第29章 IdM における DoT による DNS の保護
DNS-over-TLS (DoT) を使用する暗号化 DNS (eDNS) を有効にすることで、Identity Management (IdM) デプロイメントで DNS トラフィックを保護できます。DNS クライアントと IdM DNS サーバー間のすべての DNS クエリーと応答を暗号化できます。
IdM の暗号化 DNS はテクノロジープレビュー機能です。テクノロジープレビュー機能は、Red Hat 製品のサービスレベルアグリーメント (SLA) の対象外であり、機能的に完全ではないことがあります。Red Hat では、実稼働環境での使用を推奨していません。テクノロジープレビュー機能は、最新の製品機能をいち早く提供して、開発段階で機能のテストを行い、フィードバックを提供していただくことを目的としています。
Red Hat のテクノロジープレビュー機能のサポート範囲に関する詳細は、テクノロジープレビュー機能のサポート範囲 を参照してください。
29.1. IdM における暗号化 DNS
暗号化 DNS (eDNS) は、DNS over TLS (DoT) を使用して、IdM DNS クライアントとサーバー間のすべての DNS クエリーと応答を暗号化します。IdM は、クライアント上のローカルキャッシュリゾルバーとして unbound
サービスを設定し、BIND サービスを使用してサーバー上の DoT 要求を受信します。
デフォルトでは、IdM は relaxed
DNS ポリシーを使用します。これにより、DoT が利用できない場合に暗号化されていない DNS にフォールバックできます。relaxed
ポリシーを使用すると、IdM クライアントとレプリカはインストール中に DoT 対応 DNS サーバーを自動的に検出します。
暗号化のみの通信の場合は、--dns-policy enforced
オプションを設定できます。この設定では、すべての DNS 解決に DoT が厳密に要求され、暗号化されていない要求はすべて拒否されます。インストール前に、IdM サーバーの DoT 証明書を信頼して eDNS 解決に使用するように、クライアントシステムとレプリカシステムの両方を手動で事前に設定する必要があります。
IdM はオプションの統合 DNS サーバーを提供します。統合 DNS サーバーを使用している場合、トポロジーを変更すると、IdM によって SRV やその他のサービスレコードが自動的に管理されます。DNS ビューなどの高度な機能が必要な場合は、外部 DNS サーバー上で DNS レコードを手動で管理できます。統合 IdM DNS は汎用 DNS ソリューションではありません。
IdM サーバー、レプリカ、おクライアント用に eDNS を設定する場合、証明書管理に IdM 認証局 (CA) サービスを使用するか、独自の証明書を提供することができます。証明書を提供しない場合、IdM CA は DNS サービス用の TLS 証明書を自動的に生成して割り当てます。