Par défaut, SSSD est configuré pour se connecter à un serveur IdM pour l'authentification et l'autorisation. En option, il est possible de configurer le module d'authentification enfichable (PAM) et le service de commutation de noms (NSS) pour qu'ils fonctionnent avec un serveur IdM via Kerberos et LDAP.

Disabling a client

Toute machine dans l'IdM, même l'hôte lui-même

La clé Kerberos et le certificat SSL de l'hôte sont invalidés et tous les services fonctionnant sur l'hôte sont désactivés.

Enabling a client

Toute machine dans IdM. S'il est exécuté sur l'hôte désactivé, les informations d'identification LDAP doivent être fournies.

La clé Kerberos de l'hôte et le certificat SSL sont à nouveau valides, et tous les services IdM fonctionnant sur l'hôte sont réactivés.

Re-enrolling a client

L'hôte à réinscrire. Les informations d'identification LDAP doivent être fournies.

Une nouvelle clé Kerberos est générée pour l'hôte, remplaçant la précédente.

Un-enrolling a client

L'hôte à désinscrire.

La commande déconfigure IdM et tente de ramener la machine à son état antérieur. Une partie de ce processus consiste à désenrôler l'hôte du serveur IdM. La désinscription consiste à désactiver la clé principale sur le serveur IdM. Le principal de la machine dans /etc/krb5.keytab (host/<fqdn>@REALM) est utilisé pour s'authentifier auprès du serveur IdM afin de se désenrôler. Si ce principal n'existe pas, le désenrôlement échouera et un administrateur devra désactiver le principal de l'hôte (ipa host-disable <fqdn>).

Red Hat logoGithubRedditYoutubeTwitter

Apprendre

Essayez, achetez et vendez

Communautés

À propos de la documentation Red Hat

Nous aidons les utilisateurs de Red Hat à innover et à atteindre leurs objectifs grâce à nos produits et services avec un contenu auquel ils peuvent faire confiance.

Rendre l’open source plus inclusif

Red Hat s'engage à remplacer le langage problématique dans notre code, notre documentation et nos propriétés Web. Pour plus de détails, consultez leBlog Red Hat.

À propos de Red Hat

Nous proposons des solutions renforcées qui facilitent le travail des entreprises sur plusieurs plates-formes et environnements, du centre de données central à la périphérie du réseau.

© 2024 Red Hat, Inc.