第16章 IdM クライアントのデスクトップに保存されている証明書を使用した認証の設定
Identity Management (IdM) を設定すると、IdM システム管理者は、認証局 (CA) がユーザーに発行した証明書を使用して、IdM Web UI とコマンドラインインターフェイス (CLI) に対してユーザーを認証できます。証明書は IdM クライアントのデスクトップに保存されます。
Web ブラウザーは、IdM ドメイン外のシステムで実行できます。
証明書による認証を設定する際は、次の点に注意してください。
- 証明書を使用して認証するユーザーがすでに証明書を持っている場合は、新しいユーザー証明書を要求してクライアントにエクスポートする必要はありません。
- 証明書が IdM 認証局 (CA) によって直接発行された場合、システムは自動的に証明書をユーザーにリンクします。この場合は、手動でのリンク処理を省略できます。
証明書を使用して Web UI にログインできるのは、IdM ユーザーだけです。Active Directory ユーザーは、ユーザー名とパスワードを使用してログインできます。
16.1. Web UI での証明書認証用の Identity Management Server の設定 リンクのコピーリンクがクリップボードにコピーされました!
Identity Management (IdM) 管理者は、ユーザーが、証明書を使用して IdM 環境で認証できるように設定できます。
手順
IdM サーバーで管理者特権を取得し、サーバーを設定するためのシェルスクリプトを作成します。
ipa-advise config-server-for-smart-card-authコマンドを実行し、その出力をファイル (例:server_certificate_script.sh) に保存します。# kinit admin# ipa-advise config-server-for-smart-card-auth > server_certificate_script.shchmodユーティリティーを使用して、実行パーミッションをファイルに追加します。# chmod +x server_certificate_script.sh
IdM ドメイン内のすべてのサーバーで、
server_certificate_script.shスクリプトを実行します。証明書認証を有効にするユーザーの証明書を発行した唯一の認証局が IdM CA である場合は、IdM 認証局証明書へのパス (
/etc/ipa/ca.crt) を入力として使用します。# ./server_certificate_script.sh /etc/ipa/ca.crt証明書認証を有効にするユーザーの証明書を外部の複数の CA が署名した場合は、関連する CA 証明書へのパスを使用します。
# ./server_certificate_script.sh /tmp/ca1.pem /tmp/ca2.pem
注記トポロジー全体でユーザーの証明書認証を有効にする場合は、今後新たにシステムに追加する各レプリカに対して、必ずスクリプトを実行してください。